Posts mit dem Label GPO werden angezeigt. Alle Posts anzeigen
Posts mit dem Label GPO werden angezeigt. Alle Posts anzeigen

Dienstag, 30. Oktober 2018

[GPO][CLIENT] Rotes X bei Netzlaufwerken

Bei schnellen Computern (SSD) kann es passieren, wenn sich der Benutzer anmeldet, aber das Netzwerk noch nicht vollständig verbunden ist, die Netzlaufwerke ein rotes X aufweisen und nicht korrekt funktionieren.

Folgendes kann dabei helfen:

Domänen PC: GPO auf Domänencontroller erstellen oder die Default GPO anpassen
Lokaler PC: Ausführen: gpedit.msc

Computerverwaltung -> Administrative Vorlagen -> System -> Anmelden

"Beim Neustart des Computers und bei der Anmeldung immer auf das Netzwer warten"

Aktivieren


Danach auf dem PC: cmd -> gpupdate /force


Manchmal kann es dennoch passieren, das es dennoch nicht funktioniert.
Dann folgenden Registry Key setzen auf dem entsprechenden Clients:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Neuer DWORD Eintrag

Name: GpNetworkStartTimeoutPolicyValue
Dezimalwert: 60

Mittwoch, 25. Juli 2018

[SSL][ZYWALL][SOPHOS][GPO] SSL Zertifikat per GPO Verteilen

Um ein SSL Zertifikat (z.B. das der Sophos / ZyWall für SSL Inspection) per GPO zu verteilen, geht man wie folgt vor:


SSL Zertifikat Sophos
-------------------------------------------------------------------------------------------------------------------

System -> Certificates
Certificate Authorities

Hier das SecurityAppliance_SSL_CA Downloaden (Button ganz rechts)



SSL Zertifikat ZyWALL
-------------------------------------------------------------------------------------------------------------------

Configuration -> Object -> Certificate

Das Zertifikat unter My Certificates öffnen

Ganz untern exportieren (ohne PrivateKey)






SSL Zertifikat per GPO Verteilen
-------------------------------------------------------------------------------------------------------------------

Auf eurem DC eine GPO erstellen oder bestehende Bearbeiten

Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Public Key Policies -> Trusted Root Certificates Authorities
Rechte Maustaste -> Import

Dem Dialog folgen und das Zertifikat welches wir vorhin heruntergeladen haben auswählen (unten Rechts Dateityp wechseln)


SSL Zertifikat per GPO Verteilen - FireFox
-------------------------------------------------------------------------------------------------------------------

Standardmässig vertraut FireFox nicht dem Windows Zertifikatspeicher. Die lässt sich wie folgt beheben:

Firefox 64bit: C:\Program Files\Mozilla Firefox\defaults\pref
Firefox 32bit: C:\Program Files (x86)\Mozilla Firefox\defaults\pref

Hier folgende Datei erstellen:
firefox-windows-truststore.js

Inhalt:
/* Enable experimental Windows trust store support */
pref("security.enterprise_roots.enabled", true);


Script für eine GPO:
if exist "C:\Program Files\Mozilla Firefox\defaults\pref" (
    if exist "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
    echo 1
    ) else (
        copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
        echo %computername% >> X:\Sophos\log.txt
    )
)

if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref" (
    if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
    echo 2
    ) else (
        copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
        echo %computername% >> X:\Sophos\log.txt
    )
)

GPO:
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Skripts -> Start

Dienstag, 21. November 2017

[GPO][TERMINAL] Standard-GPO für die Sicherung eines Terminalservers



1: In Active Directory Benutzer und Computer eine neue Organisationseinheit namens „Terminalserver“ erstellen, und alle Terminalserver dort hinein verschieben

2: In dieser Organisationseinheit, eine neue Sicherheitsgruppe erstellen z.B. „Terminalserver-Benutzer“ und alle Benutzer in diese Gruppe aufnehmen

3: In der Gruppenrichtlinienverwaltung die Organisationseinheit „Terminalserver“ anwählen, rechte Maustaste -> Gruppenrichtlinienobjekt hier erstellen und verknpüfen
Name: Terminalserver-Sicherung
In der Sicherheitsfilterung, „Authentifizierte Benutzer“ entfernen, und die Gruppe „Terminalserver-Benutzer“ hinzufügen
Wichtig: Unter „Delegierung“ die Gruppe „Authentifizierte Benutzer“ mit Leserecht wieder hinzufügen

Folgende Einstellungen vornehmen:
Auf dem Terminalserver:

Server-Manager Pop Up abstellen:
Aufgabenplanung -> Microsoft\Windows\Server Manager
-> Die Aufgabe „Server-Manager“ deaktivieren


Die Gruppenrichtlinie „Terminalserver-Sicherung“ wie folgt anpassen:

Loopback Processing:
Computerkonfiguration\Richtlinien\Administrative Vorlage\System\Gruppenrichtlinie

Loopbackverarbeitungsmodus für Benutzergruppenrichtlinie konfigurieren:
Aktivieren -> Modus: Zusammenführen

Systemsteuerungselemente deaktivieren:
Benutzerkonfiguration\Richtlinien\Administrative Vorlagen\Systemsteuerung\

Angegeben Systemsteuerungssymbole ausblenden:
Aktivieren

Folgendes in die Liste eintragen:
Microsoft.AdministrativeTools
Microsoft.AutoPlay
Microsoft.ActionCenter
Microsoft.ColorManagement
Microsoft.DefaultPrograms
Microsoft.DeviceManager
Microsoft.EaseOfAccessCenter
Microsoft.FolderOptions
Microsoft.iSCSIInitiator
Microsoft.NetworkAndSharingCenter
Microsoft.NotificationAreaIcons
Microsoft.PhoneAndModem
Microsoft.PowerOptions
Microsoft.ProgramsAndFeatures
Microsoft.System
Microsoft.TextToSpeech
Microsoft.UserAccounts
Microsoft.WindowsFirewall
Microsoft.WindowsUpdate
Microsoft.DateAndTime
Microsoft.RegionAndLanguage
Microsoft.RemoteAppAndDesktopConnections
Install Application On Remote Desktop Server
Java
Flash Player


 Zugriff auf Verwaltung, Powershell und Servermanager einschränken:
 Computerkonfiguration\Richtlinien\Windows Einstellungen\Sicherheitseinstellungen\
 Rechte maustaste auf "Dateisystem" -> Datei hinzufügen

Unter "Ordner" folgendes hinzufügen:
%AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Administrative Tools

Im folgenden Dialog, sicherstellen das Administratoren Vollzugriff haben.
Normale Benutzer können entfernt werden

Im folgenden Dialog, die Standardauswahl wählen
(Datei oder Ordner konfigurieren und anschliessend vererbare Berechtigungen an alle Unterordner und Dateien verteilen")

Das gleiche Prozedere für die Powershell:
%AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\System Tools\Windows PowerShell.lnk

Das gleiche Prozedere für Server Manager:
%AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Administrative Tools\Server Manager.lnk

Datei Explorer konfigurieren:
Benutzerkonfiguration\Richtlinien\Administrative Vorlagen\Windows komponenten\Datei Explorer\
Folgendes aktivieren:

Registerkarte Hardware entfernen
Registerkarte Sicherheit entfernen
Den Menüeintrag Verwalten im Kontextmenü des Datei-Explorers ausblenden

Optional, je nach Situation empfehlenswert (bzw. nur bei Ornderumleitungen):
Zugriff auf Laufwerke vom Arbeitsplatz nicht zulassen:
Folgende kombination:
Nur Laufwerke A,B,C und D beschränken


Registrierungsänderungen deaktivieren:
Benutzerkonfiguration\Richtlinien\Administrative Vorlagen\System\

Zugriff auf Programme zum Bearbeiten der Registrierung verhindern
Windows Installer und Windows Update:
Computerkonfiguration\Richtlinien\Administrative Vorlage\Windows Komponenten\Windows Installer\

Aktivieren:
Verhindern, dass benutzer Windows Installer zum Installieren von Updates und Upgrades verwenden

Windows Installer deaktivieren -> Immer

Computerkonfiguration\Richtlinien\Administrative Vorlage\Windows Komponenten\Windows Update\

Option "updates installieren und herunterfahren" im Dialogfeld "Windows herunterfahren" nicht anzeigen

Die Standardoption "Updates installieren und herunterfahren" im Dialogfeld "Windows herunterfahren" nicht anpassen



Weitere Richtlinien:
Computerkonfiguration\Richtlinien\Administrative Vorlage\Windows Komponenten\Remotedesktopdienste\Remotedesktopsitzungs-Host\Sitzungszeitlimits\

Hier lassen sich alle Zeitlimits anpassen.

Mittwoch, 4. Oktober 2017

[GPO] Gruppenrichtline nur auf Client-Computer anwenden

Manchmal möchte man eine Gruppenrichtlinie (z.B. deaktivieren von Remotedesktop) nur auf den Client-Computern aktivieren aber nicht für die Server.

Am einfachsten geht das natürlich, wen man für die Server und Computer im AD eigene OU's erstellt und die GPO nur auf diese anwendet.

Manchmal ist dies aber nicht möglich, da kann man sich der WMI-Filterung bedienen:

Hier sind die zwei wichtigsten WMI Filter:

Alle Windows Client OS:
select * from Win32_OperatingSystem WHERE (ProductType <> "2") AND (ProductType <> "3")




Alle Windows Server OS:
select * from Win32_OperatingSystem where (ProductType = "2") OR (ProductType = "3")



Zur Info:
ProductType 1 = Desktop OS
ProductType 2 = Server OS – Domain Controller
ProductType 3 = Server OS – Not a Domain Controlle

Für eine Liste "aller" WMI Filter:
http://www.nogeekleftbehind.com/2016/01/19/os-version-queries-for-wmi-filters/

Montag, 2. Oktober 2017

[SERVER][GPO] Dateien aus Roaming Profil ausschliessen

Via GPO lassen sich ganz einfach div. Ordner aus dem Roaming Profil ausschliessen:

Benutzerkonfiguration -> Richtlinien -> Administrative Vorlage -> System -> Benutzerprofile

"Verzeichnisse aus servergespeichertem Profil ausschliessen"
Aktivieren

Folgende Verzeichnisse:

DropBox;Apple;SkyDrive;Samsung;Downloads;TOSHIBA;iTunes;Apple Computer

[MIGRATION][GPO] Scripts und Batches für eine Migration

Anbei diverse Scripts und Batches für eine automatisierte Migration

Netzlaufwerk löschen:Batch:

net use Z: /delete

Netzlaufwerk verbinden (oder am besten mit GPO):
GPO:
Benutzerkonfiguration -> Einstellungen -> Windows Einstellungen -> Laufwerkszuordnung
Batch:
net use Z: \\Server\Freigabe /persistent:yes

Drucker Löschen:
Batch:
rundll32 printui.dll, PrintUIEntry /dn /q /n "\\Server\Druckerfreigabename"

Drucker Verbinden (am besten mit GPO):
Benutzerkonfiguration -> Einstellungen -> Systemsteuerungseinstellungen -> Drucker

Dateien Kopieren:

OHNE BERECHTIGUNGEN:
robocopy <SOURCE> <DESTINATION> /COPY:DAT /MT:16 /ZB /R:2 /W:2 /E /DCOPY:T /V /TEE /LOG:Robocopy.log

/COPY:DAT = Datei, Attribute und Zeitstempel (ohne Berechtigungen), kann ersetzt werden durch COPYALL falls die Berechtigungen übernommen werden sollten


MIT BERECHTIGUNGEN:
robocopy <SOURCE> <DESTINATION> /COPYALL /MT:16 /ZB /R:2 /W:2 /E /DCOPY:T /V /TEE /LOG:Robocopy.log


/COPY:copyflag[s] :: what to COPY for files (default is /COPY:DAT).
                      (copyflags : D=Data, A=Attributes, T=Timestamps).
                      (S=Security=NTFS ACLs, O=Owner info, U=aUditing info).


/COPYALL = Kopiert alle Dateinformationen (Datum, Atribute, Besitzer, Berechtigungen etc.)

/MT:16 = MultiThread - 16 gleichzeitige Verbindungen

/ZB = Damit bei einem Fehler nochmals gestartet werden kann

/R:2 = Zwei Versuche, falls Fehler beim Kopieren

/W:2 = Zwei sekundn warten, vor neuversuch bei Fehler

/E = Auch unterverzeichnisse / leere Verzeichnisse kopieren

/DCOPY:T = Zeitstempel der Verzeichnisse wird kopiert

/V = Verbose, Zeigt übersprungene Dateien

/TEE = Zeigt alles in Konsole sowie Logfile

/LOG:Robocopy.log = Logdatei

/FFT  = Lässt 2 Sekunden unterschied im Zeitstempel zu, wird für Windows <-> NAS / Linux verwendet

/XD "X:\ORDNER1" "X:\ORDNER2" = Bestimmter Ordner vom Kopieren ausschliessen