Archives pour septembre, 2008
Petit outil sympa
27/09/08
Si vous avez comme moi beaucoup d’applications sur votre PC, Update checker est fait pour vous ! Ce petit freeware scan la machine et vous dit les logiciels pour lesquelles une nouvelle version existe, en indiquant votre version versus la nouvelle.
Le tout avec le lien à droite pour télécharger directement!
Pour le download, c’est par ici:
http://www.filehippo.com/updatechecker/
Popularity: 45% [?]
Exchange 2007 / attributs personnalisés
27/09/08
Exchange 2007 gère en natif les salles de réunions et les équipements. Cela est très pratique, car il fallait installer un module complémentaire avec Exchange 2003.
Etape 1: activer la réponse automatique
Une fois la BAL crée de type Salle par exemple, elle n’ accepte pas pour autant les invitations par défaut. Pour ajouter la réponse automatique (la salle s’ appelle 901):
Set-MailboxCalendarSettings « Salle 901″ -AutomateProcessing:Autoaccept
C’ est pas mal, mais à ce stade ça n’ apporte pas grand chose par rapport à 2003, si ce n’ est un bouton « Salle » dans Outlook et une vue dédiée.
Etape 2: ajout d’ informations
Il est possible d’ ajouter des attributs personnalisés, afin de donner davantage d’ informations sur la ressource, comme le nombre de personnes, s’ il y a un tableau blanc & co. Pour cela, il faut déclarer ces attributs supplémentaires:
Set-ResourceConfig -ResourcePropertySchema (« Room/10Personnes », »Room/20
Personnes », »Room/8Personnes », »Equipment/Projecteur », »Room/TableauBlanc »)
Quelques limitations: pas de caractères accentués, ni espace ni souligné. Cette commande annule est remplace, il faut donc remettre tous les attributs à chaque fois.
Voilà un exemple de ce que cela peut donner:
Popularity: 38% [?]
SCCM 2007 / CCMSETUP
27/09/08
Le constat:
- Vous avez installé SCCM 2007 en mode natif
- La PKI est installée, SCCM a son certificat
- Vous essayez de déployer un client depuis la console SSCM:
-Le service Windows CCMSETUP démarre puis s’arrête
-dans CCMSETUP.LOG, vous trouvez: « There are no certificates in the ‘MY’ store. »
La solution:
Il vous manque l’enrollement automatique des stations. Elles doivent obtenir un certificat client pour pouvoir communiquer avec SCCM. Il faut créer une GPO adéquate, comme expliqué ici:
http://technet.microsoft.com/en-us/library/bb694035.aspx#BKMK_client
1er reboot: le client a son certificat (magasin ordinateur)
2ème reboot: le service ccmsetup démarre, trouve le certificat et termine l’installation du client SCCM. COOL!
Popularity: 33% [?]
SCCM 2007: mode natif / extension de schéma
27/09/08
Si vous souhaitez utiliser SCCM 2007 en mode natif, étendre le schéma facilite les choses. La procédure est disponible ici:
http://technet.microsoft.com/en-us/library/bb680608.aspx
Le résumé:
1/ Sur un DC, lancez depuis DVD d’install SCCM:
\SMSSETUP\BIN\I386\EXTADSCH.EXE
2/ Résultat dans C:\ExtADSch.log
<09-27-2008 10:55:17> Modifying Active Directory Schema – with SMS extensions.
<09-27-2008 10:55:17> DS Root:CN=Schema,CN=Configuration,DC=newscreation,DC=local
<09-27-2008 10:55:19> Defined attribute cn=MS-SMS-Site-Code.
<09-27-2008 10:55:19> Defined attribute cn=mS-SMS-Assignment-Site-Code.
<09-27-2008 10:55:19> Defined attribute cn=MS-SMS-Site-Boundaries.
<09-27-2008 10:55:20> Defined attribute cn=MS-SMS-Roaming-Boundaries.
<09-27-2008 10:55:20> Defined attribute cn=MS-SMS-Default-MP.
<09-27-2008 10:55:20> Defined attribute cn=mS-SMS-Device-Management-Point.
<09-27-2008 10:55:21> Defined attribute cn=MS-SMS-MP-Name.
<09-27-2008 10:55:21> Defined attribute cn=MS-SMS-MP-Address.
<09-27-2008 10:55:21> Defined attribute cn=mS-SMS-Health-State.
<09-27-2008 10:55:21> Defined attribute cn=mS-SMS-Source-Forest.
<09-27-2008 10:55:22> Defined attribute cn=MS-SMS-Ranged-IP-Low.
<09-27-2008 10:55:22> Defined attribute cn=MS-SMS-Ranged-IP-High.
<09-27-2008 10:55:22> Defined attribute cn=mS-SMS-Version.
<09-27-2008 10:55:23> Defined attribute cn=mS-SMS-Capabilities.
<09-27-2008 10:55:24> Defined class cn=MS-SMS-Management-Point.
<09-27-2008 10:55:24> Defined class cn=MS-SMS-Server-Locator-Point.
<09-27-2008 10:55:24> Defined class cn=MS-SMS-Site.
<09-27-2008 10:55:25> Defined class cn=MS-SMS-Roaming-Boundary-Range.
<09-27-2008 10:55:25> Successfully extended the Active Directory schema.
<09-27-2008 10:55:25> Please refer to the SMS documentation for instructions on the manual
<09-27-2008 10:55:25> configuration of access rights in active directory which may still
<09-27-2008 10:55:25> need to be performed. (Although the AD schema has now be extended,
<09-27-2008 10:55:25> AD must be configured to allow each SMS Site security rights to
<09-27-2008 10:55:25> publish in each of their domains.)
Popularity: 45% [?]
PowerGUI 1.5.2 est RTM!
18/09/08
http://dmitrysotnikov.wordpress.com/2008/09/18/powergui-152-rtms/
Nouveautés:
- We added 3 new languages (Chinese, Greek, and Polish).
- [Admin console] The grid performance has been significantly improved so simple nodes like Process or Services take 1-2 seconds to load.
- [Admin console] You can now assign icons to any nodes/links/actions: in the properties dialog box simply click the Icon picture and browse to the ico file.
- [Admin console] Fixed a lot of the grid issues: handling of $null properties, multivalued properties, PSCustomObject properties, etc.
- [Admin console] Node deletes now have a confirm dialog box.

- [Editor] Significantly improved highlighting performance for large scripts (1000-2000 lines of code).
- [Debugger] Fixed some compatibility issues with Microsoft’s current v2 builds.
- Multiple bugfixes for the issues reported by the online community.
Et bien sûr toujours en français, merci lotp !
Popularity: 33% [?]
Synthèse mensuelle gratuite sur l’écosystème MS en français
17/09/08
Des anciens de Microsoft ont fondé leur entreprise et proposent une lettre mensuelle sur les environnements Microsoft. Ce document PDF, en français, permet de se tenir au jus en un clin d’oeil sur les nouveautés, roadmap MS, mais aussi les problèmes liés aux service pack par exemple.
Ils n’ont pas un parti pris « pro Microsoft », ce qui rend le contenu d’autant plus intéressant.
Les anciens numéros: http://www.calipia.com/lalettre.asp
S’abonner:http://www.calipia.com/inscription-lettre.asp
Popularity: 29% [?]
Smartphone: erreur ActiveSync 86000108
13/09/08
Sans changer la configuration de mon smartphone, ActiveSync s’est bloqué soudainement sur la synchro, avec comme erreur 0X86000108
Solution:
Décocher le type de synchro qui pose problème (calendrier ou mail), faire une synchro, et activer de nouveau le type de synchro
Popularity: 38% [?]
Installation de Exchange 2007
13/09/08
En voulant installer Exchange 2007 dans un AD 2003 avec un Exchange 2003 déjà existant, j’ obtiens:
Microsoft.Exchange.Data.Directory.SystemConfiguration.ResourceBookingConfig' could not be found on <Domain_Controller_Name>.
Microsoft a une KB sur le sujet:
The Exchange Server 2007 installation fails during the PrepareSchema step, and you receive an error message in the Setup log
http://support.microsoft.com/kb/949526/en-US/
Le problème est corrigé !
Popularity: 32% [?]
Quest achète Netpro!
12/09/08
Dommage, leur rivalité permanente donnait accès à des prix très attrayants!!
http://www.quest.com/newsroom/news-releases-show.aspx?contentid=8055
Popularity: 22% [?]
SCCM 2007 sur Windows 2008
7/09/08
Voici un petit retour sur mon installation de SCCM 2007SP1 sur windows 2008…
- J’ai fait une installation en mode natif, il faut donc une PKI Windows
- SQL 2008 n’est pas supporté, j’ai donc utilisé un SQL 2005 SP2.
- SCCM n’existe pas en version 64 bit. Je l’ai tout de même installé sur un 64 Bit, tout passe par WOW64.
Sur le 2008 SCCM 2007:
Installation des pré requis:
- servermanagercmd -i WebServer
- servermanagercmd -i RDC
- servermanagercmd -i Web-WMI
Il faut aussi installer WebDav, qui n’est plus en standard dans IIS7. Il faut le télécharger ici:
http://download.microsoft.com/download/b/7/c/b7cb2488-fdea-46dc-b973-e1a2f0cb06db/webdav_x64_rtw.msi
Une fois tout cela effectué, il faudra configurer IIS:
- Activer WebDav. Les accès suivants devront être donnés, sinon le composant SMS refusera de fonctionner:
Le non respect de cette configuration génère le message suivant dans SCCM:
SSL devra aussi être configuré avec un certificat.
Tout ce qui manquait à SMS 2003 est là:
Popularity: 17% [?]
Certificats AD pour Windows 2008
7/09/08
Si vous avez une PKI Microsoft (autorité de certifications) sous Windows 2003 et que vous avez des membres Windows 2008, vous allez peut être avoir ce message:
La KB 922706 indique un hotfix à télécharger pour mettre à jour la liste des certificats racines sur le DC 2003.
Ca a fonctionné pour moi.
Par ici le téléchargement
Popularity: 8% [?]
Echec de l’activation de Windows 2008
7/09/08
Je viens de monter une VM Windows 2008, et j’ai eu ce message d’erreur à l’activation (0x8007232B)
Il suffit de saisir de nouveau le numéro de licence et l’activation fonctionne!
Popularity: 11% [?]
Vers une DSI++: incassable
4/09/08
La sécurité informatique est souvent vue comme une contrainte coûtant de l’argent, ce qui la met en première ligne quand il s’agit de faire des économies. Déjà faut-il encore sortir du clivage « Mon McAffee est mieux que ton Symantec« .
Surtout qu’il s’agit de mesurer un risque et une probabilité, un peu comme une assurance vie…
Je vais essayer ici de vous faire une synthèse ici de l’essentiel, avec quelques friandises valant un « ++ »
Gestion des mots de passes
S’il y a bien un sujet où l’on sent la contrainte, c’est bien celui-là. Vous dites « mot de passe » à n’importe qui, il pense tout de suite sécurité! Et d’ajouter « ils doivent faire au moins 14 caractères » pour qu’il vous réponde « c’est sécurisé chez vous! » (suivi d’un regard plein de compassion sur la souffrance que vous devez éprouver!)
Traite de plaisanterie, les mots de passes sont une rempare comme une autre, et ne servent à rien si d’autres mesures ne sont pas là. J’ai déjà traduis un excellent article de Steve Riley, disponible ici
Gestion du mot de passe administrateur local
Le compte administrateur local est difficile à protéger si l’utilisateur est déterminé. Je vois deux grands axes:
-Rendre les choses difficiles pour décourager ou ralentir
-Faire des vérifications périodiques automatiques pour s’apercevoir des fraudes.
Corser le jeu:
-La longueur du mot de passe doit être supérieure à 14 caractères pour empêcher le stockage en LM hash.
-Chaque station doit avoir un mot de passe administrateur différent. Si c’est le même, n’importe qui l’ayant est admin local du parc, ce qui inclus votre station. Trop facile de vous piéger ensuite!
-Désactivez ce compte. Il n’est pas nécessaire en temps normal, et ne peut se verrouiller.
-Mettez un mot de passe bios, là encore un différent par station. N’autorisez que le boot sur disque dur: pas de CD ni clé USB, ni réseau (si possible).
-Imposez les membres des groupes administrateurs et utilisateurs avec pouvoir locaux via GPO (groupes restreints).
Vérifications récurrentes:
-Mettez un script de logon sur le compte administrateur local. Ce script créera un drapeau pour vous indiquer qu’il a été utilisé et quand. Base de registre ou fichier texte au choix.
-Auditez les journaux d’évènements pour des traces suspectes.
-Changez le mot de passe administrateur local tous les X mois. Quand vous le changez, vérifiez que c’est bien toujours l’ancien. Si quelqu’un l’a claqué, vous le saurez.
-Faites des inventaires des logiciels installés sur les stations. Le droit admin local est recherché pour pouvoir installer ce que l’on veut. Surtout sur les portables, que l’on peut amener chez son meilleur amis,l’expert en informatique bien sûr!
Gérer ses admins
En voilà une idée me direz vous… L’époque où l’admin travaillait avec un compte « administrateurs du domaine » en permanence est révolu, du moins d’un point de vue sécurité. Ils doivent avoir deux comptes, un standard pour la bureautique, et un avec pouvoir (genre monlogin-su), pour les opérations nécessitant des droits supplémentaires. Droits supplémentaires ne voulant pas dire forcément « administrateur du domaine »… Un admin SQL n’a pas besoin de ce privilège par exemple.
Le réseau n’est pas dupe
- Filtrez les adresses mac par vlan. Un poste venant de nulle part ne doit pas avoir un bail de votre serveur dhcp, ni pouvoir causer avec le réseau.
- Filtrez les annonces BPDU sur les ports où il n’y pas d’équipement réseaux, activez rootguard si possible.
- Limitez l’accès aux interfaces de gestion des routeurs/switchs/firewall à vos ip d’administrations.
- Telnet est interdit. SSH V2 est votre amis.
- Limitez à une adresse mac par port réseau pour les stations, afin d’empêcher de mettre des hub et autre joyeuseté.
- Installez une solution de type NAP si vous avez des nomades. Interfacez-là avec vos switch si possible.
Firewall sans trou
- Version de l’os/firmware ou logiciel à jour
- Seulement le strict nécessaire est ouvert
- Les règles de type « accept » ne sont pas logguées sauf raison valable
- Si possible, des restrictions horaires sont en place
- Aucun accès TCP direct vers Internet depuis les postes
- Antispoofing actif
- Firewall de type stateful
Spécifiques Windows
- Le compte administrateur du domaine est désactivé
- Les membres du groupe « Administrateurs du domaine » se comptent sur les doigts de la main. Et tous ces comptes ont un mot de passe > 14 caractères, avec expiration
- Les logs de sécurité des DC tiennent plus de 24H (rétention)
- Les eventlogs sont centralisés
- Il n’y a pas de verrouillage sur les comptes après des essais infructueux
- Vous avez un WSUS, et les patchs mensuels de sécurité sont appliqués
- Les machines du domaine sont dans un nuage IPSEC fermé
- Le firewall Windows est actif sur les stations
- Un antivirus à jour est installé
- Le mscache est à zéro si possible, à 1 sur les portables
Spécifiques Unix/Linux
On retrouve ici pas mal de classique…Rappelez-vous qu’un unix/linux par défaut n’est pas plus sûr qu’un Windows…
- Dites au revoir à inetd et tous les r* (rlogin…)
- Dites bonjour à SSH (v2 et pas de login root direct), NFSV3, NIS
- SNMP, oui mais restreint et protégé
- A jour en terme de patch et noyau ! Vous faites le malin avec un uptime de 800 jours ? Ca en dit long sur la fraicheur de votre kernel…
- Centralisation des logs avec syslogs
Les applications Windows
- Vos applications Windows s’appuient sur Active Directory pour l’authentification des utilisateurs…. Avec une authentification transparente (SSO): ++
- Vos applications se basent sur l’appartenance à un ou des groupes AD, et utilise le SID des groupes pour cette vérification
- Elles fonctionnent avec les droits utilisateurs standards Windows. Elles ont un Manifest pour XP et pour Vista.
- Elles ne contiennent pas de comptes d’accès, que ce soit SQL ou autre dans leur configuration.
Les sites Web
- Utilisez des reverse proxy, par exemple Microsoft ISA 2006. Confiez leur la charge SSL, et activez les protections contre les attaques DOS.
- Protégez la chaîne de connexion à la base de donnée en la cryptant
- Si vous avez un formulaire d’authentification:
- Le nom du formulaire et des champs login/password doivent être dynamiques pour empêcher la saisie semi-automatique
- La page doit être en SSL
- Utilisez une procédure stockée pour vérifier la concordance dans la base de donnée.
La messagerie
C’est presque fusionnel avec les utilisateurs…Ils se plaignent de recevoir trop de mail, coupez le serveur, ils hurlent!
- Mettez toutes vos protections antispam le plus en amont possible, si possible sur le premier relais:
- Whitelist
- Reverse DNS
- SPF / SenderID
- Rbldns multiples
- vérification dans les bases publiques type chainmail et phising
- moteur bayésien
- Gray listing
- Antivirus
- Si vous avez Outlook, utilisez le SCL pour qu’outlook déplace tout seul ces mail dans « courrier indésirable »
Popularity: 31% [?]
