Acties:
  • 0 Henk 'm!

  • FastFred
  • Registratie: Maart 2009
  • Laatst online: 24-10 16:05
Ja deels. Met MSP overlegd. Die zeggen ook wat jij zegt, je kunt niet zomaar van 7.4 terug naar 7.2 of 7.0. Ik heb (nog) niet genoeg vertrouwen in mezelf met Fortigate dat ik dat zelf ga doen. MSP wil dat wel voor ons doen maar liever niet remote.

Dus for the time being heb ik de upgrade modus op uninterruptible gezet en vanmorgen naar 7.4.3 geupdate zodat in ieder geval de kwetsbaarheid eruit is. SSLVPN hebben we toch nodig voor onze engineers die remote zitten.

Volgende week donderdag komt er een Fortimeneer van onze MSP hier op locatie voor project netwerksegmentatie. Dus ik ben nu aan het regelen dat we die donderdag gefaseerd terug gaan naar 7.2.7 of 7.0.12 en dan 7.0.14. Een config backup van 7.0.12 heb ik, dus.

[ Voor 4% gewijzigd door FastFred op 13-02-2024 17:06 ]


Acties:
  • +2 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Kijk wel even goed naar de known issues van de branches waar je heen wilt. Misschien is het toch beter om op 7.4 te blijven. Want wat is er specifiek stuk waarom je terug zou willen? Als het werkt, lekker laten. Je downtime heb je nou toch al gehad, waarom dan nog een keer en later alsnog naar 7.4 gaan?

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 09:13

Onbekend

...

Heeft iemand ervaring met het exporteren van e-mails uit "Windows 11 mail"?

Blijkbaar heeft het programma een eigen interpretatie van IMAP, en een groot gedeelte van de e-mails zijn gedownload en staan niet meer op de server. 8)7
En het programma heeft geen enkele mogelijkheid om e-mails te exporteren of te backuppen. :(

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 12:26

Duinkonijn

Huh?

Onbekend schreef op zaterdag 17 februari 2024 @ 20:15:
Heeft iemand ervaring met het exporteren van e-mails uit "Windows 11 mail"?

Blijkbaar heeft het programma een eigen interpretatie van IMAP, en een groot gedeelte van de e-mails zijn gedownload en staan niet meer op de server. 8)7
En het programma heeft geen enkele mogelijkheid om e-mails te exporteren of te backuppen. :(
omzetten naar outlook en exporteren?

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Sleur & pleur mail naar het bureaublad of andere map in verkenner?

Commandline FTW | Tweakt met mate


Acties:
  • +1 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 09:13

Onbekend

...

Vanmiddag werkte dat omzetten niet.
Dus ik wilde eigenlijk eerst een backup maken, voordat met het omzetten de e-mails verloren gaan.

E-mailtjes openen en deze naar desktop verplaatsen heb ik nog niet geprobeerd. Morgenavond ben ik weer bij die pc, en dan zal ik kijken of dat werkt. :)

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Ik weet wel dat de Windows Mail app wordt vervangen voor de nieuwe Outlook en die neemt de mails gewoon over van de oude Mail app. Die nieuwe Outlook is overigens niet hetzelfde als Outlook die bij Office zit.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 09:13

Onbekend

...

Ik heb nu verder gekeken en je kunt inderdaad elk e-mailtje apart opslaan.
Maar het is wel omslachtig want je moet eerst het mailtje openen, daarna openen in een nieuw venster, en dan via het menu Opslaan Als... kiezen.
Met een stuk of 1000 e-mailtjes is dat aardig wat werk. Gelukkig hoeft het niet morgen af en is het niet erg als dat over 2 maanden pas klaar is. :+

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • masauri
  • Registratie: Juli 2005
  • Laatst online: 06:49

masauri

aka qwybyte

Ik heb volgende vraag gekregen van één van onze softwareleveranciers:

Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen


Aangezien het hier niet over een paar honderd euro gaat die men hiervoor vraagt wilde ik informeren of andere tweakers hier ervaring mee hebben en welke keuze hij of het management hierin gemaakt heeft.

De Grote GoT FG Kettingbrief - Deel 12 (Spinoff Resultaat)


Acties:
  • +1 Henk 'm!

  • downtime
  • Registratie: Januari 2000
  • Niet online

downtime

Everybody lies

masauri schreef op maandag 26 februari 2024 @ 14:12:
Ik heb volgende vraag gekregen van één van onze softwareleveranciers:


***members only***


Aangezien het hier niet over een paar honderd euro gaat die men hiervoor vraagt wilde ik informeren of andere tweakers hier ervaring mee hebben en welke keuze hij of het management hierin gemaakt heeft.
Geen ervaring mee maar moet je dan niet dagelijks synchroniseren zodat die escrow service altijd de laatste versie van de data heeft? Anders kun je bij een onverwacht faillissement niks garanderen. Zelfs niet dat het personeel van het failliete bedrijf nog meewerkt aan transfer van de data. Of, als er al langer rekeningen niet betaald worden, zou de energieleverancier of de internetprovider letterlijk de stekker eruit kunnen trekken. Succes met je transfer zonder stroom.

Mooi zakenmodel voor de escrow service maar biedt de klant, zo op het eerste gezicht, niet de garanties waar ze voor betalen.

Acties:
  • +1 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

Hangt er maar net vanaf wat voor escrow regeling je treft.
Betaal je meer/duurdere escrow dan kan het zijn dat die escrow partij ook een regeling treft met de colocation partij bijvoorbeeld dat ze in geval van failliesement de volledige betaling overnemen. (ook als dit bijvoorbeeld een volledige infrastructuur is om 1 server in de lucht te houden)

Maar een simpele variant is dat je 1 keer per jaar de code opslaat in een depot.
En in geval van problemen dat de klant dan de code iig heeft zodat een andere partij een basis heeft.
Wij hebben voor 1 klant een git clone staan naar een escrow partij.

Maargoed dit zijn allemaal vragen die een goede escrow partij vaker krijgt, prima kan beantwoorden.

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
Welke tools zouden jullie aanraden om uit te vinden welk apparaat een Windows AD account constant op slot gooit?

De een wijst naar een mailbox van Exchange on prem, de ander naar een IPhone, enz.

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • Arfman
  • Registratie: Januari 2000
  • Laatst online: 14:17

Arfman

Drome!

D_Jeff schreef op maandag 4 maart 2024 @ 22:29:
Welke tools zouden jullie aanraden om uit te vinden welk apparaat een Windows AD account constant op slot gooit?

De een wijst naar een mailbox van Exchange on prem, de ander naar een IPhone, enz.
LockoutStatus van Microsoft zelf. Die geeft dan de DC waarop de lock plaatsvond en dan mag je op die DC op zoek naar het betreffende event en hopen dat je daar iets nuttigs uit haalt.

Wij hadden iemand die dat meerdere keren per dag had. Telefoon, laptop, alles gereset. "Heb je niet toevallig ergens een oude telefoon met je account er nog op met je vorige wachtwoord?" "Nee echt niet, 100%, zweer op het graf van m'n moeder", etc.

Maand later: "Ja ik had nog een oude telefoon en die .." aaarrgghhhh!

DRoME LAN Gaming | iRacing profiel | Kia e-Niro 64kWh | Hyundai Ioniq 28kWh | PV 5.760Wp |


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
Stomme vraag, maar ik krijg een vraag van een klant. In Outlook staat zijn mail adres als naam, maar de shared mailboxen staat wel gewoon de DisplayName die ingesteld in in M365. Voor zijn eigen account is uiteraard ook een DisplayName, maar Outlook lijkt dat niet te gebruiken.

Nooit naar gekeken omdat hij mij geen snars interesseert wat er staat, maar toen ik zocht naar een methode om dit te veranderen kwam ik niet ver. Als in, kan niks vinden.

Iemand een idee/ervaring?

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
Drardollan schreef op dinsdag 5 maart 2024 @ 12:11:
Stomme vraag, maar ik krijg een vraag van een klant. In Outlook staat zijn mail adres als naam, maar de shared mailboxen staat wel gewoon de DisplayName die ingesteld in in M365. Voor zijn eigen account is uiteraard ook een DisplayName, maar Outlook lijkt dat niet te gebruiken.

Nooit naar gekeken omdat hij mij geen snars interesseert wat er staat, maar toen ik zocht naar een methode om dit te veranderen kwam ik niet ver. Als in, kan niks vinden.

Iemand een idee/ervaring?
je bedoelt aan de linker kant?

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
Renegade666 schreef op dinsdag 5 maart 2024 @ 12:12:
[...]


je bedoelt aan de linker kant?
Yep

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • +1 Henk 'm!

  • Takkeding
  • Registratie: September 2012
  • Laatst online: 24-10 09:35
Kom deze tegen, dit lijkt het te doen zo vlug:
https://techcommunity.mic...me-in-outlook/m-p/1955663

Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
Hier ook even leuk vraagje....
Mijn collega is zo aardig geweest om wat dingen in te richten in intune, waaronder Defender365.
Echter hij heeft op de manier gedaan dat de endpoints niet bij security.ms.com komen..

Toen ik het bij een andere klant had gedaan, kreeg ik bij security de vraag, op welke manier, via defender en daar alles of via intune, en die hb ik toen via defender gedaan. Echter hij heeft nu de andere gedaan en krijg dus niks in de defender te zien.

Weet iemand hoe in deze setting weer om kan draaien?

Want in intune onder endpoint security > MDE > staat nu ook 0 bij appraaten met MDE sensor, en 1 zonder MDE sensor (ik heb momenteel maar 1 vm), en dat moet dus andersom zijn..


ondertussen al gevonden en lijkt het wat te doen.
moest nog een policy aangemaakt worden.

[ Voor 6% gewijzigd door Renegade666 op 05-03-2024 16:26 ]

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
Ik heb even wat suggesties (wilde schoten zijn ook prima, kan altijd nuttig zijn) nodig bij de volgende situatie:

Gebruiker klaagt bij het sluiten van Word dat Normal.dotm ergens opgeslagen moeten. Normal.dotm verplaatsen haalt niets uit :(

omgeving:
Windows Server 2022 RDS + FSlogix (oftewel office settings EN het profiel worden weggeschreven in een VHD-bestand)
Office 365 C2R - v2401 (mid feb'24)
Macro's zijn toegestaan (en nodig)

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • +1 Henk 'm!

  • UUDIBUUDI
  • Registratie: Augustus 2005
  • Niet online
D_Jeff schreef op zondag 10 maart 2024 @ 14:19:
Ik heb even wat suggesties (wilde schoten zijn ook prima, kan altijd nuttig zijn) nodig bij de volgende situatie:

Gebruiker klaagt bij het sluiten van Word dat Normal.dotm ergens opgeslagen moeten. Normal.dotm verplaatsen haalt niets uit :(

omgeving:
Windows Server 2022 RDS + FSlogix (oftewel office settings EN het profiel worden weggeschreven in een VHD-bestand)
Office 365 C2R - v2401 (mid feb'24)
Macro's zijn toegestaan (en nodig)
Deze is meer onderbuikgevoel dan recente affiniteit met office en RDS: Ik zou kijken met procmon.exe wat de software precies probeert te doen, wellicht helpt het om even wat extra rechten te geven of om een bestandje van een andere user te kopiëren.

Acties:
  • +1 Henk 'm!

  • Tylen
  • Registratie: September 2000
  • Laatst online: 15:14

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

D_Jeff schreef op zondag 10 maart 2024 @ 14:19:
Ik heb even wat suggesties (wilde schoten zijn ook prima, kan altijd nuttig zijn) nodig bij de volgende situatie:

Gebruiker klaagt bij het sluiten van Word dat Normal.dotm ergens opgeslagen moeten. Normal.dotm verplaatsen haalt niets uit :(

omgeving:
Windows Server 2022 RDS + FSlogix (oftewel office settings EN het profiel worden weggeschreven in een VHD-bestand)
Office 365 C2R - v2401 (mid feb'24)
Macro's zijn toegestaan (en nodig)
Zet in de office gpo waar het bestand dient te staan.

“Choose a job you love, and you will never have to work a day in your life.”


Acties:
  • +1 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
Tylen schreef op zondag 10 maart 2024 @ 15:39:
[...]


Zet in de office gpo waar het bestand dient te staan.
Dan ga ik platformbeheer vragen om een GPO te bakken, dank (y)

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
UUDIBUUDI schreef op zondag 10 maart 2024 @ 15:37:
[...]


Deze is meer onderbuikgevoel dan recente affiniteit met office en RDS: Ik zou kijken met procmon.exe wat de software precies probeert te doen, wellicht helpt het om even wat extra rechten te geven of om een bestandje van een andere user te kopiëren.
Word in Safe modus starten -- goeie, nog niet aan gedacht (y)

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
Kleine technisch hersenspinseltje wat in mij opkomt.

Stel dat ik 3 fysieke servers heb met daarop de Hyper-V rol. Op die 3 servers wil ik 3 MSSQL servers hebben voor redundante databases middels Availability Groups. Hiervoor is de Failover Cluster rol nodig. Zover ik kan overzien zet je de FC rollen dan op de MSSQL servers, ofwel de virtuele machines. Want dat is de plek waar je dan zowel het failover cluster als de MSSQL hebt draaien.

Zou het dan technisch mogelijk zijn om het failover cluster op de onderliggende fysieke servers te draaien en op de virtuele machines enkel de MSSQL? En als dat mogelijk is, zou hier een voordeel aan zitten?

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • L0g0ff
  • Registratie: April 2001
  • Laatst online: 22-10 00:37

L0g0ff

omg

Drardollan schreef op donderdag 14 maart 2024 @ 15:36:
Kleine technisch hersenspinseltje wat in mij opkomt.

Stel dat ik 3 fysieke servers heb met daarop de Hyper-V rol. Op die 3 servers wil ik 3 MSSQL servers hebben voor redundante databases middels Availability Groups. Hiervoor is de Failover Cluster rol nodig. Zover ik kan overzien zet je de FC rollen dan op de MSSQL servers, ofwel de virtuele machines. Want dat is de plek waar je dan zowel het failover cluster als de MSSQL hebt draaien.

Zou het dan technisch mogelijk zijn om het failover cluster op de onderliggende fysieke servers te draaien en op de virtuele machines enkel de MSSQL? En als dat mogelijk is, zou hier een voordeel aan zitten?
Als je SQL Server databases wilt laten draaien met failover mogelijkheden, zet je de failover cluster (FC) rol en de SQL Server samen op je virtuele machines (VM's), niet op je fysieke servers. Dit is omdat de hele setup van SQL Server Availability Groups specifiek ontworpen is om binnen die VM's te werken. Als je de FC rol op de fysieke servers zou zetten, zou het technisch misschien kunnen, maar het maakt alles onnodig ingewikkeld en je verliest de controle over hoe je databases omgaan met storingen en failovers. Dus, kort gezegd: FC en SQL samen op de VM's houden is de weg naar een leven met minder hoofdpijn ;)

Blog.wapnet.nl KompassOS.nl


Acties:
  • +1 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
L0g0ff schreef op donderdag 14 maart 2024 @ 17:49:
[...]

Als je SQL Server databases wilt laten draaien met failover mogelijkheden, zet je de failover cluster (FC) rol en de SQL Server samen op je virtuele machines (VM's), niet op je fysieke servers. Dit is omdat de hele setup van SQL Server Availability Groups specifiek ontworpen is om binnen die VM's te werken. Als je de FC rol op de fysieke servers zou zetten, zou het technisch misschien kunnen, maar het maakt alles onnodig ingewikkeld en je verliest de controle over hoe je databases omgaan met storingen en failovers. Dus, kort gezegd: FC en SQL samen op de VM's houden is de weg naar een leven met minder hoofdpijn ;)
Dank voor de bevestiging _/-\o_

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • +3 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
@UUDIBUUDI @Tylen
Normal.dotm op read only zetten vanwege de situatie op Win2012R2 en vervolgens niet de vraag stellen of dat op 2022 nog nodig is :X

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 24-10 15:31

Harmen

⭐⭐⭐⭐⭐⭐

Vreemd probleem hier op kantoor. (Ik vraag dit voor een collega ;) ) Sindskort veel werkplekken voorzien van LG Ultrawides met ingebouwde dock (Realtek chip RTL8153). Op willekeurige momenten valt de netwerkverbinding uit, dit merk je vooral als je een vdi sessie hebt open staan. Wat we al hebben gedaan: Drivers. Power settings, link speed aanpasingen en netwerk laten checken. In de Windows logboeken kunnen we weinig terug vinden, geen logs rond het tijdstip dat de verbinding uitvalt.

Lees dat veel gebruikers er last van hebben: https://www.reddit.com/r/...ebook_845_g7_on_the_usbc/

Iemand nog handige tooling welke je kan gebruiken voor troubeshooting?

Whatever.


Acties:
  • +1 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Kan je niet direct helpen. Enige wat ik zelf heb meegemaakt was ietwat vreemd te noemen met Realtek USB NICs was dat de driver die via Windows Update werd aangeboden voor onze Dell WD19S docks ervoor zorgde dat de NIC het niet meer deed. Een iets nieuwere versie die via de Dell software updater werd aangeboden was wel goed.

Commandline FTW | Tweakt met mate


Acties:
  • +1 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
@Harmen

Geen firmware beschikbaar voor de dock?

Vergelijkbaars met de HP G5's, die hadden ook vele netwerk issues in een bepaalde firmware. nieuwere versie, probleem weg.

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • +1 Henk 'm!

  • scartissue
  • Registratie: Juli 2005
  • Niet online
Harmen schreef op vrijdag 15 maart 2024 @ 15:32:
Vreemd probleem hier op kantoor. (Ik vraag dit voor een collega ;) ) Sindskort veel werkplekken voorzien van LG Ultrawides met ingebouwde dock (Realtek chip RTL8153).
Renegade666 schreef op vrijdag 15 maart 2024 @ 20:15:
@Harmen

Geen firmware beschikbaar voor de dock?

Vergelijkbaars met de HP G5's, die hadden ook vele netwerk issues in een bepaalde firmware. nieuwere versie, probleem weg.
Ik wilde dit net zeggen. Wij hadden ook problemen met bepaalde monitoren van dell (of HP ben ik even niet zeker van) met ingebouwde dock. Nieuwe firmware loste alles op na een week of 2 gefrustreed zoeken naar oplossingen.

Acties:
  • 0 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 24-10 15:31

Harmen

⭐⭐⭐⭐⭐⭐

@Renegade666 @scartissue Dat is een goede, er stond wel een firmware (via 1 of andere gare onscreen tool van LG) klaar. Echter zonder changelogs. Zal het maandag eens op een werkplek proberen. Je weet het nooit, ben pas sinds deze week weer gestart bij een oude opdrachtgever. Ben er vandaag in gedoken. :)

[ Voor 7% gewijzigd door Harmen op 15-03-2024 20:24 ]

Whatever.


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Ik heb zelf een klein dingetje. Onze Fortigate kan mailen wanneer de config is gewijzigd en bij andere omstandigheden. Maar het gebruikt het primaire IP van de internetverbinding. Ik wil echter een van de andere IP adressen gebruiken die we hebben.

Nou kan ik het source IP opgeven, echter is dat voor maar 1 van de internet verbindingen en heeft weinig effect als nou net die verbinding uitvalt.

Hoe kan ik beide verbindingen gebruiken en een IP van elk opgeven als source IP? Initieel dacht ik om als source interface een loopback interface te gebruiken en daarmee een NAT regel te maken, maar die kan ik niet kiezen.
De reden om een specifiek IP van onze verbindingen te gebruiken is omdat ik een specifiek IP gebruik voor puur en alleen email.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
De laatste tijd ben ik regelmatig vastgelopen bij het installeren van Windows Updates. Constant gedoe met de EFI en/of Recovery partitie die te klein blijkt. Zomaar uitbreiden kan vaak niet en dan kan je aan de slag met gparted. Ook als je met spoed ruimte wil bijpluggen kan je vaak eerst met gparted aan de slag. Werkt meestal wel, maar erg rustgevend is het niet en kost tijd.

Nu ga ik binnenkort een set nieuwe servers (fysiek en virtueel) inrichten en had het idee om vooraf al de partities te maken aan het begin van de drive. Vond ik de volgende commando’s voor om uit te voeren via Shift-F10 tijdens installatie:
code:
1
2
3
4
5
6
7
8
9
10
11
diskpart
list disk
select disk <#>
convert gpt (if not already)
create part pri size = 450
create part EFI size = 100
create part MSR size 16
create part pri
select part 1
set id="de94bba4-06d1-4d40-a16a-bfd50179d6ac"
gpt attributes=0x8000000000000001


Ik zou dan kiezen voor iets andere waardes (500MB ipv 450 en 100).

Tijdens een snelle test werkte dit goed. Maar zouden er ook nadelen zijn? Ik zie ze niet namelijk :)

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • +1 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
@Drardollan Als je de luxe hebt, maak er dan 1024MB van
Nadeel? minder ruimte voor de C of D schijf :p

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
D_Jeff schreef op dinsdag 26 maart 2024 @ 21:24:
@Drardollan Als je de luxe hebt, maak er dan 1024MB van
Nadeel? minder ruimte voor de C of D schijf :p
Aan ruimte geen gebrek :P
Nieuwe servers worden uitgerust met een berg 1.6TB NVMe drives. En 400GB was al voldoende geweest ;)

Maar vind 1GB wel fors, maar dat is puur gevoel denk ik.

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • +1 Henk 'm!

  • D_Jeff
  • Registratie: April 2011
  • Laatst online: 22-10 13:22
Drardollan schreef op dinsdag 26 maart 2024 @ 21:28:
[...]

Aan ruimte geen gebrek :P
Nieuwe servers worden uitgerust met een berg 1.6TB NVMe drives. En 400GB was al voldoende geweest ;)

Maar vind 1GB wel fors, maar dat is puur gevoel denk ik.
Ooit paste het op een floppy en in 2024 past het ineens niet meer op een cd-rom.
Ik heb zelf even aan 2GB zitten denken voor sommige servers (5 a 6 jaar TTL met 'set and forget')

Hold. Step. Move. There will always be a way to keep on moving


Acties:
  • 0 Henk 'm!

  • Drardollan
  • Registratie: Juli 2018
  • Laatst online: 12:31
D_Jeff schreef op dinsdag 26 maart 2024 @ 21:31:
[...]

Ooit paste het op een floppy en in 2024 past het ineens niet meer op een cd-rom.
Ik heb zelf even aan 2GB zitten denken voor sommige servers (5 a 6 jaar TTL met 'set and forget')
Absoluut valide punt. Planning is 5-7 jaar hier, wat maakt die paar GB uit op 1600GB….

Thx!

Automatisch crypto handelen via een NL platform? Check BitBotsi !


Acties:
  • 0 Henk 'm!

  • HellBeast
  • Registratie: Oktober 2002
  • Laatst online: 15:31

HellBeast

Oh My GoT!

Ben af en toe wel klaar met al die vage Microsoft problemen.

Ik ben al 1,5 dag bezig om een probleem te troubleshooten op een Windows Server 2022. Die wil geen CU updates meer installeren 0x80073701. Na alle Windows Update reset procedures en SFC en DISM commando's geprobeerd te hebben heb ik heel de CBS.log doorgespit. Staat er: Package_for_ServicingStack_2334~31bf3856ad364e35~amd64~~20348.2334.1.1, Identifier: KB5035970 [HRESULT = 0x80073701 - ERROR_SXS_ASSEMBLY_MISSING]

Feitelijk dus deze update weer downloaden van de Microsoft catalog website. Uitpakken met 7Zip en met DISM een add-package doen. Maar.....

Deze KB bestaat niet. Niet te vinden op de Windows Catalog website en ga ik erop googlen dan heb ik 4 hits.

In plaats van deze update een aantal .Net updates opnieuw geïnstalleerd, maar helaas pindakaas. |:(

Beauty is in the eye of the beerholder


Acties:
  • +1 Henk 'm!

  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 12:26

Duinkonijn

Huh?

HellBeast schreef op donderdag 28 maart 2024 @ 14:49:
Ben af en toe wel klaar met al die vage Microsoft problemen.

Ik ben al 1,5 dag bezig om een probleem te troubleshooten op een Windows Server 2022. Die wil geen CU updates meer installeren 0x80073701. Na alle Windows Update reset procedures en SFC en DISM commando's geprobeerd te hebben heb ik heel de CBS.log doorgespit. Staat er: Package_for_ServicingStack_2334~31bf3856ad364e35~amd64~~20348.2334.1.1, Identifier: KB5035970 [HRESULT = 0x80073701 - ERROR_SXS_ASSEMBLY_MISSING]

Feitelijk dus deze update weer downloaden van de Microsoft catalog website. Uitpakken met 7Zip en met DISM een add-package doen. Maar.....

Deze KB bestaat niet. Niet te vinden op de Windows Catalog website en ga ik erop googlen dan heb ik 4 hits.

In plaats van deze update een aantal .Net updates opnieuw geïnstalleerd, maar helaas pindakaas. |:(
https://answers.microsoft...df-407f-b3e9-1d9c5108790a

En

Het grote kleine-SysOps-vragen topic deel 1

[ Voor 3% gewijzigd door Duinkonijn op 28-03-2024 15:51 ]

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


Acties:
  • 0 Henk 'm!

  • HellBeast
  • Registratie: Oktober 2002
  • Laatst online: 15:31

HellBeast

Oh My GoT!

De server heeft geen Windows recovery partitie. Zou die update zijn gefailed en daardoor de problemen hebben veroorzaakt?

Beauty is in the eye of the beerholder


Acties:
  • 0 Henk 'm!

  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 12:26

Duinkonijn

Huh?

HellBeast schreef op donderdag 28 maart 2024 @ 15:58:
[...]


De server heeft geen Windows recovery partitie. Zou die update zijn gefailed en daardoor de problemen hebben veroorzaakt?
Geen idee, mijn 2022 bak heeft een recovery partitie

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


Acties:
  • 0 Henk 'm!

  • asing
  • Registratie: Oktober 2001
  • Laatst online: 13:32
HellBeast schreef op donderdag 28 maart 2024 @ 15:58:
[...]


De server heeft geen Windows recovery partitie. Zou die update zijn gefailed en daardoor de problemen hebben veroorzaakt?
Hmmm er was laatst een issue met Windows 10 waarbij de Recovery partition te klein zou zijn waardoor deze ook niet meer wilde updaten. Dus.... waarschijnlijk wel.

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


Acties:
  • 0 Henk 'm!

  • Quad
  • Registratie: Mei 2009
  • Nu online

Quad

Doof

Heb dit ook gehad, alleen heb het op mijn core server nog niet opgelost. De andere vm wel. (privé omgeving thuis)
Betrof idd de recovery partitie.

Alles went behalve een Twent.
PVOutput☀️


Acties:
  • 0 Henk 'm!

  • Mantis
  • Registratie: Maart 2003
  • Laatst online: 13:09
Zijn er nog sysadmins die naar Defender for Endpoint Server migreren?

Wij zijn nu bezig onze on-prem servers via 'Managed by MDE' te onboarden. Maar ik zie in de Intune back-end dat er geen baseline security policies beschikbaar zijn voor Windows Server.
Wanneer je een nieuwe policy aanmaakt, is dit volledig from scratch maar wij willen gewoon starten met de settings die volgens MS best practice zijn.
Voor Defender AV vind ik wel wat baseline settings online maar bijvoorbeeld rond ASR is er weinig te vinden op server niveau.

Hoe doen jullie dat?

Acties:
  • 0 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 24-10 15:31

Harmen

⭐⭐⭐⭐⭐⭐

Ben terug bij een oude opdrachtgever, mag mij naast Vmware beheer ook bezig gaan houden met Veeam backup. Ik zou graag de backup jobs inzichtelijk willen krijgen, heb al een excel sheet met een export van de jobs. Men heeft meerdere soorten backups (+/- 75 jobs), backup/snap/backup copy etc naar meerdere repositories. (Sans)

Edit, ik ga kijken naar Veeam One. Eerst maar even upgraden naar v12.1 :z

[ Voor 12% gewijzigd door Harmen op 03-04-2024 12:15 ]

Whatever.


Acties:
  • +2 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 14:33

Equator

Crew Council

#whisky #barista

Topicstarter
Mantis schreef op dinsdag 2 april 2024 @ 14:23:
Zijn er nog sysadmins die naar Defender for Endpoint Server migreren?

Wij zijn nu bezig onze on-prem servers via 'Managed by MDE' te onboarden. Maar ik zie in de Intune back-end dat er geen baseline security policies beschikbaar zijn voor Windows Server.
Wanneer je een nieuwe policy aanmaakt, is dit volledig from scratch maar wij willen gewoon starten met de settings die volgens MS best practice zijn.
Voor Defender AV vind ik wel wat baseline settings online maar bijvoorbeeld rond ASR is er weinig te vinden op server niveau.

Hoe doen jullie dat?
Het is voor mij al weer even geleden, maar ik meen dat de meeste ASR policies niet voor Windows Server waren. Je kan eventueel gebruik maken van de Secure Score recommendations die MS zelf geeft voor servers.

Acties:
  • +1 Henk 'm!

  • L0g0ff
  • Registratie: April 2001
  • Laatst online: 22-10 00:37

L0g0ff

omg

Harmen schreef op woensdag 3 april 2024 @ 09:30:
Ben terug bij een oude opdrachtgever, mag mij naast Vmware beheer ook bezig gaan houden met Veeam backup. Ik zou graag de backup jobs inzichtelijk willen krijgen, heb al een excel sheet met een export van de jobs. Men heeft meerdere soorten backups (+/- 75 jobs), backup/snap/backup copy etc naar meerdere repositories. (Sans)

Edit, ik ga kijken naar Veeam One. Eerst maar even upgraden naar v12.1 :z
Veeam enterprise manager al geprobeerd? Daar kun je al je veeam backups servers mee aankoppelen en op 1 centraal punt uitlezen en aansturen. Verder hebben veel monitor software integraties met VEM waardoor je via je eigen monitor dashboard de boel in de gaten kan houden.

Het biedt nog meer opties zoals self service restore maar dat was niet de use case ;)

Blog.wapnet.nl KompassOS.nl


Acties:
  • 0 Henk 'm!

  • _H_G_
  • Registratie: September 2002
  • Laatst online: 24-10 07:24
Equator schreef op woensdag 3 april 2024 @ 09:52:
[...]
Het is voor mij al weer even geleden, maar ik meen dat de meeste ASR policies niet voor Windows Server waren. Je kan eventueel gebruik maken van de Secure Score recommendations die MS zelf geeft voor servers.
Ben er toevallig mee aan het spelen. Het lijkt toch wel hetzelfde. Al is het wel een goeie tip ja.

Ik had een vraag uitstaan over de licentie 'Microsoft Defender for Business servers', want ik dacht dat hiermee misschien ook wat meer opties beschikbaar zouden worden. Maar da's enkel de nodige licentie. Ik kon dat niet echt vinden: sommige pagina's vermeldde dat het standaard werkt voor servers omdat het nog in "preview mode" is. Maar support meldde dat het nu nodig is (al valt de prijs wel mee).

Acties:
  • 0 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 09:13

Onbekend

...

Ik heb een nieuwe HP laptop (type 14s-dq5935nd). Windows 11 staat er op, inclusief de laatste updates en netwerkdrivers.
Zodra ik verbind met een wifi-netwerk, krijgt hij netjes een ip-adres van de DHCP server toegewezen en weet hij ook de DNS server, maar hij heeft geen internet verbinding. Er staat bij het netwerk dan ook "Verbinding, geen internet". En met de web browsers Edge, Chrome en Firefox heb ik inderdaad dan geen internet.

Verander ik van de wifi de "Wireless mode" van "802.11a/b/g" naar "802.11b/g", dan werkt het internet wel. Zet ik hem weer terug naar "802.11a/b/g", dan werkt internet niet meer.


Waarom kan de laptop wel data verzenden en ontvangen om een ip-adres op te halen, maar geen data verzenden en ontvangen voor internet verkeer?

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Klinkt als een probleem op de 5 GHz band. Bovendien, als je een gloednieuwe laptop hebt en het enige wat je aan wifi hebt is a/b/g, dan heb je een antieke wifi kaart erin zitten. Vandaag de dag zou ik ook nog N, AC en AX verwachten.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 09:13

Onbekend

...

Hero of Time schreef op zaterdag 13 april 2024 @ 21:51:
Klinkt als een probleem op de 5 GHz band. Bovendien, als je een gloednieuwe laptop hebt en het enige wat je aan wifi hebt is a/b/g, dan heb je een antieke wifi kaart erin zitten. Vandaag de dag zou ik ook nog N, AC en AX verwachten.
Die 5GHz-band wordt ook gebruikt door andere apparaten, en ik heb daarmee geen problemen mee ondervonden. Ik zal de komende dagen eens het spectrum bekijken of ik iets bijzonders zie.

Daarnaast is het inderdaad vreemd dat ik die extra opties niet heb. Volgens de specs van HP zit deze chip erin: Realtek RTL8821CE-M 802.11a/b/g/n/ac (1x1) Wi-Fi®

Maar in Windows heb ik niet de optie om iets met n of ac aan te klikken. Wel vond ik op internet dat andere instellingen zoals "HT mode" invloed zou kunnen hebben op het keuzelijstje. Raar dat dat dan niet standaard op de beste instellingen staan. :?

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Het probleem kan extreem lokaal zijn. Als in, de driver die geïnstalleerd is gaat over z'n giechel als het gebruikt wordt. Ga dus eens kijken naar een andere driver.

Mocht je dat gek vinden, ik heb bij m'n eerste werk een laptop gehad die een BSOD gaf wanneer er een Youtube video werd gestart via wifi. Voor alle andere dingen was er niks aan de hand en bedraad werkte ook prima. Driver update en probleem opgelost.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • joopv
  • Registratie: Juli 2003
  • Niet online
Afgelopen vrijdagochtend rond 10 uur gingen bij onze klanten (wij zijn B2B IT dienstverlener) een heleboel site-to-site VPN tunnels down. Diverse locaties, diverse klanten, diverse merken en modellen apparatuur (cisco en fortinet).

Ipsec phase1 kwan niet eens op, het *leek* er op dat udp 500 verkeer ergens op internet gedropt werd. Zaterdag rond 2 uur leek alles weer te werken.

Zijn er meer gelijke ervaringen? Of is er een andere plek waar ik deze vraag beter kan stellen?

Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
joopv schreef op maandag 15 april 2024 @ 10:28:
Afgelopen vrijdagochtend rond 10 uur gingen bij onze klanten (wij zijn B2B IT dienstverlener) een heleboel site-to-site VPN tunnels down. Diverse locaties, diverse klanten, diverse merken en modellen apparatuur (cisco en fortinet).

Ipsec phase1 kwan niet eens op, het *leek* er op dat udp 500 verkeer ergens op internet gedropt werd. Zaterdag rond 2 uur leek alles weer te werken.

Zijn er meer gelijke ervaringen? Of is er een andere plek waar ik deze vraag beter kan stellen?
Wij hebben ook het nodige tunnels, maar ik heb geen klachten gehoord.
Voornamelijk via KPN & Ziggo

Misschien van een specifieke provider ?

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Onbekend
  • Registratie: Juni 2005
  • Laatst online: 09:13

Onbekend

...

Hero of Time schreef op zaterdag 13 april 2024 @ 23:59:
Het probleem kan extreem lokaal zijn. Als in, de driver die geïnstalleerd is gaat over z'n giechel als het gebruikt wordt. Ga dus eens kijken naar een andere driver.

Mocht je dat gek vinden, ik heb bij m'n eerste werk een laptop gehad die een BSOD gaf wanneer er een Youtube video werd gestart via wifi. Voor alle andere dingen was er niks aan de hand en bedraad werkte ook prima. Driver update en probleem opgelost.
Ik heb met drivers zitten experimenteren en ook andere instellingen zoals HT, maar alles zonder beter resultaat.
Hopelijk kom ik later bij toeval achter de oorzaak van dit probleem als we iets met de wifi of andere apparaten aanpassen.

Speel ook Balls Connect en Repeat


Acties:
  • 0 Henk 'm!

  • jordeeeh
  • Registratie: November 2007
  • Laatst online: 24-10 11:59
Zijn er hier ook mensen die gebruik maken van FSLogix i.c.m. het Invoke-FslShrinkDisk script?
Ik loop er tegenaan dat de Last modified date wordt gewijzigd op moment dat het script wordt gedraaid.
Hierdoor zijn de .vhdx bestanden nooit ouder dan xx dagen en worden deze dus niet opgeschoond.

Dit probleem wordt ook genoemd onder de issues waarbij anderen het wel werkbaar hebben gekregen na een wijziging in het script. Echter wordt nergens precies uitgelegd wat nou gewijzigd moet worden.
https://github.com/FSLogix/Invoke-FslShrinkDisk/issues/31

Mijn kennis van PowerShell is helaas niet goed genoeg om met wat ik in de reacties lees zelf te wijzigen in het script.
Is er misschien iemand die dit zelf gebruikt en heeft weten op te lossen?

Acties:
  • 0 Henk 'm!

  • straaljager27
  • Registratie: December 2015
  • Laatst online: 19-10 19:32
Mantis schreef op dinsdag 2 april 2024 @ 14:23:
Zijn er nog sysadmins die naar Defender for Endpoint Server migreren?

Wij zijn nu bezig onze on-prem servers via 'Managed by MDE' te onboarden. Maar ik zie in de Intune back-end dat er geen baseline security policies beschikbaar zijn voor Windows Server.
Wanneer je een nieuwe policy aanmaakt, is dit volledig from scratch maar wij willen gewoon starten met de settings die volgens MS best practice zijn.
Voor Defender AV vind ik wel wat baseline settings online maar bijvoorbeeld rond ASR is er weinig te vinden op server niveau.

Hoe doen jullie dat?
Windows Servers in MS Defender for Cloud (Azure) gehangen. Niet in intune, want dat is voor laptops imho.
CIS baslinepolicies via GPO gedeployed erop. ASR's kunnen ook via GPO's ingesteld worden

Acties:
  • +1 Henk 'm!

  • Tylen
  • Registratie: September 2000
  • Laatst online: 15:14

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

jordeeeh schreef op woensdag 17 april 2024 @ 13:35:
Zijn er hier ook mensen die gebruik maken van FSLogix i.c.m. het Invoke-FslShrinkDisk script?
Ik loop er tegenaan dat de Last modified date wordt gewijzigd op moment dat het script wordt gedraaid.
Hierdoor zijn de .vhdx bestanden nooit ouder dan xx dagen en worden deze dus niet opgeschoond.

Dit probleem wordt ook genoemd onder de issues waarbij anderen het wel werkbaar hebben gekregen na een wijziging in het script. Echter wordt nergens precies uitgelegd wat nou gewijzigd moet worden.
https://github.com/FSLogix/Invoke-FslShrinkDisk/issues/31

Mijn kennis van PowerShell is helaas niet goed genoeg om met wat ik in de reacties lees zelf te wijzigen in het script.
Is er misschien iemand die dit zelf gebruikt en heeft weten op te lossen?
Opschonen van de fslogix containers kan ook heel handig met dit script: https://www.jeroentielen....ontainers-cleanup-script/

“Choose a job you love, and you will never have to work a day in your life.”


Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 14:33

Equator

Crew Council

#whisky #barista

Topicstarter
straaljager27 schreef op woensdag 17 april 2024 @ 13:37:
[...]

Windows Servers in MS Defender for Cloud (Azure) gehangen. Niet in intune, want dat is voor laptops imho.
CIS baslinepolicies via GPO gedeployed erop. ASR's kunnen ook via GPO's ingesteld worden
Als je je servers 'managed by MDE' maakt krijgen ze een tag. Op basis van die tag kan je een Dynamic group maken waar je prima policies/ASR's vanuit Endpoint Security op kan plaatsen.

Acties:
  • 0 Henk 'm!

  • jordeeeh
  • Registratie: November 2007
  • Laatst online: 24-10 11:59
Tylen schreef op woensdag 17 april 2024 @ 14:04:
[...]


Opschonen van de fslogix containers kan ook heel handig met dit script: https://www.jeroentielen....ontainers-cleanup-script/
Lijkt een mooie oplossing inderdaad, maar somehow kan hij de gebruikers niet ophalen uit AD:
code:
1
2
3
4
5
6
Unable to find type [Microsoft.ActiveDirectory.Management.ADIdentityNotFoundException].
At C:\Batch\CleanFSLogixContainers.ps1:128 char:11
+     Catch [Microsoft.ActiveDirectory.Management.ADIdentityNotFoundExc ...
+           ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    + CategoryInfo          : InvalidOperation: (Microsoft.Activ...tFoundException:TypeName) [], RuntimeException
    + FullyQualifiedErrorId : TypeNotFound


FlipFlop switch heb ik op 0 staan, aangezien de folders begin met het SID.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

@jordeeeh heb je wel RSAT for Powershell geïnstalleerd staan op die server waar het script moet draaien?

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jordeeeh
  • Registratie: November 2007
  • Laatst online: 24-10 11:59
Hero of Time schreef op woensdag 17 april 2024 @ 16:16:
@jordeeeh heb je wel RSAT for Powershell geïnstalleerd staan op die server waar het script moet draaien?
Ah, dat had ik zelf natuurlijk ook wel kunnen bedenken.

Thanks!

Acties:
  • 0 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

Sinds vorige week probleem met (mac)gebruiker die zijn wachtwoord heeft aangepast.
En sindsdien heeft hij met regelmaat dat zijn account locked wordt.
Soms gaat het halve dag goed, dan weer binnen uur 3 locks...

Keychain leeggegooid/wachtwoorden in browser ed.
Gekke is de melding op een domaincontroller :

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          18-4-2024 09:59:18
Event ID:      4740
Task Category: User Account Management
Level:         Information
Keywords:      Audit Success
User:          N/A
Computer:      dc02.nt.<domain>.net
Description:
A user account was locked out.

Subject:
    Security ID:        SYSTEM
    Account Name:       DC02$
    Account Domain:     DOMAIN
    Logon ID:       0x3E7

Account That Was Locked Out:
    Security ID:        DOMAIN\gebruikers.naam
    Account Name:       gebruikers.naam

Additional Information:
    Caller Computer Name:   WORKSTATION


Caller computer name, WORKSTATION is ook een gekke, normaal zou ik daar een echte computernaam verwachten

Geen failed logins oid ervoor, gewoon bam locked. (policy is 10 failed logins binnnen x tijd -> lock)
Daarna wel aantal failed logins op een server, maar dat is een gevolg van de lock (die hebben dan ook als reason: User logon with account locked)

Ook binnen azure ad niets te zien bij sign-in logs (ook staat lock policy ingesteld, dus zou van daaruit kunnen komen, maar dan zou ik daar een log entry verwachten)

Wifi connecties gaan niet op basis van user accounts.
Iemand nog een hint/tip wat ik mogelijk over het hoofd zie ?

Ik heb zelfs al even wachtwoord teruggezet naar wat hij vorige week had, leek even goed te gaan maar toch weer locked dag erop.

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • bregweb
  • Registratie: Juni 2005
  • Laatst online: 12:45
Als hij de Mac 24 uur niet aanzet, krijg jij dan ook meldingen op de domain controller?

Hattrick: Thorgal Eagles


Acties:
  • 0 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

In het weekend geen lock meldingen gezien nee, dus ik hou het nogsteeds op zijn laptop.
Maar profiel wissen doe ik liever niet. (maar uiteindelijk als we er niet uitkomen....)

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Heeft 'ie niet een of ander programma draaien (al dan niet in de achtergrond) die zelf credentials bewaart ipv in de keychain?

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

Waarschijnlijk wel, maar volgens hem niet. (is een developer dus best wat software, daarom profiel wissen ook echt als het niet anders kan)
Snap alleen niet waarom ik nergens in eventlogs failed logins zie voordat lock gedaan wordt.

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • Illegal_Alien
  • Registratie: December 2001
  • Niet online

Illegal_Alien

PanzerAirlines.nl Rulezzzz

Ah developers niks ligt aan hun, ook al zitten ze zelf het te verkloten...

Mischien maar eens een computercursus geven.

[ Voor 24% gewijzigd door Illegal_Alien op 18-04-2024 11:15 ]

Mijn bescheiden aantal systeempies!
More ways to die. More reasons to live.
Officieel AchtbaanFreak ©2004
#boeiend.Illegal_Alien | #got-et & #boeiend @ Qnet


Acties:
  • +1 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

Heb al voorgesteld om windows te installeren ;)

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Ik had al het vermoeden dat het om een developer ging. Die begrijpen de taal waarin ze programmeren net aan, laat staan de software wat ze draaien. Natuurlijk heeft 'ie geen idee waar het vandaan komt, want gepruts hier, geklooi daar, en zoek na de 10 verschillende 'pogingen' die nooit opgeruimd zijn maar waar het probleem vandaan komt.

Straks komt 'ie nog dat 'ie 128 GB geheugen nodig heeft, want de 32 GB is onvoldoende en waar het door wordt gebruikt is ook onduidelijk.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • SpeedyNick
  • Registratie: Juli 2010
  • Laatst online: 15:48
Loop ook eens alle email koppelingen na op de iphones/ipads e.d. van de gebruiker, of laat ze allemaal verwijderen.

Ik heb dit fenomeen al meermaals gezien bij ons i.c.m. activesync users & IOS devices.
Zelfs als bij het configureren van bv een email setup deze niet succesvol afrondt, maar deze niet verwijderd blijft IOS de foutieve credentials sturen namelijk.
Altijd een leuke zoekactie, en gebruikers die beweren dat het echt niet van hun devices afkomt inderdaad 😷

Acties:
  • 0 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

Ja en dan is dit wel weer mooie gebruiker, gebruikt geen outlook oid maar gewoon webmail.
Dus nee die koppeling is het helaas ook niet.

IOS die stug verkeerde wachtwoord blijft sturen heb ik het verleden ook wel mee te maken gehad.
Maar in zo'n geval zag ik dat dan ook terug in de exchange server (event)logs.

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Kijk je wel op alle domain controllers en tussen servers voor login pogingen? Want op 1 DC kijken voor lockout is niet voldoende als je meerdere domain controllers hebt (mag ook hopen dat je er minstens 2 hebt).

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • DDX
  • Registratie: April 2001
  • Laatst online: 11:55

DDX

Ja, gelukkig heb ik ook centrale plek waar ik eventlogs van alle servers (en domeincontrollers) kan doorkijken. (ik spuug alle eventlogs naar elasticsearch zodat ik ook eenvoudig/snel kan zoeken)

https://www.strava.com/athletes/2323035


Acties:
  • 0 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 24-10 13:15

Korakal

Up up up!

Heeft er iemand een bruikbare tip voor mij voor het volgende?
Ik krijg soms van klanten toegang tot hun Microsoft 365 omgeving, waarbij ik alleen mijn e-mailadres krijg doorgegeven en een link naar https://passwordreset.microsoftonline.com/
Wij hebben in onze hybrid (ADDS + Entra ID, gesynct) omgeving af en toe externen die toegang moeten krijgen en ik zou graag deze zelfde manier inzetten. Self Service Password reset is toegestaan voor alle gebruikers en er is password writeback. Ik heb vandaag geprobeerd om een account in de lokale AD aan te maken (voorzien van telefoonnummer en usageLocation) en deze wordt gesynct naar Entra ID. Er is een licentie (Azure AD Premium P1) aan het account toegekend. Zodra ik echter een password reset probeer uit te voeren via eerdergenoemde url krijg ik een SSPR_0014 error: 'aanvullende beveiligingsgegevens zijn nodig om uw wachtwoord opnieuw in te stellen.'
Op zich klinkt het logisch, want die zijn nog nooit geregistreerd - het is een nieuwe user. Hoe ga ik uit deze loop komen voor nieuwe users?

Acties:
  • 0 Henk 'm!

  • Gr4mpyC3t
  • Registratie: Juni 2016
  • Laatst online: 15:33
Korakal schreef op vrijdag 19 april 2024 @ 15:13:
Heeft er iemand een bruikbare tip voor mij voor het volgende?
Ik krijg soms van klanten toegang tot hun Microsoft 365 omgeving, waarbij ik alleen mijn e-mailadres krijg doorgegeven en een link naar https://passwordreset.microsoftonline.com/
Wij hebben in onze hybrid (ADDS + Entra ID, gesynct) omgeving af en toe externen die toegang moeten krijgen en ik zou graag deze zelfde manier inzetten. Self Service Password reset is toegestaan voor alle gebruikers en er is password writeback. Ik heb vandaag geprobeerd om een account in de lokale AD aan te maken (voorzien van telefoonnummer en usageLocation) en deze wordt gesynct naar Entra ID. Er is een licentie (Azure AD Premium P1) aan het account toegekend. Zodra ik echter een password reset probeer uit te voeren via eerdergenoemde url krijg ik een SSPR_0014 error: 'aanvullende beveiligingsgegevens zijn nodig om uw wachtwoord opnieuw in te stellen.'
Op zich klinkt het logisch, want die zijn nog nooit geregistreerd - het is een nieuwe user. Hoe ga ik uit deze loop komen voor nieuwe users?
Is er een directe reden om een account aan te maken in de eigen tenant? Microsoft Entra ID heeft namelijk B2B Collaboration.

Jij wordt uitgenodigd op je eigen mailadres door de klant en kan daarmee 'hoppen' naar de tenant van klant. Weet alleen niet of dat werkbaar is voor jou omdat je ook ADDS vermeldt.

Have you tried turning it off and on again?


Acties:
  • +1 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 24-10 13:15

Korakal

Up up up!

Gr4mpyC3t schreef op vrijdag 19 april 2024 @ 15:33:
[...]


Is er een directe reden om een account aan te maken in de eigen tenant? Microsoft Entra ID heeft namelijk B2B Collaboration.
ja, die is er - rechtentoekenning in de lokale omgeving/ADDS. We maken dus echt een account voor die personen aan zoals dat ook voor collega's zou gelden, maar dan met beperkte rechten.
Jij wordt uitgenodigd op je eigen mailadres door de klant en kan daarmee 'hoppen' naar de tenant van klant. Weet alleen niet of dat werkbaar is voor jou omdat je ook ADDS vermeldt.
Nee, ik doel echt op een account binnen omgevingen van onze klanten; ik doe veel projectwerk (niet M365 gerelateerd) en daar zijn altijd wel eigen accounts voor nodig - ik heb nog nooit ergens een B2B toewijzing gekregen.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Dat er bij het resetten van het wachtwoord om meer informatie wordt gevraagd is niet gek. SSPR is pas beschikbaar als je een volledig account met 2FA hebt en via 2FA kan je dan het wachtwoord opnieuw instellen. Maar om 2FA te kunnen configureren moet je eerst kunnen inloggen. Leuke catch22.

Oftewel, degene die jouw gebruiker heeft aangemaakt bij de klant heeft een wachtwoord voor je moeten invoeren. Hoe moeilijk is het voor hen om dit aan jouw te communiceren? Nu wordt er gezegd "hier is een auto, ga maar naar de klant", maar je krijgt geen sleutel. Hoe verwacht men dan dat je met die auto weg kan rijden?

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:36

ralpje

Deugpopje

Overigens is de registratie van SSPR een andere dan voor MFA. Je kunt wel (deels) dezelfde methode gebruiken en sinds combined registration is het één wizard, maar op de achtergrond zijn het verschillende settings.
Kan het zijn dat de inhurende partij je gegevens voor SSPR (tweede mailadres, 06-nummer) al heeft geprovisioned voor je waardoor je die registratie niet meer door hoeft?

Edit: als je die SSPR bij je klant doet, hoe ga je dan het SSPR door? Krijg je een belletje of mailtje ofzo, of is er verder geen verificatie?

[ Voor 15% gewijzigd door ralpje op 19-04-2024 16:49 ]

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Acties:
  • 0 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 24-10 13:15

Korakal

Up up up!

Ja ik vermoed dat het inderdaad al geprovisioned is, want ik moet altijd wel overal mijn telefoonnummer doorgeven en zodra ik een password reset doe vóór eerste ingebruikname, dan krijg ik in de SSPR flow een bevestiging per SMS. Dus die hoek zal het zitten, @ralpje
Ik heb alleen werkelijk geen idee hoe ik een nieuw account alvast kan SSPR provisionen zonder de nieuwe gebruiker daarmee lastig te vallen voordat 'ie z'n account heeft gekregen. Er moet een manier zijn, maar hoe?

Acties:
  • +1 Henk 'm!

  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:36

ralpje

Deugpopje

Korakal schreef op vrijdag 19 april 2024 @ 17:35:
Ja ik vermoed dat het inderdaad al geprovisioned is, want ik moet altijd wel overal mijn telefoonnummer doorgeven en zodra ik een password reset doe vóór eerste ingebruikname, dan krijg ik in de SSPR flow een bevestiging per SMS. Dus die hoek zal het zitten, @ralpje
Ik heb alleen werkelijk geen idee hoe ik een nieuw account alvast kan SSPR provisionen zonder de nieuwe gebruiker daarmee lastig te vallen voordat 'ie z'n account heeft gekregen. Er moet een manier zijn, maar hoe?
Here you go: https://learn.microsoft.c...o-sspr-authenticationdata

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Acties:
  • +1 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 24-10 13:15

Korakal

Up up up!

Held, thanks! Dat was mijn missing link :) Moet lukken hiermee! d:)b

Acties:
  • 0 Henk 'm!

  • Gr4mpyC3t
  • Registratie: Juni 2016
  • Laatst online: 15:33
Korakal schreef op vrijdag 19 april 2024 @ 15:53:
[...]
ja, die is er - rechtentoekenning in de lokale omgeving/ADDS. We maken dus echt een account voor die personen aan zoals dat ook voor collega's zou gelden, maar dan met beperkte rechten.


[...]

Nee, ik doel echt op een account binnen omgevingen van onze klanten; ik doe veel projectwerk (niet M365 gerelateerd) en daar zijn altijd wel eigen accounts voor nodig - ik heb nog nooit ergens een B2B toewijzing gekregen.
Dan gaat die vlieger niet op inderdaad. Thanks voor de extra context (y)

Have you tried turning it off and on again?


Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
iemand hier ervaring mee.

Ik heb een klant met een interne website, die alleen via http....... word benaderd.

Echter sinds vorige week begon de elende dat Firefox (125.01) dat die opeens de downloads van de site blokkeerde (RTF bestanden voor oa de pakbonnen). Kunnen we wel gedownload worden, met met 2 popups, en vervolgens is het bestand leeg.
Echter geen mogelijkheid kunnen vinden om de website toe te voegen..

DUs naar Edge gegaan, werkte keurig vorige week. Echter vandaag 1 gebruiker dat de downloads geblokkeerd worden.. Via behouden kan hij wel verder, maar is gewoon vervelend.
Zelfde geld ook voor chrome..

Voor Edge is er wel een regsleutel om extensie toe te voegen, echter dit werkt niet...

code:
1
2
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\ExemptFileTypeDownloadWarnings]
"1"="{\"file_extension\": \"rtf\", \"domains\": [\"*\"]}"


Ook smartsceen uitzetten werkt niet (al is dat ook geen oplossing).
Websites staan ook als veilige websites genoteerd in internetopties, maar ook geen effect.

Nog even ik moet terug naar IE11 om het werkend te houden :(

Iemand een idee om dit te fixen.

PS: ik heb die ontwikkelaar al geregeld gevraagd om de shit te beveiligen, dus met een certificaat, maar wil er niks mee doen...

[ Voor 5% gewijzigd door Renegade666 op 22-04-2024 11:38 ]

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • +1 Henk 'm!

  • Wolf87
  • Registratie: Juli 2004
  • Laatst online: 13:51
Revese proxy ertussen met SSL termination?

Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
Wolf87 schreef op maandag 22 april 2024 @ 11:55:
Revese proxy ertussen met SSL termination?
Zat ik ook aan te denken, maar dan ga ik zijn probleem oplossen ipv structureel oplossen.

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Wolf87
  • Registratie: Juli 2004
  • Laatst online: 13:51
Heb je al geprobeerd in about:config om dom.block_download_insecure op False te zetten?

https://github.com/mozilla/policy-templates/issues/1091

[ Voor 29% gewijzigd door Wolf87 op 22-04-2024 12:00 ]


Acties:
  • +1 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
Wolf87 schreef op maandag 22 april 2024 @ 11:57:
Heb je al geprobeerd in about:config om dom.block_download_insecure op False te zetten?

https://github.com/mozilla/policy-templates/issues/1091
Ik heb net even FF geïnstalleerd op de server, daar stond hij uit, maar hij deed het daar ook.
Dus gebruiker gevraagd om het te controleren bij hem.

Ik had deze ook nog niet gevonden, maar kan nooit wat vinden bij FF, dus zal wel aan mij liggen :)

Helaas, bji de gebruiker stond deze ook al op false. dus dat is het niet ;(

[ Voor 7% gewijzigd door Renegade666 op 22-04-2024 12:12 ]

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • asing
  • Registratie: Oktober 2001
  • Laatst online: 13:32
Renegade666 schreef op maandag 22 april 2024 @ 12:08:
[...]
Helaas, bji de gebruiker stond deze ook al op false. dus dat is het niet ;(
Wat je kan proberen is om de URL van het bestand (http://server/map/bestand.rtf) in WGET te knallen en dan zien of je het bestand wel netjes binnen krijgt.

Als dat zo is, dan moet je je HTTP server voorzien van een certificaat. Geen idee wie die webserver beheert maar iemand moet daar iets gaan doen :) .

[ Voor 4% gewijzigd door asing op 22-04-2024 12:32 ]

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
asing schreef op maandag 22 april 2024 @ 12:31:
[...]

Wat je kan proberen is om de URL van het bestand (http://server/map/bestand.rtf) in WGET te knallen en dan zien of je het bestand wel netjes binnen krijgt.

Als dat zo is, dan moet je je HTTP server voorzien van een certificaat. Geen idee wie die webserver beheert maar iemand moet daar iets gaan doen :) .
dat gaat helaas niet lukken, het bestand word pas gegenegeerd als er op de knop gedrukt word.
Zal morgenmiddag nog wel even kijken, vanmiddag eerst even andere uitdagingen.

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

Zie je een URL op de knop, of is het een javascript dingetje dat een post doet om de zut te maken? In andere gevallen kan je altijd de URL uit de gefaalde download trekken en die via wget proberen te downloaden.

Commandline FTW | Tweakt met mate


Acties:
  • +1 Henk 'm!

  • asing
  • Registratie: Oktober 2001
  • Laatst online: 13:32
Renegade666 schreef op maandag 22 april 2024 @ 13:11:
[...]


dat gaat helaas niet lukken, het bestand word pas gegenegeerd als er op de knop gedrukt word.
Zal morgenmiddag nog wel even kijken, vanmiddag eerst even andere uitdagingen.
Lastige deze. De bouwers van de browsers zijn hard aan het werk om de browsers zo veilig mogelijk te maken. Niet alleen keren ze zich steeds harder tegen onveilige websites, ook verouderde webtechnieken worden niet meer geaccepteerd. Als je met maatwerk werkt loop je op een gegeven moment een risico dat je maatwerk ineens niet meer werkt. Ik geloof dat je dat moment nu te pakken hebt.

En nu het niet meer werkt komen ze aan jouw hoofd zeuren. Want jij bent de IT-er. En jij kan dit oplossen hopen ze. :o

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
asing schreef op maandag 22 april 2024 @ 13:52:
[...]

Lastige deze. De bouwers van de browsers zijn hard aan het werk om de browsers zo veilig mogelijk te maken. Niet alleen keren ze zich steeds harder tegen onveilige websites, ook verouderde webtechnieken worden niet meer geaccepteerd. Als je met maatwerk werkt loop je op een gegeven moment een risico dat je maatwerk ineens niet meer werkt. Ik geloof dat je dat moment nu te pakken hebt.

En nu het niet meer werkt komen ze aan jouw hoofd zeuren. Want jij bent de IT-er. En jij kan dit oplossen hopen ze. :o
je gaat door voor de koelkast d:)b


Ja, en ik roep het al tijden dat hij het beter geregeld moet hebben, maar doet niks.
Gebruikt nog een oude apache omgeving etc.
Gelukkig is het alleen maar intern, maar ben wel klaar mee.
Zal morgen kijken als ik een reverse proxy kan bouwen, en een SAN cert kan regelen (zijn 3 interne sites).
Alleen zal hij de naam moeten aanpassen, hij gebruikt een toplevel domein wat niet kan... (geen local, maar zelf wat bedacht..)
Zal dan worden app1.klantdomein.nl, app2.klantdomein.nl...

@Hero of Time
Zal morgen kijken, maar acht de kans klein.

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • asing
  • Registratie: Oktober 2001
  • Laatst online: 13:32
Renegade666 schreef op maandag 22 april 2024 @ 13:57:
[...]


je gaat door voor de koelkast d:)b


Ja, en ik roep het al tijden dat hij het beter geregeld moet hebben, maar doet niks.
Gebruikt nog een oude apache omgeving etc.
Gelukkig is het alleen maar intern, maar ben wel klaar mee.
Zal morgen kijken als ik een reverse proxy kan bouwen, en een SAN cert kan regelen (zijn 3 interne sites).
Alleen zal hij de naam moeten aanpassen, hij gebruikt een toplevel domein wat niet kan... (geen local, maar zelf wat bedacht..)
Zal dan worden app1.klantdomein.nl, app2.klantdomein.nl...

@Hero of Time
Zal morgen kijken, maar acht de kans klein.
* asing doet koelkast met speciaalbier vullen :9

Even zonder gein, ik snap dat dit aan alle kanten frustrerend is. Je zou een interne CA kunnen inrichten. Het nadeel daarvan is dat iedere client moet worden voorzien van een root en intermediate certificaat om het certificaat van de website te controleren. Dat geeft weer extra werk met browsers omdat bijvoorbeeld Firefox niet standaard in de Certificate store van Windows kijkt. Plus, je moet weer regelmatig certificaten vervangen en de bedoeling is minder werk, niet méér werk.

Een andere oplossing is Let's Encrypt. Daarvoor heb je een machine nodig met Apache of een andere Webserver. Ook heb je toegang nodig tot de DNS server van je domein. De machine moet weer vanaf internet bereikbaar zijn op poort 80. Vervolgens moet je het zo inregelen dat alle namen die je gecheckt wil hebben (app1.domein.nl, app2.domein.nl) in de DNS staan en bereikbaar zijn op de machine die ik eerder noemde.

Vervolgens kan je op iedere interne machine een Let's Encrypt certificaat laten zetten en automatisch renewen. Dan kan je iedere interne webdienst een HTTPS certificaat geven wat door iedere client wordt geaccepteerd.

Let's Encrypt ondersteunt ook een optie met alleen DNS, maar dan willen ze een uniek record in de DNS zien, wat per aanvraag anders is. Dus dat levert ook weer meer werk op.

Who's General Failure and why is he reading my harddrive? - Projectmanager : a person who thinks nine women can make one baby in one month


Acties:
  • 0 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
Interne CA is het niet waard, kleine klant, met 2 servers, kost veel tijd etc.

Lets encrypt is ansich prima, maar de sites zijn niet extern benaderbaar, en wil ik ook niet. iets met oude software...


Ik regel gewoon een wildcard denk ik, of anders een SAN cert en dan via IIS of Nginx regelen. of als hij mee werkt, via de zijn apache omgeving.

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 12:26

Duinkonijn

Huh?

Kleine CA, is zo opgebouwd…. Alleen de policies aan passen dat het root cert over twintig jaar verloopt en de website 15 jaar :P

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


Acties:
  • +1 Henk 'm!

  • Renegade666
  • Registratie: Januari 2007
  • Laatst online: 15:48
Duinkonijn schreef op maandag 22 april 2024 @ 16:04:
Kleine CA, is zo opgebouwd…. Alleen de policies aan passen dat het root cert over twintig jaar verloopt en de website 15 jaar :P
als je het nooit gebruikt, dan is het veel werk ;)

Panasonic 55FZ804 | Marantz sr7010 | Dune HD Pro 4K | Panasonic dp-ub424 | 2x Klipsch RF82 | 2x RP-140SA | 2x RB61 | 2xRB51 | RC52 Mk2 | SVS PB-1000 |


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 14:24

Hero of Time

Moderator LNX

There is only one Legend

asing schreef op maandag 22 april 2024 @ 14:38:
Even zonder gein, ik snap dat dit aan alle kanten frustrerend is. Je zou een interne CA kunnen inrichten. Het nadeel daarvan is dat iedere client moet worden voorzien van een root en intermediate certificaat om het certificaat van de website te controleren. Dat geeft weer extra werk met browsers omdat bijvoorbeeld Firefox niet standaard in de Certificate store van Windows kijkt. Plus, je moet weer regelmatig certificaten vervangen en de bedoeling is minder werk, niet méér werk.
Kan het zo snel niet vinden, maar er was eens sprake dat Firefox by default naar de systeem certificaten ging kijken. Als ik de enterprises.roots optie bekijken in about:config bij mij, staat die standaard op 'true'. Maar dat kan natuurlijk een Debian specifieke optie zijn en niet zozeer de Mozilla standaard die je bij o.a. Windows krijgt.
Een andere oplossing is Let's Encrypt. Daarvoor heb je een machine nodig met Apache of een andere Webserver. Ook heb je toegang nodig tot de DNS server van je domein. De machine moet weer vanaf internet bereikbaar zijn op poort 80. Vervolgens moet je het zo inregelen dat alle namen die je gecheckt wil hebben (app1.domein.nl, app2.domein.nl) in de DNS staan en bereikbaar zijn op de machine die ik eerder noemde.
Let's Encrypt certbot heefft tegenwoordig een ingebouwde webserver die het kan starten als je met reverse proxies zoals HAProxy e.d. werkt die niet zelf statische bestanden kan serveren. Dus het enige wat dan over blijft als eis is toegang vanaf internet of de alternatieven zonder web check.

Commandline FTW | Tweakt met mate

Pagina: 1 ... 47 ... 52 Laatste

Let op:
Letop, dit topic is bedoeld voor technische vragen, niet voor het klagen over je werk, je klanten of manager. Daarvoor kan je terecht in Topicreeks: Systeembeheerders en hun problemen