<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IT Log &#187; windows 2008</title>
	<atom:link href="http://itlog.cz/rubriky/windows-2008/feed/" rel="self" type="application/rss+xml" />
	<link>http://itlog.cz</link>
	<description>Information Technology</description>
	<lastBuildDate>Sat, 19 May 2012 17:24:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Active Directory Certificate Services AD CS Overview</title>
		<link>http://itlog.cz/2011/10/07/active-directory-certificate-services-ad-cs-overview/</link>
		<comments>http://itlog.cz/2011/10/07/active-directory-certificate-services-ad-cs-overview/#comments</comments>
		<pubDate>Fri, 07 Oct 2011 14:14:55 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[PKI]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[pki]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=762</guid>
		<description><![CDATA[Přehled &#8211; včetně změn zavedených ve Windows 2008 R2: Zdroj: Active Directory Certificate Services AD CS Overview &#8211; TechNet Articles &#8211; Home &#8211; TechNet Wiki.]]></description>
			<content:encoded><![CDATA[<p>Přehled &#8211; včetně změn zavedených ve Windows 2008 R2:</p>
<p>Zdroj: <a href="http://social.technet.microsoft.com/wiki/contents/articles/1137.aspx#Features">Active Directory Certificate Services AD CS Overview &#8211; TechNet Articles &#8211; Home &#8211; TechNet Wiki</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/10/07/active-directory-certificate-services-ad-cs-overview/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows: global object access auditing policy</title>
		<link>http://itlog.cz/2011/06/03/windows-global-object-access-auditing-policy/</link>
		<comments>http://itlog.cz/2011/06/03/windows-global-object-access-auditing-policy/#comments</comments>
		<pubDate>Fri, 03 Jun 2011 07:08:59 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[audit]]></category>
		<category><![CDATA[windows 2008]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=511</guid>
		<description><![CDATA[Jak nastavit systém, aby vytvářel auditní záznamy týkající se všech objektů na počítači? SACL (system access control lists) jsou seznamy, které řídí audit na úrovni jednotlivých objektů. Pokud potřebujeme mít jistotu, že je audit nastaven, museli jsme postupně všechny (alespoň ty důležité) objekty kontrolovat, jeden po druhém. V nejnovějších verzích Windows Server 2008 R2 a [...]]]></description>
			<content:encoded><![CDATA[<p>Jak nastavit systém, aby vytvářel auditní záznamy týkající se všech objektů na počítači?</p>
<p>SACL (<em>system access control lists</em>) jsou seznamy, které řídí audit na úrovni jednotlivých objektů. Pokud potřebujeme mít jistotu, že je audit nastaven, museli jsme postupně všechny (alespoň ty důležité) objekty kontrolovat, jeden po druhém.</p>
<p>V nejnovějších verzích<strong> Windows Server 2008 R2</strong> a <strong>Windows 7 </strong> lze definovat globální politiku pro celý počítač (<em>global object access auditing policy</em>), pro celý <strong>souborový systém</strong> nebo <strong>registry. </strong>Zvolený SACL je pak automaticky přiřazen každému objektu vybraného typu. Ve výsledku je záznam generován, pokud vyhoví kombinaci globálního nastavení a lokálního nastavení SACL.</p>
<p>V konfiguraci (<em>global object access auditing policy</em>) lze uvést jednotlivý účet nebo skupinu, jejichž aktivitu sledujeme. Z toho je zřejmé použití v různých scénářích: sledování aktivity vybrané skupiny uživatelů nebo správců či diagnostika &#8211; když hledáme konkrétní objekty pro jednotlivého uživatele, ke kterým nemá přístup (hlášení &#8220;access denied&#8220;), což znemožňuje uživateli zamýšlenou činnost.</p>
<p>Technet: <a title="global object access auditing" href="http://technet.microsoft.com/en-us/library/dd772630(WS.10).aspx" target="_blank">Global Object Access Auditing</a><!----></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/06/03/windows-global-object-access-auditing-policy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Jak odstranit nepotřebné soubory po instalaci SP1 (Win 7 / 2008 R2)</title>
		<link>http://itlog.cz/2011/03/10/jak-odstranit-nepotrebne-soubory-po-instalaci-sp1-win-7/</link>
		<comments>http://itlog.cz/2011/03/10/jak-odstranit-nepotrebne-soubory-po-instalaci-sp1-win-7/#comments</comments>
		<pubDate>Thu, 10 Mar 2011 13:43:41 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[nástroje]]></category>
		<category><![CDATA[windows 2008]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=426</guid>
		<description><![CDATA[Pokud víme, že se nebudeme vracet ke stavu před instalací SP1 ve Windows 7 (nebo 2008 R2) nebo budeme vytvářet obraz instalace a potřebujeme ušetřit místo, rádi bychom se zbavili zálohovaných starých verzí souborů. V nejnovějších verzích Windows nám pomůže nástroj DISM &#8211; Deployment Image Servicing and Management tool. Spustíme přímo v systému, který chceme [...]]]></description>
			<content:encoded><![CDATA[<p>Pokud víme, že se nebudeme vracet ke stavu před instalací SP1 ve Windows 7 (nebo 2008 R2) nebo budeme vytvářet obraz instalace a potřebujeme ušetřit místo, rádi bychom se zbavili zálohovaných starých verzí souborů.</p>
<p>V nejnovějších verzích Windows nám pomůže nástroj DISM &#8211; <strong>Deployment Image Servicing and Management tool. </strong>Spustíme přímo v systému, který chceme upravit, proto je zde volba<strong> /online</strong></p>
<blockquote><p><code>C:\Users\administrator&gt;<strong>dism /online /cleanup-image /spsuperseded</strong></code></p>
<p><code>Deployment Image Servicing and Management tool<br />
Version: 6.1.7600.16385</code></p>
<p><code>Image Version: 6.1.7600.16385</code></p>
<p><code> </code></p>
<p><code>Removing backup files created during service pack installation.<br />
[==========================100.0%==========================]<br />
Service Pack Cleanup operation completed.<br />
The operation completed successfully.<br />
</code></p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/03/10/jak-odstranit-nepotrebne-soubory-po-instalaci-sp1-win-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Monitoring Active Directory Certificate Services</title>
		<link>http://itlog.cz/2011/01/25/monitoring-active-directory-certificate-services/</link>
		<comments>http://itlog.cz/2011/01/25/monitoring-active-directory-certificate-services/#comments</comments>
		<pubDate>Tue, 25 Jan 2011 09:31:00 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[PKI]]></category>
		<category><![CDATA[powershell]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[pki]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=363</guid>
		<description><![CDATA[Jaké máme možnosti, pokud potřebujeme sledovat certifikační úřady (CA) založené na Windows 2008 R2 a včas reagovat na blížící se možné problémy? Moc možností není. Nejprve se podíváme na System Center Operations Manager (SCOM 2007 R2) &#8211; dlouho nebylo k dispozici nic než vlastní iniciativa a uživatelské MP. Minulý rok Microsoft vydal Active Directory Certificate [...]]]></description>
			<content:encoded><![CDATA[<p>Jaké máme možnosti, pokud potřebujeme sledovat certifikační úřady (CA) založené na Windows 2008 R2 a včas reagovat na blížící se možné problémy? Moc možností není. Nejprve se podíváme na System Center Operations Manager (SCOM 2007 R2) &#8211; dlouho nebylo k dispozici nic než vlastní iniciativa a uživatelské MP. Minulý rok Microsoft vydal <strong><a title="certificate services management pack" href="http://www.microsoft.com/downloads/en/details.aspx?FamilyID=c486307a-e136-434b-9748-6f6c8f44216b&amp;displaylang=en" target="_blank">Active Directory Certificate Services Monitoring Management Pack</a></strong>, verze: 6.0.7231.0 z 12.8.2010. Zatím se nebudu vyjadřovat, protože jsem neměl příležitost se s ním podrobněji seznámit, ale už se na tom pracuje. Některé ohlasy však tvrdí, že jde o příliš jednoduchý MP, který nesplňuje očekávání.</p>
<p>Další možnosti jsou založené na různých skriptech VBS, které využívají existující nástroje - <strong>certutil, CAPICOM. </strong>Příkladem je skript CAMonitor.vbs, kterým jsem se už před časem zabýval. Původně samostatný <a title="script repository" href="http://gallery.technet.microsoft.com/ScriptCenter/164e8047-d7bf-4774-91cf-90d46b82e725/" target="_blank">skript</a> byl upraven pro MOM 2005, sám jsem jej upravoval pro <a title="camonitor-vbs" href="http://blogs.technet.com/b/jermar/archive/2008/09/23/regional_5f00_options_5f00_vbs.aspx">SCOM 2007</a> ( a <a title="znovu CAMonitor-vbs" href="http://blogs.technet.com/b/jermar/archive/2008/10/10/znovu-camonitor-vbs.aspx" target="_blank">zde)</a>. S přechodem na 64bitové systémy Windows už ale není použitelný. Důvodem je knihovna CAPICOM, která nefunguje v operačních systémech <a title="capicom x64" href="http://blogs.msdn.com/b/alejacma/archive/2009/12/14/x64-version-of-capicom.aspx" target="_blank">x64</a>.</p>
<p>Nezbývá než se pustit do práce a podívat se na možnosti, které přináší Powershell. Zdá se, že bude možné nový <em>CAMonitor.ps1 </em>založit na modulech QAD od firmy <a title="active roles" href="http://www.quest.com/powershell/activeroles-server.aspx" target="_blank">Quest</a>.</p>
<p>Příště více o možnostech zvoleného řešení.</p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/01/25/monitoring-active-directory-certificate-services/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>PowerShell a Group Policy</title>
		<link>http://itlog.cz/2011/01/07/powershell-a-group-policy/</link>
		<comments>http://itlog.cz/2011/01/07/powershell-a-group-policy/#comments</comments>
		<pubDate>Fri, 07 Jan 2011 21:35:00 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[admin]]></category>
		<category><![CDATA[powershell]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[group policy]]></category>

		<guid isPermaLink="false">http://itlog.cz/2011/01/07/powershell-a-group-policy/</guid>
		<description><![CDATA[PowerShell ve Windows 2008 R2 přišel konečně s implementací příkazů pro správu Active Directory – AD Module for Windows PowerShell. Tato funkčnost byla již dříve řešena poměrně dobře dvěma přístupy, jednak komunitou (PSCX) a pak také firmou Quest Software. Podíval jsem se na možnosti správy zásad skupiny, tedy objektů Group Policy. Nechal jsem se inspirovat [...]]]></description>
			<content:encoded><![CDATA[<p>PowerShell ve Windows 2008 R2 přišel konečně s implementací příkazů pro správu Active Directory – AD Module for Windows PowerShell. Tato funkčnost byla již dříve řešena poměrně dobře dvěma přístupy, jednak komunitou (<a href="http://pscx.codeplex.com/" target="_blank">PSCX</a>) a pak také firmou <a href="http://www.quest.com/powershell/" target="_blank">Quest Software</a>. Podíval jsem se na možnosti správy zásad skupiny, tedy objektů Group Policy. Nechal jsem se inspirovat knihou <a href="http://itlog.cz/2011/01/06/kniha-jak-vyzrt-na-microsoft-windows-powershell-2-0/" target="_blank">Patrika Maliny</a>.</p>
<p>Příkazy, které máme k dispozici – CmdLets jsou přehledně uvedeny <a href="http://technet.microsoft.com/en-us/library/ee461027.aspx" target="_blank">zde</a>. Po spuštění modulu AD však nejsou k dispozici  a musíme je nejprve importovat:</p>
<blockquote><p>import-module grouppolicy</p></blockquote>
<p>Seznam příkazů zobrazí</p>
<blockquote><p>get-command –module grouppolicy</p></blockquote>
<p>Všechny objekty GP vypíšeme:</p>
<blockquote><p>get-gpo –all</p></blockquote>
<p>Veškerá nastavení politik uložíme do souboru ve formátu html:</p>
<blockquote><p>Get-GPOReport -ReportType html -All | Set-Content c:\temp\all_gpos.html</p></blockquote>
<p>Výsledné uplatnění pro konkrétního uživatele nebo konkrétní server uložíme:</p>
<blockquote><p><code>Get-GPResultantSetOfPolicy -computer dc02 -ReportType html -Path c:\temp\dc02_rsop.html</code></p></blockquote>
<blockquote><p><code>Get-GPResultantSetOfPolicy -User administrator -ReportType html -Path c:\temp\admin_rsop.html<br />
RsopMode        : Logging<br />
Namespace       : \\DC02\Root\Rsop\NS4AEB272C_D982_44B8_94DF_A02D868E4642<br />
LoggingComputer : DC02<br />
LoggingUser     : administrator<br />
LoggingMode     : User<br />
</code></p></blockquote>
<p>Dále se podíváme na OUs – Organizational Units a dědění nastavení GP. Přehled OU nám zobrazí příkaz:</p>
<blockquote><p><code>Get-ADOrganizationalUnit -Filter * | ft name, distinguishedname -AutoSize</code></p></blockquote>
<blockquote><p><code>name               distinguishedname<br />
----               -----------------<br />
Domain Controllers OU=Domain Controllers,DC=studio,DC=cs<br />
Servers            OU=Servers,DC=studio,DC=cs<br />
Workstations       OU=Workstations,DC=studio,DC=cs</code></p></blockquote>
<p>Připojené objekty a děděná nastavení zobrazíme:</p>
<blockquote><p><code>Get-ADOrganizationalUnit -Filter * | Get-GPInheritance | fl name, path, gpoinheritanceblocked, gpolinks, inheritedgpolinks</code></p></blockquote>
<blockquote><p>&nbsp;</p>
<p><code>Name                  : domain controllers<br />
Path                  : ou=domain controllers,dc=studio,dc=cs<br />
GpoInheritanceBlocked : False<br />
GpoLinks              : {Default Domain Controllers Policy}<br />
InheritedGpoLinks     : {Default Domain Controllers Policy, Default Domain Poli<br />
cy}</code></p>
<p>&nbsp;</p>
<p><code>Name                  : servers<br />
Path                  : ou=servers,dc=studio,dc=cs<br />
GpoInheritanceBlocked : False<br />
GpoLinks              : {GP_Servers}<br />
InheritedGpoLinks     : {GP_Servers, Default Domain Policy}</code></p>
<p><code>&nbsp;</p>
<p></code><code>Name                  : workstations<br />
Path                  : ou=workstations,dc=studio,dc=cs<br />
GpoInheritanceBlocked : False<br />
GpoLinks              : {GP_XP_computer}<br />
InheritedGpoLinks     : {GP_XP_computer, Default Domain Policy}</code></p></blockquote>
<p>A jak je to s oprávněními k objektům? Např. pro politiku <em>gp_xp_computer :</em></p>
<blockquote><p><code>get-gpo -Name gp_xp_computer | Get-GPPermissions -All</code></p></blockquote>
<blockquote><p><code>Trustee     : Authenticated Users<br />
TrusteeType : WellKnownGroup<br />
Permission  : GpoApply<br />
Inherited   : False</code></p>
<p><code>&nbsp;</p>
<p>Trustee     : Domain Admins<br />
TrusteeType : Group<br />
Permission  : GpoEditDeleteModifySecurity<br />
Inherited   : False</p>
<p>&nbsp;</p>
<p>Trustee     : Enterprise Admins<br />
TrusteeType : Group<br />
Permission  : GpoEditDeleteModifySecurity<br />
Inherited   : False</p>
<p>&nbsp;</p>
<p>Trustee     : ENTERPRISE DOMAIN CONTROLLERS<br />
TrusteeType : WellKnownGroup<br />
Permission  : GpoRead<br />
Inherited   : False</p>
<p>&nbsp;</p>
<p>Trustee     : SYSTEM<br />
TrusteeType : WellKnownGroup<br />
Permission  : GpoEditDeleteModifySecurity<br />
Inherited   : False</p>
<p></code><code> </code></p></blockquote>
<p><span style="background-color: #fafafa; font-size: x-small;"> </span></p>
<p><span style="background-color: #fafafa; font-size: x-small;"> </span></p>
<p><span style="background-color: #fafafa; font-size: xx-small;"><span style="font-size: x-small;">A naopak oprávnění konkrétní skupiny ke všem GPO?</span></span></p>
<blockquote><p><span style="font-family: 'Courier New';">get-gpo -all | ForEach-Object {&#8222;$($_.displayname): $((get-gppermissions -targettype group -targetname &#8222;Authenticated Users&#8220; -name $_.<br />
displayname).permission)&#8220;}</span></p>
<p><span style="font-family: 'Courier New';"> </span></p>
<p><span style="font-family: 'Courier New';">GP_Servers: GpoApply<br />
GP_XP_computer: GpoApply<br />
Default Domain Policy: GpoApply<br />
Default Domain Controllers Policy: GpoApply</span></p></blockquote>
<p>Nový prázdný objekt GP vytvoříme:</p>
<blockquote><p><span style="font-family: 'Courier New';">New-GPO -Name GP_Win2008_Server</span></p>
<p><span style="font-family: 'Courier New';">DisplayName      : GP_Win2008_Server<br />
DomainName       : studio.cs<br />
Owner            : STUDIO\Domain Admins<br />
Id               : 64a97483-51dc-4811-bf89-a579e9a2cb49<br />
GpoStatus        : AllSettingsEnabled<br />
Description      :<br />
CreationTime     : 7.1.2011 10:20:03<br />
ModificationTime : 7.1.2011 10:20:03<br />
UserVersion      : AD Version: 0, SysVol Version: 0<br />
ComputerVersion  : AD Version: 0, SysVol Version: 0<br />
WmiFilter        :</span></p></blockquote>
<p>A připojíme</p>
<blockquote><p><span style="font-family: 'Courier New';">New-GPLink -Name GP_Win2008_Server -Target &#8222;ou=servers,dc=studio,dc=cs&#8220; -linkenabled yes</span></p>
<p><span style="font-family: 'Courier New';">GpoId       : 64a97483-51dc-4811-bf89-a579e9a2cb49<br />
DisplayName : GP_Win2008_Server<br />
Enabled     : True<br />
Enforced    : False<br />
Target      : OU=Servers,DC=studio,DC=cs<br />
Order       : 2</span></p></blockquote>
<p>Objekt GP můžeme kopírovat a vytvořit zcela nový GPO:</p>
<blockquote><p>Copy-GPO -SourceName GP_Win2008_Server -TargetName GP_Exchange_Server</p></blockquote>
<p><strong>ZÁLOHA A OBNOVA GPO</strong></p>
<blockquote><p>Backup-GPO -All -path c:\temp\gpos\</p></blockquote>
<blockquote><p>Restore-GPO -Path C:\temp\gpos -Name GP_XP_Computer</p></blockquote>
<p><span style="background-color: #fafafa; font-size: xx-small;"><strong>Poznámka:</strong></span></p>
<p><span style="background-color: #fafafa; font-size: xx-small;">Podmínkou je domain controller Windows Server 2008 R2 nebo Windows Server 2008 R2 s instalovanou správou Group Policy Management nebo Windows 7 a nástroje Remote Server Administration Tools </span></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2011/01/07/powershell-a-group-policy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Textový záznam o činnosti pro Windows Firewall</title>
		<link>http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/</link>
		<comments>http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/#comments</comments>
		<pubDate>Wed, 06 Oct 2010 16:51:36 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[audit]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/</guid>
		<description><![CDATA[Nejprve nastavíme požadované parametry pomocí nástroje wf.msc (neboli Start &#124; Administrative Tools &#124; Windows Firewall with Advanced Security) Zobrazíme vlastnosti firewallu Properties (1,2) Pro každý profil, který přichází v úvahu a je v něm Firewall zapnutý (Domain, Private, Public) (3) upravíme co a kam se bude zaznamenávat, tlačítko Customize . . . (4) Name: určuje [...]]]></description>
			<content:encoded><![CDATA[<p>Nejprve nastavíme požadované parametry pomocí nástroje <strong>wf.msc</strong> (neboli <strong>Start | Administrative Tools | Windows Firewall with Advanced Security</strong>) Zobrazíme vlastnosti firewallu <strong>Properties (1,2)</strong></p>
<p><strong><a href="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/winFw1.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="winFw1" border="0" alt="winFw1" src="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/winFw1_thumb.png" width="466" height="414" /></a></strong></p>
<p>Pro každý profil, který přichází v úvahu a je v něm Firewall zapnutý (Domain, Private, Public) (3) upravíme co a kam se bude zaznamenávat, tlačítko Customize . . . (4) </p>
<p><a href="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/image.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="image" border="0" alt="image" src="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/image_thumb.png" width="328" height="234" /></a></p>
<p><strong>Name:</strong> určuje umístění souboru, není problém změnit cestu i pojmenování, výchozí je – <strong>C:\Windows\system32\LogFiles\Firewall\pfirewall.log. </strong>Dále můžeme určit maximální velikost (<strong>Size limit (KB)</strong>) a vybrat, co se bude zaznamenávat:</p>
<ul>
<li>zahozené pakety (dropped packets) </li>
<li>úspěšná připojení (successfull connections) </li>
</ul>
<p>Ukončíme a uložíme zvolené nastavení – OK |OK.</p>
<p>Služba okamžitě začne soubor používat. Přesvědčíme se o tom – můžeme zobrazit obsah textového souboru se záznamy přímo z adresy, kterou jsme si zvolili: <strong>C:\Windows\system32\LogFiles\Firewall\pfirewall.log</strong>, nebo z prostředí výše uvedeného nástroje pro správu Firewalu, když ve stromové struktuře v levé části vybereme <strong>Monitoring:</strong></p>
<p><a href="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/wFmonitoring.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="wFmonitoring" border="0" alt="wFmonitoring" src="http://itlog.cz/img/textov-zznam-Windows-Firevall_FB59/wFmonitoring_thumb.png" width="664" height="462" /></a>&#160;</p>
<p>Formát uložených informací a příklad záznamů:</p>
<p> <code>#Version: 1.5   <br />#Software: Microsoft Windows Firewall     <br />#Time Format: Local     <br />#Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path     <br />2010-10-06 18:19:02 ALLOW TCP 10.0.0.51 10.0.0.51 56247 1433 0 - 0 0 0 - - - SEND     <br />2010-10-06 18:19:02 ALLOW TCP 10.0.0.51 10.0.0.51 56247 1433 0 - 0 0 0 - - - RECEIVE     <br />. . .     <br />2010-10-06 18:22:15 ALLOW TCP 10.0.0.51 10.0.0.50 56395 88 0 - 0 0 0 - - - SEND     <br />. . .     <br />2010-10-06 18:22:26 DROP UDP 10.0.0.1 10.0.0.255 137 137 78 - - - - - - - RECEIVE </code></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/10/06/textov-zznam-o-cinnosti-pro-windows-firewall/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Audit a monitorování firewallu ve Windows 2008</title>
		<link>http://itlog.cz/2010/10/06/audit-monitor-firewall-windows-2008/</link>
		<comments>http://itlog.cz/2010/10/06/audit-monitor-firewall-windows-2008/#comments</comments>
		<pubDate>Wed, 06 Oct 2010 15:01:57 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[audit]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[windows 2008]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://itlog.cz/2010/10/06/audit-a-monitorovn-firewallu-ve-windows-2008/</guid>
		<description><![CDATA[Podmínkou monitorování je zapnutí auditní služby pro příslušné kategorie/podkategorie. Kontrolní výpis nastavení pro kategorii Object Access, podkategorie Filtering Platform Connection příkazem auditpol /get /category:”object access” mi ukazuje, že audit není aktivní: Příkazem auditpol /set /subcategory:&#8220;Filtering Platform Connection&#8220; /success:enable /failure:enable nastavení změníme. Názvy kategorií a podkategorií jsou závislé na jazyce lokalizace serveru, proto je možné používat [...]]]></description>
			<content:encoded><![CDATA[<p>Podmínkou monitorování je zapnutí auditní služby pro příslušné kategorie/podkategorie. Kontrolní výpis nastavení pro kategorii <strong>Object Access</strong>, podkategorie <strong>Filtering Platform Connection </strong>příkazem <strong>auditpol /get /category:”object access” </strong>mi ukazuje, že audit není aktivní:</p>
<p><a href="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC.png"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border-width: 0px;" title="filteringPC" src="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC_thumb.png" border="0" alt="filteringPC" width="401" height="164" /></a></p>
<p>Příkazem <strong>auditpol /set /subcategory:&#8220;Filtering Platform Connection&#8220; /success:enable /failure:enable </strong>nastavení změníme. Názvy kategorií a podkategorií jsou závislé na jazyce lokalizace serveru, proto je možné používat místo jmen jazykově nezávislý  GUID: <strong>auditpol /set /subcategory:&#8220;{0CCE9226-69AE-11D9-BED3-505054503030}&#8220; /success:enable /failure:enable</strong></p>
<p>Kontrolní výpis pak potvrdí, že změna byla provedena:</p>
<p><a href="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC1.png"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border-width: 0px;" title="filteringPC1" src="http://itlog.cz/img/23b4f1623638_DA5C/filteringPC1_thumb.png" border="0" alt="filteringPC1" width="407" height="153" /></a></p>
<p>V logu nás potom budou zajímat následující události:</p>
<blockquote><p>Allowed and blocked connections:</p>
<ul>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5154" target="_blank">5154</a></strong>—Listen permitted</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5155" target="_blank">5155</a></strong>—Listen blocked</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5156" target="_blank">5156</a></strong>—Connection permitted</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5157" target="_blank">5157</a></strong>—Connection blocked</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5158" target="_blank">5158</a></strong>—Bind permitted</li>
<li><strong><a href="http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=5159" target="_blank">5159</a></strong>—Bind blocked</li>
</ul>
<p><strong>Note</strong> Permitted connections do not always audit the ID of the associated filter. The FilterID for TCP will be 0 unless a subset of these filtering conditions are used: UserID, AppID, Protocol, Remote Port.</p></blockquote>
<p>Čerpal jsem ze stránek MSDN: <a title="http://msdn.microsoft.com/en-us/library/bb309058(VS.85).aspx" href="http://msdn.microsoft.com/en-us/library/bb309058(VS.85).aspx">http://msdn.microsoft.com/en-us/library/bb309058(VS.85).aspx</a>, které uvádějí GUID pro další kategorie a podkategorie a seznam generovaných událostí, které přicházejí pro tyto účely v úvahu.</p>
<p>K zobrazení událostí používám filtry v bezpečnostním logu, viz <a href="http://blogs.technet.com/b/jermar/archive/2009/06/15/event-viewer-custom-views-vlastn-zobrazen-a-filtry.aspx" target="_blank">zde</a>.</p>
<blockquote><p><em>Důležitá poznámka:</em> zapnutí auditu firewallu může způsobit generování vysokého počtu záznamů, takže je důležité po změně nastavení sledovat provoz nebo povolit audit pouze na nezbytně dlouhou dobu, např. při vyšetřování problémů.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/10/06/audit-monitor-firewall-windows-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows Server 2008 R2 e-book</title>
		<link>http://itlog.cz/2010/09/23/windows-server-2008-r2-e-book/</link>
		<comments>http://itlog.cz/2010/09/23/windows-server-2008-r2-e-book/#comments</comments>
		<pubDate>Thu, 23 Sep 2010 20:16:58 +0000</pubDate>
		<dc:creator>Stanislav Jermář</dc:creator>
				<category><![CDATA[e-book]]></category>
		<category><![CDATA[windows 2008]]></category>

		<guid isPermaLink="false">http://itlog.cz/?p=110</guid>
		<description><![CDATA[Po registraci na stránce Microsoft Learning si můžete stáhnout elektronickou verzi (pdf) knihy Introducing Windows Server R2. Nabídka je nejspíš časově omezená.]]></description>
			<content:encoded><![CDATA[<p>Po registraci na stránce <a title="registrace" href="http://www.microsoft.com/learning/en/us/training/windowsserver.aspx" target="_blank">Microsoft Learning</a> si můžete stáhnout elektronickou verzi (pdf) knihy Introducing Windows Server R2. Nabídka je nejspíš časově omezená.</p>
<p><a href="http://itlog.cz/wp/wp-content/uploads/2010/09/introWin2008.png"><img class="alignnone size-medium wp-image-111" title="introWin2008" src="http://itlog.cz/wp/wp-content/uploads/2010/09/introWin2008-247x300.png" alt="Introducing Windows 2008 R2" width="247" height="300" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://itlog.cz/2010/09/23/windows-server-2008-r2-e-book/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

