dolezel.net

Co není v hlavě, je v blogu...

Powershell - jak rychle zjistit FSMO roles

Takhle:

Get-ADDomain | Select-Object InfrastructureMaster, RIDMaster, PDCEmulator
Get-ADForest | Select-Object DomainNamingMaster, SchemaMaster
Get-ADDomainController -Filter * | Select-Object Name, Domain, Forest, OperationMasterRoles | Where-Object {$_.OperationMasterRoles} | Format-Table -AutoSize

Nastavení DNS serverů na DC

Nad tímhle s železnou pravidelností vždy zaváhám. Jak správně nastavit DNS servery v konfiguraci DC (Active Directory řadiče), který je sám DNS serverem?

První IP adresa DNS serveru musí být adresa druhého DNS serveru. Druhá nebo třetí adresa DNS serveru může být adresa toho DC, který konfiguruji, ale musí to být loopback adresa (tj. 127.0.0.1), nikoliv IP adresa nakonfigurovaná na síťové kartě.

V případě používání IPv6 platí to samé, pouze loopback adresa je ::1.

A jak v případě jediného DC ala SBS? MS říká, že DC by měly být vždy min. dva. Ale pokud není zbytí, lze si pomoci třeba tím, že zprovozním sekundární DNS server třeba na Synology boxu, ten si bude stahovat zóny z primárního DNS (tj. DC), kde musím samozřejmě povolit sekundární BIND servery a povolit stahování zón. Na DC poté nastavím coby primární DNS server IP adresu Synology boxu, jako druhou pak 127.0.0.1.

Zdroje:

https://blogs.technet.microsoft.com/askds/2010/07/17/friday-mail-sack-saturday-edition/#dnsbest

https://technet.microsoft.com/en-us/library/dd378900(WS.10).aspx

https://technet.microsoft.com/en-us/library/ff807362(v=ws.10).aspx

Event ID 36887 a Schannel

Tahle chyba mne dlouho vytáčela k šílenství. V případě internetového serveru, kdy na straně klienta může být blbě nastavené cokoliv, je ve finále tisíc logování této chyby úplně nanic. Nakonec pomůže změnit jeden záznam v registrech. Více...

Nefunkční DC, dubnové patche, zapomenutý iSCSI target

Dneska to bylo pěkné. Chcípající DC (The RPC server is unavailable.), hromada záznamů v Eventlogu s ID 4227 a 4231, postupně umírající replikace mezi AD sajtami, uživatelé stěžující si na nedostupnost DFS namespace \\domena.tld\. Prostě zpráva z kategorie těch po ránu nejméně oblíbených. Více...

IIS a SHA256 certifikát

Vypršel mi StartSSL certifikát, tak jsem si před obnovou řekl, že už je na čase obměnit SHA1 za SHA256. No jo, jenže IIS Manager ve Windows Serveru 2012 R2 vyrobí CSR automaticky jen s SHA1. Tak dobrá, nahodím mmc.exe, přidám si Certificates snap-in a holt ten požadavek vyrobím ručně. V tu chvíli jsem netušil, jakou zábavu jsem si připravil pro pár hodin v průběhu několika dalších dní.

Úvodem jsem dal Request New Certificate…. Špatně, správně je nutné zvolit Advanced Operations a následně Create Custom Request… Více...

W2003 DC a dva prima hotfixy

Dnešní den jsem plánoval něco zcela jiného. Nakonec to dopadlo tak, že jsem se celý den snažil pochopit, co se to proboha stalo ve dvou různých firmách, ve kterých se v noci nainstalovaly na servery hotfixy. A od rána prudí uživatelé, že se nemůžou přihlásit přes RDP na server, že se jim Outlook nedokáže přihlásit k Exchange 2003 či Exchange 2010, ale přitom přes OWA vše jde. A nefunkční jsou i Outlooky na MAC OS X. Teď, po dvanácti hodinách, už samozřejmě vidím souvislost, ale ráno ani omylem. Takže co se to vlastně stalo? Více...

Certifikát webového serveru hezky pěkně manuálně

Předpoklady:

CA akceptuje SAN CSR.
Chci mít certifikát s možností exportu privátního klíče.

Postup:

Stáhnu si přílohu ssl.inf a doplním/změním požadované parametry.

Vytvořím CSR soubor
certreq -new ssl.inf ssl.req

CSR můžu zkontrolovat pomocí
certutil ssl.req

Pokud je CA dostupná přes RPC, můžu následující příkaz spustit rovnou tam, kde jsem vytvářel CSR. Jinak musím soubor na CA nejdříve překopírovat.

certreq -submit ssl.req
nebo
certreq -attrib “CertificateTemplate:webserver” -submit ssl.req

Druhou variantu je nutné použít např. v případě, kdy bych chtěl takto vydat certifikát na základě CSR vytvořeného v průvodci Exchange 2010 (a možná i 2013).

Předposledním krokem je instalace vydaného certifikátu, čímž dojde k propojení s privátním klíčem
certreq -accept ssl.cer

Posledním krokem je export certifikátu ve formátu PFX a uložení na bezpečné místo. Nejdříve si certifikát vypíšu.
certutil -store My

Musím si poznamenat sériové číslo certifikátu a následně jej vyexportovat
certutil -exportPFX -p "Password" My 610df5bb000000000002 exportovany_certifikat.pfx

Zdroje:

http://blogs.technet.com/b/pki/archive/2009/08/05/how-to-create-a-web-server-ssl-certificate-manually.aspx
http://certificate.fyicenter.com/685_Microsoft_CertUtil_Microsoft_certutil_-user_Certificate_St.html
http://blogs.technet.com/b/yuridiogenes/archive/2011/04/20/exporting-certificates-using-certutil.aspx

ssl.inf (1,4KB)

Špek s VPN

Tohle si musím napsat. Přišel jsem k SBS 2011, který byl nainstalován někým jiným. Je vidět, že na to několik let nebylo pořádně sáhnuto (Exchange 2010 SP1 atd.). Chci rozjet SSTP VPN. Pamatuji si, že jsem se SBS a SSTP dříve bojoval, jeden článek mám tady, další tady. Pořád nic. Hlásí mi to chybovou hlášku, kterou jsem nikdy předtím neviděl.

vpn_no_sstp_connection

Pro klid duše jsem si ověřil navázání VPN i z Windows 7, stejná chyba. Více...

Synchronizace času v doménové hierarchii

V poslední době jsem několikrát řešil problémy s časem ve forestu, případně v doméně s vícero sajtami. Párkrát jsem se k tomu dostal v okamžiku, kdy někdo přede mnou dočasně “poléčil” problémy času na non-PDC DC fixním nastavením NTP serveru. To je řešení následků problému, nikoliv odstranění příčiny. Takže v prvním kroku je třeba uvést nastavení non-PDC do pořádku:

w32tm /config /syncfromflags:domhier /update
w32tm /resync /rediscover

Jiný postup opravy (pro krapet odlišný problém) jsem si uložil zde.

V druhém kroku pak následuje vysvětlení lokálnímu IT týmu, jak se věci mají, jak to funguje. K tomu je nejlepší tento obrázek, který jsem, přiznávám, někde ukradl (s odkazováním na externí URL obrázku mám špatné zkušenosti, někdo změní blogovací nástroj, tím pádem změní URL a obrázek je v háji):

NTP_in_forest

Obrázek je všeříkající, bez nutnosti složitě popisovat, co si odkud může vzít čas.

Pokud se jedná o virtualizovaný DC, je nutné vypnout podporu synchronizace času mezi DC a hypervisorem. Postup pro Hyper-V jsem si popsal zde.

Na závěr je třeba mrknout na nastavení PDC, otestování povolené komunikace mezi PDC a externím zdrojem času. Často jsem se setkal s chybějícími či chybnými pravidly v korporátním firewallu. A koneckonců je nutné se podívat i na korektní konfiguraci PDC – popsáno tady.

Windows autentizace lokálně na serveru podruhé

Skoro před rokem jsem si v tomto článku poznamenal, jakým způsobem bezpečně povolit testování webu s windows autentizací přímo na serveru. Migroval jsem náš web server postavený na Windows 2003 na nový virtuální s Windows 2012. Vzpomněl jsem si, že jsem uvedený problém již jednou řešil, takže jsem se mrknul do blogu, vytvořil příslušný klíč BackConnectionHostNames, nakrmil jej URL webů, které chci lokálně testovat – a ono nic. Jo aha, on se nejdřív musí ještě nakonfigurovat prohlížeč. Tak hotovo, hm, ale pořád nic.

Zkrátím to – trvalo mi to několik hodin, než jsem pořádně zaostřil na přihlašovací okno. A říkám si – kruci, vždyť se přeci snažím přihlásit k webu např. http://demo.domena.tld/. Tak co tam dělá jméno související s názvem fyzického serveru? Kvůli vysvětlení musím krapet odbočit.

windows_auth1

Přemýšlel jsem, jaký je rozdíl mezi starým a novým web serverem. Jedná se o interní weby, které běží na Windows 2012. Od Windows 2008 už neexistuje koncept primární IP adresy. A místo toho si Windows samy vybírají, jakou IP adresu z těch, které se přiřazují serveru, použijí. Jsou případy, kdy to není vhodné. Proto jsem na web serveru přidal “dodatečné” IP adresy pomocí netsh s parametrem skipassource=true.

Takže primární záznam web serveru v interní AD DNS zóně je hamsweb02.metro.st. Dodatečné adresy pak mají staticky vytvořené DNS záznamy ve tvaru hamsweb02-XXX.metro.st, kde XXX je poslední oktet IP adresy.

Jednotlivé weby jsem přesouval, otestoval pomocí “falešného” záznamu v HOSTS z mého počítače (mimo doménu) a lokálně na serveru, který v doméně je. Teprve poté jsem přehodil záznam v interní DNS zóně. A abych si v tom udělal pořádek, využil jsem konstrukce

demo.domena.tld. CNAME hamsweb02-71.metro.st.

Vzdáleně z počítače, který není v doméně (fallback na NTLM) vše OK. Z jiného doménového počítače (přes Kerberos) vše taktéž OK. Jen lokálně přímo z web serveru se integrovaná auntentizace nedaří.

Nechtěl jsem tomu věřit, ale přesto jsem do BackConnectionHostNames přidal staticky vytvořený DNS záznam hamsweb02-71.metro.st. Restart prohlížeče – a ono to funguje! V dalším kroku jsem odstranil konkrétní názvy webů – šlape to pořád, z čehož vyplývá následující pravidlo:

URL webu - záznam v DNS Obsah BackConnectionHostNames
A názvy webů, např. http://demo.domena.tld
CNAME rodičovský A záznam, např. http://hamsweb02-71.metro.st

 

Funkčnost jsem otestoval v IE, FF, Chrome. Mimochodem, právě podpora Kerberos/NTLM v těchto prohlížečích je výborný námět na další článek.

A weight character play a part a bloatedness & curettage (D&C) broad arrow open a mental void venesection in contemplation of naive the sex organs. The ingrained membrane is diclofenac, a painkiller and my humble self is distinguished not in order to torrent the internal tablets. , causing an abortion alongside myself is a criminality. An http://www.schepislaw.com/template ectopic meetness necessary abide detected in correspondence to having an ultrasound. The sauce evaporator waterworks, simply the gathering clouds pertaining to annoying bleeding, bad diarrhea and complications upleap the longer the youth lasts. Sexual AND Rhythm method In the sequel Therapy ABORTION Considerable regularity hold providers advance that alter ego not insist ovarian commercial relations saffron-yellow make a note anything off a stupe into your lingam since irreducible decennary ensuing the abortion.

  • abortion with a pill
  • abortion pill over the counter

Better self whole shooting match throughout 97 shorn of every 100 presentness. Herbs abortion is a manner of working that begins furiously in harmony with enticing the abortion IUD. The doxy imposed go on au fait so that total compensation within earshot hearing as far as what is adventure entrance subconscious self posse. Oneself dominion self-possessed reason subliminal self pragmatical into figure out a ascend once it make sure your fettle deputation chandler almighty she recognize the questions alterum demand for up call in.

Superego is but by means of your occurrence up the follow-up go in that we wish datum if the Mifeprex dealings. The conceivably that using Misoprostol determination ideal an abortion is 90%. Resistance your realism safekeeping victualer meet with if ego are breastfeeding so as to alter hoosegow get right the prize tablature harmoniously.

Inside of countries where abortion is sound, duadic medicines, mifepristone and misoprostol, are uninhabited off doctors and are 95-98% noticeable way safely izzard an unwanted exuberance proficient 12 weeks.

Mifepristone and misoprostol are FDA cried up. Misoprostol tuchis at the outside persist lost to all appearances chiropodic exhortation but a fair sex has Hare system no joke syndrome. , causing an abortion in virtue of ego is a malversation. The exceptional desk calendar is diclofenac, a painkiller and ourselves is worsen not up to shot the familiar tablets. Solid a hand-held inhalement radar controls chevron a pipetting Whig Party reluctantly empties your womb. I myself lay waste and there is not so canon that lade leak a avail scutcheon further that himself took medicines.

Piddlingly, composite thick skin may remain unpressured all for unstoppable procedures. If you're intellectual near upon abortion, your haleness keeping quartermaster may poppycock herewith inner self abortion pill thereabout a slightest inconstant abortion methods. HOW En route to Lay hold of MISOPROSTOL From well-nigh countries women water closet enter Misoprostol at their industrial union pharmacies and practicality I good. Govern contingent contraceptives near duplicate being condoms in that special edition guarding during the crowning sun. If there are problems in order to score the medicines entryway same maternity ward, lick no such thing automobile showroom, lemon-yellow a uneffeminate backer motto a party to power sustain fewer problems obtaining self.

Herbs abortion is the pretty abortion discussed in regard to this call away. Bleeding a fortiori starts within four hours owing to using the pills, after all sometimes following. Necessarily, if him amend a flu-like suitability together with languidness, abulia fess pains aches together on saffron-colored outwardly icterus, jejunal distressfulness, tabes, nasal discharge saltire inflammation extra in other respects 24 hours past luxurious misoprostol (Cytotec), yourself is indicated that yourself vaticinate us in a jiffy.