<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:copyright="http://blogs.law.harvard.edu/tech/rss" xmlns:image="http://purl.org/rss/1.0/modules/image/">
    <channel>
        <title>Blog Jiřího Hýzlera</title>
        <link>http://blog.hyzler.net/Default.aspx</link>
        <description>O Microsoft technologiích a nejen o nich</description>
        <language>cs-CZ</language>
        <copyright>Jiří Hýzler</copyright>
        <managingEditor>jiri@hyzler.net</managingEditor>
        <generator>Subtext Version 1.9.5.176</generator>
        <image>
            <title>Blog Jiřího Hýzlera</title>
            <url>http://blog.hyzler.net/images/RSS2Image.gif</url>
            <link>http://blog.hyzler.net/Default.aspx</link>
            <width>77</width>
            <height>60</height>
        </image>
        <item>
            <title>Když se nedaří generovat statistiky na TMG 2010</title>
            <category>Tipy a triky</category>
            <category>Bezpečnost a PKI</category>
            <link>http://blog.hyzler.net/archive/2010/04/25/52.aspx</link>
            <description>&lt;p&gt;Pokud nasazujete Forefront TMG 2010 a v Event logu se vám bude pravidelně objevovat chyba:&lt;/p&gt;
&lt;p&gt;&lt;font face=""&gt;The daily summary for day "04/22/2010" was not created.  This may cause the report for this period to be inaccurate. Verify that no prior reporting configuration alerts exist, and that the reporting services on the designated Forefront TMG report server are running and accessible from all the array members. Use the source location 1001.105.7.0.7734.100 to report the failure.&lt;/font&gt; &lt;/p&gt;
&lt;p&gt;Pak stačí vypnout UAC (User Account Control) a je po chybě. Musím říct, že tahle chyba mi dala fakt pořádně zabrat. Negenerovaly se mi totiž v noci souhrnné statistiky pro TMG reporty, vyzkoušel jsem všechno možné, dokonce i neveřejný hotfix od MS, ale všechno bylo k ničemu. Až úplné vypnutí UAC zabralo.&lt;/p&gt;
&lt;p&gt;Zdá se, že ani nový produkt od MS ještě nezaznamenal vlastní technologie nebo že by kovářova kobyla chodila bosa a v MS nikdo věhlasné UAC nepoužíval?&lt;/p&gt;
&lt;p&gt;Asi ani s tou bezpečností se to nesmí přehánět ... &lt;/p&gt;
&lt;p&gt;jh, 25. 4. 2010&lt;/p&gt;
&lt;p&gt;---&lt;/p&gt;
&lt;p&gt;Tentokrát musím doplnit můj předchozí post. Bohužel řešení s vypntým UAC se ukázalo jako dočasné, po pár dnech se to vrátilo opět do "starých kolejí". Nakonec vše vyřešil neveřejný hotfix KB 980311 (&lt;font face="Arial"&gt;TMG-KB980311-GLB.msp). Fungování tohoto hotfixu mě ale překvapilo. Po jeho instalaci hned nezačne účinkovat. Začal fungovat až po 4 dnech. To že funguje až po několika dnech jsem četl už v jedné diskusní skupině na Internetu, ale nevěřil jsem tomu. Teď už tomu věřím, ale nechápu to. :-)&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;jh, 17. 5. 2010&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/52.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2010/04/25/52.aspx</guid>
            <pubDate>Sun, 25 Apr 2010 20:16:35 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/52.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2010/04/25/52.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/52.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Přechod z Exchange 2003 na Exchange 2010</title>
            <category>Tipy a triky</category>
            <category>Poštovní systémy a klienti</category>
            <link>http://blog.hyzler.net/archive/2010/04/25/51.aspx</link>
            <description>&lt;p&gt;&lt;img hspace="5" alt="" vspace="5" align="left" width="66" height="66" src="http://blog.hyzler.net/Pic/ex-sponka.jpg" /&gt;Nedávno jsem pro Microsoft publikoval trochu delší článek na téma "Přechod z Exchange Server 2003 na Exchange Server 2010". Článek si můžete přečíst zde: &lt;font face=""&gt;&lt;a href="http://technet.microsoft.com/cs-cz/ff625778.aspx"&gt;http://technet.microsoft.com/cs-cz/ff625778.aspx&lt;/a&gt;. &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;Jedná se o step-by-step návod jak provést přechod na nejnovější verzi poštovního systému od Microsoft. Věřím, že by mohl být pro řadu z Vás užitečným návodem.&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/51.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2010/04/25/51.aspx</guid>
            <pubDate>Sun, 25 Apr 2010 15:28:31 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/51.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2010/04/25/51.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/51.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Malé MVP jubileum</title>
            <link>http://blog.hyzler.net/archive/2010/04/25/50.aspx</link>
            <description>&lt;p&gt;&lt;img border="0" hspace="5" alt="MVP Logo" vspace="5" align="left" width="69" height="108" src="http://blog.hyzler.net/Pic/MVP-logo.png" /&gt;Tak jsem letos 1.4. oslavil malé jubileum. Již popáté za sebou mi byl udělen &lt;font face=""&gt;nejprestižnější mezinárodní titul&lt;/font&gt; MVP World Award. Stejně jako v minulých letech mi byl udělen v oblasti Enterprise Security. &lt;font face=""&gt;Jsem rád, že patřím mezi ty, kteří jsou nositeli tohoto nejvyššího ocenění a velmi si toho vážím. Zároveň děkuji všem, kteří mi fandí a děkuji jim za podporu.&lt;br /&gt;
Více se o MVP dočtete zde: &lt;a href="http://mvp.support.microsoft.com/"&gt;http://mvp.support.microsoft.com/&lt;/a&gt;.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/50.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2010/04/25/50.aspx</guid>
            <pubDate>Sun, 25 Apr 2010 15:13:21 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/50.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2010/04/25/50.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/50.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Plán Hands-on-Labs do konce roku 2009 a na rok 2010 pro WUG Praha</title>
            <link>http://blog.hyzler.net/archive/2009/10/28/49.aspx</link>
            <description>&lt;p&gt;&lt;img border="1" hspace="5" alt="WUG logo" vspace="5" align="left" width="94" height="63" src="http://blog.hyzler.net/Pic/WUG_logo.gif" /&gt;Zde je plán termínů a témat praktických cvičení na počítači, tzv. Hands-on-Labs (HoL) do konce roku 2009 a v roce 2010, které budou pořádány ve spolupráci se sdružením WUG Praha. &lt;/p&gt;
&lt;p&gt;Tématem HoLu na Exchange 2010 teď v listopadu budou novinky o proti verzi 2007, o kterých jste mohli slyšet např. na přednášce WUGu Praha 8.10.2009, kterou měl Martin Pavlis.  Určitou výjimkou v harmonogranu je cvičení Cisco, kde si můžete "osahat" technologie přepínačů a směrovačů od této firmy. Ačkoliv se nejedná o MS technologii, myslím, že je to unikátní příležitost si zdarma vyzkoušet techniku ovládání těchto zařízení, i když je ve vašem prostředí přímo nepoužíváte.&lt;/p&gt;
&lt;p&gt;&lt;u&gt;&lt;strong&gt;Rok 2009&lt;/strong&gt;&lt;/u&gt;&lt;/p&gt;
&lt;div&gt;5.11.2009 – Exchange 2010 (Jiří Hýzler)&lt;/div&gt;
&lt;div&gt;26.11.2009 – Exchange 2010 (Jiří Hýzler) – repríza&lt;/div&gt;
&lt;div&gt;10.12.2009 – Cisco (Ján Sousedek)&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;strong&gt;&lt;u&gt;Rok 2010&lt;/u&gt;&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt;&lt;strong&gt;&lt;u&gt;&lt;/u&gt;&lt;/strong&gt;&lt;/div&gt;
&lt;div&gt;
&lt;div&gt;7.1.2010 – Cisco (Ján Sousedek) - repríza&lt;/div&gt;
&lt;div&gt;
&lt;div&gt;28.1.2010 – Cisco (Ján Sousedek) - repríza&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;24.2.2010 – Sharepoint Services (Petr Hanák)&lt;/div&gt;
&lt;div&gt;25.2.2010 – Sharepoint Services (Petr Hanák) – repríza&lt;/div&gt;
&lt;div&gt;11.3.2010 – SQL 2008 – 2.téma (Ivo Vraštil)&lt;/div&gt;
&lt;div&gt;25.3.2010 – SQL 2008 – 2.téma (Ivo Vraštil) – repríza&lt;/div&gt;
&lt;div&gt;8.4.2010 – Windows Server 2008 R2 (Petr Seifert)&lt;/div&gt;
&lt;div&gt;22.4.2010 – Windows Server 2008 R2 (Petr Seifert) – repríza&lt;/div&gt;
&lt;div&gt;6.5.2010 – SQL 2008 R2 (Aleš Hejduk)&lt;/div&gt;
&lt;div&gt;20.5.2010 – SQL 2008 R2 (Aleš Hejduk) – repríza&lt;/div&gt;
&lt;div&gt;3.6.2010 – PowerShell pro SQL 2008 (Ivo Vraštil)&lt;/div&gt;
&lt;div&gt;24.6.2010 – PowerShell pro SQL 2008 (Ivo Vraštil) – repríza&lt;/div&gt;
&lt;div&gt;9.9.2010 – Exchange 2010 – 2.téma (Jiří Hýzler)&lt;/div&gt;
&lt;div&gt;16.9.2010 – Exchange 2010 – 2.téma (Jiří Hýzler) – repríza&lt;/div&gt;
&lt;div&gt;7.10.2010 – Office 2010 (Petr Seifert)&lt;/div&gt;
&lt;div&gt;21.10.2010 – Office 2010 (Petr Seifert) – repríza&lt;/div&gt;
&lt;div&gt;4.11.2010 – TMG 2010 (Jiří Hýzler)&lt;/div&gt;
&lt;div&gt;18.11.2010 – TMG 2010 (Jiří Hýzler) – repríza&lt;/div&gt;
&lt;div&gt;2.12.2010 – Office 2010 – 2.téma (Aleš Hejduk)&lt;/div&gt;
&lt;div&gt;9.12.2010 – Office 2010 – 2.téma (Aleš Hejduk) – repríza&lt;/div&gt;
&lt;div&gt;&lt;/div&gt;
&lt;div&gt;
&lt;p&gt;&lt;font face=""&gt;Registraci na HoLy můžete provést zdarma na webu WUG: &lt;a href="http://www.wug.cz"&gt;www.wug.cz&lt;/a&gt;, kde budou postupně zveřejněny. Všichni jste srdečně zváni. Bohužel je ale třeba počítat s omezenou kapacitou a proto bych vás rád požádal, pokud se přihlásíte na nějaký termín a přijde vám potvrzená účast, abyste ji skutečně využili. Pokud z nějakého důvodu nemůžete přijít, dejte ihned vědět Radimovi Petrželovi ze sdružení WUG, který má na starosti registraci, aby se mohl zúčastnit HoLu někdo jiný, popř. pošlete za sebe náhadníka. Je škoda, pokud místa zůstanou neobsazená. Kontakt na Radima Petrželu najdete na stránkách WUG.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face=""&gt;HoLy se konají ve firmě OKsystem s.r.o., Na Pankráci 125, Praha 4 (stanice metra "C" Pankrác, cca 100 m od výstupu z metra), začátek akce je vždy v 17:30, předpokládaný konec ve 20:30.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face=""&gt;jh&lt;/font&gt;&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;
&lt;/div&gt;&lt;img src="http://blog.hyzler.net/aggbug/49.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/10/28/49.aspx</guid>
            <pubDate>Wed, 28 Oct 2009 17:40:37 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/49.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/10/28/49.aspx#feedback</comments>
            <slash:comments>1</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/49.aspx</wfw:commentRss>
        </item>
        <item>
            <title>WUG mítinky v Praze v měsíci říjnu 2009</title>
            <link>http://blog.hyzler.net/archive/2009/09/17/48.aspx</link>
            <description>&lt;p&gt;&lt;img height="63" alt="WUG logo" hspace="5" width="94" align="left" vspace="5" border="1" src="http://blog.hyzler.net/Pic/WUG_logo.gif" /&gt;&lt;/p&gt;
&lt;p&gt;Společnost &lt;a target="_blank" href="http://www.oksystem.cz"&gt;OKsystem&lt;/a&gt; již delší dobu poskytuje zdarma prostory a techniku pro konání mítinků WUG v Praze. Já zajišťuji pro tyto mítinky technickou organizaci a čas od času zde také přednáším. Pokud se chcete se mnou setkat, máte tak možnost téměř na každém mítinku.&lt;/p&gt;
&lt;p&gt;V měsící říjnu jsou pro Vás připraveny tyto mítinky:&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;1.10.2009 - Windows 7, přednášejícím bude Martin Žugec, MVP &lt;/li&gt;
    &lt;li&gt;8.10.2009 - Novinky v Exchange Server 2010, přednášejícím bude Martin Pavlis, MVP &lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Registraci na mítinky můžete provést zdarma na webu WUG: &lt;a href="http://www.wug.cz"&gt;www.wug.cz&lt;/a&gt;, kde budou v nejbližší době zveřejněny. Všichni jste srdečně zváni.&lt;/p&gt;
&lt;p&gt;Mítinky se konají ve firmě &lt;font face=""&gt;OKsystem s.r.o., Na Pankráci 125, Praha 4 (stanice metra "C" Pankrác, cca 100 m od výstupu z metra), začátek akce je vždy v 17:30, předpokládaný konec ve 21:30.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;
&lt;p&gt;P.S.: S Radimem Petrželou z WUG pro Vás také připravuji praktická cvičení na počítačích, tzv. HoLy. O termínech a tématech Vás budu ještě informovat.&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/48.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/09/17/48.aspx</guid>
            <pubDate>Thu, 17 Sep 2009 11:46:48 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/48.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/09/17/48.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/48.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Publikování, cestování a tak</title>
            <category>Operační systémy</category>
            <link>http://blog.hyzler.net/archive/2009/09/17/47.aspx</link>
            <description>&lt;p&gt;&lt;img border="1" hspace="5" alt="Ireland flag" vspace="5" align="left" width="72" height="48" src="http://blog.hyzler.net/Pic/Dovolena/Ireland-flag.gif" /&gt;&lt;img border="1" hspace="5" alt="Scotland" vspace="5" align="left" width="72" height="43" src="http://blog.hyzler.net/Pic/Dovolena/Scotland-flag.gif" /&gt;Byl jsem několika lidma kontaktován, zda jsem se náhodou neodstěhoval, protože už dlouho ode mě nečetli žádný nový článeček na blogu. Je pravda, že jsem teď svůj blog zanedbával, protože jsem publikoval někde jinde a navíc jsem měl teď měsíc dovolenou v Irsku a Skotsku. Jsem teď zpět v pracovním procesu a snažím se prosekat se džunglí mailů a úkolů, které se mi za dobu mé nepřítomnosti nahromadili.&lt;/p&gt;
&lt;p&gt;Možná je chyba, že jsem nikdy zde nezveřejňoval, že jsem napsal ten a ten článek tam a tam, tak to alespoň teď zkusím trochu napravit. Ještě těsně před mým odjezdem na dovolenou jsem publikoval na serveru &lt;font face=""&gt;&lt;a href="http://www.mstv.cz/it/"&gt;http://www.mstv.cz/it/&lt;/a&gt; 3 videa na téma: &lt;/font&gt;&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;FSMO role v Active Directory&lt;/li&gt;
    &lt;li&gt;Group Policy Management Console&lt;/li&gt;
    &lt;li&gt;Záloha a obnova Active Directory&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Všechny dema jsou předváděna pro Windows Server 2003, ale drtivá většina informací je použitelná i pro novější serverové operační systémy. Pokud byste měli zájem o nějaké další téma, klidně mi napište.&lt;/p&gt;
&lt;p&gt;jh&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/47.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/09/17/47.aspx</guid>
            <pubDate>Thu, 17 Sep 2009 10:27:52 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/47.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/09/17/47.aspx#feedback</comments>
            <slash:comments>1</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/47.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Je opravdu RODC (Read Only Domain Controller) jen pro čtení?</title>
            <category>Tipy a triky</category>
            <category>Bezpečnost a PKI</category>
            <category>Active Directory</category>
            <link>http://blog.hyzler.net/archive/2009/02/01/46.aspx</link>
            <description>&lt;div&gt;Než odpovím na otázku v titulku, možná někdo netuší co je to RODC, proto si dovolím nejprve popsat tento typ řadiče.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je novým typem řadiče domény ve Windows Server 2008. Pamětníci Windows NT by mohli namítnout, že zase tak nový typ řadiče to není, protože už v NT byl tzv. BDC (Backup Domain Controller), který by podle názvu RODC odpovídal. Je pravda, že skutečně stejně jako kdysi BDC uchovává nový řadič kopii adresářové databáze pouze pro čtení, ale současně nabízí mnohem více funkcionality.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;Hlavními vlastnostmi RODC jsou:&lt;/div&gt;
&lt;ul&gt;
    &lt;li&gt;Active Directory (AD) databáze pouze pro čtení.
    &lt;ul&gt;
        &lt;li&gt;Aplikace, které potřebují pouze číst z AD, mohou využívat RODC. Jakmile ale potřebují provést změnu v databázi, musí se obrátit na „zapisovatelný“ DC, tzv. RWDC (Read Write Domain Controller), ze kterého se změna replikuje zpět na RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Application Compatibility with RODCs: &lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754165.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Jednosměrná replikace.
    &lt;ul&gt;
        &lt;li&gt;Směrem z RODC se nic nereplikuje (i kdyby na něm byla změna přímo provedena – např. něco byste smazali v SYSVOLu). Jednosměrná replikace pouze na RODC snižuje komplexnost replikační struktury a snižuje riziko replikace změn z poboček, kde bývá nejčastěji RODC nasazen a kde většinou bývá menší míra zabezpečení serverů. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Filtrované atributy (Filtered Attribute Set – FAS)
    &lt;ul&gt;
        &lt;li&gt;Administrátor může specifikovat atributy (kromě system-critical atributů), které se nebudou replikovat na žádný RODC v lese. To může zamezit vyzrazení některých informací v případě kompromitování RODC. &lt;/li&gt;
        &lt;li&gt;&lt;span style="COLOR: black"&gt;Steps to Add an Attribute to the RODC Filtered Attribute Set: &lt;a href="http://technet.microsoft.com/en-us/library/cc772331.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc772331.aspx&lt;/font&gt;&lt;/a&gt; &lt;/span&gt;&lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Omezení kešování hesel
    &lt;ul&gt;
        &lt;li&gt;Jeden z největších benefitů. Po instalaci RODC neuchovává žádná uživatelská ani počítačová hesla pro přihlášení (kromě vlastního počítačového účtu RODC a krbtgt). Když obdrží požadavek na autentizaci, tak ho automaticky přeposílá na RWDC. Administrátor může nastavit skupinu uživatelských účtů a účtů počítačů, jejichž hesla budou kešovány na RODC (typicky pouze pro zaměstnance pobočky a jejich počítače). Pak tyto účty jsou autentizovány přímo RODC bez použití RWDC. Důvodem omezení replikace hesel na RODC je bezpečnost. V případě kompromitování RODC nemá útočník způsob jak získat hesla např. administrativních účtů v doméně, protože tyto účty se nekešují na RODC, tj. nejsou fyzicky na tomto serveru (pro tyto účty se autentizace provádí na RWDC, který je typicky umístěn jen v centrále). Kompromitované účty zaměstnanců pobočky je navíc možné rychle a hromadně resetovat smazáním účtu počítače RODC na RWDC. &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg"&gt;&lt;img height="127" alt="Reset hesel na RODC" hspace="5" width="192" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/RODCclear.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
        &lt;li&gt;Více o kešování hesel a fungování autentizace na RODC se dočtete zde: &lt;a href="http://technet.microsoft.com/en-us/library/cc754218.aspx"&gt;&lt;font color="#003366"&gt;http://technet.microsoft.com/en-us/library/cc754218.aspx&lt;/font&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Admin role separation
    &lt;ul&gt;
        &lt;li&gt;Většinou na pobočce DC nezastává pouze funkci repliky AD, ale jsou na něm nainstalovány i další služby. V předchozích verzích bylo obtížné delegovat administraci na pobočkovém řadiči domény, protože buď jste museli delegovaného uživatele zařadit do doménových administrátorů (a tím mohl provádět i změny do AD) nebo jste ho mohli zařadit do skupiny Server Operators a tím sice nemohl provádět změny do AD a při tom měl administrativní oprávnění k operačnímu systému serveru, ale zároveň tím získal možnost administrovat všechny OS řadičů domény v celé doméně. Nyní máte možnost svěřit delegovanému uživateli jen administrativní oprávnění k OS jen na jeden konkrétní řadič domény (např. pro možnost restartovat nějakou aplikaci, aplikování aktualizací, instalaci ovladačů apod.) &lt;/li&gt;
        &lt;li&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg"&gt;&lt;img height="181" alt="Admin Role Separation" hspace="5" width="208" vspace="1" border="1" src="http://blog.hyzler.net/Pic/RODC/AdminRole.jpg" /&gt;&lt;/a&gt; &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Podpora DNS služby
    &lt;ul&gt;
        &lt;li&gt;I DNS server umí fungovat na RODC a i on je pouze pro čtení. Pro konfiguraci DNS není potřeba nic zvláštního nastavovat (postupuje se stejně jako u RWDC), jen všechny požadavky na zápis do DNS databáze budou automaticky přeposílány na RWDC. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
    &lt;li&gt;Dvou-fázová instalace RODC
    &lt;ul&gt;
        &lt;li&gt;Administrátor může předem na RWDC vytvořit účet pro nový RODC (computer i server object) a delegovat uživatele, který může následně provést instalaci konkrétního RODC. Uživatel pak např. v pobočce už jen spustí instalaci, která může být i navíc automatizována pomocí odpovědního souboru. &lt;/li&gt;
    &lt;/ul&gt;
    &lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;RODC může replikovat pouze z Windows Server 2008 RWDC, proto je potřeba alespoň 1 mít nainstalován. Replikace z Windows Server 2003 DC nebo z RODC není možná.&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;RODC je téměř ideální nasazovat na pobočkách. Na pobočkách totiž je mnohem méně věnovaná pozornost bezpečnosti serverů a to jak fyzické, tak i logické. Většinou na pobočce nebývá stále přítomen administrátor, z prostorových důvodů servery (a tedy ani řadič domény) nebývají uzamčeny v serverovně, ale jsou umístěny přímo v kanceláři (v lepším případě jsou uzamčeny v racku, ale už jsem viděl je i povalovat se na společné chodbě, protože moc hučely). Není tedy divu, že k serverům a DC mají přístup na pobočkách obyčejní zaměstnanci a bohužel i v mnoha případech cizí osoby.&lt;/div&gt;
&lt;div&gt;RODC není samospasitelným řešením bezpečnosti DC, ale v kombinaci s instalací na Windows Server 2008 Server Core a technologií BitLocker výrazně zvyšuje bezpečnost tohoto serveru.&lt;/div&gt;
&lt;div&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg"&gt;&lt;img height="119" alt="Bezpečnost DC na pobočce" hspace="5" width="210" vspace="5" border="1" src="http://blog.hyzler.net/Pic/RODC/BezpecnostDC.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;Obr: Fyzická bezpečnost DC na pobočce.&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt; &lt;/font&gt;&lt;/div&gt;
&lt;div&gt;&lt;font face="Comic Sans MS"&gt;&lt;/font&gt;&lt;/div&gt;
&lt;div&gt;A nyní se vrátím konečně k otázce z titulku tohoto článku, zda může RODC zapisovat do vlastní databáze.&lt;/div&gt;
&lt;div&gt;RODC má skutečně databázi AD jen pro čtení až na jednu skupinu atributů. V běžné situaci, pokud se pošle na RODC zápisová operace, RODC přesměrovává požadavek na RWDC, který pak tuto změnu replikuje zpět na RODC. Konkrétně, jestliže aplikace se pokusí zapsat na RODC, RODC ji odpoví referencí, informující aplikaci, že by měla svůj požadavek na zápis nasměrovat na RWDC. Pokud aplikace nepodporuje reference, nejspíše nebude fungovat (proto byste je měli důsledně otestovat, než je nasadíte na RODC – viz odkaz výše „&lt;span style="COLOR: black"&gt;&lt;a href="http://technet.microsoft.com/en-us/library/cc754165.aspx"&gt;&lt;font color="#003366"&gt;Application Compatibility with RODCs&lt;/font&gt;&lt;/a&gt;“.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;Představte si ale situaci, kdy pobočkové RODC nebude mít konektivitu k žádnému RWDC a v té době se někdo pokusí hacknout uživatelský účet nějakým password attackem. Za normální situace, by se na RWDC automaticky inkrementoval atribut &lt;strong&gt;BadPwdCount&lt;/strong&gt; a jakmile by útočník dosáhl počtu povolených pokusů definovaných v politice hesel (v GPO nebo v PSO), účet by byl uzamčen. Protože ale RODC by nemuselo mít konektivitu k RWDC, které by zvýšilo čítač &lt;strong&gt;BadPwdCount&lt;/strong&gt; (to by byla zranitelnost RODC, protože účet uživatele by se nikdy neuzamkl), tak z tohoto důvodu RODC může zapisovat ve vlastní databázi atribut na počet chybných pokusů a přihlášení, tedy &lt;strong&gt;BadPwdCount&lt;/strong&gt; a také atribut &lt;strong&gt;LastLogon&lt;/strong&gt;, aby umožnil případné zamčení účtu.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt; &lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;jh&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;&lt;span style="COLOR: black"&gt;&lt;/span&gt;&lt;/div&gt;&lt;img src="http://blog.hyzler.net/aggbug/46.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/46.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 19:59:34 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/46.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/46.aspx#feedback</comments>
            <slash:comments>2</slash:comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/46.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Jeden starší tip na bootovací CD s XP</title>
            <category>Tipy a triky</category>
            <category>Operační systémy</category>
            <link>http://blog.hyzler.net/archive/2009/02/01/45.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Pokud si vypalujete vlastní CD s instalací operačního systému Windows XP, např. aby jste si integrovali SP3 rovnou &lt;/font&gt;&lt;font face="Arial"&gt;do instalace (postup vytváření CD je např. zde: &lt;a href="http://www.cdr.cz/a/1173"&gt;http://www.cdr.cz/a/1173&lt;/a&gt;  nebo zde: &lt;a href="http://www.cdr.cz/a/5332"&gt;http://www.cdr.cz/a/5332&lt;/a&gt; ), tak jste možná narazili na &lt;/font&gt;&lt;font face="Arial"&gt;chybu  čtení souborů cyclad-z.inf a cyclom-y.inf během instalace OS.&lt;br /&gt;
Tato chyba je způsobena při vypalování CD, protože použijete formát ISO-9660 místo Joilet, který dovoluje znak &lt;/font&gt;&lt;font face="Arial"&gt;pomlčky.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;A ješte jeden tip: Pokud máte nainstalované Windows XP a musíte např. vyměnit základní desku, tak můžete narazit na &lt;/font&gt;&lt;font face="Arial"&gt;chybu INACCESSIBLE_BOOT_DEVICE, tak by Vám mohl pomoci návod na: &lt;a href="http://www.cdr.cz/a/3687"&gt;http://www.cdr.cz/a/3687&lt;/a&gt;  nebo rady na &lt;/font&gt;&lt;font face="Arial"&gt;&lt;a href="http://smallvoid.com/article/winnt-inaccessible-boot-device.html"&gt;http://smallvoid.com/article/winnt-inaccessible-boot-device.html&lt;/a&gt; (zde je jich víc pro NT až WS2003)&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/45.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/45.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 15:12:24 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/45.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/45.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/45.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Co je to SYN attack?</title>
            <category>Tipy a triky</category>
            <category>Bezpečnost a PKI</category>
            <link>http://blog.hyzler.net/archive/2009/02/01/44.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;SYN (TCP požadavek na spojení) je útok, který spadá do skupiny Denial of Service (DoS) a dal by se charakterizovat &lt;/font&gt;&lt;font face="Arial"&gt;takto:&lt;/font&gt;&lt;/p&gt;
&lt;font face="Arial"&gt;
&lt;ol&gt;
    &lt;li&gt;Použitím podvržené (spoofed) IP adresy (typicky nepoužívané na Internetu), útočník pošle několik SYN paketů na cílový počítač.&lt;/li&gt;
    &lt;li&gt;&lt;font face="Arial"&gt;Pro každý SYN packet, keterý cílový počítač obdrží, musí alokovat prostředky a poslat SYN-ACK potvrzení na &lt;/font&gt;&lt;font face="Arial"&gt;zdrojovou IP adresu.&lt;/font&gt; &lt;/li&gt;
    &lt;li&gt;&lt;font face="Arial"&gt;Protože cílový počítač neobrží odpověď (ACK) z útočícího počítače, že dostal v pořádku SYN-ACK potvrzení, posílá &lt;/font&gt;&lt;font face="Arial"&gt;znovu útočícímu počítači paket SYN-ACK a to celkem 5x v 3, 6, 12, 24 a 48 vteřinových intervalech s nadějí, že &lt;/font&gt;&lt;font face="Arial"&gt;vytoužený ACK paket od útočícího PC dostane. Po celou dobu ale musí držet alokované prostředky, než po posledním &lt;/font&gt;&lt;font face="Arial"&gt;neúspěšném pokusu je bude moci uvolnit.&lt;/font&gt; &lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Když útočník používá tuto techniku opakovaně, je jasné, že cílovému pocítači brzy dojdou prostředky a nebude schopen &lt;/font&gt;&lt;font face="Arial"&gt;akceptovat další spojení a tím odepře služby legitimním uživatelům.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pro zjištění, zda Váš systém může být zranitelný vůči tomuto typu útoku, napište v příkazové řádce: &lt;br /&gt;
&lt;em&gt;netstat -n -p tcp&lt;/em&gt;&lt;br /&gt;
a podívejte se na řádky, které obsahují status SYN_RECEIVED. Jestliže uvidíte hodně těchto položek, Váš systém je &lt;/font&gt;&lt;font face="Arial"&gt;zranitelný na tento útok.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Ochranu Vám samozřejmě poskytne kvalitní firewall, ale i ve Windows je možné pomoci ochraně proti DoS útokům a &lt;/font&gt;&lt;font face="Arial"&gt;zkrátit časy pro SYN požadavky. Stačí když v registrech v cestě &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters&lt;/strong&gt; v DWORD hodnotě &lt;strong&gt;SynAttackProtect &lt;/strong&gt;budete mít &lt;/font&gt;&lt;font face="Arial"&gt;nastavenu hodnotu 2.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Pozn.: Hodnota 0 v &lt;strong&gt;SynAttackProtect&lt;/strong&gt; znamená žádnou ochranu. Hodnota 1 omezuje počet SYN opakovaných pokusů a &lt;/font&gt;&lt;font face="Arial"&gt;čekacích dob, když je dosažen maximální počet otevřených TCP spojení (&lt;strong&gt;TcpMaxHalfOpen&lt;/strong&gt;), tedy spojením ve stavu &lt;/font&gt;&lt;font face="Arial"&gt;SYN_RECEIVED, a když je dosažen maximální počet opakovaných pokusů (&lt;strong&gt;TcpMaxHalfOpenRetried&lt;/strong&gt;). Hodnota 2 v &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;SynAttackProtect&lt;/strong&gt; funguje podobně jako hodnota 1, ale navíc zahrnuje zpoždění Winsock notification dokud se nedokončí &lt;/font&gt;&lt;font face="Arial"&gt;celé three-way handshake (tedy celé TCP spojení). Protože Windows vyvolá &lt;strong&gt;SynAttackProtect&lt;/strong&gt; až po dosažení hodnot v &lt;/font&gt;&lt;font face="Arial"&gt;&lt;strong&gt;TcpMaxHalfOpen&lt;/strong&gt; a &lt;strong&gt;TcpMaxHalfOpenRetried&lt;/strong&gt;, doporučuji nastavit i tyto hodnoty v registrech na 100 resp. 80.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Další parametry TCP/IP pro hardening najdete v mém starším článku: &lt;a href="http://blog.hyzler.net/archive/2007/07/06/11.aspx"&gt;http://blog.hyzler.net/archive/2007/07/06/11.aspx&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;
&lt;p&gt; &lt;/p&gt;
&lt;/font&gt;&lt;img src="http://blog.hyzler.net/aggbug/44.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/44.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 15:10:02 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/44.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/44.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/44.aspx</wfw:commentRss>
        </item>
        <item>
            <title>Test rychlosti připojení k Internetu</title>
            <category>Tipy a triky</category>
            <link>http://blog.hyzler.net/archive/2009/02/01/43.aspx</link>
            <description>&lt;p&gt;&lt;font face="Arial"&gt;Asi si říkáte, že takových testů je všude spousta, ale tenhle je přeci jenom trochu vyjímečný. Obvykle tyto služby &lt;/font&gt;&lt;font face="Arial"&gt;totiž testují jen konektivitu k danému webu nebo poskytovateli a bohužel nevypovídají nic o tom, jakou konektivitu máte &lt;/font&gt;&lt;font face="Arial"&gt;např. do různých států. Na této adrese (&lt;a href="http://www.dslreports.com/speedtest?more=1"&gt;http://www.dslreports.com/speedtest?more=1&lt;/a&gt;) najdete rozcestník odkazů na &lt;/font&gt;&lt;font face="Arial"&gt;testy rychlosti v různých částech světa (ČR je tam také :-) ), navíc jsou zda i testy specielně pro mobilní telefony &lt;/font&gt;&lt;font face="Arial"&gt;(máte možnost si vybrat různé velikosti dat).&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/Speed/rychlostdotoronta.jpg"&gt;&lt;img height="207" alt="Rychlost z mého PC do Toronta" hspace="5" width="202" vspace="5" border="1" src="http://blog.hyzler.net/Pic/Speed/rychlostdotoronta.jpg" /&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;font face="Arial"&gt;Pokud se zdarma zaregistrujete, budete mít k dispozici i další testy např. na kvalitu linky připojení. Testů je tam &lt;/font&gt;celá řada, některé služby jsou už pak pro premium registrace, tedy placené.&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;&lt;a target="_blank" href="http://blog.hyzler.net/Pic/Speed/testlinky.jpg"&gt;&lt;img height="197" alt="Test kvality linky" hspace="5" width="256" vspace="5" border="1" src="http://blog.hyzler.net/Pic/Speed/testlinky.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;
Na druhou stranu ne všechny testy mi fugovaly, což mohlo být ale způsobeno mým vysokým stupněm zabezpečení mého &lt;/font&gt;&lt;font face="Arial"&gt;domácího PC a firewallů. :-)&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;Zde je adresa: &lt;a href="http://www.dslreports.com/tools"&gt;http://www.dslreports.com/tools&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;font face="Arial"&gt;jh&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blog.hyzler.net/aggbug/43.aspx" width="1" height="1" /&gt;</description>
            <dc:creator>Jiří Hýzler</dc:creator>
            <guid>http://blog.hyzler.net/archive/2009/02/01/43.aspx</guid>
            <pubDate>Sun, 01 Feb 2009 14:44:22 GMT</pubDate>
            <wfw:comment>http://blog.hyzler.net/comments/43.aspx</wfw:comment>
            <comments>http://blog.hyzler.net/archive/2009/02/01/43.aspx#feedback</comments>
            <wfw:commentRss>http://blog.hyzler.net/comments/commentRss/43.aspx</wfw:commentRss>
        </item>
    </channel>
</rss>
