<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:copyright="http://blogs.law.harvard.edu/tech/rss" xmlns:image="http://purl.org/rss/1.0/modules/image/">
    <channel>
        <title>Bezpečnost a PKI</title>
        <link>http://www.hyzler.net/category/4.aspx</link>
        <description>Bezpečnost a PKI</description>
        <language>cs-CZ</language>
        <copyright>Jiří Hýzler</copyright>
        <managingEditor>jiri@hyzler.net</managingEditor>
        <generator>Subtext Version 1.9.5.176</generator>
        <item>
            <title>Je opravdu RODC (Read Only Domain Controller) jen pro čtení?</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/46.aspx</link>
            <description>&lt;div&gt;Než odpovím na otázku v titulku, možná někdo netuší co je to RODC, proto si dovolím nejprve popsat tento typ řadiče.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je novým typem řadiče domény ve Windows Server 2008. Pamětníci Windows NT by mohli namítnout, že zase tak nový typ řadiče to není, protože už v NT byl tzv. BDC (Backup Domain Controller), který by podle názvu RODC odpovídal. Je pravda, že skutečně stejně jako kdysi BDC uchovává nový řadič kopii adresářové databáze pouze pro čtení, ale současně nabízí mnohem více funkcionality.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Hlavními vlastnostmi RODC jsou:&lt;/div&gt;
&lt;ul&gt;
    &lt;li&gt;Active Directory (AD) databáze pouze pro čtení.
    &lt;ul&gt;
        &lt;li&gt;Aplikace, které potřebují pouze číst z AD, mohou využívat RODC. Jakmile ale potřebují provést změnu v databázi, musí se obrátit na „zapisovatelný“ DC, tzv. RWDC (Read Write Domain Controller), ze kterého se změna replikuje zpět na RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Application Compatibility with RODCs: &lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754165.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Jednosměrná replikace.
    &lt;ul&gt;
        &lt;li&gt;Směrem z RODC se nic nereplikuje (i kdyby na něm byla změna přímo provedena – např. něco byste smazali v SYSVOLu). Jednosměrná replikace pouze na RODC snižuje komplexnost replikační struktury a snižuje riziko replikace změn z poboček, kde bývá nejčastěji RODC nasazen a kde většinou bývá menší míra zabezpečení serverů. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Filtrované atributy (Filtered Attribute Set – FAS)
    &lt;ul&gt;
        &lt;li&gt;Administrátor může specifikovat atributy (kromě system-critical atributů), které se nebudou replikovat na žádný RODC v lese. To může zamezit vyzrazení některých informací v případě kompromitování RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Steps to Add an Attribute to the RODC Filtered Attribute Set: &lt;a href="http://technet.microsoft.com/en-us/library/cc772331.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc772331.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Omezení kešování hesel
    &lt;ul&gt;
        &lt;li&gt;Jeden z největších benefitů. Po instalaci RODC neuchovává žádná uživatelská ani počítačová hesla pro přihlášení (kromě vlastního počítačového účtu RODC a krbtgt). Když obdrží požadavek na autentizaci, tak ho automaticky přeposílá na RWDC. Administrátor může nastavit skupinu uživatelských účtů a účtů počítačů, jejichž hesla budou kešovány na RODC (typicky pouze pro zaměstnance pobočky a jejich počítače). Pak tyto účty jsou autentizovány přímo RODC bez použití RWDC. Důvodem omezení replikace hesel na RODC je bezpečnost. V případě kompromitování RODC nemá útočník způsob jak získat hesla např. administrativních účtů v doméně, protože tyto účty se nekešují na RODC, tj. nejsou fyzicky na tomto serveru (pro tyto účty se autentizace provádí na RWDC, který je typicky umístěn jen v centrále). Kompromitované účty zaměstnanců pobočky je navíc možné rychle a hromadně resetovat smazáním účtu počítače RODC na RWDC. &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg"&gt;&lt;img height="127" alt="Reset hesel na RODC" hspace="5" width="192" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
        &lt;li&gt;Více o kešování hesel a fungování autentizace na RODC se dočtete zde: &lt;a href="http://technet.microsoft.com/en-us/library/cc754218.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754218.aspx&lt;/font&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Admin role separation
    &lt;ul&gt;
        &lt;li&gt;Většinou na pobočce DC nezastává pouze funkci repliky AD, ale jsou na něm nainstalovány i další služby. V předchozích verzích bylo obtížné delegovat administraci na pobočkovém řadiči domény, protože buď jste museli delegovaného uživatele zařadit do doménových administrátorů (a tím mohl provádět i změny do AD) nebo jste ho mohli zařadit do skupiny Server Operators a tím sice nemohl provádět změny do AD a při tom měl administrativní oprávnění k operačnímu systému serveru, ale zároveň tím získal možnost administrovat všechny OS řadičů domény v celé doméně. Nyní máte možnost svěřit delegovanému uživateli jen administrativní oprávnění k OS jen na jeden konkrétní řadič domény (např. pro možnost restartovat nějakou aplikaci, aplikování aktualizací, instalaci ovladačů apod.) &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg"&gt;&lt;img height="181" alt="Admin Role Separation" hspace="5" width="208" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Podpora DNS služby
    &lt;ul&gt;
        &lt;li&gt;I DNS server umí fungovat na RODC a i on je pouze pro čtení. Pro konfiguraci DNS není potřeba nic zvláštního nastavovat (postupuje se stejně jako u RWDC), jen všechny požadavky na zápis do DNS databáze budou automaticky přeposílány na RWDC. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Dvou-fázová instalace RODC
    &lt;ul&gt;
        &lt;li&gt;Administrátor může předem na RWDC vytvořit účet pro nový RODC (computer i server object) a delegovat uživatele, který může následně provést instalaci konkrétního RODC. Uživatel pak např. v pobočce už jen spustí instalaci, která může být i navíc automatizována pomocí odpovědního souboru. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;RODC může replikovat pouze z Windows Server 2008 RWDC, proto je potřeba alespoň 1 mít nainstalován. Replikace z Windows Server 2003 DC nebo z RODC není možná.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je téměř ideální nasazovat na pobočkách. Na pobočkách totiž je mnohem méně věnovaná pozornost bezpečnosti serverů a to jak fyzické, tak i logické. Většinou na pobočce nebývá stále přítomen administrátor, z prostorových důvodů servery (a tedy ani řadič domény) nebývají uzamčeny v serverovně, ale jsou umístěny přímo v kanceláři (v lepším případě jsou uzamčeny v racku, ale už jsem viděl je i povalovat se na společné chodbě, protože moc hučely). Není tedy divu, že k serverům a DC mají přístup na pobočkách obyčejní zaměstnanci a bohužel i v mnoha případech cizí osoby.&lt;/div&gt;
&lt;div&gt;RODC není samospasitelným řešením bezpečnosti DC, ale v kombinaci s instalací na Windows Server 2008 Server Core a technologií BitLocker výrazně zvyšuje bezpečnost tohoto serveru.&lt;/div&gt;
&lt;div&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg"&gt;&lt;img height="119" alt="Bezpečnost DC na pobočce" hspace="5" width="210" vspace="5" border="1" src="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;Obr: Fyzická bezpečnost DC na pobočce.&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt; &lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;A nyní se vrátím konečně k otázce z titulku tohoto článku, zda může RODC zapisovat do vlastní databáze.&lt;/div&gt;
&lt;div&gt;RODC má skutečně databázi AD jen pro čtení až na jednu skupinu atributů. V běžné situaci, pokud se pošle na RODC zápisová operace, RODC přesměrovává požadavek na RWDC, který pak tuto změnu replikuje zpět na RODC. Konkrétně, jestliže aplikace se pokusí zapsat na RODC, RODC ji odpoví referencí, informující aplikaci, že by měla svůj požadavek na zápis nasměrovat na RWDC. Pokud aplikace nepodporuje reference, nejspíše nebude fungovat (proto byste je měli důsledně otestovat, než je nasadíte na RODC – viz odkaz výše „&lt;span style="COLOR: black"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;Application Compatibility with RODCs&lt;/font&gt;&lt;/a&gt;“.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;Představte si ale situaci, kdy pobočkové RODC nebude mít konektivitu k žádnému RWDC a v té době se někdo pokusí hacknout uživatelský účet nějakým password attackem. Za normální situace, by se na RWDC automaticky inkrementoval atribut &lt;strong&gt;BadPwdCount&lt;/strong&gt; a jakmile by útočník dosáhl počtu povolených pokusů definovaných v politice hesel (v GPO nebo v PSO), účet by byl uzamčen. Protože ale RODC by nemuselo mít konektivitu k RWDC, které by zvýšilo čítač &lt;strong&gt;BadPwdCount&lt;/strong&gt; (to by byla zranitelnost RODC, protože účet uživatele by se nikdy neuzamkl), tak z tohoto důvodu RODC může zapisovat ve vlastní databázi atribut na počet chybných pokusů a přihlášení, tedy &lt;strong&gt;BadPwdCount&lt;/strong&gt; a také atribut &lt;strong&gt;LastLogon&lt;/strong&gt;, aby umožnil případné zamčení účtu.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;jh&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;&lt;/span&gt;&lt;/div&gt;&lt;img src="http://blog.hyzler.net/aggbug/46.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/46.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 19:59:34 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/46.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/46.aspx#feedback</comments>
            <slash:comments>2</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/46.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/46.aspx</trackback:ping>
        </item>
        <item>
            <title>Co je to SYN attack?</title>
            <link>http://blog.hyzler.net/archive/2009/02/01/44.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;SYN (TCP požadavek na spojení) je útok, který spadá do skupiny Denial of Service (DoS) a dal by se charakterizovat &lt;/font&gt;&lt;font face="Arial"&gt;takto:&lt;/font&gt;&lt;/p&gt;
&lt;font face="Arial"&gt;
&lt;ol&gt;
    &lt;li&gt;Použitím podvržené (spoofed) IP adresy (typicky nepoužívané na Internetu), útočník pošle několik SYN paketů na cílový počítač.&lt;/li&gt;
    &lt;li&gt;&lt;font face="Arial"&gt;Pro každý SYN packet, keterý cílový počítač obdrží, musí alokovat prostředky a poslat SYN-ACK potvrzení na &lt;/font&gt;&lt;font face="Arial"&gt;zdrojovou IP adresu.&lt;/font&gt; &lt;/li&gt;
    &lt;li&gt;&lt;font face="Arial"&gt;Protože cílový počítač neobrží odpověď (ACK) z útočícího počítače, že dostal v pořádku SYN-ACK potvrzení, posílá &lt;/font&gt;&lt;font face="Arial"&gt;znovu útočícímu počítači paket SYN-ACK a to celkem 5x v 3, 6, 12, 24 a 48 vteřinových intervalech s nadějí, že &lt;/font&gt;&lt;font face="Arial"&gt;vytoužený ACK paket od útočícího PC dostane. Po celou dobu ale musí držet alokované prostředky, než po posledním &lt;/font&gt;&lt;font face="Arial"&gt;neúspěšném pokusu je bude moci uvolnit.&lt;/font&gt; &lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Když útočník používá tuto techniku opakovaně, je jasné, že cílovému pocítači brzy dojdou prostředky a nebude schopen &lt;/font&gt;&lt;font face="Arial"&gt;akceptovat další spojení a tím odepře služby legitimním uživatelům.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pro zjištění, zda Váš systém může být zranitelný vůči tomuto typu útoku, napište v příkazové řádce: &lt;br /&gt;
&lt;em&gt;netstat -n -p tcp&lt;/em&gt;&lt;br /&gt;
a podívejte se na řádky, které obsahují status SYN_RECEIVED. Jestliže uvidíte hodně těchto položek, Váš systém je &lt;/font&gt;&lt;font face="Arial"&gt;zranitelný na tento útok.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Ochranu Vám samozřejmě poskytne kvalitní firewall, ale i ve Windows je možné pomoci ochraně proti DoS útokům a &lt;/font&gt;&lt;font face="Arial"&gt;zkrátit časy pro SYN požadavky. Stačí když v registrech v cestě &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters&lt;/strong&gt; v DWORD hodnotě &lt;strong&gt;SynAttackProtect &lt;/strong&gt;budete mít &lt;/font&gt;&lt;font face="Arial"&gt;nastavenu hodnotu 2.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pozn.: Hodnota 0 v &lt;strong&gt;SynAttackProtect&lt;/strong&gt; znamená žádnou ochranu. Hodnota 1 omezuje počet SYN opakovaných pokusů a &lt;/font&gt;&lt;font face="Arial"&gt;čekacích dob, když je dosažen maximální počet otevřených TCP spojení (&lt;strong&gt;TcpMaxHalfOpen&lt;/strong&gt;), tedy spojením ve stavu &lt;/font&gt;&lt;font face="Arial"&gt;SYN_RECEIVED, a když je dosažen maximální počet opakovaných pokusů (&lt;strong&gt;TcpMaxHalfOpenRetried&lt;/strong&gt;). Hodnota 2 v &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;SynAttackProtect&lt;/strong&gt; funguje podobně jako hodnota 1, ale navíc zahrnuje zpoždění Winsock notification dokud se nedokončí &lt;/font&gt;&lt;font face="Arial"&gt;celé three-way handshake (tedy celé TCP spojení). Protože Windows vyvolá &lt;strong&gt;SynAttackProtect&lt;/strong&gt; až po dosažení hodnot v &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;TcpMaxHalfOpen&lt;/strong&gt; a &lt;strong&gt;TcpMaxHalfOpenRetried&lt;/strong&gt;, doporučuji nastavit i tyto hodnoty v registrech na 100 resp. 80.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Další parametry TCP/IP pro hardening najdete v mém starším článku: &lt;a href="http://blog.hyzler.net/archive/2007/07/06/11.aspx"&gt;http://blog.hyzler.net/archive/2007/07/06/11.aspx&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;
&lt;/font&gt;&lt;img src="http://blog.hyzler.net/aggbug/44.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/44.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 15:10:02 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/44.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/44.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/44.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/44.aspx</trackback:ping>
        </item>
        <item>
            <title>Security hardening IV. - zatím poslední díl</title>
            <link>http://blog.hyzler.net/archive/2008/06/05/41.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;&lt;a href="http://blog.hyzler.net/Download/SecurityHardeningIV.pptx"&gt;Zde&lt;/a&gt; nabízím ke stažení prezentaci k mé zatím poslední přednášce o Security hardening.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Stojím teď před rozhodnutím, zda v těchto přednáškách pokračovat nebo ne. Bohužel nemám žádnou zpětnou vazbu od posluchačů mítinků, zda alespoň pro někoho jsou tyto informace užitečné a nebo zda bych se neměl raději věnovat "masovějším" tématům, jako např. tipům a trikům pro administraci Exchange serveru nebo Active Directory či obrátit se směrem k uživatelům a ukázat jim třeba nějaké nové "power toys" nebo předvést nějakou svou novou oblíbenou "gamesku". :-).&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Budu vděčný za pozitivní i negativní ohlasy, které můžete umístit přímo sem na blog a nebo mi je poslat mailem.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/41.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2008/06/05/41.aspx</guid>
            <pubDate>Thu, 05 Jun 2008 07:15:38 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/41.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2008/06/05/41.aspx#feedback</comments>
            <slash:comments>5</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/41.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/41.aspx</trackback:ping>
        </item>
        <item>
            <title>WUG mítinky na téma Security Hardening</title>
            <link>http://blog.hyzler.net/archive/2008/03/18/38.aspx</link>
            <description>&lt;p&gt;&lt;img height="159" width="236" border="1" alt="" src="http://blog.hyzler.net/Pic/WUG_logo.gif" /&gt;&lt;/p&gt;
&lt;p&gt;Vzhledem k tomu, že mě několik lidí požádalo o zveřejnění mých prezentací z WUG přednášek na téma Security Hardening, zde jsou ke stažení:&lt;/p&gt;
&lt;p&gt;&lt;a href="http://blog.hyzler.net/Download/SecurityHardeningI.pdf"&gt;Security Hardening I.&lt;/a&gt;&lt;font face="Arial"&gt;&lt;br /&gt;
&lt;font face="Arial"&gt;&lt;a href="http://blog.hyzler.net/Download/SecurityHardeningII.pdf"&gt;Security Hardening II.&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://blog.hyzler.net/Download/SecurityHardeningIII.pdf"&gt;Security Hardening III.&lt;/a&gt;&lt;/font&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;Zároveň si Vás dovoluji pozvat na další, již IV. díl, věnovaný Network Access Protection (NAP) a VPN Quarantine, který proběhne 22.5.2008 v sídle spol. OKsystem. Registrace bude probíhat jako vždy na &lt;a href="http://www.wug.cz"&gt;www.wug.cz&lt;/a&gt; .&lt;/p&gt;
&lt;p&gt;Těším se na Vaší navštěvu.&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/38.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2008/03/18/38.aspx</guid>
            <pubDate>Tue, 18 Mar 2008 07:20:46 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/38.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2008/03/18/38.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/38.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/38.aspx</trackback:ping>
        </item>
        <item>
            <title>Konfigurační parametry protokolu TCP/IP a rozhraní NetBIOS</title>
            <link>http://blog.hyzler.net/archive/2007/07/06/11.aspx</link>
            <description>&lt;p&gt;Microsoft má tyto parametry popsány v článku: &lt;font face="Arial"&gt;&lt;a href="http://support.microsoft.com/kb/q120642/"&gt;http://support.microsoft.com/kb/q120642/&lt;/a&gt; pro W2K a NT. Pro XP je na to samostatný článek: &lt;font face="Arial"&gt;&lt;a href="http://support.microsoft.com/kb/314053/en-us"&gt;http://support.microsoft.com/kb/314053/en-us&lt;/a&gt; .&lt;/font&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;Mimochodem všechny TCP/IP parametry najdete na stránkách technetu: &lt;font face="Arial"&gt;&lt;a href="http://technet2.microsoft.com/windowsserver/en/library/db56b4d4-a351-40d5-b6b1-998e9f6f41c91033.mspx?mfr=true"&gt;http://technet2.microsoft.com/windowsserver/en/library/db56b4d4-a351-40d5-b6b1-998e9f6f41c91033.mspx?mfr=true&lt;/a&gt;  a určitě také nenechte bez povšimnutí články jak zabezečit TCP/IP konfiguraci proti útokům.&lt;/font&gt;&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;How To: Harden the TCP/IP Stack : &lt;font face="Arial"&gt;&lt;a href="http://msdn2.microsoft.com/en-us/library/aa302363.aspx"&gt;http://msdn2.microsoft.com/en-us/library/aa302363.aspx&lt;/a&gt;&lt;/font&gt; &lt;/li&gt;
    &lt;li&gt;Tuning TCP/IP Response to Attack : &lt;font face="Arial"&gt;&lt;a href="http://technet2.microsoft.com/windowsserver/en/library/910c8482-e5e5-4e2c-9ea4-11301ddfc4661033.mspx?mfr=true"&gt;http://technet2.microsoft.com/windowsserver/en/library/910c8482-e5e5-4e2c-9ea4-11301ddfc4661033.mspx?mfr=true&lt;/a&gt; &lt;/font&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;jh&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/11.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/07/06/11.aspx</guid>
            <pubDate>Fri, 06 Jul 2007 20:14:33 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/11.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/07/06/11.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/11.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/11.aspx</trackback:ping>
        </item>
        <item>
            <title>Útoky na vaši síť nemusí být nikterak složité</title>
            <link>http://blog.hyzler.net/archive/2007/06/24/8.aspx</link>
            <description>&lt;p&gt;Dokladem nadpisu může být zhruba rok starý případ, který se stal na Slovensku a obětí byl Národní bezpečnostní úřad Slovenské republiky:&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;a href="http://blackhole.sk/node/442"&gt;http://blackhole.sk/node/442&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/8.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/06/24/8.aspx</guid>
            <pubDate>Sun, 24 Jun 2007 11:49:35 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/8.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/06/24/8.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/8.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/8.aspx</trackback:ping>
        </item>
        <item>
            <title>Záhada s certifikátem</title>
            <link>http://blog.hyzler.net/archive/2007/06/20/5.aspx</link>
            <description>&lt;p&gt;&lt;font size="1"&gt;Nedávno jsem řešil zajímavý problém. Ozval se mi zákazník, že jedna jeho zaměstnankyně si požádala prostřednictvím mmc.exe a snap-inu Certificates o certifikát pro SmartCard Logon. CA mají na serveru s Windows Server 2003 Standard Edition (jinak mají nativní doménu Windows Server 2003). Uživatelce se v pohodě vydal, ale jaké bylo její překvapení, když Subject certifikátu, Issued to i Alternative name znělo úplně na jiného uživatele.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font size="1"&gt;Osobně jsem s ní prošel průvodce, který i v Summary obrazovce měl správně zapsané údaje, přesto vydal certifikát na jiné jméno. UPN i Exchange e-mail adresa (i když ta s tím nesouvisí), je v pořádku u té uživatelky nastavena. Vzhledem ke standard edici OS, šablony upravovat nemohou a i kdyby, použili jsme tu "zabudovanou". Děje se to jenom jí a nikomu jinému. Certifikát se jí vydává pořád pro stejného uživatele, alespoň že se jí náhodně nemění jména. :-)&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font size="1"&gt;Podle mě něco takového prostě není možné!!&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font size="1"&gt;Řešení: &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font size="1"&gt;Po té co jsem vyčerpal všechny nápady, od restartu až po přihlášení a vydání certifikátu na jiné stanici (bohužel až pak ze správce vylezlo, že používají cestovní profily), tak jsem ho požádal ať ji smaže cestovní profil a zkusí to na čistém PC. A pomohlo to. Sice do teď nevím, jak se jí to povedlo, protože na otázku co jste dělala, odpověděla uživatelka (i správce) obligátní: nic. Hlavní je, že to teď funguje a že se uživatelce vystavuje certifikát už pro její osobu.&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/5.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2007/06/20/5.aspx</guid>
            <pubDate>Wed, 20 Jun 2007 13:13:55 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/5.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2007/06/20/5.aspx#feedback</comments>
            <slash:comments>1</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/5.aspx</wfw:commentRss>
            <trackback:ping>http://blog.hyzler.net/services/trackbacks/5.aspx</trackback:ping>
        </item>
    </channel>
</rss>