Beim Zugriff auf eine Netzwerfreigabe eines älteren Windows von einem Windows 10 her kann folgende Meldung erscheinen:
Sie können nicht auf diesen freigegebenen Ordner zugreifen, weil der Zugriff nicht authentifizierter Gäste durch die Sicherheitsrichtlinien Ihrer Organisation blockiert werden. Diese Richtlinien helfen, Ihren PC vor unsicheren oder bösartigen Geräten im Netzwerk zu schützen
Ursache ist eine SMB Einstellung von Windows 10 1709
Anmerkung: Grundsätzlich ist es nicht empfohlen dies zu aktivieren, es heist nicht umsonnst "unsichere Gastanmeldungen"
Dies lässt sich wie folgt umgehen:
gpedit.msc
Computerkonfiguration -> Administrative Vorlagen -> Netzwerk -> LanMan-Arbeitsstation
Unsichere Gastanmeldungen aktivieren -> Aktivieren
Hier finden Sie Lösungen zu häufigen Computer und Serverproblemen. Wählen Sie aus einem "Label" rechts für eine einfachere Navigation
Posts mit dem Label NETZWERK werden angezeigt. Alle Posts anzeigen
Posts mit dem Label NETZWERK werden angezeigt. Alle Posts anzeigen
Montag, 4. März 2019
Dienstag, 16. Oktober 2018
WLAN 802.1X – WPA2 Enterprise - WLAN mit AD / RADIUS login
Wichtig: Ab Server 2008
Rolle: AD-Zertifikatsdienst installieren
Folgendes auswählen:
Zertifizierungsstelle
Zertifizierungstellen-Webregistrierung
Unternehmen wählen
Stammzertifizierungsstelle wählen
Neuer Private Schlüssel erstellen
Standardeinstellungen sind OK
20 Jahre
Folgendes auswählen:
Zertifizierungsstelle
Zertifizierungstellen-Webregistrierung
Unternehmen wählen
Stammzertifizierungsstelle wählen
Neuer Private Schlüssel erstellen
Standardeinstellungen sind OK
20 Jahre
Template Klonen:
Server Manager – AD Zertifikatdienst -> Zertifikatvorlagen
RAS- und IAS-Server -> Rechte Maus -> Doppelte Vorlage
Name: NPS Zertifikat
5 Jahre
Zertifikat in AD veröffentlichen
Sicherheit:
RAS- und IAS-Server auswählen
Registrieren und Automatisch registrieren zulassen
Server Manager – AD Zertifikatdienst -> Zertifikatvorlagen
RAS- und IAS-Server -> Rechte Maus -> Doppelte Vorlage
Name: NPS Zertifikat
5 Jahre
Zertifikat in AD veröffentlichen
Sicherheit:
RAS- und IAS-Server auswählen
Registrieren und Automatisch registrieren zulassen
Server Manager – AD Zertifikatdienst -> Servername ->
Zertifikatvorlagen
Rechte Maus -> Neu -> Auszustellende Zertifikatvorlage
Rechte Maus -> Neu -> Auszustellende Zertifikatvorlage
NPS Zertifikat wählen
Zertifikat anfordern:
Zertifikat anfordern:
Mmc -> Datei: Snap In hinzufügen -> Zertifikate
Computerkonto
Computerkonto
Lokalen Computer
(ggf. auf dem Desktop speichern (Datei Speichern)
(ggf. auf dem Desktop speichern (Datei Speichern)
Eigene Zertifikate -> Rechte Maus auf Zertifikate
Unterordner
Alle Aufgaben -> Neues Zertifikat anfordern
Domänencontroller auswählen -> Registrieren
Zertifikate verteilen:
Gruppenrichtlinienverwaltung
Default Domain Policy bearbeiten
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Sicherheitseinstellungen -> Richtlinie für öffentliche Schlüssel
Zertifikatdienstcliente – Automatische Registrierung
Aktivieren:
Abgelaufene Zertifikate erneuern
Zertifikate, die Zertifkatsvorlage verwenden, aktualisieren
Alle Aufgaben -> Neues Zertifikat anfordern
Domänencontroller auswählen -> Registrieren
Zertifikate verteilen:
Gruppenrichtlinienverwaltung
Default Domain Policy bearbeiten
Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Sicherheitseinstellungen -> Richtlinie für öffentliche Schlüssel
Zertifikatdienstcliente – Automatische Registrierung
Aktivieren:
Abgelaufene Zertifikate erneuern
Zertifikate, die Zertifkatsvorlage verwenden, aktualisieren
Rolle: Netzwerkrichtliniendienst installieren
Nur Netzwerkrichtlinienserver wählen
Server – Manager
Netzwerkrichtlinien und Zugriffsdienste
NPS (Lokal)
Rechte Maus -> Server in AD registrieren
CMD: gpupdate /force
Im Server-Manager sollten im zertifikatsdienst unter Ausgestellte Zertifikate diese nun
Nach der Installation:
nps.msc öffnen
RADIUS Clients:
WLAN AP Hinzufügen
IP und ein Geheimer Schlüssel
Rest auf Standard
Verbindungsanforderungsrichtlinie:
Bedingungen: NAS Porttyp: Wireless IEEE802.11
Netzwerkrichtlinie:
Bedingungen: Windows Gruppe
Die Windows-AD Gruppe wählen mit Zugriffsrechten
EAP Typ:
Hinzufügen
Microsoft gesichertes Kennwort, PEAP oder REAP-MSCHAP v2 (empfohlen) wählen
Einschränkungen:
NAS Porttyp: Wireless IEEE802.11 wählen
AP Konfigurieren:
Nun fehlt nur noch die Konfiguration auf dem Access Point
WPA2 (Enterprise)
RADIUS:
IP, Port (1812) und geheimer Schlüssel eingeben
Dienstag, 20. Juni 2017
[SERVER][NETZWERK] Windows Server 2012 R2 - Netzwerkprofil per PowerShell ändern
Sollte ein Server das Netzwerkprofil "Öffentlich" haben, lässt sich dies wie folgt auf "Privat" ändern:
Status abfragen:
Get-NetConnectionProfile
Wir brauchen den InterfaceIndex
Setzen mit folgendem Befehl (InterfaceIndex bei # eingeben!):
Privat:
Set-NetConnectionProfile –InterfaceInxe # –NetworkCategory Private
Domäne:Set-NetConnectionProfile –InterfaceInxe # –NetworkCategory Domain
Status abfragen:
Get-NetConnectionProfile
Wir brauchen den InterfaceIndex
Setzen mit folgendem Befehl (InterfaceIndex bei # eingeben!):
Privat:
Set-NetConnectionProfile –InterfaceInxe # –NetworkCategory Private
Domäne:Set-NetConnectionProfile –InterfaceInxe # –NetworkCategory Domain
Montag, 17. Oktober 2016
[SERVER][NETZWERK] Interne Active Directory Domäne Umbenennen
Wichtig: Diese Anleitung geht nur, wenn kein EXCHANGE ODER RDS Server eingesetzt wird!
Beispiel: XYZ.com zu XYZ.local
1: Im DNS Manager die neue Domäne XYZ.local hinzufügen (Alles Standardeinstellungen)
2: Im CMD mit Adminrechten folgenden Befehl eingeben:
rendom /list
(Bei Server 2003 muss die rendom.exe von Microsoft heruntergeladen werden)
3: Das .xml File welches generiert wird, zur sicherheit kopieren. Danach Domainlist.xml im Editor anpassen:
DNSname von XYZ.com zu XYZ.local
Ggf. NetBiosName auch anpassen
-> Speichern
4: Wieder im CMD, folgende Befehle eingeben:
rendom /upload
rendom /prepare
rendom /execute
Der Server wird nun von selber neu starten
5: Auf dem Server nach dem neustart prüfen, ob die Domäne nun geändert ist (Systemeigenschaften).
Vollständiger Computername muss manuel angepasst werden!
6: Folgende Befehele im CMD ausführen:
gpfixup /olddns:XYZ.com /newdns:XYZ.local
Wurde der NetBiosName ebenfalls verändert, diesen Befehl ausführen:
gpfixup /oldnb:XYZ /newnb:XYZ
7: Nun noch Aufräumarbeiten:
rendom /clean
Sollte rendom /clean nicht abgeschlossen werden, Fehler 1003:
AD Domänen und Vertrauensstellung öffnen, den AD Domänencontroller auf einen anderen Server setzen und dann wieder zurück
Den Befehl rendom /clean neu ausführen
rendom /end
8: Im DNS Manager kann nun der alte Name gelöscht werden
9: Sollten die Clients die änderung nach 2 neustarts nicht automatisch übernehmen, können diese direkt in die neue Domäne übernommen werden (gleich wie Domain Join). Eine Fehlermeldung beim beitreten kann erscheinen, diese einfach mit OK bestätigen, es funktioniert dennoch
10: Danach können sich die Benutzer ganz normal an die neue Domäne anmelden. Profile etc. wurden alle übernommen
11: Im DHCP Server, den "DNS-Domänenname" ebenfalls anpassen
12: DomainController (muss auf jedem ausgeführt werden) Name anpassen:
netdom computername DCSERVERNAME.XYZ.com /add:DC.XYZ.local
netdom computername DCSERVERNAME.com /makeprimary:DC.XYZ.local
DC neu starten
Beispiel: XYZ.com zu XYZ.local
1: Im DNS Manager die neue Domäne XYZ.local hinzufügen (Alles Standardeinstellungen)
2: Im CMD mit Adminrechten folgenden Befehl eingeben:
rendom /list
(Bei Server 2003 muss die rendom.exe von Microsoft heruntergeladen werden)
3: Das .xml File welches generiert wird, zur sicherheit kopieren. Danach Domainlist.xml im Editor anpassen:
DNSname von XYZ.com zu XYZ.local
Ggf. NetBiosName auch anpassen
-> Speichern
4: Wieder im CMD, folgende Befehle eingeben:
rendom /upload
rendom /prepare
rendom /execute
Der Server wird nun von selber neu starten
5: Auf dem Server nach dem neustart prüfen, ob die Domäne nun geändert ist (Systemeigenschaften).
Vollständiger Computername muss manuel angepasst werden!
6: Folgende Befehele im CMD ausführen:
gpfixup /olddns:XYZ.com /newdns:XYZ.local
Wurde der NetBiosName ebenfalls verändert, diesen Befehl ausführen:
gpfixup /oldnb:XYZ /newnb:XYZ
7: Nun noch Aufräumarbeiten:
rendom /clean
Sollte rendom /clean nicht abgeschlossen werden, Fehler 1003:
AD Domänen und Vertrauensstellung öffnen, den AD Domänencontroller auf einen anderen Server setzen und dann wieder zurück
Den Befehl rendom /clean neu ausführen
rendom /end
8: Im DNS Manager kann nun der alte Name gelöscht werden
9: Sollten die Clients die änderung nach 2 neustarts nicht automatisch übernehmen, können diese direkt in die neue Domäne übernommen werden (gleich wie Domain Join). Eine Fehlermeldung beim beitreten kann erscheinen, diese einfach mit OK bestätigen, es funktioniert dennoch
10: Danach können sich die Benutzer ganz normal an die neue Domäne anmelden. Profile etc. wurden alle übernommen
11: Im DHCP Server, den "DNS-Domänenname" ebenfalls anpassen
12: DomainController (muss auf jedem ausgeführt werden) Name anpassen:
netdom computername DCSERVERNAME.XYZ.com /add:DC.XYZ.local
netdom computername DCSERVERNAME.com /makeprimary:DC.XYZ.local
DC neu starten
Dienstag, 30. August 2016
[NETZWERK] DHCP mit 2 Netzen (wenn 255 Adressen nicht reichen)
Im DHCP Server von Windows:
1: Den bestehenden DHCP Bereich löschen (Reservierungen / Einstellungen vorher notieren!)
2: Einen neuen IPv4 Bereich erstellen, analog zum vorherigen (Gleiche Bereichsoptionen) jedoch die Subnetzmaske anpassen!
3: Subnetzmaske: 255.255.254.0 (Auf allen Netzwerkgeräten mit fixer IP dies anpassen (Server, Firewall, Drucker etc))
1: Den bestehenden DHCP Bereich löschen (Reservierungen / Einstellungen vorher notieren!)
2: Einen neuen IPv4 Bereich erstellen, analog zum vorherigen (Gleiche Bereichsoptionen) jedoch die Subnetzmaske anpassen!
3: Subnetzmaske: 255.255.254.0 (Auf allen Netzwerkgeräten mit fixer IP dies anpassen (Server, Firewall, Drucker etc))
[NETZWERK] Die Windowsfunktion "Offline Folder" funktioniert nicht
Folgende Lösungen haben sich bewährt:
Auf Client und Server
HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters
REG_DWORD
EnableOplocks
Wert von 0 auf 1 oder von 1 auf 0 stellen
Tritt der Fehler bei einem Synology NAS auf:
Im Synology Control Panel, Windows Offline Files aktivieren!
Falls es dennoch nicht geht:
Telnet aktivieren und auf das NAS verbinden
vi:
/usr/syno/etc/smb.conf
oplocks=yes
level 2 oplocks=yes
kernel oplocks=no
Auf Client und Server
HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters
REG_DWORD
EnableOplocks
Wert von 0 auf 1 oder von 1 auf 0 stellen
Tritt der Fehler bei einem Synology NAS auf:
Im Synology Control Panel, Windows Offline Files aktivieren!
Falls es dennoch nicht geht:
Telnet aktivieren und auf das NAS verbinden
vi:
/usr/syno/etc/smb.conf
oplocks=yes
level 2 oplocks=yes
kernel oplocks=no
Freitag, 12. August 2016
[NETZWERK][DRUCKER] Zugriff verweigert wenn Drucker via Local Port verbunden
Das Problem lässt sich wie folgt beheben:
C:\windows\system32\spool\PRINTERS
Vergeben Sie Vollzugriff für diesen Ordner für den Benutzer NETZWERK
Danach kann der Drucker von einem anderen PC via
Local Port \\computername\druckername verbunden werden
C:\windows\system32\spool\PRINTERS
Vergeben Sie Vollzugriff für diesen Ordner für den Benutzer NETZWERK
Danach kann der Drucker von einem anderen PC via
Local Port \\computername\druckername verbunden werden
[NETZWERK] Windows 8 / Windows 10 Client kann nicht auf Server 2003 oder älter zugreiffen
Dies lässt sich ganz einfach auf dem Client beheben:
In der Registry folgendes anpassen:
HKLM\SYSTEM\CurrentControlSet\Control\LSA
LmCompatibilityLeve auf 2 setzen
Neustart nicht vergessen
In der Registry folgendes anpassen:
HKLM\SYSTEM\CurrentControlSet\Control\LSA
LmCompatibilityLeve auf 2 setzen
Neustart nicht vergessen
Donnerstag, 11. August 2016
[NETZWERK] DDWRT - Internal and Public WLAN auf einem Gerät
WICHTIG:
Gerät: WRT54GL oder
Gerät muss „Port based VLAN“ können:
Liste der Geräte:
http://www.dd-wrt.com/wiki/index.php/VLAN_Support#Cisco_Linksys
Wireless einrichten:
Wireless Physical Interface wl0:
SSID: public
PW: publicwlan
Virtual Interfaces wl0.1
SSID: internal
PW: internalwlan
VLAN Einrichten:
0 - Port 1 Port 4
1 - W
2 - Port 2 Port 3
Bridge erstellen:
Bridge 0
br1 STP on Prio 32768 MTU 1500
IP: 192.168.3.1
Subnet: 255.255.255.0
Assign:
Assignment 0: br1 Interface vlan2 Prio 63
Assignment 1: br1 Interface wl0.1 Prio 63
WICHTIG:
Firewall Commands:
iptables -I FORWARD -d 192.168.1.0/25 -j DROP
iptables -I FORWARD -d 192.168.1.1 -j ACCEPT
Verkablung:
Kabel von Internes Netz an Port 2
Kurzes Kabel von Port 3 zu WAN
[NETZWERK] Netzlaufwerke verbinden zu schnell
Häufig
hat man das Problem, dass entweder das Laden desNetzwerktreibers länger dauert oder
der eigene NAS erst starten
muss, sodass Windows beim Start keine Verbindung zum Netzlaufwerk
aufbauen kann. Somit erscheint jedes Mal die nervige Meldung:
Es konnten nicht alle Netzlaufwerke
wiederhergestellt werden
Trotzdem
möchte man auf den Haken “beim
Start automatisch verbinden” beim Einrichten des
Netzlaufwerkes nicht verzichten, damit es beim nächsten Start nicht vom
Arbeitsplatz verschwindet.
Die Lösung (Windows 7) ist,
Netzlaufwerke erst dann zu aktivieren, wenn sie vom Anwender oder der Anwendung
benötigt werden. Dazu muss in der Registry unter:
1
|
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\NetworkProvider
|
ein
neues DWORD mit
dem Namen “RestoreConnection”
und dem Wert 0 erzeugt
werden.
Abonnieren
Posts (Atom)