Показаны сообщения с ярлыком Vista. Показать все сообщения
Показаны сообщения с ярлыком Vista. Показать все сообщения

вторник, 2 декабря 2008 г.

Микро-конкурс…

Вот уткнулся тут в микропроблемку, решившуюся за минуту, но вдруг кто еще не знает. смотрите ролик =)))

Обратите внимание на адреса. Внимание, вопрос: как такое может быть? =)

Приза не будет. разве что кто-то из посетителей клуба или платформы знает ответ ;)

З.Ы. Сорри за качество – торопился =)

четверг, 18 сентября 2008 г.

Новый подход к назначению разрешений на файловую систему в Win2008/Vista

Мне не так давно (ага, годика пол назад ;) ) поступил вопрос от тогда еще совсем не MVP Александра Станкевича – частого участника посиделок у Паши Нагаева, теперь уже MVP и всегда хорошего человека и специалиста. Вопрос звучал как-то так: «а почему теперь на многих папках в Windows есть пары разрешений для одного и того же объекта и одного и того же участника безопасности?». Я долгое время не мог добраться до ответа, но, в процессе подготовки к выпуску своего поста об SDDL, который скоро опубликую, наткнулся на, как мне кажется, ответ.

Если говорить сначала о самом вопросе, то вот что имеется в виду:

image

Как видно, здесь есть две записи для каждого пользователя/группы. Если же заглянуть внутрь, то окажется, что одна предоставляет права на саму папку, а вторая уже описывает права на подобъекты и наследование этих прав

 

 

 

image image .

Собственно, это и есть ответ (IMHO) на поставленный вопрос: Двойная запись служит для разделения управления разрешениями собственно папки и ее содержимого. То есть одна запись описывает разрешения на саму папку, а вторая те разрешения, которые наследуют от нее дочерние объекты. Разница в данном конкретном случае такая:

image

Как видно, на саму папку не выдано право изменения подпапок, изменения разрешений и take ownership, в то время, как вторая запись, описывающая поддерево дает полный доступ. В чем плюс? Не дается лишних прав на подобъекты (или наоборот, на сами объекты), унифицируется работа с разрешениями, да и вообще удобнее, если уж приспичит поковырять там что-то. В общем, я, пожалуй, перейму и для себя – надо будет попробовать именно так выдавать пермиции.

В общем, мне кажется, что я ответил на вопрос (кстати, спасибо, Stanky, сам я внимания и не обратил ;) )

понедельник, 2 июня 2008 г.

UAC: Elevation: Как сделать жизнь проще

Еще на Платформе, кажется, да и на Запуске тоже, мне был задан неоднократно вопрос про то, как сделать работу с командной строкой более удобной и при этом не отключать UAC. Известно же, что для того, чтобы выполнить административное действие в командной строке нужно предварительно запустить эту "строку" с повышенными привилегиями. Иначе будет как всегда:

image Так вот, в июньском номере журнала TechNet Magazine была статья Michael Murgolo, которая сводит воедино несколько инструментов, которые облегчат работу с повышением привилегий в Vista/Windows 2008.

Надеюсь, это кому-то поможет.

четверг, 29 мая 2008 г.

Vista UAC: почему не выключать.

Да-да, я все же решил наступить на любимую мозоль IT сообщества. Такого количества нареканий не вызывала на моей памяти ни одна особенность ОС. Эпитеты даются от "великолепный" "ублюдочный" до "выключить его к чертовой бабушке". Самое проблематичное, что объяснить, как это работает, и каким образом Вас защищает без погружения в пучины океана сложные для любого непрограммиста рассуждения почти невозможно. Зато "неудобства" видны сразу, потому что как только мы пытаемся запустить приложение, которое написано без учета UAC, устаревшее приложение, некачественно написанное приложение или произвести административное действие - вот оно - UAC тут как тут. Однако сегодня можно привести понятный всем пример. Хотя и не удержусь, чтобы не проехаться по "неудобствам"

Если говорить о программах, то здесь все ясно - на самом деле нужно обращаться в поддержку программы и требовать версию, которая поддерживает UAC. В некоторых случаях, конечно, придется терпеть, потому что замены нет и не будет. Но таких случаев не так чтобы много.

Что касается административных действий... Я, как системный администратор даже не работе не так часто встречаюсь с необходимостью оных. Несколько инструментов у меня запущены весь день, остальные запускаются не так чтобы часто. Потому мне лично UAC просто помогает: нет необходимости производить дополнительные манипуляции, чтобы запустить нужные утилиты под учетной записью администратора (да-да, я работаю под обычным пользователем) - да здравствует легко и удобно применяемый принцип наименьших привилегий!!! =)

Однако вернемся, наконец, к тому, с чего я начал: сегодня мы можем показать наглядно, как нас может защитить UAC. Собственно, мне даже показывать ничего не придется, достаточно привести ссылку на статью в PCWorld, которая описывает результаты некоего теста, проведенного вполне уважаемой организацией - AVTest.org.  В этом тесте вполне очевидно проявила себя состоятельность UAC (несмотря на то, что цель теста была совершенно иной - испытание anti rootkit средств). Мало того, что встать на Vista смогли только 6 руткитов из 30 (что, само по себе ни о чем не говорит - ну не выпустили пока достаточного количества руткитов для Vista - еще успеют), так эти шесть вредоносных комплексов еще и смогли быть установленными на Vista только после выключения UAC. Отсюда вывод - выключите UAC - снизите защиту. Думаю, что хоть теперь это достаточно очевидно =)

Если же кто-то заинтересуется непосредственно тем, которое из антизловредных программ лучше вправляется с руткитами - добро пожаловать для прочтения самого отчета.

понедельник, 24 марта 2008 г.

Второй вопрос с запуска. Установление VPN соединения из скрипта.

Вопрос был о том, как в Vista автоматически (точнее из скрипта или .bat файла) соединиться с VPN сервером.
Многим этот вопрос покажется несерьезным, особенно по сравнению с запуском трех великолепных продуктов, однако:
1) вопрос был задан и требует ответа
2) а чем человек, задавший его хуже сисадмина большой распределенной сети - он тоже решает свою задачу и заслуживает в ней помощи
3) кто я такой, чтобы решать, что важно, а что нет =)
4) я не знал ответа на этот вопрос. ;)
и 5) когда я начал копать, то был крайне удивлен многобразию способов (а я еще не все нашел, наверняка) и тому, как много я забыл =)

Итак, есть как минимум два подхода для решения этой задачи:

  • настройка Dial-On-Demand соединения
  • скрипты.

Начнем, разнообразия ради, со второго метода. Тут все очень просто. Создадим, для примера, соединение "VPN_Connection". Введем пароль и пользователя, запомним их и, зайдя в параметры соединения. Там, на вкладке "Параметры" нужно снять галочки "Отображать ход подключения" и "Запрашивать имя, пароль, сертификат и т.д.".
options
Как нетрудно догадаться, эти нехитрые манипуляции позволяют нам сделать соединение устанавливаемым без излишних вопросов и прочих спецэффектов.

Теперь, собственно, нужно создать файлы, которыми мы будем стартовать соединение. Создадим папку c:\vpn и создадим там ярлык для этого соединения, скажем, для простоты "VPN_Connection.lnk". А теперь мы можем запускать этот ярлык как нам захочется:

1) можно поместить его в папку "Автозагрузка", тогда соединение, по идее, должно стартовать автоматически. Надо попробовать у себя дома, хтя я сомневаюсь, что на моем дохлом ноутбуке этот номер пройдет ;)

2) можно создать .bat файл следующего содержимого:

c:\vpn\vpn_connection.lnk

и запускать его откуда нам заблагорассудится.

3) наконец, можно создать какой-нибудь супер-пупер-мега-скрипт, в котором будет масса различных обработок ошибок и прочая безусловно нужная нам начинка. Я голосую за PowerShell. Там для этого можно использовать командлет

Invoke-Item c:\vpn\vpn_connection.lnk

А уж что прописывать в качестве дополнительных проверок и действий - решайте сами %)

Note: не забывайте брать в кавычки пулный путь к файлу, если он содержит пробелы. Как-то так, например:

Invoke-Item "c:\vpn Connection\Vpn Connection.lnk"

Теперь, поговорим о Demand Dial или Dial On Demand. Тут все еще проще. В дополнение к настройкам, произведенным во вкладке "Параметры" в начале разговора о предыдущем методе, нужно еще перейти на вкладку "Доступ" и поставить галочки "Разрешить другим пользователям сети использовать подключение к Интернету данного компьютера" и "Устанавливать подключение при попытке доступа к Интернету".

share
В этом случае при любой попытке выйти в интернет должно автоматически устанавливаться соединение с VPN сервером. Однако, если у Вас есть второй интерфейс, включенный в какую-нибудь сеть и Вы невзначай поставите, что пользователи этой второй сети могут пользоваться Вашим соединением, то

а) они действительно при желании смогут это сделать

б) есть риск "схлопотать по шее" от админа этой сети =)

Заключение:

Собственно, как видно, в этой области мало что поменялось со времен чуть ли не Windows 98, а то и более старых версий (память она только у компьютеров с каждым годом улучшается =) ). Настолько мало изменилось, что я был очень удивлен, вспомнив про еще один способ: команду rasdial, с которой, впрочем, предоставлю читателю возможность разобраться самому - должно же быть в жизни место подвигу ;)

Надеюсь, что ответил на вопрос заданный на Запуске и даже больше.

Ответы, заданные на Launch 2008. Вопросы, подсмотренные у коллег...

В ходе Запуска, как я уже говорил, мне было поручено ответить в блоге на два вопроса, которые я не смог осветить на месте. Один из них, кстати, и был тот, на который я соврал: как запустить скрипт с повышенными привилегиями. Я сказал, что об этом было написано в статье Марка Русиновича в TechNet Magazine, но немного ошибся: в этой статье было написано лишь про UAC и как он работает (всего лишь, ага... =0) ). А ответ на вопрос был дан моим товарищем, MVP и просто хорошим человеком и специалистом Ильёй Сазоновым в его блоге.
Вкратце все сводится к трем вариантам:
1) Запустить скрипт из командной строки, которую уже запустили с повышенными привилегиями.
2) Запустить скрипт через scheduler под правами пользователя с административными полномочиями.
3) Запустить скрипт из-под встроенной учетной записи Administrator.
Источник, найденный Ильёй.
Я только хочу напомнить, что по умолчанию учетная запись, упомянутая в п.3 в Vista заблокирована из соображений безопасности. Будьте осторожны с ее включением.
UPD: только что товарищЬ Проничкин в комментариях напомнил мне четвертый способ, который я имел в виду на Запуске и забыл. Так что добро пожаловать в Комментарии ;)
P.S. Значит только одному товарищу соврал. Вспомнить бы еще в чем ;)

понедельник, 4 февраля 2008 г.

Windows 2008 Server RTM?

Сегодня залез в свою TechNet подписку и увидел там такое (кликабельно):
windows2008RTM
Это RTM??? Судя по сообщениям общественности и отсутствию надписей RCx - да =)
Судя по тем же сообщениям все той же общественности в течении суток нужно ждать SP1 for Vista =)

UPD: спустя полчаса я увидел, что Vista SP1 так же в RTM. Только скачать пока не могу. =)

четверг, 19 апреля 2007 г.

New_ID-2^12=?

Забавно и поучительно, как мне кажется. Оказывается, новые Event ID из Security Event Log в Vista имеют свои аналоги в более ранних системах (что неудивительно), но отличаются от них по номеру Event ID ровно на 4096.

Зачем это было сделано написано вот тут. Если в кратце и на русском, то были сделаны большие изменения в содержимом этих events и нужно было отделить pre-Vista события от Vista-событий. А так как в исходном коде номера считаются в шестнадцатеричной системе, то и прибавили не 5000 и не 6000, а 0x1000=40196

вторник, 17 апреля 2007 г.

Раскладка по-умолчанию в Vista

Наверное многие частенько мучились, вспоминая, какие именно ключи реестра надо поправить, чтобы в экране приветствия по-умолчанию был не русский, например, а английский. Так вот в Vista Вы можете продолжать с этим мучиться, а можете сделать проще. Будучи в профиле, который имеет, нужную Вам раскладку по-умолчанию нужно зайти в меню Start -> Control Panel -> Clock, Language, and Region -> Reagional and language option, перейти на вкладку Administrative и ткнуть в кнопку Copy to Reserved Accounts... Выбрать System accounts и нажать ОК.
Результат не замедлит сказаться =)