jueves, 15 de diciembre de 2011

Error despromocionando un DC en Active Directory

Vamos a ver como despromocionar un Controlador de Dominio que no quiere despromocionarse.
La situacion es la siguiente, tenemos varios controladores de dominio, en mi caso 4 y quiero quitar 1,

Ejecutamos el comando repadmin /showrepl y vemos que todo se esta replicando correctamente:




Luego ejecutamos NETDOM QUERY FSMO para ver que servidor tiene los Roles y vemos que efectivamente tambien los tiene el servidor que toca, en nuestro caso el 30:



Ahora procedemos a despromocionar el controlador de dominio 10 pero al intentar despromocionarlo nos da un error:

Nos vamos al visor de eventos y nos encontramos primero el error Eventid 2022 con origen ActiveDirectory_DomainService:


Y la advertencia Eventid 2091 con origen ActiveDirectory_DomainService:
Entonces es cuando te enteras que antiguamente habia un 5º controlador que se elimino y es el que vemos que esta buscando en la Advertencia:

Rol FSMO: CN=Infrastructure,DC=ForestDnsZones,DC=XXXXX,DC=XX,DC=es
DN del servidor FSMO: CN=NTDS Settings\0ADEL:780a84c0-6120-425f-bb6b-d43691364ed6,CN=XXXXX\0ADEL:4c0691a7-d0c0-448c-b7c2-d2cc720e9fe0,CN=Servers,CN=XXX,CN=Sites,CN=Configuration,DC=XXXX,DC=XX,DC=es

Aqui tenemos la causa de nuestros problemas, para corregir esto tendremos que editar nuestro Schema con el Adsiedit, desde el servidor que tiene todos los roles asignados.
Primero nos conectamos al container Infraestructure poniendo CN=Infrastructure, DC=dominio, DC=local



Una vez conectados le damos a boton derecho propiedades y buscamos el atributo fsMORoleOwner y vemos el valor correcto que corresponde, lo editamos y lo copiamos:



Ahora creamos otra conexion en la consola del ADSIEdit a DC=DomainDNSZones, DC=dominio, DC=local



Ahora vamos al container de Infrastructure y buscamos en las propiedades el objeto "fsMORoleOwner" y observamos que apunta a la cuenta de equipo que esta borrada:

CN=NTDS Settings\0ADEL:780a84c0-6120-425f-bb6b-d43691364ed6,CN=XXXXX\0ADEL:4c0691a7-d0c0-448c-b7c2-d2cc720e9fe0,CN=Servers,CN=XXX,CN=Sites,CN=Configuration,DC=XXXX,DC=XX,DC=es




Hacemos click en edit y sustituimos lo que aparece por la ruta que hemos copiado anteriormente del Infrastructure.

Ahora tenemos que crear una nueva conexion en el adsiedit, pero esta vez a DC=ForestDNSZones, DC=dominio, DC=local y realizamos lo mismo exactamente que en el paso anterior.

Una vez realizados estos cambios ya nos deja despromocionar el dominio.

Dejo un link al blog donde encontre la solucion a este problema: 


lunes, 5 de diciembre de 2011

Bloqueo de cuentas Active Directory

En empresas con muchos controladores de dominio y muchos usuarios, nos podemos volver loco cuando se bloquea alguna cuenta de usuario.
Primero identifiquemos que cuentas están bloqueadas, para esto debemos abrir la consola de dsa.msc y dentro de las consultas guardadas o save query y crear una consulta personalizada:

(&(&(objectCategory=Person)(objectClass=User)(lockoutTime>=1))) 

Nos quedaria como vemos en la siguiente imagen.


Con esto nos saldran todos los usuarios bloqueados que hay en el dominio.



Ya tenemos identificadas las cuentas que estan teniendo problemas en el dominio, ahora queremos averiguar que esta pasando, para eso tenemos que descargarnos las "Account Lockout and Management Tools" e instalarlas.
Una vez realizado esto, ejecutamos el lockoutstatus.exe donde podremos ver que pasa con cada usuario, veremos los atributos de su cuenta en cada controlador y la cantidad de intentos fallidos en cada uno, y la hora exacta del intento.


Si queremos identificar desde donde se esta bloqueando la cuenta de usuario, ejecutamos el EventCombMT.exe y en el menu superior, en "searches" seleccionamos la opcion "Builtin Searches" y Account Lockout. Ponemos el nombre de usuario que queremos buscar y nos creara un fichero de log donde nos aparece desde donde se estan bloqueando las cuentas.




Bueno esto ha sido todo, espero que os sea util!

martes, 15 de noviembre de 2011

Deshabilitando Root en Centos 6


Vamos a ver como podemos deshabilitar el root en una Centos 6, ya que es de las pocas distribuciones que te viene con la cuenta de root activada.

Primero que nada accede al servidor como root, una vez dentro seguimos estos pasos:
  • Ejecutamos /usr/sbin/visudo y buscamos la siguiente linea:
                      # %wheel  ALL=(ALL)       ALL
 
            Solo tendremos que quitarle la #, de esta manera todos los usuarios en el grupo wheel pueden utilizar el sudo para ejecutar cualquier comando como si fueran root.
  • Añadimos la cuenta bass al grupo Wheel de la siguiente manera:
                      gpasswd -a bass wheel
                     
                      De esta forma ya podemos ejecutar comandos de root con el usuario bass.

  • Por ultimo solo tenemos que deshabilitar la cuenta de root, que se puede hacer asi:
                      passwd -l root

Lo unico que hemos hecho ha sido cambiar de nombre al root, por lo que si queremos poner alguna limitacion mas podriamos editar el /etc/security/access.conf y añadir lo siguiente al grupo de administradores:

                      -:wheel:ALL EXCEPT LOCAL 192.168.1. 80.69.128.12

De esta manera deniega el login a los usuarios que estan en el grupo Wheel unicamente desde la red 192.168.1.0/24 y desde la ip publica 80.69.128.12

Para que esto funcione hay que editar el fichero /etc/pam.d/sshd lo siguiente:
                      auth       required     pam_access.so
Con esto ya lo tendriamos todo listo!

Referencias:
quickly secure centos 5 by enabling sudo disabling root and limiting access

martes, 8 de noviembre de 2011

Centos 6 IP statica

Voy a dejar un apunte rapido de como fijar una IP Statica en una Centos 6.
Primero que nada nos vamos al directorio /etc/sysconfig/network-scripts/ si no existe creamos el fichero ifcfg-eth0 y ponemos dentro lo siguiente:

DEVICE=eth0
BOOTPROTO=static
DHCPCLASS=
HWADDR=00:33:8A:16:26:21
IPADDR=192.168.0.111
NETMASK=255.255.255.0
ONBOOT=yes


Luego tenemos que editar o crear el fichero /etc/sysconfig/network y le ponemos dentro la puerta de enlace y el nombre del host:

NETWORKING=yes
HOSTNAME=goku

GATEWAY=192.168.0.1

Luego ya solo tenemos que añadir los servidores dns en /etc/resolv.conf y listo:

nameserver 8.8.8.8
nameserver 8.8.4.4


Ya tenemos nuestra centos 6 con ip fija!

domingo, 28 de noviembre de 2010

Mover cache de archivos sin conexion en XP - Cachemov.exe

Nunca os ha pasado de ir a activar los archivos sin conexion al tipico usuario con un portatil y daros cuenta de que la unidad C tiene un infimo espacio en disco duro y tienen otra particion que es donde tenian los datos que ahora estan en el servidor, los tipicos 40 o 50 Gb....
Total que llegado este punto tenemos 2 opciones, por un lado utilizar un software royo partition manager y darle todo el espacio a C: para que puedas cachear tranquilamente los archivos sin conexion, lo cual me parece bastante jugon, o por otro lado puedes utilizar Cachemov.exe para mover el almacen local de los archivos sin conexion a una particion diferente.
Si vas a hacer esto, has de tener en cuenta lo siguiente:
  • Hay que pertenecer al grupo de administradores del equipo local.
  • Has de asegurarte que en el explorador de ficheros no se puedan ver las carpetas ocultas, para evitar que el usuario borre la carpeta donde se almacena la cache.
  • Obiamente solo la puedes mover a unidades fisicas del propio equipo
  • La unidad donde ira la cache, preferiblemente ha de estar en NTFS, de esa manera nos aseguramos de que usuarios no administradores puedan manipularla.
  • De forma predeterminada la cache se almacena en %SystemRoot%\CSC
  • Esta herramienta unicamente esta en ingles, no utiliza el grupo administradores por su SID, sino por el nombre. Si tenemos el Windows XP en castellano, tendremos que cambiarle el nombre del grupo Administradores por Administrators, temporalmente hasta que hayamos realizado el cambio de unidad con el cachemov.exe.

Sabiendo esto, pasamos a la accion. Primero que nada nos descargamos la herramiente de aqui o de aqui. lo descomprimimos en el ordenador en cuestion y lo ejecutamos, nos apareceran las particiones disponibles para transferir el directorio de la cache, en mi caso e:



Si es la unidad que queremos le damos a Ok. Se pondra a hacer sus cositas y una vez acabe nos saldra un mensaje de informacion, le damos a Ok y listo!


Ahora podemos observar que en la unidad E: nos ha creado la carpeta CSC


Esto es todo por hoy!

martes, 12 de octubre de 2010

Exchange 2010 Multiples dominios

¿A que te dedicas un martes de puente? Pues a lo tipico, escribir un articulo en el blog, que ya hacia meses que no escribia nada, sobre como configurar multiples dominios en Exchange 2010 SP1.

Tenemos el tipico escenario de una empresa que tiene 2 o 3 dominios de correo electronico y solo un Exchange 2010 SP1.
Vamos a ver como configurariamos el Exchange para admitir correo de 2 o mas dominios y que cada usuario tenga por defecto la direccion de envio del dominio que le corresponde.

Vamos al ajo, primero que nada abrimos la consola de administracion de Exchange 2010 SP1 y dentro de "configuracion de la organizacion", "Transporte de concentradores", accedemos a "dominios aceptados" y ahi nos aparecera el dominio del Active directory

Ahora tenemos que agregar un dominio aceptado nuevo, en nuestro caso vamos a agregar conese.es. Le damos a boton derecho justo debajo del dominio, nos aparecera un menu y pulsamos en "dominio aceptado nuevo"


En la pantalla que nos aparece ponemos el nombre y el dominio que vamos a aceptar. Le damos a "nuevo" y en la siguiente ventana le damos a "Finalizar" para que se aplique.


Como se ve en la imagen de arriba tenemos ya los 2 dominios aceptados, podemos poner el nuevo si queremos como predeterminado, en mi caso no lo voy a hacer.

Ahora nos vamos a la pestaña que pone "Directivas de direccion de correo electronico"

Aqui vemos la "Default Policy", si teneis un dominio tipo "contoso.local" podeis editar la politica por defecto y cambiar al dominio que habeis agregado en el paso anterior.
En este caso en concreto vamos a crear una politica nueva y la vamos a asignar a una unidad organizativa en concreto, que sera la que tenga los usuarios que van a utilizar por defecto el dominio que acabamos de agregar en el paso anterior.
Una vez le damos a "Nueva directiva de direccion de correo electronico" nos saldra la siguiente ventana:


en nombre ponemos el nombre del dominio, en este caso conese.es, luego le damos a Examinar y seleccionaremos la unidad organizativa donde estan los usuarios que queremos que por defecto tengan la direccion de correo electronico @conese.es
le damos a siguiente y nos saldran las condiciones, le volvemos a dar a siguiente. Nos aparece un recuadro donde nos pregunta "Direcciones de correo electrónico"
Le damos a agregar y nos aparecera una ventana donde tenemos que seleccionar el dominio aceptado y como se va a generar la direccion de correo electronico


una vez rellenado, le damos a aceptar y a siguiente. Ahora nos pregunta cuando queremos aplicar la directiva, le decimos que inmediatamente y le damos a siguiente.



En la siguiente ventana le damos a nuevo y nos saldra la ultima ventana


Una vez realiado esto, nos vamos a "Configuracion de destinatarios" y seleccionamos "Buzon", a la parte de la derecha veremos todos los buzones, podreis observar en el campo de direccion SMTP principal que los usuarios que estan dentro de la directiva "correos amigos" que la direccion de correo principal ahora es @conese.es


Para comprobar que se ha añadido correctamente, le damos a boton derecho propiedades sobre un usuario y nos vamos a la pestaña "direcciones de correo electronico"



Vemos como se ha añadido una direccion de correo nueva y es la direccion de respuesta. Cuando añadamos usuarios nuevos, solo nos aparecera la direccion de conese.es.
Muchas veces la direccion de correo no tiene por que coincidir con la cuenta de usuario del dominio, tenemos 2 opciones para hacer esta modificacion:
  1. Deseleccionamos la opcion "Actualizar automaticamente direcciones de correo electronico basadas en la directiva de direccion de correo electronico" y una vez hecho esto seleccionamos la direccion de correo por defecto y le damos a editar.
  2. En la pestaña General modificamos el campo "Alias" y ponemos por ejemplo "admon", de ese modo la cuenta de correo electronico pasara a ser admon.


               Ahora podemos observar en la pestaña de "Direcciones de correo electronico" que el correo por defecto es "admon".


Con esto ya tenemos configurado otro dominio de correo en nuestro exchange.
Ahora con esto ya podeis jugar todo lo que querais, habra usuarios que necesiten cuentas de correo de los 3 dominios, habra otros que querais que solo tengan de un dominio... es ir jugando con las politicas.

Bueno creo que por hoy ya es suficiente....

miércoles, 21 de julio de 2010

Configurar Macros en excel por GPO

Pongamonos en situacion, Nos piden en una empresa un excel que requiere de un poco de vbscript, hasta aqui todo bien, hasta que te das cuenta de que el office 2007 por defecto te bloquea los Macros "desconocidos".... y claro no le vamos a decir al usuario que cada vez que le salga la alerta ha de decir que si que lo quiere habilitar, pq ya sabemos como son los lusers xD

Bien veamos cual seria el procedimiento para que nos deje ejecutar dicha hoja excel sin rechistar. Abrimos el excel y nos vamos a la bolita y pinchamos en "Opciones de Excel", nos saldra lo siguiente:


Pinchamos en la opcion que esta marcada, Centro de Confianza, y luego pinchamos en "Configuracion del Centro de confianza" y nos saldra la siguiente pantalla


En la pestaña de "Ubicaciones de Confianza" tenemos que seleccionar la pestaña de "Permitir ubicaciones de confianza que esten en la red", luego darle a "Agregar nueva Ubicacion" y añadir la ruta de red donde esta ubicado nuestro o nuestros archivos excel con macros.

Obiamente no vamos a ir PC por PC configurando esto, para eso estan nuestras queridas GPO de Active Directory, vamos a ver como lo hariamos...
Primero que nada en nuestro servidor nos descargamos los "Archivos de la plantilla administrativa de 2007 Office system (ADM, ADMX y ADML) y Herramienta de personalización de Office, versión 2.0" una vez lo tenemos descargado en el servidor, lo ejecutamos y seleccionamos una carpeta para que lo descomprima.
Ahora nos vamos a la consola de Administracion de directivas de grupo y creamos una nueva directiva a la cual llamaremos "Excel macros desactivar"


luego la editaremos dicha directiva y nos iremos a "Plantillas Administrativas" dentro de "Configuracion de usuario" le daremos boton derecho y "Agregar o quitar plantillas"


En el recuadro que nos sale, le volvemos a dar a "Agregar", como veis a mi me sale ya Excel12 pero es por que yo ya la tengo agregada.


Ahora teneis que navegar a la carpeta donde habeis descomprimido el archivo que os habeis descargado y una vez dentro teneis que acceder a "ADM" y dentro a "es-es"




donde vereis todas las plantillas de Office 2007, en nuestro caso seleccionaremos "excel12.adm"


una vez realiado esto veremos que en el editor de la directiva, dentro de plantillas administrativas nos aparece una nueva que se llama "Microsoft Office Excel 2007" aqui ya podemos configurar todas las opciones del Excel de manera centralizada sin tener que ir pc por pc.

Vamos a la opcion que nos ocupa, tenemos el archivo excel en la unidad de red U: pues bien, desplegamos la pestaña de Microsoft Office Excel 2007, luego "Opciones de Excel", "Seguridad", "Centro de confianza" y por ultimo "Ubicaciones de Confianza" tal y como se ve en la imagen




Ahora tenemos que habilitar la opcion "Permitir ubicaciones de confianza que no esten en el equipo" para que nos permita habilitar las macros en una unidad de red, luego pincharemos en "Ubicacion de confianza nº 1" y le añadiremos la ruta de la unidad de red donde tenemos los archivos



Como se puede ver en la imagen, en nuestro caso es la U:
si teneis subcarpetas seleccionais la casilla de "Permitir subcarpetas y listo".
Una vez realizado esto solo teneis que aplicarle la directiva a la unidad organizativa de los usuarios que necesiten acceso a dichos archivos, en nuestro caso son todos por lo tanto aplicaremos la directiva en la unidad organizativa raiz de los usuarios





Y con esto ya tendremos nuestro maravilloso excel con macros funcionando sin problemas :-)

Hasta la proxima!
P.D. Gracias a Quovadis por su maravilloso macro xD