<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:copyright="http://blogs.law.harvard.edu/tech/rss" xmlns:image="http://purl.org/rss/1.0/modules/image/">
    <channel>
        <title>Tipy a triky</title>
        <link>http://www.hyzler.net/category/1.aspx</link>
        <description>Tipy a triky</description>
        <language>cs-CZ</language>
        <copyright>Jiří Hýzler</copyright>
        <managingEditor>jiri@hyzler.net</managingEditor>
        <generator>Subtext Version 1.9.5.176</generator>
        <item>
            <title>Je opravdu RODC (Read Only Domain Controller) jen pro čtení?</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/46.aspx</link>
            <description>&lt;div&gt;Než odpovím na otázku v titulku, možná někdo netuší co je to RODC, proto si dovolím nejprve popsat tento typ řadiče.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je novým typem řadiče domény ve Windows Server 2008. Pamětníci Windows NT by mohli namítnout, že zase tak nový typ řadiče to není, protože už v NT byl tzv. BDC (Backup Domain Controller), který by podle názvu RODC odpovídal. Je pravda, že skutečně stejně jako kdysi BDC uchovává nový řadič kopii adresářové databáze pouze pro čtení, ale současně nabízí mnohem více funkcionality.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Hlavními vlastnostmi RODC jsou:&lt;/div&gt;
&lt;ul&gt;
    &lt;li&gt;Active Directory (AD) databáze pouze pro čtení.
    &lt;ul&gt;
        &lt;li&gt;Aplikace, které potřebují pouze číst z AD, mohou využívat RODC. Jakmile ale potřebují provést změnu v databázi, musí se obrátit na „zapisovatelný“ DC, tzv. RWDC (Read Write Domain Controller), ze kterého se změna replikuje zpět na RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Application Compatibility with RODCs: &lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754165.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Jednosměrná replikace.
    &lt;ul&gt;
        &lt;li&gt;Směrem z RODC se nic nereplikuje (i kdyby na něm byla změna přímo provedena – např. něco byste smazali v SYSVOLu). Jednosměrná replikace pouze na RODC snižuje komplexnost replikační struktury a snižuje riziko replikace změn z poboček, kde bývá nejčastěji RODC nasazen a kde většinou bývá menší míra zabezpečení serverů. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Filtrované atributy (Filtered Attribute Set – FAS)
    &lt;ul&gt;
        &lt;li&gt;Administrátor může specifikovat atributy (kromě system-critical atributů), které se nebudou replikovat na žádný RODC v lese. To může zamezit vyzrazení některých informací v případě kompromitování RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Steps to Add an Attribute to the RODC Filtered Attribute Set: &lt;a href="http://technet.microsoft.com/en-us/library/cc772331.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc772331.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Omezení kešování hesel
    &lt;ul&gt;
        &lt;li&gt;Jeden z největších benefitů. Po instalaci RODC neuchovává žádná uživatelská ani počítačová hesla pro přihlášení (kromě vlastního počítačového účtu RODC a krbtgt). Když obdrží požadavek na autentizaci, tak ho automaticky přeposílá na RWDC. Administrátor může nastavit skupinu uživatelských účtů a účtů počítačů, jejichž hesla budou kešovány na RODC (typicky pouze pro zaměstnance pobočky a jejich počítače). Pak tyto účty jsou autentizovány přímo RODC bez použití RWDC. Důvodem omezení replikace hesel na RODC je bezpečnost. V případě kompromitování RODC nemá útočník způsob jak získat hesla např. administrativních účtů v doméně, protože tyto účty se nekešují na RODC, tj. nejsou fyzicky na tomto serveru (pro tyto účty se autentizace provádí na RWDC, který je typicky umístěn jen v centrále). Kompromitované účty zaměstnanců pobočky je navíc možné rychle a hromadně resetovat smazáním účtu počítače RODC na RWDC. &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg"&gt;&lt;img height="127" alt="Reset hesel na RODC" hspace="5" width="192" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
        &lt;li&gt;Více o kešování hesel a fungování autentizace na RODC se dočtete zde: &lt;a href="http://technet.microsoft.com/en-us/library/cc754218.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754218.aspx&lt;/font&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Admin role separation
    &lt;ul&gt;
        &lt;li&gt;Většinou na pobočce DC nezastává pouze funkci repliky AD, ale jsou na něm nainstalovány i další služby. V předchozích verzích bylo obtížné delegovat administraci na pobočkovém řadiči domény, protože buď jste museli delegovaného uživatele zařadit do doménových administrátorů (a tím mohl provádět i změny do AD) nebo jste ho mohli zařadit do skupiny Server Operators a tím sice nemohl provádět změny do AD a při tom měl administrativní oprávnění k operačnímu systému serveru, ale zároveň tím získal možnost administrovat všechny OS řadičů domény v celé doméně. Nyní máte možnost svěřit delegovanému uživateli jen administrativní oprávnění k OS jen na jeden konkrétní řadič domény (např. pro možnost restartovat nějakou aplikaci, aplikování aktualizací, instalaci ovladačů apod.) &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg"&gt;&lt;img height="181" alt="Admin Role Separation" hspace="5" width="208" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Podpora DNS služby
    &lt;ul&gt;
        &lt;li&gt;I DNS server umí fungovat na RODC a i on je pouze pro čtení. Pro konfiguraci DNS není potřeba nic zvláštního nastavovat (postupuje se stejně jako u RWDC), jen všechny požadavky na zápis do DNS databáze budou automaticky přeposílány na RWDC. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Dvou-fázová instalace RODC
    &lt;ul&gt;
        &lt;li&gt;Administrátor může předem na RWDC vytvořit účet pro nový RODC (computer i server object) a delegovat uživatele, který může následně provést instalaci konkrétního RODC. Uživatel pak např. v pobočce už jen spustí instalaci, která může být i navíc automatizována pomocí odpovědního souboru. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;RODC může replikovat pouze z Windows Server 2008 RWDC, proto je potřeba alespoň 1 mít nainstalován. Replikace z Windows Server 2003 DC nebo z RODC není možná.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je téměř ideální nasazovat na pobočkách. Na pobočkách totiž je mnohem méně věnovaná pozornost bezpečnosti serverů a to jak fyzické, tak i logické. Většinou na pobočce nebývá stále přítomen administrátor, z prostorových důvodů servery (a tedy ani řadič domény) nebývají uzamčeny v serverovně, ale jsou umístěny přímo v kanceláři (v lepším případě jsou uzamčeny v racku, ale už jsem viděl je i povalovat se na společné chodbě, protože moc hučely). Není tedy divu, že k serverům a DC mají přístup na pobočkách obyčejní zaměstnanci a bohužel i v mnoha případech cizí osoby.&lt;/div&gt;
&lt;div&gt;RODC není samospasitelným řešením bezpečnosti DC, ale v kombinaci s instalací na Windows Server 2008 Server Core a technologií BitLocker výrazně zvyšuje bezpečnost tohoto serveru.&lt;/div&gt;
&lt;div&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg"&gt;&lt;img height="119" alt="Bezpečnost DC na pobočce" hspace="5" width="210" vspace="5" border="1" src="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;Obr: Fyzická bezpečnost DC na pobočce.&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt; &lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;A nyní se vrátím konečně k otázce z titulku tohoto článku, zda může RODC zapisovat do vlastní databáze.&lt;/div&gt;
&lt;div&gt;RODC má skutečně databázi AD jen pro čtení až na jednu skupinu atributů. V běžné situaci, pokud se pošle na RODC zápisová operace, RODC přesměrovává požadavek na RWDC, který pak tuto změnu replikuje zpět na RODC. Konkrétně, jestliže aplikace se pokusí zapsat na RODC, RODC ji odpoví referencí, informující aplikaci, že by měla svůj požadavek na zápis nasměrovat na RWDC. Pokud aplikace nepodporuje reference, nejspíše nebude fungovat (proto byste je měli důsledně otestovat, než je nasadíte na RODC – viz odkaz výše „&lt;span style="COLOR: black"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;Application Compatibility with RODCs&lt;/font&gt;&lt;/a&gt;“.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;Představte si ale situaci, kdy pobočkové RODC nebude mít konektivitu k žádnému RWDC a v té době se někdo pokusí hacknout uživatelský účet nějakým password attackem. Za normální situace, by se na RWDC automaticky inkrementoval atribut &lt;strong&gt;BadPwdCount&lt;/strong&gt; a jakmile by útočník dosáhl počtu povolených pokusů definovaných v politice hesel (v GPO nebo v PSO), účet by byl uzamčen. Protože ale RODC by nemuselo mít konektivitu k RWDC, které by zvýšilo čítač &lt;strong&gt;BadPwdCount&lt;/strong&gt; (to by byla zranitelnost RODC, protože účet uživatele by se nikdy neuzamkl), tak z tohoto důvodu RODC může zapisovat ve vlastní databázi atribut na počet chybných pokusů a přihlášení, tedy &lt;strong&gt;BadPwdCount&lt;/strong&gt; a také atribut &lt;strong&gt;LastLogon&lt;/strong&gt;, aby umožnil případné zamčení účtu.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;jh&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;&lt;/span&gt;&lt;/div&gt;&lt;img src="http://blog.hyzler.net/aggbug/46.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/46.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 19:59:34 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/46.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/46.aspx#feedback</comments>
            <slash:comments>2</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/46.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/46.aspx</trackback:ping>
        </item>
        <item>
            <title>Jeden starší tip na bootovací CD s XP</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/45.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Pokud si vypalujete vlastní CD s instalací operačního systému Windows XP, např. aby jste si integrovali SP3 rovnou &lt;/font&gt;&lt;font face="Arial"&gt;do instalace (postup vytváření CD je např. zde: &lt;a href="http://www.cdr.cz/a/1173"&gt;http://www.cdr.cz/a/1173&lt;/a&gt;  nebo zde: &lt;a href="http://www.cdr.cz/a/5332"&gt;http://www.cdr.cz/a/5332&lt;/a&gt; ), tak jste možná narazili na &lt;/font&gt;&lt;font face="Arial"&gt;chybu  čtení souborů cyclad-z.inf a cyclom-y.inf během instalace OS.&lt;br /&gt;
Tato chyba je způsobena při vypalování CD, protože použijete formát ISO-9660 místo Joilet, který dovoluje znak &lt;/font&gt;&lt;font face="Arial"&gt;pomlčky.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;A ješte jeden tip: Pokud máte nainstalované Windows XP a musíte např. vyměnit základní desku, tak můžete narazit na &lt;/font&gt;&lt;font face="Arial"&gt;chybu INACCESSIBLE_BOOT_DEVICE, tak by Vám mohl pomoci návod na: &lt;a href="http://www.cdr.cz/a/3687"&gt;http://www.cdr.cz/a/3687&lt;/a&gt;  nebo rady na &lt;/font&gt;&lt;font face="Arial"&gt;&lt;a href="http://smallvoid.com/article/winnt-inaccessible-boot-device.html"&gt;http://smallvoid.com/article/winnt-inaccessible-boot-device.html&lt;/a&gt; (zde je jich víc pro NT až WS2003)&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/45.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/45.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 15:12:24 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/45.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/45.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/45.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/45.aspx</trackback:ping>
        </item>
        <item>
            <title>Co je to SYN attack?</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/44.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;SYN (TCP požadavek na spojení) je útok, který spadá do skupiny Denial of Service (DoS) a dal by se charakterizovat &lt;/font&gt;&lt;font face="Arial"&gt;takto:&lt;/font&gt;&lt;/p&gt;
&lt;font face="Arial"&gt;
&lt;ol&gt;
    &lt;li&gt;Použitím podvržené (spoofed) IP adresy (typicky nepoužívané na Internetu), útočník pošle několik SYN paketů na cílový počítač.&lt;/li&gt;
    &lt;li&gt;&lt;font face="Arial"&gt;Pro každý SYN packet, keterý cílový počítač obdrží, musí alokovat prostředky a poslat SYN-ACK potvrzení na &lt;/font&gt;&lt;font face="Arial"&gt;zdrojovou IP adresu.&lt;/font&gt; &lt;/li&gt;
    &lt;li&gt;&lt;font face="Arial"&gt;Protože cílový počítač neobrží odpověď (ACK) z útočícího počítače, že dostal v pořádku SYN-ACK potvrzení, posílá &lt;/font&gt;&lt;font face="Arial"&gt;znovu útočícímu počítači paket SYN-ACK a to celkem 5x v 3, 6, 12, 24 a 48 vteřinových intervalech s nadějí, že &lt;/font&gt;&lt;font face="Arial"&gt;vytoužený ACK paket od útočícího PC dostane. Po celou dobu ale musí držet alokované prostředky, než po posledním &lt;/font&gt;&lt;font face="Arial"&gt;neúspěšném pokusu je bude moci uvolnit.&lt;/font&gt; &lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Když útočník používá tuto techniku opakovaně, je jasné, že cílovému pocítači brzy dojdou prostředky a nebude schopen &lt;/font&gt;&lt;font face="Arial"&gt;akceptovat další spojení a tím odepře služby legitimním uživatelům.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pro zjištění, zda Váš systém může být zranitelný vůči tomuto typu útoku, napište v příkazové řádce: &lt;br /&gt;
&lt;em&gt;netstat -n -p tcp&lt;/em&gt;&lt;br /&gt;
a podívejte se na řádky, které obsahují status SYN_RECEIVED. Jestliže uvidíte hodně těchto položek, Váš systém je &lt;/font&gt;&lt;font face="Arial"&gt;zranitelný na tento útok.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Ochranu Vám samozřejmě poskytne kvalitní firewall, ale i ve Windows je možné pomoci ochraně proti DoS útokům a &lt;/font&gt;&lt;font face="Arial"&gt;zkrátit časy pro SYN požadavky. Stačí když v registrech v cestě &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters&lt;/strong&gt; v DWORD hodnotě &lt;strong&gt;SynAttackProtect &lt;/strong&gt;budete mít &lt;/font&gt;&lt;font face="Arial"&gt;nastavenu hodnotu 2.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pozn.: Hodnota 0 v &lt;strong&gt;SynAttackProtect&lt;/strong&gt; znamená žádnou ochranu. Hodnota 1 omezuje počet SYN opakovaných pokusů a &lt;/font&gt;&lt;font face="Arial"&gt;čekacích dob, když je dosažen maximální počet otevřených TCP spojení (&lt;strong&gt;TcpMaxHalfOpen&lt;/strong&gt;), tedy spojením ve stavu &lt;/font&gt;&lt;font face="Arial"&gt;SYN_RECEIVED, a když je dosažen maximální počet opakovaných pokusů (&lt;strong&gt;TcpMaxHalfOpenRetried&lt;/strong&gt;). Hodnota 2 v &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;SynAttackProtect&lt;/strong&gt; funguje podobně jako hodnota 1, ale navíc zahrnuje zpoždění Winsock notification dokud se nedokončí &lt;/font&gt;&lt;font face="Arial"&gt;celé three-way handshake (tedy celé TCP spojení). Protože Windows vyvolá &lt;strong&gt;SynAttackProtect&lt;/strong&gt; až po dosažení hodnot v &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;TcpMaxHalfOpen&lt;/strong&gt; a &lt;strong&gt;TcpMaxHalfOpenRetried&lt;/strong&gt;, doporučuji nastavit i tyto hodnoty v registrech na 100 resp. 80.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Další parametry TCP/IP pro hardening najdete v mém starším článku: &lt;a href="http://blog.hyzler.net/archive/2007/07/06/11.aspx"&gt;http://blog.hyzler.net/archive/2007/07/06/11.aspx&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;
&lt;/font&gt;&lt;img src="http://blog.hyzler.net/aggbug/44.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/44.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 15:10:02 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/44.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/44.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/44.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/44.aspx</trackback:ping>
        </item>
        <item>
            <title>Test rychlosti připojení k Internetu</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/43.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Asi si říkáte, že takových testů je všude spousta, ale tenhle je přeci jenom trochu vyjímečný. Obvykle tyto služby &lt;/font&gt;&lt;font face="Arial"&gt;totiž testují jen konektivitu k danému webu nebo poskytovateli a bohužel nevypovídají nic o tom, jakou konektivitu máte &lt;/font&gt;&lt;font face="Arial"&gt;např. do různých států. Na této adrese (&lt;a href="http://www.dslreports.com/speedtest?more=1"&gt;http://www.dslreports.com/speedtest?more=1&lt;/a&gt;) najdete rozcestník odkazů na &lt;/font&gt;&lt;font face="Arial"&gt;testy rychlosti v různých částech světa (ČR je tam také :-) ), navíc jsou zda i testy specielně pro mobilní telefony &lt;/font&gt;&lt;font face="Arial"&gt;(máte možnost si vybrat různé velikosti dat).&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/Speed/rychlostdotoronta.jpg"&gt;&lt;img height="207" alt="Rychlost z mého PC do Toronta" hspace="5" width="202" vspace="5" border="1" src="http://blog.hyzler.net/Pic/Speed/rychlostdotoronta.jpg" /&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;font face="Arial"&gt;Pokud se zdarma zaregistrujete, budete mít k dispozici i další testy např. na kvalitu linky připojení. Testů je tam &lt;/font&gt;celá řada, některé služby jsou už pak pro premium registrace, tedy placené.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/Speed/testlinky.jpg"&gt;&lt;img height="197" alt="Test kvality linky" hspace="5" width="256" vspace="5" border="1" src="http://blog.hyzler.net/Pic/Speed/testlinky.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
Na druhou stranu ne všechny testy mi fugovaly, což mohlo být ale způsobeno mým vysokým stupněm zabezpečení mého &lt;/font&gt;&lt;font face="Arial"&gt;domácího PC a firewallů. :-)&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Zde je adresa: &lt;a href="http://www.dslreports.com/tools"&gt;http://www.dslreports.com/tools&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/43.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/43.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 14:44:22 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/43.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/43.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/43.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/43.aspx</trackback:ping>
        </item>
        <item>
            <title>Alternativní klienti pro Windows Remote Desktop</title>
            <link>http://blog.hyzler.net/archive/2008/04/09/40.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Představovat RDP klienta snad ani nikomu nemusím, pokud ale každý den používáte tohoto připojení k několika serverům, brzy vás přestane bavit neustále vyplňovat jméno nebo IP adresu počítače a další nastavení a začnete se poohlížet po nějakém "lepším" řešení.&lt;br /&gt;
Můj kolega Petr Bouška o tom napsal pěkný článek, který si můžete přečíst zde: &lt;a href="http://www.samuraj-cz.com/clanky/administrace/alternativni-lepsi-klienti-pro-windows-remote-desktop/"&gt;http://www.samuraj-cz.com/clanky/administrace/alternativni-lepsi-klienti-pro-windows-remote-desktop/&lt;/a&gt;, kde srovnává několik zdarma řešení.&lt;br /&gt;
Pro úplnost jen doplním odkaz na změny v RDC 6.1: &lt;a href="http://blogs.msdn.com/ts/archive/2007/12/17/changes-to-remote-administration-in-windows-server-2008.aspx"&gt;http://blogs.msdn.com/ts/archive/2007/12/17/changes-to-remote-administration-in-windows-server-2008.aspx&lt;/a&gt;. &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/40.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2008/04/09/40.aspx</guid>
            <pubDate>Wed, 09 Apr 2008 09:41:16 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/40.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2008/04/09/40.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/40.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/40.aspx</trackback:ping>
        </item>
        <item>
            <title>Přechod na Exchange Server 2007</title>
            <link>http://blog.hyzler.net/archive/2008/03/11/37.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Tento článek není step-by-step návodem jak provést migraci na Exchange Server 2007, na to jsou školení a jiné weby, ale spíše dává pár užitečných rad na co &lt;/font&gt;&lt;font face="Arial"&gt;si dávat během migrace pozor nebo co provést po instalaci. To co budu dále popisovat se týká organizace s jedním Exchange Serverem 2003, pokud máte více &lt;/font&gt;&lt;font face="Arial"&gt;serverů, různé verze, napojením na produkty třetích stran, tak samozřejmě ten přechod může být složitější. Jako MAPI klienty předpokládám MS Office Outlook &lt;/font&gt;&lt;font face="Arial"&gt;2007. Máte-li nějaké další tipy, vůbec se jim nebráním.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;u&gt;&lt;strong&gt;&lt;a target="_self" href="http://blog.hyzler.net/Pic/ex-sponka.jpg"&gt;&lt;img alt="" src="/Pic/ex-sponka.jpg" /&gt;&lt;/a&gt;&lt;/strong&gt;&lt;/u&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;u&gt;&lt;strong&gt;Příprava&lt;br /&gt;
&lt;/strong&gt;&lt;/u&gt;Zdůrazňuji, aby jste přípravu rozhodně nepodceňovali, protože se vám to později může krutě vymstít. Tak předně důkladně zkontrolujte požadavky pro instalaci &lt;/font&gt;&lt;font face="Arial"&gt;Exchange Server 2007 a když říkám zkontrolovat, tak tím opravdu myslím zkontrolovat (ne jako se mi stalo u jednoho zákazníka, který mě neustále ujišťoval, že &lt;/font&gt;&lt;font face="Arial"&gt;má nainstalované příslušně service packy a po té co proces migrace zkolaboval, se ukázalo, že je tam nemá).&lt;br /&gt;
Microsoft má na to pěkný checklist: &lt;a href="http://technet.microsoft.com/en-us/library/bb125239.aspx"&gt;http://technet.microsoft.com/en-us/library/bb125239.aspx&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Dalším krokem je kontrola systémových požadavků pro Exchange 2007 a příprava Active Directory na Exchange 2007. Rozcestník na tyto kroky je třeba zde: &lt;/font&gt;&lt;font face="Arial"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/bb123517.aspx"&gt;http://technet.microsoft.com/en-us/library/bb123517.aspx&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Zvláštní poroznost věnujte zejména přípravě Active Directory. U zase jiného zákazníka se mi stala velmi podivná věc. Všechny parametry (&lt;/font&gt;&lt;font face="Arial"&gt;&lt;em&gt;/PrepareLegacyExchangePermissions&lt;/em&gt;, &lt;em&gt;/PrepareSchema&lt;/em&gt;, &lt;em&gt;/PrepareAD&lt;/em&gt; i &lt;em&gt;/PrepareDomain&lt;/em&gt;) &lt;em&gt;setup.com&lt;/em&gt; se provedly OK bez zjevné známky chyby. Dokonce i instalace &lt;/font&gt;&lt;font face="Arial"&gt;kupodivu proběhla na první pohled v pořádku, ale už na ten druhý podle silně červenajícího Event logu tomu tak nebylo. Chyby byly téměř nic neříkající, jen &lt;/font&gt;&lt;font face="Arial"&gt;jediným vodítkem bylo cannot query Active Directory - access denied. K mému překvapení byly sice všechny Exchange skupiny založeny v AD v kontejneru &lt;strong&gt;Microsoft &lt;/strong&gt;&lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;Exchange Security Groups&lt;/strong&gt;, ale nikdo nebyl členem ani v jedné z nich. Dále jsem zjistil, že chybí i uživatelská práva (user rights) pro tyto skupiny a chybí i &lt;/font&gt;&lt;font face="Arial"&gt;některá oprávnění na kontejner &lt;strong&gt;Microsoft Exchange&lt;/strong&gt; v konfigurační partition AD. To že se něco nenastavilo, by mi tolik nevadilo (může to být způsobeno silným &lt;/font&gt;&lt;font face="Arial"&gt;zabezpečení AD), spíš mi vadí, že mi to všude psalo completed a nic mě to neupozornilo. No nic, stalo se mi to jen jednou, třeba to byla shoda nějakých &lt;/font&gt;&lt;font face="Arial"&gt;náhod.&lt;br /&gt;
Každopádně užitečný dokument, který mi tenkráte pomohl, bych vám doporučil v každém případě si přečít, mimo jimé je tam vysvětleno co se děje při &lt;/font&gt;&lt;font face="Arial"&gt;"modifikaci" AD a jak to zkontrolovat a popř. napravit: &lt;br /&gt;
&lt;strong&gt;White Paper: Preparing Active Directory for Exchange 2007&lt;/strong&gt; - &lt;a href="http://technet.microsoft.com/en-us/library/bb288907.aspx"&gt;http://technet.microsoft.com/en-us/library/bb288907.aspx&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Kontrolu po instalaci Exchange, textových setup logů, startování běžících služeb nebo odeslání e-mailu mezi dvěma uživateli snad ani nemusím připomínat.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;u&gt;&lt;strong&gt;Migrace (s koexistencí)&lt;br /&gt;
&lt;/strong&gt;&lt;/u&gt;Dále budu popisovat situaci, kdy v jedné Exchange organizaci vám nyní běží stávající Exchange 2003 a nový Exchange 2007 a budete chtít přestěhovat všechny &lt;/font&gt;&lt;font face="Arial"&gt;služby a data na nový a starý Exchange nakonec odinstalovat.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Po instalaci nového Exchange serveru 2007, je potřeba propojit routing groups pomocí Routing Group Connector a zakázat propagaci link-state updates:&lt;br /&gt;
&lt;strong&gt;How to Suppress Link State Updates&lt;/strong&gt; - &lt;a href="http://technet.microsoft.com/en-us/library/aa996728(EXCHG.80).aspx"&gt;http://technet.microsoft.com/en-us/library/aa996728(EXCHG.80).aspx&lt;/a&gt;&lt;br /&gt;
&lt;strong&gt;How to Create Routing Group Connectors from Exchange 2007 to Exchange Server 2003&lt;/strong&gt; - &lt;a href="http://technet.microsoft.com/en-us/library/aa997292(EXCHG.80).aspx"&gt;http://technet.microsoft.com/en-us/library/aa997292(EXCHG.80).aspx&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pozn.: Po odstranění posledního serveru z routing group, můžete routing group smazat.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pro další kroky vám poslouží návod "&lt;strong&gt;How to Remove the Last Legacy Exchange Server from an Organization&lt;/strong&gt;" - &lt;a href="http://technet.microsoft.com/en-us/library/bb288905(EXCHG.80).aspx"&gt;http://technet.microsoft.com/en-us/library/bb288905&lt;/a&gt;. K tomu jednu poznámku. Dejte si pozor při přesunu veřejných složek, zda jsou opravdu všechny instance složek přesunuty, může to totiž trvat &lt;/font&gt;&lt;font face="Arial"&gt;(EXCHG.80).aspx&lt;/font&gt;&lt;font face="Arial"&gt;i několik hodin (podle množství dat). U jednoho zákazníka se mi stalo, že dvě složky nějak vzdorovaly a nechtěly se přesunout. Tak si můžete pomoci MS Office &lt;/font&gt;&lt;font face="Arial"&gt;Outlookem, přetáhnout je do .pst souboru a až bude "po všem", tak je šoupnout na nový Exchange (pro jistotu si poznamenejte i oprávnění k těmto složkám). K tomu ještě jeden článek: &lt;strong&gt;How to Remove a Public Folder Database in Exchange Server 2007 RTM&lt;/strong&gt; - &lt;a href="http://msexchangeteam.com/archive/2007/07/09/445967.aspx"&gt;http://msexchangeteam.com/archive/2007/07/09/445967.aspx&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;font face="Arial"&gt;
&lt;p&gt;Po úspěšné odinstalaci posledního Exchange 2003, můžete provést pár kroků pro "znativnění" některých nastavení.&lt;/p&gt;
&lt;p&gt;Doporučil bych upgradovat Email Address Policy a Address Listy, návod jak na to je zde: &lt;br /&gt;
&lt;strong&gt;Address List and EAP filter upgrades with Exchange Server 2007&lt;/strong&gt; - &lt;a href="http://msexchangeteam.com/archive/2007/01/11/432158.aspx"&gt;http://msexchangeteam.com/archive/2007/01/11/432158.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Konverze mailboxu reprezentujícího nějaký prostředek (auto, zasedačku, projektor,...) na "Resource Mailbox" (např. pro to, aby jste mohli nastavit kapacitu prostředku):&lt;br /&gt;
&lt;em&gt;Set-Mailbox &amp;lt;Mailbox který má být převeden&amp;gt; -Type Room&lt;br /&gt;
Set-Mailbox &amp;lt;Mailbox který má být převeden&amp;gt; -Type Equipment&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;Pokud si chcete vypsat, které mailboxy jsou již Resource Mailboxy:&lt;br /&gt;
&lt;em&gt;Get-Mailbox &amp;lt;Mailbox&amp;gt; | select Name,IsResource&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;BTW. hezký článek o plánování prostředků, AutoAccept, delegaci je zde: &lt;a href="http://msexchangeteam.com/archive/2007/05/14/438944.aspx"&gt;http://msexchangeteam.com/archive/2007/05/14/438944.aspx&lt;/a&gt;  (&lt;strong&gt;Resource Scheduling in &lt;/strong&gt;&lt;strong&gt;Exchange Server 2007&lt;/strong&gt;).&lt;/p&gt;
&lt;p&gt;Doporučil bych i nastavit externí postmaster adresu na všech HUB transport serverech:&lt;br /&gt;
&lt;em&gt;Get-TransportServer | Set-TransportServer -ExternalPostmasterAddress &amp;lt;ExternalPostmasterSMTPAddress&amp;gt;&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;Změnit default banner na SMTP receive conncetors:&lt;br /&gt;
&lt;em&gt;Set-ReceiveConnector &amp;lt;ConnectorIdentity&amp;gt; -Banner "&amp;lt;220 RemainingBannerText&amp;gt;"&lt;br /&gt;
&lt;/em&gt;např.:&lt;br /&gt;
&lt;em&gt;Set-ReceiveConnector "Z Internetu" -Banner "220 Mail server Firma s.r.o."&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;u&gt;Certifikáty&lt;br /&gt;
&lt;/u&gt;&lt;/strong&gt;Vydání certifikátů pro Exchange je dalším důležitým krokem, protože budete chtít zabezpečit webový a SMTP přístup k Exchange. Nejtěží je zvolit ta správná jména pro certifikát. Pěkný návod napsal Marin Henč na blogu TechNetu: &lt;strong&gt;Vygenerování jednoho SSL certifikátu pro několik jmen - &lt;/strong&gt;&lt;a href="http://blogs.technet.com/technetczsk/archive/2006/10/19/exchange-2007-tip-2-vygenerov-n-jednoho-ssl-certifik-tu-pro-n-kolik-jmen.aspx"&gt;http://blogs.technet.com/technetczsk/archive/2006/10/19/exchange-2007-tip-2-vygenerov-n-jednoho-ssl-certifik-tu-pro-n-kolik-jmen.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;nebo také zde: &lt;strong&gt;Creating a Certificate or Certificate Request for TLS&lt;/strong&gt;&lt;br /&gt;
&lt;a href="http://technet.microsoft.com/en-us/library/aa998840(EXCHG.80).aspx"&gt;http://technet.microsoft.com/en-us/library/aa998840(EXCHG.80).aspx&lt;/a&gt; &lt;/p&gt;
&lt;p&gt;Jen doplním, že ke cmdletu &lt;em&gt;New-ExchangeCertificate&lt;/em&gt; můžete přidat i parametr &lt;em&gt;-PrivateKeyExportable $true&lt;/em&gt; pro exportovatelnost privátního klíče (potřebujete-li to).&lt;/p&gt;
&lt;p&gt;Jinak nezapomeňte i na certifikát pro SMTP, zvláště pokud upravíte zprávu pro HELO (EHLO) - nastavuje se v příslušném Receive Connectoru, protože většinou totiž nechcete zveřejňovat lokální jméno vašeho serveru. Jakmile změníte ale jméno pro HELO a EHLO, tak se vám pravděpodobně v Event Logu objeví chyba 12014.&lt;br /&gt;
Řešením je tedy vygenerovat certifikát pro SMTP se správným subject name: &lt;strong&gt;How to Troubleshoot STARTTLS Certificate Error 12014&lt;/strong&gt; - &lt;a href="http://technet.microsoft.com/en-us/library/bb510128(EXCHG.80).aspx"&gt;http://technet.microsoft.com/en-us/library/bb510128(EXCHG.80).aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;br /&gt;
Tím jsem se dostal do nějakých konfiguračních nastavení a tom zase třeba někdy jindy. Na závěr malá rada na statistiky:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;u&gt;Statistiky&lt;br /&gt;
&lt;/u&gt;&lt;/strong&gt;Také vám chybí statistiky mailboxů v grafické konzoli, které byly v System Manager v Exchange 2003? Mně ano, ale na druhou stranu musím uznat, že možnost generovat si vlastní podle různých parametrů rozhodně také není k zahození. Nicméně pokud nevíte jak si vypsat "ty staré", tady setřídit si mailboxy nebo veřejné složky podle počtu položek v nich uložených nebo podle velikosti, zde jsou cmdlety:&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Get-Mailbox -Database "Mailbox Database" | Get-MailboxStatistics | select DisplayName,TotalItemSize | sort TotalItemSize | more&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Get-Mailbox -Database "Mailbox Database" | Get-MailboxStatistics | select DisplayName,ItemCount | sort ItemCount | more&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Get-PublicFolderStatistics -Server &amp;lt;jméno vašeho mail serveru&amp;gt; | select Name,FolderPath,ItemCount | sort ItemCount | more&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Get-PublicFolderStatistics -Server &amp;lt;jméno vašeho mail serveru&amp;gt; | select Name,FolderPath,TotalItemSize | sort TotalItemSize | more&lt;/em&gt;&lt;/p&gt;
&lt;p&gt; jh&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;
&lt;/font&gt; &lt;img src="http://blog.hyzler.net/aggbug/37.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2008/03/11/37.aspx</guid>
            <pubDate>Tue, 11 Mar 2008 11:05:13 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/37.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2008/03/11/37.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/37.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/37.aspx</trackback:ping>
        </item>
        <item>
            <title>Publikování klientského přístupu k Exchange Server 2007 přes ISA Server 2006</title>
            <link>http://blog.hyzler.net/archive/2008/01/28/36.aspx</link>
            <description>&lt;p&gt;Pokud řešíte jak elegantně publikovat klientský přístup k vašemu Exchange Serveru 2007 přes ISA Server 2006, mohli by se vám hodit následující návody, zvláště pokud chcete zpřístupnit nejen Outlook Web Access (OWA), ale i Outlook Anywhere (dříve RPC over HTTPS), UM, ActiveSync a hlavně vynikající technologii Autodiscover pomocí jediného pravidla buď se dvěma nebo dokonce s jedním ISA listenerem!&lt;/p&gt;
&lt;p&gt;Zde je návod pro 2 listenery: &lt;font face="Arial"&gt;&lt;a href="http://www.isaserver.org/tutorials/web-listeners-web-publishing-rules.html"&gt;http://www.isaserver.org/tutorials/web-listeners-web-publishing-rules.html&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;A zde návod pro jeden listener pro všechny výše uvedené služby s využitím možnosti přemapovat pomící SRV záznamu v DNS jméno autodiscover.vaše_doména (viz KB 940881: &lt;font face="Arial"&gt;&lt;a href="http://support.microsoft.com/?kbid=940881"&gt;http://support.microsoft.com/?kbid=940881&lt;/a&gt; ): &lt;font face="Arial"&gt;&lt;a href="http://www.isaserver.org/tutorials/Publishing-Exchange-2007-Outlook-Autodiscover-2006-ISA-Firewalls.html"&gt;http://www.isaserver.org/tutorials/Publishing-Exchange-2007-Outlook-Autodiscover-2006-ISA-Firewalls.html&lt;/a&gt; (chybějící virtuální adresář pro ActiveSync si snadno doplníte, funguje to i pro něj)&lt;/font&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;Díky Thomasi, díky za návod.&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/36.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2008/01/28/36.aspx</guid>
            <pubDate>Mon, 28 Jan 2008 19:54:19 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/36.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2008/01/28/36.aspx#feedback</comments>
            <slash:comments>2</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/36.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/36.aspx</trackback:ping>
        </item>
        <item>
            <title>Microsoft Active Directory Topology Diagrammer</title>
            <link>http://blog.hyzler.net/archive/2007/11/08/34.aspx</link>
            <description>&lt;p&gt;Nedávno se objevil na stránkách Microsoft zajímavý nástroj pro střední a větší organizace a firmy - Microsoft Active Directory Topology Diagrammer. Tento nástroj automaticky vygeneruje Visio diagram vaší topologie Active Directory a Exchange 200x serverů. Diagramy mohou zahrnovat domény, sites, servery, administrativní a směrovací skupiny z Exchange organizace včetně konektorů.&lt;/p&gt;
&lt;p&gt;Podmínkou je mít nainstalované Microsoft Visio 2003 nebo 2007, .NET Framework 2.0. a operační systém Windows 2000 a novější. Lze spustit i na stanici.&lt;/p&gt;
&lt;p&gt;&lt;a target="_blank" href="http://blog.hyzler.net/pic/adtd/exchange.jpg"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/ADTD/domains.jpg"&gt;&lt;img height="239" hspace="5" width="278" vspace="5" border="2" alt="" src="http://blog.hyzler.net/Pic/ADTD/domains.jpg" /&gt;&lt;/a&gt; &lt;a target="_blank" href="http://blog.hyzler.net/Pic/exchange.jpg"&gt;&lt;img height="239" hspace="5" width="278" vspace="5" border="2" alt="" src="http://blog.hyzler.net/Pic/exchange.jpg" /&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Nástroj si můžete stáhnout zde: &lt;font face="Arial"&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=cb42fc06-50c7-47ed-a65c-862661742764&amp;amp;DisplayLang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyID=cb42fc06-50c7-47ed-a65c-862661742764&amp;amp;DisplayLang=en&lt;/a&gt;. &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;jh&lt;a target="_blank" href="/Pic/ADTD/ExOrg.jpg"&gt;&lt;/a&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/34.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/11/08/34.aspx</guid>
            <pubDate>Thu, 08 Nov 2007 14:05:39 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/34.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/11/08/34.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/34.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/34.aspx</trackback:ping>
        </item>
        <item>
            <title>Zmenšování a rozšiřování oddílů na disku ve Vistě</title>
            <link>http://blog.hyzler.net/archive/2007/11/08/33.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Windows Vista a Windows Server 2008 nabízí možnost zmenšit nebo zvětšit oddíly na disku pomocí Disk Management konzole (je součástí Computer Managementu nebo jako samostatný snap-in do mmc). "Oříznout" partition na basic disku nebo simple volume na dynamic disku můžete ale jen o volné místo na konci oddílu. To znamená, že pokud máte fyzicky uloženy na konci oddílu nějaké soubory, zmenšit se vám to o moc velké místo nepodaří. Proto je dobré před zmenšením oddílu provést jeho defragmentaci a mít tak možnost zmenšit partition o větší kus.&lt;br /&gt;
V grafické konzoli zmenšení provedete jednoduše přes pravé tlačítko na oddílu a zvolte Shrink volume a nastavte velikost místa, o kterou chcete oddíl zmenšit. &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;img height="241" width="391" align="absMiddle" alt="" src="http://blog.hyzler.net/pic/shrink.jpg" /&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Přes řádkové rozhraní to můžete provést přes nástroj &lt;strong&gt;diskpart.exe&lt;/strong&gt;, např.:&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;em&gt;DISKPART&amp;gt; select disk 0&lt;br /&gt;
Disk 0 is now the selected disk. &lt;br /&gt;
 &lt;br /&gt;
DISKPART&amp;gt; select part 1&lt;br /&gt;
Partition 1 is now the selected partition. &lt;br /&gt;
 &lt;br /&gt;
DISKPART&amp;gt; shrink querymax&lt;br /&gt;
The maximum number of reclaimable bytes is: 16GB&lt;/em&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Výše uvedeným příkazem zjistíte maximum místa, o které je možné zmenšit oddíl.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;em&gt;DISKPART&amp;gt; shrink&lt;br /&gt;
DiskPart successfully shrunk the volume by: 16GB&lt;/em&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Vlastním příkazem shrink provedete zmenšení. Bez parametru provede změnšení o maximální možnou hodnotu. Můžete také použít parametr minimum, kterým specifikujete o jak velké místo (v MB) si přejete zmenšit oddíl, např.:&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;em&gt;DISKPART&amp;gt; shrink minimum=20000&lt;br /&gt;
The specified shrink size is too large.&lt;/em&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pokud to nepůjde zmenšit o takové místo, diskpart vás upozorní a operaci neprovede. Můžete také stanovit maximální hodnotu, o kterou se může diskpart pokusit zmenšit oddíl a pokud to nepůjde, tak o menší část až po stanovené minimum, které pokud nebude možné docílit, operace se neprovede, např.:&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;em&gt;DISKPART&amp;gt; shrink desired=5000 minimum=2000&lt;br /&gt;
DiskPart successfully shrunk the volume by: 3000MB&lt;/em&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Zde se pokusí zmenšit oddíl o 5GB, pokud to nepůjde, tak alespoň o takovou hodnotu, která je větší než 2GB. Pokud není možné zmenšit oddíl alespoň o 2GB, operace se neprovede.&lt;/font&gt;&lt;/p&gt;
&lt;font face="Arial"&gt;
&lt;p&gt;Podobně budete postupovat, pokud budete potřebovat rozšířit oddíl o volné místo na disku. Rozšiřovat můžete partitions i simple volumes o volné místo před i za oddílem, ale  pamatujte, že u partition na basic disku můžete rozšířit oddíl jen o místo bezprostředně za oddílem. Rozšiřování oddílu o místo před oddílem, stejně tak i o místo, které se nenachází bezprostředně za oddílem nebo o volné místo na druhém disku (spanned volume), můžete jen na simple volume na dynamic disku.&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;
&lt;/font&gt;&lt;img src="http://blog.hyzler.net/aggbug/33.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/11/08/33.aspx</guid>
            <pubDate>Thu, 08 Nov 2007 09:29:31 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/33.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/11/08/33.aspx#feedback</comments>
            <slash:comments>1</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/33.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/33.aspx</trackback:ping>
        </item>
        <item>
            <title>Jak poznat, které účty počítačů nemají změněné heslo v AD delší dobu?</title>
            <link>http://blog.hyzler.net/archive/2007/10/22/30.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Po přidání počítače W2k a novějšího do domény,je vytvořen účet počítače a je nastaveno heslo pro tento účet, které si automaticky počítač mění každých 30 dní (NT4.0 si měnily heslo u účtu počítače každých 7 dní). Jestliže heslo počítače není změněno během 60 dní od poslední změny hesla (např. počítač je offline), tak počítač není schopen se autentizovat do domény a musíte heslo resetovat (přes pravé tlačítko na účtě v AD).&lt;br /&gt;
Můžete jednoduše vyhledat účty počítačů, které si více jak 60 dní nezměnily heslo (jsou označeny jako "stale) použitím řádkového příkazu dsquery:&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;C:\dsquery computer -stalepwd 60 &lt;br /&gt;
 &lt;br /&gt;
"CN=PC6,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=WNOVAK,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=NOTEBOOK3,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=WM03,CN=computers,DC=firma,DC=cz" &lt;br /&gt;
"CN=TESTPC,CN=computers,DC=firma,DC=cz"&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Tento výstup ukazuje, že 5 počítačů si nezměnilo heslo více jak 60 dní a můžete třeba zvážit, zda se nejedná o nějaké "historické" stroje a zda je ještě nutné je ponechávat v doméně.&lt;br /&gt;
jh&lt;br /&gt;
&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/30.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/10/22/30.aspx</guid>
            <pubDate>Mon, 22 Oct 2007 13:08:48 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/30.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/10/22/30.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/30.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/30.aspx</trackback:ping>
        </item>
    </channel>
</rss>