ISA 2006 EE – Backup / Restore auf ein anderes Test Array

Hallo Leutz,

fuer eine Testumgebung habe ich fuer einen Kunden die produktive ISA 2006 Enterprise Umgebung mit 2 Arrays und 4 ISA Servern auf eine virtuelle Testumgebung migriert. Da gleichzeitig auch die Rollen der einzelnen Server geaendert werden sollten und die CSS getauscht werden sollten, war keine normale Backup/Restore Loesung sinnvoll.
Problematisch war dabei, dass das AD/AM Schema der Produktivumgebung auf Multicast gepatched war (war ich ja selbst Schuld) und so die normalen Backup/Recovery Szenarien von Microsoft nicht fruchteten, da kein Import der Enterprise Konfiguration in das neu erstellte Enterprise funzten.
Was zu tun ist und welche Stolpersteine es gibt, koennt Ihr hier lesen:
http://www.it-training-grote.de/download/ISA-ee-clone.pdf

Gruss Marc

Registry Key bei User Abmeldung loeschen

Hi Leutz,

folgende Anforderung galt es zu bewaeltigen:
Eine kommerzielle Anwendung (Support nicht moeglich), setzt per Script Registry-Berechtigungen, welche die Registry tattooen. Nach Beendigung des Programms und Abmeldung der Benutzer sollen die Registry Einstellungen rueckgaengig gemacht werden und das alles ohne Berechtigungen des Users in den Schluessel zu schreiben und ohne Gruppenrichtlinien von Active Directory.

(Eine) moegliche Loesung:
Registry Key Export (REGEDIT.EXE – Export)
Ueberfluessige Einstellungen loeschen
Mit AutoIT (FREEWARE: http://www.autoitscript.com/autoit3/index.shtml) den Schluessel modifizieren oder loeschen und daraus ein AutoIT Script erstellen
Das AutoIT Script in eine EXE-Datei kompilieren
Neuen Benutzer mit Admin Berechtigungen anlegen
Dieser User wird als Steel Run-As Account (http://www.steelsonic.com/steelrunas.htm) verwendet, um eine EXE Datei zu erstellen, welche im Abmeldeskript ausgefuehrt wird und die Registry Einstellungen setzt ( im Kontext des Benutzers, aber mit Admin-Berechtigungen).
Abmeldeskript erstellen in den lokalen Gruppenrichtlinienobjekten

Anmerkung: Sicherlich gibt es noch andere Wege welche zum Ziel fuehren, aber in dieser Konstellation hielt ich das fuer am sinnvollsten. Man haette auch noch die Berechtigungen in der Registry direkt setzen koennen usw. Fuer micht nicht Softi, aber trotzdem eine gute Loesung. Danke an Bjoern K. fuer den Hinweis mit AutoIT

Gruss Marc

TEO Village Live Blog – 1. Surfmaster Vorstellung

Hallo Leutz,

ich berichte Live von der Hausmesse der Christmann Informationstechnik – TEO Village, wo neben vielen Innovationen der Firma heute eine erste Version der ISA Server Appliance TEO-SECURE-L vorgestellt wurde, sowie die erste Version des Surfmaster.

Hier einige Bilder der Veranstaltung:

Gruss Marc

ISA Server Toolbox

Hallo Leutz,

Redline Software hat vor einiger Zeit ein Toolkit mit einer Reihe von interessanten Tools fuer ISA Server herausgebracht.
Infos zu Redline findet Ihr hier: http://www.redline-software.com/ger/
Infos zum Toolkit:
http://www.redline-software.com/ger/products/tk/
Inhalt des Toolkit:
Config Viewer 
Keywords Finder
MDF Viewer
Pascal Script Studio
Config Backup
Response Modifier
Client Host Name Resolver
Client User Name Resolver
URL Normalizer
Advanced Web Routing Rules
SSL Decoder
Headers Modifier

Kurzer Review von mir:
http://www.it-training-grote.de/download/ISA-Toolkit.pdf

Gruss Marc

ISA Server 2006 Surfmaster Beta 1

Hallo Leutz,

der Name ist Programm. Nachdem der beliebte Surfblocker (http://www.gslahr.og.bw.schule.de/ml/tools.html) nicht mehr weiterentwickelt wird und viele Schulen und Bildungseinrichtungen sich wieder eine derartige Loesung wuenschen, haben Christmann Informationstechnik (www.christmann.info) und ich uns der Problematik angenommen.

Meine ersten Versuche nutzten das Script von Jason Fossen (www.isascripts.org), (einem ISA Server MVP), um per VB-Script einzelne Firewallregeln zu aktivieren und zu deaktivieren. Das funktionierte im Ansatz schon ganz gut, aber meinen bescheidenen Programmier-/Script-Kenntnissen, waren da schnell Grenzen gesetzt, so dass ich mich mit Wolfgang Christmann darauf einigte, eine Loesung von den genialen Programmierern bei Christmann erstellen zu lassen. In den letzten zwei Tagen hat Gunnar (einer der Programmierer) also Hand angelegt und anhand einer von mir zur Verfuegung gestellten VM mit ISA eine funktionsfaehige Version gebaut.

Erste Informationen zu dem “Programm” findet Ihr hier:
http://www.it-training-grote.de/download/surfmaster.pdf
Vorgefuehrt wird die erste Version auf der TEO-Village Veranstaltung – der Hausmesse von Christmann Informationstechnik (http://www.teo-village.de).
Hier nochmal der ausdrueckliche Hinweis: Es handelt es sich um eine Beta Version, das Design muss noch erstellt werden und einige Tests muessen wir auch noch durchfuehren. Es geht in dem ersten Blogeintrag lediglich darum, darauf hinzuweisen, dass bald eine neue Loesung zur Verfuegung stehen wird. Ob der Entwicklungsname “Surfmaster” bleibt und ob das “Programm” kostenlos oder gegen einen kleinen Kostenbeitrag zur Verfuegung gestellt wird, ist noch nicht klar. Ich halte Euch auf dem laufenden.

Gruss Marc

Slipstreaming ISA 2006 mit SP1

Hallo Leutz,

ich dachte immer, ISA 2006 kann man nicht mit SP1 slipstreamen (komisches Wort), aber es geht doch:

1. Kopieren der ISA 2006 CD nach  C:\ISA Server 2006 Standard
2. Kopieren des ISA Server 2006 SP1 nach C:\ISA Server 2006 Standard\FPC
3. ISA SP1 hinzufuegen: C:\ISA Server 2006 Standard\FPC>Msiexec /a MS_FPC_Server.msi /p ISA2006-KB943462-X86-ENU.msp
4. Den Anweisungen des SP1 Wizard folgen
5. Autorun aus dem Ordner C:\ISA Server 2006 Standard ausfuehren

Source: http://blogs.technet.com/yuridiogenes/

Gruss Marc

URL-Filter von Firewalls umgehen

Hallo Leutz,

die Welt ist ja soooo booeeesse musste ich heute wieder erfahren.
Anlass war ein Newsgroup Posting in der deutschen ISA NG, wo der OP fragte, wie man absolut zuverlaessig Webseiten sperren kann.
Unsere Antwort: Absolut zuverlaessige Sperrung gibt es nicht, Blacklisten, so dynamisch sie auch sind, koennen nie sicherstellen, dass alles unbefugte geblockt wird. Bleiben also Whitelisten, halte ich aber fuer zu aufwaendig und ausserdem sollten alle arbeitenden Menschen, mit anderen Mitteln angehalten werden, nicht privat zu surfen oder unschoene Seiten aufzurufen. So etwas ist mit Dienstvereinbarungen, dem offiziellen Verbot der privaten Internet Nutzung usw. moeglich (niemand sperrt heutzutage ja auch die Telefone und Faxgeraete, sowei Kopierer fuer eine private Nutzung, Sondertelefonnummer mal abgesehen).

Aber gut, es geht aber darum, dass man trotz URL Filterung ne Ménge Schindluder treiben kann, wie mir Karsten Hentrup alias Jens Mander heute per PM mitteilte.

So spontan hat er zwei Ideen:
1) Mit translate.google ist das moeglich
Man laesst sich 2x google sich selber übersetzen und dann laesst dann die Wunschsite übersetzen. Das surfen ist recht unkomfortabel, da jede URL uebersetzt werden muss
2) http://de.wikipedia.org/wiki/Picidae_(Website)
http://www.picidae.net/
URLs werden als Grafiken gespeichert und ueber einen Proxy zur Verfuegung gestellt. Das Prinzip steht und faellt mit der Anzahl der Proxy Server im Internet, da man sonst die Proxies alle blocken koennte.
Habe ich natuerlich beides gleich mal ausprobiert und es funzt 🙁

Sobald Karsten wieder etwas stressfreier ist, wird er auch ein kleines Paper dazu schreiben, welches wir hier auf der Seite publishen.

Nur gut, dass ich solche Probleme nicht habe, ich oeffne immer nur “saubere” Webseiten und beim Kunden mache ich alles mit meiner UMTS-Karte 🙂

Gruss Marc

ISA Server 2006 Enterprise – Unicast to Multicast

Hallo Leutz,

ISA Server 2006 NLB kann ja standardmaessig nur Unicast und mit einem Update vor SP1, bzw. mit SP1 auch Multicast NLB.
Ich habe dazu hier berichtet:
http://www.it-training-grote.de/blog/?p=167
Etwas OT: Teaming und NLB
http://www.it-training-grote.de/blog/?p=169
Gestern traf mich ein Hilferuf aus dem BFW Bad Pyrmont ein, das nach umfangreichen Netzwerkaenderungen (neues Netzwerk hinzugefuegt), die 4 ISA Enterprise Knoten im Cluster Probleme mit der Performance bereiten.
Saemtlicher Netzwerktraffic verdoppelt sich und die Performance leidet – ein Zeichen fuer NLB Probleme mit Unicast. Der Netzwerkguru hatte im Vorfeld schon den ganzen Traffic analysiert und MRTG installiert, so dass schon eine Vorab Diagnose vorlag!
Nach einigen Stunden Fernwartung, E-Mails lesen und Telefonaten, kamen wir zur Entscheidung, einen Vor-Ort Termin fuer Samstag zu vereinbaren und das Problem zu analysieren und ggfs. alle ISA Server auf Multicast umzustellen – was wir dann schlussendlich auch getan haben. Was dabei zu beachten ist, steht hier: http://www.it-training-grote.de/download/nlb-unicast-to-multicast.pdf

Viel Spass

Gruss Marc Grote

Microsoft Forefront TMG – Firewall Lockdown Modus

Hallo Leutz,

der Firewall Lockdown Modus in MS Forefront TMG wurde etwas entschaerft.
Was ist der Firewall Lockdown Modus:
http://support.microsoft.com/kb/838711/en-us
Und wie kann man den ausschalten?:
http://technet.microsoft.com/en-us/library/cc302466.aspx

Wie laeuft das in TMG? TMG Logdaten werden dann in eine binaere Datei (eine Queue) geschrieben, welche sich LLQ (Large Logging Queue) nennt, wenn der SQL Server nicht erreichbar ist oder nur sehr langsam reagiert. Wenn der SQL Server wieder Online ist, werden die LLQ-Daten in die Datenbank geschrieben
http://technet.microsoft.com/en-us/library/dd183731.aspx
Konfigurierbar sind die LLQ-Settings ueber die Registry, einige Funktionen kann man in der TMG MMC konfigurieren.
Damit duerften sich die Auswirkungen des Lockdown Modus etwas entschaerfen und das Feature noch besser genutzt werden.

Gruss Marc

71-660 Pruefungsergebnisse sind da

Hallo Leutz,

seit gut zwei Wochen sagt mir meine persoenliche Seite bei Prometric, ich haette die 71-660 nicht bestanden. 71-660 welche Pruefung ist das denn?
Die da: http://www.it-training-grote.de/blog/?p=148
Nach den ersten 20 Fragen gab ich frustriert auf und beantwortete die restlichen gut 50 Fragen nur noch lustlos und ohne die Frage zu lesen und mir war klar, dass ich durchfalle. Heute kam das Ergebnis per Post von Prometric und siehe da, 606 Punkte – oh nein, ich koennte mich zu Tode aergern, den Rest nicht auch noch richtig durchgezogen zu haben.
@Wolfgang S. – Also doch ran? Ich werde die Pruefung am Freitag nochmal wiederholen (wenn diese denn schon verfuegbar ist)

Gruss Marc