<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Just do I(nformation)T(echnology) : Windows Server 2008</title><link>http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx</link><description>Tags: Windows Server 2008</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Terminal Services Gateway beveiligen met ISA Server 2006</title><link>http://blogs.technet.com/mpriem/archive/2009/05/09/terminal-services-gateway-beveiligen-met-isa-server-2006.aspx</link><pubDate>Sat, 09 May 2009 11:13:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3238069</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3238069.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3238069</wfw:commentRss><description>&lt;p&gt;Met ISA Server 2006 kan je een Terminal Services Gateway voorzien van extra beveiliging door deze te publishen via een Web Listener. Daar TSG gewoon gebruik maakt van RPC over HTTPs zoals Exchange met Outlook Anywhere dat ook doet, gaat het publishen hiervan net zo gemakkelijk.
&lt;/p&gt;&lt;p&gt;Om te beginnen moeten we SSL certificaten hebben voor zowel de ISA server als de TSGateway. Aangezien de ISA Server draait op Windows Server 2003 hebben we nog niet de mogelijkheid om vanuit de Certificates Snap-in een Certificate Signing Request (CSR) te maken. Veelal moet er een offline request gemaakt worden, omdat dat bijvoorbeeld naar een Public Certificate Authority zoals Verisign gestuurd moet worden. Op Windows Server 2003 hebben we beperkte mogelijkheden. Zo kunnen we een request maken via IIS, maar een webserver installeren voor een CSR is een beetje overdone. Ook kunnen we gebruik maken van een Microsoft CA via de certificate Server Website, maar ook die is niet altijd voor handen. De laatste mogelijkheid is om een certificaat aan te vragen op een Windows 2008 machine met de mogelijkheid de private key te exporteren en dan vervolgens het complete keypair te exporteren en importeren. Dat is echter minder secure, want als het systeem gecompromitteerd wordt, kan het complete keypair gestolen worden, in plaats van alleen de public key. &lt;br/&gt;Dan blijft er dus eigenlijk alleen CertReq.exe over, wat onderdeel is van de Administration Toolkit &lt;a href="http://www.microsoft.com/downloads/details.aspx?familyid=86b71a4f-4122-44af-be79-3f101e533d95&amp;amp;displaylang=en"&gt;http://www.microsoft.com/downloads/details.aspx?familyid=86b71a4f-4122-44af-be79-3f101e533d95&amp;amp;displaylang=en&lt;/a&gt;
	&lt;/p&gt;&lt;p&gt;Hiervoor moet een INF bestand aangemaakt worden volgens de syntax op &lt;a href="http://technet.microsoft.com/en-us/library/cc736326.aspx"&gt;http://technet.microsoft.com/en-us/library/cc736326.aspx&lt;/a&gt;
	&lt;/p&gt;&lt;p&gt;Nu lijkt dit heel moeilijk, maar als je het even goed doorleest valt het allemaal wel mee. Mijn INF bestand ziet er als volgt uit:
&lt;/p&gt;&lt;p style="margin-left: 36pt"&gt;&lt;span style="font-family:Consolas; font-size:8pt"&gt;[NewRequest]&lt;br/&gt;   Subject = "CN=rdp.home.com"&lt;br/&gt;   PrivateKeyArchive = FALSE&lt;br/&gt;   KeySpec = 1&lt;br/&gt;   KeyLength = 1024&lt;br/&gt;   Exportable = FALSE&lt;br/&gt;   UserProtected = FALSE&lt;br/&gt;   MachineKeySet = TRUE&lt;br/&gt;   Silent = TRUE&lt;br/&gt;   ProviderName = "Microsoft Enhanced Cryptographic Provider v1.0"&lt;br/&gt;   ProviderType = 1&lt;br/&gt;   UseExistingKeySet = FALSE&lt;br/&gt;   RequestType = PKCS10&lt;br/&gt;   KeyUsage = 0x30&lt;br/&gt;  EncipherOnly = TRUE&lt;br/&gt;[RequestAttributes]&lt;br/&gt;   CertificateTemplate = "WebServer"
&lt;/span&gt;&lt;/p&gt;&lt;p&gt;Nu sign ik mijn eigen certificaten, maar Internet CAs hebben vaak bepaalde eisen over de opmaak van het CSR (voornamelijk rondom het Subject en usage attributen). Op de internetsites van deze bedrijven is vaak meer informatie te vinden. Zorg dus dat je aan deze voorwaarden voldoet.
&lt;/p&gt;&lt;p&gt;Na het aanmaken van de INF, kan ik een CSR creëren met het volgende commando:"
&lt;/p&gt;&lt;p&gt;    &lt;span style="font-family:Consolas"&gt;Certreq.exe –new &amp;lt;padnaarinf.inf&amp;gt; &amp;lt;padnaarcsr.req&amp;gt;&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;Met het CSR kan je vervolgens het certificaat aanvragen. Wanneer je het certificaat terugkrijgt van de CA (mocht je een Windows 2008 CA hebben zoals ik, kan je via de Certificate Authority MMC snapin het request honoreren, en het certificaat opslaan), dien je het als keypair op te slaan door het volgende commando te draaien:
&lt;/p&gt;&lt;p&gt;    &lt;span style="font-family:Consolas"&gt;Certreq.exe –accept &amp;lt;padnaarcertificaat.cer&amp;gt;&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;De keypair wordt nu opgeslagen in de Computer &amp;gt; Personal certificate store. Vergeet dit laatste commando niet, want je kunt prima het certificaat opslaan via andere wegen, maar dan wordt het niet gekoppeld aan de private key die gebruikt is bij het vervaardigen van het request. Je hebt dan geen keypair en kan het certificaat dus niet gebruiken voor SSL/TLS doeleinden. Nutteloos dus.
&lt;/p&gt;&lt;p&gt;Het tweede CSR is een stuk simpeler. Daar Terminal Services Gateway een Windows Server 2008 service is, kunnen we heel simpel een &lt;strong&gt;Custom Request&lt;/strong&gt; maken vanuit de Certificates MMC snapin.
&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer1.png" alt=""/&gt;
	&lt;/p&gt;&lt;p&gt;In het request, kies je voor het Web Server template. Behoudt de default settings, welke automatisch de common name als Subject neemt. Dit is voldoende voor ons scenario, tenzij je dit interne certificaat ook door een publieke CA wilt laten aanmaken, waardoor je weer met bepaalde eisen te maken kan hebben. Voor een interne CA –bijvoorbeeld de Windows 2008 CA – is dit meestal voldoende. Genereer het certificaat bij de CA (voor Windows 2008 CA via de Certificate Authority MMC Snapin &amp;gt; &lt;strong&gt;New Request&lt;/strong&gt;) en importeer het certificaat in de Computer &amp;gt; Personal certificate store.
&lt;/p&gt;&lt;p&gt;Na het installeren van de certificaten gaan we een Web Listener aanmaken. Dit doe je vanuit de &lt;strong&gt;Network Objects&lt;/strong&gt; in de ISA Console.
&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Kies voor &lt;strong&gt;New Web Listener&lt;/strong&gt;.&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer2.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Geef een naam voor de Web Listener.
&lt;/li&gt;&lt;li&gt;Kies er vervolgens voor Secure verbindingen te gebruiken
&lt;/li&gt;&lt;li&gt;Geef de netwerken op waar de Listener, moet 'Listenen' &lt;span style="font-family:Wingdings"&gt;J&lt;/span&gt;. Ik heb een 3-leg configuratie dus ik kies voor het &lt;strong&gt;External Network&lt;/strong&gt;.
&lt;/li&gt;&lt;li&gt;Kies vervolgens het certificaat dat we zojuist hebben aangemaakt.&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer3.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Authentication moet op basic &lt;strong&gt;HTTP&lt;/strong&gt; staan, met als directory &lt;strong&gt;Active Directory&lt;/strong&gt; of &lt;strong&gt;LDAP&lt;/strong&gt;. Voor meer informative over LDAP authenticatie, zie &lt;a href="http://www.isaserver.org/tutorials/LDAP-Pre-authentication-ISA-2006-Firewalls-Part1.html"&gt;http://www.isaserver.org/tutorials/LDAP-Pre-authentication-ISA-2006-Firewalls-Part1.html&lt;/a&gt;
		&lt;/li&gt;&lt;li&gt;SSO kan niet met HTTP basic, dus selecteer &lt;strong&gt;Next&lt;/strong&gt; en &lt;strong&gt;Finish&lt;/strong&gt; om af te sluiten.
&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Vervolgens moet er een Publishing Rule aangemaakt worden. Dit gaat als volgt:
&lt;/p&gt;&lt;ol&gt;&lt;li&gt;Vanuit de ISA Console ga je naar &lt;strong&gt;Firewall Policy &lt;/strong&gt;&amp;gt;&lt;strong&gt; New &lt;/strong&gt;&amp;gt; &lt;strong&gt;Exchange Web Client Access Publishing Rule&lt;/strong&gt;.&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer4.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Kies vervolgens voor &lt;strong&gt;Exchange 2007&lt;/strong&gt;, &lt;strong&gt;Outlook Anywhere (RPC/HTTPs)&lt;/strong&gt; en deselecteer &lt;strong&gt;Publish additional folders…&lt;/strong&gt;
		&lt;/li&gt;&lt;li&gt;Kies voor &lt;strong&gt;Publish a single Web site or Load balancer&lt;/strong&gt;.
&lt;/li&gt;&lt;li&gt;Kies voor een &lt;strong&gt;SSL&lt;/strong&gt; connectie richting de backend.
&lt;/li&gt;&lt;li&gt;Geef de interne FQDN van de Terminal Services Gateway en de machinenaam of ip adres op:&lt;br/&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer5.png" alt=""/&gt;
		&lt;/li&gt;&lt;li&gt;Kies vervolgens voor &lt;strong&gt;This domain name only (type below:)&lt;/strong&gt; en geef de externe FQDN op die we bij de certificaat aanvraag hebben opgegeven (de CN in het subject, in mijn voorbeeld rdp.home.com).
&lt;/li&gt;&lt;li&gt;Selecteer de Web Listener die we zojuist hebben aangemaakt.
&lt;/li&gt;&lt;li&gt;Kies voor &lt;strong&gt;No Delegation, but client may authenticate directly&lt;/strong&gt;.
&lt;/li&gt;&lt;li&gt;Selecteer een user set en maak de installatie af.
&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;Verder kan het zijn dat het CA certificaat in de Trusted Certificate Root Authorities store van het Computer Account opgeslagen moet worden. Dit moet gebeuren op de server machines, maar ook op de client machines. Ik gebruik een interne CA, dus ik heb het op alle non-domainjoined machines en mijn client machines handmatig moeten toevoegen. Het certificaat is te vinden in de Computer &amp;gt; Personal store van de CA (veelal bevat deze er minimaal twee, dus controleer goed dat je het CA certificaat te pakken hebt, en niet het computer certificaat of enig ander certificaat)
&lt;/p&gt;&lt;p&gt;Als Laatste vraag je de properties op van de Rule, en selecteer je &lt;strong&gt;Test Rule&lt;/strong&gt; (vanaf ISA 2006 Service Pack 1). Dit controleert de configuratie. Als er iets mis is met certificaten, zal je dat nu zien.
&lt;/p&gt;&lt;p&gt;Nu alles geconfigeerd is, is het tijd om het te testen met een terminal services client. In de advanced properties van de client, geef je de externe FQDN op van de ISA server:
&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/050909_0813_TerminalSer6.png" alt=""/&gt;
	&lt;/p&gt;&lt;p&gt;Op de terminal services gateway geef je in je Connection Policy op, welke users connectie kunnen maken met de Gateway. In de Resource Policy geef je de users op die verbinding mogen maken met de resources, en je geeft de machines op die als resource mogen dienen. Als je nu een verbinding maakt, krijg je eerst een prompt voor Connectie, en vervolgens voor de resource. Ik vind het persoonlijk fijn om slechts een enkel account rechten te geven voor de connectie; deze verder geen rechten te geven op enig andere resource, en via AD Auditing te tracken; En vervolgens een ander account te gebruiken voor de connectie naar de resource.
&lt;/p&gt;&lt;p&gt;Mocht je tegen problemen aanlopen, check dan de Terminal Services Gateway logs op de TS gateway en de ISA Logs. Verder is er nog enige informatie te vinden op: &lt;a href="http://technet.microsoft.com/en-us/library/cc731353.aspx"&gt;http://technet.microsoft.com/en-us/library/cc731353.aspx&lt;/a&gt;
	&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3238069" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Deployment/default.aspx">Deployment</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Office Server 2007 en Windows Server 2008 Advanced Firewall</title><link>http://blogs.technet.com/mpriem/archive/2008/12/12/office-server-2007-en-windows-server-2008-advanced-firewall.aspx</link><pubDate>Fri, 12 Dec 2008 21:06:27 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3167636</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3167636.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3167636</wfw:commentRss><description>&lt;p&gt;Ook voor Office Server 2007 heb ik maar even een lijstje met porten opgesteld om dit in samenwerking met Windows Server 2008 advance firewall te gebruiken.&lt;br/&gt;
	&lt;/p&gt;&lt;div&gt;&lt;table style="border-collapse:collapse" border="0"&gt;&lt;colgroup&gt;&lt;col style="width:205px"/&gt;&lt;col style="width:433px"/&gt;&lt;/colgroup&gt;&lt;tbody valign="top"&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  solid black 0.5pt; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Direct Hosted SMB&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  solid black 0.5pt; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;445 TCP/UDP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Office Web Services&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;56737, 56738 (SSL) TCP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;RPC endpoint mapper&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;135 TCP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Dynamic Ports SSO&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Standaard = 49152  -  65535 TCP/UDP&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  solid black 0.5pt; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Non-default Web Sites&lt;/p&gt;&lt;/td&gt;&lt;td style="padding-left: 7px; padding-right: 7px; border-top:  none; border-left:  none; border-bottom:  solid black 0.5pt; border-right:  solid black 0.5pt"&gt;&lt;p&gt;Alle sites die niet op 443 en 80 draaien hebben een firewall rule nodig.&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;&lt;p&gt;
 &lt;/p&gt;&lt;p&gt;MOSS heeft SMB nodig om de index te propageren naar de Query servers, search query results op te halen van de Query servers, en om de crawl data te versturen naar de Index Server. Verder gebruikt Sharepoint Web Services voor administratie van de farm services en dergelijke. Ook gebruikt MOSS, wanneer SSO geconfigureerd is gebruik de SSO service een dynamische port, geregisteerd bij de RPC endpoint mapper. &lt;br/&gt;Tenslotte dien je voor elke website die niet op standaard HTTP porten draait een gaatje te prikken.
&lt;/p&gt;&lt;p&gt;Gebruik de MMC snapin of console om de rules aan te maken, waarbij het aanbevolen is gebruik te maken van de meer geadvanceerde features van de advanced firewall. Je kan namelijk filteren op RPC en RPC-EPMAP porten, en deze zelfs koppelen aan programma's of windows Services. Voor de SSO rules zou ik dus een rule aanmaken waarbij alleen de RPC service en de RPC-EPMAP port zijn toegestaan, en een rule waarbij alleen de Microsoft Single Sign-on service gekoppeld wordt aan een bij de endpoint mapper geregistreerde port.&lt;br/&gt;Daarnaast kan je voor het System process (waar http.sys leeft) een rule maken die de toegang tot de non-default web applicaties en tot de Office Web Services toestaat. &lt;br/&gt;Tenslotte is er al een standaard rule voor SMB, genaamd "File and Printer sharing (SMB-In)", welke geactiveerd dient te worden.
&lt;/p&gt;&lt;p&gt;De volgende voorbeeld commando's (wederom voor het domain profiel, zonder profile=domain gelden de rules voor elk firewall profiel) kunnen gebruikt worden via admin console:
&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="SSO Service dynamic RPC" service=entsso action=allow protocol=TCP dir=in localport=rpc profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="RPC endpoint mapper" service=rpcss action=allow protocol=TCP dir=in localport=rpc-epmap profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="Sharepoint intranet portal" program=System action=allow protocol=TCP dir=in localport=81 profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall add rule name="Sharepoint web services" program=System action=allow protocol=TCP dir=in localport=56737,56738 profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-family:Consolas"&gt;netsh advfirewall firewall set rule name="File and Printer sharing (SMB-In)" new enable=yes profile=domain&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;
 &lt;/p&gt;&lt;p&gt;Meer over NetSh advfirewall: &lt;a href="http://support.microsoft.com/kb/947709"&gt;http://support.microsoft.com/kb/947709&lt;/a&gt;
	&lt;/p&gt;&lt;p&gt;Meer informatie over MOSS hardening: &lt;a href="http://technet.microsoft.com/en-us/library/cc262849.aspx"&gt;http://technet.microsoft.com/en-us/library/cc262849.aspx&lt;/a&gt;
	&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3167636" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/MOSS/default.aspx">MOSS</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Sharepoint/default.aspx">Sharepoint</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Microsoft Office Sharepoint Server 2007 op Windows Server 2008</title><link>http://blogs.technet.com/mpriem/archive/2008/12/12/microsoft-office-sharepoint-server-2007-op-windows-server-2008.aspx</link><pubDate>Fri, 12 Dec 2008 14:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3167504</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3167504.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3167504</wfw:commentRss><description>&lt;P&gt;De installatie van MOSS op Windows Server 2008 is uiteraard net even anders dan op Windows Server 2003. Hierbij een korte procedure: &lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;MOSS installeert alleen op Server 2008 als SP1 in het installatie medium geslipstreamd is. Slipstream dus eerst SP1 (aanbevolen is de laatste updates meteen mee te nemen).&lt;BR&gt;&lt;A href="http://blogs.technet.com/mpriem/archive/2008/12/11/sharepoint-2007-slipstream.aspx" mce_href="http://blogs.technet.com/mpriem/archive/2008/12/11/sharepoint-2007-slipstream.aspx"&gt;http://blogs.technet.com/mpriem/archive/2008/12/11/sharepoint-2007-slipstream.aspx&lt;/A&gt; &lt;BR&gt;&lt;/LI&gt;
&lt;LI&gt;Installeer vervolgens de .NET 3.0 feature en de Web Server role met IIS6 metabase compatibility en .NET ondersteuning door ze te selecteren uit server manager of het volgende commando uit een admin console te draaien:&lt;BR&gt;&lt;BR&gt;&lt;SPAN style="FONT-FAMILY: Consolas"&gt;ServerManagerCmd.exe –install Web-Server Web-Metabase Net-Framework&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: Wingdings 3"&gt;8&lt;/SPAN&gt;&lt;SPAN style="FONT-FAMILY: Consolas"&gt;&lt;BR&gt;&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;Ik zou aanraden .NET framework 3.5 SP1 ook meteen mee te nemen.&lt;BR&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?familyid=ab99342f-5d1a-413d-8319-81da479ab0d7" mce_href="http://www.microsoft.com/downloads/details.aspx?familyid=ab99342f-5d1a-413d-8319-81da479ab0d7"&gt;http://www.microsoft.com/downloads/details.aspx?familyid=ab99342f-5d1a-413d-8319-81da479ab0d7&lt;/A&gt; &lt;BR&gt;&lt;/LI&gt;
&lt;LI&gt;Start vervolgens de installatie van MOSS zoals je gewend bent. &lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Technet: &lt;A href="http://technet.microsoft.com/en-us/library/cc263408.aspx" mce_href="http://technet.microsoft.com/en-us/library/cc263408.aspx"&gt;http://technet.microsoft.com/en-us/library/cc263408.aspx&lt;/A&gt; &lt;/P&gt;
&lt;P&gt;Suc6!&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3167504" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/MOSS/default.aspx">MOSS</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Sharepoint/default.aspx">Sharepoint</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Deployment/default.aspx">Deployment</category></item><item><title>Forefront Threat Management Gateway BETA</title><link>http://blogs.technet.com/mpriem/archive/2008/12/10/forefront-threat-management-gateway-beta.aspx</link><pubDate>Wed, 10 Dec 2008 23:25:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3166458</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3166458.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3166458</wfw:commentRss><description>&lt;P&gt;Zoals voor velen al bekend houdt de merknaam ISA Server op te bestaan. Deze veelzijdige security oplossing gaat verder onder de naam Forefront Threat Management Gateway (TMG), waarvan reeds een publieke beta beschikbaar is op &lt;A href="http://www.microsoft.com/forefront/stirling/en/us/default.aspx" mce_href="http://www.microsoft.com/forefront/stirling/en/us/default.aspx"&gt;http://www.microsoft.com/forefront/stirling/en/us/default.aspx&lt;/A&gt; . &lt;/P&gt;
&lt;P&gt;TMG is onderdeel van de suite onder de codenaam 'Stirling', waar onder andere ook een centrale management console onderdeel van is. Met deze console kunnen alle producten onder de Forefront merknaam beheerd worden. &lt;/P&gt;
&lt;P&gt;Deze post gaat over de installatie van TMG. TMG heeft alles wat ISA Server 2006 heeft, maar installeert daarentegen WEL op Server 2008 en op 64 bits versies. Sterker nog, de uiteindelijke versie draait alleen op 64 bits versies van 2003 en 2008. &lt;/P&gt;
&lt;P&gt;Installatie van TMG is zeer eenvoudig en vereist eigenlijk geen configuratie vooraf, behalve vaste IP addressen voor de NICs die gebruikt gaan worden en de volgende systeemeisen: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;1GB RAM &lt;/LI&gt;
&lt;LI&gt;150MB disk ruimte &lt;/LI&gt;
&lt;LI&gt;1 NIC voor elk netwerk dat verbonden wordt met TMG. &lt;/LI&gt;
&lt;LI&gt;64 bits architectuur &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;De installatie zal verder alle prerequisites installeren. In dit geval zijn dat: &lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Routing en Remote Access Services voor de NAT, remote access en routing diensten. &lt;/LI&gt;
&lt;LI&gt;Internet Information Services voor de reports. &lt;/LI&gt;
&lt;LI&gt;SQL Express voor de opslag van de configuratie en logs. &lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Na de ISO gebrand en geladen te hebben start de installatie met de volgende stappen: &lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Welcome Screen &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next &lt;/LI&gt;
&lt;LI&gt;EULA &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next &lt;/LI&gt;
&lt;LI&gt;Customer Information , je naam en bedrijf &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next &lt;/LI&gt;
&lt;LI&gt;Component Selection &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next&lt;BR&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh1.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh1.png"&gt; &lt;/LI&gt;
&lt;LI&gt;Internal Network, waarbij je de iprange van het interne netwerk moet opegeven. &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;à&lt;/SPAN&gt; Next&lt;BR&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh2.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh2.png"&gt;&lt;BR&gt;&lt;BR&gt;Op dit moment waarschuwt de installatie dat het services gaat herstarten als IIS, Routing en Remote Access en SNMP service. Echter op een kale server zijn deze nog niet aanwezig &lt;SPAN style="FONT-FAMILY: Wingdings"&gt;J&lt;/SPAN&gt;&lt;BR&gt;Wanneer je de waarschuwing hebt geaccepteerd, kan er gekozen worden de installatie te starten.&lt;BR&gt;&lt;IMG style="WIDTH: 421px; HEIGHT: 368px" height=350 alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh3.jpg" width=478 mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh3.jpg"&gt;&lt;BR&gt;Setup installeert de software en alle benodigde extra componenten. Schijnbaar installeert het enkele fixes, want ik moest tijdens de installatie de server rebooten door een hotfix installatie. Aangezien ik geen internetverbinding had, kan het dus niet anders dat TMG dat heeft gedaan. &lt;BR&gt;Ik moest de setup dus opnieuw starten en alle stappen nogmaals doorlopen. Erg slordig vind ik.&lt;BR&gt;&lt;BR&gt;&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;Na de installatie start de Getting Started Wizard waarmee de initiele configuratie gestart kan worden.&lt;BR&gt;&lt;BR&gt;&lt;IMG height=390 alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh4.jpg" width=465 mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh4.jpg"&gt; &lt;/P&gt;
&lt;P&gt;De &lt;STRONG&gt;Configure Network Settings&lt;/STRONG&gt; sectie stelt je in staat te kiezen uit een aantal netwerk typologieën zoals deze ook aanwezig zijn in ISA Server 2006.&lt;BR&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh5.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh5.png"&gt; &lt;/P&gt;
&lt;P&gt;De &lt;STRONG&gt;Configure System Settings&lt;/STRONG&gt; stelt je in staat de domain/workgroup en hostname voor je server te configureren. Deze beta is echter alleen geschikt voor Domain installaties zoals de helpfile mij verteld. Ik heb echter een workgroup installatie gedaan en deze werkte wel voor de basis firewall. &lt;/P&gt;
&lt;P&gt;De &lt;STRONG&gt;Define Deployment Options &lt;/STRONG&gt;is tenslotte bedoelt om MS Update, Customer Experience Reporting en Telemetric Services te configureren. Deze laatste stuurt informatie over malware dat geblockeerd wordt naar Microsoft om verbeteringen in het product aan te brengen. Ik stel dus voor dit in te stellen&lt;SPAN style="FONT-FAMILY: Wingdings"&gt;J&lt;/SPAN&gt; &lt;/P&gt;
&lt;P&gt;Na de wizard doorlopen te hebben kan je aan de slag met TMG, en zal je zien dat het eigenlijk nog ISA 2006 is, met wat extra managebility features. &lt;/P&gt;
&lt;P&gt;&lt;IMG alt="" src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh6.png" mce_src="http://blogs.technet.com/blogfiles/mpriem/121008_2025_ForefrontTh6.png"&gt; &lt;/P&gt;
&lt;P&gt;Ik zou zeggen, aan de slag! &lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3166458" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Forefront/default.aspx">Forefront</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Deployment/default.aspx">Deployment</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Subject Alternative Names met Microsoft Certificate Authority</title><link>http://blogs.technet.com/mpriem/archive/2008/12/10/subject-alternative-names-met-microsoft-certificate-authority.aspx</link><pubDate>Wed, 10 Dec 2008 22:35:57 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3166446</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3166446.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3166446</wfw:commentRss><description>&lt;p&gt;De Certificate Authority rol in Server 2008 (ook in 2003) geeft standaard geen certificaten uit met subject alternative names (SAN), welke vaak nodig zijn in de nieuwere producten van Microsoft zoals Exchange 2007, System Centre Configuration Manager 2007 en Office Communications Server 2007.
&lt;/p&gt;&lt;p&gt;Hier is een oplossing voor. Om SAN te enablen in Server 2008 gebruik je de volgende commando's:
&lt;/p&gt;&lt;p style="margin-left: 36pt"&gt;&lt;span style="font-family:Consolas"&gt;certutil –setreg policy\SubjectAltName enabled&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;certutil –setreg policy\SubjectAltName2 enabled&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net stop certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net start certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;In Server 2003 is het:
&lt;/p&gt;&lt;p style="margin-left: 36pt"&gt;&lt;span style="font-family:Consolas"&gt;certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net stop certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;&lt;br/&gt;net start certsvc&lt;/span&gt;&lt;span style="font-family:Wingdings 3"&gt;8&lt;/span&gt;&lt;span style="font-family:Consolas"&gt;
		&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/121008_1935_SubjectAlte1.png" alt=""/&gt;
	&lt;/p&gt;&lt;p&gt;Hierna zal je zien dat de SANs aanwezig zijn op je certificaten.
&lt;/p&gt;&lt;p&gt;&lt;img src="http://blogs.technet.com/blogfiles/mpriem/121008_1935_SubjectAlte2.png" alt=""/&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3166446" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Security/default.aspx">Security</category></item><item><title>Logparser en Windows 2008 eventlogs</title><link>http://blogs.technet.com/mpriem/archive/2008/09/17/logparser-en-windows-2008-eventlogs.aspx</link><pubDate>Wed, 17 Sep 2008 22:06:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3211136</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3211136.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3211136</wfw:commentRss><description>&lt;P&gt;Logparser is een geweldige tool om van allerlei soorten logs te parsen. Een van de meestgebruikte logs die ik vaak parse met logparser zijn de eventlogs. In Windows Server 2008 zijn er echter wat extra type logs bijgekomen en logparser is nog niet herschreven om hier mee om te gaan. Logparser zoek namelijk in de query string naar keywords als Application of System, maar kan met logs als "Internet Explorer" of "Kernel-Power" uit de Applications and Services sectie van de eventviewer nog niet omgaan.&lt;/P&gt;
&lt;P&gt;Nu is er uiteraard een workarround...&lt;/P&gt;
&lt;P&gt;Je kan namelijk het pad naar de fysieke bestanden opgeven en deze als file parsen. Dit gaat als volgt:&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;SPAN style="FONT-FAMILY: Consolas"&gt;logparser.exe -i:EVT "Select Count(*)&amp;nbsp;from c:\windows\system32\winevt\logs\Microsoft-Windows-Kernel-Power%4Thermal-Operational.evtx&lt;/SPAN&gt;&lt;/P&gt;
&lt;P mce_keep="true"&gt;Nu is er echter een probleem met 64 bits versies van de OSen... Deze gebruikt namelijk een 'File System Redirector for WOW64' feature die bepaalde filesystem en registry calls afvangt en redirect naar andere folders op het filesysteem. Dit zit logparser in de weg, waardoor deze het pad nooit kan vinden. Hier is echter een oplossing&amp;nbsp; voor. Daar moet je het volgende voor gebruiken:&lt;/P&gt;
&lt;P mce_keep="true"&gt;&lt;SPAN style="FONT-FAMILY: Consolas"&gt;logparser.exe -i:EVT "Select Count(*)&amp;nbsp;from c:\windows\sysnative\winevt\logs\Microsoft-Windows-Kernel-Power%4Thermal-Operational.evtx&lt;/SPAN&gt;&amp;nbsp;&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;Meer over SysNative: &lt;A href="http://msdn.microsoft.com/en-us/library/aa384187(VS.85).aspx" mce_href="http://msdn.microsoft.com/en-us/library/aa384187(VS.85).aspx"&gt;http://msdn.microsoft.com/en-us/library/aa384187(VS.85).aspx&lt;/A&gt;&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;Enjoy!!!!&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P mce_keep="true"&gt;&amp;nbsp;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3211136" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/command+line/default.aspx">command line</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Logs/default.aspx">Logs</category></item><item><title>Waar is runas in Server 2008 ???!?</title><link>http://blogs.technet.com/mpriem/archive/2008/09/17/waar-is-runas-in-server-2008.aspx</link><pubDate>Wed, 17 Sep 2008 17:53:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127296</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127296.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127296</wfw:commentRss><description>&lt;P&gt;Het zal je waarschijnlijk al zijn opgevallen dat de optie om een programma op te starten als een andere gebruiker is verdwenen uit de Shell van Windows Server 2008 en Windows Vista...&lt;/P&gt;
&lt;P&gt;&amp;nbsp;Nu kunnen we dat gelukkig weer terugkrijgen door een tooltje van Sysinternals, genaamd &lt;A href="http://technet.microsoft.com/en-us/sysinternals/cc300361.aspx" target=_blank mce_href="http://technet.microsoft.com/en-us/sysinternals/cc300361.aspx"&gt;ShellRunAs&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;UnRar het, en draai het volgende commando: &lt;CODE&gt;shellrunas /reg&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Voila...&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;IMG alt=ShellRunAs src="http://www.spurius.nl/wp-content/uploads/2008/09/shellrunas.jpg" mce_src="http://www.spurius.nl/wp-content/uploads/2008/09/shellrunas.jpg"&gt;&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127296" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category></item><item><title>Sysprep &amp; Imaging Windows Server 2008</title><link>http://blogs.technet.com/mpriem/archive/2008/09/16/sysprep-imaging-windows-server-2008.aspx</link><pubDate>Tue, 16 Sep 2008 17:52:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127294</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127294.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127294</wfw:commentRss><description>&lt;P&gt;Deployment van Windows Server 2008 zal in de toekomst meer en meer gebruik gaan maken van imaging. Dit zie&amp;nbsp;je terug komen&amp;nbsp;in&amp;nbsp;de strategie van de deployment software die momenteel op de markt verschijnt. WIM&amp;nbsp;(Windows Image) is het toverwoord. Dit artikel zal&amp;nbsp;laten zien hoe je een Windows Server 2008 installatie&amp;nbsp;imaged en configureert, gebruik makend van Sysprep, WinPE 2.0&amp;nbsp;en Windows Automated installation kit.&lt;/P&gt;
&lt;P&gt;&lt;IMG class=mce_plugin_wordpress_more title=More... height=10 alt=More... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_more moretext=""&gt;&lt;/P&gt;
&lt;P&gt;De stappen die je moet uitvoeren zijn de volgende:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Installeer Windows 2008 Server met additionele software.&lt;/LI&gt;
&lt;LI&gt;(optioneel) configureer unattend.xml&lt;/LI&gt;
&lt;LI&gt;Sysprep je systeem.&lt;/LI&gt;
&lt;LI&gt;Boot WinPE met ImageX tools&lt;/LI&gt;
&lt;LI&gt;Maak een WIM van je Systeem.&lt;/LI&gt;&lt;/OL&gt;
&lt;P&gt;&lt;STRONG&gt;STAP 2:&lt;/STRONG&gt;&lt;BR&gt;Een unattend.xml bestand stelt je in staat de configuratie van een systeemimage te voltooien na de eerste boot. Hiervoor kan je Windows System Image Manager gebruiken. Het probleem is dat je echter eerst een WIM image moet hebben (staat er 1 op de Windows server 20078 DVD) om een XML bestand te kunnen configureren. Daarnaast zijn de opties vreselijk uitgebreid en schiet het zijn doel in veel gevallen voorbij. Ik verwijs daarom naar een&lt;A href="http://www.shudnow.net/2008/05/05/unattended-server-2008-base-image-creation-using-wsimsysprep/" target=_blank mce_href="http://www.shudnow.net/2008/05/05/unattended-server-2008-base-image-creation-using-wsimsysprep/"&gt; artikel &lt;/A&gt;dat een voorbeeld geeft, mocht je het toch willen.&lt;BR&gt;&lt;STRONG&gt;STAP 3:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Sysprep 2008" src="http://www.spurius.nl/wp-content/uploads/2008/01/sysprep-2008.png" align=left mce_src="http://www.spurius.nl/wp-content/uploads/2008/01/sysprep-2008.png"&gt;Dit artikel gaat je niet vertellen hoe je een Windows Server 2008 systeem installeert, dus ga ik ervan uit dat je dat al gedaan hebt. De volgende stap is om Sysprep te draaien om je systeem te sealen voor deployment.&lt;/P&gt;
&lt;P&gt;Sysprep zit vanaf nu standaard in het OS. In Windows Server 2008 (en Windows Vista) vind je het onder: &lt;CODE&gt;&amp;nbsp;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;c:\Windows\System32\Sysprep\sysprep.exe&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;IMG alt="Sysprep 2008 modes" src="http://www.spurius.nl/wp-content/uploads/2008/01/sysprep-2008_2.png" align=left mce_src="http://www.spurius.nl/wp-content/uploads/2008/01/sysprep-2008_2.png"&gt;Wanneer je deze nu start krijg je de opties om je image in "Audit mode" of "Windows Welcome&amp;nbsp;mode (out-of-box Experience)" wilt brengen. De "Audit mode"&amp;nbsp;stelt je in staat je Windows image te customizen met eigen software en scripts en zorgt ervoor dat je niet het standaard Welcome screen krijgt als je image opgestart is. Hier worden andere secties uit de unattend.xml/sysprep.xml gebruikt dan bij de andere mode. Na het booten van het image zullen stappen uit &lt;EM&gt;AuditSystem &lt;/EM&gt;en &lt;EM&gt;AuditUser &lt;/EM&gt;uitgevoerd worden.&lt;/P&gt;
&lt;P&gt;"Enter System Out-of-Box Experience (OOBE)" is de standard mode waarmee je je image sealed. De gebruikelijke secties uit de unattend.xml worden uitgevoerd.&lt;/P&gt;
&lt;P&gt;"Generalize" verwijdert alle systeemspecifieke informatie uit het OS (bijvoorbeeld de SID), en vormt een algemeen image.&lt;/P&gt;
&lt;P&gt;Naast de 'System Cleanup Action' kan je met de 'Shutdown Options'&amp;nbsp;wat je systeem doet nadat je Sysprep gedraait hebt. Kies voor de 'System Out-of-Box Experience (OOBE)', en 'Generalize'&amp;nbsp; en laat het systeem afsluiten. Je systeem is nu klaar om een Image van te trekken.&lt;/P&gt;
&lt;P&gt;Als je er voor kiest om een unattend.txt te configureren zou ik de commandline variant gebruiken:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;sysprep.exe /oobe /generalize /shutdown /unattend:&lt;BESTANDSNAAM.XML&gt;&lt;/BESTANDSNAAM.XML&gt;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;STAP4:&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;Om het image te maken heb je tools nodig. We gaan een WinPE bootimage maken met de ImageX tools om vervolgens vanaf te booten en het WIM image van het systeem te trekken. Download en installeer daarom de &lt;A title="Windows Automated Installation Kit" href="http://www.microsoft.com/downloads/details.aspx?FamilyID=C7D4BC6D-15F3-4284-9123-679830D629F2" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyID=C7D4BC6D-15F3-4284-9123-679830D629F2"&gt;Windows Automated installation kit&lt;/A&gt;&amp;nbsp;op je admin pc. Uit je program list kan je een command shell openen waar de meest gebruikte tools al in je &lt;EM&gt;PATH&lt;/EM&gt; staan. Draai vervolgens het volgende commando: &lt;CODE&gt;Copype.cmd x86 C:\WindowsPe&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Dit commando kopieert de x86 sources van WinPE naar een door jou te kiezen directory, in dit geval C:\WindowsPe. Je kan dit ook voor x64 doen... Het laat zich raden wat het commando dan moet zijn&amp;nbsp;:) .&lt;/P&gt;
&lt;P&gt;Kopieer vervolgens ImageX naar een subfolder van de iso directory die aangemaakt is in C:\WindowsPe.&lt;/P&gt;
&lt;P&gt;[viewcode] src=http://www.spurius.nl/scriptfiles/Imagex.txt showsyntax=no [/viewcode]&lt;/P&gt;
&lt;P&gt;Ook dien je een &lt;A title="WinImage config file aanmaken" href="http://technet2.microsoft.com/WindowsVista/en/library/50ddee79-1539-477b-ad79-726c9351b34a1033.mspx?mfr=true" target=_blank mce_href="http://technet2.microsoft.com/WindowsVista/en/library/50ddee79-1539-477b-ad79-726c9351b34a1033.mspx?mfr=true"&gt;win image configuration&lt;/A&gt; bestand aan te maken. Dit bestand wordt voornamelijk gebruikt om bestanden en directories te excluden bij de creatie van een image. Een voorbeeld bestand is het volgende:&lt;/P&gt;
&lt;P&gt;[viewcode] src=http://www.spurius.nl/scriptfiles/wimscript.ini.txt link=yes showsyntax=no scroll=yes scrollheight=200px[/viewcode]&lt;/P&gt;
&lt;P&gt;Kopieer dit wimimage.ini bestand naar dezelfde directory waar ImageX staat.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;STAP5:&lt;BR&gt;&lt;/STRONG&gt;&lt;BR&gt;&lt;A title="Het aanmaken van een bootable ISO van WinPE" href="http://www.spurius.nl/wp-content/uploads/2008/01/winpe_image_create.png" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2008/01/winpe_image_create.png"&gt;&lt;IMG alt="Het aanmaken van een bootable ISO van WinPE" src="http://www.spurius.nl/wp-content/uploads/2008/01/winpe_image_create.thumbnail.png" align=left mce_src="http://www.spurius.nl/wp-content/uploads/2008/01/winpe_image_create.thumbnail.png"&gt;&lt;/A&gt;Open nu de command shell via de cmd-link vanuit de " Windows AIK tools" program group.&lt;BR&gt;In de shell draai je het volgende commando om een bootable ISO image te maken:&lt;BR&gt;&lt;CODE&gt;oscdimg.exe -n -bc:\WindowsPE\etfsboot.com c:\WindowsPE\ISO c:\WindowsPE\bootcd.iso&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Brand het iso image nu naar cd of mount het via remote media boards. Boot het systeem en dump een image naar een netwerkshare. Doordat&amp;nbsp;veelgebruikte NIC drivers gewoon in de HAL van WinPE zitten, zal de netwerkverbinding&amp;nbsp;(hopelijk) gewoon gestart zijn. Als je geen DHCP hebt&amp;nbsp;draaien kan je met&amp;nbsp;&lt;A title="Netsh commando" href="http://technet2.microsoft.com/windowsserver/en/library/fd1e2fbe-15a6-413b-b712-28afb312c92f1033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver/en/library/fd1e2fbe-15a6-413b-b712-28afb312c92f1033.mspx?mfr=true"&gt;NETSH&lt;/A&gt; ip addressen toewijzen en daarna met NET USE een netwerk share aanmaken:&lt;/P&gt;
&lt;P&gt;Statisch IP:&lt;BR&gt;&lt;CODE&gt;Netsh interface ipv4 add address address=x.x.x.x/x gateway=x.x.x.x &lt;/CODE&gt;&lt;BR&gt;DNS Server:&lt;BR&gt;&lt;CODE&gt;Netsh interface ipv4 add dnsserver x.x.x.&lt;/CODE&gt;&lt;BR&gt;Share:&lt;BR&gt;&lt;CODE&gt;Net Use Z: \\&lt;SERVER&gt;&lt;/SERVER&gt;\&lt;SHARE&gt;&lt;/SHARE&gt; /user:&lt;DOMAIN\USER&gt;&lt;/DOMAIN\USER&gt;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Nu de share gemaakt is, maak je een WIM image: &lt;CODE&gt;Imagex /capture /compress max C: Z:\Cdrive.Wim “Spurius Cdrive Image” .&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Nu heb je een image die klaar is om gebruikt te worden door bijv Windows Deployment Services.&lt;/P&gt;
&lt;P&gt;Ik zal in een later artikel ingaan op WDS voor 2008...&lt;/P&gt;
&lt;P&gt;Suc6 met testen :)&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127294" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Deployment/default.aspx">Deployment</category></item><item><title>Quickguide voor inrichting Server Core als DC, DNS, DHCP en Hyper-V</title><link>http://blogs.technet.com/mpriem/archive/2008/09/16/quickguide-voor-inrichting-server-core-als-dc-dns-dhcp-en-hyper-v.aspx</link><pubDate>Tue, 16 Sep 2008 17:51:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127292</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127292.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127292</wfw:commentRss><description>&lt;P&gt;Dit mag met recht een quick-guide genoemd worden..&lt;/P&gt;
&lt;P&gt;Hier vind je de commando's om snel een server in te richten als DC, DNS, DHCP en Hyper-V systeem.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;LET OP... Als je Domain Services installeert op de doos, wordt het lastig de server remote te beheren vanaf een standalone client. Je zult dus een client moeten joinen aan het domain. Je kan ook een kale vista of 2008 virtual machine bouwen in Virtual PC en deze joinen. Tenslotte kan je er altijd nog voor kiezen om AD niet op de parent partition te draaien maar als Guest binnen Hyper-V.&lt;/P&gt;
&lt;P&gt;Ook moet je voor DHCP een tweede NIC hebben, dit in verband met Hyper-V, welke de NIC configuratie dusdanig wijzigt dat DHCP een interface welke door Hyper-V is extend niet meer kan gebruiken.&lt;/P&gt;
&lt;P&gt;&lt;IMG class=mce_plugin_wordpress_more title=More... height=10 alt=More... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_more moretext=""&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;Netwerk Settings:&lt;/EM&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Statisch IP&lt;BR&gt;&lt;/STRONG&gt;&lt;CODE&gt;Netsh interface ipv4 add address address=x.x.x.x/x gateway=x.x.x.x&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;DNS Server&lt;/STRONG&gt;&lt;BR&gt;&lt;CODE&gt;Netsh interface ipv4 add dnsserver x.x.x.x&lt;/CODE&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;EM&gt;OS activatie:&lt;/EM&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Installeren productkey&lt;/STRONG&gt;&lt;BR&gt;&amp;nbsp;&lt;CODE&gt;cscript.exe slmgr.vbs -ipk ABCDE-FGHIJ-KLMNO-PQRST-UVWXY&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Activatie&lt;/STRONG&gt;&lt;BR&gt;&lt;CODE&gt;cscript.exe slmgr.vbs -ato&lt;/CODE&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;EM&gt;Configureer updates... Of niet&amp;nbsp;&lt;/EM&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Gebruik Autoupdate (volautomatisch, 3:00 AM)&lt;BR&gt;&lt;/STRONG&gt;&lt;CODE&gt;cscript %systemroot%\system32\scregedit.wsf /AU 4&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;&lt;A href="http://www.spurius.nl/?p=121" target=_blank mce_href="http://www.spurius.nl/?p=121"&gt;Gebruik update script (handmatig)&lt;/A&gt;&lt;/STRONG&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;EM&gt;Remote Management:&lt;/EM&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Installeer &lt;/STRONG&gt;&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyId=9FF6E897-23CE-4A36-B7FC-D52065DE9960&amp;amp;displaylang=en" mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyId=9FF6E897-23CE-4A36-B7FC-D52065DE9960&amp;amp;displaylang=en"&gt;&lt;STRONG&gt;remote management tools&lt;/STRONG&gt;&lt;/A&gt;&lt;STRONG&gt;&amp;nbsp;op een vista doos&lt;/STRONG&gt; (&lt;A href="http://www.microsoft.com/downloads/details.aspx?FamilyId=D647A60B-63FD-4AC5-9243-BD3C497D2BC5&amp;amp;displaylang=en" target=_blank mce_href="http://www.microsoft.com/downloads/details.aspx?FamilyId=D647A60B-63FD-4AC5-9243-BD3C497D2BC5&amp;amp;displaylang=en"&gt;x64&lt;/A&gt; zijn ook beschikbaar)&lt;BR&gt;Download de update, installeer deze en activeer vervolgens de "Remote Server Administration Tools" feature binnen program&amp;nbsp;and features in het control panel&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Installeer Hyper-V Manager MMC voor Vista&lt;/STRONG&gt; (&lt;A href="http://support.microsoft.com/kb/952627" mce_href="http://support.microsoft.com/kb/952627"&gt;x86 - X64&lt;/A&gt;)&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Configureer firewall voor &lt;/STRONG&gt;&lt;A href="http://technet.microsoft.com/en-us/library/cc753802.aspx" target=_blank mce_href="http://technet.microsoft.com/en-us/library/cc753802.aspx"&gt;&lt;STRONG&gt;remote management&lt;/STRONG&gt;&lt;/A&gt;&lt;STRONG&gt;&lt;BR&gt;&lt;/STRONG&gt;&lt;CODE&gt;Netsh advfirewall firewall set rule group="Remote Administration" new enable=yes&lt;/CODE&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&lt;EM&gt;Installatie rollen:&lt;/EM&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Installatie Domain Services + DNS:&lt;BR&gt;&lt;/STRONG&gt;&lt;CODE&gt;dcpromo /unattend /InstallDns:yes /dnsOnNetwork:yes&lt;BR&gt;/replicaOrNewDomain:domain /newDomain:forest&lt;BR&gt;/newDomainDnsName:&lt;EM&gt;&amp;lt;domain&amp;gt;&lt;/EM&gt; /DomainNetbiosName:&lt;EM&gt;&amp;lt;domain&amp;gt;&lt;/EM&gt;&lt;BR&gt;/safeModeAdminPassword:&lt;EM&gt;&amp;lt;password&amp;gt;&lt;/EM&gt; /forestLevel:&lt;EM&gt;&amp;lt;2|3&amp;gt;&lt;/EM&gt;&lt;BR&gt;/domainLevel:&lt;EM&gt;&amp;lt;2|3&amp;gt;&lt;/EM&gt; /rebootOnCompletion:yes&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Installatie DCHP&lt;BR&gt;&lt;/STRONG&gt;&lt;CODE&gt;start /w ocsetup DHCPServerCore&lt;/CODE&gt;&lt;BR&gt;&lt;CODE&gt;sc config dhcpserver start= auto&lt;/CODE&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Installatie Hyper-V&lt;BR&gt;&lt;/STRONG&gt;&lt;CODE&gt;bcdedit /set hypervisorlaunchtype auto&lt;/CODE&gt;&lt;BR&gt;&lt;CODE&gt;start /w ocsetup Microsoft-Hyper-V&lt;/CODE&gt;&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;Nu is het systeem klaar voor gebruik en kan je hem managen door de remote tools op je Vista SP1 doos of VM te gebruiken. Het mag zich raden dat er nog wel wat naconfiguratie nodig is, zoals DHCP scopes en DNS forwarders en dergelijke. Vergeet ook geen account aan te maken voor&lt;A href="http://support.microsoft.com/kb/255134" target=_blank mce_href="http://support.microsoft.com/kb/255134"&gt; dynamische registratie &lt;/A&gt;van dns records (2000 artikel, maar geldt nog steeds).&lt;/P&gt;
&lt;P&gt;... Enjoy ... :)&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Opmerkingen:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Bij dcpromo zijn de waardes voor domain &amp;amp; forestlevel parameters: 2 = 2003 native, 3=&amp;nbsp;2008&lt;/LI&gt;
&lt;LI&gt;start /w zorgt ervoor dat de cursor niet meteen terugkeert, maar dat er gewacht wordt tot het process ook daadwerkelijk klaar is. Anders wordt de installatie in een achtergrondprocess geplaatst.&lt;/LI&gt;
&lt;LI&gt;Vergeet bij het configureren van DHCP de spatie tussen start= en auto niet!&lt;/LI&gt;
&lt;LI&gt;Voor Hyper-V zorgt het bcdedit commando dat je slechts 1 keer hoeft te booten ipv 2 keer door een switch in boot.ini te zetten.&lt;/LI&gt;&lt;/UL&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127292" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Server+Core/default.aspx">Server Core</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Hyper-V/default.aspx">Hyper-V</category></item><item><title>Windows Update in Server Core</title><link>http://blogs.technet.com/mpriem/archive/2008/09/09/windows-update-in-server-core.aspx</link><pubDate>Tue, 09 Sep 2008 17:48:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127291</guid><dc:creator>mpriem</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127291.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127291</wfw:commentRss><description>&lt;P&gt;Als je met server core aan de gang bent gegaan, zal je vast en zeker te maken hebben gehad met de vraag:&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;"Hoe hou ik mijn server core installatie up to date??"&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;Nou ik ook, en het heeft me aardig bezig gehouden...&lt;/P&gt;
&lt;P&gt;Nu heb ik thuis niet de beschikking over een fancy SMS of SCCM infrastructuur en ook geen WSUS server. Windows Update&amp;nbsp;of manual updaten zijn dus mijn&amp;nbsp;enige opties. Nu ben ik&amp;nbsp;als IT-er vaak liever lui dan moe en moet alles zoveel mogelijk automatisch, maar&amp;nbsp;Windows&amp;nbsp;Update&amp;nbsp;automatisch laten downloaden en installeren hoort daar niet bij.&amp;nbsp;Mijn Server Core draait naast common infra als ADDS, DNS, TS en DHCP ook Hyper-V, waardoor ik niet wil dat dit systeem zomaar ineens gaat rebooten.&lt;/P&gt;
&lt;P&gt;Dit levert een probleem op met Windows Update dacht ik een tijdje. Je kan namelijk Windows Update alleen uitschakelen of inschakelen in volledige automatische modus.&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;cscript %systemroot%\system32\scregedit.wsf /AU 1 / cscript %systemroot%\system32\scregedit.wsf /AU 4&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;BALEN!!!&lt;/P&gt;
&lt;P&gt;Maar.... Ergens diep verstopt op het grote boze internet vond ik een script welke de Windows Update Agent API benadert en via commandline je de mogelijkheid geeft de beschikbare updates te downloaden en te installeren :). Dit werkt ook als je je systeem via GPO in een WSUS infra hebt gehangen.&lt;/P&gt;
&lt;P&gt;Download het van deze post...Of haal het&amp;nbsp;orgineel &lt;A href="http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx" target=_blank mce_href="http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx"&gt;hier&lt;/A&gt;... Veel plezier!!&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127291" width="1" height="1"&gt;</description><enclosure url="http://blogs.technet.com/mpriem/attachment/3127291.ashx" length="2629" type="application/octet-stream" /><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server/default.aspx">Windows Server</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category></item><item><title>Windows Server 2008 - Server Core</title><link>http://blogs.technet.com/mpriem/archive/2007/12/11/windows-server-2008-server-core.aspx</link><pubDate>Tue, 11 Dec 2007 18:29:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3127266</guid><dc:creator>mpriem</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/mpriem/comments/3127266.aspx</comments><wfw:commentRss>http://blogs.technet.com/mpriem/commentrss.aspx?PostID=3127266</wfw:commentRss><description>&lt;P&gt;&lt;A title="2008 install 1" href="http://www.spurius.nl/wp-content/uploads/2007/12/1.JPG" mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/1.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install" href="http://www.spurius.nl/wp-content/uploads/2007/12/1.JPG" mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/1.JPG"&gt;&lt;/A&gt;Met de release van Windows Server 2008 in het vooruitzicht, wordt het tijd wat meer te weten te komen over dit nieuwe OS. 1 van de belangrijkste wijzigingen in het OS is de mogelijkheid een minimale versie te installeren. En met minimaal, bedoel ik ook echt minimaal. Nagenoeg alles wat eruit gehaald kon worden is eruit gehaald. Zo heb je geen MMC, geen .NET framework, geen explorer met fancy GUI en de enige bureau accessoire is notepad, welke initieel ook niet beschikbaar was, maar onder druk van de betatesters is toegevoegd.&lt;BR&gt;Na installatie van de Server core is het de bedoeling dat er een rol of 'feature' geinstalleerd wordt. Dit artikel zal de installatie van een Server Core Domain Controller behandelen.&lt;/P&gt;
&lt;P&gt;&lt;IMG class=mce_plugin_wordpress_more title=More... height=10 alt=More... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_more moretext=""&gt;&lt;BR&gt;Server Core ondersteunt de installatie van de volgende rollen:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;DHCP&lt;/LI&gt;
&lt;LI&gt;File Server&lt;/LI&gt;
&lt;LI&gt;DNS&lt;/LI&gt;
&lt;LI&gt;Active Directory&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Naast deze rollen kunnen de volgende 'features' geinstalleerd worden.&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Microsoft Failover Cluster&lt;/LI&gt;
&lt;LI&gt;Network Load Balancing&lt;/LI&gt;
&lt;LI&gt;Subsystem for UNIX-based applications&lt;/LI&gt;
&lt;LI&gt;Backup&lt;/LI&gt;
&lt;LI&gt;Multipath IO&lt;/LI&gt;
&lt;LI&gt;Removable Storage Management&lt;/LI&gt;
&lt;LI&gt;Bitlocker Drive Encryption&lt;/LI&gt;
&lt;LI&gt;Simple Network Management Protocol (SNMP)&lt;/LI&gt;
&lt;LI&gt;WINS&lt;/LI&gt;&lt;/UL&gt;
&lt;P&gt;Installatie van deze extra rollen en features kunnen worden uitgevoerd door gebruik te maken van &lt;A href="http://technet2.microsoft.com/WindowsVista/en/library/9a9fe5ed-5cfb-47f0-99e3-af4ef1442ee71033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/WindowsVista/en/library/9a9fe5ed-5cfb-47f0-99e3-af4ef1442ee71033.mspx?mfr=true"&gt;OCSETUP&lt;/A&gt;, een van de commandline utilities die gebruikt dienen te worden om de server te configureren. Dit geldt voor alle rollen en features, behalve voor de Domain Controller rol. Deze dient, als vanouds, geinstalleerd te worden door DCPROMO in unattend mode te draaien. Voordat ik dat behandel zal ik eerst ingaan op de installatie van Server Core zelf.&lt;/P&gt;
&lt;P&gt;Voor de installatie maak ik gebruik van Release Candidate 1 van Windows Server 2o08 in Virtual PC 2007. Deze is te downloaden via MSDN. Onderstaand "stripverhaal"&amp;nbsp;toont de installatie.&lt;/P&gt;
&lt;P&gt;&lt;A title="2008 install" href="http://www.spurius.nl/wp-content/uploads/2007/12/01.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/01.JPG"&gt;&lt;IMG alt="2008 install" src="http://www.spurius.nl/wp-content/uploads/2007/12/01.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/01.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install" href="http://www.spurius.nl/wp-content/uploads/2007/12/1.JPG" mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/1.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install 2" href="http://www.spurius.nl/wp-content/uploads/2007/12/2.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/2.JPG"&gt;&lt;IMG alt="2008 install 2" src="http://www.spurius.nl/wp-content/uploads/2007/12/2.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/2.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install 3" href="http://www.spurius.nl/wp-content/uploads/2007/12/3.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/3.JPG"&gt;&lt;IMG alt="2008 install 3" src="http://www.spurius.nl/wp-content/uploads/2007/12/3.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/3.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install 4" href="http://www.spurius.nl/wp-content/uploads/2007/12/4.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/4.JPG"&gt;&lt;IMG alt="2008 install 4" src="http://www.spurius.nl/wp-content/uploads/2007/12/4.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/4.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install 5" href="http://www.spurius.nl/wp-content/uploads/2007/12/5.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/5.JPG"&gt;&lt;IMG alt="2008 install 5" src="http://www.spurius.nl/wp-content/uploads/2007/12/5.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/5.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="2008 install 6" href="http://www.spurius.nl/wp-content/uploads/2007/12/6.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/6.JPG"&gt;&lt;IMG alt="2008 install 6" src="http://www.spurius.nl/wp-content/uploads/2007/12/6.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/6.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="Install 2008 7" href="http://www.spurius.nl/wp-content/uploads/2007/12/7.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/7.JPG"&gt;&lt;IMG alt="Install 2008 7" src="http://www.spurius.nl/wp-content/uploads/2007/12/7.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/7.thumbnail.JPG"&gt;&lt;/A&gt;&lt;A title="Install 2008 8" href="http://www.spurius.nl/wp-content/uploads/2007/12/8.JPG" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/8.JPG"&gt;&lt;IMG alt="Install 2008 8" src="http://www.spurius.nl/wp-content/uploads/2007/12/8.thumbnail.JPG" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/8.thumbnail.JPG"&gt;&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;De installatie is nu voltooit. Nu rest de configuratie en de installatie van de DC rol.&lt;BR&gt;&lt;IMG class=mce_plugin_wordpress_page title=...page... height=10 alt=...page... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_page&gt;&lt;/P&gt;
&lt;P&gt;Om de server core te configureren heeft Microsoft een verzameling tools meegelevert, welke niet allemaal even charmant zijn en zeker ook niet erg consistent in syntax. Zo dien je bijvoorbeeld Remote Desktop en Automatic Updates te configureren via een vbscript. Ik persoonlijk vind dat een beetje goedkoop. Het had best een gewone binary kunnen zijn. Ook het feit dat de ene tool de parameters scheidt met een slash en de andere met een minteken, vind ik typerend voor een systeem wat afgeraffelt is en niet iets wat in een nieuw OS zou moeten zitten. Maar goed, we moeten het er nu mee doen.&lt;BR&gt;Het kost te veel tijd om op elke setting in te gaan, maar de volgende settings zorgen voor een redelijk bruikbaar systeem. We beginnen met de configuratie van het netwerk. Hiervoor gebruiken we &lt;A href="http://technet2.microsoft.com/WindowsServer/nl/Library/61427fbd-de1f-4c8a-b613-321f7a3cca6a1043.mspx" target=_blank mce_href="http://technet2.microsoft.com/WindowsServer/nl/Library/61427fbd-de1f-4c8a-b613-321f7a3cca6a1043.mspx"&gt;NETSH&lt;/A&gt;. Het instellen van een ip address, default gateway en dns server voor een interface met naam 2 gaat als volgt:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;netsh interface ipv4 add address name=2 address=192.168.1.100/24 gateway=192.168.1.1&lt;BR&gt;netsh interface ipv4 add dnsserver name=2 address=80.80.80.2&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Vervang dus de name door de interface naam, bijv: "Local Area Connection". De rest&amp;nbsp;spreekt voor zich :)&amp;nbsp;&lt;/P&gt;
&lt;P&gt;De computernaam is te wijzigen met &lt;CODE&gt;netdom renamecomputer %computername% /newName:DC1&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Nu de netwerkinstellingen goed staan is het tijd services als Remote Shell en Remote Desktop te activeren. Ook het OS moet nog geactiveerd worden. Windows Remote Shell activeer je door &lt;CODE&gt;WinRM QuickConfig&lt;/CODE&gt;. Hierna is de server op afstand te beheren door &lt;CODE&gt;WinRS -r:&lt;SERVERNAAM&gt;&lt;/SERVERNAAM&gt;&lt;/CODE&gt;. Remote Desktop en Automatic Updates zijn te configureren met het script SCregEdit.wsf. Gebruik het met de /? optie om alle mogelijkheden te zien. Voor het activeren van Remote Desktop gebruik je &lt;CODE&gt;cscript %systemroot%\System32\SCregEdit.wsf /AR 0&lt;/CODE&gt; en voor Updates gebruik je &lt;CODE&gt;cscript %systemroot%\System32\SCregEdit.wsf /AU 4&lt;/CODE&gt;.&lt;/P&gt;
&lt;P&gt;&lt;A title="2008 config" href="http://www.spurius.nl/wp-content/uploads/2007/12/12.jpg" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/12.jpg"&gt;&lt;IMG class=alignleft alt="2008 config" src="http://www.spurius.nl/wp-content/uploads/2007/12/12.thumbnail.jpg" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/12.thumbnail.jpg"&gt;&lt;/A&gt;&lt;BR&gt;Last, but not least, moet het product nog geactiveerd worden. Dit doe je door slmgr.vbs uit te voeren. Het weergeven van de huidige licentiestatus is &lt;CODE&gt;cscript slmgr.vbs -dli&lt;/CODE&gt;. Het activeren gaat met &lt;CODE&gt;cscript slmgr.vbs -ato&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Nu kan het zijn dat de&amp;nbsp;build die je gebruikt vereist dat je een Key Management Services (KMS) Server beschikbaar hebt om je OS te activeren. Je kan dan proberen dit te omzeilen door de preinstalled key te vervangen met je eigen key, waarna je opnieuw probeert te activeren.&amp;nbsp;Het wijzigen van de key&amp;nbsp;gaat als volgt:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;cscript.exe slmgr.vbs -ipk ABCDE-FGHIJ-KLMNO-PQRST-UVWXY &lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;IMG class=mce_plugin_wordpress_more title=More... height=10 alt=More... src="http://www.spurius.nl/wp-includes/js/tinymce/themes/advanced/images/spacer.gif" width="100%" name=mce_plugin_wordpress_more moretext=""&gt;&lt;BR&gt;Nu de server de benodigde basisinstellingen heeft, kan de DC rol erop gezet worden. In Windows Server 2008 is er nu onderscheid tussen schrijfbare en read-only domain controllers. Beide typen kunnen geinstalleerd worden op een Server Core installatie. Zoals eerder gemeld, moet Windows Server 2008 net als voorheen gepromoveert worden tot Domain Controller door gebruik te maken van DCpromo in unattended mode te draaien. Dit kan via &lt;A href="http://technet2.microsoft.com/windowsserver2008/en/library/a68eae0d-ec73-4792-9e51-65167c76a4841033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver2008/en/library/a68eae0d-ec73-4792-9e51-65167c76a4841033.mspx?mfr=true"&gt;commandlineparameters&lt;/A&gt; of via een text file. De unattend text file heeft een bepaalde syntax zoals &lt;A href="http://technet2.microsoft.com/windowsserver2008/en/library/d2521765-9e7b-44b6-9021-496908f4b9521033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver2008/en/library/d2521765-9e7b-44b6-9021-496908f4b9521033.mspx?mfr=true"&gt;HIER&lt;/A&gt; en &lt;A href="http://technet2.microsoft.com/windowsserver2008/en/library/d2521765-9e7b-44b6-9021-496908f4b9521033.mspx?mfr=true" mce_href="http://technet2.microsoft.com/windowsserver2008/en/library/d2521765-9e7b-44b6-9021-496908f4b9521033.mspx?mfr=true"&gt;HIER&lt;/A&gt; staat uitgelegd.&lt;BR&gt;&lt;A title=DCPROMO href="http://www.spurius.nl/wp-content/uploads/2007/12/16.jpg" rel=thumbnail mce_href="http://www.spurius.nl/wp-content/uploads/2007/12/16.jpg"&gt;&lt;IMG class=alignleft alt=DCPROMO src="http://www.spurius.nl/wp-content/uploads/2007/12/16.thumbnail.jpg" mce_src="http://www.spurius.nl/wp-content/uploads/2007/12/16.thumbnail.jpg"&gt;&lt;/A&gt;&lt;BR&gt;Om ADS te installeren inclusief DNS voor een nieuw Forest in Windows 2008 operational level, kan je volstaan met het volgende commando:&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;dcpromo /unattend /InstallDns:yes /dnsOnNetwork:yes&lt;BR&gt;/replicaOrNewDomain:domain /newDomain:forest&lt;BR&gt;/newDomainDnsName:test.local /DomainNetbiosName:TEST&lt;BR&gt;/safeModeAdminPassword:FH#3573.cK /forestLevel:3&lt;BR&gt;/domainLevel:3 /rebootOnCompletion:yes&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;Na afloop heb je een functionele Server Core writable Domain Controller...&lt;/P&gt;
&lt;P&gt;Enjoy :)&lt;/P&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3127266" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/mpriem/archive/tags/command+line/default.aspx">command line</category><category domain="http://blogs.technet.com/mpriem/archive/tags/cmd/default.aspx">cmd</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Active+Directory/default.aspx">Active Directory</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://blogs.technet.com/mpriem/archive/tags/Server+Core/default.aspx">Server Core</category></item></channel></rss>