5. června 2008 #

Security hardening IV. - zatím poslední díl

Zde nabízím ke stažení prezentaci k mé zatím poslední přednášce o Security hardening.

Stojím teď před rozhodnutím, zda v těchto přednáškách pokračovat nebo ne. Bohužel nemám žádnou zpětnou vazbu od posluchačů mítinků, zda alespoň pro někoho jsou tyto informace užitečné a nebo zda bych se neměl raději věnovat "masovějším" tématům, jako např. tipům a trikům pro administraci Exchange serveru nebo Active Directory či obrátit se směrem k uživatelům a ukázat jim třeba nějaké nové "power toys" nebo předvést nějakou svou novou oblíbenou "gamesku". :-).

Budu vděčný za pozitivní i negativní ohlasy, které můžete umístit přímo sem na blog a nebo mi je poslat mailem.

jh

posted @ 5. června 2008 9:15 | Feedback (3)

9. dubna 2008 #

Alternativní klienti pro Windows Remote Desktop

Představovat RDP klienta snad ani nikomu nemusím, pokud ale každý den používáte tohoto připojení k několika serverům, brzy vás přestane bavit neustále vyplňovat jméno nebo IP adresu počítače a další nastavení a začnete se poohlížet po nějakém "lepším" řešení.
Můj kolega Petr Bouška o tom napsal pěkný článek, který si můžete přečíst zde: http://www.samuraj-cz.com/clanky/administrace/alternativni-lepsi-klienti-pro-windows-remote-desktop/, kde srovnává několik zdarma řešení.
Pro úplnost jen doplním odkaz na změny v RDC 6.1: http://blogs.msdn.com/ts/archive/2007/12/17/changes-to-remote-administration-in-windows-server-2008.aspx.

jh

posted @ 9. dubna 2008 11:41 | Feedback (0)

MVP potřetí

S radostí Vám oznamuji, že jsem opět obhájil nejprestižnější mezinárodní titul a 1. dubna 2008 mi byl udělen již potřetí titul the Most Valuable Professional (MVP) World Award, letos poprvé v oblasti Enterprise Security. V současné době je nás oceněno celosvětově v této oblasti jen 29 a z toho jsem jediným z České a Slovenské republiky.
Jsem rád, že patřím mezi ty, kteří jsou nositeli tohoto nejvyššího ocenění a velmi si toho vážím.
Více se o MVP dočtete zde: http://mvp.support.microsoft.com/.
jh

posted @ 9. dubna 2008 11:39 | Feedback (0)

18. března 2008 #

WUG mítinky na téma Security Hardening

Vzhledem k tomu, že mě několik lidí požádalo o zveřejnění mých prezentací z WUG přednášek na téma Security Hardening, zde jsou ke stažení:

Security Hardening I.
Security Hardening II.
Security Hardening III.

Zároveň si Vás dovoluji pozvat na další, již IV. díl, věnovaný Network Access Protection (NAP) a VPN Quarantine, který proběhne 22.5.2008 v sídle spol. OKsystem. Registrace bude probíhat jako vždy na www.wug.cz .

Těším se na Vaší navštěvu.

jh

posted @ 18. března 2008 8:20 | Feedback (0)

11. března 2008 #

Přechod na Exchange Server 2007

Tento článek není step-by-step návodem jak provést migraci na Exchange Server 2007, na to jsou školení a jiné weby, ale spíše dává pár užitečných rad na co si dávat během migrace pozor nebo co provést po instalaci. To co budu dále popisovat se týká organizace s jedním Exchange Serverem 2003, pokud máte více serverů, různé verze, napojením na produkty třetích stran, tak samozřejmě ten přechod může být složitější. Jako MAPI klienty předpokládám MS Office Outlook 2007. Máte-li nějaké další tipy, vůbec se jim nebráním.

Příprava
Zdůrazňuji, aby jste přípravu rozhodně nepodceňovali, protože se vám to později může krutě vymstít. Tak předně důkladně zkontrolujte požadavky pro instalaci
Exchange Server 2007 a když říkám zkontrolovat, tak tím opravdu myslím zkontrolovat (ne jako se mi stalo u jednoho zákazníka, který mě neustále ujišťoval, že má nainstalované příslušně service packy a po té co proces migrace zkolaboval, se ukázalo, že je tam nemá).
Microsoft má na to pěkný checklist: http://technet.microsoft.com/en-us/library/bb125239.aspx

Dalším krokem je kontrola systémových požadavků pro Exchange 2007 a příprava Active Directory na Exchange 2007. Rozcestník na tyto kroky je třeba zde: http://technet.microsoft.com/en-us/library/bb123517.aspx

Zvláštní poroznost věnujte zejména přípravě Active Directory. U zase jiného zákazníka se mi stala velmi podivná věc. Všechny parametry (/PrepareLegacyExchangePermissions, /PrepareSchema, /PrepareAD i /PrepareDomain) setup.com se provedly OK bez zjevné známky chyby. Dokonce i instalace kupodivu proběhla na první pohled v pořádku, ale už na ten druhý podle silně červenajícího Event logu tomu tak nebylo. Chyby byly téměř nic neříkající, jen jediným vodítkem bylo cannot query Active Directory - access denied. K mému překvapení byly sice všechny Exchange skupiny založeny v AD v kontejneru Microsoft Exchange Security Groups, ale nikdo nebyl členem ani v jedné z nich. Dále jsem zjistil, že chybí i uživatelská práva (user rights) pro tyto skupiny a chybí i některá oprávnění na kontejner Microsoft Exchange v konfigurační partition AD. To že se něco nenastavilo, by mi tolik nevadilo (může to být způsobeno silným zabezpečení AD), spíš mi vadí, že mi to všude psalo completed a nic mě to neupozornilo. No nic, stalo se mi to jen jednou, třeba to byla shoda nějakých náhod.
Každopádně užitečný dokument, který mi tenkráte pomohl, bych vám doporučil v každém případě si přečít, mimo jimé je tam vysvětleno co se děje při
"modifikaci" AD a jak to zkontrolovat a popř. napravit:
White Paper: Preparing Active Directory for Exchange 2007 - http://technet.microsoft.com/en-us/library/bb288907.aspx

Kontrolu po instalaci Exchange, textových setup logů, startování běžících služeb nebo odeslání e-mailu mezi dvěma uživateli snad ani nemusím připomínat.

Migrace (s koexistencí)
Dále budu popisovat situaci, kdy v jedné Exchange organizaci vám nyní běží stávající Exchange 2003 a nový Exchange 2007 a budete chtít přestěhovat všechny
služby a data na nový a starý Exchange nakonec odinstalovat.

Po instalaci nového Exchange serveru 2007, je potřeba propojit routing groups pomocí Routing Group Connector a zakázat propagaci link-state updates:
How to Suppress Link State Updates - http://technet.microsoft.com/en-us/library/aa996728(EXCHG.80).aspx
How to Create Routing Group Connectors from Exchange 2007 to Exchange Server 2003 - http://technet.microsoft.com/en-us/library/aa997292(EXCHG.80).aspx

Pozn.: Po odstranění posledního serveru z routing group, můžete routing group smazat.

Pro další kroky vám poslouží návod "How to Remove the Last Legacy Exchange Server from an Organization" - http://technet.microsoft.com/en-us/library/bb288905. K tomu jednu poznámku. Dejte si pozor při přesunu veřejných složek, zda jsou opravdu všechny instance složek přesunuty, může to totiž trvat (EXCHG.80).aspxi několik hodin (podle množství dat). U jednoho zákazníka se mi stalo, že dvě složky nějak vzdorovaly a nechtěly se přesunout. Tak si můžete pomoci MS Office Outlookem, přetáhnout je do .pst souboru a až bude "po všem", tak je šoupnout na nový Exchange (pro jistotu si poznamenejte i oprávnění k těmto složkám). K tomu ještě jeden článek: How to Remove a Public Folder Database in Exchange Server 2007 RTM - http://msexchangeteam.com/archive/2007/07/09/445967.aspx

Po úspěšné odinstalaci posledního Exchange 2003, můžete provést pár kroků pro "znativnění" některých nastavení.

Doporučil bych upgradovat Email Address Policy a Address Listy, návod jak na to je zde:
Address List and EAP filter upgrades with Exchange Server 2007 - http://msexchangeteam.com/archive/2007/01/11/432158.aspx

Konverze mailboxu reprezentujícího nějaký prostředek (auto, zasedačku, projektor,...) na "Resource Mailbox" (např. pro to, aby jste mohli nastavit kapacitu prostředku):
Set-Mailbox <Mailbox který má být převeden> -Type Room
Set-Mailbox <Mailbox který má být převeden> -Type Equipment

Pokud si chcete vypsat, které mailboxy jsou již Resource Mailboxy:
Get-Mailbox <Mailbox> | select Name,IsResource

BTW. hezký článek o plánování prostředků, AutoAccept, delegaci je zde: http://msexchangeteam.com/archive/2007/05/14/438944.aspx  (Resource Scheduling in Exchange Server 2007).

Doporučil bych i nastavit externí postmaster adresu na všech HUB transport serverech:
Get-TransportServer | Set-TransportServer -ExternalPostmasterAddress <ExternalPostmasterSMTPAddress>

Změnit default banner na SMTP receive conncetors:
Set-ReceiveConnector <ConnectorIdentity> -Banner "<220 RemainingBannerText>"
např.:
Set-ReceiveConnector "Z Internetu" -Banner "220 Mail server Firma s.r.o."

Certifikáty
Vydání certifikátů pro Exchange je dalším důležitým krokem, protože budete chtít zabezpečit webový a SMTP přístup k Exchange. Nejtěží je zvolit ta správná jména pro certifikát. Pěkný návod napsal Marin Henč na blogu TechNetu: Vygenerování jednoho SSL certifikátu pro několik jmen - http://blogs.technet.com/technetczsk/archive/2006/10/19/exchange-2007-tip-2-vygenerov-n-jednoho-ssl-certifik-tu-pro-n-kolik-jmen.aspx

nebo také zde: Creating a Certificate or Certificate Request for TLS
http://technet.microsoft.com/en-us/library/aa998840(EXCHG.80).aspx

Jen doplním, že ke cmdletu New-ExchangeCertificate můžete přidat i parametr -PrivateKeyExportable $true pro exportovatelnost privátního klíče (potřebujete-li to).

Jinak nezapomeňte i na certifikát pro SMTP, zvláště pokud upravíte zprávu pro HELO (EHLO) - nastavuje se v příslušném Receive Connectoru, protože většinou totiž nechcete zveřejňovat lokální jméno vašeho serveru. Jakmile změníte ale jméno pro HELO a EHLO, tak se vám pravděpodobně v Event Logu objeví chyba 12014.
Řešením je tedy vygenerovat certifikát pro SMTP se správným subject name: How to Troubleshoot STARTTLS Certificate Error 12014 - http://technet.microsoft.com/en-us/library/bb510128(EXCHG.80).aspx


Tím jsem se dostal do nějakých konfiguračních nastavení a tom zase třeba někdy jindy. Na závěr malá rada na statistiky:

Statistiky
Také vám chybí statistiky mailboxů v grafické konzoli, které byly v System Manager v Exchange 2003? Mně ano, ale na druhou stranu musím uznat, že možnost generovat si vlastní podle různých parametrů rozhodně také není k zahození. Nicméně pokud nevíte jak si vypsat "ty staré", tady setřídit si mailboxy nebo veřejné složky podle počtu položek v nich uložených nebo podle velikosti, zde jsou cmdlety:

Get-Mailbox -Database "Mailbox Database" | Get-MailboxStatistics | select DisplayName,TotalItemSize | sort TotalItemSize | more

Get-Mailbox -Database "Mailbox Database" | Get-MailboxStatistics | select DisplayName,ItemCount | sort ItemCount | more

Get-PublicFolderStatistics -Server <jméno vašeho mail serveru> | select Name,FolderPath,ItemCount | sort ItemCount | more

Get-PublicFolderStatistics -Server <jméno vašeho mail serveru> | select Name,FolderPath,TotalItemSize | sort TotalItemSize | more

 jh

 

 

posted @ 11. března 2008 12:05 | Feedback (0)

28. ledna 2008 #

Publikování klientského přístupu k Exchange Server 2007 přes ISA Server 2006

Pokud řešíte jak elegantně publikovat klientský přístup k vašemu Exchange Serveru 2007 přes ISA Server 2006, mohli by se vám hodit následující návody, zvláště pokud chcete zpřístupnit nejen Outlook Web Access (OWA), ale i Outlook Anywhere (dříve RPC over HTTPS), UM, ActiveSync a hlavně vynikající technologii Autodiscover pomocí jediného pravidla buď se dvěma nebo dokonce s jedním ISA listenerem!

Zde je návod pro 2 listenery: http://www.isaserver.org/tutorials/web-listeners-web-publishing-rules.html

A zde návod pro jeden listener pro všechny výše uvedené služby s využitím možnosti přemapovat pomící SRV záznamu v DNS jméno autodiscover.vaše_doména (viz KB 940881: http://support.microsoft.com/?kbid=940881 ): http://www.isaserver.org/tutorials/Publishing-Exchange-2007-Outlook-Autodiscover-2006-ISA-Firewalls.html (chybějící virtuální adresář pro ActiveSync si snadno doplníte, funguje to i pro něj)

Díky Thomasi, díky za návod.

jh

posted @ 28. ledna 2008 20:54 | Feedback (2)

Instalace, upgrady, migrace, školení, ...

Od listopadu loňského roku jsem byl tak vytížen, že mi prakticky nezbýval volný čas. Přes týden školení, po večerech plánování změn infrastruktury naší firmy, o víkendech vyřizování alespoň těch nejdůležitějších mailů nebo projektů.
V tomto období také naše společnost dokončovala dostavbu naší druhé administrativní budovy, která je v těsném sousedství té stávající, a s tím spojené stěhování většiny naší firmy. V nové budově mimo jiné vznikl krásný přednáškový sál s kapacitou pro 300 lidí, který je  pomocí speciální stěny možné rozdělit na dva menší. Vybavením si troufám říci, že je v této chvíli nejlépe vybaveným sálem v Praze, firma zde rozhodně nešetřila. Špičový obraz, perfektní akustika, prostorový zvuk, zabudované ovladatelné kamery - to jsou jen třešničky na pomyslném dortu. Dne 17.1. byl zde uspořádán WUG meeting (http://www.wug.cz). Bylo to poprvé, kdy WUG změnil poprvé svoji lokalitu od založení své pobočky v Praze, z tradičního "akvárka" ve společnosti Microsoft. Potěšil mě mimo jiné velmi pozitivní ohlas na tuto změnu a doufám, že i další meetingy se budou pořádat v tomto reprezentativním sále a nezbývá než Vás  pozvat na některý z dalších meetingů Windows User Group.
Více o dostavbě naší budovy najdete v naší tiskové zprávě: http://www.oksystem.cz/spolecnost/servis/?page=tz/2007/12-12 .

Těsně před vánocemi a celý leden jsem pak řešil projekty u zákazníků, kteří v tomto období řešili různé instalace, upgrady nebo migrace serverových systémů Microsoft. Tyto akce se nevyhnuly ani naší firmě a jsem rád, že jsem mohl aktivně pomáhat při jejich realizaci. Pokud vás něco podobného teprve čeká, držím vám palce ať vám všechno vyjde, protože není krásnější pohled než na Event log bez jediné chybičky nebo upozornění, vzorně fungující serverové služby a hlavně na spokojené uživatele.

Dodatečně Vám všem v novém roce přeji hodně úspěchů.

jh

posted @ 28. ledna 2008 20:34 | Feedback (0)

8. listopadu 2007 #

Microsoft Active Directory Topology Diagrammer

Nedávno se objevil na stránkách Microsoft zajímavý nástroj pro střední a větší organizace a firmy - Microsoft Active Directory Topology Diagrammer. Tento nástroj automaticky vygeneruje Visio diagram vaší topologie Active Directory a Exchange 200x serverů. Diagramy mohou zahrnovat domény, sites, servery, administrativní a směrovací skupiny z Exchange organizace včetně konektorů.

Podmínkou je mít nainstalované Microsoft Visio 2003 nebo 2007, .NET Framework 2.0. a operační systém Windows 2000 a novější. Lze spustit i na stanici.

 

Nástroj si můžete stáhnout zde: http://www.microsoft.com/downloads/details.aspx?FamilyID=cb42fc06-50c7-47ed-a65c-862661742764&DisplayLang=en.

jh

posted @ 8. listopadu 2007 15:05 | Feedback (0)

Zmenšování a rozšiřování oddílů na disku ve Vistě

Windows Vista a Windows Server 2008 nabízí možnost zmenšit nebo zvětšit oddíly na disku pomocí Disk Management konzole (je součástí Computer Managementu nebo jako samostatný snap-in do mmc). "Oříznout" partition na basic disku nebo simple volume na dynamic disku můžete ale jen o volné místo na konci oddílu. To znamená, že pokud máte fyzicky uloženy na konci oddílu nějaké soubory, zmenšit se vám to o moc velké místo nepodaří. Proto je dobré před zmenšením oddílu provést jeho defragmentaci a mít tak možnost zmenšit partition o větší kus.
V grafické konzoli zmenšení provedete jednoduše přes pravé tlačítko na oddílu a zvolte Shrink volume a nastavte velikost místa, o kterou chcete oddíl zmenšit.

Přes řádkové rozhraní to můžete provést přes nástroj diskpart.exe, např.:

DISKPART> select disk 0
Disk 0 is now the selected disk.
 
DISKPART> select part 1
Partition 1 is now the selected partition.
 
DISKPART> shrink querymax
The maximum number of reclaimable bytes is: 16GB

Výše uvedeným příkazem zjistíte maximum místa, o které je možné zmenšit oddíl.

DISKPART> shrink
DiskPart successfully shrunk the volume by: 16GB

Vlastním příkazem shrink provedete zmenšení. Bez parametru provede změnšení o maximální možnou hodnotu. Můžete také použít parametr minimum, kterým specifikujete o jak velké místo (v MB) si přejete zmenšit oddíl, např.:

DISKPART> shrink minimum=20000
The specified shrink size is too large.

Pokud to nepůjde zmenšit o takové místo, diskpart vás upozorní a operaci neprovede. Můžete také stanovit maximální hodnotu, o kterou se může diskpart pokusit zmenšit oddíl a pokud to nepůjde, tak o menší část až po stanovené minimum, které pokud nebude možné docílit, operace se neprovede, např.:

DISKPART> shrink desired=5000 minimum=2000
DiskPart successfully shrunk the volume by: 3000MB

Zde se pokusí zmenšit oddíl o 5GB, pokud to nepůjde, tak alespoň o takovou hodnotu, která je větší než 2GB. Pokud není možné zmenšit oddíl alespoň o 2GB, operace se neprovede.

Podobně budete postupovat, pokud budete potřebovat rozšířit oddíl o volné místo na disku. Rozšiřovat můžete partitions i simple volumes o volné místo před i za oddílem, ale  pamatujte, že u partition na basic disku můžete rozšířit oddíl jen o místo bezprostředně za oddílem. Rozšiřování oddílu o místo před oddílem, stejně tak i o místo, které se nenachází bezprostředně za oddílem nebo o volné místo na druhém disku (spanned volume), můžete jen na simple volume na dynamic disku.

jh

posted @ 8. listopadu 2007 10:29 | Feedback (0)

25. října 2007 #

Invex a DIGITEX 2007 - postřehy z mé návštěvy

Zbytečná ztráta času. Tak bych asi hodnotil letošní ročník kdysi dávno tak populárního veletrhu. Kde jsou ty časy, kdy výstaviště v Brně "praskalo ve švech" a kdy za jediný den bylo zcela nemožné projít celý veletrh. Rozhodně tento rok byl podle mého názoru nejhorším rokem v historii této výstavy. I po spojení s DIGITEXem byl opět vidět úbytek vystavovatelů, takže i těch málo pavilónů, které byly ještě otevřené, bylo poloprázdných. Navíc u řady stánků mi nějak unikal smysl a vazba na tyto výstavy. Například ČEZ, který agitoval za úspory ve spotřebě elektrické energie a za používání úsporných žárovek, firma prodávající nábytek do obývacích pokojů a kuchyní, pravda doplněná LCD televizí a reproduktory, realitní kancelář, nabídky práce (třeba i do firmy nabízející občerstvení), také v jednom pavilónu byly nabízeny finanční služby jedné banky atd. - myslím, že už tam chyběli jen Vietnamci se svými stánky.

Abych nebyl jen kritický, pokud jste si dojednali nějakou schůzku a vzali jste návštěvu Invexu spíše jako společenskou akci, aby jste se viděli a poseděli s přáteli, zákazníky a partnery, pak určitě jste odcházeli spokojeni, otázkou ale je, zda toto setkání neuspořádat příště někde jinde a hlavně za levnější peníze.

A abych nekončil tak pesimisticky, tak přeci jenom jedna věc mi tam zvedla náladu. Byly to modelky pózující v plavkách v pavilónu F, které myslím zaujaly téměř každého.:-)

jh

posted @ 25. října 2007 10:30 | Feedback (0)