Poslední příspěvky

Stran: 1 [2] 3 4 ... 10
11
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Marek Staněk kdy Dnes v 15:21:46 »
To byla výborná taškařice. Aktualizace microsoftího podpisu v EFI způsobila, že žádnej post-Vista OS microsoftu nestartoval. Pár virtuálů jsem u zákazníka musel oživovat přes recovery, protože odmítali vypnutí SecureBootu, a u asi 4 ani to nezabralo a při zákazu vypnutí SB to bylo na reinstalaci .
BTW se jim to pak povedlo ještě jednou, ale to už nebyl takovej průser, protože to 1) velmi rychle rollbackli a vydali opravenou záplatu, 2) spousta provozovatelů se už poprvý poučila a SB měla vypnutej.

Tak to muselo být ještě něco dalšího, protože to co jsem registroval já (ESXi 7.0u3) se fakt týkalo jen Windows Server 2022.. pak MS vydal ještě později nějaké své patche, protože ti lidi, co měli starší ESXi už od Broadcomu nedostali žádnou opravu.

Já to mám potvrzený na 2016 a 2019.
12
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od LamZelezo kdy Dnes v 15:13:30 »
U mašin na železe jsem to nepotkal (protože servery na železe nemáme už hodně dlouho), a ano, přesně tak. Virtuály pod (nejen) VMw nestartovaly, protože ta aktualizace do EFI nahrála neplatný podpis a přepsala jím původní, který se tam zapsal při instalaci. Takže VMw odmítl takovou virtuálku s aktivní volbou SecureBoot spustit, protože takový operační systém se s aktivním SecureBootem spustit nesmí. Tam to byla jednoznačně chyba MS a kromě VMw se projevila i na HyperV.

Zvlastni. Podival jsem se schvalne na par MS serveru okolo se zapnutym SB (byly nainstalovany 4x2019 a 2x2021) a se zadnym nikdy nebyly problemy se startem (jsou to vsechno HyperV hostitele a guesty se zapnutym SB)
13
Hardware / Re:NAS s virtualizací na doma
« Poslední příspěvek od gnat kdy Dnes v 14:46:09 »
HP Microserver G8 jsem provozoval také. Teď mám TrueNAS Scale na AOSTAR WTR PRO. Jdou do toho nacpat 3 NVME M2 disky a 4 velké HDD a subjektivně je to minimálně o 1/3 menší.
14
Hardware / Re:NAS s virtualizací na doma
« Poslední příspěvek od Jenkings kdy Dnes v 14:19:45 »
Já mám domácí NASku na HP Microserver gen 7 kterou jsem tu před nějakou dobou koupil od někoho za pár kaček.
Jediné co jsem do toho ještě investoval byla výměna RAMek za kusy s ECC. Jinak tam mám jeden disk na systém v hodní šachtě, a dole 4 disky v raidu na data. Naprosto dostačující na všechno co od toho čekám. je v tom TrueNAS, takže podpora dockerů, virtualizace a různých dalších vychytávek. Klidne bych bral ještě jeden stejný kus na geograficky oddělenou zálohu se zrcadlením, ale bohužel se mi nepodařilo sehnat další kus za rozumné peníze už.
15
Server / Re:FreeIPA a mailserver Stalwart
« Poslední příspěvek od M Z kdy Dnes v 13:29:15 »
Resili jsme neco podobneho(take mame IPA), ale na nic jsme neprisli. I kdyby se vam pres nejaky addon podarilo pridat oauth do Thunderbirdu, co budete delat s Android a nebo Apple klienty. To u vas nikdo nechce cist emaily na telefonu? IMAP a 2fa proste nejsou kamaradi  ;).
16
Hardware / Re:NAS s virtualizací na doma
« Poslední příspěvek od Marek Staněk kdy Dnes v 13:22:33 »
To je celkom odskok vzľadom na tebou spomínaných siláckych 20 rokov, nakoľko to DS209 má dnes cca 16 rokov.

Jenže to vykutálené Synology svoje systémy udržuje aktualizované už 20 let a umí toho vážně hodně.

Mám tu na stole RS2212RP+, která jako poslední dostala 6.2.4.25556-8 v září 2023, tedy 11 let a 5 měsíců po uvedení. Což mi jako špatný nepřipadá, je to víc než oficiálně mají Windows (a zrovna ta 2212 dostala celkem 3 major verze systému).
A to mě s tou habaďůrou kolem disků, SSD, a periferií vážně hodně namíchli, takže už je nemám rád zdaleka tolik jako jsem míval.
A jak už CPU uvedl, blbě se vyjádřil. Synology existuje 20+ let, a co se týče podpory, patří rozhodně ke špičce. Když teda oželíš to, že hw mají vzhledem ke specifikacím hodně předraženej. Na druhou stranu bezproblémovej a s výjimečně dlouhou podporou, a s výjimečně širokou paletou funkcí cestou aplikací jak vlastních, tak 3rd party ze storu a skrz docker. Pro někoho, kdo to potřebuje rychle rozjet a překousne, že si za hw připlatí, asi lepší volba není (a to, připomínám, už je rád nemám).
17
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Michal Šmucr kdy Dnes v 12:54:36 »
To byla výborná taškařice. Aktualizace microsoftího podpisu v EFI způsobila, že žádnej post-Vista OS microsoftu nestartoval. Pár virtuálů jsem u zákazníka musel oživovat přes recovery, protože odmítali vypnutí SecureBootu, a u asi 4 ani to nezabralo a při zákazu vypnutí SB to bylo na reinstalaci .
BTW se jim to pak povedlo ještě jednou, ale to už nebyl takovej průser, protože to 1) velmi rychle rollbackli a vydali opravenou záplatu, 2) spousta provozovatelů se už poprvý poučila a SB měla vypnutej.

Tak to muselo být ještě něco dalšího, protože to co jsem registroval já (ESXi 7.0u3) se fakt týkalo jen Windows Server 2022.. pak MS vydal ještě později nějaké své patche, protože ti lidi, co měli starší ESXi už od Broadcomu nedostali žádnou opravu.
18
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Michal Šmucr kdy Dnes v 12:51:30 »
Off-topic. Proč bys vypínal SB?...
Kolik widli adminujes? je to tak 2 roky +- ... kdy po aktualizacich pestaly bootovat vsechny widli virtualy na vmware (se zapnutym SB) a soudruzi se pak 3 mesice dohadovali, kdo za to muze.

Aktualne pak v tom ma MS takovej bordel, ze co tyden zverejnuje jinou informaci na tema expirace certifikatu. Takze mas dost velkou sanci ze nekdy po vanocich ti ten stroj jednoduse nenabootuje.

U mě ani nejde o celkové množství stanic/serverů, spíš o variaci různých konfigurací. Řekněme že od toho roku 2012, kdy MS přišel se SB ve Win 8 a Server 2012, mi za cca 3-4 generace počítačů mohlo projít rukama řekněme vyšší desítky kombinací různých HW konfigurací a verzí Windows (od práce, přes individuální servery a stanice v systémech jinde, video střižny až po nějaké rodinné notebooky).
Možná jsem měl kliku, ale opravdu jsem nikdy nemusel vypínat SB kvůli nějaké aktualizaci Windows nebo chybě, téměř ve všech případech to zůstávalo zapnuté (výchozí stav).
Pokud už jsem to vypínal, tak kvůli nějakému specifickému setupu (mutliboot s Linuxem bez podepsaného SHIMu, Hackintosh) nebo dalšímu hardwaru, který měl např. starý nepodepsaný UEFI firmware (starší FC, 10GbE karty - většinou vyřešil vendor updatem) příp. tam třeba v té přechodové době byly nějaké špatně podepsané ovladače třetích stran (jenom přebalený driver do W7/WS2008, což opět vyřešil vendor).

Ten problém s VMWare a Server 2022 jsem zaregistroval před 2r., ale naštěstí se mě to vyhnulo. Pár virtuálů ve správě mám, ale ty měly Server 2016 a 2019. I když možná toho víc řešil kolega, co primárně spravuje stovky virtuálů s Windows, kdežto já spíš řeším ty Linuxové. Ale i tak, kdyby to nastalo, tak pravděpodbně udělám jen revert snapshotu před updatem. Mám vcelku striktně rozdělené disky ve virtuálech pro systém, aplikační data a databáze (už jsem si párkrát s aktualizací v daném časovém okně nabil hubu :)).
Taky jsem registroval že byly někdy vloni potíže s aktualizací DBX (blacklisty v UEFI) z updatu Windows, kdy to nedoběhlo, a pak to vyžadovalo zadání BL recovery kódu, ale opět - u strojů, které spravuju, to prošlo vše v pohodě.

Citace
Vazne nevim, proc bych mel resit problem, kterej neexistuje. Pokud se nekdo dostane k libovolnymu stroji fyzicky, nabootuje si na nem co chce. A pokud se dostane do beziciho systemu, mas mnohem vetsi problem nez nejakej bootloader.

Tak protože u mě prostě vzhledem k tomu, jak relativně málo bylo za ty roky problémů přímo souvisejících se SB, tak nenastala situace, abych prostě en-bloc vyřadil jednu bezpečnostní fíčuru nebo rovnou bez znalosti situace radil, aby první co udělali na stroji s Windows, je vypnutí SB.
Není to jen o tom, že si někdo s fyzickým přísutpem z flešky nabootuje, co chce. Jakmile zapneš SB, tak se kontrolují podpisy u všech UEFI firmwarů před startem systému, bootloader, a stejným klíčem musí být podepsané i drivery, co startují rovnou po bootu (start=0). Je pak výrazně složitější tam nasadit nějaký rootkit, případně driver, který pak následně vyřadí třeba nějaký další (EDRko, antivir, které typicky také startují po bootu..) atp.
Samozřejmě pro určité situace většinou ve firemním prostředí pak dává smysl zároveň zaheslovat BIOS a použít šifrování na disku.

Citace
A sifrovani ... lol ... jako vazne povazujes za relevantni sifrovani, ktery si uklada klice k MS? A navic zas skoncis se strojem, kterej nenastaruje (coz se stalo nejspis milionum useru) a dozaduje se aby ses (nekde jinde) prihlasil k tomu ms uctu ... a stahnul si zalozni klic? (uz vidim jak to dela bfu ...)

Hele, jo. Myslím, že je daleko menší pravděpodobnost, že se někdo dostane k recovery klíči u MS a zároveň k počítači, než že bude nějaký jouda, co třeba ukradl pani notebook z auta, číst její nešifrovaná data z disku.

Citace
Vis jak vypada BFU kterej se nechal dotlacit k tomu, ze bude pouzivat ms ucet? Prijdes k nemu, chces po nem email ... "jakej?" ... tak heslo "jaky?" ... "vzdyt to rikalo ze pin staci" ... takze je v riti a k tomu ms uctu se uz nikdy nedostane.

:D vím. Jako bys se mnou chodil na rodinné návštěvy.

Ale přece nebudu nastavovat nějaké výchozí technické řešení podle nejslabších uživatelů.
Když je to ve firmě, tak máš pod kontrolou účty a v případě BL i ty kódy pro obnovení, dají se uložit do AD.
U jednotlivců to chce opravdu dobře popsat, a přesně říct, co mají dělat.. (pokud to neudělají, není to dál můj problém).
U rodiny a kamarádů jsem mnohem trpělivější, komplet to s nimi projdu včetně těch záložních cest, mailů pro obnovu.
Netýká se to zdaleka jen počítačů s Windows. Snažím se jim vštěpovat, že jejich on-line účet (MS, Apple, Google, nebo třeba Seznam s mailem) je mnohem cennější a důležitější než kterékoliv fyzické zařízení, co mají.
Většinou to zabírá, píšeme/tiskneme hesla na papír, přidávám 2FA, když to dává smysl.. atp.
19
Server / Re:FreeIPA a mailserver Stalwart
« Poslední příspěvek od dzavy kdy Dnes v 12:40:53 »
Nevim jestli jsem pochopil dotaz :) ale kouknul bych na OpenOTP, ten má nějakou formu LDAP bridge - https://www.rcdevs.com/products/ldproxy/
20
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Marek Staněk kdy Dnes v 12:20:22 »
Vazne nevim, proc bych mel resit problem, kterej neexistuje. Pokud se nekdo dostane k libovolnymu stroji fyzicky, nabootuje si na nem co chce. A pokud se dostane do beziciho systemu, mas mnohem vetsi problem nez nejakej bootloader.

A sifrovani ... lol ... jako vazne povazujes za relevantni sifrovani, ktery si uklada klice k MS? A navic zas skoncis se strojem, kterej nenastaruje (coz se stalo nejspis milionum useru) a dozaduje se aby ses (nekde jinde) prihlasil k tomu ms uctu ... a stahnul si zalozni klic? (uz vidim jak to dela bfu ...)

Vis jak vypada BFU kterej se nechal dotlacit k tomu, ze bude pouzivat ms ucet? Prijdes k nemu, chces po nem email ... "jakej?" ... tak heslo "jaky?" ... "vzdyt to rikalo ze pin staci" ... takze je v riti a k tomu ms uctu se uz nikdy nedostane.

Tenhle rant úplně nechápu.
1) pokud ti jde o to, aby si na mašině nemohl kdokoli nabootovat cokoli, máš na to v BIOS/EFI prostředky, jako zaheslování konfigurace a zablokování USBček, nastavení pouze konkrétních zařízení pro boot a zakázání všech ostatních, atd. Právě pro případ, že mašinu někdo ukradne a pak bude mít na její louskání spoustu času. A právě k tomu, aby se nešlo přihlásit do nabootovaného systému ani offline resetem hesla, je žádoucí mít doménový účet, protože tam ti UBCD nepomůže.

2) jde o to, že k tomu klíči v MS účtu se dostaneš jen se znalostí přihlášení a dnes už navíc s dvoufaktorem s platným klíčem.

3) MS účet je technicky úplně totéž, jako doménový účet v AD doméně, akorát ta doména je provozovaná microsoftem v jeho cloudu, takže ty jako koncák nepotřebuješ mít doménu zprovozněnou doma a nemusíš se o ni starat.
Jakou adresu? No přece mailovou na kterou mu chodí pošta. Plus jeho telefon, na kterém pustí Authenticator a v něm si zobrazí generátor klíče (nebo prompt) k tomu účtu, a bez kterého mu to už asi půl roku nemůže fungovat.
Stran: 1 [2] 3 4 ... 10