Posts mit dem Label NETZWERK werden angezeigt. Alle Posts anzeigen
Posts mit dem Label NETZWERK werden angezeigt. Alle Posts anzeigen

Montag, 4. März 2019

[NETZWERK] Kein Zugriff auf freigaben von älteren Windows

Beim Zugriff auf eine Netzwerfreigabe eines älteren Windows von einem Windows 10 her kann folgende Meldung erscheinen:

Sie können nicht auf diesen freigegebenen Ordner zugreifen, weil der Zugriff nicht authentifizierter Gäste durch die Sicherheitsrichtlinien Ihrer Organisation blockiert werden. Diese Richtlinien helfen, Ihren PC vor unsicheren oder bösartigen Geräten im Netzwerk zu schützen

Ursache ist eine SMB Einstellung von Windows 10 1709

Anmerkung: Grundsätzlich ist es nicht empfohlen dies zu aktivieren, es heist nicht umsonnst "unsichere Gastanmeldungen"

Dies lässt sich wie folgt umgehen:

gpedit.msc

Computerkonfiguration -> Administrative Vorlagen -> Netzwerk -> LanMan-Arbeitsstation

Unsichere Gastanmeldungen aktivieren -> Aktivieren

Dienstag, 16. Oktober 2018

WLAN 802.1X – WPA2 Enterprise - WLAN mit AD / RADIUS login



Wichtig: Ab Server 2008
Rolle: AD-Zertifikatsdienst installieren

Folgendes auswählen:
Zertifizierungsstelle
Zertifizierungstellen-Webregistrierung

Unternehmen wählen

Stammzertifizierungsstelle wählen

Neuer Private Schlüssel erstellen

Standardeinstellungen sind OK

20 Jahre


Template Klonen:
Server Manager – AD Zertifikatdienst -> Zertifikatvorlagen
RAS- und IAS-Server -> Rechte Maus -> Doppelte Vorlage

Name: NPS Zertifikat

5 Jahre

Zertifikat in AD veröffentlichen

Sicherheit:
RAS- und IAS-Server auswählen
Registrieren und Automatisch registrieren zulassen

Server Manager – AD Zertifikatdienst -> Servername -> Zertifikatvorlagen

Rechte Maus -> Neu -> Auszustellende Zertifikatvorlage
NPS Zertifikat wählen


Zertifikat anfordern:
Mmc -> Datei: Snap In hinzufügen -> Zertifikate

Computerkonto
Lokalen Computer

(ggf. auf dem Desktop speichern (Datei Speichern)

Eigene Zertifikate -> Rechte Maus auf Zertifikate Unterordner
Alle Aufgaben -> Neues Zertifikat anfordern

Domänencontroller auswählen -> Registrieren



Zertifikate verteilen:

Gruppenrichtlinienverwaltung
Default Domain Policy bearbeiten

Computerkonfiguration -> Richtlinien -> Windows Einstellungen -> Sicherheitseinstellungen -> Richtlinie für öffentliche Schlüssel

Zertifikatdienstcliente – Automatische Registrierung

Aktivieren:
Abgelaufene Zertifikate erneuern
Zertifikate, die Zertifkatsvorlage verwenden, aktualisieren



Rolle: Netzwerkrichtliniendienst installieren

Nur Netzwerkrichtlinienserver wählen


Server – Manager
Netzwerkrichtlinien und Zugriffsdienste
NPS (Lokal)
Rechte Maus -> Server in AD registrieren


CMD: gpupdate /force

Im Server-Manager sollten im zertifikatsdienst unter Ausgestellte Zertifikate diese nun

Nach der Installation:
nps.msc öffnen

RADIUS Clients:

WLAN AP Hinzufügen
IP und ein Geheimer Schlüssel

Rest auf Standard

Verbindungsanforderungsrichtlinie:

Bedingungen: NAS Porttyp: Wireless IEEE802.11

Netzwerkrichtlinie:

Bedingungen: Windows Gruppe
Die Windows-AD Gruppe wählen mit Zugriffsrechten

EAP Typ:
Hinzufügen
Microsoft gesichertes Kennwort, PEAP oder REAP-MSCHAP v2 (empfohlen) wählen

Einschränkungen:
NAS Porttyp: Wireless IEEE802.11 wählen


AP Konfigurieren:

Nun fehlt nur noch die Konfiguration auf dem Access Point

WPA2 (Enterprise)

RADIUS:
IP, Port (1812) und geheimer Schlüssel eingeben


Dienstag, 20. Juni 2017

[SERVER][NETZWERK] Windows Server 2012 R2 - Netzwerkprofil per PowerShell ändern

Sollte ein Server das Netzwerkprofil "Öffentlich" haben, lässt sich dies wie folgt auf "Privat" ändern:

Status abfragen:
Get-NetConnectionProfile

Wir brauchen den InterfaceIndex


Setzen mit folgendem Befehl (InterfaceIndex bei # eingeben!):

Privat:
Set-NetConnectionProfile –InterfaceInxe # –NetworkCategory Private

Domäne:Set-NetConnectionProfile –InterfaceInxe # –NetworkCategory Domain

Montag, 17. Oktober 2016

[SERVER][NETZWERK] Interne Active Directory Domäne Umbenennen

Wichtig: Diese Anleitung geht nur, wenn kein EXCHANGE ODER RDS Server eingesetzt wird!

Beispiel: XYZ.com zu XYZ.local

1: Im DNS Manager die neue Domäne XYZ.local hinzufügen (Alles Standardeinstellungen)

2: Im CMD mit Adminrechten folgenden Befehl eingeben:

rendom /list

(Bei Server 2003 muss die rendom.exe von Microsoft heruntergeladen werden)

3: Das .xml File welches generiert wird, zur sicherheit kopieren. Danach Domainlist.xml im Editor anpassen:

DNSname von XYZ.com zu XYZ.local

Ggf. NetBiosName auch anpassen

-> Speichern

4: Wieder im CMD, folgende Befehle eingeben:

rendom /upload

rendom /prepare

rendom /execute

Der Server wird nun von selber neu starten

5: Auf dem Server nach dem neustart prüfen, ob die Domäne nun geändert ist (Systemeigenschaften).
Vollständiger Computername muss manuel angepasst werden!

6: Folgende Befehele im CMD ausführen:

gpfixup /olddns:XYZ.com /newdns:XYZ.local

Wurde der NetBiosName ebenfalls verändert, diesen Befehl ausführen:

gpfixup /oldnb:XYZ /newnb:XYZ

7: Nun noch Aufräumarbeiten:

rendom /clean

Sollte rendom /clean nicht abgeschlossen werden, Fehler 1003:
AD Domänen und Vertrauensstellung öffnen, den AD Domänencontroller auf einen anderen Server setzen und dann wieder zurück

Den Befehl rendom /clean neu ausführen

rendom /end


8: Im DNS Manager kann nun der alte Name gelöscht werden

9: Sollten die Clients die änderung nach 2 neustarts nicht automatisch übernehmen, können diese direkt in die neue Domäne übernommen werden (gleich wie Domain Join). Eine Fehlermeldung beim beitreten kann erscheinen, diese einfach mit OK bestätigen, es funktioniert dennoch

10: Danach können sich die Benutzer ganz normal an die neue Domäne anmelden. Profile etc. wurden alle übernommen

11: Im DHCP Server, den "DNS-Domänenname" ebenfalls anpassen

12: DomainController (muss auf jedem ausgeführt werden) Name anpassen:

netdom computername DCSERVERNAME.XYZ.com /add:DC.XYZ.local
netdom computername DCSERVERNAME.com /makeprimary:DC.XYZ.local

DC neu starten

Dienstag, 30. August 2016

[NETZWERK] DHCP mit 2 Netzen (wenn 255 Adressen nicht reichen)

Im DHCP Server von Windows:

1: Den bestehenden DHCP Bereich löschen (Reservierungen / Einstellungen vorher notieren!)

2: Einen neuen IPv4 Bereich erstellen, analog zum vorherigen (Gleiche Bereichsoptionen) jedoch die Subnetzmaske anpassen!

3: Subnetzmaske: 255.255.254.0 (Auf allen Netzwerkgeräten mit fixer IP dies anpassen (Server, Firewall, Drucker etc))

[NETZWERK] Die Windowsfunktion "Offline Folder" funktioniert nicht

Folgende Lösungen haben sich bewährt:

Auf Client und Server

HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters

REG_DWORD
EnableOplocks

Wert von 0 auf 1 oder von 1 auf 0 stellen


Tritt der Fehler bei einem Synology NAS auf:

Im Synology Control Panel, Windows Offline Files aktivieren!


Falls es dennoch nicht geht:

Telnet aktivieren und auf das NAS verbinden

vi:
/usr/syno/etc/smb.conf


oplocks=yes
level 2 oplocks=yes
kernel oplocks=no

Freitag, 12. August 2016

[NETZWERK][DRUCKER] Zugriff verweigert wenn Drucker via Local Port verbunden

Das Problem lässt sich wie folgt beheben:

C:\windows\system32\spool\PRINTERS

Vergeben Sie Vollzugriff für diesen Ordner für den Benutzer NETZWERK


Danach kann der Drucker von einem anderen PC via

Local Port \\computername\druckername verbunden werden

[NETZWERK] Windows 8 / Windows 10 Client kann nicht auf Server 2003 oder älter zugreiffen

Dies lässt sich ganz einfach auf dem Client beheben:

In der Registry folgendes anpassen:

HKLM\SYSTEM\CurrentControlSet\Control\LSA

LmCompatibilityLeve auf 2 setzen

Neustart nicht vergessen

Donnerstag, 11. August 2016

[NETZWERK] DDWRT - Internal and Public WLAN auf einem Gerät



WICHTIG:

Gerät: WRT54GL oder
Gerät muss „Port based VLAN“ können:

Liste der Geräte:
http://www.dd-wrt.com/wiki/index.php/VLAN_Support#Cisco_Linksys


Wireless einrichten:

Wireless Physical Interface wl0:
SSID: public
PW: publicwlan

Virtual Interfaces wl0.1
SSID: internal
PW: internalwlan


VLAN Einrichten:

0 - Port 1 Port 4
1 - W
2 - Port 2 Port 3

Bridge erstellen:
Bridge 0
br1 STP on Prio 32768 MTU 1500
IP: 192.168.3.1
Subnet: 255.255.255.0

Assign:
Assignment 0: br1 Interface vlan2 Prio 63
Assignment 1: br1 Interface wl0.1 Prio 63



WICHTIG:
Firewall Commands:
iptables -I FORWARD -d 192.168.1.0/25 -j DROP
iptables -I FORWARD -d 192.168.1.1 -j ACCEPT

Verkablung:
Kabel von Internes Netz an Port 2

Kurzes Kabel von Port 3 zu WAN


[NETZWERK] Netzlaufwerke verbinden zu schnell



Häufig hat man das Problem, dass entweder das Laden desNetzwerktreibers länger dauert oder der eigene NAS erst starten muss, sodass Windows beim Start keine Verbindung zum Netzlaufwerk aufbauen kann. Somit erscheint jedes Mal die nervige Meldung:
Es konnten nicht alle Netzlaufwerke wiederhergestellt werden
Trotzdem möchte man auf den Haken “beim Start automatisch verbinden” beim Einrichten des Netzlaufwerkes nicht verzichten, damit es beim nächsten Start nicht vom Arbeitsplatz verschwindet.
Die Lösung (Windows 7) ist, Netzlaufwerke erst dann zu aktivieren, wenn sie vom Anwender oder der Anwendung benötigt werden. Dazu muss in der Registry unter:
1
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\NetworkProvider
ein neues DWORD mit dem Namen “RestoreConnection” und dem Wert 0 erzeugt werden.