Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Krijg idd niks terug, ook geen foutmelding, maar in de output.txt staat ook niks.jordeeeh schreef op donderdag 14 april 2022 @ 07:11:
[...]
Excuses, had geen notificatie van de edit gehad.
Krijg je helemaal niks terug? Mag de gebruiker wel commandprompt gebruiken/batch files uitvoeren?
Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |
Nu is het belangrijk dat de monitoring agent zelf zo lichtgewicht mogelijk is, omdat ik de impact op de cpu wil minimaliseren.
Op de centrale server waar ik de output bekijk maakt het niet uit en is impact niet belangrijk. Als het even kan een mooie webpagina.
Het liefste over ssh (al is een API oid ook prima).
Ik zit nu te rommelen met een pythonscript op de centrale server die middels een ssh-verbinding en top/grep alles in de gaten houdt, maar dat is verre van wenselijk (en heeft ook geen mooie ui
Iemand een leuke suggestie?
[ Voor 5% gewijzigd door anandus op 22-04-2022 08:15 ]
"Always remember to quick save" - Sun Tzu
Prometheus? Node exporter op je systemen en de prometheus server laten scrapen.anandus schreef op vrijdag 22 april 2022 @ 08:07:
Ik heb een cluster van zo'n 20 apparaten met Debian waarvan ik voor het cpu-gebruik wil monitoren.
Nu is het belangrijk dat de monitoring zelf zo lichtgewicht mogelijk is, omdat ik de impact op de cpu wil minimaliseren.
Op de centrale server waar ik de output bekijk maakt het niet uit en is impact niet belangrijk. Als het even kan een mooie webpagina.
Het liefste over ssh (al is een API oid ook prima).
Ik zit nu te rommelen met een pythonscript op de centrale server die middels een ssh-verbinding en top/grep alles in de gaten houdt, maar dat is verre van wenselijk (en heeft ook geen mooie ui)
Iemand een leuke suggestie?
https://prometheus.io/docs/guides/node-exporter/
Visualisatie: https://prometheus.io/docs/visualization/browser/
En dan kun je nog alerting gaan doen als je wil , mogelijkheden zat.
[ Voor 7% gewijzigd door Oogje op 22-04-2022 08:18 ]
Any errors in spelling, tact, or fact are transmission errors.
Waar ik aan denk is check-mk, hun agent is lichtgewicht (voert alleen in de basis eren aantal Linux commando's uit) en kan over ssh aangesproken worden. Let wel dat de kortste interval van ondervragen een minuut us.anandus schreef op vrijdag 22 april 2022 @ 08:07:
Ik heb een cluster van zo'n 20 apparaten met Debian waarvan ik voor het cpu-gebruik wil monitoren.
Nu is het belangrijk dat de monitoring agent zelf zo lichtgewicht mogelijk is, omdat ik de impact op de cpu wil minimaliseren.
Op de centrale server waar ik de output bekijk maakt het niet uit en is impact niet belangrijk. Als het even kan een mooie webpagina.
Het liefste over ssh (al is een API oid ook prima).
Ik zit nu te rommelen met een pythonscript op de centrale server die middels een ssh-verbinding en top/grep alles in de gaten houdt, maar dat is verre van wenselijk (en heeft ook geen mooie ui)
Iemand een leuke suggestie?
Commandline FTW | Tweakt met mate
Fysieke servers met een management laag? Dan kan het volgens mij gewoon met SNMP via de ILO/DRAC/IPMIanandus schreef op vrijdag 22 april 2022 @ 08:07:
Ik heb een cluster van zo'n 20 apparaten met Debian waarvan ik voor het cpu-gebruik wil monitoren.
Nu is het belangrijk dat de monitoring agent zelf zo lichtgewicht mogelijk is, omdat ik de impact op de cpu wil minimaliseren.
Op de centrale server waar ik de output bekijk maakt het niet uit en is impact niet belangrijk. Als het even kan een mooie webpagina.
Het liefste over ssh (al is een API oid ook prima).
Ik zit nu te rommelen met een pythonscript op de centrale server die middels een ssh-verbinding en top/grep alles in de gaten houdt, maar dat is verre van wenselijk (en heeft ook geen mooie ui)
Iemand een leuke suggestie?
De systeembeheerder van betreffende klant/leverancier roept dat het aan ons ligt en dat wij hun e-mail blokkeren maar dat lijkt me toch niet? De foutmelding die zij terug krijgen is dat hun eigen domain niet geresolved kan worden. De e-mail komt bij ons nooit aan, spamfilter is first line of defense en daar zie ik 'm niet langs komen.Remote Server returned '550 5.4.300 Message expired -> 451 #4.1.8 Domain of sender address <user@bedrijf.group> does not resolve'
Wat een klote adres ook, .group. Niet gewoon .nl of .com, nee .group

[ Voor 9% gewijzigd door FastFred op 25-04-2022 14:56 ]
Jullie mail server kan de domein waarvan zij vandaan mailen niet resolven, lijkt het? Heb je al eens getest of dat ook echt zo is?FastFred schreef op maandag 25 april 2022 @ 14:38:
Een klant/leverancier probeert ons te mailen en krijgt de volgende foutmelding terug
[...]
De systeembeheerder van betreffende klant/leverancier roept dat het aan ons ligt en dat wij hun e-mail blokkeren maar dat lijkt me toch niet? De foutmelding die zij terug krijgen is dat hun eigen domain niet geresolved kan worden. De e-mail komt bij ons nooit aan, spamfilter is first line of defense en daar zie ik 'm niet langs komen.
Wat een klote adres ook, .group. Niet gewoon .nl of .com, nee .groupDoe dan $bedrijfgroup.nl ofzo
[ Voor 65% gewijzigd door FastFred op 25-04-2022 15:28 ]
Ik kijk hier weer eens toevallig, en kan bevestigen deze 2 regels wil je zetten op je RDS omgeving om gedoe te voorkomen inzake het inloggen in Office. Met name als je FSLogix gebruikt. Daarnaast is er een tooltje wat je kunt draaien om ook e.e.a. te fixen, https://download.microsof...1711134730/WPJCleanUp.zipRenegade666 schreef op donderdag 7 april 2022 @ 16:52:
[...]
Nog wat late reactie.
Want het ging nu een tijdje goed bij die gebruiker, maar vandaag weer mis.
Want ik had zijn outlook nu ook ingesteld met OST om te kijken hoe dat ging.
Nu kan hij wel in outlook als het issue er is, maar dan word er dus om een wachtwoord gevraagd.
Echter de popup komt heel snel (je ziet de omliggende rand) langskomen en daarna weer verdwijnen.
Dus ik kon nu even verder zoeken.
Als "oplossing" kom ik tegen om Modern Auth uit zetten met 2 regsleutels, maar dat is natuurlijk geen optie meer tegenwoordig.
Na wat verder zoeken lijkt het een issue te zijn met office die de server als Registred in de het AAD zet.
En dan schijnt het later weer mis te gaan met de AADbroker (Die appx).
Eerst nog eens naar SSO gekeken, stond wel aan in AD connect, maar nog niet fatsoenlijk ingesteld (wat ik dacht wel gedaan te hebben...)
Daarna nog deze 2 sleutels op de servers gezet:
[HKLM\SOFTWARE\Policies\Microsoft\Windows\WorkplaceJoin]
"BlockAADWorkplaceJoin"=dword:00000001
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\WorkplaceJoin]
"autoWorkplaceJoin"=dword:00000000"
Deze houden het AAD joinen tegen. Dus ik heb de servers voor vanavond een herstart ingeplant en zal morgen kijken hoe het gaat.
Ben bang dat er nog wat werk achterweg komt, maar misschien komt het ook wel goed.
Rechtstreeks uit een call van een MS engineer gekregen destijds.
En ik zal mijn eigen vraag maar even beantwoorden ook, sorry voor de 2 posts onder elkaar.Duinkonijn schreef op donderdag 14 april 2022 @ 09:10:
Misschien kan je hier wat mee? https://www.fujitsu.com/n...bility/driver-management/
Je moet Fujitsu's ServerView Installation Manager ISO downloaden en die starten. Vervolgens een Windows ISO mounten en dan praktisch next next finish en het apparaat komt volledig geïnstalleerd met drivers en firmware uitgerold.
BEdankt, maar de tool werkt niet vreemd genoeg, doet niks, krijg geen output.loewie1984 schreef op dinsdag 26 april 2022 @ 14:21:
[...]
Ik kijk hier weer eens toevallig, en kan bevestigen deze 2 regels wil je zetten op je RDS omgeving om gedoe te voorkomen inzake het inloggen in Office. Met name als je FSLogix gebruikt. Daarnaast is er een tooltje wat je kunt draaien om ook e.e.a. te fixen, https://download.microsof...1711134730/WPJCleanUp.zip
Rechtstreeks uit een call van een MS engineer gekregen destijds.
Had hem al eerder getest namelijk.
De sleutels zitten er in, maar nog steeds gebeurd het.
Vanavond haal ik server uit de pool en upgrade de andere met wat meer geheugen/CPU en kijken hoe dat gaat.
Heb het idee dat het alleen maar voorkomt als meer dan 1 server hebt.
Heb ook een paar klanten met 1, voor de rest het zelfde, geen enkel issue...
Dus ga ik nu van 2 naar 1. Eerst iig om te testen. Ondertussen wel een beetje klaar mee met dit soort geneuzel zonder een echte oplossing. Ga ik ook kijken om van de RDS af te gaan, maar zit nog wat met de software die ze gebruiken wat ook zo lekker ouderwets is, dus wat lastig met meerdere vestigingen.
Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |
Het tooltje gaat per medewerker en wat me er van bij staat is dat het de registratie van het device gekoppeld aan het account ongedaan maakt.Renegade666 schreef op dinsdag 26 april 2022 @ 14:26:
[...]
BEdankt, maar de tool werkt niet vreemd genoeg, doet niks, krijg geen output.
Had hem al eerder getest namelijk.
De sleutels zitten er in, maar nog steeds gebeurd het.
Vanavond haal ik server uit de pool en upgrade de andere met wat meer geheugen/CPU en kijken hoe dat gaat.
Heb het idee dat het alleen maar voorkomt als meer dan 1 server hebt.
Heb ook een paar klanten met 1, voor de rest het zelfde, geen enkel issue...
Dus ga ik nu van 2 naar 1. Eerst iig om te testen. Ondertussen wel een beetje klaar mee met dit soort geneuzel zonder een echte oplossing. Ga ik ook kijken om van de RDS af te gaan, maar zit nog wat met de software die ze gebruiken wat ook zo lekker ouderwets is, dus wat lastig met meerdere vestigingen.
Die koppeling is wel weg, staat niet meer in azure. Dus kan daarom zijn dat hij het niet doet
Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |
Toch niet opgelost, weer mailproblemen, mail komt hier geheel niet aan.c-nan schreef op maandag 25 april 2022 @ 15:01:
[...]
Jullie mail server kan de domein waarvan zij vandaan mailen niet resolven, lijkt het? Heb je al eens getest of dat ook echt zo is?
nslookup vanaf onze Exchange server
1
2
3
4
5
6
7
8
9
| C:\Windows\system32>nslookup klantnaam.group Server: DC01.onsdomein.local Address: ip van onze DC01 DNS request timed out. timeout was 2 seconds. DNS request timed out. timeout was 2 seconds. *** Request to DC01.onsdomein.beheer timed-out |
[ Voor 3% gewijzigd door FastFred op 26-04-2022 16:02 ]
Je mailserver kan je DNS servers niet bereiken? En zodoende dus ook niet resolven?FastFred schreef op dinsdag 26 april 2022 @ 16:02:
[...]
Toch niet opgelost, weer mailproblemen, mail komt hier geheel niet aan.
nslookup vanaf onze Exchange server
code:
1 2 3 4 5 6 7 8 9 C:\Windows\system32>nslookup klantnaam.group Server: DC01.onsdomein.local Address: ip van onze DC01 DNS request timed out. timeout was 2 seconds. DNS request timed out. timeout was 2 seconds. *** Request to DC01.onsdomein.beheer timed-out
Kan je dat domein vanuit je eigen computer wel resolven?
Maar doe ik nslookup vanaf onze DC01 krijg ik
1
2
3
4
5
6
7
8
9
| nslookup klantnaam.group Server: UnKnown Address: ::1 Non-authoritative answer: DNS request timed out. timeout was 2 seconds. Name: klantnaam.group Address: 141.138.136.63 |
Wellicht handig om te vermelden dat we nog onprem Exchange 2016 hebben en dat de klant volgens mij al met Exchange Online werkt, hun mails komen vanaf *.outlook.com
En er is voor hen geen DMARC geconfigureerd, bij ons wel
Alle overige mailverkeer in en outbound werkt gewoon, het is alleen deze klant waar we geen mail van ontvangen kunnen....
[ Voor 35% gewijzigd door FastFred op 26-04-2022 16:54 ]
[ Voor 10% gewijzigd door DDX op 26-04-2022 16:55 ]
Wat zegt mxtoolbox.com bij dat domein?
Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |
no dmarc record found
dmarc quarantine/reject policy not enabled
dns record found
SMTP test bij MXtoolbox is ook goed, allemaal vinkjes
EDIT: De error die de klant terug kreeg van een mail die hij zaterdag verstuurd had was overigens
Dus de server die zij gebruiken om te versturen (europrd02.prod.outlook.com), kan klantdomein.group niet resolvenBronserver: DB8PR02MB5835.eurprd02.prod.outlook.com
Total retry attempts: 7
gebruiker@onsdomein.eu
Remote Server returned '550 5.4.300 Message expired -> 451 #4.1.8 Domain of sender address <gebruiker@klantdomein.group> does not resolve'
[ Voor 60% gewijzigd door FastFred op 26-04-2022 17:14 ]
De Remote Server is jullie server. Die kan het domein niet resolven. Dat blijkt ook uit je eerdere timeouts die optreden bij nslookup.FastFred schreef op dinsdag 26 april 2022 @ 16:56:
@Renegade666
no dmarc record found
dmarc quarantine/reject policy not enabled
dns record found
SMTP test bij MXtoolbox is ook goed, allemaal vinkjes
EDIT: De error die de klant terug kreeg van een mail die hij zaterdag verstuurd had was overigens
[...]
Dus de server die zij gebruiken om te versturen (europrd02.prod.outlook.com), kan klantdomein.group niet resolven
Kan je niet vrijgeven wat het domein is? Wat makkelijker om te troubleshooten.
Ofja, hebben we wel + Azure omgeving, maar gebruiken we (nog) niet, mailflow is nog niet omgezet.
[ Voor 42% gewijzigd door FastFred op 26-04-2022 17:52 ]
Hebben jullie wel al de fqdn daar draaien? Dan daar aangeven dat hij niet de primaire holder isFastFred schreef op dinsdag 26 april 2022 @ 17:40:
Maar eurprd02.prod.outlook.com is niet onze server. Wij hebben geen Exchange OnlineOf ik begrijp het niet
Ofja, hebben we wel + Azure omgeving, maar gebruiken we (nog) niet, mailflow is nog niet omgezet.
[ Voor 6% gewijzigd door Duinkonijn op 27-04-2022 08:47 ]
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Volgens ATA monitoring zijn er al maanden geen unencrypted LDAP verbindingen gespot en ook op de DCs zelf zijn er geen 2887 events.
Het enige waar ik vraagtekens bij heb, is het activeren van de group policies op DC en Client niveau:
DCs = policy "Domain controller: LDAP server signing requirements" = Require Signing
Servers/Clients = policy "Network security: LDAP client signing requirements = Require Signing
Zet je beide policies op hetzelfde moment actief of moet je eerst zorgen dat je client policy doorgevoerd is voordat je de DC policy activeert of omgekeerd?
Als ik wil toegang krijgen is het een Acces-Denied. (Roaming Profiles)
Commandline FTW | Tweakt met mate
“Choose a job you love, and you will never have to work a day in your life.”
Het klopt dat de outlook server die van de verzendende klant is, maar je moet het aflever rapport juist interpreteren, iets wat imho duidelijker is in het Engels. Daar noemt men het "reporting server" ipv bronserver. Die outlook.com server is dus de server waar het NDR rapport vandaan komt.FastFred schreef op dinsdag 26 april 2022 @ 17:40:
Maar eurprd02.prod.outlook.com is niet onze server. Wij hebben geen Exchange OnlineOf ik begrijp het niet
Ofja, hebben we wel + Azure omgeving, maar gebruiken we (nog) niet, mailflow is nog niet omgezet.
Het is deze server die dus zegt: [code]Remote Server returned '550 5.4.300 Message expired -> 451 #4.1.8 Domain of sender address <gebruiker@klantdomein.group> does not resolve'[code]De remote server voor de outlook.com server is vermoedelijk de server waar jullie MX records naar verwijzen. Die specifieke server stuurt een melding uit dat het domein van de verzendende kant niet geresolved kan worden via DNS.
Als klantdomein.group dus een geldige domeinnaam is die via DNS te resolven valt, dan zit het probleem bij de DNS server die door jullie edge mailserver gebruikt wordt.
Even los van dat alles een andere vraag. Iemand hier die toevallig naar informatie kan linken waarom de default waarden van applocker ook maar enigzins als veilig aanzien zouden moeten worden? Ik sta aan het begin om naar die oplossing te kijken en was blij dat ik neerzat toen ik merkte dat admins alles mogen uitvoeren en dat ook alles in de windir en je program files automatisch als vertrouwd wordt gezet.
[ Voor 14% gewijzigd door Blokker_1999 op 06-05-2022 20:07 ]
No keyboard detected. Press F1 to continue.
plaatje niet van mij maar dit is de foutmelding in meer detail

'No space left on device'. Welk device? Een van onze 6 hosts die allen uit hun neus staan te eten? Ons MSA die nog 8TB vrij heeft? De datastore waar de VM op staat (2.8TB vrij)?
[ Voor 4% gewijzigd door FastFred op 16-05-2022 10:44 ]
En waarom zie je dat als een probleem? Als je je admins niet vertrouwt dan moet je eens kritisch kijken naar de mensen die je admin hebt gemaakt.Blokker_1999 schreef op vrijdag 6 mei 2022 @ 20:04:
[...]
Iemand hier die toevallig naar informatie kan linken waarom de default waarden van applocker ook maar enigzins als veilig aanzien zouden moeten worden? Ik sta aan het begin om naar die oplossing te kijken en was blij dat ik neerzat toen ik merkte dat admins alles mogen uitvoeren en dat ook alles in de windir en je program files automatisch als vertrouwd wordt gezet.
Bedoel je hiermee dat je ergens op het internet een plaatje het gevonden met dezelfde foutmelding? Het lijkt er wel op als de gerelateerde foutmeldingen uit 2018 komen.
Anyway, in het screenshot is de oorzaak wel duidelijk: er is een verkeerde locatie voor de swapfile aangegeven. Of dat jou verder helpt is maar zeer de vraag. Ik zou toch op zoek gaan naar de echte foutmelding
QnJhaGlld2FoaWV3YQ==
Dit is de melding die ik zelf krijg. Lokale storage is het probleem ook niet, sommige hosts hebben een wat grotere lokale disk met nog 149GB vrij en daar krijg ik de VM ook niet op gestart. Host-RAM geheugen is het issue ook niet...
/f/image/TnWb1NF2MXdWVBRSr2KmBVcv.png?f=fotoalbum_medium)
[ Voor 18% gewijzigd door FastFred op 16-05-2022 14:33 ]
SetFileAttributes[file] failedFastFred schreef op maandag 16 mei 2022 @ 12:49:
@Brahiewahiewa die had ik idd van internet geplukt.
Dit is de melding die ik zelf krijg. Lokale storage is het probleem ook niet, sommige hosts hebben een wat grotere lokale disk met nog 149GB vrij en daar krijg ik de VM ook niet op gestart. Host-RAM geheugen is het issue ook niet...
[Afbeelding]
Dus het is dus geen diskspace issue maar een permissie probleem. Ga doe uitzoeken waarom je host process onvoldoende rechten heeft om de file attributes van z'n .vswp file te wijzigen
QnJhaGlld2FoaWV3YQ==
Dus je had helemaal geen probleem? En nu ga je mij belachelijk zitten maken omdat ik je probeerde te helpen? Enorm bedankt man, ik zal je nog eens helpenFastFred schreef op maandag 16 mei 2022 @ 16:28:
@Brahiewahiewa als het een permissie issue is, verklaart dat dan ook dat ik de VM nu wel kan starten zonder iets gewijzigd te hebben sinds de laatste poging?
QnJhaGlld2FoaWV3YQ==
Die foutmelding is ook hopeloos vaag, ik haal daar niet uit dat het een permissie issue is namelijk, ik zie alleen die 'no space left on device', de rest zegt me niks, maar ik heb dan ook weinig technisch diepgaande kennis van VMware/ESX
Daar zit een aandachtspuntje. Je hebt de shizzle maar kan de melding niet ontcijferen. Hij doet het nu weer dus daar heb je geen hulp meer bij nodig, maar om de omgeving goed te beheren zou je eigenlijk een Datacenter cursus moeten doen.FastFred schreef op maandag 16 mei 2022 @ 18:27:
maar ik heb dan ook weinig technisch diepgaande kennis van VMware/ESX
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
[ Voor 26% gewijzigd door FastFred op 16-05-2022 19:22 ]
Anoniem: 316512
Zou echt zelf nooit zo willen werken, geen 'tijd' voor studie, als IT'er... dat gaat er bij mij echt niet in.FastFred schreef op maandag 16 mei 2022 @ 19:21:
En zo zijn er nog wel meer aandachtspuntjes en dingen die ik leren wil, maar als je een admin/helpdesk team van 2 man hebt en ik de enige ben met een IT opleiding in een bedrijf van 500 man dan kom ik wel eens tijd te kort. Over 2 weken komt er eindelijk weer een helpdesker bij, kan ik me hier meer op focussen, hopelijk gaat hij niet na een half jaar weer weg zoals de vorige...
Maar goed, je hebt het wss wel gewoon gezellig bij het bedrijf waar je nu zit? Dat is natuurlijk ook wat waard.
Ik vind het gevaarlijk om technieken in huis te hebben en te gebruiken die je beheerder niet helemaal in de vingers heeft. Ik hoop dat je dan wel iemand kan bellen en niet van ons afhankelijk bent.FastFred schreef op maandag 16 mei 2022 @ 19:21:
En zo zijn er nog wel meer aandachtspuntjes en dingen die ik leren wil, maar als je een admin/helpdesk team van 2 man hebt en ik de enige ben met een IT opleiding in een bedrijf van 500 man dan kom ik wel eens tijd te kort. Over 2 weken komt er eindelijk weer een helpdesker bij, kan ik me hier meer op focussen, hopelijk gaat hij niet na een half jaar weer weg zoals de vorige...
Wat die helpdesker betreft, ik neem aan dat hij een goed exit gesprek heeft gehad zodat men weet waarom en er iets aan kan veranderen voor de volgende? Want anders blijven die moeilijk te vinden krachten het pand uit rennen.
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Zeker, dan stap ik naar onze MSP, maar ik wil niet voor iedere foutmelding naar hen toe kleppen, ik wil het zelf uitzoeken, meestal kom ik er wel uit door te Googlen en me te verdiepen in documentatie, maar dit was wel zo'n vage melding dus ik dacht die gooi ik hier even in de groep.asing schreef op woensdag 18 mei 2022 @ 09:02:
[...]
Ik vind het gevaarlijk om technieken in huis te hebben en te gebruiken die je beheerder niet helemaal in de vingers heeft. Ik hoop dat je dan wel iemand kan bellen en niet van ons afhankelijk bent.
Eigenlijk zou ik een halve dag per week of om de week willen hebben voor opleiding, maar ondertussen ben ik dan nog steeds helpdesk. Dus dat wordt onderbroken door 'help mijn standaardprinter is ineens anders' of 'ik snap Excel niet' of 'mijn modem (ze bedoelen dan thinclient) gaat niet aan'.
[ Voor 21% gewijzigd door FastFred op 19-05-2022 10:13 ]
Situatie : oude tenant, deze moet weg. Het e-mail domein moet over van deze tenant naar een andere. Easy peasy zou je denken. Op de nieuwe tenant het domein aanmaken, MS record in de DNS opnemen, bij het oude domein alles verwijderen en dan kan je verder. Zo heb ik het een keer of 10 gedaan, en dat ging prima.
Dit domein is anders. Men gebruikte Skype for Business. Plaatjes zeggen meer:
/f/image/DyDdtNcjvcbEjljU7lgtItXl.png?f=fotoalbum_large)
Dit is het scherm wat aangeeft wat er nog leeft en zolang deze niet leeg is kan je het schudden met het verwijderren van het domein zelf. In dit geval gaat het om de kolom "Chatadres".
Het chatadres heeft als format gebruikersnaam@domein.nl.
Ik dacht slim te zijn en heb een test gebruiker zijn Skype licentie afgenomen:
:fill(white):strip_exif()/f/image/UjoHV79cSaW1fXrvLiQaBZU7.png?f=user_large)
Dat had effect op het eerste scherm. Daar staat ineens dit:
:fill(white):strip_exif()/f/image/1UOAcYNSTSb9yZsrx0Z4X7e6.png?f=user_large)
Achter die set willekeurige tekens staat het chatadres zoals eerder vermeld. Een gek adres, wat ik vervolgens terugvond als SIP adres, dus die heb ik ook verwijderd. Maar wat ik ook probeer, dit maffe adres blijft staan.
Dus ik vergeet iets of ik doe iets fout. Ik ben geen expert in Skype for Business (helemaal niet eigenlijk
Ik hoop dat jullie suggesties hebben
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
1
| Remove-MsolDomain -DomainName “contoso.com” -Force |
[ Voor 11% gewijzigd door HKLM_ op 31-05-2022 15:28 ]
Cloud ☁️
Meer dan een week geleden, en ik heb voor alle zekerheid vanmorgen dat oude Exchange hok ook laten aanslingeren.Drardollan schreef op dinsdag 31 mei 2022 @ 15:22:
@asing
Hoe lang geleden heb je dit gedaan? MS dingen hebben nog wel eens tijd nodig
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Kwam ik ook achter met policies voor online archive. Tot 48 uur na aanpassing.Drardollan schreef op dinsdag 31 mei 2022 @ 15:22:
@asing
Hoe lang geleden heb je dit gedaan? MS dingen hebben nog wel eens tijd nodig
Alles went behalve een Twent.
⏩ PVOutput☀️
48 uur is niksQuad schreef op dinsdag 31 mei 2022 @ 15:45:
[...]
Kwam ik ook achter met policies voor online archive. Tot 48 uur na aanpassing.
After you apply the new retention policy to mailboxes in Step 4, it can take up to 7 days in Exchange Online for the new retention settings to be applied to the mailboxes.
Cloud ☁️
Dat zou theoretisch lang genoeg moeten zijnasing schreef op dinsdag 31 mei 2022 @ 15:39:
[...]
Meer dan een week geleden, en ik heb voor alle zekerheid vanmorgen dat oude Exchange hok ook laten aanslingeren.
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Gelukt?asing schreef op dinsdag 31 mei 2022 @ 15:00:
Nu heb ik even jullie hulp nodig vrees ik .....![]()
Situatie : oude tenant, deze moet weg. Het e-mail domein moet over van deze tenant naar een andere. Easy peasy zou je denken. Op de nieuwe tenant het domein aanmaken, MS record in de DNS opnemen, bij het oude domein alles verwijderen en dan kan je verder. Zo heb ik het een keer of 10 gedaan, en dat ging prima.
Dit domein is anders. Men gebruikte Skype for Business. Plaatjes zeggen meer:
[Afbeelding]
Dit is het scherm wat aangeeft wat er nog leeft en zolang deze niet leeg is kan je het schudden met het verwijderren van het domein zelf. In dit geval gaat het om de kolom "Chatadres".
Het chatadres heeft als format gebruikersnaam@domein.nl.
Ik dacht slim te zijn en heb een test gebruiker zijn Skype licentie afgenomen:
[Afbeelding]
Dat had effect op het eerste scherm. Daar staat ineens dit:
[Afbeelding]
Achter die set willekeurige tekens staat het chatadres zoals eerder vermeld. Een gek adres, wat ik vervolgens terugvond als SIP adres, dus die heb ik ook verwijderd. Maar wat ik ook probeer, dit maffe adres blijft staan.
Dus ik vergeet iets of ik doe iets fout. Ik ben geen expert in Skype for Business (helemaal niet eigenlijk) dus ik ben even door mijn ideeën heen.
Ik hoop dat jullie suggesties hebben
Cloud ☁️
Domein staat op de rol voor 25/26 juni. Dus ik heb nog even. Als niks het oplost dan moet ik inderdaad de /force optie in gaan zetten.
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Om 11 uur vanmorgen nog niks aan de hand, sinds half 1 ineens Onbestelbaar meldingen met deze error. Ik heb 'm nog nooit eerder gezien, ontvangende en zendende mailserver hebben beide STARTTLS aan staan...530 #5.7.0 Must issue a STARTTLS command first
Het gaat me vooral om ligt het bij ons of bij de klant
[ Voor 3% gewijzigd door FastFred op 01-06-2022 13:50 ]
Het ligt altijd aan de andere kantFastFred schreef op woensdag 1 juni 2022 @ 13:49:
Iemand ooit al eens te maken gehad met
[...]
Om 11 uur vanmorgen nog niks aan de hand, sinds half 1 ineens Onbestelbaar meldingen met deze error. Ik heb 'm nog nooit eerder gezien, ontvangende en zendende mailserver hebben beide STARTTLS aan staan...
Het gaat me vooral om ligt het bij ons of bij de klant
Gok dat er ergens een certificaat verlopen is.
Automatisch crypto handelen via een NL platform? Check BitBotsi !
EDIT: ligt bij hun, email-checker.net even het e-mail adres ingevoerd.
Result: Bad
530 #5.7.0 Must issue a STARTTLS command first
[ Voor 26% gewijzigd door FastFred op 01-06-2022 15:15 ]
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Ik ben op zoek naar een simpele bootable usb stick, die stil een linux distro lokaal installeert
Bij Windows knal je simpel een unattended.txt in de root van je windows stick en gaan.
Ik had de hoop dat ik op internet massas beschrijvingen vond over linux om dit ook te kunnen doen, maar ik vind hier amper wat over.
Heeft iemand voor mij een howto mbt het stil formatteren/partitioneren/installeren van een systeem?
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Met "linux unattended install" vind ik genoeg. Ik zou je overigens aan willen raden de eerste paar installaties handmatig te doen zodat je een beetje weet waar je mee bezig bent.Duinkonijn schreef op woensdag 22 juni 2022 @ 08:33:
Een Windows beheerder die wil overlopen:
Ik ben op zoek naar een simpele bootable usb stick, die stil een linux distro lokaal installeert
Bij Windows knal je simpel een unattended.txt in de root van je windows stick en gaan.
Ik had de hoop dat ik op internet massas beschrijvingen vond over linux om dit ook te kunnen doen, maar ik vind hier amper wat over.
Heeft iemand voor mij een howto mbt het stil formatteren/partitioneren/installeren van een systeem?
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
Weird.. nu wel: https://github.com/coreprocess/linux-unattended-installationFreee!! schreef op woensdag 22 juni 2022 @ 08:47:
[...]
Met "linux unattended install" vind ik genoeg. Ik zou je overigens aan willen raden de eerste paar installaties handmatig te doen zodat je een beetje weet waar je mee bezig bent.
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Er zijn nogal wat distro's met ieders hun eigen voor en nadelen. Je unattend hangt heel nauw samen met de distro die je kiest dus begin met een distro die je bevalt en probeer daar dan een unattend bij te vinden.Duinkonijn schreef op woensdag 22 juni 2022 @ 08:33:
Een Windows beheerder die wil overlopen:
Ik ben op zoek naar een simpele bootable usb stick, die stil een linux distro lokaal installeert
Bij Windows knal je simpel een unattended.txt in de root van je windows stick en gaan.
Ik had de hoop dat ik op internet massas beschrijvingen vond over linux om dit ook te kunnen doen, maar ik vind hier amper wat over.
Heeft iemand voor mij een howto mbt het stil formatteren/partitioneren/installeren van een systeem?
Als je begint met wat je ongeveer wilt kunnen we je wel verder helpen. Ik wil linux roepen is net zo vreemd als bij de slager roepen dat je vlees wilt.
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Je Windows wilde niet dat je ging overlopen
Dit is voor Ubuntu LTS, oftewel Long Term Support. 20.04 is ondersteund tot 2025. Als je op zoek bent naar een server installatie, dan is dat een goede keuze. Vroeger was er CentOS, wat 10 jaar bood. Dat is nu het nekje omgedraaid (is nu een rolling release), en de ontwikkelaars zijn almalinux en rocky linux gestart. Geen idee hoe lang die het vol gaan houden.
Ubuntu LTS als desktop zie ik niet zo zitten. Ten eerste werkt Ubuntu met Snaps waar de hele Linux wereld over is naar Flatpacks. Daarnaast wil Canonical een zo stabiel mogelijk systeem dus alleen het hoogstnoodzakelijke wordt bijgewerkt. Je krijgt eigenlijk alleen de security fixes, niet de nieuwe features.
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
enterpriseregistration.company.com en enterpriseenrollment.company.com die pointen naar enterpriseregistration.windows.net en enterpriseenrollment-s.manage.microsoft.com
(https://docs.microsoft.co...d-dns?view=o365-worldwide)
Nu sturen wij hsts headers mee met onze websites (company.com waarbij we zeggen ook subdomeinen moet je altijd secure benaderen)
Waardoor ik dus in een browsers deze 'sites' niet kan benaderen zegmaar.
Nu weet ik alleen niet de impact hiervan, of dit problemen zou kunnen geven bij het onboarden van mdm devices. (waarschijnlijk niet, want die hebben dan nog geen website opgeroepen waarbij ze de hsts headers hebben gekregen)
Iemand enig idee ?
Ik denk niet dat je last gaat krijgen. De reden is dat het een CNAME is en je dus nooit de header van je eigen server krijgt maar altijd die van Microsoft.DDX schreef op woensdag 22 juni 2022 @ 09:52:
Voor Office365/MDM moet je 2 dns cname records aanmaken.
enterpriseregistration.company.com en enterpriseenrollment.company.com die pointen naar enterpriseregistration.windows.net en enterpriseenrollment-s.manage.microsoft.com
(https://docs.microsoft.co...d-dns?view=o365-worldwide)
Nu sturen wij hsts headers mee met onze websites (company.com waarbij we zeggen ook subdomeinen moet je altijd secure benaderen)
Waardoor ik dus in een browsers deze 'sites' niet kan benaderen zegmaar.
Nu weet ik alleen niet de impact hiervan, of dit problemen zou kunnen geven bij het onboarden van mdm devices. (waarschijnlijk niet, want die hebben dan nog geen website opgeroepen waarbij ze de hsts headers hebben gekregen)
Iemand enig idee ?
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Ik wil machines dumpen naar een goed doel met een linux distro, welke distro boeit me niet echt, hoewel ik persoonlijk liever slackware hebasing schreef op woensdag 22 juni 2022 @ 09:00:
[...]
Er zijn nogal wat distro's met ieders hun eigen voor en nadelen. Je unattend hangt heel nauw samen met de distro die je kiest dus begin met een distro die je bevalt en probeer daar dan een unattend bij te vinden.
Als je begint met wat je ongeveer wilt kunnen we je wel verder helpen. Ik wil linux roepen is net zo vreemd als bij de slager roepen dat je vlees wilt.
Die heeft me nooit in de steek gelaten
[ Voor 3% gewijzigd door Duinkonijn op 22-06-2022 11:01 ]
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Maar als ik zelf dus naar https://enterpriseregistration.company.com wil gaan kan dat niet omdat mijn browser mij vertelt dat we hsts aan hebben en :asing schreef op woensdag 22 juni 2022 @ 10:07:
[...]
Ik denk niet dat je last gaat krijgen. De reden is dat het een CNAME is en je dus nooit de header van je eigen server krijgt maar altijd die van Microsoft.
NET::ERR_CERT_COMMON_NAME_INVALID
Het maakt niet uit dat de Microsoft server geen hsts meestuurt, dat heeft de sessie naar https://company.com dus al gedaan.
Al vermoed ik dat Microsoft hier wel over nagedacht heeft aangezien er genoeg bedrijven zijn die hsts gebruiken.
(En nieuwe clients zullen nooit uit zichzelf naar https://company.com gaan, alhoewel outlook autodiscovery doet dit ook al redelijk snel...)
Waar is Jos de Nooyer toch gebleven?
Je browser kan het ook fout hebben. Hier thuis heb ik een esxi host draaien met certificaatje. Opeens begon Firefox te miepen dat HSTS aan stond en het niet ging werken. Als je dan de echte oorzaak zoekt blijk ik het certificaat niet goed te hebben aangemaakt en FF had net een update gehad om dat niet meer te accepteren.DDX schreef op woensdag 22 juni 2022 @ 11:14:
[...]
Maar als ik zelf dus naar https://enterpriseregistration.company.com wil gaan kan dat niet omdat mijn browser mij vertelt dat we hsts aan hebben en :
NET::ERR_CERT_COMMON_NAME_INVALID
Het maakt niet uit dat de Microsoft server geen hsts meestuurt, dat heeft de sessie naar https://company.com dus al gedaan.
Al vermoed ik dat Microsoft hier wel over nagedacht heeft aangezien er genoeg bedrijven zijn die hsts gebruiken.
(En nieuwe clients zullen nooit uit zichzelf naar https://company.com gaan, alhoewel outlook autodiscovery doet dit ook al redelijk snel...)

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Als je ze weg wilt geven aan een goed doel en iedereen moet ermee kunnen werken zonder al teveel problemen dan zou ik Ubuntu voorstellen. De reden is dat de Ubuntu community groot is en je makkelijk antwoorden op je vragen kan vinden.Duinkonijn schreef op woensdag 22 juni 2022 @ 10:54:
[...]
Ik wil machines dumpen naar een goed doel met een linux distro, welke distro boeit me niet echt, hoewel ik persoonlijk liever slackware heb
Die heeft me nooit in de steek gelaten
Fedora is technisch iets beter maar af en toe wordt je gestoord van de meldingen over updates. Die zijn er bijna dagelijks.
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
In dit geval heeft de browser het goed begrepen, ik stuur op onze website mee dat we niet willen dat mensen insecure naar subdomeinnamen gaan.asing schreef op woensdag 22 juni 2022 @ 11:57:
[...]
Je browser kan het ook fout hebben. Hier thuis heb ik een esxi host draaien met certificaatje. Opeens begon Firefox te miepen dat HSTS aan stond en het niet ging werken. Als je dan de echte oorzaak zoekt blijk ik het certificaat niet goed te hebben aangemaakt en FF had net een update gehad om dat niet meer te accepteren.
Nu heb ik 2 opties:
1) Upgrade de huidige license server naar 2022
2) Installeer een nieuwe license server gebaseerd op Server 2022
Wat kan ik het beste doen of raden jullie aan? Onze huidige license server is tevens connection broker, printserver en bevat nog de User Profile Disk share voor de huidige 2012R2 RDS omgeving. Het doet ook ADCS voor interne certificaten (o.a. voor webinterfaces en 802.1x wifi authenticatie).
Commandline FTW | Tweakt met mate
Ik zoek nog een engineer met affiniteit voor Security in de regio Breda. Kennis van Linux, Endpoint Security is een pré. Interesse, neem contact met me op via DM.
Dit. Ten eerste maakt het denk ik niet uit voor je ESX cluster dat dat ding erbij komt (Datacenter licentie neem ik aan) en die oude draait teveel waarvan je afhankelijk bent.Equator schreef op donderdag 23 juni 2022 @ 18:04:
Een kleine aparte W2k22 server opzetten als nieuwe licentie server.
Wel weer fantastisch van Microsoft dat het niet compatible is

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Had vandaag al een test RDS met 2022 gemaakt vanuit de evaluation versie, daar zal ik morgen even kijken wat het gebruik is. En omdat het toch alleen maar RDS license doet, kan het ook net zo goed core draaien. Dat scheelt ook weer iets. We hebben toch al een management server met alle tools erop.
Ander vraagje dan. Ik heb op de test RDS nu applocker toegepast. Had al snel dat ik het Instellingen scherm niet kon openen omdat het een app is. Daarvoor heb ik een regel gemaakt dat alleen signed apps van MS mogen. Voor standaard executables heb ik de default rules toegepast (alles in Program Files en x86 en alles onder %windir%) plus een paar voor onze omgeving. Is er nog meer waar ik rekening mee moet houden?
Commandline FTW | Tweakt met mate
Ik ben op dit moment aan het kijken naar een meer energie zuinige nas. Op dit moment run ik truenas scale op een oude desktop(AMD FM2 5600K APU met 3x 4tb wd red plus hdd in raidz1/~8TB bruikbaar, ~60MB/s write via smb). Werkt perfect voor opslag en het runnen van unifi controller maar verbruikt relatief veel stroom.
Ben sinds een paar dagen in het bezit van een intel celeron j4125(4 core) SBC met 8gb ddr4 ram, 64gb emmc, 1x sata 3 poort, 2x intel gigabit ethernet nic, 1x m.2 sata, 1x pcie x4 2.0/nvme poort. Mijn requirements voor deze SBC zijn: het runnen van docker/diverse images zoals portainer, unifi controller, git server(gitlab oid).
Mijn huidige plan is om een m.2 dual sata 3 adapter in de m.2 nvme poort te stoppen waardoor ik 3 wd red 4tb kan runnen(raidz1, 2x 6gbps sata3 is net onder de maximale snelheid van de pcie 2.0 x4 poort) + een ~1tb m.2 sata ssd voor hosten van docker containers.
Ik heb deze SBC(odyssey x86) al kunnen configureren om via cron elke dag een backup te maken naar mijn oude desktop die truenas scale draait(via een wake on lan packet mn truenas aanzetten+daarna backup draaien). Ik twijfel alleen nog of ik wel raidz1 nodig ga hebben. Deze nas zal namelijk vooral functioneren als lokale git/ci/cd server+hier en daar wat muziek bestanden. Zijn parity drives nogsteeds aanbevolen wanneer er elke dag sws al een backup geplanned is(en deze evt gecontroleerd wordt voor corruptie op mn oude desktop/backup locatie). Voor remote backup heb ik al een setup(321 strategy).
Ik ben zelf een software engineer en wil(soms is dit een eis van klanten of is het simpelweg teveel gezeik ivm wetgeving) niet dat al mijn code op bijv. Github terecht komt. Lokaal git/ci/cd kunnen runnen vind ik zelf ook chiller ivm geen resource limieten/sneller kunnen testen/in het algemeen minder gezeik. Daarom gebruik ik al een tijdje vagrant en ansible op mn laptops(Thinkpad T420 met ~2TB ssd storage/main laptop en een 'modernere' zenbook met 8gen i5 met non-upgradeable 256gb ssd ☠️☠️).
Voor het lokaal testen van software gebruik ik vaak docker/kubernetes maar dit is soms een probleem voor mn zenbook(te weinig opslag). Ik heb over de jaren heen een arm64 cluster gebouwd met o.a raspberry pi 4's, google coral dev boards, etc:
:strip_exif()/f/image/hahSksq65469Rml11Ry1Zphy.jpg?f=fotoalbum_large)
Zal mezelf geen expert kunnen noemen in kubernetes ofzo maar kan er redelijk mee omgaan/vind het fijn om mee te werken.
Elke node in mn cluster heeft inmiddels een ssd als boot device(120 tm 500gb). Vond netboot teveel gezeik als software engineer(ben geen sys admin/heb als programmeur al genoeg dingen die ik moet kennen).
Mijn k3s control plane beschikt over een 500gb ssd. Zou graag aanbevelingen horen over het delen van deze storage over mn gehele cluster(persistent volume claim oid. Totale cluster specs zijn: 5node, 20cores, 24gb ram). Is ceph/gluster het waard voor lokale test cluster of blijft nfs client in k3s het makkelijkst voor programmeurs die een ceph cluster opzetten teveel gezeik vinden?.
Als laatste requirement zou ik graag jupyter notebooks willen runnen op mn k3s cluster(ivm coral edgetpu/tensorflow lite accelerator/eigen interesse in bigdata/statistiek/machine learning/neural networks/etc...). Heb ooit een bigdata minor gevolgd waarbij we alleen R gebruikte. Zag al een helm chart voorbij komen maar python leren heeft voor mij een wat lagere prio. Zou het wel leuk vinden als mensen hier al tips voor hebben.
TL;DR: is een raidz1/parity disk setup aanbevolen wanneer er al elke dag een backup word gemaakt naar een systeem met raidz1(+er de mogelijlheid is om deze backup te controleren op corruptie). Zouden een paar TB minder opslag beter zijn voor mijn requirements(ipv 8tb bruikbare hdd opslag bijv 3x 2tb ssd in raidz1 oid/ssds). Als laatst: wat zijn de aanbevelingen voor het runnen van een lokale k3s cluster(en bijbehorende git/ci/cd servers) voor development van java/php/golang/nodejs/wordpress applicaties?
Voor applocker is het belangrijk de default regels voor alle 3 de 'componenten' genereert. Dit dus voor Exe, windows installer, scripts. Indien je dit niet doet kun je problemen hebben (zoals de start-knop die het niet doet bv).Hero of Time schreef op donderdag 23 juni 2022 @ 18:58:
Ander vraagje dan. Ik heb op de test RDS nu applocker toegepast. Had al snel dat ik het Instellingen scherm niet kon openen omdat het een app is. Daarvoor heb ik een regel gemaakt dat alleen signed apps van MS mogen. Voor standaard executables heb ik de default rules toegepast (alles in Program Files en x86 en alles onder %windir%) plus een paar voor onze omgeving. Is er nog meer waar ik rekening mee moet houden?
Indien veiligheid belangrijk is moet je ook oppassen bij het whitelisten en deze zo 'klein' mogelijk isoleren voor je company apps. Verder is het beter om te whitelisten via de publisher-manier dan de pad-methode.
Veel plezier met de 2022 Server. ik moet zelf nog een home lab omgeving maken en kijken wat het allemaal te bieden heeft.
- BSc TI + CCNA R&S (Expired ofcourse) + CCNA SEC (Also expired ofc)-
Via de monitoring houden we in de gaten of er mensen op een systeem aangemeld zijn, nu ontstaat er om onduidelijke reden op onze (debian 10) systemen gebruikers een IDLE gerbuiker die gezien wordt zonder dat er iemand aan een tty of pts hangt. De monitoring geeft van who | wc -l het aantal gerbuikers terug.
De spookgebruiker is hier "theuser - 2022-05-05 10:05 08:36 0"
Waar ik mee zit is een kill -9 0 omdat dit normaliter ook het root proces id is.
1
2
3
4
5
6
7
8
9
10
| who -aH NAME LINE TIME IDLE PID COMMENT EXIT system boot 2022-04-12 15:19 LOGIN tty1 2022-04-12 15:19 903 id=tty1 run-level 5 2022-04-12 15:20 theuser - pts/0 2022-06-27 14:15 . 29923 (100.64.91.10) theuser - 2022-05-05 10:05 08:36 0 tty7 2022-06-27 14:49 31534 id= term=0 exit=0 theuser - pts/1 2022-06-27 14:42 . 31049 (100.64.91.10) pts/2 2022-06-27 14:49 31595 id=ts/2 term=0 exit=0 |
Iemand een idee, kan ik de user veilig killen?
Er zijn dus 4 categoriën, de 4e is apps. Maar scripts en installer heb ik niet toegewezen nog, mede ook omdat iig de EXE rules niet gelden voor admins. Heb hierbij ook voor installers geen problemen meegemaakt (kan gewoon .msi installeren).Xelefim schreef op zondag 26 juni 2022 @ 23:52:
[...]
Voor applocker is het belangrijk de default regels voor alle 3 de 'componenten' genereert. Dit dus voor Exe, windows installer, scripts. Indien je dit niet doet kun je problemen hebben (zoals de start-knop die het niet doet bv).
Ja, de standaard rule die je krijgt voor apps is "allow version above 0.0.0.0" en "name and publisher *". Dat heb ik dus via de generate rule wizard aangepast naar alleen publisher MS, geen versie of andere dingen. Maar EXE rules is wat er in al reeds 'afgeschermde' locaties staat. Om nou van elke executable in Program Files de publisher te achterhalen en gaan whitelisten is nogal werkintensief voor mijn gevoel.Indien veiligheid belangrijk is moet je ook oppassen bij het whitelisten en deze zo 'klein' mogelijk isoleren voor je company apps. Verder is het beter om te whitelisten via de publisher-manier dan de pad-methode.
Voor nu zal er weinig extra's gebruikt worden tov onze bestaande 2012R2 RDS omgeving. De domain controllers en een paar andere servers zijn Server 2019 waar ik ook niet echt speciale functies op gebruik.Veel plezier met de 2022 Server. ik moet zelf nog een home lab omgeving maken en kijken wat het allemaal te bieden heeft.
Check wat er zoal onder die gebruiker draait, via o.a. 'ps aux'. Het kan een verbroken sessie zijn die nog niet is gekilld, maar het kan ook een 'proxy' of tunnel sessie zijn van iemand die iets via de server benadert zonder een interactieve sessie te starten.satya schreef op maandag 27 juni 2022 @ 15:58:
Linux vraag,
Via de monitoring houden we in de gaten of er mensen op een systeem aangemeld zijn, nu ontstaat er om onduidelijke reden op onze (debian 10) systemen gebruikers een IDLE gerbuiker die gezien wordt zonder dat er iemand aan een tty of pts hangt. De monitoring geeft van who | wc -l het aantal gerbuikers terug.
De spookgebruiker is hier "theuser - 2022-05-05 10:05 08:36 0"
Waar ik mee zit is een kill -9 0 omdat dit normaliter ook het root proces id is.
code:
1 2 3 4 5 6 7 8 9 10 who -aH NAME LINE TIME IDLE PID COMMENT EXIT system boot 2022-04-12 15:19 LOGIN tty1 2022-04-12 15:19 903 id=tty1 run-level 5 2022-04-12 15:20 theuser - pts/0 2022-06-27 14:15 . 29923 (100.64.91.10) theuser - 2022-05-05 10:05 08:36 0 tty7 2022-06-27 14:49 31534 id= term=0 exit=0 theuser - pts/1 2022-06-27 14:42 . 31049 (100.64.91.10) pts/2 2022-06-27 14:49 31595 id=ts/2 term=0 exit=0
Iemand een idee, kan ik de user veilig killen?
Commandline FTW | Tweakt met mate
“Choose a job you love, and you will never have to work a day in your life.”
Heb ik eerder naar gekeken, maar wat het allemaal doet is 10x meer dan wat ik echt nodig denk te hebben. En de complexiteit die het erbij gooit, maakt het voor mij niet echt meer beheerbaar.Tylen schreef op maandag 27 juni 2022 @ 18:16:
@Hero of Time maak het je niet zo moeilijk en gebruik aaronlocker. Die genereert de applocker settings voor je. https://github.com/microsoft/AaronLocker
Op het moment werkt alles wat ik tot nu toe heb getest met een handjevol regels.
Commandline FTW | Tweakt met mate
Hij doet precies wat nodig isHero of Time schreef op maandag 27 juni 2022 @ 18:28:
[...]
Heb ik eerder naar gekeken, maar wat het allemaal doet is 10x meer dan wat ik echt nodig denk te hebben. En de complexiteit die het erbij gooit, maakt het voor mij niet echt meer beheerbaar.
Op het moment werkt alles wat ik tot nu toe heb getest met een handjevol regels.
“Choose a job you love, and you will never have to work a day in your life.”
Dat wil ik dus niet. Want men heeft nu whatsapp.exe draaien en Opera en Teams kunnen installeren in hun profiel. Wil ik niet, weg ermee.Tylen schreef op maandag 27 juni 2022 @ 18:42:
[...]
Hij doet precies wat nodig is. Waarschijnlijk vang je nu niet alles af. En met writable dirs kunnen de users dus alsnog eige. dingen opstarten.
En dat 'bij elke aanpassing draai je het' is dus de extra beheerlast die ik niet wil. Als er een programma bij komt en de boel is heel specifiek op publisher gewhitelist en dit is een andere, dan werkt het niet totdat ik de GPO bijwerk. Terwijl als het in Program Files staat, gewoon werkt zonder extra zut te moeten doen. Gebruikers kunnen daar niet zomaar schrijven.Aaronlocker scanned juist ook op die writable dirs. Ook netwerk shares zijn bij default geblocked. Ja hij maakt veel aan. Maar dat is niet erg. Je importeert die xml in je gpo en klaar. Bij aanpassingen draai je het script weer opnieuw.
Netwerklocaties worden al met de default regels geweigerd, daar heb ik geen Aaronlocker voor nodig. En de een of twee die we wel gebruiken heb ik toegevoegd aan de whitelist, done. Heb geen zin om bij elke keer dat ik zijn script draai die weer handmatig te moeten toevoegen, omdat 'ie elke netwerklocatie eruit trapt. Nog meer beheerlast wat niet nodig is. En er zal vast wel iets zijn om bepaalde locaties te behouden, maar nogmaals, extra tijd en beheerlast om het te regelen.
Enige wat ik vraag is of ik met de regels die ik nu heb de meeste zaken heb afgevangen of dat ik echt absoluut nog wat moet doen. Schijnbaar dus niet, maar kan potentieel nog een dingetje hebben met scripts en installers. Iets voor in het achterhoofd, maar tot nu toe geen probleem geweest.
Commandline FTW | Tweakt met mate
[ Voor 99% gewijzigd door Tylen op 27-06-2022 19:42 ]
“Choose a job you love, and you will never have to work a day in your life.”
@Hero of Time File resource monitor en dan die exe e.d. blokkeren?
hufterige oplossing exe`s vervangen door lege tekst.exe
https://www.urtech.ca/201...path-hash-or-certificate/
Hosts file aanpassen dat ze omgeleid wordt naar interne webserver met een boodschap
Manager er opzetten die gewoon hard beleid hanteert
[ Voor 82% gewijzigd door Duinkonijn op 06-07-2022 19:52 ]
Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?
Kwam vandaag wel achter een raar ding. In onze oude RDS omgeving hebben we een custom start layout toegepast. Dit wil ik op de nieuwe ook, maar dat is op basis van Server 2022 ipv 2012r2. Dus, met m'n admin het menu bevolkt met de items die op de oude omgeving ook is, maar Office is dit keer niet Office 2016 maar Office 365. Snelkoppelingen zie ik in de lijst van alle programma's. Kan ze ook netjes pinnen. Resulterende xml bevat ze ook in een groep. Prachtig.
Verwijs met het policy naar de xml en dit werd eerst niet lekker toegepast, daarna met een vers profiel netjes bij mij. Collega logt in, heeft de layout zoals ingesteld, maar mist de Office groep. Andere collega logt ook in op de test server, mist ook de Office groep. Event viewer melding: kan snelkoppeling niet vinden. Wat niet kan, want het wijst naar %ALLUSERSPROFILE% en de snelkoppelingen zijn daar ook gewoon te vinden. De browsers zijn daar ook te vinden en worden wel getoond.
Iemand enig idee waarom het systeem opeens denkt dat de snelkoppelingen niet bestaan, terwijl ze wel bij 'alle programma's' staan en werken? En bij zowel m'n admin gebruiker (waar ik de layout heb gemaakt) als bij m'n normale gebruiker wel als groep staan? Licentie is het probleem niet, want we hebben die nog niet en dan zou het ook niet bij m'n gewone gebruiker moeten komen. Enige verschil tussen m'n collega's en mijn account, is dat de mijne vers gemaakt werd en die van hun al iets eerder waren gemaakt.
Commandline FTW | Tweakt met mate
Commandline FTW | Tweakt met mate
Maar nu loop ik er tegenaan dat ik bij een apt-update de melding krijg dat packages.sury.org geen packages meer heeft voor Debian 9. Een apt-upgrade loopt ook mis, want wat er in zijn cache zat kan hij niet ophalen. Tussen de packages zitten nog wel andere upgrades die ik wil doen.
Nu zie ik 2 opties:
1. Alle packages zijnde niet PHP met de hand gaan zitten updaten middels apt-get install --only-upgrade <package>
2. Sury repository uitschakelen door de /etc/apt/sources.list.d/php.list weg te halen
Eerste is duidelijk, maar wat gebeurd er bij het 2e? Nooit gedaan en ik ben bang dat hij mijn huidige PHP installatie weg kiepert of overschrijft met iets van de originele Debian repo. En die kan ik dan uiteraard niet meer installeren aangezien de repo leeg is.
Iemand ervaring mee?
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Je hebt het over Debian 9 met php 7.3 middels een 3rd party repo. Nou wil het zo zijn dat OldStable, dus Debian 10, php 7.3 in de default repo heeft. En de huidige Stable heeft 7.4. Je zou er dus voor kunnen kiezen om te upgraden van Debian 9 Stretch naar Debian 10 Buster.
Je hebt caches van de Sury repo en daar zit dus blijkbaar nog updates bij, maar kan dit niet meer ophalen omdat de oldoldstable niet meer beschikbaar is. Begrijpelijk. Je kan de repo caches opruimen door /var/lib/apt/lists leeg te gooien. Maar het uitschakelen van de Sury repo zal zo'n beetje hetzelfde effect hebben als je na die actie nog een 'apt update' uitvoert.
Packages die van een 3rd party repo komen en geen directe afhankelijkheid hebben van andere packages (iets wat weinig voorkomt tenzij het bestaande packages qua versie vervangt, dat doet Sury niet vziw) zullen geen conflicten geven wanneer je gaat updaten.
Dus, tl;dr opties:
- Sury repo uitschakelen, package list bijwerken en je updates toepassen;
- Upgraden naar OldStable, Buster, en de meegeleverde php 7.3 gebruiken;
- Aptitude installeren en daarmee je packages handmatig markeren voor upgrade of de paar die je niet wilt uitsluiten.
Commandline FTW | Tweakt met mate
Aptitude ken ik inderdaad
Upgraden is geen optie op dit moment, de nieuwe bak staat al klaar met PHP8.1. Klant wil direct daar heen over en geen verdere tussenstappen/kosten. Draait al een ander pakket van deze klant op die bak, die hadden ze tijdig klaar.
Verwacht ook weinig updates meer voor deze bak aangezien Stretch uit support is. Wat er nu nog staat voor installatie zal het laatste zijn.
Zal met de klant overleggen wat ie nu wil, maar verhaal is duidelijk. Repo verwijderen verwijderd geen software. En dat wist ik niet zeker
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Het is hoe dan ook goed dat er een nieuwe bak klaar staat. Hopelijk wel met een wat meer bijtijdse distro release, zoals Debian Stable of Rocky/Alma Linux 9. Ik zou zelfs nog Ubuntu 22.04 accepteren, want tegen de tijd dat je die in productie zou gaan draaien, is 22.04.1 uit en dat is pas het moment om het fatsoenlijk te kunnen gebruiken volgens velen. Daarvoor is het nog zo instabiel/niet productie-waardig als een normale release.
Commandline FTW | Tweakt met mate
“Choose a job you love, and you will never have to work a day in your life.”
Geen optie, dan is het op mijn risico en kostenTylen schreef op woensdag 13 juli 2022 @ 18:11:
@Drardollan waarom upgraden? Laat lekker draaiem. Moeten ze maar opschieten.Of maak eerst een snapshot en update dan. Mocht er iets stuk gaan kan je altijd reverten.
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Zit PHP dan weer niet bij, krijg je dat weer. Ze gaan maar gewoon aan het werkHero of Time schreef op woensdag 13 juli 2022 @ 17:49:
@Drardollan ehm, https://wiki.debian.org/DebianReleases zegt dat Stretch net uit LTS support is, maar er is nog Extended LTS! Zie https://deb.freexian.com/extended-lts/docs/debian-9-support/ voor alle informatie over de support ervan. Nou is het niet echt noemenswaardig wat je nog krijgt, maar er is wel iets iig.
Is inderdaad een 22.04. Ben met alles geswitched naar Ubuntu, is toch net wat meer up to date qua packages. Debian niets mis mee verder hoor, maar je moet toch 1 OS kiezen op den duur. 20.04 was ook een overweging, maar dan lever je al 2 jaar in qua ondersteuning. Beetje jammer als je nu een bak moet opzetten. Aangezien er weinig spannends op draait (LAMP) zal dat instabiele wel meevallen is mijn ervaring. En er komen nu constant updates als er iets is.Het is hoe dan ook goed dat er een nieuwe bak klaar staat. Hopelijk wel met een wat meer bijtijdse distro release, zoals Debian Stable of Rocky/Alma Linux 9. Ik zou zelfs nog Ubuntu 22.04 accepteren, want tegen de tijd dat je die in productie zou gaan draaien, is 22.04.1 uit en dat is pas het moment om het fatsoenlijk te kunnen gebruiken volgens velen. Daarvoor is het nog zo instabiel/niet productie-waardig als een normale release.
Vroeger bij Microsoft hielden we dat ook aan, pas bij SP2 werd het bruikbaar
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Het gaat om updaten, niet upgraden. Dus zeg maar de laatste Windows Update op je 2012R2 server toepassen, ipv de bak naar 2016 brengen.Tylen schreef op woensdag 13 juli 2022 @ 18:11:
@Drardollan waarom upgraden? Laat lekker draaiem. Moeten ze maar opschieten.Of maak eerst een snapshot en update dan. Mocht er iets stuk gaan kan je altijd reverten.
Alsof updates voor php 7.3 iets boeien, dat is upstream al EOL. Ging mij er meer om dat er nog een paar base packages updates krijgt in de extended lts. Effectief heb je er niet echt wat aan. Zoals je zelf al hebt aangekaart, wie nog met Debian versies ouder dan OldStable draait moet echt gaan nadenken over uitfaseren van die bak.Drardollan schreef op woensdag 13 juli 2022 @ 18:39:
[...]
Zit PHP dan weer niet bij, krijg je dat weer. Ze gaan maar gewoon aan het werk
Als je het voor meer up to date software is, had je vorig jaar geen Ubuntu LTS gepakt, omdat die dan juist weer veroudert is tov Debian Stable. Zo blijf je haasje-over spelen tussen Ubuntu en Debian.[...]
Is inderdaad een 22.04. Ben met alles geswitched naar Ubuntu, is toch net wat meer up to date qua packages. Debian niets mis mee verder hoor, maar je moet toch 1 OS kiezen op den duur. 20.04 was ook een overweging, maar dan lever je al 2 jaar in qua ondersteuning. Beetje jammer als je nu een bak moet opzetten. Aangezien er weinig spannends op draait (LAMP) zal dat instabiele wel meevallen is mijn ervaring. En er komen nu constant updates als er iets is.
Mjah, het is juist zo jammer dat je bij Ubuntu minstens 4 maanden moet wachten voordat het fatsoenlijk bruikbaar is in productie. Ik heb er eigenlijk zelden Ubuntu op release dag bugloos gezien, er is altijd wel iets de eerste maand. Terwijl ik met Debian 100% vertrouwen heb dat als ze Stable uitbrengen, het ook echt stabiel is ipv een auto die zonder deuren en de motor met de helft aantal bouten is gemonteerd de fabriek uit wordt geschopt.Vroeger bij Microsoft hielden we dat ook aan, pas bij SP2 werd het bruikbaar
Commandline FTW | Tweakt met mate
Gelukkig staat de Repo op Internet Archive : https://web.archive.org/w...kages.sury.org/php/dists/
Er staat meer op, maar dit was degene met de naam PHP. De laatste mirror van Stretch is een jaar geleden gemaakt. Aan jou de klus om uit te zoeken hoe je dat netjes kan downloaden.
Dat geheel zet je op een lokale http / ftp server en je verwijst je php.repo naar die lokatie.
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Thanks, maar ik besteed mijn tijd liever aan betalende klussen dan zoiets uitzoekenasing schreef op woensdag 13 juli 2022 @ 19:16:
@Hero of Time en @Drardollan
Gelukkig staat de Repo op Internet Archive : https://web.archive.org/w...kages.sury.org/php/dists/
Er staat meer op, maar dit was degene met de naam PHP. De laatste mirror van Stretch is een jaar geleden gemaakt. Aan jou de klus om uit te zoeken hoe je dat netjes kan downloaden.
Dat geheel zet je op een lokale http / ftp server en je verwijst je php.repo naar die lokatie.
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Ik weet het, maar klant is koning hè...Hero of Time schreef op woensdag 13 juli 2022 @ 18:59:
[...]
Alsof updates voor php 7.3 iets boeien, dat is upstream al EOL. Ging mij er meer om dat er nog een paar base packages updates krijgt in de extended lts. Effectief heb je er niet echt wat aan. Zoals je zelf al hebt aangekaart, wie nog met Debian versies ouder dan OldStable draait moet echt gaan nadenken over uitfaseren van die bak.
Ubuntu en Debian hebben zo ongeveer altijd 3rd party repo's nodig voor zaken als PHP. In het begin is het leuk, maar Ondrej is al snel je vriend.[...]
Als je het voor meer up to date software is, had je vorig jaar geen Ubuntu LTS gepakt, omdat die dan juist weer veroudert is tov Debian Stable. Zo blijf je haasje-over spelen tussen Ubuntu en Debian.Overigens heb ik bij Ubuntu geen vergelijkbare oplossing gezien als bij Debian Backports. Sommige software wordt daar wel met nieuwere versies aangeboden. Geen php echter, maar zoals je zelf al had gezien bij je huidige bak, 3rd party repo's zijn er altijd wel voor bepaalde software.
[...]
Overigens was er vorig jaar geen LTS van Ubuntu. De 22.04 is van april dit jaar. Ik pak in principe altijd de laatste Ubuntu LTS, maar 20.04 was al redelijk oud toen ik in mei aan de slag ging voor deze klant. Dus dan maar gelijk 22.04 d'rop
Eigenlijk nooit last van gehad, meeste LTS versies heb ik binnen enkele weken na uitkomst aangeslingerd en naar tevredenheid gedraaid.Mjah, het is juist zo jammer dat je bij Ubuntu minstens 4 maanden moet wachten voordat het fatsoenlijk bruikbaar is in productie. Ik heb er eigenlijk zelden Ubuntu op release dag bugloos gezien, er is altijd wel iets de eerste maand. Terwijl ik met Debian 100% vertrouwen heb dat als ze Stable uitbrengen, het ook echt stabiel is ipv een auto die zonder deuren en de motor met de helft aantal bouten is gemonteerd de fabriek uit wordt geschopt.
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Dat is prima, mocht je per ongeluk tegen een probleem aan lopen en de mirror nodig hebben dan weet je waar die staat.Drardollan schreef op woensdag 13 juli 2022 @ 19:17:
[...]
Thanks, maar ik besteed mijn tijd liever aan betalende klussen dan zoiets uitzoeken
Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month
Absoluut waar, is hier bij deze in het externe geheugen opgeslagenasing schreef op woensdag 13 juli 2022 @ 19:22:
[...]
Dat is prima, mocht je per ongeluk tegen een probleem aan lopen en de mirror nodig hebben dan weet je waar die staat.
Automatisch crypto handelen via een NL platform? Check BitBotsi !
Zijn de overstap aan het maken naar Fslogix met profile en office containers.
Heeft iemand een redirections.xml met juiste exclusions die gedeeld kan worden ? (Chrome, Edge, Teams etc.)
Ik heb er nu 1 in staan van James Kindon en die blijft de service worker map van teams opslaan in de vhdx. Dit zou echter geexclude moeten worden...
Commandline FTW | Tweakt met mate
Letop, dit topic is bedoeld voor technische vragen, niet voor het klagen over je werk, je klanten of manager. Daarvoor kan je terecht in Topicreeks: Systeembeheerders en hun problemen