<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Just do I(nformation)T(echnology) : Security</title><link>http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx</link><description>Tags: Security</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Terminal Services Gateway beveiligen met ISA Server 2006</title><link>http://blogs.technet.com/mpriem/archive/2009/05/09/terminal-services-gateway-beveiligen-met-isa-server-2006.aspx</link><pubDate>Sat, 09 May 2009 11:13:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3238069</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3238069.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3238069</wfw:commentRss><description>&lt;p&gt;Met ISA Server 2006 kan je een Terminal Services Gateway voorzien van extra beveiliging door deze te publishen via een Web Listener. Daar TSG gewoon gebruik maakt van RPC over HTTPs zoals Exchange met Outlook Anywhere dat ook doet, gaat het publishen hiervan net zo gemakkelijk.
&lt;/p&gt;&lt;p&gt;Om te beginnen moeten we SSL certificaten hebben voor zowel de ISA server als de TSGateway. Aangezien de ISA Server draait op Windows Server 2003 hebben we nog niet de mogelijkheid om vanuit de Certificates Snap-in een Certificate Signing Request (CSR) te maken. Veelal moet er een offline request gemaakt worden, omdat dat bijvoorbeeld naar een Public Certificate Authority zoals Verisign gestuurd moet worden. Op Windows Server 2003 hebben we beperkte mogelijkheden. Zo kunnen we een request maken via IIS, maar een webserver installeren voor een CSR is een beetje overdone. Ook kunnen we gebruik maken van een Microsoft CA via de certificate Server Website, maar ook die is niet altijd voor handen. De laatste mogelijkheid is om een certificaat aan te vragen op een Windows 2008 machine met de mogelijkheid de private key te exporteren en dan vervolgens het complete keypair te exporteren en importeren. Dat is echter minder secure, want als het systeem gecompromitteerd wordt, kan het complete keypair gestolen worden, in plaats van alleen de public key. &lt;br/&gt;Dan blijft er dus eigenlijk alleen CertReq.exe over, wat onderdeel is van de Administration Toolkit &lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=86b71a4f-4122-44af-be79-3f101e533d95&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?familyid=86b71a4f-4122-44af-be79-3f101e533d95&amp;amp;displaylang=en&lt;/a&gt;
	&lt;/p&gt;&lt;p&gt;Hiervoor moet een INF bestand aangemaakt worden volgens de syntax op &lt;a href="http://technet.microsoft.com/en-us/library/cc736326.aspx"&gt;http://technet.microsoft.com/en-us/library/cc736326.aspx&lt;/a&gt;
	&lt;/p&gt;&lt;p&gt;Nu lijkt dit heel moeilijk, maar als je het even goed doorleest valt het allemaal wel mee. Mijn INF bestand ziet er als volgt uit:
&lt;/p&gt;&lt;p style="margin-left: 36pt"&gt;&lt;span style="font-family:Consolas; font-size:8pt"&gt;[NewRequest]&lt;br/&gt;   Subject = "CN=rdp.home.com"&lt;br/&gt;   PrivateKeyArchive = FALSE&lt;br/&gt;   KeySpec = 1&lt;br/&gt;   KeyLength = 1024&lt;br/&gt;   Exportable = FALSE&lt;br/&gt;   UserProtected = FALSE&lt;br/&gt;   MachineKeySet = TRUE&lt;br/&gt;   Silent = TRUE&lt;br/&gt;   ProviderName = "Microsoft Enhanced Cryptographic Provider v1.0"&lt;br/&gt;   ProviderType = 1&lt;br/&gt;   UseExistingKeySet = FALSE&lt;br/&gt;   RequestType = PKCS10&lt;br/&gt;   KeyUsage = 0x30&lt;br/&gt;  EncipherOnly = TRUE&lt;br/&gt;[RequestAttributes]&lt;br/&gt;   CertificateTemplate = "WebServer"
&lt;/span&gt;&lt;/p&gt;&lt;p&gt;Nu sign ik mijn eigen certificaten, maar Internet CAs hebben vaak bepaalde eisen over de opmaak van het CSR (voornamelijk rondom het Subject en usage attributen). Op de internetsites van deze bedrijven is vaak meer informatie te vinden. Zorg dus dat je aan deze voorwaarden voldoet.
&lt;/p&gt;&lt;p&gt;Na het aanmaken van de INF, kan ik een CSR creëren met het volgende commando:"
&lt;/p&gt;&lt;p&gt;    &lt;span style="font-family:Consolas"&gt;Certreq.exe –new &amp;lt;padnaarinf.inf&amp;gt; &amp;lt;padnaarcsr.req&amp;gt;&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;Met het CSR kan je vervolgens het certificaat aanvragen. Wanneer je het certificaat terugkrijgt van de CA (mocht je een Windows 2008 CA hebben zoals ik, kan je via de Certificate Authority MMC snapin het request honoreren, en het certificaat opslaan), dien je het als keypair op te slaan door het volgende commando te draaien:
&lt;/p&gt;&lt;p&gt;    &lt;span style="font-family:Consolas"&gt;Certreq.exe –accept &amp;lt;padnaarcertificaat.cer&amp;gt;&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;De keypair wordt nu opgeslagen in de Computer &amp;gt; Personal certificate store. Vergeet dit laatste commando niet, want je kunt prima het certificaat opslaan via andere wegen, maar dan wordt het niet gekoppeld aan de private key die gebruikt is bij het vervaardigen van het request. Je hebt dan geen keypair en kan het certificaat dus niet gebruiken voor SSL/TLS doeleinden. Nutteloos dus.
&lt;/p&gt;&lt;p&gt;Het tweede CSR is een stuk simpeler. Daar Terminal Services Gateway een Windows Server 2008 service is, kunnen we heel simpel een &lt;strong&gt;Custom Request&lt;/strong&gt; maken vanuit de Certificates MMC snapin.
&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer1.png" alt=""/&gt;
	&lt;/p&gt;&lt;p&gt;In het request, kies je voor het Web Server template. Behoudt de default settings, welke automatisch de common name als Subject neemt. Dit is voldoende voor ons scenario, tenzij je dit interne certificaat ook door een publieke CA wilt laten aanmaken, waardoor je weer met bepaalde eisen te maken kan hebben. Voor een interne CA –bijvoorbeeld de Windows 2008 CA – is dit meestal voldoende. Genereer het certificaat bij de CA (voor Windows 2008 CA via de Certificate Authority MMC Snapin &amp;gt; &lt;strong&gt;New Request&lt;/strong&gt;) en importeer het certificaat in de Computer &amp;gt; Personal certificate store.
&lt;/p&gt;&lt;p&gt;Na het installeren van de certificaten gaan we een Web Listener aanmaken. Dit doe je vanuit de &lt;strong&gt;Network Objects&lt;/strong&gt; in de ISA Console.
&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Kies voor &lt;strong&gt;New Web Listener&lt;/strong&gt;.&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer2.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Geef een naam voor de Web Listener.
&lt;/li&gt;&lt;li&gt;Kies er vervolgens voor Secure verbindingen te gebruiken
&lt;/li&gt;&lt;li&gt;Geef de netwerken op waar de Listener, moet 'Listenen' &lt;span style="font-family:Wingdings"&gt;J&lt;/span&gt;. Ik heb een 3-leg configuratie dus ik kies voor het &lt;strong&gt;External Network&lt;/strong&gt;.
&lt;/li&gt;&lt;li&gt;Kies vervolgens het certificaat dat we zojuist hebben aangemaakt.&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer3.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Authentication moet op basic &lt;strong&gt;HTTP&lt;/strong&gt; staan, met als directory &lt;strong&gt;Active Directory&lt;/strong&gt; of &lt;strong&gt;LDAP&lt;/strong&gt;. Voor meer informative over LDAP authenticatie, zie &lt;a href="http://www.isaserver.org/tutorials/LDAP-Pre-authentication-ISA-2006-Firewalls-Part1.html"&gt;http://www.isaserver.org/tutorials/LDAP-Pre-authentication-ISA-2006-Firewalls-Part1.html&lt;/a&gt;
		&lt;/li&gt;&lt;li&gt;SSO kan niet met HTTP basic, dus selecteer &lt;strong&gt;Next&lt;/strong&gt; en &lt;strong&gt;Finish&lt;/strong&gt; om af te sluiten.
&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Vervolgens moet er een Publishing Rule aangemaakt worden. Dit gaat als volgt:
&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Vanuit de ISA Console ga je naar &lt;strong&gt;Firewall Policy &lt;/strong&gt;&amp;gt;&lt;strong&gt; New &lt;/strong&gt;&amp;gt; &lt;strong&gt;Exchange Web Client Access Publishing Rule&lt;/strong&gt;.&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer4.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Kies vervolgens voor &lt;strong&gt;Exchange 2007&lt;/strong&gt;, &lt;strong&gt;Outlook Anywhere (RPC/HTTPs)&lt;/strong&gt; en deselecteer &lt;strong&gt;Publish additional folders…&lt;/strong&gt;
		&lt;/li&gt;&lt;li&gt;Kies voor &lt;strong&gt;Publish a single Web site or Load balancer&lt;/strong&gt;.
&lt;/li&gt;&lt;li&gt;Kies voor een &lt;strong&gt;SSL&lt;/strong&gt; connectie richting de backend.
&lt;/li&gt;&lt;li&gt;Geef de interne FQDN van de Terminal Services Gateway en de machinenaam of ip adres op:&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer5.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Kies vervolgens voor &lt;strong&gt;This domain name only (type below:)&lt;/strong&gt; en geef de externe FQDN op die we bij de certificaat aanvraag hebben opgegeven (de CN in het subject, in mijn voorbeeld rdp.home.com).
&lt;/li&gt;&lt;li&gt;Selecteer de Web Listener die we zojuist hebben aangemaakt.
&lt;/li&gt;&lt;li&gt;Kies voor &lt;strong&gt;No Delegation, but client may authenticate directly&lt;/strong&gt;.
&lt;/li&gt;&lt;li&gt;Selecteer een user set en maak de installatie af.
&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Verder kan het zijn dat het CA certificaat in de Trusted Certificate Root Authorities store van het Computer Account opgeslagen moet worden. Dit moet gebeuren op de server machines, maar ook op de client machines. Ik gebruik een interne CA, dus ik heb het op alle non-domainjoined machines en mijn client machines handmatig moeten toevoegen. Het certificaat is te vinden in de Computer &amp;gt; Personal store van de CA (veelal bevat deze er minimaal twee, dus controleer goed dat je het CA certificaat te pakken hebt, en niet het computer certificaat of enig ander certificaat)
&lt;/p&gt;&lt;p&gt;Als Laatste vraag je de properties op van de Rule, en selecteer je &lt;strong&gt;Test Rule&lt;/strong&gt; (vanaf ISA 2006 Service Pack 1). Dit controleert de configuratie. Als er iets mis is met certificaten, zal je dat nu zien.
&lt;/p&gt;&lt;p&gt;Nu alles geconfigeerd is, is het tijd om het te testen met een terminal services client. In de advanced properties van de client, geef je de externe FQDN op van de ISA server:
&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer6.png" alt=""/&gt;
	&lt;/p&gt;&lt;p&gt;Op de terminal services gateway geef je in je Connection Policy op, welke users connectie kunnen maken met de Gateway. In de Resource Policy geef je de users op die verbinding mogen maken met de resources, en je geeft de machines op die als resource mogen dienen. Als je nu een verbinding maakt, krijg je eerst een prompt voor Connectie, en vervolgens voor de resource. Ik vind het persoonlijk fijn om slechts een enkel account rechten te geven voor de connectie; deze verder geen rechten te geven op enig andere resource, en via AD Auditing te tracken; En vervolgens een ander account te gebruiken voor de connectie naar de resource.
&lt;/p&gt;&lt;p&gt;Mocht je tegen problemen aanlopen, check dan de Terminal Services Gateway logs op de TS gateway en de ISA Logs. Verder is er nog enige informatie te vinden op: &lt;a href="http://technet.microsoft.com/en-us/library/cc731353.aspx"&gt;http://technet.microsoft.com/en-us/library/cc731353.aspx&lt;/a&gt;
	&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3238069" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Deployment/default.aspx">Deployment</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Office Server 2007 en Windows Server 2008 Advanced Firewall</title><link>http://blogs.technet.com/mpriem/archive/2008/12/12/office-server-2007-en-windows-server-2008-advanced-firewall.aspx</link><pubDate>Fri, 12 Dec 2008 21:06:27 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3167636</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3167636.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3167636</wfw:commentRss><description>&lt;p&gt;Ook voor Office Server 2007 heb ik maar even een lijstje met porten opgesteld om dit in samenwerking met Windows Server 2008 advance firewall te gebruiken.&lt;br/&gt;
	&lt;/p&gt;&lt;div&gt;&lt;table style="border-collapse:collapse" border="0"&gt;&lt;colgroup&gt;&lt;col style="width:205px"/&gt;&lt;col style="width:433px"/&gt;&lt;/colgroup&gt;&lt;tbody valign="top"&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  solid black 0.5pt; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Direct Hosted SMB&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  solid black 0.5pt; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;445 TCP/UDP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Office Web Services&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;56737, 56738 (SSL) TCP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;RPC endpoint mapper&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;135 TCP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Dynamic Ports SSO&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Standaard = 49152  -  65535 TCP/UDP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Non-default Web Sites&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Alle sites die niet op 443 en 80 draaien hebben een firewall rule nodig.&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;&lt;p&gt;
 &lt;/p&gt;&lt;p&gt;MOSS heeft SMB nodig om de index te propageren naar de Query servers, search query results op te halen van de Query servers, en om de crawl data te versturen naar de Index Server. Verder gebruikt Sharepoint Web Services voor administratie van de farm services en dergelijke. Ook gebruikt MOSS, wanneer SSO geconfigureerd is gebruik de SSO service een dynamische port, geregisteerd bij de RPC endpoint mapper. &lt;br/&gt;Tenslotte dien je voor elke website die niet op standaard HTTP porten draait een gaatje te prikken.
&lt;/p&gt;&lt;p&gt;Gebruik de MMC snapin of console om de rules aan te maken, waarbij het aanbevolen is gebruik te maken van de meer geadvanceerde features van de advanced firewall. Je kan namelijk filteren op RPC en RPC-EPMAP porten, en deze zelfs koppelen aan programma's of windows Services. Voor de SSO rules zou ik dus een rule aanmaken waarbij alleen de RPC service en de RPC-EPMAP port zijn toegestaan, en een rule waarbij alleen de Microsoft Single Sign-on service gekoppeld wordt aan een bij de endpoint mapper geregistreerde port.&lt;br/&gt;Daarnaast kan je voor het System process (waar http.sys leeft) een rule maken die de toegang tot de non-default web applicaties en tot de Office Web Services toestaat. &lt;br/&gt;Tenslotte is er al een standaard rule voor SMB, genaamd "File and Printer sharing (SMB-In)", welke geactiveerd dient te worden.
&lt;/p&gt;&lt;p&gt;De volgende voorbeeld commando's (wederom voor het domain profiel, zonder profile=domain gelden de rules voor elk firewall profiel) kunnen gebruikt worden via admin console:
&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="SSO Service dynamic RPC" service=entsso action=allow protocol=TCP dir=in localport=rpc profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="RPC endpoint mapper" service=rpcss action=allow protocol=TCP dir=in localport=rpc-epmap profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="Sharepoint intranet portal" program=System action=allow protocol=TCP dir=in localport=81 profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="Sharepoint web services" program=System action=allow protocol=TCP dir=in localport=56737,56738 profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall set rule name="File and Printer sharing (SMB-In)" new enable=yes profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;
 &lt;/p&gt;&lt;p&gt;Meer over NetSh advfirewall: &lt;a href="http://support.microsoft.com/kb/947709"&gt;http://support.microsoft.com/kb/947709&lt;/a&gt;
	&lt;/p&gt;&lt;p&gt;Meer informatie over MOSS hardening: &lt;a href="http://technet.microsoft.com/en-us/library/cc262849.aspx"&gt;http://technet.microsoft.com/en-us/library/cc262849.aspx&lt;/a&gt;
	&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3167636" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/MOSS/default.aspx">MOSS</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Sharepoint/default.aspx">Sharepoint</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Forefront Threat Management Gateway BETA</title><link>http://blogs.technet.com/mpriem/archive/2008/12/10/forefront-threat-management-gateway-beta.aspx</link><pubDate>Wed, 10 Dec 2008 23:25:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3166458</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3166458.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3166458</wfw:commentRss><description>&lt;P&gt;Zoals voor velen al bekend houdt de merknaam ISA Server op te bestaan. Deze veelzijdige security oplossing gaat verder onder de naam Forefront Threat Management Gateway (TMG), waarvan reeds een publieke beta beschikbaar is op &lt;A href="http://www.microsoft.com/forefront/stirling/en/us/default.aspx" mce_href="http://www.microsoft.com/forefront/stirling/en/us/default.aspx"&gt;http://www.microsoft.com/forefront/stirling/en/us/default.aspx&lt;/A&gt; . &lt;/P&gt;
&lt;P&gt;TMG is onderdeel van de suite onder de codenaam 'Stirling', waar onder andere ook een centrale management console onderdeel van is. Met deze console kunnen alle producten onder de Forefront merknaam beheerd worden. &lt;/P&gt;
&lt;P&gt;Deze post gaat over de installatie van TMG. TMG heeft alles wat ISA Server 2006 heeft, maar installeert daarentegen WEL op Server 2008 en op 64 bits versies. Sterker nog, de uiteindelijke versie draait alleen op 64 bits versies van 2003 en 2008. &lt;/P&gt;
&lt;P&gt;Installatie van TMG is zeer eenvoudig en vereist eigenlijk geen configuratie vooraf, behalve vaste IP addressen voor de NICs die gebruikt gaan worden en de volgende systeemeisen: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;1GB RAM &lt;/LI&gt;
&lt;LI&gt;150MB disk ruimte &lt;/LI&gt;
&lt;LI&gt;1 NIC voor elk netwerk dat verbonden wordt met TMG. &lt;/LI&gt;
&lt;LI&gt;64 bits architectuur &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;De installatie zal verder alle prerequisites installeren. In dit geval zijn dat: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Routing en Remote Access Services voor de NAT, remote access en routing diensten. &lt;/LI&gt;
&lt;LI&gt;Internet Information Services voor de reports. &lt;/LI&gt;
&lt;LI&gt;SQL Express voor de opslag van de configuratie en logs. &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Na de ISO gebrand en geladen te hebben start de installatie met de volgende stappen: &lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Welcome Screen &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next &lt;/LI&gt;
&lt;LI&gt;EULA &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next &lt;/LI&gt;
&lt;LI&gt;Customer Information , je naam en bedrijf &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next &lt;/LI&gt;
&lt;LI&gt;Component Selection &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next&lt;BR&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh1.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh1.png"&gt; &lt;/LI&gt;
&lt;LI&gt;Internal Network, waarbij je de iprange van het interne netwerk moet opegeven. &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next&lt;BR&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh2.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh2.png"&gt;&lt;BR&gt;&lt;BR&gt;Op dit moment waarschuwt de installatie dat het services gaat herstarten als IIS, Routing en Remote Access en SNMP service. Echter op een kale server zijn deze nog niet aanwezig &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;J&lt;/SPAN&gt;&lt;BR&gt;Wanneer je de waarschuwing hebt geaccepteerd, kan er gekozen worden de installatie te starten.&lt;BR&gt;&lt;IMG style="WIDTH: 421px; HEIGHT: 368px" height=350 alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh3.jpg" width=478 mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh3.jpg"&gt;&lt;BR&gt;Setup installeert de software en alle benodigde extra componenten. Schijnbaar installeert het enkele fixes, want ik moest tijdens de installatie de server rebooten door een hotfix installatie. Aangezien ik geen internetverbinding had, kan het dus niet anders dat TMG dat heeft gedaan. &lt;BR&gt;Ik moest de setup dus opnieuw starten en alle stappen nogmaals doorlopen. Erg slordig vind ik.&lt;BR&gt;&lt;BR&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Na de installatie start de Getting Started Wizard waarmee de initiele configuratie gestart kan worden.&lt;BR&gt;&lt;BR&gt;&lt;IMG height=390 alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh4.jpg" width=465 mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh4.jpg"&gt; &lt;/P&gt;
&lt;P&gt;De &lt;STRONG&gt;Configure Network Settings&lt;/STRONG&gt; sectie stelt je in staat te kiezen uit een aantal netwerk typologieën zoals deze ook aanwezig zijn in ISA Server 2006.&lt;BR&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh5.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh5.png"&gt; &lt;/P&gt;
&lt;P&gt;De &lt;STRONG&gt;Configure System Settings&lt;/STRONG&gt; stelt je in staat de domain/workgroup en hostname voor je server te configureren. Deze beta is echter alleen geschikt voor Domain installaties zoals de helpfile mij verteld. Ik heb echter een workgroup installatie gedaan en deze werkte wel voor de basis firewall. &lt;/P&gt;
&lt;P&gt;De &lt;STRONG&gt;Define Deployment Options &lt;/STRONG&gt;is tenslotte bedoelt om MS Update, Customer Experience Reporting en Telemetric Services te configureren. Deze laatste stuurt informatie over malware dat geblockeerd wordt naar Microsoft om verbeteringen in het product aan te brengen. Ik stel dus voor dit in te stellen&lt;SPAN style="FONT-FAMILY: Wingdings"&gt;J&lt;/SPAN&gt; &lt;/P&gt;
&lt;P&gt;Na de wizard doorlopen te hebben kan je aan de slag met TMG, en zal je zien dat het eigenlijk nog ISA 2006 is, met wat extra managebility features. &lt;/P&gt;
&lt;P&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh6.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh6.png"&gt; &lt;/P&gt;
&lt;P&gt;Ik zou zeggen, aan de slag! &lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3166458" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Forefront/default.aspx">Forefront</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Deployment/default.aspx">Deployment</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Subject Alternative Names met Microsoft Certificate Authority</title><link>http://blogs.technet.com/mpriem/archive/2008/12/10/subject-alternative-names-met-microsoft-certificate-authority.aspx</link><pubDate>Wed, 10 Dec 2008 22:35:57 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3166446</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3166446.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3166446</wfw:commentRss><description>&lt;p&gt;De Certificate Authority rol in Server 2008 (ook in 2003) geeft standaard geen certificaten uit met subject alternative names (SAN), welke vaak nodig zijn in de nieuwere producten van Microsoft zoals Exchange 2007, System Centre Configuration Manager 2007 en Office Communications Server 2007.
&lt;/p&gt;&lt;p&gt;Hier is een oplossing voor. Om SAN te enablen in Server 2008 gebruik je de volgende commando's:
&lt;/p&gt;&lt;p style="margin-left: 36pt"&gt;&lt;span style="font-family:Consolas"&gt;certutil –setreg policy\SubjectAltName enabled&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;certutil –setreg policy\SubjectAltName2 enabled&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net stop certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net start certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;In Server 2003 is het:
&lt;/p&gt;&lt;p style="margin-left: 36pt"&gt;&lt;span style="font-family:Consolas"&gt;certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net stop certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net start certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/121008_1935_SubjectAlte1.png" alt=""/&gt;
	&lt;/p&gt;&lt;p&gt;Hierna zal je zien dat de SANs aanwezig zijn op je certificaten.
&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/121008_1935_SubjectAlte2.png" alt=""/&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3166446" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Microsoft Security Bulletin MS08-077 - Important</title><link>http://blogs.technet.com/mpriem/archive/2008/12/10/microsoft-security-bulletin-ms08-077-important.aspx</link><pubDate>Wed, 10 Dec 2008 21:54:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3166436</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3166436.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3166436</wfw:commentRss><description>&lt;P&gt;***UPDATE*** Servers met October of December rollup hebben de fix niet nodig.&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Gisteren is het nieuwe security bulletin verstuurd. Deze maal bevat het een fix voor een Sharepoint lek die uitgebuit kan worden door een lek in een van de administatieve pagina's binnen sharepoint sites. &lt;/P&gt;
&lt;P&gt;Het bulletin is hier te vinden: &lt;A href="http://www.microsoft.com/technet/security/Bulletin/MS08-077.mspx" mce_href="http://www.microsoft.com/technet/security/Bulletin/MS08-077.mspx"&gt;http://www.microsoft.com/technet/security/Bulletin/MS08-077.mspx&lt;/A&gt; &lt;BR&gt;De fix details hier: &lt;A href="http://support.microsoft.com/kb/956716" mce_href="http://support.microsoft.com/kb/956716"&gt;http://support.microsoft.com/kb/956716&lt;/A&gt; &lt;BR&gt;En natuurlijk de fix zelf: &lt;A href="http://www.microsoft.com/downloads/details.aspx?familyid=a7fda284-273c-42ab-8188-433beaacca86&amp;amp;displaylang=en" mce_href="http://www.microsoft.com/downloads/details.aspx?familyid=a7fda284-273c-42ab-8188-433beaacca86&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?familyid=a7fda284-273c-42ab-8188-433beaacca86&amp;amp;displaylang=en&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;Een workarround voor dit lek is de volgende: &lt;/P&gt;
&lt;P&gt;&lt;SPAN style="FONT-SIZE: 8pt; FONT-FAMILY: Verdana"&gt;&lt;STRONG&gt;Block malicious HTTP requests using a firewall&lt;/STRONG&gt; &lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN style="FONT-SIZE: 8pt; FONT-FAMILY: Verdana"&gt;Configure your firewall, such as Microsoft ISA Server, to block all HTTP requests to your SharePoint site that contain "mode=ssp" in the URL, but do not contain "/ssp/admin/_layouts" in the URL.&lt;/SPAN&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3166436" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/MOSS/default.aspx">MOSS</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Sharepoint/default.aspx">Sharepoint</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Search results worden niet juist weergegeven door limiet op ACL grootte</title><link>http://blogs.technet.com/mpriem/archive/2008/10/22/search-results-worden-niet-juist-weergegeven-door-limiet-op-acl-grootte.aspx</link><pubDate>Wed, 22 Oct 2008 21:48:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3140461</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3140461.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3140461</wfw:commentRss><description>&lt;P&gt;Onlangs ben ik voor de tweede keer een probleem tegen gekomen bij een klant waar de resultaten van Sharepoint Enterprise Search niet juist worden weergegeven door een limitatie van de buffer van de WIN32 API &lt;STRONG&gt;InitializeAcl &lt;/STRONG&gt;functie, welke gebruikt wordt door de indexer wanneer deze de wijzingen bepaald voor de index.&lt;BR&gt;Deze buffer is 64KB groot, wat inhoudt dat de ACL's op objecten in sharepoint niet meer entries mogen bevatten dan in de buffer opgeslagen kan worden. &lt;/P&gt;
&lt;P&gt;Hoeveel entries zijn dat dan??? … Nou dat hangt er bijvoorbeeld vanaf hoeveel groepen een userobject lid van is, en wat het SIDhistory property op zijn/haar AD object voor waardes bevat. Daarnaast zijn er nog enkele andere eigenschappen van een security object wat de grootte van een enkele ACE bepaald.&lt;BR&gt;Om het makkelijk te maken zou ik zeggen dat +-1000 entries teveel is. &lt;/P&gt;
&lt;P&gt;Het maakt hier niets uit of je de gebruikers los hebt toegekent of eerst lid hebt gemaakt van een Sharepoint Group. De enige manier om te zorgen dat de indexer niet tegen het limiet aanloopt, is de gebruikers te organiseren in AD Groups en deze in de ACLs op te nemen. &lt;/P&gt;
&lt;P&gt;Dit probleem geldt voor zowel Office &lt;A href="http://support.microsoft.com/kb/944299" mce_href="http://support.microsoft.com/kb/944299"&gt;Sharepoint Server 2007&lt;/A&gt; als &lt;A href="http://support.microsoft.com/kb/885482" mce_href="http://support.microsoft.com/kb/885482"&gt;Sharepoint Portal Server 2003&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;De foutcode die de indexer geeft bij het crawlen van een item is &lt;A href="http://msdn.microsoft.com/en-us/library/aa981067.aspx" mce_href="http://msdn.microsoft.com/en-us/library/aa981067.aspx"&gt;PRTH_E_ACL_TOO_BIG (0x80041211L)&lt;/A&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;....&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3140461" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/MOSS/default.aspx">MOSS</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Sharepoint/default.aspx">Sharepoint</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Portal+Server+2003/default.aspx">Portal Server 2003</category></item><item><title>Process monitor is the Bomb!!</title><link>http://blogs.technet.com/mpriem/archive/2008/10/18/process-monitor-is-the-bomb.aspx</link><pubDate>Sat, 18 Oct 2008 14:38:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3138366</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3138366.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3138366</wfw:commentRss><description>&lt;P&gt;Zojuist was ik bezig met het schrijven van een blogpost om de Microsoft Loopback Adapter te gebruiken in combinatie met Internet Connection Sharing om zo een 'NAT-achtige' structuur te maken voor mijn Virtual PC 2007 VM's. Dit omdat de NAT functionaliteit van VPC, de VM's niet toestaat onderling te communiceren.&lt;/P&gt;
&lt;P&gt;Ik had dit al eerder gedaan op XP machines, maar er zit een valkuil in de procedure voor Vista, welke ik documenteren op mijn blog. Echter...toen ik eenmaal zover was om ICS te gaan gebruiken kwam ik het volgende venster tegen:&lt;/P&gt;
&lt;P&gt;&lt;IMG style="WIDTH: 348px; HEIGHT: 399px" height=325 src="http://blogs.technet.com/photos/mpriem/images/3138352/original.aspx" width=286 align=left mce_src="http://blogs.technet.com/photos/mpriem/images/3138352/original.aspx"&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;...CRAP...$%#%$&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;duidelijk gevalletje Microsoft IT GPO... :)&lt;/P&gt;
&lt;P&gt;Nu ben ik administrator op mijn laptop, dus ging dit policietje mij natuurlijk niet tegenhouden. Maar... Wat is precies de locatie van deze policy?? Er zijn honderden policysettings. Waar te beginnen??&lt;BR&gt;Policysettings worden weggeschreven in het register. Voor user settings zijn ze te vinden in HiveKey Current User (HKCU)&amp;nbsp;en voor computer settings in HiveKey Local Machine (HKLM). Bij het opstarten en periodiek worden de policy settings opgehaald vanaf het domain en weggeschreven in het register. Vervolgens worden ze uitgelezen door de applicaties waarvoor ze bedoeld zijn. Dit kan tijdens het opstarten zijn (een groot deel van de policies worden uitgelezen door EXPLORER.EXE (window manager) tijdens&amp;nbsp;het opstarten), maar ook wanneer de functionaliteit die het betreft, gebruikt wordt.&lt;/P&gt;
&lt;P&gt;Ik zou domweg door het register kunnen gaan spitten, maar zoals ik al aangaf, zijn er teveel plekken waar de setting zou kunnen staan. Ook zou ik de GPO settings lijst van Vista kunnen downloaden van &lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyID=41dc179b-3328-4350-ade1-c0d9289f09ef&amp;amp;DisplayLang=en"&gt;http://www.microsoft.com/downloads/details.aspx?FamilyID=41dc179b-3328-4350-ade1-c0d9289f09ef&amp;amp;DisplayLang=en&lt;/A&gt;&amp;nbsp;en de desbetreffende policy kunnen zoeken tussen de 2495 settings, maar dat is ten eerste niet leuk en ten tweede dacht ik sneller te werken op mijn eigen manier. En die manier is via Process Monitor van SysInternals.&lt;/P&gt;
&lt;P&gt;Ik gokte dat de policy setting uitgelezen werd op het moment dat ik het property window opende van mijn netwerk connectie die ik wilde sharen. &lt;IMG title=Filters alt=Filters src="http://blogs.technet.com/photos/mpriem/images/3138362/original.aspx" align=right mce_src="http://blogs.technet.com/photos/mpriem/images/3138362/original.aspx"&gt;&lt;BR&gt;Wat ik dus deed was Process Monitor starten in registry mode en het probleem reproduceren. &lt;BR&gt;Vervolgens stopte ik de trace en gebruikte ik de &lt;STRONG&gt;'Include Process from Window'&lt;/STRONG&gt; optie om een filter te zetten op mijn trace. &lt;BR&gt;Met het vizier kan je een window aanklikken, waarop Process Monitor bepaald welk process er bijhoort en het filter op de trace aanpast. Het venster behoorde tot een DDLHOST.EXE process wat het OS gebruikt om out-of-process applicaties zoals COM servers te hosten. &lt;BR&gt;In dit geval was de command line syntax: &lt;EM&gt;C:\Windows\system32\DllHost.exe /Processid:{7007ACD1-3202-11D1-AAD2-00805FC1270E}.&lt;/EM&gt; &lt;/P&gt;
&lt;P&gt;Een snelle query in Component Services en het register laat weten dat het om de Network Common Connections Ui&amp;nbsp;DCOM applicatie&amp;nbsp;gaat, welke&amp;nbsp;voornamelijk functies uit de&amp;nbsp;NETSHELL.DLL gebruikt. Gezien de naam zou ik nu al zeggen dat&amp;nbsp;we in de buurt zitten. &lt;/P&gt;
&lt;P&gt;De volgende stap was om wat extra filters te zetten op de trace. Policies staan in het register altijd in een path wat de naam policies bevat. Ook moeten de read actie op het register de status&amp;nbsp;SUCCESS hebben gehad om het mogelijk gemaakt te hebben de key uit te lezen. Zoals je in het venster rechts kan zien zijn er nu dus een aantal filters van toepassing. &lt;BR&gt;De PID 5844 filter is gezet door de 'Include Process from Windows' functionaliteit en de Result is SUCCESS en Path contains Policies heb ik zelf gezet, wat mij de volgende resultaten geeft:&lt;/P&gt;
&lt;P&gt;&lt;IMG title="Processmon resultaten" alt="Processmon resultaten" src="http://blogs.technet.com/photos/mpriem/images/3138363/original.aspx" mce_src="http://blogs.technet.com/photos/mpriem/images/3138363/original.aspx"&gt;&lt;/P&gt;
&lt;P&gt;Zoals je ziet zijn er een aantal policies die uitgelezen worden. De 3 onderaan de trace hebben mijn aandacht. De NC_ShowSharedAccessUI en NC_AllowNetBridge_NLA zijn na onderzoek degene die ik moet hebben. De volgende stap is om in het register de permissies van de key die de settings bevat af te halen. Ik geef EVERYONE deny READ. In sommige gevallen wordt het je wat lastig gemaakt, maar door de Take OwnerShip priviledges van de Administators Group kunnen we deze permissies eigenlijk altijd zetten. De Deny Read zorgt ervoor dat de policy gezien wordt als NOT CONFIGURED. Het resultaat is dat ik dus de Internet Connection Sharing gewoon aan kan zetten.&lt;/P&gt;
&lt;P&gt;Easy does it...&lt;/P&gt;
&lt;P&gt;&amp;nbsp;Zoals eerder gezegd kan het ook zijn dat de policies uitgelezen worden gedurende de boot. Gebruik dan de bootlogging optie van Process Monitor om erachter te komen om welke setting het gaat.&lt;/P&gt;
&lt;P&gt;&lt;IMG title="Boot Logging processmon" alt="Boot Logging processmon" src="http://blogs.technet.com/photos/mpriem/images/3138354/original.aspx" align=baseline mce_src="http://blogs.technet.com/photos/mpriem/images/3138354/original.aspx"&gt;&lt;/P&gt;
&lt;P&gt;Natuurlijk is het niet de bedoeling GPO's te omzeilen, maar dit laat duidelijk zien dat GPO's geen enkele zin hebben als je toestaat dat je gebruikers LOCAL ADMIN zijn op hun laptops en werkstations.&lt;/P&gt;
&lt;P&gt;Daarnaast is deze post voornamelijk bedoelt om te laten zien wat Process Monitor en ander tools van SysInternals voor geweldige hulpmiddelen zijn, die niet mogen ontbreken in de toolset van een SysAdmin...&lt;/P&gt;
&lt;P&gt;:)&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3138366" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/SysInternals/default.aspx">SysInternals</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Group+Policy/default.aspx">Group Policy</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Vista/default.aspx">Vista</category></item></channel></rss>