Poslední příspěvky

Stran: [1] 2 3 ... 10
1
Hardware / Re:NAS s virtualizací na doma
« Poslední příspěvek od Marek Staněk kdy Dnes v 13:22:33 »
To je celkom odskok vzľadom na tebou spomínaných siláckych 20 rokov, nakoľko to DS209 má dnes cca 16 rokov.

Jenže to vykutálené Synology svoje systémy udržuje aktualizované už 20 let a umí toho vážně hodně.

Mám tu na stole RS2212RP+, která jako poslední dostala 6.2.4.25556-8 v září 2023, tedy 11 let a 5 měsíců po uvedení. Což mi jako špatný nepřipadá, je to víc než oficiálně mají Windows (a zrovna ta 2212 dostala celkem 3 major verze systému).
A to mě s tou habaďůrou kolem disků, SSD, a periferií vážně hodně namíchli, takže už je nemám rád zdaleka tolik jako jsem míval.
A jak už CPU uvedl, blbě se vyjádřil. Synology existuje 20+ let, a co se týče podpory, patří rozhodně ke špičce. Když teda oželíš to, že hw mají vzhledem ke specifikacím hodně předraženej. Na druhou stranu bezproblémovej a s výjimečně dlouhou podporou, a s výjimečně širokou paletou funkcí cestou aplikací jak vlastních, tak 3rd party ze storu a skrz docker. Pro někoho, kdo to potřebuje rychle rozjet a překousne, že si za hw připlatí, asi lepší volba není (a to, připomínám, už je rád nemám).
2
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Michal Šmucr kdy Dnes v 12:54:36 »
To byla výborná taškařice. Aktualizace microsoftího podpisu v EFI způsobila, že žádnej post-Vista OS microsoftu nestartoval. Pár virtuálů jsem u zákazníka musel oživovat přes recovery, protože odmítali vypnutí SecureBootu, a u asi 4 ani to nezabralo a při zákazu vypnutí SB to bylo na reinstalaci .
BTW se jim to pak povedlo ještě jednou, ale to už nebyl takovej průser, protože to 1) velmi rychle rollbackli a vydali opravenou záplatu, 2) spousta provozovatelů se už poprvý poučila a SB měla vypnutej.

Tak to muselo být ještě něco dalšího, protože to co jsem registroval já (ESXi 7.0u3) se fakt týkalo jen Windows Server 2022.. pak MS vydal ještě později nějaké své patche, protože ti lidi, co měli starší ESXi už od Broadcomu nedostali žádnou opravu.
3
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Michal Šmucr kdy Dnes v 12:51:30 »
Off-topic. Proč bys vypínal SB?...
Kolik widli adminujes? je to tak 2 roky +- ... kdy po aktualizacich pestaly bootovat vsechny widli virtualy na vmware (se zapnutym SB) a soudruzi se pak 3 mesice dohadovali, kdo za to muze.

Aktualne pak v tom ma MS takovej bordel, ze co tyden zverejnuje jinou informaci na tema expirace certifikatu. Takze mas dost velkou sanci ze nekdy po vanocich ti ten stroj jednoduse nenabootuje.

U mě ani nejde o celkové množství stanic/serverů, spíš o variaci různých konfigurací. Řekněme že od toho roku 2012, kdy MS přišel se SB ve Win 8 a Server 2012, mi za cca 3-4 generace počítačů mohlo projít rukama řekněme vyšší desítky kombinací různých HW konfigurací a verzí Windows (od práce, přes individuální servery a stanice v systémech jinde, video střižny až po nějaké rodinné notebooky).
Možná jsem měl kliku, ale opravdu jsem nikdy nemusel vypínat SB kvůli nějaké aktualizaci Windows nebo chybě, téměř ve všech případech to zůstávalo zapnuté (výchozí stav).
Pokud už jsem to vypínal, tak kvůli nějakému specifickému setupu (mutliboot s Linuxem bez podepsaného SHIMu, Hackintosh) nebo dalšímu hardwaru, který měl např. starý nepodepsaný UEFI firmware (starší FC, 10GbE karty - většinou vyřešil vendor updatem) příp. tam třeba v té přechodové době byly nějaké špatně podepsané ovladače třetích stran (jenom přebalený driver do W7/WS2008, což opět vyřešil vendor).

Ten problém s VMWare a Server 2022 jsem zaregistroval před 2r., ale naštěstí se mě to vyhnulo. Pár virtuálů ve správě mám, ale ty měly Server 2016 a 2019. I když možná toho víc řešil kolega, co primárně spravuje stovky virtuálů s Windows, kdežto já spíš řeším ty Linuxové. Ale i tak, kdyby to nastalo, tak pravděpodbně udělám jen revert snapshotu před updatem. Mám vcelku striktně rozdělené disky ve virtuálech pro systém, aplikační data a databáze (už jsem si párkrát s aktualizací v daném časovém okně nabil hubu :)).
Taky jsem registroval že byly někdy vloni potíže s aktualizací DBX (blacklisty v UEFI) z updatu Windows, kdy to nedoběhlo, a pak to vyžadovalo zadání BL recovery kódu, ale opět - u strojů, které spravuju, to prošlo vše v pohodě.

Citace
Vazne nevim, proc bych mel resit problem, kterej neexistuje. Pokud se nekdo dostane k libovolnymu stroji fyzicky, nabootuje si na nem co chce. A pokud se dostane do beziciho systemu, mas mnohem vetsi problem nez nejakej bootloader.

Tak protože u mě prostě vzhledem k tomu, jak relativně málo bylo za ty roky problémů přímo souvisejících se SB, tak nenastala situace, abych prostě en-bloc vyřadil jednu bezpečnostní fíčuru nebo rovnou bez znalosti situace radil, aby první co udělali na stroji s Windows, je vypnutí SB.
Není to jen o tom, že si někdo s fyzickým přísutpem z flešky nabootuje, co chce. Jakmile zapneš SB, tak se kontrolují podpisy u všech UEFI firmwarů před startem systému, bootloader, a stejným klíčem musí být podepsané i drivery, co startují rovnou po bootu (start=0). Je pak výrazně složitější tam nasadit nějaký rootkit, případně driver, který pak následně vyřadí třeba nějaký další (EDRko, antivir, které typicky také startují po bootu..) atp.
Samozřejmě pro určité situace většinou ve firemním prostředí pak dává smysl zároveň zaheslovat BIOS a použít šifrování na disku.

Citace
A sifrovani ... lol ... jako vazne povazujes za relevantni sifrovani, ktery si uklada klice k MS? A navic zas skoncis se strojem, kterej nenastaruje (coz se stalo nejspis milionum useru) a dozaduje se aby ses (nekde jinde) prihlasil k tomu ms uctu ... a stahnul si zalozni klic? (uz vidim jak to dela bfu ...)

Hele, jo. Myslím, že je daleko menší pravděpodobnost, že se někdo dostane k recovery klíči u MS a zároveň k počítači, než že bude nějaký jouda, co třeba ukradl pani notebook z auta, číst její nešifrovaná data z disku.

Citace
Vis jak vypada BFU kterej se nechal dotlacit k tomu, ze bude pouzivat ms ucet? Prijdes k nemu, chces po nem email ... "jakej?" ... tak heslo "jaky?" ... "vzdyt to rikalo ze pin staci" ... takze je v riti a k tomu ms uctu se uz nikdy nedostane.

:D vím. Jako bys se mnou chodil na rodinné návštěvy.

Ale přece nebudu nastavovat nějaké výchozí technické řešení podle nejslabších uživatelů.
Když je to ve firmě, tak máš pod kontrolou účty a v případě BL i ty kódy pro obnovení, dají se uložit do AD.
U jednotlivců to chce opravdu dobře popsat, a přesně říct, co mají dělat.. (pokud to neudělají, není to dál můj problém).
U rodiny a kamarádů jsem mnohem trpělivější, komplet to s nimi projdu včetně těch záložních cest, mailů pro obnovu.
Netýká se to zdaleka jen počítačů s Windows. Snažím se jim vštěpovat, že jejich on-line účet (MS, Apple, Google, nebo třeba Seznam s mailem) je mnohem cennější a důležitější než kterékoliv fyzické zařízení, co mají.
Většinou to zabírá, píšeme/tiskneme hesla na papír, přidávám 2FA, když to dává smysl.. atp.
4
Server / Re:FreeIPA a mailserver Stalwart
« Poslední příspěvek od dzavy kdy Dnes v 12:40:53 »
Nevim jestli jsem pochopil dotaz :) ale kouknul bych na OpenOTP, ten má nějakou formu LDAP bridge - https://www.rcdevs.com/products/ldproxy/
5
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Marek Staněk kdy Dnes v 12:20:22 »
Vazne nevim, proc bych mel resit problem, kterej neexistuje. Pokud se nekdo dostane k libovolnymu stroji fyzicky, nabootuje si na nem co chce. A pokud se dostane do beziciho systemu, mas mnohem vetsi problem nez nejakej bootloader.

A sifrovani ... lol ... jako vazne povazujes za relevantni sifrovani, ktery si uklada klice k MS? A navic zas skoncis se strojem, kterej nenastaruje (coz se stalo nejspis milionum useru) a dozaduje se aby ses (nekde jinde) prihlasil k tomu ms uctu ... a stahnul si zalozni klic? (uz vidim jak to dela bfu ...)

Vis jak vypada BFU kterej se nechal dotlacit k tomu, ze bude pouzivat ms ucet? Prijdes k nemu, chces po nem email ... "jakej?" ... tak heslo "jaky?" ... "vzdyt to rikalo ze pin staci" ... takze je v riti a k tomu ms uctu se uz nikdy nedostane.

Tenhle rant úplně nechápu.
1) pokud ti jde o to, aby si na mašině nemohl kdokoli nabootovat cokoli, máš na to v BIOS/EFI prostředky, jako zaheslování konfigurace a zablokování USBček, nastavení pouze konkrétních zařízení pro boot a zakázání všech ostatních, atd. Právě pro případ, že mašinu někdo ukradne a pak bude mít na její louskání spoustu času. A právě k tomu, aby se nešlo přihlásit do nabootovaného systému ani offline resetem hesla, je žádoucí mít doménový účet, protože tam ti UBCD nepomůže.

2) jde o to, že k tomu klíči v MS účtu se dostaneš jen se znalostí přihlášení a dnes už navíc s dvoufaktorem s platným klíčem.

3) MS účet je technicky úplně totéž, jako doménový účet v AD doméně, akorát ta doména je provozovaná microsoftem v jeho cloudu, takže ty jako koncák nepotřebuješ mít doménu zprovozněnou doma a nemusíš se o ni starat.
Jakou adresu? No přece mailovou na kterou mu chodí pošta. Plus jeho telefon, na kterém pustí Authenticator a v něm si zobrazí generátor klíče (nebo prompt) k tomu účtu, a bez kterého mu to už asi půl roku nemůže fungovat.
6
Bazar / Re:Prodám nepoužitý Juniper SRX320-SYS-JB
« Poslední příspěvek od harvester kdy Dnes v 12:14:14 »
Tak litr s poštovným.

Koukam ze je v tom Octeon (4C/1.6GHz OCTEON CN7130-AAP + 4G RAM), tak asi po hw strance podobna arch jako USG4PRO, ale vykonnejsi model.

Uboot to ma na konzoli, teoreticky by to slo presvedcit na boot s vlastnim OS!

Co bys za to rad? :))
7
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od Marek Staněk kdy Dnes v 12:12:19 »
To byla výborná taškařice. Aktualizace microsoftího podpisu v EFI způsobila, že žádnej post-Vista OS microsoftu nestartoval. Pár virtuálů jsem u zákazníka musel oživovat přes recovery, protože odmítali vypnutí SecureBootu, a u asi 4 ani to nezabralo a při zákazu vypnutí SB to bylo na reinstalaci .
BTW se jim to pak povedlo ještě jednou, ale to už nebyl takovej průser, protože to 1) velmi rychle rollbackli a vydali opravenou záplatu, 2) spousta provozovatelů se už poprvý poučila a SB měla vypnutej.

To jako ze vsechny nevirtualni stroje startovaly, nestartovaly jen virtualky a muze za to mrkvosoft?

U mašin na železe jsem to nepotkal (protože servery na železe nemáme už hodně dlouho), a ano, přesně tak. Virtuály pod (nejen) VMw nestartovaly, protože ta aktualizace do EFI nahrála neplatný podpis a přepsala jím původní, který se tam zapsal při instalaci. Takže VMw odmítl takovou virtuálku s aktivní volbou SecureBoot spustit, protože takový operační systém se s aktivním SecureBootem spustit nesmí. Tam to byla jednoznačně chyba MS a kromě VMw se projevila i na HyperV.

A ten druhý případ (buď vloni na podzim letos na jaře to bylo) byl způsoben tím, že MS měnil formát podpisu, a teď z hlavy nevím jestli zapsali do EFI podpis v novém formátu a neaktualizovaný VMw ho neuměl, nebo tam zapsali starý formát a aktualizovaný VMw už spuštění s ním nepřipouštěl (musel bych to dohledávat a tím čas mařit nebudu). Tam měli máslo na hlavě oba, ale VMw víc, protože ten nový formát byl standardizován před cca 10 lety a oni ho implementovali snad až v 8u2.
8
Server / Re:FreeIPA a mailserver Stalwart
« Poslední příspěvek od Darkhunter kdy Dnes v 11:39:25 »
Stalwart umi app paswords/aplikacni hesla. Ale zrovna v posledni verzi 0.14.x to pry v kombinaci s LDAP zlobi.
https://github.com/stalwartlabs/stalwart/pull/2423

Do Thunderbirda by mela jit OAuth configurace pro 3rd party IdM doplnit nejak pres primou editaci konfiguraku.
Nove se objevil i add-on, ale jeste jsem ho nezkousel.
https://github.com/raa-org/thunderbird-custom-idp
Plugin do Thunderbirdu použít nemůžu. To by nám šíleně zesložitilo onboarding.

Ohledně těch app passwordů ve Stalwartu jsem pochopil, že to pak nemůže používat LDAP. Ale čistě závislé na interním directory. Tzn bych musel ve Stalwartu ty uživatele manuálně vytvářet a to nechci. Ideální by bylo, kdyby na self-service se používal LDAP a pak na emaily už ten app password.

Každopádně díky za info.
9
Bazar / Re:Prodám Ryzen 3 2200G, MSI A320M Pro, 1TB NVMe, 8GB RAM
« Poslední příspěvek od martyd420 kdy Dnes v 11:29:33 »
Poslední :)
10
Windows a jiné systémy / Re:Zvláštnost při přihlášení do Windows 11
« Poslední příspěvek od LamZelezo kdy Dnes v 11:05:49 »
A sifrovani ... lol ... jako vazne povazujes za relevantni sifrovani, ktery si uklada klice k MS? A navic zas skoncis se strojem, kterej nenastaruje (coz se stalo nejspis milionum useru) a dozaduje se aby ses (nekde jinde) prihlasil k tomu ms uctu ... a stahnul si zalozni klic? (uz vidim jak to dela bfu ...)

To je hrozny todlencto. Takova nezodpovednost! Misto aby udelali poctive sifrovani, kdy se ke klici muze dostat kdokoli a hned!

Vis jak vypada BFU kterej se nechal dotlacit k tomu, ze bude pouzivat ms ucet? Prijdes k nemu, chces po nem email ... "jakej?" ... tak heslo "jaky?" ... "vzdyt to rikalo ze pin staci" ... takze je v riti a k tomu ms uctu se uz nikdy nedostane.

Dej navrh na vylepseni minimalnich hw pozadavku windows, aby soucasti konfigurace byla tetovaci jehla, ktera by automaticky vytetovala tvym uzivatelum heslo na celo.
Stran: [1] 2 3 ... 10