Kategorien
Microblog

Excel hat die ID-Spalte *gerundet*. Ist ja nicht s…

Excel hat die ID-Spalte *gerundet*. Ist ja nicht so, als ob die irgendwie wichtig wären. #argh #Microsoft #

Kategorien
Microblog

Ich so: „Outlook, importier doch mal Feiertage!“ O…

Ich so: „Outlook, importier doch mal Feiertage!“ Outlook so: „Ok, done.“ #Microsoft #seufz http://t.co/OWXm9B8gQ2 #

CAxSPUhWYAAvgPn

Kategorien
Microblog

@alvar_f Ja, und zur „Sicherhe…

@alvar_f Ja, und zur „Sicherheit“ musst Du die mit den F-Tasten statt mit den echten Nummerntasten eingeben (#WTF #Microsoft ?).  #

Kategorien
Microblog

Argh! Outlook! Warum macht ctr…

Argh! Outlook! Warum macht ctrl-f „Weiterleiten“ und nicht „Suchen“, wie in allen anderen Programmen? #Microsoft #grrr  #

Kategorien
Microblog

Na klar, Excel, zusammen sind …

Na klar, Excel, zusammen sind das 104% im Kreisdiagramm… m-( twitpic.com/a0r2qa  #

Kategorien
Microblog Photoblog

Digital Signage Fail #wjax htt…

Digital Signage Fail #wjax instagr.am/p/TQWdi/ #

Kategorien
Microblog

Gnah!

Gnah! Wenn man in Word zwei Seiten nebeneinander anzeigt und eine linke Seite mit der Cursor-runter-Taste verlässt, dann landet man nicht rechts auf der nächsten Dokumentseite sondern drunter und damit zwei Dokumentseiten weiter. WER DENKT SICH SOWAS AUS?

(Dinge, die zu lang für Twitter sind)

Kategorien
Blog

Linux-Server im Windowsnetz (Teil 1,5: OpenVPN)

Die in Teil 1 schon erwähnte Sicherheitsrichtlinie schreibt auch vor, dass VPN-Zugänge logisch nicht an Maschinen sondern nur an Personen gebunden sein dürfen. Bisher hatten wir OpenVPN mit X.509-Zertifikaten zur Zugangsbeschränkung benutzt. Die Zertifikate lassen sich zwar mit einem Passwort verschlüsseln, das kann aber vom Besitzer des Zertifikats leicht geändert werden. Eine echte Zweifaktorauthentifizierung geht anders.

Da trifft es sich gut, dass OpenVPN auch nach Benutzername und Passwort fragen kann. Die können direkt hinterlegt sein, mit einem entsprechenden Plugin kann man aber PAM mitbenutzen:

plugin /usr/lib/openvpn/openvpn-auth-pam.so login

Auf client-Seite muss die bestehende Konfigurationsdatei durch eine Zeile ergänzt werden, damit der Benutzer nach dem übermittelnden Passwort gefragt wird:

auth-user-pass

PAM hatten wir ja in Teil 1 schon an Active Directory angebunden, was wir hier jetzt problemlos mitbenutzen können. Fertig.

Einschränkung: da der OpenVPN-Endpunkt oft ein Rechner ist, auf dem sich die so „entstandenen“ Benutzer gar nicht interaktiv anmelden sollen, empfiehlt sich die Einrichtung einer restricted Shell und die entsprechende Anpassung der smb.conf:

template shell = /bin/rbash
template homedir = /home/restricted

(und wenn man schon dabei ist, dann sollte man dort auch alle Services entfernen).

Kategorien
Blog

Die Linux-Server im Windowsnetz (Teil 1)

Als wir noch nicht Microsoft-Gold-Partner waren, und uns die Windowslizenzen noch nicht nachgeworfen wurden, wurden hier ein paar Linux-Server als Fileserver aufgebaut. Mit Linux kann man (über NIS und den Automounter) sehr einfach die Benutzerverzeichnisse und -dateien über mehrere Rechner verteilen. Die Windows-Arbeitsplatzrechner hatten zu der Zeit noch keine Anbindung an eine zentrale Benutzerverwaltung sondern lokale Benutzerkonten.

Mit der Einführung von Exchange (statt Lotus Domino) wurde später eine Active Directory-Domäne eingerichtet, so dass Benutzernamen und Passwörter jetzt auf allen Windowsrechnern einheitlich funktionieren. Die Linux-Rechner blieben bisher außen vor (weil wir aber auf dem Fileserver einige Unix-Eigenheiten nutzen, weil es dort eine sehr gute vollautomatische Backupsoftware gibt, und weil außerdem inzwischen auch einige andere Dienste auf den Maschinen laufen kommt eine Umstellung auf Windows nicht ohne weiteres in Betracht).

Diese Gesamtkonstruktion sorgt dafür, dass für jeden Benutzer (mindestens) drei Passwörter existieren (AD, Unix/NIS, Samba). Wenn ein Benutzer nur eins davon ändert, dann wird er an (für ihn) unvorhersehbaren Stellen plötzlich nach einem (welchem?) Passwort gefragt. Die Lösung dafür war bisher einfach: die Benutzer änderten ihre Passwörter nicht (gibt es eigentlich Untersuchungen darüber, ob häufiger Passwortwechsel die Sicherheit eher erhöht oder verringert?). Jetzt sind wir aber seit kurzem mittelbares Tochterunternehmen einer Bank, und die hat einen Katalog an IT-Sicherheitsrichtlinien, zu dem auch eine Mindestkomplexität (8 Zeichen, große und kleine Buchstaben, Zahlen und Sonderzeichen) und eine Höchstgültigkeitsdauer (90 Tage) für Passwörter gehören.

Zeit also für eine Anbindung zwischen Linux und Active Directory:

Kategorien
Microblog

Microsooft unterteilt die Kund…

Microsoft unterteilt die Kundenbetreuung in Verfechter, Moralische Unterstützer, Gefangene und Rebellen. #WTF http://twitpic.com/21pz49 #

Kategorien
Microblog

Schon wieder (vgl .http://shxz…

Schon wieder (vgl. http://shxz.de/1n ) Batteriepanik bei Windows 7, immer bei 52%. Wo verstellt man diesen Schwellwert? http://twitpic.com/1labn0 #

Kategorien
Microblog

Ach, Windows … #seufz http:/…

Ach, Windows … #seufz http://flic.kr/p/7tgLUi #

Kategorien
Microblog Photoblog

Aaaaargh! Genau das kann man i…

Aaaaargh! Genau das kann man in einer durchgearbeiteten Nacht gebrauchen! http://flic.kr/p/7ezpQ9 #

Kategorien
Microblog

http://twitpic.com/e3p6w – Spi…

http://twitpic.com/e3p6w – Spiele rum. #vmware #

Kategorien
Microblog Photoblog

Der Tag fängt gut an. http://…

Der Tag fängt gut an. http://flic.kr/p/6M3Tou #

Kategorien
Microblog

Windows Vista will nicht mehr …

Windows Vista will nicht mehr starten. An Ostern kommt Vista auf die Kiste, 4GB hin oder her. +;)¥*?$:+±-):!!! #

Kategorien
Microblog

Office 2004 deinstalliert (Exo…

Office 2004 deinstalliert (Exorcizamus te, omnis immunde spiritus, omnis satanica potestas, omnis incursio infernalis…) #

Kategorien
Linkdump

Der März soll IE-Todesmonat werden – Netzlogbuch

Der März soll IE-Todesmonat werden – Netzlogbuch
Weg mit IE6!
aus Delicious/steinhobelgruen

Kategorien
Microblog

@mthie „Where do you want to …

@mthie „Where do you want to … no, wait: we tell you where to go today.“ #

Kategorien
Blog

Anfall von Technikfeindlichkeit

Nix gefunden

„Es wurden keine Suchergebnisse gefunden. Haben Sie gefunden, wonach Sie gesucht haben?“

#*()=§!“/&!%/!!!! Nein! Natürlich nicht!

A rose by any other name...

„Type mismatch: Cannot convert from ArrayOfCameraJC to ArrayOfCameraJC“

Ääääh, wie jetzt? — Eigentlich mag ich Computer manchmal garnicht.