Jump to content

cj_berlin

Expert Member
  • Gesamte Inhalte

    2.975
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von cj_berlin

  1. Moin, Du hast gar keinen Denkfehler. Wenn die Zone firma.de nicht die AD-Domäne abbildet, füge einfach einen A-Eintrag mit leerem Namen hinzu, der auf dieselbe IP zeigt wie www.
  2. Gibt es dazu einen technischen Grund?
  3. Dafür must Du aber SYSTEM sein. Admins dürfen den Dienst zwar starten, aber nicht stoppen. Darf ich anmerken, dass man bei IIS die Application Pools serverseitig vorwärmen kann, ohne dafür krude clientseitige Workarounds zu basteln? Wenn die IIS-Admins sich weigern, kannst Du schauen, ob ein einfaches Invoke-WebRequest im Batch nicht auch tut
  4. Moin, ich würde die IT fragen, ob die VPN-Verbindung auch Site-to-Site kann, und falls ja, einen kleinen Linux- oder pfSense-Router auf dem Hyper-V virtualisieren, der das VPN aufbaut, und die anderen VMs kommunizieren halt darüber. Habe das jahrelang mit einigen Freunden und sogar Kunden (der Host war mein Laptop, auf dem ich rein gar nichts installieren durfte) praktiziert.
  5. ... und da Windows Server eh per Blech lizenziert wird, kannst Du die Host-Instanz ohne Mehrkosten betreiben, wenn Du die VMs korrekt lizenziert hast. Wenn Dich der Windows-Desktop am Host stört, installiere den Host halt als Core, hast dieselbe "User Experience" wie beim Hyper-V-Server
  6. Moin, der Frage, was das bringen soll, schließe ich mich an. Wenn ihr jetzt eine neue Namenskonvention habt, sagen wir, Asterix statt Star Trek, das nächste OS-Upgrade kommt früh genug, und, wie @Nobbyaushb richtig sagt, niemand weiß, wie die Dinger heißen. Wenn ihr jedoch wirklich umbenennen müßt (z.B. weil eure neue IT-Butze darauf besteht, alle Geräte eines Kunden mit K<Kundennummer> zu präfixen), würde ich tatsächlich herunterstufen, sicherstellen, dass dies repliziert wurde, umbenennen und dann wieder heraufstufen. Dauert nicht länger, das Ergebnis ist aber garantiert. Oh, und wenn Jorge sagt, das geht in die Hose, geht es in die Hose.
  7. Moin, Filter for devices as a condition in Conditional Access policy - Microsoft Entra ID | Microsoft Learn oder so?
  8. PerfMon kann das alles *aufzeichnen*, dann kannst Du mit Deinen Kollegen sogar *grafisch* schauen. Taming Perfmon: Data Collector Sets | Microsoft Community Hub
  9. Moin, muss es PowerShell sein? PerfMon hat das alles on Board
  10. ...aber wenn man das mit einem LTE-Router als "gut genug" deklariert, kann es ja auch ein DSL-Router sein. Wichtig ist, dass der Kunde kontrollieren kann, wann was offen ist, und während ein externer Kanal offen ist, sieht oder zumindest mitschneidet, was da gemacht wird.
  11. Moin, wenn die Maschinen "wirklich offline" sind, dann kann von ihnen aus Sicht der Firma immerhin keine Gefahr ausgehen, selbst wenn jemand die Lieferkette angreift und der Hersteller da (ungewollt) Malware einbringt. Falls damit eine bessere Verfügbarkeit des Supports und nicht bloß Kosteneinsparung beim Hersteller gewährleistet ist, warum nicht. Wenn die Maschinen nach der Fernwartung dann doch ins LAN gesteckt werden, um irgendwelche Produktionsdateien zu transferieren, dann würde ich sagen, man muss es anders lösen. Fernwartungsrechner im Shop Floor, der alle Aktionen des Technikers als Video aufzeichnet, und diesen halt per LAN mit den Maschinen verbinden - aber ohne Auspuff in das weitere Unternehmensnetz... Oder halt old school... Techniker fährt auf den Hof, bekommt Kaffee und macht was vereinbart ist.
  12. Update (weil die ganze Welt ja drauf wartet): Nach diversen eigenen Tests und einer abendlichen gemeinsamen Session mit @MurdocX kristallisiert sich das folgende Bild heraus: es funktioniert (und ja, ich weiß, das wurde von @mzahneissen anders gemeldet) mit Server 2019 und 2022 bei SMB-Zugriff von Member zu Member und Cross-Forest-Anmeldung auf einem Member (alles Server) es funktioniert NICHT (genau wie von @mzahneissen und @MurdocX beschrieben) in einem Lab, das komplett aus Server 2025-Maschinen besteht (DCs und Member). es funktioniert auch der Zugriff von einem Server 2025 oder Windows 11 Member auf einen Server 2022 Member in einem Lab, das 2022er DCs hat das Problem hat augenscheinlich NICHT mit der Site-Bestimmung und DCLocator zu tun (war kurz mal eine Idee) das Problem hat augenscheinlich auch NICHT mit dem November-Patchday zu tun. Soweit es also Dinge betrifft, die ich mit eigenen Augen gesehen habe, ist es mal wieder ein "Server 2025 als DC"-Problem. Bleiben also Meldungen in diesem Thread, die darauf hinweisen, dass das Phänomen ggfls. auch mit 2019 oder 2022 besteht, aber das kann ich beim besten Willen nicht nachstellen. Ich habe das an die PG gegeben, da aber Cliff Fischer gerade das Weite gesucht hat (nein, ich weiß nicht, ob er zu Semperis kommen wird ) sind sie gerade im Schock und mit verminderter Mannstärke und Motivation unterwegs. Jetzt wo ich ein Lab habe, wo es nicht funktioniert, werde ich mal ein paar Traces ziehen und weiter schauen.
  13. Moin, was sagt denn das LAPS-Eventlog auf einer betroffenen Maschine dazu?
  14. Moin, ist denn der alte User beim migrieren Postfach ordentlich als Master eingetragen (das wäre dann eine Linked Mailbox)? Falls ja, noch ein paar Stunden warten oder den Informationsspeicher an der Quelle durchtreten, damit Autodiscover auch weiß, dass das Postfach migriert wurde...
  15. Wir können uns am Dienstag gern zusammenTeamViewern, schick mir ne PM.
  16. Das ist lustig und traurig zugleich, denn in meinem Lab führt das, was Du beschreibst, zum gegenteiligen Ergebnis...
  17. https://smsagent.blog/2025/09/05/checking-for-updated-secure-boot-certificates/
  18. @MurdocX nein, keine AuthN Policies hier.
  19. Ja, das sind die Tickets, und Du müsstest auch ein TGT von BERLIN ausgestellt im 0x3e7 Kontext auf lab02-srv-muc01 finden. Ist es schon im Enforced-Modus oder noch Supported? Denn wenn es schon im Enforced ist, bist Du ja so weit wie ich
  20. cj_berlin

    Alternative zu SCVMM

    Der Typ ist 'ne Maschine. Jetzt hat er noch Adam Driscoll gekauft...
  21. cj_berlin

    Alternative zu SCVMM

    Ich meine, es gibt nach wie vor https://www.hv-manager.org/ , aber das Ding speichert Passwörter im Klartext und so ...
  22. cj_berlin

    Alternative zu SCVMM

    Der gezeigte Code ist unter https://github.com/psconfeu/2023/tree/main/EvgenijSmirnov/JEAonHyperV für alle Ewigkeit zu finden. Das Projekt-Repo habe uich dann beerdigt, weil sie WAC kaputt gemacht haben. Aber wenn es nur um Funktionalität geht ("sie sollen nur VMs starten/stoppen können, aber alle, die auf dem Host registriert sind"), ist es einfachstes JEA. Allerdings gibt es eine Funktionalität, die man auf die Weise nicht bekommt, und das ist der Zugriff auf die Konsole der VMs. Da muss der User mindestens Hyper-V Admin sein.
  23. cj_berlin

    RemoteAPP SSO

    Moin, hast Du eine bestimmte Anleitung befolgt? (nur damit wir nicht jeden Schritt einzeln abfragen müssen...)
  24. @MurdocX übrigens ist der Test "auf \\domain.name als PU-Member zugreifen" kein guter, der wird immer scheitern, denn es ist ja nicht möglich, den von Dir zitierten SPN auf mehr als einem DC zu registrieren. Wir hatten vor ein paar Monaten einen Thread dazu, den ich gerade nicht finde. \\domain.name\SYSVOL ist kein Thema, denn dann ist der DFS-N-Zauber erledigt und die Verbindung geht auf \\einer-der-dcs.domain.name\SYSVOL, wo der SPN dann existiert. Explorer-Zugriff auf \\domain.name ist nur mit NTLM möglich - es sei denn, die Domäne hat nur einen DC, auf dem man dann den SPN cifs/domain.name zusätzlich registriert - dann geht auch Kerberos.
  25. I spoke too soon :-( Bei systematischem Testen, auf 2022, konnte ich die Situation nicht herbeiführen, dass sich ein User aus BRAVO, der dort in Protected Users ist, nicht in ALPHA interaktiv anmelden oder auf dortige Fileserver über SMB zugreifen könnte. Funktioniert alles einwandfrei. Meine Ideen waren: in dem Lab ist standardmäßig die Windows-Firewall auf "aktiv, aber offen" gesetzt --> das Rückführen auf Default-Regeln hat keine Änderung bewirkt in dem Lab ist (aus Performance- und Mimikatz-Gründen) Defender deaktiviert --> das Aktivieren inkl. Runtime-Protection hat keine Änderung gebracht alle VMs sind mit der gleichen unattend.inf gesysprepped, somit ist das Admin-Passwort bei allen gleich --> das Ändern des Admin-Passworts in allen Domänen und auf allen Members auf jeweils unterschiedliche Werte hat keine Änderung gebracht auf allen DCs war das DSRM-Kennwort ursprünglich identisch gesetzt (das schien die Bombe zu sein) --> das Ändern auf jeweils unterschiedliche Werte inkl. Reboot, Ticket Purge, Reboot hat keine Änderung gebracht Jetzt bleibt (euch) tatsächlich nur Loggen und Sniffen, denn ich kann's nach bestem Bemühen NICHT nachstellen.
×
×
  • Neu erstellen...