CeBIT – Tag 5

Hallo Leutz,

der letzte Tag der CeBIT ist zu Ende. Nach etwas Buerokrams und Hotelsport bin ich mit meinem Gepaeck zum Auto und musste feststellen, dass mir irgendein Schwachmat den linken Aussenspiegel angefahren hat und der Spiegel hinueber ist. Kosten ca. 420 EUR wie man mir spaeter per E-Mail von der Werkstatt mitteilte. Teurer CeBIT Spass :-(. Kaum hat man seinen BMW M3 nicht mehr, welchem man wie einen Augapfel gehuetet hat, passiert sowas! Na gut nicht zu aendern, auf zur CeBIT, puenktlich da gewesen und wie “befuerchtet” war heute der Business freie Tag was die Fragen anging. Schwerpunkt waren heute viele Fragen, wo ich erst nach mehrmaligem Nachhaken verstanden habe, um was es ueberhaupt geht. Sehr haeufig habe ich heute auch Interessenten mit Bing geholfen so schwierige Fragen zu beantworten, wieviel Speicherplatz ein SBS 2011 Server braucht, weil die Fragenden trotz INTENSIVER Suche (nach eigenem Bekunden) keine Antwort gefunden haben. Aber in Summe hatten natuerlich (fast) alle Fragen Ihre Daseinsberechtigung und ich gab mir alle Muehe, so gut wie es geht alle Fragen zu beantworten. Alles in allem etwas weniger stressig als die anderen Tage und wesentlich weniger los an meinem Stand, aber die Fragen waren trotzdem spannend 🙂 Etwas mehr Ruhe war auch gut, weil mein geschwollener Fuss ab 10 Uhr wieder anfing weh zu tun :-(. Heute Mittag schleppte ich mich kurz zum CLIP/MVP GetTogether, ass etwas zu Mittag und bin dann schnell wieder zu meinem Stand. Gegen 18:15 Uhr habe ich mich dann auf den Weg zum Parkplatz gemacht und gegen 20:00 Uhr war ich dann zu Hause, Wagen waschen, Einkaufen, Geld holen und jetzt sitze ich auf dem Radl vor einem Riesenberg Post und darf die naechsten Stunden erst mal dem deutschen Buerokratismus froenen 🙁 und zusehen das ich die Waesche bis Sonntag trocken bekomme, denn dann geht es nach Koeln.

Es folgen Bilder:

Ein Gruppenbild der “echten” nicht Microsoft Mitarbeiter wie mir am Windows, System Center Stand folgt noch die Tage

Gruss Marc

CeBIT – Tag 4

Hallo Leutz,

es ist fast geschafft. Morgen noch ein Tag CeBIT und dann habe ich das “Vergnuegen” evtl. erst wieder in einem Jahr! Der Tag heute war eigentlich wie gestern. Eine Menge Fragen zu vielen Forefront Produkten, aber insesamt etwas ruhiger als gestern, was evtl. auch an dem Streik des Bahnnahverkehrs in Hannover liegen kann. Ich bin gerade in meinem “Hotel” angekommen, erledige etwas Buerokrams und kann leider aufgrund heftiger Kopfschmerzen und geschwollener Fuesse nicht am CLIP/MVP Community GetTogether Abendessen in Hannover teilnehmen. Ich konnte mich noch mit Muehe zur Doenerbude um die Ecke schleppen und einen Doener to Go holen :-(. Morgen frueh muss ich schon wieder meine Zelte abbrechen und fahre mit Auto zum Messegelaende, damit ich Morgen Abend direkt von der Messe nach Hause fahren kann.

Es folgen Bilder:

 

Gruss Marc

CeBIT – Tag 3

Hallo Leutz,

Tag 3, gute Halbzeit ist erreicht. Heute war es in Summe etwas ruhiger, die Fragen waren aber die geichen wie Gestern. Heute Mittag noch einen FEP Vortrag gehalten und dann Mittag gemacht (es gab lecker Salat). Leider habe ich mir da wohl aufs Hemd gekelckert, aber dank der Spitzen Klamottenausgabe hatte ich schnell ein neues Hemd :-). Heute habe ich wieder viele Leute aus der Community und einige Kunden getroffen, mit MSlern gesprochen und ein interessantes Gespraech mit Helmut Otto von SecureGUARD gefuehrt. Es bahnen sich interessante Termine an (Stichwort: Israel, Roadshow – mehr wird noch nicht verraten). Heute gibt es nur ein Bild, ich habe nicht mehr Bilder machen koennen.

Gruss Marc

CeBIT – Tag 2

Hallo Leutz,

same procedure as yesterday. Puenktlich am Forefront Stand gewesen und den ganzen Tag ueber im Akkord die Fragen der Interessenten beantwortet. Da ich fast ausschliesslich alleine am Stand war, bin ich aus dem Reden und praesentieren nicht heraus gekommen, aber wenigstens hat es diesmal fuer eine kurze Mittagspause gereicht 🙁

Schwerpunkte der Anfragen:
Forefront TMG
Forefront UAG
Forefront Endpoint Protection
Forefront Protection fuer Exchange

Wie letztes Jahr zur CeBIT oder auch auf der Teched 2010 habe ich leider wieder festgstellt, dass es noch nicht bei allen durchgedrungen ist, dass Forefront kein Produkt, sondern eine Produktfamilie ist und es fuer viele auch schwer ist, die einzelnen Produkte zuzuordnen und die Abhaengigkeiten zu erkennen. Des weiteren ist es schwer, die Vorgaengerprodukte den aktuellen Versionen zuzuordnen. Hier muss Microsoft noch ein wenig mehr Aufklaerungsarbeit leisten und ich ueberlege auch noch, einen Blogeintrag mit einer detaillierten Uebersicht aller Forefront Produkte, deren Einsatzgebiete / Vorgaengerversionen zu veroeffentlichen.

Es folgen Bilder:

 

Gruss Marc

CeBIT – Tag 1

Hallo Leutz,

1. echter CeBIT Tag. Nach etwas Fruehsport und Buerokrams, heute habe ich fast 50 Minuten von Frank zum Messegelaende gebraucht, war aber puenktlich um 08:40 Uhr am Forefront Stand. Den ganzen Tag ueber gab es ne Menge Forefront Fragen, um 12:00 Uhr bin ich zum Heise ix Forum und habe dort meinen Forefront Protection 2010 Vortrag gehalten. Dann ging es wieder zum Stand Fragen beantworten. Gegen 15:50 Uhr machte ich dann Mittag (leider gab es kein Mittag mehr). Dann noch bis 18 Uhr wieder am Stand und einen Spaetinteressenten bis 18.30 Uhr bedient und dann gegen 18:30 Uhr auf zu Frank. Jetzt werden wir gleich einen Doener oder auch zwei zu uns nehmen und einen Film gucken.

Es folgen Bilder:

   

Gruss Marc

Gruss Marc

CeBIT – Tag 0

Hallo Leutz,

heute Morgen ging es um 11:00 Uhr mit der Strapazenbahn zum CeBIT Messegelaende zum Kickoff Meeting, den Microsoft Stand besichtigen, meinen Forefront Arbeitsplatz in Betrieb, sowie die Microsoft Arbeitskleidung in Empfang nehmen. Ein leckerer Imbiss rundete den Tag ab.
Es folgen Bilder (und so wie es aussieht beginnt die Cloud bei mir 🙂 )

    

Gruss Marc

Forefront TMG – Windows Server 2008 R2 SP1 und der RPC-Filter

Hallo Leutz,

Lt. Aussage von Microsoft ist die Installation von Windows Server 2008 R2 SP1 auf Forefront TMG und UAG offiziell supported (ein offizieller Blogeintrag des ISA/TMG Team von Microsoft folgt noch).
Auf meinen Testmaschinen und meiner produktiven TMG/UAG Appliance von SecureGURAD konnte ich bisher auch keine Probleme feststellen -bis gestern 🙁
Bei einem Kunden haben wir auf vier Forefront TMG Enterprise Maschinen (deutsch, aktuell gepatched, EMS verwaltete Array Member mit NLB) Windows Server 2008 R2 SP1 installiert. Die “besondere” Konstellation ist hier, dass die Firewalls zwei Standorte verbinden und drei Windows Domaenen aus Firewallsicht trennen, sprich die Firewalls sind nicht klassische Backend- Frontendfirewalls oder Forward- Reverse Proxy.
Das Exchange Cluster steht in der Ressourcendomaene und die Benutzer aus den drei Domaenen und zwei Standorten greifen per Outlook auf das CAS-Array und den dahinterliegenden DAG Cluster zu. Am naechsten Tag nach der Installation beklagten sich die Anwender des entfernten Standorts, sowie der Subdomaenen in denen kein Exchange Server steht, dass Outlook sich nicht richtig verbindet und der Zugriff auf oeffentliche Ordner teilweise nicht moeglich ist. Im Outlook 2007/2010Verbindungssymbol sah man laufende getrennte und verbundene Exchange Server Verbindungen und einige TCP-Fehler. Wenn der Outlook Cached Mode verwendet wird, kommen auch keine Mails mehr im Outlook an, obwohl Outlook staendig eine korrekte Synchronisation mit dem Exchange Server meldet. Sobald man den Cached Mode ausschaltet, kommen E-Mails wieder an, aber weitere Probleme schlagen auf. Bei dem Versuch auf oeffentliche Ordner von Exchange zuzugreifen kam es teilweise zu Fehlermeldungen, dass ein Clientvorgang fehlgeschlagen sei und beim Aufruf von diversen PDF- und PPT-Dokumenten in oeffentlichen Ordnern kam die Meldung, dass der Preview Handler nicht verfuegbar sei!
In den Logs der Firewall sieht man unzaehlige RPC Fehlermeldungen fuer das Protokoll RPC und etliche blockierte Highport Verbindungen. die Meldung im TMG ist, dass die Verbindung gespoofed waere. Nach etlichen erfolglosen Tests zur Eingrenzung der Problematik sind wir zu der Feststellung gekommen, dass mit Windows Server 2008 R2 SP1 Aenderungen des RPC-Verhalten eingefuehrt wurden, welche mit dem in Forefront TMG enthaltenen RPC-Filter nicht kompatibel sind. ANMERKUNG: Da dies meine erste Windows Server 2008 R2 SP1 Installation auf produktiven TMG Servern in diesem speziellen Szenario ist, kann ich noch keinen eindeutigen Beweis fuer diese Vermutung erbringen, die Symptome sind aber eindeutig und konnten zumindest in diesem Szenario bewiesen werden.
Gruende, warum ich den RPC Filter im Verdacht habe:
Benutzer mit Outlook Postfach in der gleichen Domaene wie der Exchange Server haben keine Probleme
Wenn man an den betroffenen Clients Outlook Anywhere aktiviert und per HOSTS Datei oder DNS FLZ den OA Aufruf auf den FQDN des internen CAS Array legt, funktioniert alles einwandfrei
Wenn man einen neuen Exchange Benutzer mit Postfach anlegt, wird eine OST-Datei erstellt, aber keine Outlook / Exchange Synchronisation durchgefuehrt, Aendert man auch hier das Outlook Profil auf OA funktioniert es.
Wenn OA aktiviert ist erhalten die Benutzer beim Aufruf von oeffentlichen Ordnern im Exchange auch keine Fehlermeldungen mehr

Loesungsansaetze:
Datensicherung der TMG Server zurueckspielen
Windows Server 2008 R2 SP1 deinstallieren
OA aktivieren (Achtung CAS Server Belastung beachten)
RPC Filter in TMG deaktivieren und Zugriffsregel fuer Outlook erstellen ohne RPC-Filterbindung. Hierbei ist zu beachten, dass man je nach Veroeffentlichungsumfang und Funktionsumfang des TMG Servers auch andere Funktionalitaeten verliert!

Bei einem naechsten Termin an einem Wochenende im Maerz werden wir versuchen die Probleme naeher einzukreisen, bis dahin haben wir erst mal einen Workaround fuer die betroffenen User in Form von OA eingefuehrt, da die CAS Server genuegend Power haben 🙂   

Ich werde in diesem Blog ueber Updates berichten.

Gruss Marc Grote

Forefront TMG und FTPS

Hallo Leutz,

Forefront TMG bringt wie sein Vorgaenger ISA Server 200x einen FTP-Filter mit, mit dessen Hilfe FTP-Verbindungen sicher etabliert werden koennen. Der FTP-Filter ist u. a. auch fuer die Aushandlung der FTP Data und FTP Control Channel zustaendig. Problematisch wird die Kommunikation, wenn zum Beispiel FTPS verwendet werden soll. Wie man Forefront TMG fuer FTPS konfigurieren kann, steht in folgendem Bilderbuch, begleitet von einigen weiteren Erlaeuterungen zu FTP und den Besonderheiten bei Forefront TMG:
http://www.it-training-grote.de/download/TMG-FTPS.pdf

Gruss Marc Grote