Hier finden Sie Lösungen zu häufigen Computer und Serverproblemen. Wählen Sie aus einem "Label" rechts für eine einfachere Navigation
Dienstag, 30. Oktober 2018
[GPO][CLIENT] Rotes X bei Netzlaufwerken
Folgendes kann dabei helfen:
Domänen PC: GPO auf Domänencontroller erstellen oder die Default GPO anpassen
Lokaler PC: Ausführen: gpedit.msc
Computerverwaltung -> Administrative Vorlagen -> System -> Anmelden
"Beim Neustart des Computers und bei der Anmeldung immer auf das Netzwer warten"
Aktivieren
Danach auf dem PC: cmd -> gpupdate /force
Manchmal kann es dennoch passieren, das es dennoch nicht funktioniert.
Dann folgenden Registry Key setzen auf dem entsprechenden Clients:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Neuer DWORD Eintrag
Name: GpNetworkStartTimeoutPolicyValue
Dezimalwert: 60
Mittwoch, 25. Juli 2018
[SSL][ZYWALL][SOPHOS][GPO] SSL Zertifikat per GPO Verteilen
SSL Zertifikat Sophos
-------------------------------------------------------------------------------------------------------------------
System -> Certificates
Certificate Authorities
Hier das SecurityAppliance_SSL_CA Downloaden (Button ganz rechts)
SSL Zertifikat ZyWALL
-------------------------------------------------------------------------------------------------------------------
Configuration -> Object -> Certificate
Das Zertifikat unter My Certificates öffnen
Ganz untern exportieren (ohne PrivateKey)
SSL Zertifikat per GPO Verteilen
-------------------------------------------------------------------------------------------------------------------
Auf eurem DC eine GPO erstellen oder bestehende Bearbeiten
Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Public Key Policies -> Trusted Root Certificates Authorities
Rechte Maustaste -> Import
Dem Dialog folgen und das Zertifikat welches wir vorhin heruntergeladen haben auswählen (unten Rechts Dateityp wechseln)
SSL Zertifikat per GPO Verteilen - FireFox
-------------------------------------------------------------------------------------------------------------------
Standardmässig vertraut FireFox nicht dem Windows Zertifikatspeicher. Die lässt sich wie folgt beheben:
Firefox 64bit: C:\Program Files\Mozilla Firefox\defaults\pref
Firefox 32bit: C:\Program Files (x86)\Mozilla Firefox\defaults\pref
Hier folgende Datei erstellen:
firefox-windows-truststore.js
Inhalt:
/* Enable experimental Windows trust store support */
pref("security.enterprise_roots.enabled", true);
Script für eine GPO:
if exist "C:\Program Files\Mozilla Firefox\defaults\pref" (
if exist "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
echo 1
) else (
copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
echo %computername% >> X:\Sophos\log.txt
)
)
if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref" (
if exist "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js" (
echo 2
) else (
copy "X:\Sophos\firefox-windows-truststore.js" "C:\Program Files (x86)\Mozilla Firefox\defaults\pref\firefox-windows-truststore.js"
echo %computername% >> X:\Sophos\log.txt
)
)
GPO:
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Skripts -> Start
Dienstag, 21. November 2017
[GPO][TERMINAL] Standard-GPO für die Sicherung eines Terminalservers
2: In dieser Organisationseinheit, eine neue Sicherheitsgruppe erstellen z.B. „Terminalserver-Benutzer“ und alle Benutzer in diese Gruppe aufnehmen
3: In der Gruppenrichtlinienverwaltung die Organisationseinheit „Terminalserver“ anwählen, rechte Maustaste -> Gruppenrichtlinienobjekt hier erstellen und verknpüfen
Name: Terminalserver-Sicherung
Wichtig: Unter „Delegierung“ die Gruppe „Authentifizierte Benutzer“ mit Leserecht wieder hinzufügen
Folgende Einstellungen vornehmen:
Server-Manager Pop Up abstellen:
Aufgabenplanung -> Microsoft\Windows\Server Manager
-> Die Aufgabe „Server-Manager“ deaktivieren
Loopback Processing:
Computerkonfiguration\Richtlinien\Administrative Vorlage\System\Gruppenrichtlinie
Loopbackverarbeitungsmodus für Benutzergruppenrichtlinie konfigurieren:
Aktivieren -> Modus: Zusammenführen
Systemsteuerungselemente deaktivieren:
Benutzerkonfiguration\Richtlinien\Administrative Vorlagen\Systemsteuerung\
Aktivieren
Folgendes in die Liste eintragen:
Microsoft.AdministrativeTools
Unter "Ordner" folgendes hinzufügen:
%AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Administrative Tools
Im folgenden Dialog, sicherstellen das Administratoren Vollzugriff haben.
Normale Benutzer können entfernt werden
Im folgenden Dialog, die Standardauswahl wählen
(Datei oder Ordner konfigurieren und anschliessend vererbare Berechtigungen an alle Unterordner und Dateien verteilen")
Das gleiche Prozedere für die Powershell:
%AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Administrative Tools\Server Manager.lnk
Benutzerkonfiguration\Richtlinien\Administrative Vorlagen\Windows komponenten\Datei Explorer\
Registerkarte Hardware entfernen
Optional, je nach Situation empfehlenswert (bzw. nur bei Ornderumleitungen):
Zugriff auf Laufwerke vom Arbeitsplatz nicht zulassen:
Folgende kombination:
Nur Laufwerke A,B,C und D beschränken
Zugriff auf Programme zum Bearbeiten der Registrierung verhindern
Computerkonfiguration\Richtlinien\Administrative Vorlage\Windows Komponenten\Windows Installer\
Aktivieren:
Verhindern, dass benutzer Windows Installer zum Installieren von Updates und Upgrades verwenden
Windows Installer deaktivieren -> Immer
Computerkonfiguration\Richtlinien\Administrative Vorlage\Windows Komponenten\Windows Update\
Option "updates installieren und herunterfahren" im Dialogfeld "Windows herunterfahren" nicht anzeigen
Die Standardoption "Updates installieren und herunterfahren" im Dialogfeld "Windows herunterfahren" nicht anpassen
Weitere Richtlinien:
Computerkonfiguration\Richtlinien\Administrative Vorlage\Windows Komponenten\Remotedesktopdienste\Remotedesktopsitzungs-Host\Sitzungszeitlimits\
Hier lassen sich alle Zeitlimits anpassen.
Mittwoch, 4. Oktober 2017
[GPO] Gruppenrichtline nur auf Client-Computer anwenden
Am einfachsten geht das natürlich, wen man für die Server und Computer im AD eigene OU's erstellt und die GPO nur auf diese anwendet.
Manchmal ist dies aber nicht möglich, da kann man sich der WMI-Filterung bedienen:
Hier sind die zwei wichtigsten WMI Filter:
Alle Windows Client OS:
select * from Win32_OperatingSystem WHERE (ProductType <> "2") AND (ProductType <> "3")
Alle Windows Server OS:
select * from Win32_OperatingSystem where (ProductType = "2") OR (ProductType = "3")
Zur Info:
ProductType 1 = Desktop OS
ProductType 2 = Server OS – Domain Controller
ProductType 3 = Server OS – Not a Domain Controlle
Für eine Liste "aller" WMI Filter:
http://www.nogeekleftbehind.com/2016/01/19/os-version-queries-for-wmi-filters/
Montag, 2. Oktober 2017
[SERVER][GPO] Dateien aus Roaming Profil ausschliessen
Benutzerkonfiguration -> Richtlinien -> Administrative Vorlage -> System -> Benutzerprofile
"Verzeichnisse aus servergespeichertem Profil ausschliessen"
Aktivieren
Folgende Verzeichnisse:
DropBox;Apple;SkyDrive;Samsung;Downloads;TOSHIBA;iTunes;Apple Computer
[MIGRATION][GPO] Scripts und Batches für eine Migration
Anbei diverse Scripts und Batches für eine automatisierte Migration
Netzlaufwerk löschen:Batch:
net use Z: /delete
Netzlaufwerk verbinden (oder am besten mit GPO):
GPO:
Benutzerkonfiguration -> Einstellungen -> Windows Einstellungen -> Laufwerkszuordnung
Batch:
net use Z: \\Server\Freigabe /persistent:yes
Drucker Löschen:
Batch:
rundll32 printui.dll, PrintUIEntry /dn /q /n "\\Server\Druckerfreigabename"
Drucker Verbinden (am besten mit GPO):
Benutzerkonfiguration -> Einstellungen -> Systemsteuerungseinstellungen -> Drucker
Dateien Kopieren:
OHNE BERECHTIGUNGEN:
robocopy <SOURCE> <DESTINATION> /COPY:DAT /MT:16 /ZB /R:2 /W:2 /E /DCOPY:T /V /TEE /LOG:Robocopy.log
/COPY:DAT = Datei, Attribute und Zeitstempel (ohne Berechtigungen), kann ersetzt werden durch COPYALL falls die Berechtigungen übernommen werden sollten
MIT BERECHTIGUNGEN:
robocopy <SOURCE> <DESTINATION> /COPYALL /MT:16 /ZB /R:2 /W:2 /E /DCOPY:T /V /TEE /LOG:Robocopy.log
/COPY:copyflag[s] :: what to COPY for files (default is /COPY:DAT).
(copyflags : D=Data, A=Attributes, T=Timestamps).
(S=Security=NTFS ACLs, O=Owner info, U=aUditing info).
/COPYALL = Kopiert alle Dateinformationen (Datum, Atribute, Besitzer, Berechtigungen etc.)
/MT:16 = MultiThread - 16 gleichzeitige Verbindungen
/ZB = Damit bei einem Fehler nochmals gestartet werden kann
/R:2 = Zwei Versuche, falls Fehler beim Kopieren
/W:2 = Zwei sekundn warten, vor neuversuch bei Fehler
/E = Auch unterverzeichnisse / leere Verzeichnisse kopieren
/DCOPY:T = Zeitstempel der Verzeichnisse wird kopiert
/V = Verbose, Zeigt übersprungene Dateien
/TEE = Zeigt alles in Konsole sowie Logfile
/LOG:Robocopy.log = Logdatei
/FFT = Lässt 2 Sekunden unterschied im Zeitstempel zu, wird für Windows <-> NAS / Linux verwendet
/XD "X:\ORDNER1" "X:\ORDNER2" = Bestimmter Ordner vom Kopieren ausschliessen