FAQ Übersicht

Software

PDF Viewer / Drucker / Writer

PDF24 Creator - PDF-Drucker, Erstellen von PDF Dateien aus allen Anwendungen, Umsortieren, Zusammenfügen, Editieren, Spalten, Passwortschutz. Freeware.

CutePDF Writer - PDF-Drucker für alle Windows Versionen, Free for personal, commercial, gov or edu use.

Free eXPert PDF Reader -schlanker ressourcensparender Reader, Editierfunktionen, Freeware.

PDF-XChanger Editor -PDF-Reader mit guten Editierfunktionen, Freeware. Prof. ca. 35 EUR.

PDF Factory -PDF-Drucker, PDF zusammen setzen, Pro-Version auch PDF editieren, ca. 50-100 EUR.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-10 19:57


Kopierprogramme und Backups

Windows

  • Shell: XCOPY, ROBOCOPY
  • PC+Server: Veeam Endpoint Backup f. Win
  • PC+Server: Synology Active Backup for Business
  • PC+Server: Haselo Backup
  • PC+Server Files: Duplicati (unten)

Linux

  • Shell: SYNC
  • PC: Synology Active Backup for Business (kein Debian 13)
  • Dulicati (siehe unten)

Virtualisierung

  • Proxmox VE: Proxmox PBS, Veeam B&R
  • VMWare: Veeam B&R

Windows Explorer: GUI. Das dümmste aller Kopier-Tools.
 - bricht bei Fehler ab.
 - ist extrem langsam.
 - Ordnernamen bekommen das neue Datum.

XCopy: CMD. Boardmittel. Praktisch und schnell.
 + kann Berechtigungen und Dateidatum kopieren.
 - Ordnernamen bekommen das neue Datum.

Robocopy: CMD. seit Windows 7 Boardmittel. Sehr leistungsstark.
 + Copy, Move, Sync
 - Ordnernamen mit Original-Datum kopieren: ab Robocopy 26 mit /DCOPY:T
  Bsp: robocopy \\Servername\e$\it\ e:\it\ /E /COPYALL /DCOPY:DAT

Fastcopy: CMD/GUI. Schnell und sehr leistungsstark. 32-/64-bit, Portable-Version
 + kann Timestamps korrekt setzen.
 + Copy (+Compare), Move, Sync
 + kopiert ACLs, Junktions und Symlinks nach Benutzerwunsch.

Hasleo Backup Suite (Win, komplett free)
- System-Backup (Disks, Partitions, Files), Klonen/Partition ändern, Partitionen sichern mit bootfähigem WinPE
- Klonen/Wiederherstellen/Konvertieren von MBR -> GPT oder GPT -> MBR
- PC und Server-OS
- volle UEFI-Unterstützung
- auch USB-Laufwerke
siehe:
https://www.deskmodder.de/blog/2021/12/09/hasleo-backup-suite-system-backup-klonen-daten-sichern-mit-bootfaehigem-winpe-und-das-kostenlos/

• Macrium Reflect Free: IMAGE Copy, Empfehlung von CHIP.
- Disk Cloning (Free Edition ohne Partitionänderung), VSS, UEFI, GPT-Support
- incl. Rescue Media Builder
- Virtualisieren von Macrium Backup Images
Free Edition ohne:
- Delta Backups
- Server OS Backup
- USB-Copy
- Backup/Restore Files & Folders
30-Day Trial Editions, Jahresversion in CT-Notfall Windows
Free-Version ist eingestellt

DriveImage R-Drive: - 30 Tage Testversion
  - Backup, Partition Manager, Cloning (Umzug auf größere HD, Umzug HD-> SSD)
  - auch NVMe, SD-Cards
  - Plattformen: Windows, Linux, Mac
• R-Linux: kostenlose Widerherstellungstools für Linux

• Synology Drive Server
- Sync Tool von PC zu NAS
Synology Active Backup for Business
- Backup von PC, Server, VM oder NAS zu NAS
- alle OS (noch kein Debian 13)

Clonezilla für Debian oder Ubuntu
  mit bootbarem Live-System

Duplicati ist eine freie, quellofffene Software
- erweiterte Funktionen wie zentrales Cloud-Monitoring und Verwaltung, Single-Sign-In, MFA, Mandantenfähigkeit, Backup-Inhaltsprüfung in kostenpfl. Pro- od. Enterpriseversion
- läuft im Hintergrund als Server mit browserbasiertem Frontend (lokal oder remote), Multilanguage (auch DE), unterstützt VSS, intuitive Bedienung 
- dateibasiertes Backup (keine DBs, Images oder VMs), verschlüsselte, komprimierte, inkrementelle Datensicherungen (Backups)
- sehr umfangreiche Speicherziele, ca. 30 Dienste: Netzlaufwerke, integrierte oder externe USB-Festplatten oder Onlinespeicher, diverse Übertragungsprotokolle wie WebDAV, SSH, FTP, Amazon S3, Dropbox, MS OneDrive oder Google Drive, OpenStack, CephFS, NFS
- Zeitplan, max. Backup Anzahl oder Größe einstellbar, E-Mail Benachrichtigung, Backup-Prüfung (nur Metadaten)
- Plattform: Windows, MacOS, Linux, Docker

ISO aus CD erstellen, CD-Recording
  mit InfraRecorder (Windows)

• Ubuntu auf neues System umziehen: https://wiki.ubuntuusers.de/Ubuntu_umziehen/

Synchronisation

Syncthing - quelloffene Synchronisation
- synchronisiert (TLS verschlüsselt) in beide oder in eine Richtung
- geeignet für LAN oder WAN
- intgerierte Versionsverwaltung
- verfügbar für viele Plattformen (Windows, Linux, Android, MacOS, Raspi4, u.a. auch für NAS von QNAP und Synology)
- per Browser auf Port 8384 konfigurierbar
P-2-P Prinzip (kein direkter Zugriff) und Versionsverwaltung schützen vor EMOTET und Co.

Siehe auch :

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-11-23 14:35


8Man Tips

- automatische Erzeugung von List-Gruppen:
Listrechte müssen in der Konfigurationsoberfläche für jeden Fileserver einmal aktiviert werden.
Um Listrechte zu aktivieren, gehen Sie bitte in der Konfigurationsoberfläche zu „Scans“.
Dort wählen Sie den gewünschten Fileserver aus und aktivieren im letzten Satz den Assistenten für Listrechte.
8MAN Group Wizard verwenden, damit Listrechte automatisch gesetzt werden.

- Ablaufdatum für Berechtigungen setzen:
In der Active Directory-Ansicht suchen Sie z. B. einen Benutzer oder eine Gruppe die aus, die Sie gerne mit einem Ablaufdatum versehen möchten.
Machen Sie einen Rechtsklick auf das Objekt, wählen - > „Ändern der Gruppenmitgliedschaften“ und wählen in der Mitgliederliste das Objekt aus, welches Sie mit einem Ablaufdatum versehen möchten.
Nun wieder Rechtsklick auf den Benutzer oder die Gruppe und „Ablaufdatum setzen“ wählen.
Jetzt können Sie ein Ablaufdatum setzen.

 Helpdesk: http://help.8man.com/de/index.html

Links:
http://www.aikux.com/videos/8man-enterprise/

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-09-20 14:18


CD Burner

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 16:39


PowerShell

  • Powershell 5 - alte original MS Powershell (in Windows Desktop und Server, im Startmenue oder Aufruf "powershell")
  • Powershell 7.1 - aktuelle quelloffene Powershell Core, muß nachgeladen werden im MS Store oder bei Github, Aufruf mit "pwsh".
                            basiert auf (quelloffener) .NET Plattform
                            läuft unter MacOS, Linux und Windows
                            als Script-Editor/Debugger dient MS Visual Studio Code

Powershell (5) ISE als Admin starten! (aus der Powershell heraus: "ise")
- Script-Ausführung dauerhaft aktivieren: Set-ExecutionPolicy RemoteSigned
 (nur noch PS1 aus dem Internet oder ohne vertraute Signatur werden geblockt)
  Mehr Infos mit help about_Execution_Policies (Bypass / Restricted)
- Script remote ausführen: Enable-PSRemoting

- $PSVersionTable - Version
- update-help -> zuerst ausführen! (aktualisiert die Hilfe, dauert Minuten)
- get-help -> Hilfe allgemein
- help Befehl -> Hilfe zum Befehl
- help Befehl -detailed -> detaillierte Hilfe zum Befehl
- help about_* -> Hilfe zum PS-Konzept

- get-command -> Liste aller Befehle
- # - Kommentarzeile
- <# ... #> - Kommentarblock, auch mehrzeilig

- get-(befehl) -example -> zeigt Beispiele
- Get-Module -listavailable  - zeigt alle installierten Module

In der Powershell lassen sich alle externen .exe-Kommandos wie robocopy oder bcdedit, netsh, notepad usw. aufrufen.
Die meisten CMD-Befehle wie cd, md, dir, del funktionieren auch.

Viele weitere PS-Module in der MS PowerShell Gallery.

Ausgabebefehle:
- Write-Host - (auch farbig oder mit formatierten Arrays möglich)
- Write-Output (echo) - einfache Ausgabe
- Write-Error - gibt Fehlermeldungen aus

Add-On Menue / Webseite mit AddOns öffnen: praktische AddOns!
  - MS Script Browser: durchsucht Poswershell Scripte nach Stichworten

Beispiele:

  • Get-Prozess - Liste aller Prozesse. (Parameter "*edge" schränkt auf Edge-Prozesse ein)
  • Get-Member - liefert Bestandteile eines vorher genannten Objektes.
  • Get-Prozess firefox | Get-Member - liefert alle verfügbaren Attribute
    Format-List oder Format-Table - liefert formatierte Felder des vorher genannten Objektes
  • Get-Process firefox | Format-List Name, WorkingSet - liefert Speicherverbrauch aller Firefox-Instanzen
  • Get-Process firefox | Measure WorkingSet -Sum - liefert die Summe des Speicherverbrauch aller Firefox-Instanzen
  • Get-Service (gsv) - Liste aller installierten Services. (mit Status)
    Where - Filter, kann mit "?" abgekürzt werden
    -eq prüft auf Gleichheit (ne - ungleich, -gt - größer als, -lt - kleiner als, -ge -größer/gleich, -le - kleiner/gleich)
  • Get-Service | Where Status -eq Running - alle laufenden Dienste
  • Get-Service veeam* | Stop-Service  - stoppt alle Dienste, die mit Veeam beginnen
    Sort-Objekt (sort) - sortiert das übergebene Objekt
    dir | sort Length -descending
  • Get-Date - Datum mit allen Objekten (Tag, Monat, Stunde, Tag des Jahres, Tag der Woche...)
    New-Timespan - zum Berechnen von Tagesdifferenzen
  • Get-AD... Feature installieren
    Get-WindowsCapability -Name RSAT.ActiveDirectory* -Online | Add-WindowsCapability -Online
    Install-WindowsFeature -Name “RSAT-AD-PowerShell” -IncludeAllSubFeature
  • Get-Aduser -Filter * -Properties Name, PasswordNeverExpires | Where-Object {$_.PasswordNeverExpires -like "True"} | Format-Table  - liste aller AD-User, deren Kennworte nie ablaufen
  • Get-Aduser -Filter * -Properties LastLogonDate | Where-Object {$_.LastLogonDate -ne $null -and $_.LastLogonDate -lt (Get-Date).AddDays(-180)} | Sort-Object LastLogonDate  - listet AD-User, die länger als 180 Tage nicht angemeldet waren
  • Get-VM ... HyperV Modul installieren
    Install-WindowsFeature -Name Hyper-V-PowerShell

Variablen müssen nicht definiert werden.
Groß- und Kleinbuchstaben werden nicht unterschieden.
Jedes PS-Fenster hat seine eigenen Variablen, die beim Schließen des Fensters gelöscht werden.
$antwort = 5 * 3

$1woche = (Get-Date) - (New-TimeSpan -Days 7)
$kannweg = dir *.log | WHERE LastWriteTime -lt $1woche
Liefert Liste aller Log-Dateien > 1 Woche

Die Variable kann wieder in eine Filter-Pipeline übergeben werden.
$platz = $kannweg | measure Length -Sum

Berechnung mit der Eigenschaft "Sum" des Objektes "$platz".
$MByte = $platz.Sum / (1024*1024)

Mit dieser Methode kann auf alle Objekte zugegriffen werden.
$Jahr = (Get-Date).Year

Remove-Item (del) - löscht Datei
$kannweg | Remove-Item - löscht die oben definierte Liste in $kannweg

ForEach.Object (foreach oder %) - Schleife
$kannweg | % { move $_ e:\temp\test } - verschiebt Dateien aus "$kannweg" nach e:\temp\test
{} - umschließt Script-Block
Ruft nacheinander für jeden Eintrag von "$kannweg" den Script-Block auf.
Zuvor speichert es den aktuellen Eintrag von $kannweg in die Variable "$_", die als Platzhalter genutzt werden kann.

Auch WHERE nimmt Script-Block entgegen.
Get-Process | where {$_.Company -match 'Microsoft'} oder
Get-Process | where {$_.Company -match 'Microsoft' -and $_.WS -ge 10*1024*1024} - liefert Prozesse vom MS > 10MB

Die Powershell bildet REG-Schlüssel, Zertifikatsspeicher, Umgebungsvariablen als PSDrives ab.
Get-PSDrive - Liste aller PSDrives.
cd "HKCU:\Control Panel\Desktop\" - wechselt in den REG-Schlüssel, Anzeige mit "dir"

Get-Item-Property (gp) - liest Eigenschaften des angegebenen Objektes
gp . WallPaper - liefert Dateinamen des Bildschirmschoners.
Set-Item-Property (sp) - schreibt Eigenschaften des angegebenen Objektes
Remove-Item-Property (rp) - löscht Eigenschaften des angegebenen Objektes
help Registry - liefert Liste aller zur REG-Bearbeitung interessanten Befehle

get-childitem -path hklm:\software - Softwareliste
(get-childitem -path hklm:\software).Property - Softwareliste gefiltert

cd "Env:" - wechselt in Umgebungsvariablen. Hier geht wieder dir, gp, sp, rp...
$env:path - Inhalt von Umgebungsvariable %PATH%
$env:temp - Inhalt von Umgebungsvariable %TEMP%

Kontrollstrukturen:
(While, Do-While, Do-Until, For, Foreach)

if (Bedingung)
 { Befehle }
elseif (Bedingung)
 { Befehle }
else
 { Befehle }
IF (Test-Path "$env:TEMP\error.log") ... - prüft die Existenz eines Datei- oder Ordnernamens

Funktionen:
function NAME
{ bla, bla }

Aufruf einfach mit "NAME".
Funktionen können Parameter übergeben bekommen, für die man Defaults setzen kann.
Rückgabewerte per "return WERT" - beendet Schleife und Funktion sofort

function LogsLöschen($Ordner = ".", $Alter = 7)
{
 $datum = (Get-Date) - (New-TimeSpan -Days $Alter)
 dir "$Ordner\*.log" | ? LastWriteTime -lt $datum | Remove-Item
}

Aufruf ist möglich mit oder ohne Parameter, auch nur Parameter2 (Bsp. 4):

LogsLoeschen
LogsLoeschen Temp
LogsLoeschen Temp 30
LogsLoeschen -Alter 14

Beispielfunktion mit Array/Liste und Return, formatiert Zahlen übersichtlich und mit Einheit.
- return "{0:f2} - erstes Argument (0) wird als Gleitkommazahl mit 2 Nachkommastellen ausgegeben
- -f $Wert, $units[$unit] - formatierte Ausgabe

function BinFormat($Wert)
{
 $units = "", "Kilo", "Mega", "Giga", "Tera", "Peta", "Exa", "Zetta", "Yotta"
 $unit = 0
 while($Wert -ge 1024 -and $unit -lt $units.Length - 1)
 {
  $Wert = $Wert / 1024
  $unit++
 }
 return "{0:f2} {1}" -f $Wert, $units[$unit]
}

Externe PS-Scripts lassen sich einbinden mit ". MeineFunktionen.ps1".

Alle beim PS-Start per Default ausgeführtenScripts erfährt man mit:

$profile | fl * -Force

Dabei gibt es Scripts für AllUser und CurrentUser, die entsprechend ergänzt werden können.
"CurrentHost" ist nur die aktuelle PS-Sitzung.

Beispielscript mit .NET Framework Einbindung.
Wenn der aktuelle User ein Admin ist, färbe Fenster rot.

function BinIchAdmin() {
 $identity = [System.Security.Principal.WindowsIdentity]::GetCurrent()
 $princ = New-Object System.Security.Principal.WindowsPrincipal($identity)
 return $princ.IsInRole([System.Security.Principal.WindowsBuiltInRole]::Administrator)
} & {
 $ui = (Get-Host).UI.RawUI
 if(BinIchAdmin) {
  $ui.BackgroundColor = "DarkRed"
  Clear-Host
 }
}

Reguläre Ausdrücke
Bsp.: Liest Datei test.log und gibt nur Zeilen aus, in denen "Error" steht.

Select-String test.log 'Error'

Bsp2: Suchmuster "Error" oder "Warning". (Pipe steht für ODER)

Select-String test.log 'Error|Warning'

Bsp3: Aufruf geht auch mit Wildcards (*.log) und liest dann alle betroffenen Dateien.

Der Vergleichsoperator -match dient zum filtern.
Beispiel:
- "DIR" landet über die Pipe bei WHERE
- "-match" liefert nur WAHR, wenn der folgende Ausdruck passt
- "." (Punkt) steht normalerweise für ein beliebiges Zeichen, ähnlich Fragezeichen in Dateimasken (soll er hier aber nicht)
- "\" Escape-Zeichen sorgt dafür, dass das folgende Zeichen (Punkt) für sich selbst steht
- abschließendes "$" pinnt den Such-String an das Ende des durchsuchten Textes.
  (beginnt der RegEx mit "^", wird die Zeichenfolge am Anfang des Textes gesucht)
Das Beispiel sucht also Dateinamen, die mit ".txt" enden.

dir | Where Name -match '\.txt$'

RegEx Syntax kennt auch Zeichenklassen:
'[0-9]' - beliebige Ziffer
'[a-z]' - beliebigen Buchstaben (KEINE Umlaute!)
'[a-z0-9_]' - alle Ziffern, Buchstaben und der Tiefstrich
'h[aiu]t' - findet "hat", "hit" und "hut", aber nicht "haut"
'[^a-z]' - alle Zeichen ausser a-z
'\d' - Dezimalziffern
'\w' - Wortzeichen, also Zahlen, Umlaute und Buchstaben
'\s' - Wortzwischenräume (Leerzeichen, Tab, Umbruch)
Großschreibung kehrt Bedeutung um, also '\D' - alles ausser Ziffern
'.' - beliebige Zeichen
Weitere Syntax und Beispiele in CT 08/2018 S. 172ff.

Paketmanagement
- zuerst Modul (als Admin) aktualisieren:

Install-Module PackageManagement -Force
Install-PackageProvider NuGet -Force
Install-PackageProvider PowerShellGet -Force

- Übersicht aller Funktionen:
  (gcm) Get-Command -Module PowerShellGet
- gewünschtes Modul installieren: Install-Module ...  (-Scope CurrentUser installiert in Userprofil)
- GUI zur Modulsuche und Auswahl:

Find-Module -Tag Utilities | Out-Gridview -PassThru | Install-Module -Scope CurrentUser

 Beispiel: eigenen Host, IP, Username ermitteln
- Comutername über Enviroment-Variable: "$env:computername" oder "get-childitem -path env:computername"
- IP ermitteln: hier
- Username: $Env:USERNAME

Computerinfo ermitteln:
(ausführlich Windows, Sprache, 32/64-bit, WoL, BIOS, Hardware)
Powershell: get-computerinfo
einschränken auf Windows Versionsinformation:
Powershell: get-computerinfo | select windows*  (oder OsVersion)

Quellen und Links:

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-01-21 13:52


SIV AG / kVASy 5 Starter Installationsparameter

Die kVASyStarter.msi nimmt für eine Batch-gesteuerte Installation folgende Parameter entgegen:
1. KVASYLAUNCHER_PROPERTIES_URL="<URL>" URL zur Starter-Konfigurationsdatei in der Form "file:////R:/ApplicationOrganizer/InhouseTest/kvasylauncher.properties". Benutze "/" anstatt "\". Als Protokoll kann auch das "http://"-Protokoll eingesetzt werden. Es muss sich hier um eine gültige URL handeln. Im Zweifelsfall kann diese im Browser getestet werden.
2. PROFILES_PATH="<Path>" Pfad zum kVASy5-Profilverzeichnis in der Form "D:\k5profiles". Default-Wert ist "#LOCALAPPDATA#\SIV.AG\kVASy\profiles". Netzwerkpfade sind möglich. Der User muß Schreibzugriff haben. Der Pfad darf auch Umgebungsvariablen enthalten, die erst zur Laufzeit vom Launcher aufgelöst werden. Diese müssen in Hashmarks (#) eingeschlossen sein. Beispiel: #USERPROFILE#\kvasy\profiles , D:\kVASy\profiles
3. WORKSPACES_PATH="<Path>" Pfad zum kVASy5-Workspace-Verzeichnis in der Form "H:\k5workspaces". Default-Wert ist "#USERPROFILE#\.sivag\kvasy\ao". Auch hier sind in Hashmarks eingeschlossene Umgebungsvariablen erlaubt.
4. CONFIGURATION_PATH="<Path>" Pfad, in dem der Starter interne Konfigurationsdateien ablegt. Es kann ein relativer Pfad (ausgehend vom Installationsverzeichnis) oder ein absoluter Pfad angegeben werden. Netzwerkpfade sind möglich. Schreibzugriff ist erforderlich. Hier sind keine Umgebungsvariablen erlaubt. ( D:\kVASy\configuration )
5. INSTALLDIR=<Pfad> Das Installationsverzeichnis. (Installation erfolgt als Administrator) ( C:\Programme\kVASyStarter )
6. /L*v <Log-Datei> Schaltet das Logging ein und kann zur Fehlersuche während der Installation verwendet werden.
7. /qn Silent-Mode - dieser Parameter muss immer der letzte sein.

Die Installation kann nur dann erfolgreich durchgeführt werden, wenn kein kVASy® Starter auf dem Installationsrechner noch ausgeführt wird. Es ist also vorher zu prüfen und sicherzustellen, dass keine launcher.exe noch ausgeführt wird.
Der Starter kann über folgenden Kommandozeilenaufruf deinstalliert werden:
msiexec /x kVASyStarter.msi 

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-06-24 17:51


ISO aus CD erstellen

Infra Recorder, auch portable http://infrarecorder.org/

Einfaches Tool zum CD brennen, erstellt auch ISO aus CD.

(Seit 2012 nicht mehr weiter entwickelt. Bis Windows 7 super)

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-02-07 19:17


Netzwerk-Papierkorb Undelete Server von Condusive

Es ist kaum zu glauben, aber auch im Jahr 2017 gibt es bei Windows noch keinen Papierkorb für Dateien, die auf einem Netzwerk-Laufwerk gelöscht wurden.
Der Papierkorb greift nur lokal.
Windows Server speichern nur Dateien im Papierkorb, die an der Serverkonsole selbst gelöscht wurden.

Eine sehr praktische Software ist der Undelete Server von Condusive, der diese Lücke schließt und noch deutlich mehr bietet.
Jeder Druck auf den "Speichern"-Button am Client erzeugt eine Kopie im Undelete-Papierkorb auf dem Fileserver.
Der Papierkorb hat also eine Versionsverwaltung.
Man kann eine fehlerhafte Datei minutiös zurück rollen bis zum letzten fehlerfreien Stand.
Diesen Komfort bietet so kein Snapshot und kein Backup, und das macht die Software für mich zum unverzichtbaren Geheimtip.

Leider liegt die Priorität des Herstellers auf anderen Dingen und die Lizenzpolitik ist undurchsichtig.

Die aktuell auf der Herstellerseite und als Update angebotene Version 10 Build 7.0.202.26 ist von 2012 und unterstützt Windows 10 und Server 2016 nicht bzw. fehlerhaft.
Der Hersteller bietet aber eine Version 10 Build 7.0.205.0 von 2013 an (u.a. als Testversion), die die neuen Betriebssysteme fehlerfrei unterstützt. Beim Neuerwerb bekommt man auch diese Version. Offensichtlich wird es aber kein Update von Build 7.0.202.26 auf 7.0.205.0 geben.

Eine vergleichbare Software gibt es auch hier: https://www.1securitycenter.com/network_recycle_bin.html (veraltete Webseite ohne Impressum).

Mit regelmäßigen Volumenschattenkopien erreicht man ähnliche Sicherheit mit Bordmitteln.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-12-29 12:28


Alcatel Pimphony

Pimphony läßt sich im Benutzer nicht konfigurieren,
Fehlermeldung: Run-time-error '3204' Database already exists.

Behebung: Im Userprofil Verzeichnis: AppData/Roaming/Alcatel Pimphony/ löschen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-08-25 11:33


eVergabe (intern)

Bild

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-09-08 11:18


Corporate Montage - Presurfer

Der Presurfer ist ein Tool zur Lizenzüberwachung der Bentley GIS -Lizenzen.

- auf dem GIS-Server läuft das eigentliche Programm.
- alle Zugriffe werden in einer SQL-Datenbank geloggt.
  - hängengebliebene Sitzungen suchen in Datenbank dbo.AquiredLicenses mit "where StopTime is NULL"

- auf jedem zu überwachenden Client läuft ein PreserverService.

- auf Server und allen Clients liegt unter ProgramData/Corporate Montage/Runner/ eine LOG-Datei für jeden Tag.
- wenn der Server nichts loggt, läuft der Dienst auf dem Client nicht
- LOG auf dem Client ist sehr informativ.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-11-13 11:54


Adobe Reader auf Terminalserver

 

Der Adobe Reader wird auf dem Terminalserver nicht sauber beendet und belegt vor allem nach dem Druck so viel Speicher, dass er den Server nach einigen Ausdrucken zu 100% CPU auslastet.

Abhilfe:  "geschützten Mode" deaktivieren. (In AR11 unter Sicherheit -erweitert)

oder für alle User per Registry:

Find Key: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Adobe\Acrobat Reader\DC\FeatureLockDown

Create new DWORD32 Value:

          Value Name:  bProtectedMode

          Value Data:  0

Alternative:
PDF XChange Editor free (Terminalserver-tauglich): https://www.pdf-xchange.de/DL/pdf-xchange-editor.htm

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-06 11:41


Powershell: IP ermitteln

Powershell ISE starten, ggf. Script-Ausführung aktivieren.

• Host testen und IP zum Name ermitteln:

$ip = (Test-Connection 'A039N015' -Count 1).IPV4Address.IPAddressToString
Write-Host "Die IP-Adresse ist $ip"

• nur IP zu Name aus DNS ermitteln (ohne Test):

[System.Net.Dns]::Resolve('A039N015').AddressList.IPAddressToString

• ausführliches Beispiel:

<#
   Name
   Get-IPv4
   Beschreibung
   Ermittelt die IPv4, zugehörige MAC-Adresse sowie den Adapternamen
   Benötigt
   PowerShell 3.0 (Windows6.1-KB2506143-x64)
   Version, Datum, Beschreibung, Autor 
   1.0 | 23.01.2017 | Initiale Version | Stefan Rehwald
   1.1 | 11.07.2017 | Clear-Variable hinzugefügt | Stefan Rehwald
#>

function Get-IPv4 ()
{
    $IPRaw = ipconfig /all
    $i=0
    Foreach($Row in $IPRaw)
    {
        #Get IPv4 (all), MAC and Adaptername
        If($Row -like "*IPv4*")
        {
            #MAC
            $j=$i
            do
            {            
                $j--
            }while ($IPRaw[$j] -notlike "*Phy*")
            $v4_MAC = $IPRaw[$j].Trim()

            #Adaptername
            $j=$i
            do
            {            
                $j--
            }while ($IPRaw[$j] -notlike "")
            $v4_Adaptername = $IPRaw[$j-1]

            #Data
            $v4_IPv4 = $Row.Split(":")[1].trim()
            $v4_MAC =  $v4_MAC.Split(":")[1].trim()
            $v4_Adaptername = $v4_Adaptername.Replace(":","")
            $IPData =@($v4_IPv4,$v4_MAC,$v4_Adaptername)
            
            #LOG
            Write-Host "$($v4_IPv4);$($v4_MAC);$($v4_Adaptername)" -F Green
          
            #Clearing
            Clear-Variable v4_*
        }
        $j=0
        $i++

    }
}

Get-Ipv4

<# Ausgabe #>

# 172.29.0.241(Bevorzugt);E4-B3-18-E6-B1-58;Drahtlos-LAN-Adapter Drahtlosnetzwerkverbindung
# 192.168.1.1(Bevorzugt);C8-5B-76-2B-28-7C;Ethernet-Adapter LAN-Verbindung

Einfache Ausgabe der IP, ermittelt aus dem Hostname:

$IPClient = Test-Connection $env:COMPUTERNAME -Count 1

#IPv4
$IPClient.IPV4Address.IPAddressToString

#IPv6
$IPClient.IPV6Address.IPAddressToString
<# Ausgabe #>
#IPv4
# 192.168.1.1 
#IPv6
# fe80::e6:bfe9:cc2c:7e1d%13

Quelle: https://blog.stefanrehwald.de/2017/01/31/powershell-14-ipv4v6-und-mac-ermitteln-ohne-zusaetzliche-cmdlets/

So gehts auch:

Get-Wmiobject Win32_NetworkAdapterConfiguration -Filter "IPEnabled=true" | select Description,IPAddress

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-02-06 08:08


MusicMixer, Audioeditor, Mehrspurrecording, Profi Freeware PC

Audacity

Audacity ist ein freier Audioeditor und -rekorder bzw. eine Digital Audio Workstation.
Auf beliebig vielen Spuren können Audiodateien gemischt und bearbeitet werden.
Deutsch, VST-kompatibel.

https://www.audacity.de/
CT 14/2019 S. 134ff.

Tip: mit FFmpeg Bibliothekt kann das Programm MP4 lesen, WMA, AAC u.a. importieren und exportieren.

Bandlab Cakewalk

Professionelle Musik-Produktions-Software (ähnlich Steinberg Cubase)

- Sequenzer für beliebig viele MIDI- und Audio-Spuren

- üppig ausgestattetes virtuelles Mischpult
- alle gängigen Audio- und MIDI-Treiber werdewn unterstützt, alternativ: ASIO4All-Treiber
- VST 2/3-Schnittstelle für Effekte

Achtung: Anbieter lässt sich freie Vermaktung aller Daten in den AGB abnicken!
Programm läuft aber auch offline ohne Datenübertragung.

Herstellerseite: www.bandlab.com

Beschreibung: CT 11/2018 S. 62ff
Link zu guten kostenlosen VST-Plugins: ct.de/y3um

No 23 Recorder

Freeware zum Audiomitschnitt von der Soundkarte

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-12-28 13:02


audatis Datenschutz-Manager

Aktivitätenverwaltung
Dokumentiert Schulungen, Beratung, Berichte, Vor-Ort-Termine usw. und definiert (gerade für ext. DSB) vor Ort Standardentfernungen und -reisezeiten für einfache Abrechnungsgrundlagen.

Anfragen Betroffener
Anfragen können durchsucht und gefiltert werden.
Abgeschlossene Anfragen können in ein Archiv verlagert werden.
Anfragen lassen sich (auf Wunsch) über einen privaten Link auch von nicht angemeldeten Usern erstellen.

Auftragsverarbeitung
- Vorlagen können für den eigenen Mandanten und für untergeordnete Einheiten freigeben werden.
- Eigene Vertragsgrundlagen können in den Vorlagentextbausteinen definiert werden. Neben AV-Vertrag gem. Art. 28 DS-GVO, EU-Standardvertragsklauseln, etc. können damit alle für Sie relevanten Vertragsarten abgebildet und Einträge danach gefiltert werden.
- "AV-Export" - exportiert das gesamte Verzeichnis als CSV.
- "Internes Verzeichnis" (Langform) und Behördliches Verzeichnis" - gibt die mit den Auftragsverarbeitungen verknüpften Verfahren aus.

Benutzer vs. Mitarbeiter
Benutzer melden sich im audatis an und haben einen eigenen Login + Benutzerrolle.
audatis lizenziert die Anzahl der Benutzer.
Mitarbeiter können beliebig viele erstellt werden und zu Organisationsstrukturen hinzu gefügt werden.
Benutzer können zukünftig der Dokumentations- und Nachweisverwaltung zugeordnet werden.

Online-AV-Verträge
können als elektronische Verträge direkt aus dem Programm generiert werden (kostenpflichtig).
Vertäge sind auch möglich für "Vereinbarungen für gemeinsam Verantwortliche", welche ein 1:1 Verhältnis innehaben.
Inhaltlich sind die Vereinbarungen identisch nutzbar, jedoch sprachlich etwas abgewandelt. Sie landen dann automatisch in der Übersicht der Gemeinsam Verantwortlichen und nicht in der Auftragsverarbeitung.

Berichtsverwaltung
Mächtiges Ausgabewerkzeug über fast alle Module.
* Bereiche: Internetseiten, Gemeinsam Verantwortliche, Datenschutz- und Sicherheitsvorfälle, Anfragen Betroffener, Verzeichnis der Verarbeitungstätigkeiten, Auftragsverarbeitungen, TOM lassen sich ausgeben
* je nach Bereich Ausgabe als Liste, Tortendiagramm oder Bericht möglich
* Gruppierung nach Unterpunkten möglich

Dateiablage
Zentrale Dateiablage besitz pro Ordner eigenständige Berechtigungen an Rollen oder einzelnen Benutzern.
"Shared-Ordner" lassen sich in der Group-Version über Mandanten hinweg benutzen.

Datenschutz-Vorfälle
können (auf Wunsch) über einen privaten Link auch von nicht angemeldeten Usern erstellt werden.
In Datenschutzvorfällen (Vorlagen) können Sofortmaßnahmen hinterlegt werden.

Fragebogenmanager

  • Check-In Fragebogen
    Fragebogenverwaltung -> Check-In Fragebogen verwalten:
    -> Fragebogen wählen und Mandanten zuweisen
    - Fragebogen muß beim CheckIn ausgefüllt werden und läßt sich nur von Administratoren übergehen
    - erst nach Bearbeitung des Fragebogens kommt man wieder in den Mandant (!)
    - der fertig ausgefüllte Fragebogen liegt unveränderbar mit Abschlussdatum in der Fragebogenverwaltung -> Check-In Fragebogen verwalten.

  • Audit Fragebogen
    - Modul Audit -> Audit erstellen: Benutzer und Fragebogen zuweisen
    - der ausgefüllte Fragebogen bleibt im Modul Audit. (Im Moment fehlt leider noch ein Ablagedatum)

  • AV Selbstauskunft (nur Auftragnehmer-AN)
    - Auftragsverarbeitung -> Selbstauskunft -> Fragebogen wählen, Link generieren
    - Fragebogen kann extern ausgefüllt werden
    - Selbstauskunft wird komplett als Historie in der betr. Auftragsverarbeitung gespeichert.

Protokollverwaltung
Erstellen einfacher Gesprächsprotokolle, um diese mit Tagesordnungspunkten (TOP) zu versehen.
Jedem TOP können dabei Aufgaben oder Maßnahmen für Benutzer zugeordnet werden.
Damit lässt sich direkt bei der Protokollerstellung auch die weitere Überwachung der Abarbeitung und Verteilung von Aufgaben erledigen. (Dieses Modul muss zunächst in der Benutzerverwaltung aktiviert werden).

TOM
- Vorlagen können für den eigenen Mandanten und für untergeordnete Einheiten freigeben werden.

Vorlagenbausteine
Vorlagentextbausteine können direkt mehreren / allen Mandanten zugewiesen werden (Group-Version).

Zusammenarbeit mit Aufsichtsbehörden
Modul ist ähnlich aufgebaut wie Anfragen Betroffener.
Der Fokus liegt hier aber auf einer übersichtlichen Dokumentation aller Anfragen an und Anliegen von der Aufsichtsbehörde.
Hier können Beschwerden, Anfragen, Konsultationen in Zusammenhang mit der DSFA sowie Prüfungen durch die Aufsichtsbehörde dokumentiert und mit Fristen versehen zur Abarbeitung eingestellt werden.


Neuen Benutzer registrieren

Sofern Sie eine Einladung zur Registrierung als neuer Benutzer erhalten haben, können Sie über den entsprechenden Link einen neuen Benutzer festlegen.

1. Zunächst müssen Sie Angaben zu Ihrer Person (Name, Vorname, E-Mail-Adresse) machen und einen Benutzernamen definieren.

Die verwendete E-Mail-Adresse muss identisch zu der in der Einladungsmail angegebenen E-Mail-Adresse sein.
Das zu vergebene Passwort muss ausreichend komplex und sicher sein und ein weiteres Mal bestätigt werden.

Sie erhalten Hinweise welche Zeichen Sie verwenden dürfen und wie lang Benutzername und Passwort sein müssen!

2. Nun müssen Sie noch Ihren Freischaltcode eingeben, um die Registrierung zu verifizieren. Diesen erhalten Sie ebenfalls in der Einladungsmail.

3. Sie erhalten nun eine E-Mail mit einem Aktivierungslink, den Sie zunächst anklicken müssen, um die Registrierung abzuschließen. Anschließend können Sie sich mit Ihren Benutzerdaten anmelden.

4. Den Link zur Anmeldung finden Sie immer ganz oben rechts in der Kopfzeile.

Quelle: audatis FAQ

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-03-21 10:25


Datenschutz

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-01-17 11:53


Passworte auslesen oder zurück setzen

Windows 10: lokales Passwort zurück setzen mit Bordmitteln

Windows Login Unlocker, setzt Windows Passwort zurück, sogar bei Microsoft-Account (u.a. CT Notfall-Windows), Quelle: russisches Forum

CHNTPW - setzt Windows Passwort zurück (kann keine MS Konten), OpenSource für Windows und Linux (u.a. in Kali Linux, CT Notfall Windows)

Router und Webseiten auslesen(IE): RouterPassView von Nirsoft
Browserpassworte, Netzwerkshares, Windows, Mailaccounts, PST-Dateien, RDP-Connection, VNC u.a. bei Nirsoft
John the Ripper - Passwortgeschützte ZIP-Dateien, PDF, Office, Keepass (Win, Linux, MacOS), u.a. bei Kali Linux (CT: ct.de/y41x)

EFS-verschlüsselte Dateien sind systembedingt nach einem PW-Reset nicht mehr lesbar.

Verfasser: Superadmin
Letzte Änderung: 2022-03-11 09:16


Tools: Handy als Webcam

Mit entsprechenden Tools ist es möglich, das Handy als "Webcam" für Videokonferenzen am PC zu nutzen.

Android: DroidCam verwandelt das Android-Handy in eine WLAN/USB-Webcam mit der man über Skype, Zoom, Teams, JitsiMeet und andere Programme chatten kann. DroidCam kann auch netzwerkübergreifend als IP-Kamera mittels Webbrowser genutzt werden.
Das Gleiche gibt es auf der Webseite des Entwicklers für IOS, die entsprechenden Treiber für Windows und Linux.

Das Mobiltelefon läßt sich über WLAN oder USB (Debug- und Entwicklermode ON) an den PC anbinden.
Eine leichte Latenz ist spürbar.
Neben dem Bild läßt sich auch das Mikrophon des Handys nutzen. Das vermeidet Synchronisationsfehler von Ton und Bild und das Handy optimiert die Echounterdrückung.
Der Einsatz von Kopfhörern zur Echounterdrückung ist aber empfehlenswert.

Bei ernsthaftem Einsatz ist eine Handyhalterung etwa in Gesichtshöhe empfehlenswert.

Weitere Tools und Praxistips in CT 14/2020 S.92ff.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-07-11 14:16


GIT Versionsverwaltung

GIS verteilte Versionsverwaltung (lokal, zentral, verteilt)
GITHUB ist ein Anbieter von GIT.

GIT Bash Konfiguration:
- git config --list - listet aktuelle Config
- git config --global user.name "Git-Username"
- git config --global user.email "mail@server.de"
- cd ... zum lokalen Datenverzeichnis
- git init - erstellt (leeres) Repository


Quelle: HPI

GIT Bash Daten hinzu fügen:
- git add *.php - Datei der Staging Area hinzu fügen und für Repository auswählen
- git commit - Änderungen im Repository speichern. Ggf mit Kommentar: git commit -m "Kommentar"
- git commit --ammend - ersetzt den letzten Commit mit dem Neuen (Fehlerkorrektur im Kommentar o.ä.)
- git remove - Datei wieder aus Repository und Index entfernen
- git status - zeigt Staging Cache und Repository

Online Repository
- git remote - verwaltet alle verfolgten Repositorys
- git remote add <alias><url> - synchronisiert lokalen Alias in Online-Repository
- git remote remove <alias> - entfernt Repository online
- git clone <url><alias> - clont vorhandenes Online-Repository in lokalen Alias

Lokale Änderungen online übertragen
- git push orgin/<branch>
- git push -u orgin master

Online Änderungen lokal übertragen
- git fetch origin
- git merge origin/<branch>
- git pull (=fetch+merge)

Master-Branche ist immer der aktuelle Branch.
- git branch <branchname> neuen Branch erstellen
- git checkout <branchname> Branch wechseln
- git checkeou -b <branchname> neuen Branch erstellen und gleich hin wechseln
- git merge <branchname> Merged aktuellen Branch mit <branchname>

- git log zeigt Versionshistorie des Repositorys

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


Audio CD rippen

• Windows Media Player
  - CD auswählen
  - CD kopieren (vorher Kopiereinstellungen)

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-07-15 21:44


Siemens WinCC

WinCC Client in MS Edge ausführen:

  • URL zu "Seiten im Internet Explorer-Modus" hinzu fügen
  • URL zu "Ausnahmen von Tracking-Verhinderung" hinzu fügen
  • erste Webseite geht
  • "webnavigatorclient.exe" herunter laden und als Admin ausführen
  • Installation in MS Edge vervollständigen
  • ggf. sehr schmale Navigation auf der linken Seite beachten!
  • Start im Browser oder im Client (C:/Programme (x86)/Siemens/WinCC/Webnavigator/Client/bin/WinCCViewerRT)

Webnavigator 7.5:
  - Verknüpfung aus Programme/Siemens../ ziehen
  - Konfiguration wird per Default in Users/..../AppData/LocalLow/WinCCViewerRT.xml gespeichert.

SQL-Server für WinCC optimieren: https://support.industry.siemens.com/cs/document/109812306/wie-k%C3%B6nnen-sie-im-pcs-7-umfeld-die-verarbeitung-von-tasks-im-sql-server-optimieren-

Versionsübersicht:  Quelle: https://de.wikipedia.org/wiki/WinCC

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-04-12 15:35


Software deinstallieren

1. Uninstall-Schlüssel in Registry suchen:

Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstaller

2. UninstallString (Registry: Werte=uninstall) suchen.

3. in Kommandozeile ausführen.

Bsp. Java 1.8.0.45 deinst.:
MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83218045F0} /quiet

Bsp.: Symantec Endpoint Protection 14 deinst.:
MsiExec.exe /I{4DF3B441-9145-4D02-970E-F18CA893EA11} /quiet
oder: Norton Removal Tool

/quiet - Hintergrundmodus ohne Benutzeraktion
/passive
- unbeaufsichtigt, nur Statusleiste

Verfasser: Superadmin
Letzte Änderung: 2020-08-25 22:07


Python

  • Module installieren: pip install (Modul)
  • Welche Module sind installiert? pip list

Interne Module importieren:

  • winsound (Beep Sound, WAV-Dateien)

Externe Module der Python Community:

Verfasser: Superadmin
Letzte Änderung: 2023-06-07 09:46


Abkürzungen

CAL Client Access Lizenz (User-CAL, Device-CAL, RDP-CAL)
COA Microsoft Certificate of Authenticity - OEM Lizenzaufkleber
CSP MS Cloud Produkte (Miet-Abo)
LAG Link Aggregation Group (Switch)
LMC Lancom Managed Cloud
LTSC (LTSB) MS Long Time Service Chanal, früher Long Time Service Branch
Langzeitsupport
KMS Key Management Service (Volumenlizenz aktivieren über eigenen Server)
MAK Multiple Aktivation Key (Volumenlizenz für mehrere Lizenzen, online aktivierbar, siehe auch KMS)
OVP Originalverpackung
SDN Software Defined Network
SKU Stock Keeping Unit, Artikelnummer, individuelle Produktnummer
VCSP Veeam Cloud- und Serviceprovider
VDA Virtual Desktop Access (Lizenz für virtuelle Windows 10)
VUL Veeam Universal License (Abo-Model)

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-02-09 08:23


Synology NAS

Verfasser: Superadmin
Letzte Änderung: 2021-03-29 17:30


DIWA / Kommunale Umwelt

DIWA 5 auf neuem PC installieren

Fehler: kann Wartungen als ZIP-Datei nicht importieren
DiWa5 benötigt für den Import den Microsoft XML-Basisdienst in der Version 4.x. Fehlermeldung „Klasse nicht registriert …“
(https://docs.microsoft.com/en-us/previous-versions/windows/desktop/ms754671(v=vs.85)) ----> Msxml2.SAXXMLReader.4.0 fehlt
Lösung: Sie können die Setup-Datei für den "Microsoft XML-Basisdienst" u.a. hier herunterladen (MSI von 2016):  https://www.diwa5.de/download/direct/msxml.msi

Firebird / DIWA auf anderen Server verschieben

Firebird besitzt eine ALIASES.CONF.
- Datei steht üblicherweise in %Programms%/../Database/Server/
- Datei beinhaltet Alias und Pfad + DB-Datei

  • Firebird-Dienst beenden
  • FDB Datenbankdatei aus ALIASES.CONF auf neuen Server verschieben
  • Dienste auf neuem Server starten

Diwa5 Neue Datenbank

C:\Program Files\DiWa5\Database\Server\aliases.conf
Datei enthält alle Aliases + Pfad zur .FDB Datendatei.

• leere Datei nehmen oder vorhanden kopieren und dort eintragen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-05-10 16:28


Citrix Workspace Zweischirmbetrieb

- Bild auf Fenstermodus verkleinern
- Bild zwischen die Bildschirme schieben, also auf beide Monitore
- auf Vollbild schalten

Verfasser: U.Kernchen
Letzte Änderung: 2021-09-04 08:38


Capaz Zahnarzt Praxisverwaltung

  • Datenpartition mit /CAPAZW -Verzeichnis mit festem Laufwerksbuchstaben mappen
  • Verknüpfung der Datei /CAPAZW/EXE/CAPAZW.EXE auf den Desktop erstellen
  • Verknüpfungsziel mit entspr. USERx erweitern (z.B. Ziel: Z:/CAPAZW/EXE/CAPAZW.EXE USER1) - jeder User nur einmal
  • Firewall-Anfrage beim erstmaligen Zugriff auf CAPAZW zulassen
  • Lockmanager ( LMW ) manuell einbinden, nicht über LMWSetup
  • Lockmanager muß laufen, bevor die Clients gestartet werden können
  • Lizenzmanager lmw.exe startet am Terminalserver mit dem ersten Aufruf, in Folgesitzungen startet er nicht nochmal
  • Firewall-Anfrage beim erstmaligen Zugriff auf LMW zulassen
  • in jedem User-Verzeichnis liegt eine CAPAZW.INI mit DBLOGMGR = IP-Adresse des Lockmanagers

- diverse Schnittstellen zu anderen Programmen
  https://www.capaz.de/capaz-zasoftware-hardware

- Sicherungsprogramm im Standardlieferumfang

Verzeichnisstruktur von \CAPAZW
\CAPAZW\DBD Datenbank Patienten Stammdaten, Leistungen etc...
\CAPAZW\EXE Programmdateien
\CAPAZW\USERxx Usereinstellungen (bezogen auf Workstation)
\CAPAZW\CAM Intraorale Bilder
\CAPAZW\STA Stammdaten, Einstellungen
\CAPAZW\TEXT Schreibmaschinentexte
\CAPAZW\BAS diverse Textdateien
\CAPAZW\HELP Hilfesystem HTML-basierend

Firewall Ports für Lizenzmanager lmw.exe:
* 1523 TCP
* 50789 TCP
* 49789-49799 TCP

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-04-24 11:17


DATEV Updates

  • vorher Snapshot erstellen, danach wieder löschen
  • Taskplaner: DATEV - Jobs deaktivieren und hinterher wieder aktivieren
  • Update liegt auf L:/Datev/ -> Setup starten
  • DATEV Installationsmanager
  • prüfen auf neueste Version
  • Server-Komponenten zuerst am DATEV-Server (DC)
  • Programmkomponenten dann auch an TS, (Kommunikationsserver), (Clients)
  • Benutzerdefiniert Installation
  • nicht Aktualisierung im Netz,
    nur Aktualisierung am Arbeitsplatz (alle Plätze einzeln)
  • Assistent -> Datenanpassung

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-01-01 01:21


Lancom VPN Client f.Windows lizenzieren

Lizenz aktivieren

  • Hilfe -> Lizenzinfo und Aktivierung
  • Online aktivieren
  • Lizenzkey und Seriennummer eingeben
  • Onlineaktivierung
  • Erfolgreiche Aktivierung abwarten -> Fertigstellen

Lizenz auf neues Gerät übertragen

  • Hilfe -> Client deaktivieren
  • Assistent zur Deaktivierung ausfüllen
  • Daten an Deaktivierungsserver übertragen
  • E-Mail mit neuem Lizenzschlüssel

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


SNMP

SNMP: Simple Network Management Protokol, Port 161 oder 162
  Scan nach SMTP-Geräten mit einfachem Portscanner möglich.

  • ESXi - SNMP konfigurieren per SSH/Shell:
    esxcli system snmp set --communities public
    esxcli system snmp set --enable true
    esxcli network firewall ruleset set --ruleset-id snmp --allowed-all true
    esxcli network firewall ruleset set --ruleset-id snmp --enabled true
    # SNMP-Dienst neu starten
    /etc/init.d/snmpd restart
    # prüfe SNMP-Einstellungen
    esxcli system snmp get
  • vCenter - SNMP konfigurieren per SSH
    # prüfe SNMP-Einstellungen
    snmp.get
    # setze Communiti(s)
    snmp.set --communities MySnmpCommunity
    # Allow a device to access the SNMP agent (192.168.10.10 = monitoring server)
    snmp.set --targets 192.168.10.10@161/MySnmpCommunity,localhost@161/MySnmpCommunity
    # Enable the SNMP Agent
    snmp.enable
    # Verify the SNMP Settings configured
    snmp.get
    # Test the working
    snmp.test

SNMP OIDs des Lancom Router ermitteln
- WebConfig -> Extras -> SNMP-Geräte-MIB abrufen (enthält alle OIDs)
- SSH/Putty:
  * zu gewünschtem Eintrag navigieren
  * "dir -a" -gibt OIDs des Eintrages mit aus

Beispiel: * Status / WAN / Byte-Transport / VDSL-1 Traffic: SNMP (Benutzerdefinierte Tabelle) "1.3.6.1.4.1.2356.11.1.4.1"


SNMP Debug Tool von PRTG: https://www.paessler.com/de/tools/snmptester

• SNMP testen unter Linux: sudo apt install snmp
  snmpset / snmpget
ioBroker: EXEC-Block: snmpset -v1 -c private 172.16.100.2 .1.3.6.1.4.1.19865.1.2.2.1.0 i 0

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-09 10:39


MS Visual Studio Code

Open Source Editor mit
Debugger mit Haltepunkten, Variablenlisten und "Call Stack".
- Start mit "CODE", ist in PATH registriert

  1. Erweiterungen nachinstallieren (File -> Preferences -> Extensions)
    wichtig: German Language Pack, PowerShell (MS), CodeRunner, HTML CSS Support, PHP Debug+Intellisense
  2. Einstellungen: Tab Size=2, Word Wrap= on

Nicht zu verwechseln mit Visual Studio, trotz Namensähnlichkeit ist das ein gänzlich anderes Produkt.

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-06-12 22:01


Google Suche Tips

Such-Operatoren:

  • "Gesuchter Satz" - Suchbegriffe in Anführungszeichen werden als gesamte Phrase gesucht
  • -Ausschluss - "Minus" schließt Begriff aus der Suche aus (Bsp: computer chips -intel)
  • allintext:china kohle kosten - gibt nur Ergebisse aus, in denen ALLE Suchbegriffe vorkommen
  • site:webseite - sucht nur auf der angegebenen Webseite (Bsp: FC Bayern site:sueddeutsche.de)
  • inurl:wasser - Sucht nur in URLs, in denen das Wort (wasser) vorkommt
  • filetype:pdf - zeigt nur Suchergebnisse mit dem gewünschten Filetype

Alternative Suchmaschinen:

  • BING - Microsoft
  • QWANDT - franz., eigener Suchindex
  • STARTPAGE - niederländ., leitet Suchanfragen anonymisiert an Google weiter
  • DuckDuckGo - sammelt keine Personendaten, sucht in 400 Quellen wie Wikipedia, Bing, Yahoo, Yandex (kein Google)
  • ECOSIA - Suchergebnisse von BING, verbindet Suche mit dem Anliegen der Aufforstung

Archiv - Suche:

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-05-06 12:42


Powershell: Benutzer und Gruppen

Powershell ISE starten, ggf. Script-Ausführung aktivieren.

Benutzer ermitteln:

• unformatierte Langform (lokal):
Get-CimInstance -ClassName Win32_ComputerSystem -Property UserName
Get-CimInstance -ClassName Win32_ComputerSystem -Property UserName | Format-Table -Property UserName

• Kurzform (lokal)
Benutzername ohne Domain: $env:UserName

• Lokal und Remote:
qwinsta /server:remotePC

AD Gruppen auslesen:

get-adgroup

Check ob User in einer Gruppe ist:

$user = $env:username
$group = "DeineSoftwaregruppe"  
$members = Get-ADGroupMember -Identity $group -Recursive | Select -ExpandProperty Name
If ($members -contains $user) {
      Softwareinstallation, weil User ist in Gruppe
      Am Ende: Remove-ADGroupMember -Identity DeineSoftwaregruppe -Members $user
 } Else {
       User ist nicht in Gruppe, tue XY
}

User zu Gruppe hinzu fügen:

PS: Add-ADGroupMember -Identity Gruppenname -Members Username

CMD:

net localgroup /add administrators Domain\adminuser
net localgroup /add administratoren Domain\adminuser
Gruppe entfernen:
Remove-ADGroupMember

Letzte angemeldete User auslesen:

get-eventlog -newest 10 -logname security | Format-List

Support-Admin Konto auktivieren, Remotesitzung, anschließend Konto deaktivieren:
- mittels PS-Script: GenerateRandomPassword.ps1
- lokalen Admin anlegen, Konto deaktivieren
- per Script Konto aktivieren, Zufallspasswort setzen, RDP anmelden, Konto wieder deaktivieren
Quelle: https://administrator.de/tutorial/sicherer-umgang-mit-supportkonten-262066.html

@echo off
set /p target=Auf welchen PC willst Du?: %=%
for /f %%a in ('powershell \\server\share\GenerateRandomPassword.ps1') do net user admin%target% %%a /domain /active /workstations:%computername%,%target% & cmdkey /add:TERMSRV/%target% /user:netbiosdomainname\admin%target% /pass:%%a
start /wait mstsc /v:%target%
pause
net user admin%target% /active:no /domain

PowerShell Remoting
https://docs.microsoft.com/de-de/powershell/scripting/learn/remoting/running-remote-commands?view=powershell-7

Windows Remoteverwaltung konfigurieren:
WINRM QUICKCONFIG  - Firewall: Port 5985, Dienststart...

 

Inaktive Benutzerkonten per Powershell finden.
Bsp: Nutzer haben sich > 90 Tage nicht angemeldet

Search-ADAccount -AccountInactive -UsersOnly -TimeSpan 90.00:00:00 |
Where {$_.Enabled -eq “True”} |
Sort -property LastLogonDate -desc |
ft UserPrincipalName, LastLogonDate -autosize

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-02-05 21:58


Powershell: MySQL Zugriff

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-06-10 08:40


Company Connect

Deutschland LAN / CompanyConnect SDSL 
Hotline 0800/5231323
Bsp:
IP: 61.158.25.122-126
Gateway: 61.158.25.121
Subnet: 255.255.248
(Lancom: Kommunikation/Protokolle/IP-Parameter:)
IP: 61.158.25.121 Telekom-Router (Mask: 255.255.255.248)
    61.158.25.122 Lancom-Router
DNS: 194.25.0.52 (Leipzig)
     194.25.0.60 (Hannover)
     194.25.0.68 (FFM)

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-07-04 13:00


beBPo Behördenpostfach Thüringen

Ablage im Netzwerk, flexible Nutzung von mehreren Arbeitsplätzen
(Mitarbeiter A muß Postfach schließen, dann kann Mitarbeiter B sich anmelden)

  • Installation des Communicators auf allen betreffenden Clients
  • Konfigurationsassistent nur am ersten PC und Userprofil notwendig
  • Konfig-Datei "govello20.properties" in jedes betr. Benutzerprofil kopieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-08-24 16:42


TOM technisches Objektmanagement

M.O.P Technisches Objektmanagement

  • Client-Verzeichnis einfach vom Server kopieren
  • Servername in \TOM\Client\Einstellungen\SUW_Lokal.xml anpassen

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-09-21 15:26


Gruppenrechte zuweisen per PowerShell

Administrative Gruppenmitgliedschaft sollte automatisiert zugewiesen und wieder entfernt werden.
Lösung per PowerShell mit "Invoke":

Invoke-Command -ComputerName <Computername>
-scriptBlock{
Add-LocalGroupMember -Group "Administrators" -Member <Benutzername>}

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-10-01 15:53


Adobe Reader

Download:
https://www.adobe.com/devnet-docs/acrobatetk/tools/ReleaseNotesDC/index.html
FTP (alt): ftp://ftp.adobe.com/pub/adobe/reader/win/AcrobatDC/
https://get.adobe.com/de/reader/enterprise

Problem: Adobe Reader zeigt Schriften nicht korrekt an

  • AR unter Datei / Eigenschaften / Schriften - sieht man die im Dokument eingebetteten Schriften
  • AR unter Bearbeiten / Einstellungen / Seitenanzeige: Test Seitencache verwenden, lokale Schriften verwenden sollte AN sein (Testweise AUS kann sinnvoll sein), Rendern/Text glätten sollte AN sein
  • Windows unter Dienste: Windows-Dienst für Schriftartencache sollte automatisch starten, ggf. manuell aus/ein

Adobe Reader verteilenhttps://ictschule.com/2012/11/09/adobe-reader-11-verteilen/

Steps to extract the Adobe Reader MSI installation files from the compressed executable:
1. Obtain Adobe Reader from adobe.com: http://get.adobe.com/reader/ and save the file to your desktop.
2. Choose Start > Run.
3. In the Open text box, type: "%UserProfile%\Desktop\AdbeRdr80_en_US.exe" -nos_ne
4. Click OK.
5. When the Adobe Reader Setup screen clears, choose Start >  Run.
6. In the Open text box, type: %temp%
7. Drag the Adobe Reader folder to your desktop.
This folder contains AcroRead.msi and Data1.cab files needed for installation.

Alternative:
PDF XChange Editor free (auch kommerziell nutzbar): https://www.pdf-xchange.de/DL/pdf-xchange-editor.htm

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-06 11:40


Elster Authenticator Verbindungsfehler

Fehler beim Update und bei der Benutzer-Anmeldung.

Fehlermeldung: Es konnte keine Verbindung zu MeinElster aufgebaut werden. Bitte prüfen Sie Ihre HTTP-Proxy-Konfiguration.

Abhilfe (lt. Elster):

  1. Dem ausführenden Benutzerkonto werden Schreibrechte im Installationsverzeichnis des ElsterAuthenticators eingeräumt
    (wir empfehlen dies dringend)

  2. Der ElsterAuthenticator wird einmalig mit dem Benutzerkonto ausgeführt, das die Installation durchgeführt hat.
    Wählen Sie anschließend im Konfigurationsmenü im Registerreiter "Erweitert" die Schaltfläche "Prüfe auf neue Version" an. Hierdurch wird die benötigte Datei heruntergeladen und mit den Schreibrechten dieses Benutzerkontos installiert.

Verzeichnis bei All-User-Installation:
C:\Programme\ElsterAuthentificator\

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-06-02 12:05


Zwischenablage, Clipboard History

Windows

  • [Strg] + [C]  - Inhalt in Zwischenablage kopieren

  • [Strg] + [X]  - Inhalt in Zwischenablage verschieben (ausschneiden)

  • [Strg] + [V]  - Inhalt der Zwischenablage einfügen

  • [Windows] + [V]  - Zwischenablage-Verlauf (Clipboard Historie) aufrufen (max. 25 Einträge)

  • [Klick auf Auswahl aus der Liste] - fügt Eintrag als Nur-Text ein

  • [Shift] + [Klick auf Auswahl aus der Liste] - fügt Eintrag formatiert ein

  • Einschalten des Zwischenablage-Verlaufs unter Einstellungen -> SYSTEM -> Zwischenablage
  • Nutzer eines Microsoft-Kontos können die Zwischenablage zwischen PCs synchronisieren (Sicherheitsrisiko!!).
  • Einträge können im Eintragsmenue gelöscht oder angepinnt werden (dann bleiben sie auch beim PC-Neustart erhalten).
  • Zwischenablage enthält auch Screenshots. Textformatierungen gehen teilweise verloren.

Ubuntu

  • [Ctrl] + [Shift] + [C] oder [Ctrl] + [Insert] - Inhalt in Zwischenablage kopieren

  • [Ctrl] + [Shift] + [V] oder [Shift] + [Insert] - to paste

VMWare

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-09-17 08:56


Windows Standard Font

Standard-Schrift in allen Office-Anwendungen (Windows, Word, PowerPoint, Outlook...)

  • Aptos (original: Bierstadt) serifenlos, Klein-/Großbuchstaben deutlich unterscheidbar, ab 2024 Standard auch in Office/Microsoft 365 Online Apps "in der Cloud" (für Monitore mit höherer Auflösung)
  • Calibri (Standard in Office usw. seit 2007)
  • Segoe UI (Standardschrift in Windows)
  • Times New Roman (optisch veraltet)

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-07-14 12:06


LibreNMS Network Monitoring System

  • Fork von Observium (2013 abgespalten), vollständig kostenfrei
  • Github Community und Ressourcen: https://github.com/librenms/
  • VM App: Ubuntu 22, Username: librenms, Password: CDne3fwdfds, Netzwerk= Bridge to LAN
  • WEB-GUI (http): Username: librenms, Password: D32fwefwef
  • MySQL/MariaDB Login: mysql -u librenms -p  (D42nf23rewD)
  • Update LibreNMS manuell:
    cd /opt/librenms
    git pull
    ./scripts/composer_wrapper.php install --no-dev
    php includes/sql-schema/update.php
    ./validate.php
  • Update LibreNMS automatisch:
    ./daily.sh
    Konfiguration im WebGUI: Global-Settings -> System -> Updates
  • Konfiguration: /opt/librenms/config.php
    $config['nets'] - eigene Netze konfigurieren
  • /opt/librenms/validate.php - listet alle Komponenten auf (PHP, SQL, SNMP..)
  • Sendmail konfigurieren:
    - MSMTP einrichten: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1446
    - Sendmail-Pfad korrigieren: /usr/bin/msmtp

https://www.youtube.com/watch?v=RmQBZH72TKg

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-11-28 10:10


Windows 11 Systemanforderungen erfüllen

Kompatibilitätscheck mit "MS PC Health Check" (Integritätsprüfung) oder "WyNotWin11".

Systemvoraussetzungen:

  • CPU: 64-bit Prozessor, min. 2 Kerne, 1 GHz Takt - erforderlich
  • HD min. 64 GB frei - erforderlich
  • CPU: Intel-Prozessoren ab 8.Generation ab Mitte 2017 - umgehen mit RUFUS, Ventoy oder Registry
  • CPU: AMD-Prozessoren ab Ryzen 2.Generation (Zen+) ab 2018
  • Secure Boot - umgehen mit RUFUS oder Ventoy
  • UEFI-Firmware
  • 4GB RAM (sinnvoll!) - umgehen mit RUFUS
  • TPM 2.0 - umgehen mit RUFUS oder Registry
  • Grafikkarte mit min. DirectX 12
  • Internetverbindung (Home Version zwingend)
  • Microsoft-Konto - umgehen mit Domäne oder RUFUS

• Prüfung der Systemvoraussetzungen beim Inplace-Upgrade deaktivieren:
- Windows 10 starten
- Windows 11 - ISO mounten
- DOS-Box (in Win11-Laufwerk): setup /product server

• Registry-Hack zum Ignorieren der Systemvoraussetzungen:
- REGEDIT: Computer\HKEY_LOCAL_MACHINE\SYSTEM\Setup\MoSetup - DWORD-Wert (32-Bit): AllowUpgradesWithUnsupportedTPMOrCPU = 1 (hex)
- Windows neu starten, Upgrade installieren (Warnhinweis)

• Internetzwang + Online-Konto bei der Installation umgehen:
 - Installation starten, bis Windows die Netzwerkverbindung anfordert
 - [Shift]-[F10] - öffenet DOS-Box
 - c:\Windows/System32/oobe/BypassNRO.cmd
 - Neustart mit neuem Menuepunkt "Ich habe kein Internet"
 - lokales Konto erstellen
https://answers.microsoft.com/de-de/windows/forum/all/windows-11-ohne-netzwerkzugang-installieren/6bb8b5ac-f0ae-402c-b108-a69ec32bb563


Ein unter Umgehung der Systemanforderungen installiertes Windows 11 berechtigt nach bisherigen Erfahrungen nicht zum automatischen Erhalt von zukünftigen Funktions-Updates. Das muss dann (mit Glück) wieder mit den hier genannten Tricks installiert werden.
Mit Update 24H2 scheinen die Systemanforderungen noch einmal verschärft worden zu sein.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-12 10:05


Dropbox

  • lokaler Speicherort geht nicht auf Netzwerkfreigaben (Linux, Windows)
  • Konfigurationsdatei in Linux: /bin/dropbox  (DROPBOX_DIST_PATH)
    /bin/dropbox.py -> PARENT_DIR=/mnt/daten3/Dropbox

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-01-06 08:48


MS Server 2022 AzureArcSetup Bloatware entfernen

Powershell:

Disable-WindowsOptionalFeature -Online -FeatureName AzureArcSetup

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-05-24 14:42


VNC Server unter Linux

TigerVNC erlaubt Zugriff auf die Linux GUI incl. Gnome und XFCE.
Im Unterschied zu Windows nutzt VNC einen separaten Nutzer und einen separaten Desktop.

  • Default: VNC-Zugriff nur auf Localhost
  • Remote Zugriff über verschlüsselten SSL-Tunnel
    SSH-Tunnel:
    - ssh -L 5901:127.0.0.1:5901 -N -f -l [user] -t [server_ip]
    VNC zu Localhost:
    - VNC Verbindung über den Tunnel auf localhost:1
  • alternativ: VNC auf IP 0.0.0.0 einrichten ($localhost = "no";)
    - Port muß von außen im Portscan sichtbar sein

Installation:

  • Debian 12 Installation
    - User ohne root anlegen
    - SSH-Server aktivieren (immer gut)
  • Cinnamon GUI installieren (Geschmacksache)
    su
    sudo apt install task-cinnamon-desktop
     
  • sudo apt-get install dbus-x11 tigervnc-standalone-server tigervnc-xorg-extension tigervnc-viewer  - VNC installieren
  • separaten VNC-User einrichten (User kann sich wegen Wechsel der Shell nicht lokal anmelden)
    - sudo adduser vncuser
  • sudo nano /etc/tigervnc/vncserver.users  - VNC-User und Display einrichten  (VNC nutzt per Default Display 1)
    :1=vncusername
  • su vncuser  (in VNC-User Kontext wechseln)
  • vncserver  - Server anstarten, VNC-Passwort festlegen
  • nano ~/.vnc/xstartup  - Startup des VNC-Users anpassen (VNV-GUI ist unabhängig von der Konsole!)
    -- XFC GUI:
    #!/bin/bash
    xrdb $HOME/.Xresources
    startxfce4 &
    -- Cinnamon GUI:  (dieser Nutzte kann sich dann nicht an der Konsole anmelden!)
    #!/bin/sh
    unset SESSION_MANAGER
    unset DBUS_SESSION_BUS_ADDRESS
    /usr/bin/cinnamon-session
  • Datei ausführbar machen
    sudo chmod u+x ~/.vnc/xstartup
    sudo chmod 777 ~/.vnc/xstartup
  • sudo nano /etc/tigervnc/vncserver-config-defaults - V
    - $depth=24;
      - Farbtiefe
    - $localhost = "no";  falls VNC-zugriff ohne SSH-Tunnel gewünscht
  • Dienst auf Display 1 installieren:
    sudo systemctl start tigervncserver@:1.service
    sudo systemctl enable tigervncserver@:1.service
  • Portscan: Port 5901 muß offen sein
  • VNC Zugang testen

Befehle:

  • sudo apt show tigervnc-standalone-server  - läuft der Server?
  • sudo apt install tigervnc-standalone-server -y  - installiere VNC-Server
  • vncpasswd - setze VNC-Passwort (min. 6 Zeichen)
  • tigervncserver -localhost no -geometry 1920x1080  - startet VNC-Server manuell
  • tigervncserver -xstartup /usr/bin/xterm  - startet VNC-Server manuell
  • vncserver -list  - Zeige laufende Instanzen und Port(s)
  • vncserver -kill :1  - killt die Instanz auf Desktop 1
  • echo $DISPLAY  - zeigt das aktuelle Display

Quellen:

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-06-08 20:00


Betriebssysteme

Fehlersuche: Zuverlässigkeitsprüfung

- bordeigenen Zuverlässigkeitsprüfung! im Suchfenster "Zuverlässigkeit"...

- listet Fehler und Warnungen des Ereignisprotokolls tageweise sehr übersichtlich ein.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:12


NTFS-Berechtigungen beim Kopieren und Verschieben

Grundprinzipien:

  • Der Gruppe "Jeder" wird die Berechtigung "Vollzugriff zulassen" für den Stamm jedes NTFS-Laufwerks erteilt.
  • Das Verweigern von Berechtigungen hat immer Vorrang vor dem Zulassen von Berechtigungen.
  • Explizite Berechtigungen haben Vorrang vor geerbten Berechtigungen.
  • Wenn NTFS-Berechtigungen miteinander in Konflikt stehen oder z. B. Gruppen- und Benutzerberechtigungen widersprüchlich sind, treten die großzügigsten Berechtigungen in Kraft.
  • Berechtigungen sind kumulativ.
  • Die ursprünglichen Berechtigungen des Objekts werden am neuen Speicherort zu den vererbbaren Berechtigungen hinzugefügt.

Verschieben und Kopieren:

  1. Wenn Sie ein Objekt auf ein anderes NTFS-Volume kopieren oder verschieben, erbt das Objekt die Berechtigungen seines neuen Ordners.
  2. Beim Verschieben innerhalb eines NTFS-Volumens behält das Objekt seine Berechtigungen bei.

Ändern des Standardverhaltens:

  1. Beim Kopieren/Verschieben auf ein anderes Volume sollen die ursprünglichen Objekt-Berechtigungen erhalten bleiben:
    Reg: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer
    Wertname: ForceCopyAclwithFile
    Werttyp: DWORD
    Wert: 1
  2. Beim Verschieben auf dem selben Laufwerk sollen die Berechtigungen vom übergeordneten Ordner geerbt werden:
    (Benutzer muß das Recht "Berechtigung ändern" besitzen)
    Reg: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer
    Wertname: MoveSecurityAttributes
    Werttyp: DWORD
    Wert: 0

Hinweis:

  • REG-Key muß offenbar auf Client und Fileserver installiert sein.
  • Workaround 2 funktioniert nur, wenn der User auf dem Share (nicht dem Verzeichnis) Vollzugriff hat (Verzeichnis: Berechtigung ändern)!
  • Workaround zum Workaround 2: Verzeichnisberechtigungen regelmäßig automatisch für alle Dateien und Unterordner zurück setzen:
    icacls [ORDNER] /reset /t /c /q

Quellen:

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-09-27 16:25


Menues, Ordner, Profile, Taskleiste

Windows 8-10

Startmenue All Users: C:\ProgramData\Microsoft\Windows\Start Menu
Desktop All Users: C:\Users\Public\Desktop (Öffentlich/Öffentlicher Desktop)
  -> Tip: "dir /ad" löst die Links in den jeweiligen Verzeichnissen auf.
Startmenue [User]: Users/[User]/AppData/Roaming/Microsoft/Windows/Start Menu
Desktop [User]: Users/[User]/Desktop
Persönl.angeheftetes Startmenue: %APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu
Persönl. Taskleise: %APPDATA%\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar   -> siehe unten!

SendTo: Users/[Benutzer]/AppData/Roaming/Microsoft/Windows/SendTo

-> direkter Sprung in den Ordner "Autostart All-Users": ausführen: "shell:startup"

Standardprofile: \\%systemroot%\Users\Default
Das Profil wird durch Hineinkopieren eines lokalen Profils angelegt. (keine Drucker!)
(ausgeblendete +geschützte Systemdateien sichtbar, JEDER=lesen, Kopieren alles ausser ntuser.dat, ntuser.dat.log, ntuser.ini)
Domänen Default Profil: //[Servername]/Netlogon/Default User.v2 / v4-Win7 / v5 -Win10
Domänen User Profil: muß in "AD Benutzer und Computer" definiert werden. Änderung für einzelnen PC im lokalen Profilmanager möglich.
//[Servername]/Profile/%username% (PROFILE muß eine Freigabe mit Vollzugriff sein)

Howto: http://www.dertechblog.de/2011/10/howto-angepasstes-windows-default-profile-bereitstellen/
Verbindliches Profil kann vom Benutzer nicht geändert werden. Änderungen werden beim Abmelden verworfen.
-> USER.DAT in USER.MAN umbenennen. Funktioniert für Userprofile und kann sogar im Default Profil definiert werden.

Standardprofile werden in Domänen zuerst unter \\\netlogon\Default User gesucht, danach lokal in \\%systemroot%\Dokumente..\Default User.

• Default Profil in Windows 10 erstellen: http://www.tenforums.com/tutorials/2110-default-user-profile-customize-windows-10-a.html
(erscheint plausibel. ich habe es noch nicht getestet)

Um Programme an die Taskleise zu pinnen genügt es nicht, eine Verknüpfung im o.g. Ordner "Persönliche Taskleiste" anzulegen. Die Info wird außerdem verschlüsselt unter HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Taskband abgelegt. Lösbar ist das mit VB. (Beispiel kopiert Paint-Verknüpfung in die Taskbar.)

Const CSIDL_COMMON_PROGRAMS = &H17
Const CSIDL_PROGRAMS = &H2
Set objShell = CreateObject("Shell.Application")
Set objAllUsersProgramsFolder = objShell.NameSpace(CSIDL_COMMON_PROGRAMS)
strAllUsersProgramsPath = objAllUsersProgramsFolder.Self.Path
Set objFolder = objShell.Namespace(strAllUsersProgramsPath & "\Accessories")
Set objFolderItem = objFolder.ParseName("Paint.lnk")
Set colVerbs = objFolderItem.Verbs
For Each objVerb in colVerbs
    If Replace(objVerb.name, "&", "") = "An Taskleiste anheften" Then objVerb.DoIt
Next

Das geht genauso umgekehrt mit "Von Taskleiste lösen". 

betrifft: Win2008, Win2012, Win2016, WinVista, Win7, Win8, Win10

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-11-30 15:26


"Eigene Dokumente" anstatt Ordnernamen wird angezeigt

Wenn User-Ordner auf Netzfreigaben verschoben werden, zeigt Windows diese als "Eigene Dokumente" und nicht mit ihrem wirklichen Namen.
Abhilfe: für desktop.ini - Berechtigungen lesen verbieten.
http://support.microsoft.com/kb/947222/en-us

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-12-22 16:05


Backup Betriebssystem

WBAdmin (Win Vista - Win 11, auch Server, lässt sich super scripten):
Erforderliche Dienste: "Blockebenen-Sicherungsmodul" (WBEngine) und "Volumenschattenkopie" (VSS) - sollten auf MANUELL stehen und sich starten lassen.
* Backup aus der DOS-Box:
  "WBADMIN start systemstatebackup -backupTarget:e:"
  oder "WBADMIN start backup -backupTarget:E: -include:C: -allcritical -quiet"
* GUI: Systemsteuerung -> Sichern und Wiederherstellen (Win7)

* BareMetall-Restore:
Installations-CD/Stick oder Recovery-Partition: ( „Computerreparaturoptionen“ > „Problembehandlung“ > „Erweiterte Optionen“ > „Systemimage-Wiederherstellung“)
* Restore einzelner Files: VMDX-Datei in Datenträgerverwaltung mounten
* Restore aus dem System (CMD):
 - Backup-Versionen suchen in CMD: "WBADMIN get versions –backup target:E:" 
  Das Repository liegt in %windir%\system32\wbem\repository.
 - Volume GUID-based path suchen: "mountvol"
 - "WBADMIN start recovery" liefert den nötigen Syntax

• Befehlsübersicht: https://docs.microsoft.com/de-de/windows-server/administration/windows-commands/wbadmin
• DC-Backup und Restore mit WBAdmin: https://www.msxfaq.de/windows/dc_backuprestore.htm

Veeam Backup (auch free, auch BIOS auf UEFI) siehe Backup: Veeam Backup

Systemimage als VHDx sichern:
Sysinternals Tool: DISK2VHD, sichert beliebige Volumes als VHD(x)-Datei.
Die Datei kann in Windows als Laufwerk gemountet werden oder in Hyper-V (Neuer Virtueller Computer / Vorhandene Festplatte) gestartet werden.


Windows 8.1: DISM
- Aufruf aus Wiederherstellungskonsole (CD, Stick), legt komprimierte WIM-Datei mit gesamtem Inhalt von LW: C: (ausser Wiederherstellungspunkte, Auslagerungsdateien, Papierkorb und OfflineCache) an.
Backup: dism /capture-image /imagefile:[Ziellaufwerk]:image.wim /capturedir:c: /scratchdir:[Ziel-/Templaufwerk]: /name:"Mein Image"
Restore: dism /apply-image /applydir:[Ziellaufwerk]: /imagefile:[Backuplaufwerk]:\image.wim /scratchdir:[Ziel-/Templaufwerk]: /index:1
Ausführliche Anleitung mit Exclusion-List in ct 17/2014 S.76ff.


Siehe auch:

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-22 15:40


Systemreparatur, Wiederherstellungskonsole

Mit der Tastenkombination <Shift>-<F10> kann während einer Reparaturinstallation eine WinPE Eingabeaufforderung (CMD.EXE) geöffnet werden.

Win 10, Server 2019:

Bootrecord reparieren:
- Erste aktive Partition ermitteln. Normalerweise "System-reserviert" oder "EFI-Systempartition", LW E:

bcdboot c:\windows /s e: /l de-de

Systemdateien überprüfen und automatisch vervollständigen: (online:)

sfc /scannow

(offline aus einer Win-PE Kommandozeile)

sfc /scannow /offbootdir=e:\ /offwindir=c:\windows

Möglichkeiten zum Aufruf des erweiteren Starts -> giga.de

 

Dism /Online /Cleanup-Image /ScanHealth
Dism /Online /Cleanup-Image /CheckHealth
DISM /Online /Cleanup-Image /RestoreHealth

Bei Fehlermeldungen bei o.g. Befehl:
Mount Windows Server 2016 ISO as a drive (E: im Beispiel)
Run dism /online /cleanup-image /restorehealth /source:WIM:E:\sources\install.wim:1 /limitaccess

DISM offline aus WinPC Kommandozeile, wenn das System nicht mehr läuft:
Dism /Image:e:\ /Cleanup-Image /RestoreHealth /source:esd:C:\install.esd:1

Mehr Infos zu DISM

 

Windows 8:

Wiederherstellungskonsole kann:

- Windows in Auslieferungszustand zurück versetzen.
- Windows auf Systemwiederherstellungspunkt setzen.
- Eingabeaufforderung mit
  diskpart (Partitionierer),
  dism(Imager, ->Backup Betriebssystem),
  wpeinit (startet Netzwerk, danach Mappen mit NET USE)...

Unter Windows 8.1 kann man auch einfach einen Wiederherstellungs-Stick erstellen. ( Windows 8.1 Wiederherstellungslaufwerk erstellen)

Windows 7:

bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

Systemdateien überprüfen:

sfc /scannow


Hilfe:
Microsoft Community

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-04-05 13:29


Forensik

DEFT "Digital Evidence & Forensics Toolkit" Linux-Boot-CD, auch als VM verfügbar, voller Forensik Tools.
Browserverlauf, Lesezeichen und Cache auslesen, MailView (Outlook Express, Windows Mail, Thunderbird), u.a. WLAN-, Acces-, PST-, VNC- Passworte auslesen, Windows Passworte neu setzen, Photorec (gelöschte Dateien), JumpListView (geöffnete Dokumente, besuchte FTP-Links über viele Monate), WinLogonView (Windows Anmeldevorgänge), LastActivityView, CrowdInspect (holt für alle Prozesse automatisch Bewertungen von VirusTotal u.a.), Netzwerktools.
Siehe ct 20/2014 S.96.
Download: deftlinux.net

DART "Digital Advanced Response Toolkit" beinhaltet nur die Windows-Tools von DEFT (oben).
Ausführliche Anleitungen in ct 20/2014 S.90ff.

Prefetch-Dateien werden für jedes gestartete Programm erstellt. Der Zeitstempel liefert die Information, wann das Programm zuletzt gestartet wurde.
(Windows XP, Win7, Win8. Ab Windows 7 bei System auf SSD standardmäßig deaktiviert.)
Siehe ct 20/2014 S.92.

Most Recently Used Listen, 10 Dateien für jede Dateiendung: [HKU\%user%\Software\Microsoft\CurrentVersion\Explorer\RecentDocs]

  • Überwachungsrichtlinien
    Achtung! Jeder DC hat ein eigenes Protokoll und muss separat überprüft werden!
  • Gruppenrichtlinien VORHER einrichten (per GPO Default DomainControllers Policy: Computer/Windows-Einstellungen/Sicherheitseinstellungen/Lokale Richtlinien/Überwachungsrichtlinie):
    - Anmeldeereignisse = überwachen
    - Kontenverwaltung = überwachen 
    - Verzeichnisdienstzugriff = überwachen 
    - Objektzugriffsversuche = überwachen 
    - Richtlinienänderungen = überwachen 
    - Systemereignisse = überwachen
    Wichtige zu überwachende Events:
    * ID 4625 = Anmeldefehler
    * ID 4698 = erstellen einer neuen Aufgabe
    * ID 4720 = neues Nutzerkonto wurde erstellt
    * ID 4723 = versuchte Passwort-Änderung
    * ID 4424 = versuchtes Zurücksetzen eines Kennwortes
    * ID 4728 = ein Mitglied wurde zu einer Sicherheitsgruppe hinzu gefügt
  • Windows Protokoll "Sicherheit" Eventlog von 128MB auf min. 1GB vergrößern (per GPO: Computer/Admin.Vorlagen/Windows Komponenten/Ereignisprotokolldienst/Sicherheit: max. Protokolldateigröße)
  • aktuelle Überwachungsrichtlinien anzeigen:  auditpol /get /category:*

siehe auch:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-02-06 15:57


Windows Update funktioniert nicht

• Systemüberprüfung ausführen und alle Systemfiles checken. (dism, sfc... )

Siehe Windows Systemreparatur
Siehe Windows Update-Service Tips

 

Manchmal hilft diese Lösung:

- NET STOP wuauserv (ggf. Systemdienste "Automatische Updates" und "Intelligenter Hintergrundübertragungsdienst" (wuaserv, cryptSync, bits, msiserver))
- windows/SoftwareDistribution/Datastore/datastore.edb weg kopieren
- windows/SoftwareDistribution/Data/
leer machen leeren (Download-Cache)
  oder:  rd c:\windows\SoftwareDistribution /s /q  (enthält alle Updates + Statusinfos)
- NET START wuauserv


Unter Server 2012/2016 hilft gelegentlich statt der GUI
das Kommandozeilentool SCONFIG. (Server 2012/2016/2019)
Updates konfigurieren und installieren


Oder Update manuell vom Software Catalog installieren:
https://www.catalog.update.microsoft.com/Search.aspx?q=Server+2016


„Windows Update PowerShell Module“ von Technet (gallery.technet.microsoft.com/scriptcenter/2d191bcd-3308-4edd-9de2-88dff796b0bc) herunter laden. Archiv öffnen und Ordner „PSWindowsUpdate“ in  Verzeichnis „%Windir%\System32\WindowsPowerShell\v1.0\Modules“ entpacken.

Suchen (Windows+Q) nach „PowerShell“, Suchtreffer „Windows PowerShell“ mit Rechtsklick als Administrator öffnen.

Zuerst Ausführen des Skripts mit dem Befehl erlauben:

Set-ExecutionPolicy RemoteSigned

Sicherheitsabfrage mit "Ja" bestätigen.

Zwei weitere Befehle importieren das Modul und starten die Installation der Updates:

Import-Module PSWindowsUpdate

Get-WUInstall

Nach der Eingabe von Get-WUInstall dauert es einige Zeit, dann erscheint ein Update-Dialog.


• oder PSWindowsUpdate:
https://www.powershellgallery.com/packages/PSWindowsUpdate/


Fehlerhafte Updates von der Kommandozeile deinstallieren: wusa /uninstall /kb:xxxx

 


Windows Update neu registrieren:

net stop wuauserv
net stop bits
net stop cryptsvc
ren %systemroot%System32Catroot2 old catrood2
net start cryptsvc
ren %systemroot%SoftwareDistribution Software Distribution.old
regsvr32 wuapi.dll
regsvr32 wuaueng.dll
regsvr32 wucltux.dll
regsvr32 wups2.dll
regsvr32 wups.dll
regsvr32 wuwebv.dll
net start bits
net start wuauserv

 

Verwalten der Intelligenten Hintergrund-Dateiübertragung: (Win7-10)
BITS kann Uploads und Downloads. Windows nutzt BITS intensiv (Update, Nachrichten, Live-Dienste). Aber auch andere Programme oder Malware kann BITS nutzen.
bitsadmin /list /allusers   - Liste aller laufenden oder anstehenden Aufträge

bitsadmin /monitor /refresh 2  - zeigt im Intervall (2 sek.) vorhandene Jobs

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-07-07 11:26


Treiberinstallation ohne Hardwareerkennung

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-05-05 21:09


Windows Registry

Physische Sicht:
Allgemeine Reg.-Daten:

- HKLM\SAM [Benutzer, Rechte] -> /windows/system32/config/SAM
- HKLM\BCD00000000 [Bootkonfiguration] -> [UEFI-Partition] /EFI/Microsoft/Boot/BCD
- HKLM\SAM [Anmeldenamen, Kennwort-Hashes] -> /windows/system32/config/SAM
- HKLM\SECURITY [Benutzer, Rechte, Sicherheitsrichtlinien] -> /windows/system32/config/SECURITY
- HKLM\SOFTWARE [allgemeine Softwareeinstellungen] -> /windows/system32/config/SOFTWARE
- HKLM\SYSTEM [Gerätetreiber, Dienste] -> /windows/system32/config/SYSTEM
- HKU\DEFAULT [Standard-Profil von LOKAL SYSTEM] -> /windows/system32/config/DEFAULT
Benutzerspezifische Reg.-Daten:
- HKCU\ [persönl. Nutzerprofil] -> /Users/[user]/NTUSER.DAT (-> Forenisk)
- USRCLASS.DAT [benutzerspez. Softwareeinstellungen] -> /USERS/[user]/AppData/Local/Microsoft/Windows/
Kopie der Registry: befindet sich in /windows/repair/
Wiederherstellungspunkte: in /SystemVolumeInformation/_restore{GUID}/RP{x}/Snapshot/
(RP{x} steht für die einzelnen Wiederherstellungspunkte)

Logische Sicht (in REGEDIT):
- HKEY_CLASSES_ROOT (HKCR) - Zuweisung von Dateitypen und Dateiendungen zu Anwendungen, COM-Klassen
  (Summe von HKLM\Software\Classes und HKCU\Software\Classes, wobei HKCU Vorrang hat)
- HKEY_CURRENT_USER (HKCU) - (Link auf aktuellen User in HKU)
- HKEY_LOCAL_MACHINE (HKLM) - Treiber, Dienste, globale Anwendungs- und Systemeinstellungen
- HKEY_USERS (HKU) - alle Userkonten inclusive HKCU und Systemuser (siehe unten)
- HKEY_CURRENT_CONFIG (HKCC) - aktuelle Hardwarekonfiguration (Link auf HKLM\System\CurrentControlSet\Hardware Profiles\Current)

HKCU eines anderen Benutzers laden / editieren:
Registry: HKU/ markieren, Datei -> Struktur laden, ntuser.dat aus dem betreffenden Userprofils laden.
Mit "Struktur entfernen" werden die Änderungen gespeichert.
Prinzip funktioniert bei Offline-Windows mit allen REG-Zweigen.

 ID des angemeldeten Users ermitteln (HKCU): Dosbox: whoami /logonid

  • in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList User-ID auswählen, in ProfileImagePath steht das jeweilige Userverzeichnis
  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Run - Autostart des lokal Users
  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\RunOnce - Einmalstart lokal User

SID eines beliebigen anderen Users (username) ermitteln:
wmic useraccount where name='username' get sid

Systemkonten:
(S-1-5-18) - System
(S-1-5-19)  - Lokaler Dienst
(S-1-5-20) - Netzwerkdienst

Abkürzung:
HKLM\System\CurrentControlSet (gibt es nur lokal) = HKLM\System\Select verrät, welches ControlSet das aktuelle ist.
HKEY_CLASSES_ROOT = HKLM\SOFTWARE\Classes

Registry per Script bearbeiten:

  • reg add <keyname> [/v valuename | /ve] [/t datatype] [/s separator] [/d data] [/f] [/reg:32 | /reg:64]
  • reg add "HKEY_CURRENT_USER\Control Panel\Cursors" /ve /d "Windows Inverted" /f  - setzt den Standardwert von Cursors
  • reg add "HKEY_CURRENT_USER\Control Panel\Cursors" /v AppStarting /t REG_EXPAND_SZ /d "%SystemRoot%\cursors\wait_i.cur" /f - setzt AppStarting = %SystemRoot%\cursors\wait_i.cur

* ganzen Schlüssel mit Unterschlüsseln löschen: [-Hkey_Local_Machine\Testschlüssel]
* einzelnen Wert löschen: [Hkey_Local_Machine\Testschlüssel] "Testwert"=-

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-12-20 15:25


System-Backup, Harddisk wechseln

Siehe auch -> Kopierprogramme

Synology Active Backup for Business (Taiwan)
- Backup von PCs, Servern und VMs
- unterstützt Windows, Linux, Mac, VMWare, Hyper-V u.a.
- erstellt PE-Wiederherstellungsmedium 32-bit/64-bit mit integriertem Wiederherstellungsassistent für Bare-Metal Wiederherstellung
- Voraussetzung: x86-NAS mit DSM 6.2 und Btfrs formatiert
- Aktivierung über Synology Konto erforderlich (danach kein Onlinekontakt erforderlich)
- Benachrichtigung per E-Mail oder App/Push-Nachricht

O&O DiskImage Server Edition (DE)
- Backup von physischen PC und Servern
- speichert Backup u.a. direkt als VHDX
- Recovery-Partition oder Rettungsmedium
- Sicherungsaufgaben (Laufwerkssicherung, Datensicherung, Klonen) mit E-Mail Notification
- bezahlbar, unbegrenzte Dauerlizenz
- Oberfläche etwas hakelig, Testsicherung langsam

Haselo Backup (kompett free, China) (Disk Cloning, VSS, UEFI, GPT-Support) (siehe Kopierprogramme)
- für Windows PC und Server free, x86 und ARM CPU
- erstellt PE Recovery Bootmedium, Universal Restore
- inkremental, differential, Vollbackup
- Scheduler mit Interval, Sicherungsmethode, Kompression, E-Mail Notification....
- schnell und intuitiv
- inclusive Disk Clone (Anpassung Größe, konvertiert MBR <> GPT)

AOMEI Backupper (PC free, China) - Windows Backup-Software für Betriebssystem, Daten und Anwendungen mithilfe der Sicherungs-, Wiederherstellungs- oder Klonfunktion.
Installieren und HD klonen möglich, Server nicht möglich mit kostenloser Edition.
Erstellt ein bootfähiges WinPE- oder Linux-Laufwerk für Bare-Bones oder nicht bootfähige Computer (auch Freeversion)
Free-Version: kein Systemklon, Partitionanpassung, dynam. Datenträger klonen, Universalrestore
Server-Edition und Dauerlizenz bezahlbar

MiniTool Partition Wizard (auch für ältere Windows Versionen)
Partiongröße verändern, Partition oder Disk clonen, Partition Recovery, MBR->GPT, GPT->MBR (auch free).
Als Windows-Installation oder Boot-CD (nicht free) Download verfügbar, Jahresversion in CT Notfall Windows.
Einschränkung der Free-Version: nicht kommerziell, keine Server, keine dynam. HD, GPT-Partition, kopiert keine Systempartition(?), keine Boot-CD.

Drive Snapshot (1-Jahres-Version in CT Notfall-Windows 2022)
- Image Kopie

Manuelles Ändern der Partitiongröße, um das WinRE Update (Bereich wurde in Update 22H2 auf 500MB vergrößert) zu installieren
-> Microsoft KB 5028997

Duplicati
• Datensicherung für Windows, Linux, MacOS, Synology u.a.
• Web based GUI
• erstellt verschlüsselte, komprimierte, incrementelle Backups
• sichert geöffnete Dateien und Schattenkopien per VSS
• nicht geeignet für Systembackup


Windows 8.1

Boardmittel DISM.... Beschreibung unter  Backup Betriebssystem

 

Win XP - Win 8

xcopy [Quelle] [Ziel] /c /h /e /k /r /o /x .
Wie bei Win9x, außerdem werden aber auch Besitzer und ACLs mit kopiert. System per CD/Reparatur wiederherstellen. (ggf. Rettungsdisk anlegen!)
Fehler beim Kopieren "Nicht genügend Arbeitsspeicher" bedeutet: Pfad ist zu lang

 

WinNT - 2003

Neue HD parallel mit einbauen, im Festplattenmanager Plattenspiegelung aktivieren, nach erfolgter Spiegelung wieder deaktivieren.
Besser: spezielle Tools wie Acronis DiskImage.

 

Windows 9x:

Neue HD parallel mit einbauen, Daten im Windows (DOS-Box) kopieren mit xcopy c:\*.* [neue HD:] /c /h /e /k /r .
Anschließend neue HD als Master anklemmen, mit FDISK Partition aktivieren, von Bootdisk SYS C: ausführen, fertig !
Selbst Laufwerks-Freigaben und Papierkorbinhalt stimmen noch.

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-05-04 16:31


Filesystem: Filerecovery

MS Windows File Recovery
für Win10 ab Update 2004, Command Line Applikation

HDD RAW Copy (u.a. CT Notfall-Windows)
1:1 Kopie des Datenträgers

Unstoppable Copier (u.a. CT Notfall-Windows)
1:1 Kopie, besonders bei defekten Sektoren o.ä. (Kopierschutz, defekte CD)

CONVAR File Recovery -Datenrettungsprogramm, unterstützt FAT 12/16/32 und NTFS.
(voll funktionsfähige Freeware)

Recuva (u.a. CT Notfall-Windows)
Suche im Verzeichnis nach gelöschten Dateieinträgen.

Testdisk (u.a. CT Notfall-Windows)
Suche auf der Disk nach gelöschten Dateieinträgen.

PhotoRec / QPhotoRec - freie Software (letzteres mit GUI)
ggf. Letzte Rettung. Durchkämmt Datenträger und sucht nach Dateianfängen.

ShadowCopyView  (u.a. CT Notfall Windows)
versucht Daten aus Schattenkopien zu retten

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-14 07:56


Windows: Automatische Anmeldung

Server2016, Win10 (Stand 2020):
Reg-Eintrag (unten) ist nicht mehr vorhanden oder funktioniert nicht mehr, aber per CMD geht es.

CMD: control userpasswords2

Haken entfernen "Benutzer müssen Benutzernamen und Kennwort eingeben".

Weitere Methoden für Win10-20H2, Windows Hello u.v.a.m.
https://www.deskmodder.de/wiki/index.php?title=Windows_10_automatisch_anmelden_ohne_Passworteingabe


Getestet unter WinXP, Vista, Win2008, Win7, Win2012R2, Win10 (21H1):

Eintrag in Registry unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon :

ValueTypWert AutoAdminLogon REG_SZ 0x0 oder 0x1. Bei 0x1 erfolgt automat. Anmeldung.
DefaultPassword REG_SZ Kennwort
DefaultUserName REG_SZ Username

Das klappt nur, wenn man wirklich alle 3 Parameter angibt.

Diverse alternative Methoden beschreibt Deskmodder.

 

Win 2000 Prof:

Einfach in Systemsteuerung\Benutzer u. Kennwörter Häkchen bei "Benutzer müssen .. Benutzernamen eingeben.." bzw. "Vor Anmeldung CTRL-ALT-DEL.." raus.
Geht nicht bei der Serverversion.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-07-15 20:56


Windows: RUN Bootreihenfolge

1. Registry: HKLM
2. Registry: HKCU
3. autoexec.bat
4. Anmeldescript

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-09-08 09:10


Bootdisketten

für alle gängigen Systeme (DOS, LINUX, OS/2, WinXXXX, Win-Server..) gibt es bei bootdisk.de

DOS Boot-Stick mit RUFUS erstellen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-12-09 15:29


Net Framework 3.5 installieren

Klingt einfach, ist es aber leider nicht.

Feature nachinstallieren schlägt fehl.

Lösung beim Server (2012 -): alternativen Datenpfad angeben: CD:\sources\sxs\

Lösung bei Windows 10: Download oder DISM

oder (Source-Verzeichnis zur CD entsprechend anpassen):

dism /online /enable-feature /featurename:netfx3 /all /source:d:\x64\sources\sxs /limitaccess

Bei Win10 Version 1903 funktioniert die Installation aus dem Source-Verzeichnis nicht.
Abhilfe: 1809-CD.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-02-21 15:26


ISO mounten schlägt fehl: "problem beim bereitstellen"

Windows Server 2008, Server 2012: ISO muß lokal liegen, nur dann geht es.

Das Problem hat Windows 8 übrigens auch.

Bei Windows 10 geht auch das Mounten von ISOs im Netzwerk.

Windows 7 kann keine ISO mounten. Abhilfe: WinCDEmu, bei WinXP, Win7, Win2008,.... sogar als Portable.

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-07-13 21:17


Remoteunterstützung

- es kann (betriebsrat-konform) der Bildschirm des entfernten Users gezeigt oder gesteuert werden.
- man arbeitet im Berechtigungskontext des entfernten Users. "Als Administrator ausführen" geht nicht.

 
Ab Server 2008 bzw. Windows XP:
C:\Windows\System32\msra.exe /offerRA {Client}

Server: Feature "Remoteunterstützung" muß installiert sein.

Firewall:
Eingehende Regel: Remoteunterstützung aktivieren!
Portausnahme:
 135:TCP:192.168.128.0/21:enabled:Port 135
Programmausnahme:
 %systemroot%\System32\raserver.exe:192.168.128.0/21:enabled:Remoteassistance
 %systemroot%\System32\msra.exe:192.168.128.0/21:enabled:Remoteassistance anbieten

Gruppenrichtlinie:
Remoteunterstützung (Einladung per Mail) aktivieren:
Richtlinie -> Computerkonfiguration\Administratve Vorlagen\(Windows-Komponenten)\System\Remoteunterstützung\Angeforderte Remoteunterstützung: aktiviert (und dann konfigurieren)
Remoteunterstützung (Helfer kann Steuerung anbieten) aktivieren:
Computerkonfiguration/Administrative Vorlagen/System/Remoteunterstützung
Remoteunterstützung anbieten = Aktiviert
Remoteüberwachung dieses Computers zulassen: Helfer dürfen den Computer remote steuern
Helfer:
RU-Helper

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:13


Ausgeblendete Geräte im Gerätemanager anzeigen

Standardmäßig blendet der Gerätemanager alle Geräte aus, die nicht mehr vorhanden oder angeschlossen sind. Zum Anzeigen folgende Variablen setzen:

 -> Systemsteuerung -> System, Tabreiter "Erweitert" -> "Umgebungsvariablen".

Systemvariablen hinzu fügen:

 

Devmgr_show_details=1

Zeigt einen erweiterten Tabreiter mit Details an

Devmgr_show_nonpresent_devices=1

Zeigt auch Geräte an, die in der aktuell laufenden Konfiguration nicht vorhanden sind

 

Das Gleiche geht auch über die Registry unter
HKEY_LOCAL_MACHINE\ System\ CurrentControlSet\ Control\ Session Manager\ Environment

oder kurz und schmerzlos aus der DOS-Box mit SET.

set devmgr_show_details=1
set devmgr_show_nonpresent_devices=1
start devmgmt.msc

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:13


Windows Suche

Die Windows Dateisuche (wie auch die Kopierfunktion des Explorers) war schon immer grottig und das wird sich wohl auch nicht ändern.

Es gibt eine Menge Alternativen, die es besser können.

Gute, (nichtkommerziell!) kostenlose Alternative: FileLocator Lite bzw. Agent Ransack von https://mythicsoft.com/
Klein, schnell, erfolgreich, auch in Netzlaufwerken und UNC-Pfaden. Durchsucht PDF und Office-Files. Ideal auch für Portable.

Leistungsstark: FindIt.
Shareware, 30 Tage Test, dann 29 EUR. Durchsucht Office, PDF, Powerpoint, HTML, PHP, E-Mail EML, DBF und mehr. Ohne Index, auch Netzlaufwerke.

Kostenlose Alternative: NeoSearch
Das Programm indiziert alle Ziele, auch Netzlaufwerke. Dynamische Ergebnisse ab Tippen des ersten Buchstaben. Keine PDF- und Office-Suche.

Everything - schnelle NTFS-Suche
indexbasiert (eigene DB), ressourcensparend, für alle Windows Versionen (schnell bei NTFS, ReFS)

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-03-11 09:25


Batch: Datum formatieren [JJJJ-MM-TT]

echo  Timestamp ermitteln ..
if "%date:~2,1%" == "." goto :Kurzform

:Langform
set ukdate=%date:~9,4%-%date:~6,2%-%date:~3,2%
goto :weiter

:Kurzform
set ukdate=%date:~6,4%-%date:~3,2%-%date:~0,2%

:weiter

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-09-10 12:53


Remote Desktop frei schalten

per GPO:

* Netzwerkverbindungen –> Windows Firewall –> Domänenprofile: "Windows Firewall: Eingehende Remotedesktopausnahmen zulassen”

* Computerkonfiguration –> Richtlinien –>  Administrative Vorlagen –> Windows-Komponenten –> Remotedesktopdienste –> Remotedesktopsitzungs-Host –> Verbindungen: “Remoteverbindungen für Benutzer mithilfe der Remotedesktopdienste zulassen." = aktivieren.

* Computerkonfiguration –> Richtlinien –> Administrative Vorlagen –> Windows-Komponenten –> Terminaldienste – Remoteverbindungen für Benutzer mithilfe der Terminaldienste zulasssen” aktivieren.
 

Andere Methode per WMI:

* wmic /node:<IP-Adresse> RDToggle get AllowTSConnections - gibt Status der RDP-Verbindung aus. (1= erlaubt, 0= verboten)

* wmic /node:<Name-des-PCs> RDToggle where ServerName="<Name-des-PCs>" call SetAllowTSConnections 1, 1 - setzt RDP-Freigabe (Die erste 1 erlaubt RDP, 0 würde verbieten. Die zweite 1 passt Firewallregel an.)

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-10-14 11:12


Batch: Dateien in allen Profilen löschen

Java-Cache in allen Profilen löschen:

for /D %%i in (C:\Users\*) do rmdir "%%i\AppData\LocalLow\Sun\Java\" /S /Q

(Im CMD-Fenster nur ein "%" setzen!)

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-10-21 18:09


Autostart / RUN

Diese Orte durchsucht Windows nach Autostart-Einträgen:

o  HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run

o  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

o  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

o  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

o  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce

o  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

o  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

o  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal

o  HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components


o  HKLM\System\CurrentControlSet\Control\Terminal Server

o  HKLM\SOFTWARE\Wow6432Node\Classes\*\ShellEx\ContextMenuHandlers                      

o  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

o  HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\
Explorer\Browser Helper Objects                                      

o  HKLM\System\CurrentControlSet\Services


o  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

o  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce


Einträge über MS-Config:

o  HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


Batch: Pause einfügen

SLEEP.CMD anlegen.

ping 127.0.0.1 -n %1 -w 1000>NUL

Aufrufen mit "call sleep 5" wartet 5 Sekunden.

 

Natürlich geht auch der Direktaufruf von
ping 127.0.0.1 -n 5 -w 1000>NUL

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-06-03 13:05


Windows PC einrichten

Meine Grundeinstellung:


Verfasser: Uwe Kernchen
Letzte Änderung: 2024-11-06 18:37


SmartScreen verstehen

Microsoft SmartScreen ist ein Phishing- und Malware Filter und ist implementiert in verschiedenen Microsoft Produkten wie Internet Explorer, Microsoft Edge, Outlook.com und Windows Operating System.
Und SmartScreen wird auch an diesen unterschiedlichen Stellen einzeln verwaltet.

Alle Links werden vor dem Öffnen mit einer Datenbank bei MS verglichen und ggf. geblockt. Das ist natürlich nicht fehlerfrei und blockt gelegentlich auch erwünschte Anwendungen.

Windows 10: Unter Datenschutz / Allgemein kann man SmartScreen für Apps aus dem Microsoft Store ein/ausschalten.

Für IE7 aufwärts oder Edge wird es im jeweiligen Browser unter "Sicherheit" eingestellt.

Unter Windows 8 geht man in die „Systemsteuerung“ -> „System und Sicherheit“ -> „Wartungscenter“ ->  „Windows SmartScreen-Einstellungen ändern".

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-11-07 16:26


Bitlocker

Bitlocker kann verschlüsselt werden durch:
- TPM-Modul (transparent)
- TPM + PIN oder enhancced PIN
- USB-Key
- Kennwort
- RecoveryKey

Beim Aktivieren von Bitlocker den Recovery-Key unbedingt dauerhaft sichern!
Bitlocker wird teilweise (Windows 11 ab 24H2) automatisch aktiviert.
Speicherorte und workarounds:

  • wenn der PC noch zugreifbar und Bitlocker ist aktiv, dann SOFORT Recovery-Key sichern!
  • bei MS Onlinekonten: Key befindet sich (meist) im MS-Account
  • Azure/Entera-ID Konto gewinnt offenbar vor persönlichem MS-Konto
  • falls ein BIOS-Update den BL-Key verlangt und dieser nicht bekannt ist: BIOS-Update zurück rollen


Per Default verschlüsselt Bitlocker nur mit AES-128.
Per GPO kann man AES CBC 256 aktivieren. (Performance)
Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Bitlocker-Laufwerksverschlüsselung
–> «Verschlüsselungsmethode und Stärke wählen» - aktivieren
–> «Verschlüsselungsmethode für Wechsellaufwerke wählen» - AES CBC 256-Bit

Bitlocker per GPO aktivieren:
Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Bitlocker-Laufwerksverschlüsselung -> Betriebssystemlaufwerke
–> «Konfigurieren von TPM-Systemstart-PIN» und «Require Start-PIN Bei TPM» wählen

Status abfragen: CMD-Befehl

manage-bde -status

Preboot-PIN-Abfrage aktivieren:

manage-bde -protectors -add c: -TPMandPIN

PIN ändern:

manage-bde -changepin c:

PIN-Abfrage wieder deaktivieren:

manage-bde -protectors -add c: -TPM

Bitlocker suspendieren für HD-Wartung, Bios-Updates u.ä. (Bsp. LW X):
- per GUI in Bitlocker Verwaltung: Schutz anhalten / fortsetzen
- per PowerShell: Suspend-BitLocker -MountPoint "X:"
- per PS, nur System-LW, für 1-9 Neustarts, 0= ewig: Suspend-BitLocker -MountPoint "<drive letter>:" -RebootCount <restarts>
- per CMD: manage-bde -protectors -disable X:
  oder manange-bde -protectors -disable X: -rc 5 (pausiert für 5 Neustarts)

Siehe auch: Verschlüsselung

Ext. Links:
• Administrator.de Wissenssammlung Bitlocker ,
dateibasierter Bitlockerprotektor zu Recovery- und Supportzwecken

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-08-16 13:00


Windows Produkt Key auslesen

siehe auch:
Server Lizenz Aktivierung

Update von Win7/8 auf Win10: Der Key aus Windows 7 oder 8 wird in einen Windows-10-Schlüssel umgewandelt und zusammen mit einer Hardware-ID auf Microsoft-Servern gespeichert. Für Neuinstallation nutzt man wieder den Win7/8 Key.
Seit 2024 kann man kein Windows 10/11 mehr mit Windows 7/8 -Keys lizenzieren, wenn die nicht vorher schon in Win10-Keys umgewandelt wurden.

Tools zum Keys auslesen:
• "Windows Product Key Viewer" - (free) liest nur Windows Keys aus
• "The Ultimate PID Checker"
• "Magical JellyBean Keyfinder" - (free) liest Windows-, Office- Produktkeys usw. aus (CT Notfall Windows 2022)
• "Recover Keys" (ab 29 USD), unterstützt 3000+ Programme, u.a. Photoshop CS 2-6, Windows BIOS-Keys...

BIOS-Keys kann man für eine VM nutzen, wenn man den Host nicht mit der Lizenz betreibt.
BIOS-Keys auslesen:

Windows 7 Key per Registry auslesen:
"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\"
Suchen nach "ProductID", dort steht (u.a.) der Product-Key von Windows 7.

License Crawler von Martin Kliensmann - läuft auf Windows- 95 bis 10 und Server, findet viele Keys.

Magical Jelly Bean Keyfinder - findet Windows Key, manchmal auch mehr. (CT Notfall Windows 2022)

ShowKeyPlus
Liest installierten Windows Key aus sowie ggf. den in der Hardware hinterlegten OEM-Key oder den Original-Key vor einem Gratis-Win10-Update.
Außerdem zeigt es nach Eingabe eines Key die Windows-Edition.

MS Office Key per Eingabeaufforderung ändern:

  • cd C:\Program Files\Microsoft Office\Office16 (o.ä.)
  • cscript OSPP.VBS /dstatus - vorhandenen Key auslesen
  • cscript OSPP.VBS /unpkey:KEY (nur letzten 5-er Block)
  • cscript OSPP.VBS /inpkey:KEY-KEY-KEY-KEY-KEY - neuen Key installieren
  • cscript OSPP.VBS /act  - Key aktivieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-11-08 11:37


Temporäres Benutzerprofil

Temporäres Benutzerprofil verschwindet beim Beenden der Usersitzung.

Es gibt viele dokumentierte Lösungsansätze, aber vielleicht hilft auch dieser Tip:

-> der verwendete User ist nur Domänengast.
Damit wird nachvollziehbar kein (dauerhaftes) lokales Profil angelegt.
Hinzufügen des Users als Domänenmember beendet das Problem.

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-01-19 13:30


Windows PE (Preinstallation Environment)

- jede PE-Version kann abwärtskompatibel alle vorherigen Windows-Versionen bearbeiten

- Aufruf der PE-Eingabeaufforderung mit [SHIFT - F10]

- unter PE besitzt man SYSTEM-Rechte

- Powershell und NET Framework fehlt

- ausführbare Programme in x:\windows\system32\

- GUI für Kopieren / Umbenennen / Löschen bietet "Öffnen"-Dialog von notepad.exe

- 32-bit PE startet nur 32-bit Programme, 64-bit PE nur 64-bit Programme

- Netzwerk initialisieren:

wpeutil initializenetwork

- Firewall aus / ein schalten:

wpeutil disablefirewall / enablefirewall

- Treiber laden:

drvload e:\Treiber\treiber.inf

- Bitlocker Laufwerk entsperren:

manage-bde -unlock c: -pw

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-05-15 14:26


Freigaben Zugangsdaten

Wenn Windows die Zugangsdaten für eine Freigabe (NAS, PC..) gespeichert hat, kann man zukünftig ohne Passworteingabe auf diese Freigabe zugreifen. Das unterwandert aber häufig das Sicherheitskonzept.

Abfrage aller im Windows hinterlegten Zugangsdaten:

cmdkey /list

Löschen von hinerlegten Zugangsdaten:

cmdkey /delete:<Ziel>

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-06-22 10:10


Windows Supportlinien und Lizenzbezeichnungen

LTSB
LTSC
Long Term Servicing Channel
Long Term Servicing Branch
Normale Kauflizenz, Updates bis zum EOL
Ab Release 5 Jahre Mainstream Support + 5 Jahre Extended Support
Neue Version alle 2-3 Jahre
SAC Semi-Anual Channel halbjährlich komplett neue Server-Basis (Branch),
SAC Releases werden nur 18 Monate unterstützt,erfordert aktive SA
SAC enthält nicht die GUI-Version
Bsp: Server 1803

SA - Software Assecurance

Windows Desktop-Versionen und Servicelaufzeiten

LTSB und LTSC Versionen besitzen keinen Microsoft Store und keine Apps.
AppStore nachinstallieren nach dieser Anleitung: https://www.youtube.com/watch?v=NcvRut5SPZ8

Windows Version und installierte Features abfragen mit DISM: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1334

Windows Version mit Powershell abfragen: get-computerinfo

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-06-29 09:47


Programme auf Netzlaufwerken an Taskleiste anheften

Programme auf Netzlaufwerken lassen sich in Windows 7 - 10 nicht an die Taskleiste anheften.

Einzige mir bekannte Lösung:
- Programmdatei lokal auf den PC kopieren
- Verknüpfung in Taskleiste anlegen
- Verknüpfung editieren auf Ziel im Netzwerk
- lokale Kopie wieder löschen

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-10-19 12:04


Fehlersuche: Windows-Bremsen

• Windows Protokollierung von Hoch- und Herunterfahren.
Ereignisprotokoll: Anwendungs- und Dienstprotokolle / Microsoft / Diagnostics-Performance / Betriebsbereit
  ID 100er - Hochfahren
  ID 101 - Anwendung hat den Start verzögert
  ID 102 - Treiber hat den Start verzögert
  ID 103 - Dienst hat den Start verzögert
  ID 106 - Windows Hintergrundoptimierung
  ID 107 - GPO Computer
  ID 108 - GPO User
  ID 109 - Hardware-Initialisierung
  ID 200er - Herunterfahren, 201 - 209 wie oben.

Sysinternals ProcessMonitor
- Auflisten aller Prozesse, die länger als z.Bsp. 1 sek. dauern.
  Filter: Duration ... is more than ... 1 sek
- Anzeige .. Spalte "Duration" einblenden, hilfreich ist "Image Path" und "Command Line".

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-10-29 14:18


Filesystem NTFS - symbolische Verknüpfungen

Symbolische Links (symlink)
- werden mit MKLINK erstellt
- benötigen Admin-Rechte zum Erstellen
- Auflösung von symbol. Links auf Remote-Maschinen erfolgt auf dem Client
- nicht alle Anwendungen können mit symlinks umgehen

Symbolische Verzeichnisverknüpfung (junctions) (ab Win 2000)
- werden mit MKLINK erstellt
- benötigen keine Admin-Rechte zum Erstellen
- Windows unterstützt keine junktions auf Remote Shares
- (Auflösung von Verzeichnisverknüpfungen auf Remote-Maschinen erfolgt auf dem Server?)
- Verzeichnisverknüpfungen sind komplikationsfreier

RemoteDesktopService-User können so konfiguriert werden, dass jedes Userprofil in einer eigenen virtuellen Disk liegt und als Junction unter &users% eingebunden ist.
https://woshub.com/user-profile-disks-in-windows-server-2012-r2-rds/

Bsp: "C:\Dokumente und Einstellungen" -> "C:\Users"
Der direkte Inhalt ist für den Zugriff gesperrt, damit Programme den Inhalt des verknüpften Ordners nicht zweimal zählen.
Der Zugriff auf Inhalte wie "C:\Dokumente und Einstellungen\[Benutzername]\" funktioniert.
• Anzeigen mit "Junctions" von Sysinternals oder CMD, Powershell.
• Bearbeiten mit CMD: mklink.

Bessere Ergebnisse als der Explorer zeigt CMD.
dir /as

Vollständigen Ordnerinhalt anzeigen geht am Besten mit der Powershell.
dir -force

Hardlinks
Ein Hardlink ist ein Verzeichniseintrag für eine Datei. Jede Datei weist mindestens einen Hardlink auf.
Auf NTFS-Datenträgern kann jede Datei mehrere Hardlinks besitzen, und daher kann eine Datei in mehreren Verzeichnissen (oder im selben Verzeichnis mit verschiedenen Namen) angezeigt werden.
Da alle diese Verbindungen auf dieselbe Datei verweisen, können Programme einen beliebigen Hardlink öffnen und die Datei ändern.
Eine Datei wird nur dann aus dem Dateisystem gelöscht, wenn alle Hardlinks zu dieser Datei gelöscht wurden.
Alle Hardlinks auf eine Datei teilen sich die gleichen Zugriffsberechtigungen.
Um einen Hardlink zu erzeugen, benötigt der Benutzer das Recht zum Schreiben von Attributen auf dem jeweiligen Ordner-Zweig sowie auf dem Share, falls es sich nicht um ein lokales Laufwerk sondern um eine Freigabe handelt.
Existiert mehr als ein Hardlink für eine Datei, so wird lediglich einmal Plattenplatz für diese Datei belegt, egal wie viele Hardlinks existieren.
Hardlinks anzeigen: TreeSize, Optionen: Hardlinks bei einem Scan berücksichtigen, um genauere Werte für den belegten Speicherplatz zu erhalten

Data Deduplication
Win Server ab 2012 bieten eine Funktion zum automatischen deduplizieren von Daten. Die NTFS-Deduplikation bündelt Dateien mit annähernd gleichen Inhalten in sogenannten "Chunks".
Chunks werden in den Unterordner "Systeme Volume Information\Dedup\ChunkStore\" auf der entsprechenden NTFS-Partition verschoben.
Nachdem die Deduplikation von Windows ausgeführt wurde, werden die Originaldateien durch Verknüpfungen mit den korrespondierenden Chunks im ChunkStore Ordner ersetzt.
Zwei identische Dateien benötigen anders als zuvor, nach der Deduplikation nur noch die Hälfte des Speicherbedarfs. Da die Originaldateien nun lediglich noch eine Verknüpfung statt der Daten enthalten, liefert Windows für diese einen wesentlich kleineren Speicherplatz zurück als zuvor (Für zwei identische Dateien wird der benötigte Speicherplatz mit "0 Byte" angegeben).
Um sich von TreeSize die Originaldatei- und -ordnergrößen anzeigen zu lassen, müssen Sie einfach den Anzeigemodus von "Belegter Speicher" zu "Größe" umstellen. Der "Belegte Speicher", der von TreeSize angezeigt wird, ist der Speicherplatz, den Sie durch Löschung der entsprechenden Datei erhalten würden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-09-02 13:52


Batch: WHOAMI, SIDs abfragen

Ist die aktuelle Umgebung "Als Administrator" gestartet?

@echo off
whoami /groups | find "S-1-16-12288" > nul
if not errorlevel 1 {
color 47
}

  • Abfrage der möglichen Farben (Hintergrund+Schrift): color /?
  • "If not errorlevel 1" prüft, ob der Wert gleich oder größer ist. Abfrage "if errorlevel 0" wäre also sinnlos.
  • SID oben bedeutet "Hohe Verbindlichkeitsstufe", d.h. Start "als Administrator".

Liste aller bekannten Gruppen- und Systemuser- SIDs:
https://support.microsoft.com/de-de/help/243330/well-known-security-identifiers-in-windows-operating-systems

Verfasser: Superadmin
Letzte Änderung: 2020-08-24 11:47


Windows Dienste per Registry bearbeiten

Hier findet man alle Dienste:
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\

Dienste können hier bearbeitet/umbenannt oder gelöscht werden.

Startart in Wert "Start":
0 = Boot
1 = System
2 = Automatic
3 = Manual
4 = Disabled

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-09-05 14:15


Bildschirmtastatur

Wenn man mit einem Tablet einen PC fernsteuert, wird manchmal beim Klick in ein Eingabefeld keine Bildschirmtastatur eingeblendet.

Abhilfe: Bildschirmtastatur mit [WINDOWS-Strg-O] oder [osk.exe] starten.

Im Tablet-Modus (aktivierbar unten rechts im Infocenter) wird die Bildschirmtastatur rechts im Infobereich der Taskleiste angezeigt.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-09-08 11:11


DISM

Kommandozeilentool (Eingabeaufforderung und Powershell) zum Bearbeiten von Images, seit Windows 7, Funktionsumfang wurde in jeder Version weiter entwickelt.

Tip: 7-Zip kann WIM-Dateien öffnen.

Informationen über den Inhalt eines Images (Indexnummer, Beschreibung):

DISM /Get-Info /Imagefile:D:\Sources\Install.esd

Informationen über den Inhalt der Datei mit Index=5 aus dem Image (Beschreibung, Größe, Architektur, Sprache...):

DISM /Get-Info /Imagefile:D:\Sources\Install.esd /Index:5

Fehler in Systemdateien suchen und beseitigen:

Dism /Online /Cleanup-Image /ScanHealth
Dism /Online /Cleanup-Image /CheckHealth
DISM /Online /Cleanup-Image /RestoreHealth

Bei Fehlermeldungen bei o.g. Befehl:
Mount Windows Server 2016 ISO as a drive (E: im Beispiel)
Run dism /online /cleanup-image /restorehealth /source:WIM:E:\sources\install.wim:1 /limitaccess

DISM offline aus WinPE Kommandozeile, wenn das System nicht mehr läuft:
(siehe auch deskmodder.de)

Dism /Image:e:\ /Cleanup-Image /RestoreHealth /source:esd:C:\install.esd:1 

Richtige Version im Offline Image suchen:
(mehr dazu: https://www.computerbase.de/forum/threads/wie-dism-offline-korrekt-anwenden.2122965/)

Dism /Get-WimInfo /Wimfile:"L:\sources\install.wim"
(geht auch bei install.esd)

Image (Index 5) auspacken. ESD-Dateien lassen sich nicht bearbeiten.
ESD in WIM konvertieren:

DISM /Export-Image /SourceImageFile:E:\Sources\Install.esd /SourceIndex:5 /DestinationImageFile:E:\Sources\Install.wim /Compress:max

WIM entpacken, Mounten:

DISM /Mount-Image /Image-File:E:\Sources\Install.wim /Index:1 /MountDir:G:\Mount

Das entpackte Image kann im Explorer bearbeitet werden (Default Profil, Treiber, Hintergrundbild, Programme, Apps.. hinzufügen/löschen)

Überblick über alle eingebundenen Images:

DISM /Get-MountedWimInfo

Falls hier nicht mehr gültige Images angezeigt werden:

DISM / Cleanup-MountPoints
DISM / Cleanup-Wim

WIM packen, Dismounten:

DISM /Unmount-Image /MountDir:G:\Mount /Commit

/Discard statt /Commit verwirft die Änderungen.

Apps auflisten/deinstallieren

Das funktioniert am aktiven Windows oder bei einem Image.
1. Image einbinden (/Mount-Image..) z.Bsp. nach G:\Mount
2. Überblick über Apps verschaffen (Ausgabe in Datei)
DISM /Get-ProvisionedAppxPackages /Image:G:\Mount %UserProfiles%\Documents\Dismtmp.txt
oder online:
DISM /Get-ProvisionedAppxPackages /Online

3. betreffende App suchen, bsp. "Microsoft.MicrosoftSolitaireCollection"
4. App löschen, bsp.
DISM /Remove-ProvisionedAppxPackage /Image:G:\Mount /PackageName:Microsoft.MicrosoftSolitaireCollection_4.4.8204.0_neutral_-_8wekyb3d8bbwe
Wenn App aus der Online-Version gelöscht werden soll, "/Image:..." durch "/online" ersetzen.
5. Image mit /Commit dismounten

Windows Version ermitteln
Abbildversion (Bsp: 10.0.19043.1766) und aktuelle Edition (Bsp: Professional)

dism /online /get-currentedition

Treiber auflisten/deinstallieren

Ablauf wie bei Apps, nur statt /Get-ProvisionedAppxPackages
DISM /Get-Drivers /Image:G:\Mount %UserProfiles%\Documents\Dismtmp.txt
oder online:
DISM /Get-Driver /Online

Treiber löschen
DISM /Remove-Driver

Treiber hinzufügen
DISM /Add-Driver

Windows "Fähigkeiten" auflisten/deinstallieren

Ablauf wie bei Apps, nur
DISM /Get-Capabilities /Image:G:\Mount %UserProfiles%\Documents\Dismtmp.txt
oder online:
DISM /Get-Capabilities /Online

Windows Updates auflisten/deinstallieren

Ablauf wie bei Apps, nur
DISM /Get-Packages /Image:G:\Mount %UserProfiles%\Documents\Dismtmp.txt
oder online:
DISM /Get-Packages /Online

Windows Features auflisten/deinstallieren

Ablauf wie bei Apps, nur
DISM /Get-Features /Image:G:\Mount %UserProfiles%\Documents\Dismtmp.txt
oder online:
DISM /Online /Get-Features /Format:Table

DISM in der Powershell: https://docs.microsoft.com/de-de/windows-hardware/manufacture/desktop/use-dism-in-windows-powershell-s14?view=windows-11

Verfasser: Superadmin
Letzte Änderung: 2023-08-23 07:43


Erzwungene Bildschirmsperre umgehen

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-07-14 18:27


Programm als Dienst starten

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-01-04 08:40


AD Zertifikate

Zertifikate: certmgr.msc (lokaler Computer!)
  (ggf. mmc.exe aufrufen, Zertifikate -> lokaler Computer hinzufügen)
Zertifikatserver: certsrv.msc
Zertifikatsvorlagen: certtmpl.msc
Zertifikat manuell erneuern: certutil -pulse
DC Zertifikate prüfen: certutil -DCinfo

Zertifikatsvorlage anpassen: Zertifikat duplizieren,
  Kompatibilität anpassen, Name sinnvoll setzen, Gültigkeitsdauer

Neues Zertifikat anfordern: von Ihnen konfiguriert, Zertifikatregistrierung: Status: Nicht verfügbar: Antragsteller korrigieren, besonders E-Mail raus

AD Zertifikat als PEM exportieren: Unter Windows wird die Verschlüsselung von PEM-Zertifikaten als Base-64-codiertes X.509 (.CER) bezeichnet. 

Zertifikatstelle sichern:

  • CA-Server certsrv.msc aufrufen, CA -> Alle Tasks -> CA sichern
  • Backup AD CertServer RegistryKey: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\CertSvc
    (enthält Konfiguration der CA, darunter die CRL- und AIA-Speicherorte)

Zertifikatsstellen-Webregistrierung
Hier kann man das aktuelle Zertifikatstellenzertifikat und die Zertifikatskette downloaden.

http://localhost/certsrv

 

Anleitung AD Zertifikatsdienst: https://sid-500.com/2017/03/31/active-directory-zertifikatsdienste-teil-1-installation-einer-enterprise-root-ca/

Eigene AD Zertifikatsvorlage erstellen: https://sid-500.com/2017/04/01/active-directory-zertifikatsdienste-teil-3-eigene-zertifikatsvorlagen-erstellen/

AD Zertifikatserver auf neuen Server migrieren: https://www.windowspro.de/brandon-lee/active-directory-zertifikatdienste-einen-neuen-server-migrieren

AD Zertifikatsvorlage erstellen und aktivieren
https://www.tecchannel.de/a/active-directory-client-zertifikate-teil-1-zertifikatvorlagen,1739816,5

AD Zertifikate anfordern
https://www.tecchannel.de/a/active-directory-client-zertifikate-teil-2-anfordern-von-zertifikaten,1740097

Das war für mich hilfreich:
https://www.faq-o-matic.net/2017/09/13/windows-pki-computerzertifikat-manuell-anfordern/

Zertifikate über AD, Subjekt Alternative Name Zertifikate für mehrere Server
https://www.windowspro.de/wolfgang-sommergut/san-zertifikate-ausstellen-ueber-active-directory-ca


OpenSSL Selfsign Zertifikate (Bsp. für Apache)
https://wiki.manitu.de/index.php/Server:Selbst-signiertes_SSL-Zertifikat_erstellen/erzeugen

Eigene AD Zertifikatsvorlage erstellen: https://sid-500.com/2017/04/01/active-directory-zertifikatsdienste-teil-3-eigene-zertifikatsvorlagen-erstellen/

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-06-22 18:43


Interne Windows Datenbank (WID)

  • Windows-integrierte SQL-Datenbank
    wird u.a. genutzt von:
    • Active Directory-Rechteverwaltungsdienste (Active Directory Rights Management Services, AD RMS)
    • Windows Server Update Services (WID oder SQL)
    • Windows-Systemressourcen-Manager
  • Verwaltung u.a. über MS SQL Management Studio
    Connect:
    • Windows Server 2016/2019: \\.\pipe\MICROSOFT##WID\tsql\query
    • Windows Server 2012 (R2): \\.\pipe\MICROSOFT##WID\tsql\query

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


Powershell: Windows Update

Powershell ISE starten, ggf. Script-Ausführung aktivieren.

  • Get-WindowsUpdate - auf Updates prüfen
  • Install-WindowsUpdate - Updates installieren
    Install-WindowsUpdate -AcceptAll -AutoReboot

Modul PSWindowsUpdate

  • Import-Module PSWindowsUpdate - PowerShell Modul installieren
  • Get-Command –Module PSWindowsUpdate - listet alle Kommandos
  • Get-WUInstall - Update des PC's mit evtl. Bestätigung einer Eingabe
  • Get-WUInstall -MicrosoftUpdate -IgnoreUserInput -WhatIf -Verbose - Update des PC's ohne weitere Nutzereingabe
  • Get-WUList - Liste aller installierten Patche
  • Get-WUHistory - Liste aller installierten Updates, sogar über Funktionsupdates hinaus (dauert)

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-02-03 16:13


Forensik: ntuser.dat

Die NTUSER.DAT befindet sich als versteckte Systemdatei im Ordner des jeweiligen Benutzers unter C:\Benutzer\<benutzer>\NTUSER.DAT
Ausserdem gibt es eine gleichnamige .log1 und log2 als Zwischenspeicher, bevor die Änderungen final in der NTUSER.DAT landen.
Diese sollten in die Analyse einbezogen werden.
Da jeder Benutzer eine eigene NTUSER.DAT besitzt, können gefundene Spuren exakt einem Benutzerkonto zugewiesen werden.

Im Live-Betrieb mit REGEDIT unter Computer\HKEY_CURRENT_USER\ (andere User unter HKU).
ID des angemeldeten Users ermitteln (HKCU): Dosbox: whoami /logonid

HKCU eines anderen Benutzers laden / editieren:
Registry: HKU/ markieren, Datei -> Struktur laden, ntuser.dat aus dem betreffenden Userprofils laden.

Offline Tool: Registry Explorer

MS Office

  • legt die zuletzt aufgerufenen Dateien und Speicherorte ab
  • nicht vertrauenswürdige Speicherorte (default: alles außer lokale Festplatte) werden gesondert gespeichert
  • Schlüssel in NTUSER.DAT\Software\Microsoft\Office\
  • ...\Word\User MRU\ listet die letzten 50 Word-Dokumente auf
  • ...\Word\Place MRU\ listet die letzten 50 Word Speicherorte auf

Dateien und Ordner

  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs - speichert die letzten 150 zugegriffenen Dateien ab
    - besitzt für jeden Dateityp einen Subschlüssel
    - Datei MRUListEx speichert jeweils die Reihenfolge, in der die Dateien geöffnet wurden
  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePidlMRU - speichert Dateien, die mit „Öffnen“ oder „Speichern unter“ Dialoges geöffnet bzw. geschlossen wurden
    - je Dateityp gibt es einen Subschlüssel und eine MRUListEx wie oben
  • NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU - speichert Programm im Ausführen-Dialog

Fernzugriff

  • NTUSER.DAT\SOFTWARE\Microsoft\Terminal Server Client\Servers - enthält Ziele (IP + Anmeldename) der RDP-Verbindungen

siehe auch:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-01-26 15:38


Taskjob: bei Anmeldung am Netzwerk

Taskplaner startet beliebigen Job bei Verbinden eines Netzwerkes.

https://administrator.de/images/c/2022/07/19/412247054ad7be7402882b45cab0a6ec.jpg

Nutzung für GPO-Aktualisierung nach Login, Laufwerks-Mapping nach VPN-Login u.v.a.m.

Bsp: powershell.exe -windowstyle hidden -command "gpupdate /force"

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-03-22 15:00


Bootsystem, BIOS

Im BIOS befinden sich im Allgemeinen 2 Zertifikate (für Windows und "Andere") für UEFI Secure Boot.
Beide Zertifikate sind von Microsoft und laufen 2026 aus.

Microsoft plant, das Zertifikat zu widerrufen, mit dem alle UEFI Secure Bootlader für Windows signiert sind.
Das betrifft alle Windows Bootlader ab 2012 sämtlicher Versionen ab Windows 8 / Server 2012 in allen Editionen, Plattformen und Architekturen.
Es ist egal, ob der Bootloader auf einem internen Datenträger ist oder extern (CD/DVD, USB, ISO, VHD, Backups, Setup- und Rettungsmedien).
Es ist also unbedingt zuerst ein neuer Bootlader erforderlich, der das neue Zertifikat kennt.
Auch PCIe-Erweiterungskarten, die vom BIOS initialisiert werden, müssen aktuelle Zertifikate haben! (oder Secure Boot abschalten)
Außerdem muß dieses neue Zertifikat im BIOS hinterlegt werden.

Windows 11 fordert die Existenz UEFI Secure Boot, es muß aber nicht aktiviert sein.

msinfo.exe kann den aktuellen Zustand von Secure Boot erkennen
Sicherer Startzustand:
Ein - Secure Boot aktiv
Aus - Secure Boot aus
Nicht unterstützt - kein Secure Boot vorhanden oder PC läuft im Legacy CSM Mode
BIOS-Modus:
UEFI - UEFI
Vorgängerversion - CSM ist aktiv

BIOS:
- initialisiert Hardware
- übergibt an Bootlader
Legacy BIOS
- MBR Partitionschema
- proprietäre Flash-Verfahren der Boardhersteller
UEFI BIOS
ohne Secure Boot
- GPT Partitionschema bei internen HD
- Überschreiben standardisiert, vom Betriebssystem möglich
UEFI BIOS
mit Secure Boot
- GPT Partitionschema bei internen HD
- Überschreiben standardisiert, vom Betriebssystem möglich
USB-Stick können auch MBR-partitioniert im UEFI-Mode booten.
Secure Boot:
- BIOS übergibt die Kontrolle nur an Bootlader, die mit dem Zertifikat im BIOS signiert sind.
gibt es nicht Boot per Legacy Bios (Compatibility Support Mode - CSM)
- Secure Modul nicht aktiv
UEFI Secure Boot aktiv Das Zertifikat stammt meist von Microsoft.
Auch Linux-Loader arbeiten mit Zertifikaten von Microsoft.
Bootloader
Der Bootloader ist bei Windows 10 und 11 gleich. Der neue Bootloader hat ein Zertifikat von 2023, das bis 2035 gültig ist.
  - in EFI System Partition (ESP), nicht sichtbar - in EFI System Partition (ESP), nicht sichtbar  
         

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-18 18:57


Desktop Betriebssysteme

Linux (Debian)

  • min. 2 Jahre supported, Upgrade meist problemlos
  • keine Aktivierung, lokale Konten, kein Onlinezwang
  • regelmäßige Sicherheitsupdates werden angeboten, Nutzer entscheidet
  • geringe Hardware-Voraussetzungen, weitgehend automatische Geräteerkennung
  • schnell, stabil, zuverlässig
  • gutes Desktop-Betriebssystem für alle Aufgaben
  • Probleme:
    - magere Drucker-Unterstützung (sehr einfach)
    - keine Scanner
    - Windows-Applikationen nur mit Virtualisierung

MS Windows Server 2022

  • 10 Jahre Support (bis Okt. 2031)
  • Aktivierung online oder telefonisch, lokale Konten, kein Onlinezwang
  • regelmäßige Sicherheitsupdates werden angeboten, Nutzer entscheidet
  • moderate Hardware-Voraussetzungen, Geräteinstallation teilweise komplex (nichts für Laien), läuft virtualisiert problemlos
  • stabil, zuverlässig
  • gutes Desktop-Betriebssystem für Leitwarten o.ä.
    - Windows 10/11 look & feel
    - nahezu jede Windows Software läuft
  • Probleme:
    - Geräteerkennung komplex
    - keine TWAIN/WIA Scanner - Scan nur über SMB-Freigabe

MS Windows 11

  • ca. 2 Jahre Support, Funktionsupdates stellen teils neue Hardware-Anforderungen
  • Online-Aktivierung, kaum noch umgehbarer Online-Konten-Zwang
  • regelmäßige Funktions- und Sicherheitsupdates werden installiert, Nutzer hat (fast) keine Einflussmöglichkeit auf Zeitpunkt und Umfang
  • unsinnig hohe Hardware-Voraussetzungen, weitgehend automatische Geräteerkennung
  • zunehmender und intransparenter Online-Datenabfluss
    (Copilot, Cloud-Zwischenablage, Passwortspeicherung im Cloudkonto, Onedrive als Standard-Speicherort, MS Recall ...)
  • schnell, ständig veränderte Funktionen und Oberfläche
  • unsichere Geräteverfügbarkeit wegen unplanbarer Updates und Funktionsänderungen und abnehmender Softwarequalität
  • unsichere politische Abhängigkeit (Sperrung von Konten)
  • Desktop (virtualisiert) für TWAIN-Scanner + Abby Finereader OCR

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-11-21 08:26


lange Dateinamen > 260 Zeichen

MS Windows (alle Versionen seit Win 3.1) hat eine Längenbeschränkung (MAX_PATH) DEFAULT = 260 Zeichen für Dateipfade inclusive Dateiname.
Davon sind bereits "C:\" 3 Zeichen.

Windows 11 CU 2025-10 schafft per Default diese Grenze ab.

Bei Überschreitung kann Windows nicht mehr auf die Datei zugreifen.
Fatal: oft lässt sich die Datei noch speichern, aber nicht mehr lesen.

Abhilfe:

  1. Pfad kürzen.
    Unterhalb der 256 Zeichen kann man alle Pfade so lange kürzen, bis die Gesamtlänge unter 260 liegt.

  2. Freigaben in tiefer gelegenen Ebenen anlegen.
    Bsp: F:\Daten-von-Mutti/Tolle-Bilder/Urlaube mit Mama/Bilder/Urlaubsfotos/2025/img20250612-122343-schönes Bild.jpg
    Freigabe Ordner /2025/ als X:
    ergibt X:/img20250612-122343-schönes Bild.jpg

  3. Pfadeinschränkungen aufheben.
    Seit Windows 10 kann man die Gesamtpfadlänge auf max. 32.767 Zeichen erweitern.
    GPO: Computer/Administrative Vorlagen/System/Dateisystem, "Lange Win32-Pfade aktivieren" = Aktivieren.
    Reg: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem , 32-bit DWORD: LongPathsEnabled = 1
    Powershell:
    New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" 
    -Name "LongPathsEnabled" -Value 1 -PropertyType DWORD -Force

    Hinweis: Nicht alle Programme können diese Pfadlängen verarbeiten.

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-10-18 10:35


Hardware

Filesystem: FAT

Volumes können bis 4 GB groß sein.

Die max. Dateigröße ist 2 GB.

Domänen werden nicht unterstützt.

Windows 7/8 unterstützt FAT, kann aber nur auf NTFS installiert werden.

 

FAT in NTFS konvertieren:

Umwandeln ohne Neuformatierung oder Datenverlust:
CONVERT <LAUFWERK>: /FS:NTFS

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-04-16 11:18


Filesystem: FAT32

Volumes von 512 MB bis 2 TB.

Die max. Dateigröße ist 4 GB.

Windows XP kann nur FAT32-Volumes bis 32 GB formatieren.

Domänen werden nicht unterstützt.

PCs im UEFI-Modus booten nur von Fat32.

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


Prozessoren Übersicht

Core I3-4xxx 2 Kerne, Grafik, HT, kein Turbo-Boost
Core I5-4xxx 4 Kerne, Grafik, kein HT, Turbo-Boost
Core I5-4570T 2 Kerne, Grafik, HT, Turbo-Boost
Core I7-4xxx 4 Kerne, Grafik, HT, Turbo-Boost
Core I7-49xx 4-6 Kerne, keine Grafik, HT, Turbo-Boost

 

Intel Prozessorfinder http://processorfinder.intel.com
Wikipedia http://de.wikipedia.org/wiki/Mikroprozessoren_von_Intel

 

Sockel 7 Intel Pentium (MMX), AMD K5 /K6, Cyrix /IBM 6x68 (L; MX), IDT C6
Super Sockel 7 AMD K6-2 /K6-III, Cyrix /IBM 6x86MX /PR300 /PR333, IDT Winchip 2
Sockel 8 Intel Pentium PRO
Sockel 370 einige Intel Celeron(PPGA) /einige Pentium III
Slot 1 einige Intel Celeron /einige Pentium III /Pentium II
Slot 2 Intel Pentium II XEON /Pentium III XEON
Slot A AMD Athlon
AM2 AMD Athlon64, Athlon64 X2, Athlon64 FX, Sempron

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:09


Festplatte Partitionen, Partitiongrößen, Aufzeichnungsverfahren

SSD halten ihre Daten ohne Stromversorgung maximal 2 Jahre.
Das sollte man beim Speichern auf externe SSD beachten.

MBR:
 1.Partition: BOOT, 350MB (Bootdateien und Wiederherstellungssystem)
 2.Partition: Windows-NTFS

UEFI:
 1.Partition: SYSTEM, 350MB, FAT32 (Wiederherstellungssystem)
 2.Partition: ESP, 100MB (EFI System Partition, Boot-Dateien)
 3.Partition: MSP, 120MB (MS reserviert)
 4.Partition: Windows-NTFS


Aufzeichnungsverfahren:

  • SMR - Shingled Magnetic Recording
    - speichert die Daten sehr dicht auf überlappenden Bahnen
    - verringerte Geschwindigkeit beim Ändern gespeicherter Daten teils erheblich
      (ungeeignet für häufig wechselnde Inhalte)
    - wird für preisgünstige Modelle eingesetzt
  • CMR - Conventional Magnetic Recording
    - teurer, schneller


2014:
Neue Festplatten mit 4kB-Sektoren werden nicht von Windows vor Version 8.1 oder Server 2012R2 als Bootlaufwerke unterstützt, ebenso nicht von MacOS.
Sie laufen nicht mit Intel RST-Treiber iastor.sys, etlichen SAS-Controllern und diverser systemnaher Software.


Win2000 und XP
können in der ersten Auslieferungsversion nicht mehr als 128 GB pro Festplatte adressieren! Für größere Platten muß bei Windows 2000 mindestens das SP3 installiert sein (SP3 aktualisiert die ATAPI.SYS). Bei Windows XP muss man entweder die Registrierung editieren oder das min. SP1 installieren.

Außerdem ist das gewählte Datenträgerformat entscheidend:

► Windows Partitionen:
MBR: 4 Partitionen
GPT: 128 Partitionen

► Maximale Partition- und Fesplattengröße:
MBR: 2 TByte
GPT: 18 ExaByte

Windows ME /Win98: maximal 128 GB pro Festplatte.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-04-10 14:00


BIOS

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:09


Speicher Typen

SIPP die ollen 8-bit Dinger mit Beinchen
SIMM (PS/2) (Single In-line Memory Modul) - eine Kontaktreihe. Zugriffszeit: 60 .. 70 ns.
72-polig -> 32-Bit (im 64-bit Pentium paarweise!).
30-polig -> 8-Bit (alt: 4x gleiche Mudule für 32-bit CPU).
- FPM (FastPage) -schneller als DRAM
- EDO (Extended-Data Output DRAM) -schneller als FPM.
DIMM (Dual In-Line Memory Modul) - 64-Bit, 168-polig (2x84), 2 Kerben (nach Pin 10 und 40), zwei Kontaktreihen. Zugriffszeit typisch 8..12 ns
- EDO (alt und lahm) oder SDRAM- Bestückung
- SO-DIMM (Small Outline DIMM) - für Notebooks. 72-polig (32-bit) oder 144- polig (64-bit)
Gängig: PC-66, PC-100, PC-133 für 66, 100 und 133 MHz Bustakt.
DDRAM (Double Data RAM) - 184-polig (2x92), 2.5V / 2.6V, 1 Kerbe, doppelte Datenrate gegenüber SDRAM
Gängig: DDR200, 266, 333[PC2700] (2.5V+/-0.2V), DDR400[PC3200] (2.6V+/-0.1V).
RDRAM (RIMM) (Rambus Dynamic RAM) - 1 Kerbe (nach Pin46), Metallkappe, schneller als DDRAM, teuere Insellösung. Gängig: PC600, PC711, PC800, PC1066, PC1200, PC1333. Jeder freie Slot muß terminiert sein.
DDR2, 1.8V, 1 Kerbe, 240-Pin, doppelte ext.Bandbreite, geringerer Energieverbrauch gegenüber DDR, leere Slots müssen ggf. terminiert sein.
Gängig: DDR2-400[PC2-3200], DDR2-533[PC2-4200], DDR2-667[PC2-5300], DDR2-800[PC2-6400]. Auch als ECC oder S0 (200 Pin) für Notebook.
DDR3, 1.5V, 1 Kerbe (andere Pos. als DDR2), 240-Pin
Gängig: DDR3-1066MHz, DDR3-1333MHz, DDR3-1600MHz. Auch als ECC oder S0 (204 Pin) für Notebook.


Weiter Infos: Kingston

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:09


Grafik Ports

  DVI(D) HDMI DisplayPort (DP)
Auflösung: Single Link: WUXGA (1920x1200)
Dual Link: WQXGA (2560x1600)
WUXGA (1920x1200) aktuell
lt. Spezifikation theoretisch mehr möglich.
WQHD (2560x1440)
WQXGA (2560x1600)
Ton: nein Digital Ton Digital Ton
Kopierschutz: nein ja ja
Mini-Variante:   Mini-HDMI
nur bis WUXGA (1920x1200)
Mini Display Port (MDP)
volle Auflösung
mit passivem Adapter in beide Richtungen übertragbar
Adapter: DVI(I) -> VGA HDMI -> DVI(D) DP -> HDMI
DP -> DVI
DP -> Dual-Link DVI
DP -> VGA
Der Chip schaltet automatisch auf passendes Signal, Kopierschutz usw.
DVI, DualLink DVI, HDMI -> DP nur mit aktivem Adapter.(>100 EUR)
Länge: DVI(I) -> VGA ca. 5m bis max. 10m möglich. WQXGA: Standard 2m, gute Kabel bis über 10m
1080p: Standard 15m
Stecker mit Verriegelung
Bemerkung: DVI(I) -> VGA keine Angaben. ca. 5m bis max. 10m möglich. DP 1.2 kann mehrere Displays mit verschiedenen Bildern und Auflösungen
über einen Anschluß per Hub oder Kaskadierung bedienen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:09


AGP Bus

AGP Bustakt Spannung max.Transfer
x1 66 MHz 3,3 und 1,5V 266 MB/sec.
x2 66 MHz 3,3 und 1,5V 533 MB/sec.
x4 66 MHz 1,5 V 1066 MB/sec.
x8 66 MHz 0,8 V 2,1 GB/sec.

AGP funktioniert erst ab Win95C mit USB-Unterstützung und DirectX ab V.5!

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:10


PCI Bus

  PCI
2.0
PCI
2.1
PCI
2.2
PCI 2.3/
PCI 3.0
PCI-X
1.0
PCI-X
2.0
PCI-X
3.0
max. Busbreite 32 Bit 64 Bit 64 Bit 64 Bit 64 Bit 64 Bit 64 Bit
max. Takt 33 MHz 66 MHz 66 MHz 66 MHz 133 MHz 533 MHz 1066 MHz
Slots pro Bridge 4 2 2 2 1 1 1
Spannung 5 V 5/3.3 V 5/3.3 V 3.3 V 3.3 V 3.3/1.5 V 3.3/1.5 V
Einführung 1993 1994 1999 2002/2004 1999 2002 2004

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:10


DELL iDrac, Lifecycle Update

F1 - Setup
F12 - BootMenue

Lifecycle Controller-Update

FTP-Server: Adresse: ftp.dell.com. Keine Anmeldeinformationen. Ggf. Dateipfad: catalog. VERALTET
HTTP/S-Server: Adresse: downloads.dell.com. Ggf. Dateipfad: catalog.
USB
: muß Fat32 sein.

Download startfähiger ISO-Dateien zum Aktualisieren für PowerEdge Server

iDrac Standardzugang: root / calvin

- Anmeldung im IE schlägt öfter fehl. Manchmal läuft der IE aber dann besser.
- Link im IE zur vertrauenswürdigen Zone hinzu fügen!

iDRAC neu starten, wenn sie hängt: auf dem Server anmelden, CMD-Fenster öffnen und dort den Befehl: „racadm racreset“ absetzen.

- Firefox: Zertifikat "DELL iDrac" löschen! Alle Server haben das gleiche Zertifikat, das blockt FF ab.

 

* You must disable the Enhanced Security Mode in Internet Explorer for the
  Java-based virtual console and virtual media plug-in to function properly.
  Else, specify the ActiveX plug-in in the iDRAC6 configuration instead of Java.
  In addition, you must add the iDRAC6 Web URL to the Intranet security
  zone only. Also, this zone settings must be Medium-Low or lesser, for the
  control to function properly.
* To successfully launch Virtual Media, make sure that you have installed
  a 64-bit JRE version on a 64-bit operating system with 64-bit browser or a
  32-bit JRE version on a 32-bit operating system with 32-bit browser. iDRAC6
  does not support 64-bit ActiveX versions. Also, make sure that for Linux,
  the compat-libstdc++-33-3.2.3-61 related package is installed for launching
  Virtual Media. On Windows, the package may be included in the .NET framework
  package.
* When the SSL encryption strength is set to "168-bit or higher" or "256-bit or
  higher" and a downgrade is performed to firmware version 1.97 or lower, the
  encryption strength  defaults to Auto-negotiate. After this if you upgrade
  the firmware to version 1.98, the encryption strength is set to the previously
  set "168-bit or higher" or "256-bit or higher" value. 

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-01-10 12:38


Bildschirm kalibrieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:10


Datenrate Datenbus/Interface - Laufwerk - Netzwerk

Interface-Typ Geräte Kabellänge Datenrate Übertragungsart
U2Wide SCSI 16 12 m 80 MB/s 16-bit LVD
Ultra160 SCSI 16 12 m 160 MB/s 16-bit LVD
Ultra320 SCSI 16 12 m 320 MB/s 16-bit LVD
S-ATA (1.5 Gbit/s) 1(4) 1m 150 MB/s seriell
S-ATA II (3 Gbit/s) 1(16) 1m 300 MB/s seriell
S-ATA II (6 Gbit/s) 1   600 MB/s seriell
eS-ATA 1 2m 300 MB/s seriell extern
SAS Serial Attached SCSI . intern 1m
extern 10m
300 MB/s abwärtskompat. zu SCSI,
unterstützt auch SATA-Festplatten
SAS 2 . intern 1m 600 MB/s seriell
PCIe 1.0 1 intern x1: 250 MB/s
...
x16: 4 GB/s
Motherboard-Slot,
als PCIe x1 / x4 / x8 / x16 Bus
PCIe 2.0 1 intern x1: 600 MB/s
...
x16: 8 GB/s
 
PCIe 4.0 1 intern x1: 1.9 GB/s
...
x16: 31.5GB/s
 
PCIe 7.0 1 intern x1: 16 GB/s
...
x16: 256 GB/s
 
Speichergeräte
       
HDD
    150 MB/s - nutzt SATA-Bandbreite aus
SSD     500 MB/s - nutzt SATA2-Bandbreite aus
NVMe     3500 MB/s - nutzt PCIe-Bus
Netzwerk        
1 Gb/s     125 MB/s - kann annähernd HDD-Datenrate
10 Gb/s     1280 MB/s  
25 Gb/s     3200 MB/s - kann annähernd NVMe-Datenrate


HDD
(rotierende Festplatten) können im Fehlerfall ggf. leichter rekonstruiert werden.
Außerdem verkraften sie mehr Schreib-/Lesezyklen als SSD.
Sie sind preiswert pro Datenvolumen und erreichen etwa die Transferrate des Gigabit-LAN.
Die Lebensdauer der Daten beträgt in Gebrauch 2-10 Jahre, bei Lagerung 10-30 Jahre.

SSD sind inzwischen langlebiger, robuster, erwärmen sich weniger und sind energiesparender als HDDs.
Die höhere Datenrate kann nur lokal (SATA-2) oder ab 5 Gb/s Netzwerk ausgenutzt werden.
Neben der Datenrate sind auch die durchschnittlichen Zugriffszeiten deutlich höher als bei HDDs.
Die Haltbarkeit beträgt 5-10 Jahre, aber stark abhängig von der Anzahl der (max. 1.000 .. 100.000) Schreib-/Lesezugriffe.

NVMe lassen sich über SATA nicht sinnvoll anbinden.
Die sehr hohe Datenrate kann nur lokal (PCIe-Bus) oder ab 25 Gb/s Netzwerk ausgenutzt werden.
Die Lebensdauer ist mit 75.000 ... 400.000 Schreib-/Lesezyklen deutlich höher als bei SSD.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-08-31 14:51


DELL ProSupport

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:08


USB

Standard Speed Länge Bemerkung
USB 1 1,5 / 12 MBit/s    
USB 2 480 MBit/s   5V / 500 mA/Port
USB 3.0 5 GBit/s 3 m SuperSpeed, 5 V / 900 mA/Port
USB 3.1 Gen1 5 GBit/s 3 m SuperSpeed
USB 3.1 Gen2 10 GBit/s 1 m SuperSpeed Plus

 

 

 

 

 

 

Stecker

Typ Bemerkung
A Host (USB 3.0: blau, USB 3.1: türkis)
B Geräteseite
Micro B  
C

USB 2.0 - 3.1, kleiner, verdrehbarer Stecker,

USB-PD: höhere Ströme bis 100W, 5/12/20 V / max.5 A.

kein Unterschied zwischen Geräte- und Hostseite.

transportiert außer USB auch Thunderboldt, DisplayPort, PCI-Express und Audio analog.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-11-19 11:19


Festplatte Schreib-/Lesegeschwindigkeit abfragen

Einfacher Test für lokale Laufwerke in der DOS-Box.

Alle Tests (LW C):
winsat disk -drive c

Lesegeschwindigkeit LW C:
winsat disk -seq -read -drive c

Schreibgeschwindigkeit LWC:
winsat disk -seq -write -drive c

Übliche Geschwindigkeitswerte
Festplatten (seq. lesen) > 110 MB/s (SATA) ... 550 (SAS RAID) ... 5.000 MB/s (VM)
Festplatten (seq. schreiben) > 130 MB/s (SATA) ... 430 MB/s (SAS RAID) ... 1.500 MB/s (VM)
SSDs (seq. lesen) > 400 MB/s ... 500 MB/s
SSDs (seq. schreiben) > 200 MB/s ... 500 MB/s

Erfolgreich getestet in: Windows 7 - 8.1 - 10 Pro, Server 2016.

Geht nicht in Server 2008R2 - 2012 - 2012R2.
Bei diesen System einfach WinSAT.exe und WinSATAPI.dll von C:\Windows\System32 eines o.g. Systems holen, ggf. "regsvr32 C:\Windows\System32\WinSATAPI.dll" ausführen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-09-15 10:22


Ubiquiti Ubifi Controller, Switche, WLAN, VLAN

Default IP: 192.168.1.1
(bei Dreammachine, DM Pro, Security Gateway, SG Pro)

Default IP: 192.168.1.8
(bei Cloudkey, Cloudkey Pro)

Für Ersteinrichtung per Bluetooth (Handy-App) oder LAN (Browser) ist ein Ubiquiti-Account erforderlich!
Ubiquiti Username darf nur aus Kleinbuchstaben bestehen.
Nach der Einrichtung kann man die Online-Konfig durch den Ubiquiti-Account wieder deaktivieren.

Default SSH PW für Geräte, die noch nicht administriert wurden: ubnt / ubnt oder root / ubnt.

Abhängigkeiten:

Routing, Statische Routen USG Security Gateway  
IDS / IPS USG Security Gateway  
Portforwarding Unifi Controller muß online sein  
Automat. WLAN Geschwindigkeitstest USG Security Gateway  
Deep Packet Inspection (DPI) USG Security Gateway  
Gastportal Unifi-Controller muß online sein  
RADIUS USG Security Gateway  
Geräte ausrollen mit zentraler Konfiguration Controller muß temporär online sein  
WLAN Kanäle scannen Controller muß temporär online sein  


Ports:

  • TCP/8443: Web GUI
  • TCP/8080: Device/Controller Communication
  • TCP/8880: HTTP Portal Redirection
  • TCP/8843: HTTPS Portal Redirection
  • TCP/6789: UniFi Mobile Speed Test
  • UDP/3478: STUN (optional, für UniFi VoIP Telefone)
  • UDP/10001: Device Discovery
  • UDP/1900: Layer 2 Network Discovery
  • UDP/5514: Remote Syslog Capture (optional)


PoE:

Alle AP lassen sich per PoE speisen, aber mit verschiedenen Standards!
Teilweise wird sogar PoE passiv und teils aktiv genutzt.
Bei den 5-er Packs liegt kein PoE-Injektor bei, bei den Einzelgeräten schon.
Nicht alle PoE-Injektoren unterstützen 1GB Datendurchsatz.

Unifi WLAN Accesspoints:

  • keine eigene Weboberfläche,- Konfiguration nur über kostenlose Controller-Software, Hardware-Controller oder App.
  • arbeiten als Layer-2 Bridge, IP + DHCP kommt vom vorherigen LAN
  • per Default mit dynamischer IP. Besser statisch setzen.
  • bis 4 SSIDs je AP
  • Ländereinstellungen bestimmen auch WLAN-Sendeleistung!
    In Deutschland ist die Sendeleistung auf 100 mW (20 dBm) begrenzt, während in den USA bis zu 1000 mW (also dem 10-fachen) erlaubt sind.
  • Sendeleistung kann zentral über die Ländereinstellungen (Auto-Mode) oder für jeden AP manuell in Custom konfiguriert werden.

SSH Device (AP) Reset + neu in Controller einbinden:

- Run "sudo syswrapper.sh restore-default"
- Wait until the device reboots
(Werkseinstellung mit Default Passwort)
- SSH into the device again and
- Run: "set-inform http://ip-of-controller:8080/inform"

Unifi Controller

  • kostenlose Software für Windows, Linux und macOS zum Konfigurieren von Unifi-Komponenten wie Switch, Routing, Firewall, WLAN
  • als Hardware in verschiedenen Ausführungen verfügbar, sinnvoll für Dauerbetrieb, Monitoring und Statistik (Clod-Key, Dreammachine)
  • UNIFI-AccessPoints und Managed Switche haben keine WEB-Oberfläche und werden nur über den Controller administriert.
  • Controller muss nicht dauerhaft laufen, Abhängigkeiten siehe oben.

• Controller lässt sich immer über Port 8443 erreichen. (https://IP-DES-CONTROLLER:8443/)
• Controllerwechsel über Backup bei gleicher FW-Version.
Schlägt das fehl, dann per SSH (set-inform http://IP-DES-NEUEN-CONTROLLER:8080/inform) Hardware neu bekannt machen.

UniFi Dream Machine Pro

  • 8-Port Switch, Full Managed, mit 1x SFP+
  • Unifi Controller
  • Security Gateway (Firewall, Thread Management, Geolocation, detaillierte Traffic-Protokollierung..) mit 1x SFP+
  • Protect Videorecording, Gesichtserkennung, VMotion

Konfiguration per Bluetooth-App oder per Browser (über LAN-Port per DHCP-Adresse oder Default IP=192.168.1.1).

SSH Login (SSH in GUI aktivieren, SSH Username= root):

$ ssh unifi
# mca-cli - startet CLI
$ set-inform http://[IP]:8080/inform - liest Hardware neu ein

SSH Live-LOG, aktualisiert sich:

tail -f /var/log/messages

Ubiquiti UniFi AC PRO
Art. UAP-AC-PRO

günstige 3-er Pack und 5-er Pack, ohne PoE-Injektor
Einzelverpackung mit PoE Gigabit Adapter 48V, 0.5A
Unterstützt PoE: 802.3af PoE / 802.3at PoE+ (aktiv), Leistungsaufnahme max. 9W

Backup in der GUI konfigurierbar.
CloudKey: SD-Karte

Netzwerke
- vorhandenes LAN als Management-LAN belassen, Änderungen führen ggf. zu Fehlern.
- eigenes LAN neu hinzu fügen.
- Switchports können LANs zugewiesen werden mit VLAN, DHCP.
- einzelnen Ports kann eine feste IP aus dem DHCP-Bereich zugewiesen (reserviert) werden.
- Geräte können Name (Alias) und Symbolbild bekommen (Falsches Symbolbild melden, Bild aus Liste wählen).

WLAN
Band-Steering: "5 GHz bevorzugen" oder "Ausbalanciert" (für jeden AP einstellen).

Gästeportal
- Logo als PNG, 400 x 400 pix, transparent

VLAN
Unifi arbeitet bei den Port-Profilen mit TAGGED VLANs und bei Netzwerken mit UNTAGGED VLANs.
Man kann auf einem Port über Switch-Profile mehrere VLANs taggen und max. 1 VLAN untagged konfigurieren.
Profil "All" entspricht UNTAGGED und VLAN1. Sinnvoll für Uplinks bzw. unkonfiguriert.
Das Native Netzwerk ist das UNTAGGED Netzwerk des Ports (entspricht PVID bei Netgear) und wird nicht nach außen übertragen.
Jeder Port hat (bei Unifi) nur ein UNTAGGED Netzwerk.

Bsp.1: Switch aufteilen
- gewünschte Ports in separates (natives, ungetaggtes) VLAN

Bsp.2: Switch aufteilen, ein Port erreicht aber mehrere VLANs
- gewünschte Ports in Portgruppe, die alle gewünschten VLANs (TAGGED) enthält.

UDM Firewall:
- Regeln werden von kleinen zu grossen Indexnummern abgearbeitet.
https://ubiquiti-networks-forum.de/wiki/entry/46-firewall-regeln-basis-wissen-ej/
https://help.ui.com/hc/en-us/articles/115010254227-UniFi-USG-Firewall-How-to-Disable-InterVLAN-Routing

Übersicht der UniFi - Produktlinien:
https://help.ui.com/hc/en-us/articles/360050130353-UniFi-UniFi-Overview

Übersicht der Switche und AccessPoints, Kameras usw. sowie deren PoE-Standards:
https://help.ui.com/hc/en-us/articles/115000263008-UniFi-Supported-PoE-Output-and-Input-Modes

UniFi Controller Passwort zurück setzen
(ggf. erforderlich nach Backup und Restore, das zerschiesst gerne alle Benutzer)
https://gist.github.com/AmazingTurtle/e8a68a0cbe501bae15343aacbf42a1d8

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-12-31 01:15


APC USV Tips

APC USVs kennen 2 unterschiedliche Modulslots!
Passende Größe beachten (12.1 x 3.8 mm oder 2.5 x 4.7 mm).

  • APC UPS mit SNMP-Modul können Powerchute Network Shutdown (kostenlos) nutzen
  • APC Smart-UPS können Powerchute Business (kostenlos) nutzen
  • APC Back-UPS können nur Powerchute Personal Edition, nicht für Server

APC Back-UPS erlauben teilweise keinen Akku-Tausch mehr!
(Akkuwechsel nur in der Fachwerkstatt, Wechselakku kostet ungefähr das Gleiche wie das ganze Gerät)

Verfasser: U. Kernchen
Letzte Änderung: 2023-02-13 08:57


PC Stromverbrauch

8-Stunden-Strommessung an einem Büro-Arbeitsplatz

Intel Core-i5-8400
mit TFT-Bildschirm 20"

Mittlere Stromaufnahme in Betrieb: 55 Watt
PC aus (WoL aktiv), Monitor in Standby: 14 Watt

Verfasser: Superadmin
Letzte Änderung: 2021-08-17 11:08


Hardware Diagnose

CPU-Z - aktuelle Prozessorwerte, Stresstest  (u.a. in CT Notfall Windows)

Prime92 - Prozessortests, Stresstest, auch für einzelne Kerne (u.a. in CT Notfall Windows)

 

Windows Speicherdiagnose - startet Windows neu und testet RAM (Suchen: Speicherdiagnose, u.a. in CT Notfall Windows)

 

Speccy - allg. Hardware-Info, SSD Überblick über Hardware und Laufwerke (u.a. in CT Notfall Windows)

SSD-Z - SSD Lesebenchmark  (u.a. in CT Notfall Windows)

HD-Tune - liest SMART-Diagnosedaten von Festplatten aus, wichtig: "Reallocated Sector Count", simpler Benchmark und Oberflächentest (u.a. in CT Notfall Windows)

HDSentinel - analysiert Festplatten (u.a. in CT Notfall Windows)

 

HDTestw - prüft Integrität von Speichermedien (USB-Sticks)  (u.a. in CT Notfall Windows)

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-03-11 11:30


DELL PowerVault ME5024

SAN Storage mit
• 24x 2,5" Laufwerke
• 2x Controller
• bis 4x FC-Ports je Controller


Problem: WEB-GUI startet nicht, Ladebalken bleibt bei 0%

Lösung:
• anderen Controller (zweite IP) versuchen
• SSH-CLI: "#restart mc a" (bzw. b)

 

Problem: Initiator läßt sich keinem Host zuordnen
Hosts / Alle Initiatoren: ausgewählten Initiator zu vorhandenem Host hinzufügen schägt fehl

Lösung: Das schlägt fehl, weil dem Initiator nicht die Volumes identisch zum ersten Initiator zugeordnet sind.
Aktuell können die Volumes dem Initiator nur über CLI zugeordnet werden.
SSH: Zuordnung anzeigen
# show initiators
Nickname       Discovered Mapped Profile  Host Type  ID
-----------------------------------------------------------------------
initiator0001  Yes        No     Standard SAS        54cd98f05a2fb900
initiator0002  Yes        Yes    Standard SAS        54cd98f05a2fb901
-----------------------------------------------------------------------
Success: Command completed successfully.

SSH: Zuordnung aller Volumes zum Initiator erstellen
# map volume access read-write initiator initiator0001 lun 1 VOL1
# map volume access read-write initiator initiator0001 lun 2 VOL2
usw.

Danach läßt sich der Initiator einem vorhandenen Host in der WEB-GUI zuordnen.

DELL CLI Referenz: https://www.dell.com/support/manuals/de-de/powervault-me5024/me5_series_cli/fc-port

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-09-21 19:32


Akku Report auslesen

CMD:

powercfg /batteryreport

erstellt ausführlichen Batterie-Report bei Notebooks
in c:\windows\system32\batterie-report.html

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


BIOS, Bootreihenfolge Tastenkürzel

DELL PC

  • F2 - Setup
  • F12 - One-time Bootmenue (neue Systeme mit Diagnostics, Bios Update, SupportAssist OS Recovery / BiosConnect / Reset - online Recovery)

DELL PowerEdge Server

  • F2 - Setup
  • F10 - Live Cycle Controller
  • F11 - Bootreihenfolge
  • F12 - PXE-Boot

Lenovo

  • F1 - Setup
  • F12 - Bootmenue

Intel NUC

  • F2 - BIOS
  • F10 - Bootreihenfolge
  • F11 - PXE Boot

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-19 16:45


ZigBee Gateway Phoscon ConBee III

  • USB-Stick für Windows, macOS, Linux
  • Cloudfrei, direkte Anbindung an gängige Homeautomatisierungen
  • (bald) Matter und Thread kompatibel, Thread Border Gateway
  • ZigBee 3.0, ZigBee Green Power, Bluetooth Low Energy (BLE)
  • Chip: EFR32MG21 von Silicon Labs
  • ZigBee Reichweite bis 30m (Freifeld: 200m)
  • max. 512 Teilnehmer
  • Geräte Kompatibilitätsliste: https://phoscon.de/de/conbee3/compatible
  • Stick installieren: https://phoscon.de/de/conbee3/install
  • USB-Sticks abfragen: ls -lha /dev/serial/by-id
  • USB-Stick ist über die IP des Wirts-PCs erreichbar
  • Ubuntu-User muß angemeldet sein (Automatische Anmeldung!), damit die Phoscon App und das Gateway arbeitet
  • ioBroker: Phoscon Adapter
  • ioBroker: Zigbee-Adapter: Baudrate auf 38.400 stellen!

Sensoren:

  • Tuya Zigbee Thermometer+Hygrometer -> als Multi-Sensor erkannt (Temperatur + Luftfeuchtigkeit, kein Batteriestand)
  • Tuya Zigbee Smart Switch Modul MS-104BZ (2x Schalter In, 2x Relais Out) -> als Zwischenstecker erkannt (2x Lights Schalter In/Out)
  • Tuya Zigbee Smart Switch Modul MS-104Z (1x Schalter In, 1x Relais Out) -> als Zwischenstecker erkannt (1x Lights Schalter In/Out)
  • Tuya Zigbee MiniSwitch XYZ02-16A-W-1PC (ZN-01 6) (1x Schalter In, 1x Relais Out) -> als Licht erkannt (1x Schalter)
  • WLAN-Sensoren sind prinzipbedingt nicht einbindbar

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-05 16:33


Digitus USV SNMP

SNMP-Karte DN-170100-1
SNMP 1/2/3, Modebus TCP, HTTP
RJ45 10/100 Mb/s
IP per DHCP oder SNMP-Tool
meldet Hersteller: Mega System Technologies, Inc.
Login: admin / admin
LED Power (gelb) - Power
LED Status (rot) - Störung, Normal = aus
LED Betriebsanzeige (grün) blinkt in Normalbetrieb

Software, Firmware, Doku Download: http://download.ksdatacloud.com/

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-09-09 10:18


Thin Client DELL, Wyse, HP

Default Zugangsdaten



DELL (Optiplex 3000 / Wyse 5070)

administrator
WFR5 product default Password is Wyse#123
WFR6 product (3290 thin client) default password is DellCCCvdi

user
WFR5 product default Password is Wyse#123
WFR6 product (3290 thin client) default password is DellCCCvdi

UltraVNC
WFR5 product default Password is WYSE
WFR6 product (3290 thin client) default password is DELL / DELL

BIOS
Fireport



HP (T500/600)

administrator
Administrator
- deaktiviert
Admin
/ Admin

user
User / User



Wyse

Wyse Enh. Suse Linux
  Admin: admin / admin
  User: thinuser / thinuser
MS Windows Embedded 7 / 8:
  administrator / Wyse#123
  User: user / Wyse#123
BIOS PW: Fireport


Windows 10 IoT Enterprise hat das Feature "Universal Write Filter" (UWF)
(siehe Windows IoT)

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-05-19 20:20


Netzwerk

Windows Netzwerkzuordnung, Netzwerkstandort ändern

  • Windows identifiziert das Netzwerk anhand der MAC-Adresse des Standardgateways
  • beim Ändern des Defaultgateway -Gerätes (MAC-Adresse) ändert sich (meist) das Netzwerk
  • PCs ohne gültiges Standardgateway landen im "Öffentlichen Netzwerk"! (Firewall dicht)
    Abhilfe: Standardgateway auf beliebiges Gerät im LAN definieren (Drucker, NAS, PC), dann kann das "unbekannte Netzwerk" einer Kategorie zugeordnet werden.
  • Heimnetzwerke sind nur von PCs sichtbar, deren LAN als "Heimnetzwerk" eingestuft wurde.

 

Registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles\
Profilname: Netzwerk identifizieren
Category Werte:

    • Öffentlich = 0
    • Privat = 1
    • Arbeitsplatz = 2


GPO Windows 7-10 Prof/Ultimate: Netzwerkstandort dauerhaft erzwingen
- Gruppenrichtlinieneditor "gpedit.msc" oder Lokale Sicherheitsrichtlinie "secpol.msc" starten
- Computerkonfiguration –> Windows Einstellungen –> Sicherheitseinstellungen –> Netzwerklisten-Manager-Richtlinien
- Alle Netzwerke, Nicht identifizierte Netzwerke: einstellen


Powershell:

- get-netconnectionprofile  (NetworkCategory: Public = öffentl. Netzwerk)
- set-netconnectionprofile -InterfaceIndex 16 -NetworkCategory Private (InterfaceIndex von oben nehmen) - setzt priv. Netzwerk

Netzwerkkategorie mit Powershell auf Domänennetzwerk ändern:

set-netconnectionprofile -interfaceindex <NR> -networkcategory DomainAuthenticate
oder -networkcategory Private / Public

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-05-27 11:07


Internet Tools: IP, Speed, Security, DNS, Mailserver, Spezialsuchmaschinen

WEB-Tools
Security, Schwachstellen, Malware
Spezial - Suchmaschinen

Verfasser: Uwe Kernchen
Letzte Änderung: 2026-01-04 19:16


Netzwerk-Ports

Liste aller registrierten Ports (POP,Telnet,FTP,HTTP...) bei IONOS oder bei Wikipedia.

Offene Ports prüfen:

  • nmap (Linux)
  • Advanced Port Scanner (Windows, Portliste erweitern)
  • Telnet [host] [port] - (Linux/Windows) kann alle TCP-Ports anfragen  (Bsp: telnet gmail-smtp-in.l.google.com 25)
  • Windows Powershell: Test-NetConnection <address> -p <port_number>
  • Linux NMAP: nmap -sU -v <address>  - UDP-Scan (dauert lange)
  • TCPing oder TCPing - Kommandozeilen Tool

siehe auch:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-09-30 21:25


IP v4 Adressklassen

Klasse Wertebereich Netzwerk max. Hosts
- 0. 0. 0. 0 Netzwerkkennung  
A (1-126). x. y. z w.0.0.0 16.777.214
(A) 10. x. y. z w.0.0.0 lokal, im Internet gesperrt (1x Klasse A)
- 127.0.0.0 lokal Host, Loopback  
B (128-191). x. y. z w.x.0.0 65.534
(B) 169. 254. y. z MS APIPA, automat. Adresse ohne DHCP-Server  
(B) 172. 16. 0. 0 -
172. 31. 255. 255
w.x.0.0 lokal, im Internet gesperrt (16x Klasse B)
C (192-223). x. y. z w.x.y.0 254
(C) 192. 168. y. z w.x.y.0 lokal, im Internet gesperrt (256x Klasse C)
D (224-239). x. y. z Multicast -
E (240-255). x. y. z reserviert -
- 255. 255. 255. 255 Broadcast  


siehe: Wikipedia, reservierte Adressklassen

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-05-27 11:29


IP v6 Adressformat und -klassen

IP v6 Adressformat

Die 128-bit IP6-Adresse besteht aus 3 Teilen.
Zuerst unterteilt sie sich in 64-bit Netzanteil und 64-bit Hostanteil bzw. Interface Identifier (IID).
Der Netzanteil wird unterteilt in den Provider-Anteil (üblich: 48-56 bit) und die Subnetze (meist 8-16 bit).
Mit den Subnetzen wird bei IP6 die Infrastruktur des Netzes abgebildet. (Security-Zonen wie Aktive Komponenten, Server, Büro, Prozessnetz, Fernarbeitsplätze sowie Standort-Topologie wie Etage, Gebäude)

Ein fester Provider-Anteil (Präfix) entspricht einer festen IP4-Adresse.

Der Präfix ist providerabhängig und wechselt bei Providerwechsel zwangsläufig. (Ausnahme: Provider Idependent Adressraum IPv6-PI für Multihoming)

Bei IP v6 dürfen mehrere Router als Default Gateway eingetragen werden. Damit ist einfaches Load Balancing möglich.

 

IP v6 Adressklassen

Adresse/Wertebereich Netzwerk
::1/128 Local Host
::/0 Standard Gateway
::/128 Unspezified (0.0.0.0 bei IPv4)
fe80::/10 Link Local Adress (LLA), verbindungslokale (wie IPv4 APIPA), reicht zur Verbindung im LAN aus, werden nicht geroutet.
FC00::/7 (FC00-FDFF) Unique Local Adress (ULA), wie priv. IPv4-Adressen, manuell oder vom Router vergeben, überflüssig bei statischer GUA (sonst für VPN), werden in LAN oder VPN geroutet und im Internet verworfen. Sie sind trotzdem weltweit eindeutig.
2000::/3 (2000-3FFF) Global Unique Adress (GUA), vom Provider zugewiesen, weltweit eindeutig, werden geroutet.
Gängige Präfixe:
. -/32: Zuweisung an Provider
. -/48: 65.536 Subnetze
. -/56: 256 Subnetze (Telekom DSL)
. -/64: 1 Subnetz
. -/128 1 Client
2002::/48 Reserviert für 6to4 Übertragung.
ff01 Schnittstelle
ff02 LAN (link-lokal)
ff02::1 Multikast-Adresse fuer alle aktive Netzwerkknoten
ff02::2 Multikast-Adresse fuer Router
ff02::f Multikast-Adresse fuer UPnP
ff02::101 Multikast-Adresse fuer NTP Zeitserver
ff02::1:2 Multikast-Adresse fuer DHCP-Agents und Server
ff05 Firmennetz (site-lokal)

 

IPv6 Multicast Rundruf an alle aktiven Geräte: ping -6 ff02::1

Internet Verbindungstest über PING an US-Provider Sprint: ping 2000::1
PING an CT: ping -6 ct.de

IPv6 Host-ID dynamisch über Zufallszahl oder statisch über MAC
netsh interface ipv6 set global randomizeidentifiers=disabled

IP-Scans erfolgen üblicherweise über den Neightbor Cache statt.
Linux: ip -6 -r neightbor show

Ausführliche Infos über IP v6 Adressvergabe, Provisionierung usw: CT 10/2016
Redundante Internetzugänge mit IPv6: CT 12/2016 S.172ff.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-04-10 14:28


Layer 3: Router

Router verwenden logische (IP-) Adressen auf OSI Layer 3 zur Datenübertragung.
Ein Router kann mehrere Gegenstellen und unterschiedliche Topologien und Protokolle verbinden.
Die zu übertragenden Protokolle müssen allerdings routingfähig sein und vom Router unterstützt werden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:05


Layer 1: Repeater (Hub)

Hubs sind nicht mehr am Markt und sollten aus dem Netzwerk entfernt werden.
Sie bremsen den Datenverkehr auf ca. 30 MBit/s und arbeiten nur Halbduplex.

Signalregenerator auf OSI Layer 1, trennt nicht die Collision Domains.
dient zum Vergrößern der Netzwerkausdehnung,
sehr schnell, keine Datenmodifizierung
klassischer Multiport-Repeater ist der Hub.
Repeater-Regel:
Maximal 4 Repeater (10MBit/s) oder 2 Class2-Repeater (FastEthernet) dürfen zwischen 2 Stationen sein, sofern sie nicht durch Bridges, Switches oder Router getrennt sind.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-04-16 08:48


Layer 2: Bridge (Switch)

Bridges erweitert das Netzwerk über die Ethernet-Begrenzung hinaus durch Trennung der Collision Domains, verwendet zur Adressierung nur physische (MAC-) Adressen auf OSI Layer 2 (Adresstabelle selbstlernend).
Eine Bridge verbindet genau zwei Netzwerke miteinander und arbeitet protokoll-unabhängig.
Klassische Multiport-Bridge ist der (Layer2-) Switch.
Bridges lesen (i.Allg.) das gesamte Datenpaket und sind langsamer als Repeater.
Sie übertragen aber nur die benötigten Datenpakete in das andere Segment, filtern defekte Pakete und erhöhen so die Datensicherheit, den Durchsatz und vermeiden Collisionen.
Bis zu 7 Bridges dürfen zwischen 2 Stationen liegen.

VLANs trennen Netzwerke auf Layer-2.

Access Control Lists (ACL) - Freigabe oder Sperrung von speziellen MAC-Adressen, IP-Adressbereichen o.a. pro Port.

RADIUS Authentifizierung (IEE 802.1x): Host muß sich am Switch authentifizieren.

Link-Aggregation fasst bei Bedarf zwei oder mehr physische Leitungen zu einer logischen Leitung zusammen (Durchsatz).

Spanning Tree Protokoll (STP) ermöglicht redundante Verbindungen zwischen Switchen oder Routern (Ausfallsicherheit).
Bei Verbindungsausfall schaltet STP automatisch auf eine Reserveverbindung.
Weiterentwicklung RSTP und MSTP ermöglichen individuelle Pfade für verschiedene VLANs.

Loop-Protection schaltet automatisch Ports ab, die zu Netzwerkschleifen führen. (Standardausstattung bei Managed Switch)

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-05-28 10:02


VPN über Router hinweg

Lancom Router hinter Fremdrouter:
 - TFTP 69 bzw. TCP 443 forwarden (Zum Verwalten des Lancom von extern + ggfs. SSL VPN)
  Die Konfigurationsports (HTTPS, HTTP, SSH, TFTP) können im LC WebConfig geändert werden.

IPSec forwarden:
 - UDP 500 IKE (IPSec)
 - UDP 4500 NAT Traversal 
 - (TCP 10.000)
 - AH Protocol 50 – IPSEC phase 2 protocol (AH)
 - ESP Protokoll 51 (IP Protokoll Nummer 51, nicht TCP oder UDP 50 !)
   (sollte ESP sich nicht forwarden lassen -> udp 4500)
 - bei Verwendung von Dynamic VPN muss der UDP-Port 87 freigeschaltet werden.

UDP (OpenVPN, Wireguard) über Lancom Router:
- unter IP-Router / Maskierung: UDP Timeout größer (120s) stellen

Windows IPSec/PPTP Funktionalität:
- PPTP Verhandlung = TCP 1723 (GRE wird mit diesem Eintrag automatisch weitergeleitet)
- IKE Verhandlung = UDP 500
- GRE General Routing Encapsulation (Protokoll 47)
- ESP Encapsulating Security Payload (Protokoll 50)

Bei Zugang des VPN-Clients über Router muß "VPN Passthrough für IPsec (IKE,ESP)" im Router aktiviert sein. (= NAT Traversal)

Weitere Netze über VPN-Tunnel routen (Lancom):

Bsp.: Lan-A - LAN-B --VPN-- LAN-C
- Routing einrichten
- Lan C muß wissen, dass LAN A über LAN B erreichbar ist.
- LAN A muß wissen, dass es LAN C über LAN B erreicht.

Firewall-Regel auf VPN-Router LAN B:
- "Regel wird zur Erzeugung von VPN-Regeln heran gezogen".
- Aktion = "Accept".
- Verbindung von Station: LAN A
- Verbindung zu Station: VPN-Gegenstelle

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-06-18 17:08


Internet aus dem Mobilfunknetz (GPRS/UMTS/LTE)

T-Mobile: User: tm (egal), PW: tm, DNS: 193.254.160.1, Einwahlnr.: *99#, APN: internet.telekom, internet.t-mobile
  • aktuelles Datenvolumen abfragen (auch bei Congstar & Co): https://pass.telekom.de/

Vodafone: User: - (egal), PW: -, DNS: 139.7.30.125 u. .126, Einwahlnr.: *99#, APN: web.vodafone.de

O2: User: - (egal), PW: -, DNS: 195.182.096.028 u. .061, Einwahlnr.: *99#, APN: internet (pinternet.interkom.de)

E-Plus: APN: internet.eplus.de

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-01-27 14:47


T-VDSL / T-DSL / T - Online installieren

• VDSL Deutschland LAN IP Voice/Data: wie Call&Surf installieren.

• T-Online PPP-Anmeldung per DFÜ-Netzwerk:
Rufnr.
= 0191011 (ohne Vorwahl!), Benutzername= Anschlußkennung Teilnehmernr. "#" Mitbenutzernr.; Kennwort= Kennwort
( Doppelkreuz nur, wenn Teilnehmernummer weniger als 12 Stellen hat. )
• E-Mail Einstellungen:
  Postausgang: SMTP Host: mailto.t-online.de / alt: mailto.btx.dtag.de
  Posteingang: POP3 Host: pop.t-online.de / alt: pop.btx.dtag.de
Nur bei Einwahl über den T-Online-Zugang erreichbar!

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:07


Wake on Lan

Nirsoft WakeMeOnLan: http://blog.nirsoft.net/2011/08/18/new-utility-that-turns-on-computers-on-your-network-with-wake-on-lan-packet/
Mini WoL: https://www.tweaking4all.com/home-theatre/miniwol2/
WOL-Tool: http://www.oette.info/ (Netzwerk-Scan,automatisch MAC-Adresse ermitteln, Scheduler)
Wake On Lan: https://sourceforge.net/projects/aquilawol/

Android: Wol Wake on Lan Wan: https://play.google.com/store/apps/details?id=com.benfinnigan.wol

WOL-Script: http://masterbootrecord.de/docs/wakeup.php oder http://www.gammadyne.com/cmdline.htm#wol

 

WoL im Windows aktivieren: Geräte-Manager -> Netzwerkadapter -> Eigenschaften -> Erweitert.
- „Aktivierung durch Magic Packet“ oder „Wake Up Capabilities“ o.ä. aktivieren bzw. "Magic Packet“.
- Registerkarte „Energieverwaltung“, Haken setzen „Gerät kann den Computer aus dem Standbymodus aktivieren“ und „Nur Magic Packet kann Computer aus dem Ruhezustand aktivieren“.

BIOS anpassen:
• Wake-Up-Event by: BIOS
• „Power ➞ APM Configuration“, Option „Power On By PCIE Device“ (Onboard-Netzwerkchip oder PCI-Express-Netzwerkkarte) setzen oder
• „Power On By PCI Device“ (PCI-Netzwerkkarte) auf „Enabled“
• je nach BIOS: ErP deaktivieren

WoL über VPN: Portforwarding und Firewall-Regel im Ziel-Router für Port 7, 9, 30000 (o.a.) auf die Broadcast-Adresse des internen Zielnetzes.
Lancom (Lan x.x.x.0):
• Portforwarding Port 7 -> x.x.x.255
• Firewall auf für VPN zu Verbindungsziel x.x.x.255

WOL beherrschen auch diverse Router. (Lancom: wakeup per Telnet oder SSH, oder per TFTP)
Fritzbox: Heimnetz -> Compter ...bearbeiten -> Computer starten

Oft genügt der Windows-Netzwerktreiber nicht. Bei Intel sollten unbedingt die Hersteller-Treiber installiert sein.

Bei Windows 8/8.1/10 funktioniert WoL oft erst, wenn der "Schnellstart" (Hybridboot) in den Energieoptionen abgeschaltet wird.

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-05-09 21:28


NBase-T, 1000Base-T ,100Base-T, 10Base-T

Twistet Pair Kupferkabel, sternförmige Verkabelung

Bandbreite:
10Base-T - Ethernet 10MB/s,
100Base-T - Fast Ethernet 100MB/s,
1000Base-T - Gigabit Ethernet 1000 MB/s
  max. Segmentlänge: 100 m bis zum Repeater (Hub)
NBase-T - MultiGigabit
  auf Cat5e-Kabel bis ca. 50 m mit max. 10 GBit/s
  bei längeren Kabelstrecken fällt es automatisch auf 5 GBis/s oder 2.5 GBit/s zurück

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-07-26 13:54


Telekom "Digitalisierungsbox Standard"

Gerät ist baugleich Bintec-Elmeg be.IP.

Default: 192.168.2.1  (admin/admin)

"Pass Through": Neue Bridge über Ethernetport (en1-4) und DSL-Port bilden.

  ADSL: ethoa35-5 (Ethernet over ATM)
  VDSL: efm35-60 (Ethernet First Mile)
Port LAN 1-4 (en1-0): Konfigurationsports auf Default IP
Port LAN-5    (en1-4): an internen Router. Der übernimmt die Einwahl.

Firmware und Handbuch: https://www.telekom.de/hilfe/geraete-zubehoer/router/weitere-router/digitalisierungsbox/digitalisierungsbox-standard?samChecked=true

Anleitung: https://www.telekom.de/hilfe/downloads/konfigurationsanleitung-digitalisierungsbox-standard-vdsl.pdf

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-05-03 19:35


WLAN/WiFi

  • 6 GHz hat keine Störquellen, sehr hohe Bandbreite oder hohe Teilnehmerzahl
  • 6 GHz hat eine hohe Dämpfung und kann nahezu nur im selben Raum genutzt werden
  • 5 GHz Band hat mehr Bandbreite, aber einige Störquellen, spez. Zulassungen wie DFS / Radar / Wetterradar
  • 2.4 GHz Band hat max. 3 überlappungsfreie Kanäle und ist zulassungsfrei

WPA(2) Personal (WPA-PSK)

  • nutzt ein gemeinsames Passwort (Preshared Key)
  • alle Geräte nutzen das selbe Passwort und müssen es kennen
  • WLAN-Passwort wird üblicherweise auf den Clients gespeichert
  • Passwortänderung muß händisch an allen Clients erfolgen, Änderungen sind deshalb aufwändig
  • unter Android ist das Passwort im Klartext auslesbar und als QR-Code teilbar
    (funktioniert sogar bei gemanagten Smartphones)
  • unter Windows ist das WLAN Passwort mit Adminrechten im Klartext auslesbar (Link)
  • WPA Personal ist keineswegs sicher und sollte im Firmenumfeld nur in einer DMZ laufen

WPA Enterprise (WPA-802.1x, RADIUS)

  • jeder Nutzer hat ein eigenes Passwort
  • Clients melden sich mit Nutzername + Passwort am WLAN an, das bei jeder Verbindung eingegeben werden muß.
    (SSO per Domäne ist möglich)
  • Clients sehen niemals den unverschlüsselten Verbindungs-Key, er ist nicht auslesbar
  • User-Credentials werden meist zentral im RADIUS-Server gespeichert
  • pro User können Eigenschaften wie WLAN-Bandbreite, VLAN, Gateway definiert werden
  • Authentisierung unterstützt außerdem Zertifikate, die Verwaltung ist aufwändig
  • IoT- Geräte, Drucker usw. funktionieren nur mit Zertifikaten oder gar nicht mit WPA Enterprise.
    Hierfür wird üblicherweise ein getrenntes WPA-PSK WLAN verwendet.

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-09-16 14:17


Speedport Hybrid Router

Die Telekom setzt seit einiger Zeit SMTP-Filter zur Vermeidung von Spamversand ein.

Wenn der Mailversand nicht klappt, fehlt der entsprechende Mailserver in der Whitelist des Routers.

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-10-04 23:20


VPN IPsec Tips (Lancom)

Phasen bei IPSec IKEv1 und IKEv2 (Quelle: Cisco):

understanding-ikev2-packet-exch-debug-01.gif

Der VPN-Tunnelaufbau beim Einsatz von IKEv2/IPSec erfolgt mit 4 IKE-Telegramme.
- 2 Telegramme sind für die Aushandlung der Verschlüsselung (des Steuerkanals IKE) => IKE_SA_INIT-REQUEST + IKE_SA_INIT-RESPONSE.
- 2 Telegramme sind für die Authentifizierung der beiden VPN-Endpunkte => IKE_AUTH-REQUEST + IKE_AUTH-RESPONSE.

Zuerst erfolgt der Austausch der IKE_SA_INIT-Telegramme, danach kommen die IKE_AUTH-Telegramme.
Die IKE_SA_INIT-Telegramme werden unverschlüsselt übertragen.
Die IKE_AUTH-Telegramme sind bereits verschlüsselt.
Die REQUEST-Telegramme kommen immer vom Initiator (Client) des VPN-Tunnels.
Die RESPONSE-Telegramme werden immer vom Responder (Server) versendet.

 

Main Mode - setzt feste IP auf beiden Seiten voraus
Aggressive Mode - erforderlich für dynam. IP

IP wird automatisch zugewisen (IKE-CFG, bsp. Lancom Adv.VPN-Client) oder fest:
ike1: Routing-Tabelle: VPN-Verbindung in "Router" auswählen, feste IP-Adresse (Mask 255.255.255.255)
ike2: Lanconfig: VPN -> IKEv2 -> IPv4-Adressen: IP-Pool festlegen, VPN -> IKEv2 -> Verbindungsliste: IPv4-Adress-Pool auswählen (es darf kein fester IP-Eintrag in der Routing-Tabelle sein)

Local ID - Peer ID
Muss auf beiden Seiten gleich (gedreht natürlich) sein.
Als ID kommt Feste-IP oder FQDN in Frage. Der FQDN muss kein gültiger Domainname sein. Lange Zeichenkette ist besser.

PSK Preshared Key - möglichst 20-30 Zeichen lang, (bei Fritzbox und Lucom keine Sonderzeichen)

phase2localid - phase2remoteid
Proxy-IDs, definieren den Subnetbereich, von und zu dem das VPN getunnelt wird. (Bsp.: 192.168.110.0/24)

PPP-Liste: Gegenstelle eintragen mit (Benutzer) + Passwort.

IPv4-Regeln:
RAS-WITH-NETWORK-SELECTION | 0.0.0.0/0 - 0.0.0.0/0  -> alle IPv4-Adressen (Default-Route) - bei Router-Router
RAS-WITH-CONFIG-PAYLOAD | 0.0.0.0/0 - 0.0.0.0/32 -> nur IPv4-Adresse des VPN-Clients - bei Clientverbindungen

Aktuelle und empfohlene Parameter:
- DH-Gruppe 14
- AES-256
- SHA-256
- Lifetime = 8 Std.

 

DEFAULT-Einträge nicht löschen!
• VPN IKE2 Verbindungsliste:
Bei fehlendem DEFAULT-Eintrag in /Setup/VPN/IKEv2/Gegenstellen/ verarbeitet das VPN-Modul des LANCOM-Router nur einkommende IKE_SA_INIT-REQUEST's, deren Absender-IP-Adresse in /Setup/VPN/IKEv2/Gegenstellen/Entferntes-Gateway eingetragen sind (=> statische IP-Adressen) ODER für welche die Absender-IP-Adresse einer in /Setup/VPN/IKEv2/Gegenstellen/Entferntes-Gateway eingetragen DNS-Adresse entspricht (=> dynamische IP-Adresse). Vom LANCOM-Router nicht akzeptierte IKE_SA_INIT-REQUEST's werden mit Fehlermeldung (Peer <UNKNOWN>: Received an IKE_SA_INIT-REQUEST of 632 bytes) unverarbeitet verworfen.

DEFAULT-Eintrag in Verbindungsliste ist wichtig für alle Geräte, deren IP der Router nicht kennt (Mobilfunk, dyn. IP)!
Es werden Verschlüsselungen zugewiesen und PSK oder Zertifikat entschieden.
Der Default-Eintrag darf keinen Eintrag in IPv4-CFG-Pool und IPv4-Regeln aufweisen.

Ab LCOS Fw 10.50 änder sich das Verhalten der Actionstabellen bei IP v6.
Ein "gerne" gemachter Fehler dabei ist, daß das IPv6-Modul eingeschaltet ist, obwohl es nicht genutzt wird.

Konfiguration einer Fritzbox (entsprechend langsam und ohne detaillierte Filter) in CT 2017/15 S.160ff.
Die Fritzbox kann nur IPSec (IKE v.1) + neuerdings Wireguard, kein PPTP oder SSL.

Für zertifikatsbasierte VPN sollte der Router mit der festen IP einen gültigen FQDN besitzen.
Alternativ: X509v3 Subjekt Alternative Name: IP-Adresse oder DNS
Kontrolle der Zertifikate in SSH-Konsole mittels "show vpn cert" und "show vpn ca".

VPN siehe auch:
• VPN zu Android: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1120
• VPN Zertifikate erstellen: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1393
• Adv.VPN Client für Windows lizenzieren: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1376
• VPN über Router hinweg: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1111
• Lancom Router: https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1159
• IPSec erklärt: https://administrator.de/tutorial/ipsec-protokoll-einsatz-aufbau-benoetigte-ports-und-begriffserlaeuterungen-73117.html

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


Top Level Domains

Lokale Sonderanwendungen von TLDs

  Freie Verwendung
.intern
.lokal
Privates Heimnetz
.test Reserviert für Tests, wird offiziell nicht vergeben, kann lokal genutzt werden.
 
Reservierte Sonderanwendungen
.localhost Wird bei den meisten Rechnern für deren Loopback Device lokal verwendet. Aus diesem Grund wird sie laut RFC 2606 nicht anderweitig vergeben, da sie in der Regel ohnehin nicht erreichbar wäre.
.local Apples Multicast-DNS (mDNS) für Link-Local-Adressen (Bonjour), nicht auf DNS-Servern verwenden.
.arpa Wird als Infrastrukturdomain für technische Zwecke im DNS und einige andere Aufgaben verwendet.
 .home.arpa Homenet Control Protocl (HCP) für Heimnetze mit mehreren Subnetzen.
 .example Reserviert für Beispiele in Texten oder Dokumentationen. TLD wird nicht vergeben, ebenso wie die Second-Level-Domains example.com, example.net, example.org, so dass z. B. automatisch generierte Links in Onlinedokumenten nicht auf reale Domains verweisen. 
.invalid Reserviert als Beispiel für eine garantiert nicht vorhandene Domain, kann beispielsweise für Softwaretests eingesetzt werden.

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-02-07 18:27


Netzwerk Test- und Hackertools

  • TCPView aus Sysinternals überwacht Netzwerktraffic
  • NetworkTrafficView von Niersoft- überwacht Netzwerktraffic, Verbindungen und ausgehende Prozesse
  • Totusoft LAN Speed Test, Installer und Portable, Lese- / Schreibtest für beliebige Netzwerkfreigabe (brauchbare kostenlose Lite-Version)
  • NMap - Network Mapper, spürt Rechner, Drucker, NAS, Router und darauf laufende Dienste auf, Portscanner (u.a. in Kali Linux)
  • IoT Device Default Password Lookup: https://www.defpass.com/
  • Shodan Computer-Suchmaschine (sucht Dienste, SCADA-Systeme): https://www.shodan.io/
  • E-Mail Server auf Blacklists und Konfiguration testen: mxtoolbox.com

Downloads Hacker-Tools und Infos: ct.de/ygg5

Kali Linux enthält viele nützliche Hacking Tools,
USB-Stick erstellen - Anleitung in CT 2021/23 S.30 ff.
Download: ct.de/ypk1

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-12-30 15:15


Arcor/Vodafone SIP-Zugang an Lancom Router

Die Zugangsdaten von Vodafone sind unzureichend und Lancom-KB und Router-Assistent nicht zielführend.

SIP-Domäne/Realm: vorwahl.sip.arcor.de
Registrar: leer
SIP-ID/Benutzer: VorwahlRufnummer (normal ohne Land, mit führender Null)
Display-Name: wie SIP-ID/Benutzer

Der VoIP-Assistent für "andere Anbieter" erstellt fehlerhafte CALL-Routen.
Tip vom Lancom-Support: Im Assistent immer "Telekom" konfigurieren und hinterher die SIP-Zugangsdaten manuell korrigieren.

Siehe auch:
Lancom Call-Manager
https://www.johnlose.de/2019/06/lancom-systems-voice-callmanager-sbc-zusammen-mit-vodafone_de-red-dsl-konfigurieren/

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-07-02 11:34


WLAN Passwort

Liste aller WLAN-Profile auslesen
Powershell: netsh wlan show profile

WLAN Passwort auslesen
Powershell: netsh wlan show profile [WLAN-Name] key=clear

Über die Windows Oberfläche:
- "Netzwerkverbindungen anzeigen" suchen und öffnen
- WLAN Verbindung ->Rechtsklick
-> "Status"
-> "Drahloseigenschaften"
-> "Sicherheit" - Zeichen anzeigen

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-08-15 23:06


LWL Glasfaser Grundlagen

Multimode - eher für kürzere Strecken geeignet
  Kabelbezeichnung: OM.., meist schwarzer Bügel
Singlemode/Monomode - Langstreckenübertragung 10 km bis >100 Kilometer
  Kabelbezeichnung: OS.., meist blauer Bügel

SFP-Module sind HotPlug-/HotSwap-fähig.

Multimode SFP-Module
SFP - max. 1 Gb/s
    (SX, BiDi)
SFP+ - max. 10 Gb/s
    (SR, LRM)

übliche Multimode: SX-Modul mit 850nm, Duplex (2 Fasern), max. 550m
geringfügig teurer: SX-Modul mit 1310nm, Duplex (2 Fasern), max. 2km
teurer: SX-Modul mit 1310/1550nm, Bidirektional (1 Faser), max. 550m

Kabeltypen Multimode
OM1 - Standard von 1989, 100 Mb/s bis 2000m, 1 Gb/s bis 275m, 10 Gb/s bis max. 33m
OM2 - Standard von 1998, 100 Mb/s bis 2000m, 1 Gb/s bis 550m, 10 Gb/s bis max. 82m
OM3 - Standard von 2002, Bandbreite: 2500 MHz, 100 Mb/s bis 2000m, 1 Gb/s bis 550m, 10 Gb/s bis 300m, 40 Gb/s und 100 Gb/s bis 100m
OM4 - Standard von 2009, Bandbreite: 4700 MHz, weit verbreitet, 100 Mb/s bis 2000m, 1 Gb/s bis 1000m, 10 Gb/s bis 550m, 40 Gb/s und 100 Gb/s bis 150m
OM5 - Standard von 2014, wenig üblich, optimiert für Wellenmultiplex

Steckertypen
LC-Stecker - passen in SFP- und SFP+ -Tranceiver, weit verbreitet, hohe Portdichte
SC-Stecker - passen meist in LWL-Patchfelder, hervorragende optische Leistung
MPO/MTP-Stecker - Mehrfaser-Stecker

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-12-12 22:03


Onlinespeicher

  • WeTransfer - kostenlos, max. 2 GB, speichert für 14 Tage (Stand 07/2021)
    keine Anmeldung, keine Verschlüsselung, nur E-Mail Adresse mit Verifikationsmail
    kostenloser Account mit Werbung
  • MS OneDrive - kostenlos zu jedem MS Konto 5 GB Speicherplatz (Stand 07/2021)
    kostenpflichtig mehr.

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-07-24 08:28


Kerberos testen

Funktion testen mit KLIST.

In der Domäne kommen hier bei Clients und Servern eine Liste von Tickets.
Bei Fehlern oder bei Einzel-PCs kommen 0 Tickets.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-12-15 14:52


Layer 2: VLAN

VLAN (Virtual Local Area Networks)
Logische Netzwerktrennung auf Layer 2

Vorteile:

  • logische Trennung der Netzwerke bei einheitlicher physischer Netzstruktur (Sicherheit, Abgrenzung von IoT, VoIP, iSCSI/Backup usw.)
  • jedes VLAN bildet eine eigene Broadcast-Domain (Traffic wird reduziert und kann in VLANs priorisiert werden)
  • Übertragen mehrerer logisch getrennter VLAN-Netze ist über ein Kabel möglich (Trunking)
  • ein Switch wird mit VLAN in mehrere virtuelle Switche geteilt, auch Switch-übergreifend

Grundlagen:

  • max. 4096 VLANs
  • VLAN-1 ist immer das Default-VLAN im Auslieferungszustand. Geräte ohne VLAN-Tag kommen per Default in VLAN-1.
  • VLAN-7 nutzt die Telekom für VDSL und sollte frei gehalten werden
  • VLAN-fähig sind Layer3-Switche, Router, Linux, VMWare, Windows je nach Netzwerkkarte, diverse Geräte wie NAS, WLAN-AccessPoints usw.
  • jeder Port und jedes Gerät kann Teil nur eines VLANs sein, aber es können ihm mehrere VLANs zugeordnet werden (Trunk)
  • VLAN-Trunks müssen alle VLAN-IDs hinterlegt haben, die sie übertragen sollen. Oder sie sind so konfiguriert, dass sie alle VLANs weiter leiten.
    Dynamische, selbstlernende VLAN-Trunks sind heute Standard.
  • Das PVID-VLAN liegt auch am Trunk immer Untagged an.
  • VLAN-Tags werden vom Ziel-Switch entfernt, wenn der Empfänger-Switchport UNTAGGED ist. Ansonsten gehen die TAGGED Pakete bis zum VLAN-taggingfähigen Zielgerät.
  • Verbinden verschiedener VLANs ist durch gezieltes Routing (Layer 3) möglich
  • VLAN hat per se nichts mit IP-Adressen zu tun
  • Verschiedene VLANs können identische Netzwerkadressen haben, dann ist aber kein Routing möglich.
  • - "Admit ALL" meint "T" - Trunk Port
    - "Admit only UNtagged or PrioTagged" - meint "U" - Access Port für untagged Endgeräte

Verfahren:

- Switch wird pro Port genau einem VLAN zugewiesen (VLAN-ID)
- jeder Port kann Member von mehreren VLANs sein und deren Pakete übertragen (PVID)
- innerhalb eines Switches erfolgt die Kommunikation meist portbasierend, zwischen den Switchen paketbasierend.

  1. (U) Port-basierend (untagged)
    - statische Netzstruktur, unterteilt einen physischen Switch in mehrere logische Switche
    - am Port liegen alle Daten des jeweiligen VLAN an, es werden aber keine VLAN-Informationen nach außen weiter gereicht

  2. (T) TAG-basierend (paketbasiert, framebasiert, tagged)
    - Datenpakete werden mit VLAN-TAG an das nächste Gerät weiter geleitet (Gegenseite muss auch getagged sein)
    - die Kommunikation verschiedener VLANs kann über ein Kabel erfolgen
    - VLAN-TAG wird in IEEE 802.1q festgelegt, Cisco, 3Com u.a. haben teilweise abweichende Standards
    - Anwendung: Uplinks zwischen Switchen, AccessPoints, Hyper-V- und ESX-Servern, VoIP-Telefonen...

Umsetzung:
VLANS werden üblicherweise zwischen Switchen und Routern konfiguriert, Endgeräte haben einen ungetaggten Port mit der passenden VLAN-ID.

  • VLAN tagged
    Tagged Port eingehend: Die VLAN-Markierung wird überprüft aber nicht verändert
    Tagged Port ausgehend: Die VLAN-Markierung wird überprüft aber nicht verändert
  • VLAN untagged - pro Port gibt es max. 1 untagged VLAN
    Untagged Port eingehend: Die VLAN-Markierung wird laut PVID (häufig identlichen mit der untagged VLAN ID) intern im Switch hinzugefügt
    Untagged Port ausgehend: Die VLAN-Markierung wird überprüft und beim Versenden entfernt
  • PVID (Port VLAN ID) - je nach Hersteller, typisch: Netgear, MikroTik, TP-Link
    - bestimmt das VLAN, in das untagged Frames geforwardet werden die an dem Port reinkommen.
    - heisst bei anderen Herstellern native Vlan oder dual Mode VLAN.
    - Jedem Port muss eine PVID zugewiesen werden (standardmäßig PVID 1).
    - Um die Standard-PVID eines Ports zu ändern, muss zunächst ein VLAN erstellt werden, dass den Port als Mitglied enthält.
    This is a term used for non-Cisco switches.
  • Auto-PVID - bei vielen Herstellern ist die PVID automatisch = VLAN-ID



    VLAN-Portdefinition im Lancom Router:

* VLAN am PC:
- Intel oder Realtek Netzwerkkarten unterstützen VLAN
- bei Realtek ist das Realtek Diagnostics Programm erforderlich
1. Original LAN-Karte wird deaktiviert (keine IP)
2. je VLAN wird eine virt. Netzwerkkarte angelegt

* VLAN in VM-Workstation:
1. VLANs über die physische Netzwerkkarte definieren (siehe oben)
2. entsprechende virtuelle Netzwerkkarte mit VLAN der gewünschten VM zuweisen

Dynamische VLANs
Zuordnung zu einem VLAN anhand von MAC-Adresse, IP-Adresse, Protokolltyp oder Anwendungsebene/Portnummer.
Damit kann beispielsweise VoIP priorisiert werden oder ein Mobilgerät unabhängig von seinem Port einem VLAN zugeordnet werden.

Private VLANs
Endgeräte an isolierten Ports können mit dem Internet, aber nicht untereinander kommunizieren.
siehe: https://www.fs.com/de/blog/was-ist-ein-privates-vlan-und-wie-funktioniert-es-16229.html


Quellen:

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-03-18 11:35


Störungen und Ausfälle

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-03-19 12:52


Nutzerpasswort in RDP Remotesitzung ändern

Das Windows-Passwort ändert man mit der Tastenkombination "STRG + ALT + ENTF".
In der Remote-Sitzung klappt das allerdings nicht, weil diese Tastenkombination auf dem Steuerrechner ausgeführt wird und nicht in der Remote-Sitzung.

Lösung:
In der RDP-Sitzung "STRG + ALT + ENDE" nutzen.
Es öffnet sich der gewohnte Bildschirm.

Hinweis:
Läuft das Passwort ab, gibt es über RDP keine Möglichkeit, das Kennwort selbst zu ändern!
Also Passwort nach o.g. Anleitung rechtzeitig vor dem Ablauf ändern.
Sonst kann nur der Admin helfen.

In VMWare Sitzung: "STRG + ALT + INSERT" nutzen.

Verfasser: U.Kernchen
Letzte Änderung: 2023-07-26 19:49


Wireguard VPN

  • GNU GPLv2 Open Source
  • modern, stabil, einfach konfigurierbar, roamingfähig, schlank und schnell (höhere Übertragungsgeschwindigkeit, geringere Latenz)
  • schneller als IPSec oder OpenVPN (aber nicht 2FA-fähig)
  • schlanker Code und geringe Komplexität
  • energieeffizient, kaum Daten im Leerlauf, geeignet für Mobilgeräte
  • kostenloser Client für alle gängigen OS (Windows (läuft nur mit Adminrechten!), Android, macOS, embedded Devices, OpenBSD, FreeBSD, NetBSD)
  • seit 2020 im Linuxkernel integriert
  • ähnlich wie OpenVPN ist die Konfiguration über alle Plattformen hinweg identisch
  • Roamingfähig, keine Verbindungsabbrüche bei Netzwechsel
  • robust gegen kurze Verbindungsausfälle
  • Port: UDP, Default: UDP 51820, frei änderbar - muß manuell in Firewalls frei gegeben werden (MTU: 1420), problemlos über NAT
  • jede Verbindung hat eigene Public- und Private Key (einfache Textstrings) und funktioniert ähnlich wie SSH-Keys
    Die Schlüsselpaare lassen sich meist komfortabel im Gerät erstellen, es geht aber auch offline (siehe unten).
    Damit lassen sich VPN-Verbindungen für Endgeräte konfigurieren, ohne diese in den Händen zu halten.
  • jeder Public Key wird mit Liste erlaubter Netze verknüpft (Wildcard 0.0.0.0/0 bedeutet: alle Netze gehen durch Tunnel)
    - In Versandrichtung verhält sich die Liste wie eine Routing Tabelle.
    - In Empfangsrichtung dient die Liste als Access Control List.
  • Clients bekommen (meist) statische Tunnel-IPs, Firewallregeln pro Endgerät möglich (DHCP-Pool nur über Scripts)
  • eine Verbindung lässt sich auf mehreren Endgeräte nutzen, diese bekommen aber die gleiche IP und gleiche AccessRights (also nicht gleichzeitig)
  • WireGuard-Site-to-Site-Verbindungen kann man uni- wie auch bidirektional einrichten. (A->B oder B->A oder A<->B)
    Gibt es auf einer Seite keine öffentliche IP-Adresse, geht nur unidirektional.
  • nur eine Seite muß eine feste IP und einen von außen erreichbaren UDP-Port besitzen (auch Site-to-Site ist eine Client-Server-Verbindung)
  • Server erstellt (je nach Gerät) einfache Textdatei .conf oder QR-Code, der einfach am Client eingebunden wird
  • Wireguard-Router: Dreytek Vigor, MikroTik, AVM Fritzbox, GL.iNet, pfSense, OPNSense, OpenWRT
 
Voraussetzungen
Der Wireguard-Server als Verbindungs-Empfänger muß eine feste IP haben und der verwendete UDP-Port muss beim Router ankommen.
Wird der WG-Server nach dem Standardgateway installiert, sind im Gateway-Router folgende Einstellungen erforderlich:
  • Portforwarding: UDP-Port (51820) zum WG-Router (LAN-IP)
  • Routing-Tabelle: WG-Transfernetz (192.168.200.0/24) zum WG-Router (LAN-IP), Maskierung aus
  • Firewall: UDP-Zielport (51820) frei geben
  • Firewall: Verbindungsquelle Wireguard-Router (LAN-IP) Internet erlauben
  • Firewall: Verbindungsziel WG-Transfernetz (192.168.200.0/24) erlauben
    (Bintec: "vollständige IP v4-Filterung" deaktivieren ->siehe Bintec)

Wireguard-Client (Windows, Android)
- exportiert 'wireguard-export.zip' (die enthält für jede Verbindung eine '[verbindung].conf'
- importiert wahlweise einzelne 'verbindung.conf' oder 'wirguard-export.zip' mit allen Verbindungen
- vorhandene Verbindungen bleiben bei einem weiteren Import erhalten

Wireguard-Client (Ubuntu)
- GUI: Wireguird
- GUI: https://snapcraft.io/install/wireguard-gui/ubuntu#install

Anleitung: https://administrator.de/tutorial/merkzettel-vpn-installation-mit-wireguard-660620.html
  MikroTik: siehe MikroTik Wireguard-Artikel
  GL.iNet LTE: siehe GL.iNet Wireguard mit OpenVPN

Public Key und Private Key können auch unabhängig vom jeweiligen Gerät konfiguriert werden,
um eine .conf Datei für ein beliebiges Endgerät zu erstellen.

umask 077
wg genkey | tee server_private.key | wg pubkey > server_public.key
wg genkey | tee peer1_private.key | wg pubkey > peer1_public.key

Weitere VPN Client (Peer) Schlüssel generiert man dann nur noch mit wg genkey | tee peer2_private.key | wg pubkey > peer2_public.key usw.


Beispiel der .conf Datei für den Peer1:

[Interface]
# Name = wireguard-server2.example
Address = 192.168.200.3/32
PrivateKey = OMjSCv6e/iXECZwq0ZVL5Ywf/KzZvdsGpYKv1512345=
# DNS = 172.16.7.254

[Peer]
# Name = Client-peer1
PublicKey = cA+mynt84tVH1gPaUN66E8K0nfzvpsQMohrEbz54321=
Endpoint = router.myfritz.de:51820
AllowedIPs = 192.168.200.0/24, 192.168.188.0/24
# PersistentkeepAlive = 25

  • Die importierte Verbindung heisst wie die .conf-Datei.
  • #Name - Comment-Feld, nur informativ
  • Address = Client: Client Adresse (192.168.200.3/32), Server: ganzes Subnetz (192.168.200.0/24), auch mehrere Subnets möglich
  • PrivateKey = der jeweils eigene private.key, im Endgerät wird dann der Public-Key angezeigt
  • ListenPort = UDP Port, auf den der Server hört
  • Table = ggf. Routing Table
  • PublicKey = gegenüberliegender public.key
  • AllowedIPs = die Adressen die der Wireguard Server in den Tunnel routet. Wireguard nennt dies "Cryptokey Routing" was bewirkt das der Wireguard Server und Client das Routing für die jeweils remoten IP Netze automatisch in die Routing Tabelle übernimmt.
    AllowedIPs = 0.0.0.0/0 bewirkt, dass der gesamte Traffic durch den Tunnel geht.
  • Endpoint = [öffentl.Serveradresse]:Port  (nur beim Client, Port nicht vergessen!)
  • PersistentkeepAlive = hält die Verbiundung offen, nur bei Clients hinter NAT

Site-to-Site VPN-Verbindung

  • beide Seiten routen im Wireguard in das jeweils gegenüberliegende LAN mit einem Eintrag "AllowedIPs"
  • ist der Wireguard-Router nicht das Standardgateway, muß das Standardgateway (oder der PC) ein Routing zum Zielnetz besitzen

Wireguard Server komfortabel unter Linux: -> Wireguard Easy
• WG-Server und Simple Use WEB-UI
• list, create, edit, delete, enable & disable Clients, Statistik (QR-Code oder Config-File)
• erfordert Docker

Wireguard Online Config Generator:

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-08-12 13:35


Netzwerk - Monitoring

CheckMK

  • 30 Tage Vollversion, 25 Hosts kostenlos, Abrechnung nach Services (3.000 Services= 780,- EUR p.a.)
  • deutsch, sehr gute dt. Online-Dokumentation
  • viele Plugins für Betriebssysteme, Datenbanken u.v.a.m
  • SNMP-Monitoring

Observium

Zabbix

  • Open Source Enterprise Monitoring
  • Server für alle gängigen Linux OS
  • auch als fertige Appliance für alle gängigen Virtualisierer oder als Docker Container

openITCockpit

  • mandantenfäig, PHP-basierend, deutschsprachig
  • leicht bedienbare Weboberfläche zum Monitoring von Nagios, Naemon, Prometheus, CheckMK
  • eigene Clients für alle OS zum Überwachen von Hosts und Services
  • viele APIs für SAP

PRTG

  • 30 Tage Test (Vollversion), 100 Sensoren kostenlos
  • Abrechnung nach Sensoren (500/1000/...) (2.500 Sensoren = 5199,- EUR, Wartung jährlich 1000,- EUR)
  • seit 07/2024 nur noch Mietlizenzen, exorbitante Preise

    Map Designer

    - eigene Bilder einfügen: c:\Program Files (x86)\PRTG Network Monitor\webroot\mapicons\iconset(...) Bilder rein kopieren
    - Status-Icons: "Name und Status, transparent" zu Bild hinzu fügen

    Lancom Router per SMTP monitoren: Client Traffic Auswertung mit Lancom SNMP und PRTG – Andys Blog (etscheid.biz)

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-07-05 17:07


Autorisierte DHCP-Server entfernen

DHCP-Server, die nicht laufen, können per GUI nicht aus der DHCP-Autorisierung entfernt werden.

Lösung:

  • ADSIEDIT.msc starten
  • Verbinden mit: Namenskontext -> Konfiguration
  • CN=Services
  • CN=NetServices
  • fehlerhafte Einträge löschen

Sollten Einträge von älteren Windows-Versionen hier nicht auftauchen:
• CN=DhcpRoot im gleichen Zweig Services / NetServices öffnen
• Einträge in dhcpServers manuell bereinigen

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-05-03 14:12


VPN-Zertifikate erstellen

Um (zertifikatsbasierende) VPN-Verbindungen herzustellen, benötigt man VPN-Zertifikate für alle Geräte, die von derselben VPN-Zertifizierungsstelle (CA) signiert wurden.
Es empfiehlt sich, die VPN-CA und die VPN-Zertifikate an einem Standort zu verwalten und die VPN-Zertifikate von dort an alle weiteren Standorte/Geräte zu exportieren. Die VPN-CA muß nicht öffentlich vertrauenswürdig sein, sondern stellt nur das Vertrauen für die beteiligten VPN-Gegenstellen dar.

Für VPN-Verbindungen werden drei Zertifikate benötigt.

- 1 Stammzertifikat (root certificate), welches die Maschinenzertifikate beglaubigt (nur öffentlicher Schlüssel) .CRT
- 1 Maschinenzertifikat für den LANCOM-Router (öffentlicher .CRT und privater Schlüssel .PEM)
- 1 Maschinenzertifikat für die Gegenstelle (öffentlicher .CRT und privater Schlüssel .PEM)

Prinzip: https://www.lancom-systems.de/docs/LCOS/Refmanual/DE/topics/aa1120076.html

Jede weitere VPN-Verbindung benötigt ein eigenes Maschinen-Zertifikat, damit der Router den jeweiligen Client identifizieren kann.

Lancom spezifisch:
Die Router-integrierte CA (nur ab VPN-25 Option) sollte man aus Sicherheitsgründen nicht benutzen.
Das Erstellen einer eigenen CA ist vorzuziehen (gilt für alle VPN-Gateways).
Der Assistent zum Erstellen der Zertifikate im Lancom-Router funktioniert nur mit der integrierten CA.

Die Maschinen-Zertifikate werden bei Lancom-Routern mit ihrer Zertifikatskette als PXSC#12 .p12 -Datei in die Container VPN1..VPN9 geladen.
Die Zertifikate werden erst nach einem Neustart aktiviert!
Es ist (bei Lancom) nicht erforderlich, das extern erstellte CA-Zertifikat in den Router zu laden.
Die .PEM Maschinenzertifikate müssen unverschlüsselt ohne Passwort sein. Nur die Zertifikatskette .P12 ist verschlüsselt.
Der jeweilige VPN-Container wird in der VPN-Verbindung ausgewählt.

 

Zum Erstellen der CA + Zertifikate empfiehlt sich das grafische OpenSSL-Tool XCA.
Anleitung siehe:
https://docs.insys-icom.de/pages/de_m3_creating_certificates_xca.html
https://support.lancom-systems.com/knowledge/display/KB/Erstellen+von+X.509-Zertifikaten+mit+der+Anwendung+XCA

Root-CA (Stammzertifikat)
mit XCA erstellen.

Konfiguration:
- keine Leerzeichen oder Sonderzeichen verwenden
- Groß- und Kleinschreibung ist wichtig!
- Description Name und Common Name sollten identisch sein,
  Common-Name muss eindeutig sein
- der Inhalt muß bei den untegeordneten Zertifikaten identisch sein

  • Zertifikate: "Neues Zertifikat"
  • Selbstsigniertes Zertifikat erstellen
  • Signatur algorithmus: SHA 256
  • Vorlage: "[default] CA" (oder eigene Vorlage) -> "Alles übernehmen"
  • Inhaber: Interner Name = commonName
  • Inhaber: countryName: DE, organizationName: FIRMA
  • Inhaber: Privater Schlüssel erstellen: RSA-2048bit
  • Erweiterungen: Typ: Zertifikats Authorität
  • Erweiterungen: Gültigkeit Zeitspanne höher setzen
  • Schlüsselverwendung laut Vorlage, min. "Certificate Sign, CRL Sign"
  • "OK" erstellt CA-Zertifikat
  • Zertifikate: Export -> Öffentl. CA-Zertifikat als PEM (ca.crt)
  • Private Key der CA wird von XCA verwaltet und muß nicht exportiert werden.

 

Geräte-Zertifikate (Server und Client)
mit XCA erstellen.
Es werden 2 Zertifikatspaare (Server und Client) erstellt, die jeweils mit dem CA-Zertifikat beglaubigt sind.

  • Zertifikate: "Neues Zertifikat"
  • Verwende dieses Zertifikat zum Unterschreiben: "CA-Zertifikat" auswählen
  • Signatur algorithmus: SHA 256
  • Vorlage: "[default] TLS_server" (oder eigene Vorlage) -> "Alles übernehmen"
  • Inhaber: Interner Name = commonName : "server" und "client"
  • Inhaber: wie CA
  • Inhaber: Privater Schlüssel erstellen: RSA-2048bit
  • Erweiterungen: Typ: End Instanz
  • Erweiterungen: Gültigkeit Zeitspanne höher setzen
  • Erweiterungen: ggf. X509v3 Subjekt Alternative Name -> Bearbeiten, IP, E-Mail, DNS hinzu fügen (dyn. Clients)
  • Schlüsselverwendung laut Vorlage, min. "Certificate Sign, Non Repudiation, Key Encipherment, Key Agreement" und "TLS-Server" bzw. "TLS-Client"
  • "OK" erstellt CA-Zertifikat
  • unter Inhaber: RFC-2253 steht die Identität für die Gegenstelle
  • Maschinenzertifikat -> Export: PKCS#12 Zertifikatskette exportieren (client.pfx, server.pfx)
  • je nach Gegenstelle ggf. Privaten Schlüssel des Maschienenzertifikats exportieren

Lancom:
Zertifikatsinstallation überprüfen:
show vpn cert
show vpn ca

 Lancom Router

  • WebConfig: Extras -> Dateimanagement -> Zertifikat hoch laden -> Typ: VPN-Container (VPN1..9) PKCS#12 (vorhandene CA ersetzen) -> server.pfx laden, Passphrase erforderlich
  • Zertifikate mit SSH prüfen: "show vpn ca" und "show vpn cert"
  • VPN-Verbindung IPSec (ike2) mit Wizard erstellen
  • Lanconfig: VPN -> IKEv2 -> Authentifizierung -> Verbindung editieren
  • Authentifizierung lokal / entfernt = RSA Signatur
  • Identitätstyp = ASN.1-Distinguished-Name
  • ID lokal/entfernt= jeweils Name im RFC Format, der unter xca -> Inhaber -> RFC2253 steht (CN=netdesign-client,O=netdesign,C=de)
  • Lokales Zertifikat = Container (VPN1) auswählen

Besonderheiten bei Clients mit dynam. IP:

  • Lanconfig: VPN -> IKEv2 -> IPv4-Adressen: IP-Pool festlegen
  • VPN -> IKEv2 -> Verbindungsliste: IPv4-Adress-Pool auswählen
  • VPN -> IKEv2 -> Verbindungsliste: IKE-CFG-Mode= Server
  • bei IOS werden "FQDN" statt "ASN.1.." verwendet
  • ggf. muss das Server-Zertifikat (Lancom Router) die Eigenschaft "X509v3 Subject Alternative Name" besitzen im Format DNS oder IP,
    Inhalt ist dann die WAN IP / Domain Name von Gegenüber.
  • Das Maschinenzertifikat des LANCOM-Routers (VPN-Server) muss den "Common Name" ("CN=") des LANCOM-Routers ausweisen.
    Das Maschinenzertifikat des VPN-Clients bzw. Endpunkt muss den "Common Name" ("CN=") des VPN-Clients bzw. -Endpunktes ausweisen.
  • Fehlermeldungen abarbeiten (in der Regel sowas wie Remote ID doesnt match != ..)
  • Im Internet nachlesen, was der jeweilige Client zwingend benötigt, meist irgendwas am Zertifikat.
    Logmeldungen im Client abarbeiten

Fehlersuche:

  • SSH Fehlersuche: trace # vpn status  (mit "Cursor-hoch" -> "ENTER" kann man on/off umschalten)
  • trace + vpn - Auswerten mit Putty: Copy-All-To-Clipboard
  • SSH: show vpn long - zeigt VPN-Tunnel Regeln, Verschlüsselung und Einstellungen
  • SSH: show vpn rules- zeigt VPN Security Policies
  • SSH: show vpn sadb - zeigt ausgehandelte SA
  • Trace (LanConfig oder LanMonitor): vpn-debug / vpn-ike / vpn-status  laufen lassen und Verbindung aufbauen

Danke an Dr.Einstein: https://www.lancom-forum.de/viewtopic.php?p=110121#p110121

Wenn die Zertifikate erstellt sind, werden die VPN-Verbindungen konfiguriert.


Quellen und Links:

Verfasser: Uwe Kernchen
Letzte Änderung: 2026-02-15 13:36


VPN IPSec (Client -> LAN) zwischen Android und Lancom Router

Vor der nachfolgenden Erstellung der VPN-Verbindung müssen die » Zertifikate erstellt werden «.

VPN-Verbindung zwischen Lancom Router und Android Client (IPSec IKE.v2 mit Zertifikat)
mit StrongSwan VPN-Client

Lancom-Router:

  • Verschlüsselung: DH28, DH14, kein PFS, AES-CBC-256, AES-CGM-256, SHA-256
  • Authentifizierung: 2x RSA-Signatur, lokale Identität: IPv4-Adresse, entfernte Identität: ASN.1-Distinguished-Name, VPN1, CRL-Check: Ja
    (Variante 2: Authentifizierung: 2x RSA-Signatur, lokale Identität: IPv4-Adresse, entfernte Identität: FQDN (DNS aus Zertifikat und Client-ID), VPN1, CRL-Check: Ja)
  • Verbindungsparameter: Default (30 sek, keine)
  • Gültigkeitsdauer: Default (86.400 sek, 0 kB, 14.400 sek, 2.000.000 kB)
  • Regelerzeugung: Manuell
  • IKE-CFG: Server
  • IPv4-Adress-Pool eintragen

StrongSwan VPN-Client:

  • CA-Zertifikat und Client-Zertifikatskette auf Android übertragen
    (muss als X509v3 Subjekt Alternative Name -> IP des Routers enthalten)
  • CA-Zertifikate: Zertifikat importieren (ca.crt)
  • Verbindungsprotil erstellen
  • Server: IP-Adresse
  • VPN-Typ: IKEv2 Zertifikat
  • Benutzer-Zertifikat: client.pfx
  • CA-Zertifikat: auswäheln -> importiert -> ca.crt
  • Erweitert: Server-Identität ist per Default = Server-IP (passt: X509v3 SAN -> IP)
  • Erweitert: Client-Identität: Identität aus Client-Zertifikat -> Inhaber -> RFC-2253 (CN=... , ggf. gedreht!)
    (Variante 2: Client-Identität: Identität aus Client-Zertifikat -> X509v3 SAN -> DNS)
  • Erweitert: NAT-T Keepalive-Interval: 15
  • Erweitert: RSA/PSS-Signaturen verwenden: on

 

Fehlersuche:

  • SSH Fehlersuche: trace # vpn status  (mit "Cursor-hoch" -> "ENTER" kann man on/off umschalten)
  • trace + vpn - Auswerten mit Putty: Copy-All-To-Clipboard
  • SSH: show vpn long - zeigt VPN-Tunnel Regeln, Verschlüsselung und Einstellungen
  • SSH: show vpn rules- zeigt VPN Security Policies
  • SSH: show vpn sadb - zeigt ausgehandelte SA
  • Trace (LanConfig oder LanMonitor): vpn-debug / vpn-ike / vpn-status  laufen lassen und Verbindung aufbauen

Typischer Fehler:
• DEFAULT-Eintrag in Verbindungsliste bis zum letzten Parameter prüfen!
• im Trace:
Compare: -Received-ID C=de,O=netdesign,CN=tw-pls-tw-client:DER_ASN1_DN != Expected-ID CN=tw-pls-hdf-client,O=netdesign,C=de:DER_ASN1_DN
-> die Geräte drehen die Reihenfolge!

Tip:
• VPN/Allgemein/Flexiber Identitätsvergleich aktivieren
• VPN IKEv1 Default-Parameter: alle 3 Defaults von Gruppe 2 (1024) auf Gruppe 14 (2048) stellen

 

Quellen und Links:

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-12-03 19:24


Modbus

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-11 10:58


VPN Verfahren

Ein VPN-Tunnel kann eine Netzwerkverbindung auf Layer 2 (Bridge) oder Layer 3 (Route) aufbauen.
• Bridge: VPN- Clients und LAN sind im selben Netzsegment. Jeder Paketmüll wird auf VPN übertragen.
• Route/Tunneling: virtueller LAN-Adapter legt ein Transfer-Netz an, VPN über Routing-Regeln, Traffic kann auf lokal / VPN aufgetailt werden.

Portforwarding/Routing
Steht der VPN-Router hinter einem anderen Router, so müssen die entsprechenden VPN-Ports auf den VPN-Router geforwarded werden.
Außerdem ist ein Routing im DSL-Router auf das interne Transfernetz des VPN-Routers erforderlich!


Übertragungs-/Verschlüsselungsverfahren

  • IPSec - seit 1993
    - proprietäre Software, Lizenz pro Client erforderlich
    - Mainmode (berücksichtigt WAN-IP der Gegenseite, sicherer) und AggresiveMode (kann dynam. IP)
    - Verschlüsselung mit PreShare oder Zertifikaten
    - NAT-Probleme können umgangen werden mit IPsec-Passthrough oder IPsec mit NAT-Traversal
    - Breite Geräteunterstützung: Lancom, Lucom, Vigor, Fritzbox (nur IKE v1)
    - Windows OS: NCP-Client (Bintec, Lancom..), native Unterstützung mit Zertifikaten
    - Android OS: native Unterstützung je nach Version und Gerät, teils nur IKE v.1, mit Zertifikat
    - kein einheitlicher, geräteübergreifender Standard zum Austausch der Konfiguration

  • Wireguard - seit 2015
    - Open Source / GPLv2-Lizenz
    - Client kostenlos und für alle Betriebssysteme verfügbar, seit 2020 direkt im Linuxkernel integriert (also auch embedded Devices)
    - modern, stabil, einfach konfigurierbar, roamingfähig, schlank und schnell (höhere Übertragungsgeschwindigkeit, geringere Latenz)
    - jede Verbindung hat eigene Public- und Private Key und funktioniert ähnlich wie SSH-Keys
    - jeder Public Key wird mit Liste erlaubter Netze verknüpft (Wildcard 0.0.0.0/0 bedeutet: alle Netze gehen durch Tunnel)
      In Versandrichtung verhält sich diese Liste wie eine Routing Tabelle.
      In Empfangsrichtung dient sie als Access Control List.
    - keine Zertifikate erforderlich, Key-Paar kann vom Router oder offline erzeugt werden
    - Server erstellt (je nach Gerät) fertige Conf-Datei oder QR-Code, der einfach am Client eingebunden wird
    - Clients bekommen statische IPs und der Access läßt sich individuell pro Gerät steuern
    - Default Port: 51820 (UDP), frei änderbar, problemlos über NAT
    - energieeffizient, kaum Daten im Leerlauf, geeignet für Mobilgeräte
    - viele Softwarelösungen: pfSense, OpenSense, OpenWRT
    - bisher wenig Geräte: Fritzbox ab FW 7.50, Vigor, GL.iNet, MikroTik (ab RouterOS 7)

  • OpenVPN - seit 2002
    - Open Source Software, Client kostenlos und für alle Betriebssysteme verfügbar
    - Verschlüsselung mit OpenSSL oder embedTLS, (Zertifikat und Preshare)
    - Transport flexibel, wahlweise per UDP oder TCP
    - Default Port: 1194 (UDP)
    - NAT ist kein Problem, weil OpenVPN weder IP-Adresse noch Portnummer authentifiziert
    - einfach konfigurierbar, langsam gegenüber IPSec oder Wireguard
    - erlaubt, dass sich mehrere Clients gleichzeitig mit demselben Zertifikat anmelden. Dann können aber Clients nicht einzeln deaktiviert werden.
    - .ovpn ist ein fast einheitlicher Standard zum Übertragen der Konfiguration auf Clients (enthält die notwendigen "ca.crt", "client01.crt" und "client01.key").
    - verfügbar für alle Betriebssysteme (Debian, Ubuntu, MS Windows, macOS, Android und iOS)
    - Konfiguration lässt sich inclusive Zertifikate exportieren und auf der Gegenstelle importieren (Datei oder QR-Code, geräteabhängig)
    - breite Geräteunterstützung (Lucom, Lancom R&S Firewall, Fritzbox, Vigor, MikroTik, GL.iNet, OpenWRT, DD-WRT)
    Anleitung: https://blog.hartinger.net/openvpn-einrichten-bei-einer-lancom-unified-firewall/

  • SSL
    - Verschlüsselung mit TLS und SSL, gute Verschlüsselungsstärke
    - nutzt nur Port 443 und funktioniert praktisch überall, kompatibel zu NAT
    - geringer Konfigurations- und Wartungsaufwand
    - kein Tunneling, ausschließlich für RemoteAccessVPN geeignet
    - normaler Browser dient üblicherweise als VPN-Client (Anwendung muß browserbasierend sein), über PlugIns auch Weiterleitung/Gateway auf andere Dienste möglich
    Geräte: Vigor, Lancom R&S Firewall

  • L2TP over IPSec
    - funktioniert auf allen OS mit Boardmitteln
    - funktioniert ohne Zertifikate und ist einfach konfigurierbar
    - die Kombination von L2TP und IPsec hebt die Schwächen beider Protokolle gegenseitig auf
    Geräte: MikroTik, Vigor

  • PPTP (veraltet)
    - unsichere oder keine Verschlüsselung
    - stabil, einfach, früher weit verbreitet

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-03-25 12:06


Zigbee, WiFi, Matter, Thread

ZigBee

  • eigener Funkstandard, lizenzfreie Frequenz 868 MHz (Europa) und 2.4 GHz LR-WPAN Kanal 11-25 (weltweit, wie WLAN)
  • erst Zigbee 3.0 ist ein einheitlicher Standard für alle großen Hersteller
  • Stand 2022/23: weit verbreitet im Bereich Steuerung und Statusmeldung (SmartHome, M2M, Industrie 4.0, IoT und Gebäudeautomation)
  • energiesparender als Bluetooth oder WLAN, geeignet für batteriebetriebene Geräte (Heizkörperthermostate, Thermometer, Türkontakte..)
  • Reichweite (je nach Router und Frequenz 10 bis 50m +Mesh), geringere Datenrate als WLAN od. Bluetooth (max. 250 kb/s)
  • spannt autark ein Mesh-Netzwerk über alle Geräte auf (Akku-Geräte sind meist im Standby und keine Mesh-Partner)
  • ZigBee Geräte haben keine IP-Adresse und kommunizieren proprietär nur mit dem passenden Gateway. Nur das (LAN-)Gateway hat eine IP-Adresse.
    Ist das Gerät nicht (mehr) am Gateway angelernt, erreicht man es nur durch Tastendruck am Gerät + neu anlernen.
  • in der Regel wird eine Bridge, ein Hub oder Router (Steckdosengerät!) benötigt. (Koordinator)
    - Amazon Echo Plus (einige Modelle)
    - Google Assistant
    - Sonoff, Tuya, Phoscon usw. Zigbee Bridge
  • Tuya Gateway arbeitet nur per Cloud, besser ist Tasmota, Phoscon (proprietär) oder Thread

    Eigene Erfahrungen mit ZigBee:
  • Reichweite geringer als WLAN (Tuya-Bridge), trotzdem kaum Grenzen im Wohnhaus durch Mesh
  • Inbetriebnahme absolut komplikationslos
  • deutlich langsame Reaktion bei direkter Kommunikation mit den Geräten (spürbar geringe Bandbreite)
  • Schalter reagieren schnell und verzögerungsfrei
  • ohne Internet keine Funktion (Tuya Cloud!)
  • sind App oder Gateway oder WLAN (WLAN ändern bedeutet App-Reset) defekt, müssen alle Geräte per Knopfdruck neu angelernt werden (also nicht zu fest einbauen)
  • SmartLife App funktioniert besser als Tuya App
  • in Alexa oder Google Assistant: SmartLife Skill laden, verbinden und die Geräte sind per Sprache steuerbar

WLAN

  • Funkstandard, 2.4 GHz und 5 GHz weltweit (IoT meist nur 2.4GHz)
  • hohe Bandbreite (Kameras, TV, Audio möglich)
  • hoher Energieverbrauch, nicht für batteriebetriebene Geräte geeignet
  • kein Mesh, reine Punktverbindung zwischen IoT-Gerät und WLAN-Router
  • jedes Gerät hat eine IP-Adresse, eine WEB-GUI und arbeitet ohne spezielles Gateway
  • Steuerung über jede gängige Home Automatisierung direkt möglich, kein Cloudzwang
  • Phoscon USB Zigbee-Gateway kann systembedingt keine WLAN-Geräte

Die Zukunft

  • Matter (Cloud-unabhängig) bzw. Thread (Matter + Anbieterunabhängig)
    Matter ist ein Kommunikationsprotokoll, Thread ein Funkstandard (wie ZigBee), meist mit Matter

  • Matter basiert auf drei Technologien:
    • Bluetooth LE für das Setup
    • Wi-Fi oder LAN für die Benutzung mit hohen Bandbreiten
    • Thread (mit Border Router) für geringe Bandbreiten
    • andere Funkstandards wie ZigBee werden durch Matter-kompatible Bridges angebunden
    Oberflächen von Apps für die Automatisierungen arbeiten wie bisher, nur unter der Haube soll alles kompatibel werden.
    Die Matter-Spezifikation enthält eine Funktion namens „Multi-Admin“, mit der ein einzelnes Matter-Gerät von mehreren Smart-Home-Systemen gleichzeitig gesteuert werden kann. Das bedeutet, dass Kunden nicht mehr ein einziges System wählen müssen, um Smart-Home-Geräte in ihrem Haus direkt zu steuern.
    Matter arbeitet lokal, Cloud-Zusatzfunktionern und Diadnosedaten sind erlaubt.

  • Thread-Geräte sind (wie WLAN) Netzwerkgeräte mit eigener IP und per mDNS auffindbar.
    Thread arbeitet im 2.4GHz Bereich als 6LoWPAN nach IEEE 802.15.4 als Mesh-Netz. Im Vergleich zu WLAN ist die Reichweite höher, bis 100m.
    Geräte werden einfach über einen QR-Code eingebunden.
    Die Steuerung erfolgt herstellerunabhängig mit beliebiger Thread-App.
    Der Standard ist stromsparend ausgelegt und (anders als WLAN) für Batteriegeräte geeignet.
    Gerätetypen:
    • Endgeräte (Sensoren, Aktoren)
    • Thread-Router (jedes nicht batteriebetriebene Thread Mesh-Gerät ersetzt den WLAN-Repeater)
    • Thread Border-Router (verbinden Thread mit dem LAN/WAN)

WiFi, ZigBee und Tread arbeiten im selben 2.4 GHz Frequenzband.
WiFi ist für batteriebetriebene Geräte ungeeignet (Laufzeiten < 1 Jahr).
ZigBee ist für fest verbaute Geräte ungeeignet, weil man die Geräte ohne Gateway (Defekt, Fehler) nicht erreicht.
Jedes ZigBee und Thread Netzwerk hat eine eindeutige PAN-ID (personal area network identifier), vergleichbar mit der WLAN-SSID.
Zigbee und Thread sollten auf dem gleichen Kanal betrieben werden, wenn das gleiche Interface/der gleiche Adapter für beides genutzt wird (Multi PAN). In größeren Netzen sollte man beide trennen.
Wichtig ist, dass die Geräte oder zumindest ihre Gateways Matter unterstützen.

Siehe:

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-06 21:17


VPN IPSec zwischen Lancom und MikroTik Router

Allgemeines
IPSec IKE v.2 Lan-to-Lan Verbindung mit Preshare.
Der Lancom-Router als Empfänger muß eine feste IP haben und die VPN-Ports müssen beim Router ankommen.
Lancom Router (FW 10.50 RU5)
  • VPN-Verbindung LAN-LAN mit Assistent erstellen (IKEv2, Router als Responder)
  • IPv4 Routing-Tabelle: Route zum Dst.LAN erstellen
  • Firewall: keine Einträge
  • VPN IKEv2 Verbindungsliste:
     
  • Verschlüsselung: DH-Gruppen: DH14, PFS: nein,
    IKE-SA: AES-CBC-256, Hash-Liste: SHA-256, SHA1,
    Child-SA: AES-CBC-256, AES-GCM-256, Hash-Liste: SHA-256, SHA1
  • Authentifizierung: FQUN, Identität + Passwort
  • Verbindungsparameter: DPD: 30 sek., Encapsulation: keine
  • Gültigkeitsdauer: IKE SA: 108.000 sek, 0 kBytes, Child SA: 28.800 sek, 2.000.000 kBytes
  • IPv4-Regel: Zieladressen einschränken
MikroTik Router (FW 7.8)
  • IP -> IPSec -> Profiles
    neues Profil anlegen, Parameter passend zu Gegenseite
  • IP -> IPSec -> Peers
    neues Peer anlegen, [Gateway-Adresse/32], Profil wie oben, IKE2, Send INITIAL_CONTACT
  • IP -> IPSec -> Identities
    neuer Eintrag, Preshare Key, ID Type (beide Seiten): user fqdn, Match By: remote id
  • IP -> IPSec -> Prosposals
    neuer Eintrag, IKEv2-Prosposals setzen
  • IP -> IPSec -> Policies
    neuer Eintrag, Peer: wie oben, Tunnel anhaken, Src.Netzwerk/24 und Dst.Netzwerk/24, Protocol: 255(all), Action: encrypt, Level: require, IPSec Protocols: esp, Prosposal: wie oben
  • Test - Ergebnis/Verbindung ok:
    IP -> IPSec -> Policies, PH2 State = established
    IP -> IPSec -> Active Peers, State = established, Local- und Remote IP, TX/RX Bytes

  • IP -> Firewall -> NAT darf für VPN-Verbindung nicht maskiert sein! (srcnat für VPN-Quell- und VPN-Zielnetz, action= accept)
  • IP -> Firewall ->Rules: forward-accept für Src.LAN und Dst.LAN
  • Routingtabelle: nicht erforderlich

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-03-21 14:36


VPN Wireguard Verbindung an MikroTik Router

Allgemeines/Voraussetzungen
-> siehe Wireguard VPN
Wireguard (WG) Server (ab RouterOS 7.8)
(Bsp.LAN: 192.168.200.1)
  • Voraussetzung (siehe oben): Internetverbindung (ausgehend) und offener UDP-Port (eingehend)
  • Wireguard -> Wireguard -> neu: Wireguard-Interface/Servername, MTU (1420), Listen Port: 51820 -frei festlegbar (UDP 49152-65535)
    * pro UDP-Port kann nur ein Wireguard-Server angelegt werden
    * pro Router genügt ein Wireguard-Server, wenn man nicht verschiedene Ports nutzen möchte
  • beim Aktivieren wird automatisch ein (unsichtbarer) Private Key und ein (kopierbarer) Public Key erstellt
  • IP -> Addresses: neues WG-Tunnel LAN anlegen: Address(Server): 192.168.200.1/24, (Network: 192.168.200.0), Interface: WG-Servername von oben
  • IP -> Firewall (UDP-Port erlauben): Input - Protocol:UDP - Dst.Port:51820 - In.Interface (WAN) wählen, Accept
  • IP -> Firewall (LAN, Host oder ALL erlauben): Forward -
    Src.Addr: WG-Endgerät (192.168.200.10), Dst.Addr.: LAN-Ziel (Host od. Subnet),
    In.Interface: Wireguard-Server, Out.Interface: LAN/Bridge, Accept
  • NAT muß für die Wireguard-Verbindung aus sein (IP -> Firewall -> NAT), (srcnat für VPN-Quell- und VPN-Zielnetz, action= accept)
  • IP -> Routes: Neue Route zum Wireguard-LAN, Gateway: %wireguard-server, Dst.Address: 192.168.200.0/24  (legt Router automatisch an)
  • neu: Router erstellt QR-Code der Verbindung (Client Daten in Peer eintragen)
Wireguard Peers im Router
(Bsp: 192.168.200.10)
Für jede Gegenstelle muß ein Peer angelegt werden, dass dem Client eine eigene IP (Allowed IPs) zuweist und den Public-Key der Verbindung enthält.
  • Wiregard -> Peers -> neu:
  • Interface: Servername von oben,
  • Public Key: PK der Gegenseite,
    (Alternativ: Wireguard-Tool (unten) oder Wireguard-Client erzeugt Schlüsselpaar)
  • Endpoint: öffentl. DNS/IP der Gegenstelle (bei LAN-to-Client: leer lassen)
  • Endpoint Port: UDP-Port vom Server der Gegenseite,
  • Allowed Addresses: 192.168.200.10/32 (statische Adresse des Clients im Wireguard-LAN)
    Bei LAN-LAN müssen hier alle erlaubten Netze rein, die über den Tunnel erreichbar sein sollen, kann auch 0.0.0.0/0 (alle) sein. (Firewall+Route!)
  • Keepalive: (25s)

    nur für QR-Code erforderlich:
  • Client Address: 192.168.200.10/32 (statische Adresse des Clients im Wireguard-LAN)
  • Client DNS: DNS-Server
  • Client Endpoint: öffentl. WAN IP oder DNS-Name
  • Client Listen Port: UDP-Port vom Server
  • Test: bei erfolgreicher Verbindung mit Client laufen Verbindungs-Bytes (Rx und Tx) im WG-Peer und im Client hoch
Wireguard Endgerät (Handy oder beliebiges anderes Gerät mit dem offiziellen Wireguard-Client)
(Bsp: 192.168.200.10)
  • Wireguard-Client laden
  • neue Verbindung - manuell erstellen
  • beliebiger Verbindungsname
  • Privater Schlüssel (wird automatisch erstellt)
  • Öffentl. Schlüssel: Key in Router -> Wireguard Peer -> Public Key kopieren
  • Adressen: Client Adresse (192.168.200.10/32) (wie Allowed Address vom Wireguard Peer)
  • Nameserver: ggf. Wireguard-Server/Router (192.168.200.1)
  • Öffentl. Schlüssel: PK des Routers aus Wireguard -> Wireguard
  • Erlaubte IPs: 0.0.0.0/0 schicke gesamten Traffic (auch Internet!) in den Tunnel
    sinnvoller ist konkrete Angabe (Transfernet + Zielnetz(e), siehe .conf unten)
  • Endpunkt: Einwahlpunkt IP oder Domain der Gegenseite +Doppelpunkt:Port!  1.2.3.4:51820 (wie oben)

Wireguard Gegenstelle (Router, Lan-to-Lan)
(Bsp.-IPs siehe Skizze)

  • Router1: Wireguard-Server einrichten wie oben
  • Router2: Wireguard-Server einrichten wie oben
    Anmerkung: pro Router genügt ein Wireguard-Server, falls nicht unterschiedliche Ports erforderlich sind
  • IP-Adresse zu virtuellem Wireguard-Interface hinzu fügen (->IP / Addresses)
    - Router 1: Address: 192.168.200.1/24, Network: 192.168.200.0
    - Router 2: Address: 192.168.200.2/24, Network: 192.168.200.0
    Anmerkung: pro Wireguard-Server sind mehrere Transfer-Netze möglich. Die Auswahl erfolgt über die Route unten.
  • Router1: Wireguard-Peer einrichten,
    - Pub-Key von Router2,
    - Endpoint-IP: DSL2, Endpoint-Port: UDP-Port wie oben
    - Allowed Address: 192.168.200.2/32 (Tunnel-Ende), 192.168.20.0/24 (Ziel-LAN)
  • Router2: Wireguard-Peer sinngemäß gleich einrichten
  • Route auf Router1: Route Dest. 192.168.20.0/24 (Ziel-LAN) über Gateway 192.168.200.2 (WG-Transfer)
  • Route auf Router2: Route Dest. 192.168.10.0/24 (Ziel-LAN) über Gateway 192.168.200.1 (WG-Transfer)

Wenn der Wireguard-Router hinter dem Default Router sitzt (wie oben gezeichnet):

  • Default-Router1: Portforwarding UDP (51820) zum Wireguard-Router (192.168.10.15)
  • Default-Router1: Statische Route zu Wireguard-LAN (192.168.200.0/24) über Wireguard-Router (192.168.10.15)
  • Default-Router1: Statische Route zu entferntem LAN (192.168.20.0/24) über Wireguard-IP (192.168.200.2/32)
  • für Router2 sinngemäß gleich


Beispiel der .conf -Datei
des Clients (IP: 3):

[Interface]
Address = 192.168.200.3/32
PrivateKey = OMjSCv6e/iXECZwq0ZVL5Ywf/KzZvdsGpYKv1512345=
# DNS = 172.16.7.254


[Peer]
# Name = VPN-zu-Oma
PublicKey = cA+mynt84tVH1gPaUN66E8K0nfzvpsQMohrEbz54321=
Endpoint = router.myfritz.de:51820
AllowedIPs = 192.168.200.0/24, 192.168.40.0/24
# PersistentkeepAlive = 25

  • Address: VPN-Adresse des Clients
  • PrivateKey: Privat-Key des jeweiligen Clients (im Client sieht man dann den Public-Key)
  • DNS falls gewünscht
  • PublicKey: Public-Key des WG-Servers
  • Endpoint: öffentliche Adresse des VPN-Servers mit Port
  • AllowedIPs: alle Adressen, die der Wireguard Server in den Tunnel routet. (also zumindest Wireguard-Server und Serverside-LAN)
    Dieses "Cryptokey Routing" bewirkt, dass Wireguard Server und Client das Routing für die jeweils remoten IP Netze automatisch in die Routing Tabelle übernehmen.
    AllowedIPs = 0.0.0.0/0 bewirkt, dass der gesamte Traffic durch den Tunnel geht.

Wireguard Online Config Generator:

Quellen und Links:

Verwendete Abkürzungen:
• WG - Wireguard
• GW - Gateway

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-09 18:55


Lancom Management Cloud (LMC)

Software Defined Network (SDN) und zentrale Geräteverwaltung aller LAncom Router, Switche, Accesspoints, Firewalls
Zentrales Deployment und Rollout, Firmwareupdates
Zentrales Monitoring
Je nach Gerät sind Lizenzen der Kategorie A bis D erforderlich. -> Lizenzkategorien

Funktionen (u.a.)

  • WLAN Controller (kein Hardware-WLC erforderlich)
  • HotSpot mit Voucher-Anmeldung
  • Active Radio Control (ARC 2.0)
    selbstlernende Automatisierung optimiert das WLAN (Kanäle, Bandbreite, Sendeleistung..)
    alle AP müssen in der LMC sein (erfasst auch Fremdgeräte, kann sie aber nicht steuern)
    Scan ca. 5 min., in dieser Zeit gehen keine WLANs
    ohne Zusatzkosten
    alle APs ab LX 6.10 bzw. LCOS 10.72

mehr Funktionen: https://my.lancom-systems.de/produkte/netzwerk-management/management-cloud/entwicklung/

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-05-24 10:50


VPN Wireguard an Lancom/R&S Firewall

Diese Anleitung ist noch in Bau! Ich bin dankbar für jede Hilfe, Ergänzung oder Korrektur.
Allgemeines
Seit Firmware FX 10.12 RU1 (07/2023) unterstützen die Rohe&Schwarz UF-xxx Firewalls Wireguard.
Die UF-Firewall als Verbindungs-Empfänger muß eine feste IP haben und der verwendete UDP-Port muss beim Router ankommen.
Wird die Firewall als WG-Router nach dem Standardgateway installiert, sind im Gateway-Router folgende Einstellungen erforderlich:
  • Portforwarding: UDP-Port (Bsp: 51820) zum WG-Router (LAN-IP)
  • Routing-Tabelle: WG-Transfernetz (Bsp: 192.168.200.0/24) zum WG-Router (LAN-IP), Maskierung aus
  • Firewall: UDP-Zielport (51820) frei geben
  • Firewall: Verbindungsquelle Wireguard-Router (LAN-IP) Internet erlauben
  • Firewall: Verbindungsziel WG-Transfernetz (192.168.200.0/24) erlauben
Wireguard ist OpenSource und für jedes gängige Betriebssystem kostenfrei verfügbar.
Wireguard (WG) Server
(Bsp. Transfer-LAN: 192.168.200.1)
  • Voraussetzung (siehe oben): Internetverbindung (ausgehend) und offener UDP-Port (eingehend)
  • Netzwerk -> Interfaces -> WireGuard-Interfaces: "+" Interface wg0 (ff.) erstellen, MTU (1420), Interface AKTIVIEREN
  • VPN -> WireGuard: "+" WG-Verbindung erstellen, Interface AKTIVIEREN
    - Name: Verbindungsname
    - Interface: wg0 (Bsp) Interface von oben auswählen
    - Adresse: WG Transfernetz Adresse des Servers (bisher nicht verwendetes Netz, Bsp: 192.168.200.1/32)
    - Port: UDP-Port (51820) der WG-Verbindung -frei festlegbar (UDP 49152-65535)
    * pro UDP-Port kann nur ein Wireguard-Interface angelegt werden
    * pro Router genügt ein Wireguard-Server, wenn man nicht verschiedene Ports nutzen möchte

  • Desktop -> Dienste -> Benutzerdef.Dienste: "+" Dienst "WireGuard" anlegen
    - Port: 51820
    - Protocol: UDP
  • Netzwerk -> Netzwerk-Verbindungen: "+" Verbindung hinzufügen
    - Name: WireGuard
    - Interface: WG-Interface (wg01)
    - Netzwerk Adressen: In Feld klicken und oben konfigurierte erlaubte IP-Adressen auswählen. (192.168.200.0/24)
  • Firewallobjekt: Host hinzu fügen (keinen VPN-Host), WireGuard-Server
    - Host: Wireguard-Server (192.168.200.1)
  • Firewall Verbindung (WireGuard-Server <-> WAN) erstellen
    - benutzerdef. Dienst "Wireguard" (von oben) zufügen
    - Verbindungsrichtung drehen (von außen nach innen), Serverspezif.Einstellung, NAT =aus, DMZ/Port-Weiterleitung aktivieren
      (Portforwarding UDP-Port zum WG-Server)
Wireguard Peers im LF-Router
(Bsp Client: 192.168.200.10)
Für jede Gegenstelle muß ein Peer angelegt werden, dass dem Client eine eigene IP (Allowed IPs) zuweist und den Public-Key der Verbindung enthält.
  • VPN -> WireGuard: WG-Verbindung von oben auswählen
  • Authentifizierung: Schlüsselpaar erzeugen, kann auch importiert werden (Private-Key bleibt im Router, Public-Key bekommt die Gegenseite)
  • Peers: "+" neuen Peer erzeugen
    - Name: Peer-Name
    - Remote Adresse: Optionale öffentl. erreichbare Adresse oder DNS-Name der Gegenstelle. Nur nütig für Initiator der Verbindung. Die Angabe wird benötigt, wenn ein Remote-Port angegeben ist. 
    - Remote Port: Port wie Gegenseite (Bsp: 51820)
    - Public-Key: Key des Peers  (WG-Tool (unten) oder Wireguard-Peer erzeugt Schlüsselpaar)
    - Keep-Alive: Haltezeit (25s). Wert ist nur verfügbar, wenn eine Remote Adresse eingegeben wurde
    - Routen erstellen: Wenn aktiviert, werden alle IP-Adressen unter Erlaubte IP-Adressen automatisch in die Routing-Tabelle 201 eingetragen. Sonst müssen die Routen manuell erstellt werden.
    - Erlaubte IP-Adressen: IP-Adressen oder Netze mit Subnetzmaske (CIDR-Schreibweise), die über die WG-Verbindung erreichbar sein sollen
      Bei LAN-LAN müssen hier alle erlaubten Netze rein, die über den Tunnel erreichbar sein sollen, kann auch 0.0.0.0/0 (alle) sein.
      ACHTUNG, Bug!?  Trägt man hier das eigene LAN ein, ist der Router über LAN nicht mehr erreichbar.
Wireguard Endgerät (Handy oder beliebiges anderes Gerät mit dem offiziellen Wireguard-Client)
(Bsp: 192.168.200.10)
  • Wireguard-Client laden
  • neue Verbindung - manuell erstellen
  • beliebiger Verbindungsname
  • Privater Schlüssel (wird automatisch erstellt)
  • Öffentl. Schlüssel: Key in Router -> Wireguard Peer -> Public Key kopieren
  • Adressen: Client Adresse (192.168.200.10/32) (wie Allowed Address vom Wireguard Peer)
  • Nameserver: ggf. Wireguard-Server/Router (192.168.200.1)
  • Öffentl. Schlüssel: PK des Routers aus Wireguard -> Wireguard
  • Erlaubte IPs: 0.0.0.0/0 schicke gesamten Traffic (auch Internet!) in den Tunnel
    sinnvoller ist konkrete Angabe (Transfernet + Zielnetz(e), siehe .conf unten)
  • Endpunkt: Einwahlpunkt IP oder Domain der Gegenseite +Doppelpunkt:Port!  1.2.3.4:51820 (wie oben)


Beispiel der .conf -Datei
des Clients (IP: 3):

[Interface]
Address = 192.168.200.3/32
PrivateKey = OMjSCv6e/iXECZwq0ZVL5Ywf/KzZvdsGpYKv1512345=
# DNS = 172.16.7.254


[Peer]
# Name = VPN-zu-Oma
PublicKey = cA+mynt84tVH1gPaUN66E8K0nfzvpsQMohrEbz54321=
Endpoint = router.myfritz.de:51820
AllowedIPs = 192.168.200.0/24, 192.168.40.0/24
# PersistentkeepAlive = 25

  • Address: VPN-Adresse des Clients
  • PrivateKey: Privat-Key des jeweiligen Clients (im Client sieht man dann den Public-Key)
  • DNS falls gewünscht
  • PublicKey: Public-Key des WG-Servers
  • Endpoint: öffentliche Adresse des VPN-Servers mit Port
  • AllowedIPs: alle Adressen, die der Wireguard Server in den Tunnel routet. (also zumindest Wireguard-Server und Serverside-LAN)
    Dieses "Cryptokey Routing" bewirkt, dass Wireguard Server und Client das Routing für die jeweils remoten IP Netze automatisch in die Routing Tabelle übernehmen.
    AllowedIPs = 0.0.0.0/0 bewirkt, dass der gesamte Traffic durch den Tunnel geht.

Wireguard Online Config Generator:

Quellen und Links:

Verwendete Abkürzungen:
• WG - Wireguard
• GW - Gateway

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-07-14 22:40


FS.COM Switche

Default IP: 192.168.1.1
Default PW: admin / admin

  • Konfiguration muss mit SAFE gesichert werden!
  • einige Geräte haben separaten LAN Management-Port
  • viele Geräte haben seriellen Management Port

VLAN:

  • Portmode= Trunk (alle VLANs können None oder Tagged sein, PVID ist Untagged)
  • Portmode= Hybrid (alle VLANs können None, Tagged oder Untagged sein, PVID ist Untagged)
  • Portmode= Access (Port arbeitet im PVID -VLAN)

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-07-29 19:54


VPN Wireguard Verbindung an GL.iNET OpenWRT

  • Default LAN-IP: 192.168.8.1 (ggf. kein https)
  • Default WAN-IP 192.168.9.1 (DHCP: 100-249)
  • Reset-Button: 4sek: Repair Network, 10sek: Factory Reset
  • Gerätestart ist sehr langsam, ca. 1 min (auf LEDs warten)
  • SIM-CARD (full size) PIN deaktivieren/setzen mit AT-Kommando: (Deaktivieren: PIN leer)
    AT+CLCK="SC",0,"<PIN>"
  • FirmwareUpdate OpenWRT Router GL.iNet GL-X300B-GPS: http://download.gl-inet.com/firmware/x300b/release/ oder ONLINE
    aktuell: FW 4.5.19, OpenWrt 22.03.4 (08/2024)
  • OpenWrt Modul/Plug-In "Luci" für Backup/Restore (online) installieren, Login mit Root User, system → backup/flash firmware → Generate archive
  • OpenWrt Modul/Plug-In "WatchCat" und "Luci-App-Watchcat" - Ping Reboot, Periodic Reboot, Restart Interface (configured trough UCI /etc/config/system)
  • (Firewall: Wireguard UDP-Port zum Router öffnen)
  • bei LTE-Verbindung: VPN / Internet Killswitch aktivieren  (in FW 4.x nicht mehr vorhanden)
  • VPN-Verbindung im WEB-GUI: gelb: versuche Aufbau, grün: Verbindung OK (Upload+Download wird angezeigt)
  • LEDs: (keine LED für VPN, lässt sich aber per Luci programmieren)
    PWR - Power
    4G - LTE-Verbindung
    WiFi - WLAN ON
    WAN - WAN Netzwerkverbindung
  • SMB - Buchse für ext. Antenne
  • Luci/System/LED-Configuration: WAN- oder WiFi-LED (je nach Nutzung) auf Device "wg0" (Wireguard-Verbindung) konfigurieren
  • VPN-Einstellungen:
    VPN: LAN-Einwahl von außen erlauben (Einwahl von außen auf das LAN hinter dem LTE-Router ermöglichen)
    VPN: NAT (IP-Masquerading) deaktivieren
    VPN: Globaler Proxy = alles geht durch den VPN-Tunnel
  • GoodCloud ist die chinesische Router Managed Cloud für Gl.Inet
    https://www.youtube.com/watch?v=WagHArGmghs

VPN siehe:
Wireguard installieren, Client kann per .zip, .tar, .gz, .conf, .txt importiert werden
• OpenVPN: Client kann per .zip, .tar, .gz, .conf, .txt, .ovpn importiert werden

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-03-03 12:12


Planet Switche

Default IP: 192.168.0.100
selten auch: 192.168.0.254
Default Gateway: 192.168.0.254
admin / admin

ab 2024 Änderung bei Neugeräten oder Firmware-Update:  admin / sw[+letzte 6 Ziffern der MAC]

Einige Switche haben einen separaten Management-Port (VLAN 1).
Die Switche booten sehr lange (> 30 sek.).

BIOS + Manual Downloads: https://www.planet.com.tw/en/support/downloads

Industrie-Switche (DIN-Rail and Wall Mount Kit)

IGS-10020MT

  • Managed Gigabit Switch, IP30 Aluminium Gehäuse
  • fanless
  • 8-port 10/100/1000T + 2-port 100M/1G/2.5G SFP
  • LEDs: Power1, Power2, Fault Alarm, Netzwerk Ring, Ring.Owner
    per Port: Link, Speed
  • WEB-GUI, SNMP 1-3
  • Reset Button: <5 sek.: System Reboot, >5 sek.: Factory Reset
  • Removable 6-Pin Terminal Block for Power Input
    Pin1/2 = Power1, Pin3/4 = Fault Alarm, Pin 5/6 = Power2
  • Redundant Power System,  12 - 48V DC (1.25A) oder 24V AC (0.7A)
    Netzteil nicht im Lieferumfang!
  • Alarm Relay: 24V DC / 1A
  • Bootdauer ca. 35 sek. (alle LEDs an)

IGS-5225-4P2S  (PoE)

  • L2+ Managed Gigabit Switch, IP40 Aluminium Gehäuse
  • fanless
  • 4-port 10/100/1000T 802.3at/af PoE+ bis 36W + 2-port 100/1000MB SFP
  • 1 x RJ45-to-RS232 serial Management Port (115200, 8, N, 1)
  • LEDs: Power1, Power2, Fault Alarm (rot), Netzwerk Ring, Ring.Owner
    per TCP-Port: PoE, Link
    per SFP-Port: Link / Speed
  • WEB-GUI, SNMP 1-3
  • Reset Button: <5 sek.: System Reboot, >5 sek.: Factory Reset
  • Redundant Power System, Dual 48~56V DC (>51V DC for PoE+ output recommended), 6 - 152W
    Netzteil nicht im Lieferumfang!
  • PoE mit PoE Usage Monitor, PoE Scheduler
  • supported Modbus TCP/IP protocol

19" Switche

GS-4210-8T2S

  • Managed Edge Switch with Advanced L2/L4 Switching
  • fanless
  • 8x 10/100/1000BASE-T RJ45 Auto-MDI/MDI-X ports
  • 2x 100/1000BASE-X SFP interfaces (dual mode and DDM)
  • 1x RS-232-to-RJ45 serial Management Port (115200, 8, N, 1)
  • LEDs: Power, Sys
    per Port: Link/Akt
  • WEB-GUI, SNMP 1-3
  • Reset Button: <5 sek.: System Reboot, >5 sek.: Factory Reset
  • Dual Firmware Images

GS-4210-24T4S

  • Managed Switch with Advanced L2/L4 Switching
  • fanless
  • 24x 10/100/1000BASE-T RJ45 Auto-MDI/MDI-X ports
  • 4x 100/1000BASE-X SFP interfaces (dual mode and DDM)
  • 1x RS-232-to-RJ45 serial Management Port (115200, 8, N, 1)
  • LEDs: Power
    per TCP-Port: 1000 LNK/ACT (Green), 10/100 LNK/ACT (Orange)
    per SFP-Port: 1000 LNK/ACT (Green), 100 LNK/ACT (Orange)
  • WEB-GUI, SNMP 1-3
  • Reset Button: <5 sek.: System Reboot, >5 sek.: Factory Reset

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-26 22:18


SSH

  • SSH - Zugriff auf ein Gerät:
    ssh [IP oder DNS]

  • SSH-Tunnel mit lokalem Portforwarding
    ssh -L 8786:192.168.110.60:80 sshadmin@<SSH-Server_IP>
    (Aufruf im Broser: localhost:8786 zeigt remote Seite von Port 80)

  • SSH-Tunnel mit remote Portforwarding
    ssh -R 8786:localhost:80 sshadmin@<SSH-Server_IP>
    (Aufruf im Broser: localhost:80 zeigt remote Seite (SSH-Server_IP) von Port 8786)

- Firewall für remote Port nicht vergessen
- SSH-Server erlaubt per Default nur lokale Forwardings
  Für Remote Forwarding: in /etc/ssh/sshd_config: GatewayPorts yes

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-07-27 11:13


Telefon, Mobiltelefon

Android Apps

Gute Apps:

  • Nine: Mailclient inclusive eigenem Kalender + Aufgaben, kann Exchange, POP3, IMAP, Besonderheit: Exchange Kalender Marker-Tags werden auf Mobilgerät angezeigt
  • Stratum 2FA-TOTP App, Free Software, mit Kategorien, Passwortschutz/Biometrie, Backup auch auf Cloudspeicher, automat. Backup nicht auf Cloudspeicher
  • Zoiper SIP Voip Softphone CSipSimple: gut funktionierender, universeller Voip-Client (kostenpflichtig!)
  • WiFi File Transfer: FTP-Freigabe des Handy über WLAN, funktioniert gut, bei Sony Xperia nur für SD-Card
  • Deutsche Tastatur von Stefan Richter (äöü, Cursortasten, freie Tastengröße...)
  • OpenSignal (Info über Mobilfunkmasten, Richtung, Stärke...)
  • Bubble UPnP (UPnp/DNA-Server und Renderer, spielt Bilder, Videos und Musik vom Handy oder von anderen Geräten auf dem TV.
    Demoversion, dann einmalig Kosten= 3,49 )
  • Android App selbst erstellen: MIT AppInvestor
    Apps mit einfacher Bloggly-Sprache erstellen
    Test mit MIT AI2 App (Upload per QR-Code)
    dann Erzeugen von Android APK oder AppBundle AAB

Nicht selbst getestet:

- Cloudii (Client für Google Drive, Dropbox, Skydrive, Box.com, OwnCloud, SugarSync, WebDAV, FTP/SFTP, Copy, Yandex)

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-04-21 12:27


Telefon: Kabelbelegungen

 

Pin   12345678
Analog-Terminal (T91)     E a b W    
System- Terminal I2H (T92)     a c d b    
Telefon analog TAE-F Stecker a b W E        
T-DSL Monopol (Amt) TAE-F Stecker U-R a U-R b            
T-DSL UAE8       a1 b1      
S0 - ISDN UAE8 (T93)     a2 a1 b1 b2    
Telekom-Kabel     2 Ring eng 0 Ring 1 Ring 2 Ring weit    
UAE6   a2 a1 b1 b2      
UAE4 a2 a1 b1 b2        
UP0-ISDN (T93)       a b      
Ethernet
10Base-T
Telegärtner 5
(W-Gn)
(W-Org)
6
(Gn)
(Org)
3
(W-Org)
(W-Gn)
2
(Bl)
1
(W-Bl)
4
(Org)
(Gn)
7
(W-Brn)
8
(Brn)

 

Telefon
TAE- Stecker
Telefon
Westernstecker 4pin
Telefon
Westernstecker 6pin

 

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:01


VoIP / SIP

VoIP am Android-Gerät: in der Telefon-App unter "Einstellungen/Anrufkonten" einrichten (nicht bei allen Typen verfügbar!).
Falls nicht verfügbar oder per CSSID freischaltbar: "SIP Enable 10" App oder separate VoIP SIP App.

 

Vorteile:
- separate Telefonverkabelung entfällt, beliebig LAN oder WLAN. ( All-IP)
- VoIP Endgeräte können Handys sein, PCs, klassische Telefone mit Adapter oder spezielle VoIP-Geräte.
- VoIP ist nicht standortgebunden und läßt sich ggf. im Büro und auf dem Smartphone nutzen.
  (nur Telekom VOIP ist anschlussgebunden und hat keine Zugangsdaten)
- HD Codecs bieten deutlich bessere Sprachqualität, wenn sie durchgängig verwendet werden.
 
IP-Telefone
  • Snom (deutscher Anbieter)
  • Yealink (gute Telefone, Yealink DECT Basis kann kein Google Adressbuch synchronisieren)
  • FritzBox: universelle IP DECT-Basis mit Google Adressbuch (u.v.a.m.), SIP-Client, SIP-Server

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-12-28 13:01


Android Gerät fernsteuern

Teamviewer 9 QS for Android kann einige ausgewählte Smartphones direkt fernsteuern.

Achtung! Die Lizenz ist NICHT in der kommerziellen Version enthalten! Mit der unlizenzierten (USB-)Version9 läuft es aber.

Stand 8/2014:

- Lenovo Tablet S6000 und Lenovo A7600-F mit AddIn unterstützt! Das geht geil.

- Google Nexus 5 nicht unterstützt.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:02


GSM/UMTS/LTE Netzabdeckung

Karten Funkversorgung:
Telekom
Vodafone
O2
E-Plus
Bundesnetzagentur  (Funkmasten, Abstrahlrichtungen)
LTE-Vergleich (Abdeckung, Tarife, alle Anbieter)

Stand 1/2018 lassen Telekom und Vodafone LTE durch ihre Serviceprovider nicht zu!
Das betrifft auch eigene Töchter wie Congstar oder Fyve.
Es gibt bei Congstar Ausnahmen in älteren Verträgen, die aber kein zugesicherter Vertragsbestandteil sind.

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-02-05 11:56


Android: Foto-Ordner ausblenden

Die Datei .nomedia versteckt Ordner vor der Google-Foto App und ähnlichen Apps wie QuickPic.

Damit lassen sich gezielt Ordner ein- und ausblenden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:02


WhatsApp Sicherheit, WhatsApp ohne SIM-Card mit Festnetznummer

- .APK-Datei (Android) herunter laden.

  Whatsapp: http://www.whatsapp.com/android/

  Chip: http://beste-apps.chip.de/android/app/whatsapp-messenger-apk-android-app,cxo.58151052/

- Apps von unbekannten Quellen (temporär!) erlauben.

- APK-Datei ausführen.

- statt Mobilfunknummer Festnetznummer (+49 ..) eingeben.

- nach Wartezeit von 5 Minuten ohne SMS Option "Code telefonisch übermitteln" wählen.

- WhatsApp läßt sich pro Rufnummer nur auf einem Gerät verwenden.

 

WhatsApp auf einem zweiten Gerät betreiben:
Tablet Manager - Interface für WhatsApp Web

WhatsApp sicherer machen:
Quelle: https://www.kuketz-blog.de/whatsapp-wie-sich-datenschutz-privatsphaere-verbessern-laesst-teil1/

  • möglichst keine Facebook-App auf gleichem Gerät / nicht anmelden
  • Chat -> Chat-Backup -> Ende-zu-Ende-verschlüsseltes Backup = EIN (nachträglich klappt das bei mir nicht)
  • Einstellungen -> Datenschutz -> Check starten
  • ggf. Kontakte und Sichtbarkeit einschränken
  • Anrufe von Unbekannt = stummschalten
  • Mache dein Konto sicherer -> Fingerabdruck-Sperre -ggf aktivieren
  • Mache dein Konto sicherer -> Verifizierung in zwei Schritten -unbedingt aktivieren (die PIN wird unregelmäßig beim Programmstart abgefragt)
  • Einstellungen -> Datenschutz -> Live Standort (!!)

WhatsApp Backup funktioniert nicht

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-17 09:58


All-IP

Probleme:
- für Fax over IP muß der Anschluß T.38 unterstützen! Ansonsten sind besonders mehrseitige Faxe Glücksache. Lancom und AVM Router unterstützen das. Die Telekom betreibt aber kein T.38 <-> T.30 Gateway!
Alternative: Fax-to-Mail Gateway.
Tobit David unterstützt T.38 per SIP
- auch ggf. interne ISDN-Schnittstelle am VoIP-Router unterstützt keinen Datenverkehr, sondern nur Sprachverbindung! Alarmanlagen und Notrofsysteme haben ggf. ein Problem damit.
- CAPI ist problematisch und wird von den meisten Anbeitern nicht mehr unterstützt.
 
Vorteile:
- einfacher Netzabschluß, einfache Entstörung vom Anbieter.
VoIP ist nicht standortgebunden und läßt sich ggf. im Büro und auf dem Smartphone nutzen.
  (nur Telekom VOIP ist anschlussgebunden und hat keine Zugangsdaten)
- HD Codecs bieten deutlich bessere Sprachqualität, wenn sie durchgängig verwendet werden.
 
Tip:
Mit der XCAPI können bestehende CAPI 2.0-kompatible Anwendungen im Bereich Unified Messaging (UMS), Automatic Call Distribution (ACD) oder Interactive Voice Response (IVR) über Voice over IP / SIP genutzt werden. Damit ist man in der Lage, Telefonie- und Faxfunktionen ohne herkömmliche Hardware wie Modem oder ISDN-Karte anzuwenden.
 
Sehr gute Hinweise zu Fax over VoIP: www.administrator.de/

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-12-27 19:22


Android Konto für die ganze Familie

Apps einmal für alle kaufen?

Auch bei mehreren Google-Konten auf dem Handy nutzt der Playstore immer das erste Hauptkonto.

Lösung:
- neuen Benutzer auf dem Handy erstellen.
- Familienkonto angeben.
- App kaufen und installieren.
Die App ist für alle Benutzer auf dem Gerät verfügbar.

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-02-03 13:01


Lancom Call-Manager

* mehrere SIP-Leitungen als Einzelaccounts
Problem: Bei ausgehenden Rufen wird immer die Hauptrufnummer übermittelt.
Lösung 1 ( Zuweisung pro Rufnummer):
Gerufene Nummer: #
Ziel-Nummer: #
Ziel-Leitung: SIP-LEITUNG FÜR 1234
Rufende Nummer (Filter): 1234
Das Gleiche für jede SIP-Leitung. Mit dieser Callroute wird jeder abgehende Ruf von intern Nummer 1234 über die SIP-LEITUNG für 1234 geleitet. Der Angerufene sieht die entsprechende Nummer in seinem Display.

Lösung 2 (Zuweisung über Vorwahl):
Gerufene Nummer: *1#
Ziel-Nummer: #
Ziel-Leitung: SIP-LEITUNG1

Immer wenn an einem Telefon die „*1“ vorgewählt wird, geht der Ruf über diese Leitung1.

* Wird ein Eintrag in der Call Routing Tabelle gefunden mit der Ziel-Leitung "RESTART", dann beginnt mit der neuen, umgesetzten Called Party ID wieder der komplette Durchlauf. Dabei wird die Angabe der Quell-Leitung (Calling Line) für den nächsten Durchlauf gelöscht.

* SIP-Leitungen: Displayname sollte möglichst frei bleiben und kann zu Fehlern führen.
Manche Provider fordern dein Eintrag aber.

* Meldung "Der Eintrag '#' existiert bereits in der Tabelle" beim Speichern der Call-Route
Identische Mehrfacheinträge mit Eintrag bei "Rufende Nr. (raus)" führen zu dieser Fehlermeldung. Mehrfacheinträge bei "Rufende Nr. (rein)" funktionieren.

Zielleitungen:
- ISDN
- alle definierten SIP Leitungen
- REJECT markiert eine gesperrte Rufnummer oder verbietet SIP-Steuerzeichen.
- USER leitet den Ruf an lokale SIP- bzw. ISDN-Teilnehmer weiter.
- RESTART beginnt mit der zuvor gebildeten Ziel-Nummer einen neuen Durchlauf in der Call-Routing-Tabelle.
  Dabei wird zuvor Quell-Leitung gelöscht.

CALL Routingtabelle im LCOS Benutzerhandbuch

Siehe auch: Arcor/Vodafone SIP-Zugang an Lancom Router

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-07-02 11:32


Fax

Lösungen: lokales Faxgerät, eigenes Faxgateway (Fritzbox..) oder Cloudlösung.

Cloudanbieter Simple-Fax:
https://simple-fax.de/faxdrucker-fuer-windows

- Faxversand über einen Faxdrucker im Windows oder per E-Mail
- Faxempfang über eine spezielle Rufnummer, die man bei der ersten Aufladung vom Anbieter bekommt
- Faxversand 7 ct. pro Seite


Die Telekom bietet für ihre Kunden ein PC-Fax Service an.
https://www.telekom.de/hilfe/festnetz-internet-tv/produkte/pc-fax/wie-melde-ich-mich-fuer-pc-fax-der-telekom-an

Die Faxnummer (Vorwahl 032) wird von der Telekom zugewiesen.
Versand und Empfang erfolgen als PDF-Datei über das Portal.

Aus einem Windows-Programm bedeutet Faxversand:
- drucken als PDF
- WEB-Portal öffnen, Faxversand wählen, PDF-Datei und Rufnummer anfügen

Faxempfang bedeutet bei allen Angeboten:
E-Mail mit angehängtem Fax als PDF-Datei


PDF24 Faxservice:
https://de.pdf24.org/fax-online.jsp

PDF24 ist ein guter gratis PDF-Editor.
Wenn man sich bei dem Fax-Dienst anmeldet, kann man praktisch mit einem Klick PDF erstellen und als Fax versenden.
Der Empfang erfolgt klassisch als PDF über E-Mail.
Vom Handling erscheint das sehr einfach.
Die Anmeldung ist kostenlos, Faxempfang im Paket ab 5 EUR p.m. nur sinnvoll bei intensiver Nutzung.
https://fax.pdf24.org/prices

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-08-22 08:38


Telefon USSD-Code (Sternchencode)

Anklopfen (Änderungen lassen nicht alle Provider zu)
*#43# - fragt Status ab
#43# - schaltet Anklopfen aus
*43# - schaltet Anklopfen ein

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-11-26 12:53


Android Handy wechseln

Meine persönliche To-Do List
Altes Handy:

  • Fotos sichern
  • Android Konto in Google Cloud sichern
  • WhatsApp / WhatsApp Business (lokal) in Google Cloud sichern
  • Signal lokal sichern (DCIM/Signal), Backup auf PC sichern (Backup-Token!)
  • VPN-Client Config sichern, Config auf PC sichern

Neues Handy:

  • SIM-Card in neues Handy
  • Android installieren, Handys verbinden, Daten übertragen per Kabel oder Wireless
  • (Konto anmelden) - geht automatisch
  • (Android 11: klassisches Menue mit Navigationsbuttons)
  • Apps installieren + aktualisieren
  • WhatsApp: Rufnummer registrieren, Backup wieder herstellen (Backup-PW)
  • Signal: Backup auf Handy spielen, Konto übertragen von Backup (Backup-Passphrase und Signal-PIN)
  • (VoIP: ZoiPer einrichten, im Hintergrund laufen erlauben)
  • Mailclient (Nine) einrichten (IMAP + Exchange)
  • 2FA Authentificator Daten per QR-Code vom alten Handy übertragen, (Google Authentificator synchronisiert per Cloud!)
  • Dropbox + Cryptomator Boxcryptor konfig.
  • Keepass konf.
  • Zertifikate für E-Mail und VPN überspielen
  • VPN einrichten
  • "Nicht stören" nachts einrichten
  • Auto koppeln

Links und Tools:

  • MyPhoneExplorer (Freeware) - Voll-Backup / Datenübertragung, mit Dateibrowser, Telefonbuch, Kalender, SMS/MMS-Viewer, Mail Datenabgleich mit vielen Programmen, Backup aller Apps als APK
  • Titanium Backup (Light/Pay)- vollständigste Suite, benötigt Root-Rechte
  • Helium Backup (Light/Pay) - umfangreiche Suite ohne Root

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-02-03 11:04


Android EngineerMode (Doogee S96)

EngineerMode CSSID: *#*#3646633##

TestMode CSSID: *#*#4636##

Calenar Info CSSID: *#*#225##

FCM Diagnostics CSSID: *#*#426##

IMEI CSSID: *#*#06#*#*

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-09-18 21:50


Anrufweiterleitung

• Rufweiterleitung per Rufnummer beim Provider
  Regeln: ständig, bei besetzt, zeitversetzt
  Rufnummer des Anrufers wird beim Weiterleitungsziel angezeigt, wenn der Anbieter/ Tarif "Clip no screening" unterstützt.
  Nachteil: nur 1 Anrufziel definierbar
  Telekom Company Pro: Weiterleitung 5..60 sek. einstellbar, KEIN clip-no-screening

• Rufweiterleitung per Rufnummer an TK-Anlage/Router (Fritzbox, Lancom..)
  Regeln: ständig, bei besetzt, zeitversetzt
  mehrere Anrufziele gleichzeitig möglich
  Nachteil: am Ziel wird nur die weiterleitende Rufnummer angezeigt

• Rufweiterleitung per SIP (Fritzbox, Lancom..) 
  Regeln: ständig, bei besetzt, zeitversetzt
  mehrere Anrufziele gleichzeitig möglich
  mehrere Weiterleitungen in Kaskade möglich (Provider -> Fritzbox(SIP-Client+Server) -> LancomRouter (SIP-Client+Server) -> SIP-Client als Telefonnebenstelle
  Rufnummer des Anrufers wird beim Weiterleitungsziel angezeigt
Achtung: Lancom unterstützt keine externen SIP-Clients ohne VPN. AVM geht.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-02-03 13:47


IoT / DIY / Haustechnik

Max! Heizungsteuerung (intern)

Max! Cube LAN Gateway
Funkfrequenz: 868,3 MHz
typ. Funk-Freifeldreichweite: 100m
IP: 192.168.24.220
Versorgungsspannung: 5 V, 550 mA
Cube SnNr.: LEQ1147173

3x Max! Heizkörperthermostat Basic
Funkfrequenz: 868,3 MHz
typ. Funk-Freifeldreichweite: >100m
Versorgungsspannung: 2x 1.5V LR6/AA (typ. 2 Jahre)

 

Heizkörper Neubau: Brötje mit Thermostatkopf Danfoss RA Klemmsystem mit 4 Kerben (20 oder 23 mm)
 Messingadapter bei https://www.meinhausshop.de/Adapter-messing-fuer-Danfoss-Ventile-RA
Handtuchheizkörper Bad: Thermostat M30x1.5

 

Apps (Windows):

Die Software läßt sich nur aus dem Internet per PDA-App oder Portal steuern, wenn die Max! Software nicht auf einem PC im LAN läuft.

 

Apps (Android):
Max! Remote /Johannes Utzig - komfortable direkte Steuerung des Max! Cube im LAN/WLAN ohne Internetportal mit Soll- und Ist-Temperatur. Hinweis: So lange die Max Cube Software läuft, akzeptiert der Cube keine weiteren Verbindungen. Software vorher beenden. (Kann komplett beendet werden.)

 

Produktlinien:

- ELV / eQ-3 Low-Cost: Max!
- bessere Linie mit vielen Sensoren, Aktoren usw: Homematic
- RWE Smart Home ist vom gleichen Anbieter.
Alle 3 Serien sind nicht zueinander kompatibel! (nur über FHEM o.ä.)
- Digitalstrom - simple Installation, hohe Flexibilität. Teuer.
- Homee, deutsches Startup - benutzerfreundlich und flexibel
- Apple Homematic - gut, teuer, Schnittstellen und Peripherie muß verschlüsseln und von Apple zertifiziert werden.
- Google (NEST) ...

 

Links:
http://www.techwriter.de/thema/hausauto.htm - privat, techn. Infos zu Homematic

 

Nutzungsideen:

- Zirkulationspumpe nur ein schalten, wenn jemand im Haus ist. (Bewegungs-/Türsensor, Schaltsteckdose)

 

Anleitung Thermostat (nicht Basic): Auf Ventile vom Typ RAV ist vor der Montage die Stößelverlängerung (F) auf den Ventilstift aufzusetzen. (ich habe RA!?)


MEQ1333544 Thermostat Globus
(Küche = zu heiss)
(26.1. zu Paul. Reset.)

MEQ1446190 Thermostat Globus
(Ben = zu heiss)
(26.1. zu Paul. 7.4.: Raum zu heiss, Thermostat schliesst nicht. M3 Mutter unter gelegt.)

MEQ1447098 Thermostat ELV
(Paul= OK. Manchmal keine Temp.Rückmeldung)
(26.1. zu Ben. Reset. 28.1.: Raum zu heiss, Thermostat schliesst nicht. 1.3.: M3 Mutter unter gelegt.)
(6/2016: Fehler F3 (Stellbereich zu klein) mehrfach.)

Gästezimmer neu: IEQ0186493
KiZi Paul: MEQ1331216
 

  • RESET mit Batterie raus/rein bei allen 3 Tasten gleichzeitig (!) ist ein Fingerbrecher
  • ANLERNEN: BOOST länger als 3 sek. drücken, dann hat man 30sek. Zeit


ioBroker:
Max! Cobe Adapter funktioniert gut!

FHEM:
define SCHIEBEN MAXLAN 192.168.24.220 ondemand

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-05 11:43


SPS Siemens Logo

Variablenspeicher (VM)
Übergabeschnittstelle für andere Komponenten

  • Parameter: Adressen 0 - 850  (frei nutzbar)
  • System: Adressen 984 - 1002  (Read Only)
  • Ein-/Ausgänge Adressen 1024 - 1469

Webeditor

Übergabe-Variablen
• SoftComfort unter Extras -> Parameter-VM-Zuordnung definieren.
 SoftComfort: Block - Parameter - Typ (Word) - Adresse (2)
• LWE: Tagtabelle anlegen, dann kann die Variable über den sprechenden Variablennamen gewählt werden.
 LWE: Variablentyp (VW) - Block Nummer (2)

I1 - I24 (Eingang, schreibgeschützt)
Q1 - Q20 (Ausgang)
V - Bit  (0.0 ... 850.7)
VB - Byte  (0 ... 850)  (1 Byte)
VW - Word  (0 ... 849)  (2 Byte)
VD - DWord  (0 ... 847)  (4 Byte)
Merker müssen nicht als Übergabevariablen definiert werden.
M1 - M64 (Merker)
AM1 - AM64 (Analog Merker)

Variablen Blockformat "Signed" - nur positive Werte, für Minus-Temperaturen: "Unsigned".
Änderungen bei Variablen: Webseite Cache löschen!

Meldetexte -> Meldeziel: Webserver anhaken, dann wird das Display im Standard Webserver angezeigt.

Eigene Bilder hinzufügen: LWE als Admin starten, Bild(er) in "My Graph" hochladen (liegt nicht in Klartext af der HD).

Netzwerkprojekt
- Firmware aktualisieren
- S7-Zugriff aktivieren
- Projekte in Netzwerk-Fenster schieben -> Netzwerkprojekt
- Arbeitsfläche teilen, Projekte li + re anordnen
- Verbindungen von einem Fenster in das andere ziehen -> erstellt Netzwerkeingang und -ausgang

Cursor-Tasten
- Bedienen mit [ESC] + [Cursortaste]
- geht nur bei aktivem Meldetext

Meldetext
Zeichensatz 1/2 schaltet zwischen zwei verschiedenen Meldetexten um.
 Merker M27 schaltet die Zeichensätze um.
Priorität der Meldetexte bestimmt, welcher Meldetext welchen übersteuert.
Ticker können zeichenweise oder seitenweise "laufen".
 Dazu schreibt man den Text rechts weiter und aktiviert die Zeile im Ticker.
 Die Geschwindigkeit kann zentral eingestellt werden.

UDF - User Defined Function
- UDF konfigurieren: Ordner hinzu fügen
- keine Ein- und Ausgänge (absolute Zuweisung) in UDF
- UDF-Eigenschaften: Namen für Ein- und Ausgänge festlegen
- UDF-Eigenschaften: Parameter der Bausteine können aus der UDF geführt werden
- UDF-Eigenschaften: Anmerkung wird bei Einfügen der UDF angezeigt
- UDF bearbeiten geht nur in der Bibliothek
- UDF mit Ausrufezeichen wurde verändert -> aktualisieren

Versionen
6ED1052-XXXXX-0BA8 FS1-FS03 = Hardwardtype 0BA8.Standard (LOGO!8.0).
6ED1052-XXXXX-0BA8 FS4-FS06 = Hardwardtype LOGO!8.FS4 (LOGO!8.1).
6ED1052-XXX08-0BA0 FS1-FS02 = Hardwardtype LOGO!8.FS4 (LOGO!8.2) (FW: 1.82.04)
6ED1052-XXX08-0BA1 = Hardwardtype LOGO!8. (LOGO!8.3) (FW: 1.83.01)

logo!-soft-comfort-upgrade-v8.4 (12/2023)

Verfasser: U.Kernchen
Letzte Änderung: 2024-05-08 10:40


Fronius Wechselrichter

Admin - Passwort kann im Solarweb Portal unter Einstellungen -> Komponenten -> Datenquellen -> Aktionen -> „PIN/Customer Passwort zurücksetzen“ neu gesetzt werden.

Service - Passwort kann nur über Fronius Partner zurück gesetzt werden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-01-20 01:41


DIY: Shelly Verknüpfung mit Alexa

Shelly Geräte sind preiswert und vielseitig.

Erstinstallation:

  • Shelly (neues oder restettetes Gerät) baut eigenes WLAN auf
  • im Shelly-WLAN anmelden, per Browser Gerät einrichten

Man kann per Shelly Skin (bulg.Cloud) mit Alexa (US-Cloud) viele Shelly-Aktoren steuern.
Umgekehrt (als Sensor über die Cloud) ist es leider stark eingeschränkt.
Man kann mit Shelly max. 3 Aktionen bei Alexa auslösen.

Stand 08/2022 unterstützt Shelly maximal 3(!) "Notifications" mit einem Alexa-Konto.
Hat man beispielsweise den Shelly Plus i4, so kann man mit diesem 4-fach Schalter nur eine Aktion "Schalter1-AN" und eine Aktion "Schalter1-Aus" per Shelly-Cloud an Alexa konfigurieren, insgesamt also 1,5 von 4 Schaltern.
Im Taster-Mode könnte man wenigstens noch 3 Tasten nutzen, wenn man auf die erweiterten Funktionen wie langer Druck oder Doppeldruck verzichtet.
Die Einschränkung betrifft den gesamten Shelly-Account, nicht ein einzelnes Gerät.

Shelly funktioniert mit der original Firmware auch lokal mit ioBroker (Shelly Adapter).
Damit entfallen die Cloud-Restriktionen von oben.

Anders lösen das die geflashten Geräte mit Tasmota-Firmware.
Sie werden ohne Skill direkt von Alexa gefunden und reagieren schneller und sicherer.
Die Verbindung als Sensoren zu Alexa konnte ich hier bisher nicht lösen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-01-19 19:16


Tasmota Firmware (Sonoff Schalter, ZigBee Smart Hub)

Sonoff-Geräte lassen sich mit Tasmota-Firmware direkt ohne (chinesische) Sonoff-Cloud nutzen.
Als WLAN-Schalter (Sensor und Aktor) lassen sie sich direkt betreiben oder mit MQTT Hausautomatisation verbinden.
Auch die Kopplung mit Alexa als Aktor funktioniert simpel ohne Skill (Alexa, schalte Sonoff:Lampe-1 an...).
Zur Steuerung über Alexa oder Google Home einfach unter Configuration -> Configure Other -> Emulation: "Hue Bridge multi device" anhaken.
Kopplung mit ioBroker über MQTT.
Neuerdings auch für Zigbee.

Tasmota Smart Switch einrichten:

  • min. 230V an die Schraubklemmen L und N anschliessen
  • die offizielle Sonoff eWeLink-App funktioniert mit Tasmota nicht!
  • Taster am Sonoff Schalter 4 mal kurz drücken (startet den internen WLAN Access Point)
  • WLAN fähiges Endgerät mit Internetbrowser mit dem Access Point des Sonoff Gerätes verbinden (SSID "Sonoff-xxxx")
  • Browser IP Adresse "192.168.4.1" aufrufen öffnet die Konfigurationsoberfläche des Sonoff Schalters
  • WLAN-Netzwerk suchen und auswählen
  • Im Feld "Hostname" kann ein Name für den WLAN Client eingegeben werden (hilft diesen Client im (W)LAN zu finden)
  • Sonstige Konfiguration: Passwort setzen! (User= admin)
  • wenn keine Hausautomatisierungs-Software genutzt wird, MQTT deaktivieren! (schneller)
  • einfache Alexa-Kopplung mit WeMo und Hue-Emulation (testen: Belkin WeMo)
  • "Speichern" speichert die Einstellungen und startet das Sonoff Gerät mit den gespeicherten Einstellungen neu

Tasmota ZigBee Smart Hub eWeLink ZB-GW03-V1.2 einrichten:

  • Stromversorgung über USB-C
  • ESP32 CPU 240 MHz
  • WiFi 802.11 b/g/n 2,4 GHz
  • ZigBee 802.15.4 (3.0), max. 120 Devices
  • Ethernet 10/100 Mb/s Wired Gateway
  • Gerät im LAN / WLAN suchen
  • Browser IP "192.168.4.1" aufrufen öffnet die Konfigurationsoberfläche
  • WLAN konfigurieren
  • Hostname konfigurieren
  • Sonstige Konfiguration: Passwort setzen! (User= admin)
  • MQTT aktivieren, MQTT User+PW, Host= IOBroker-IP
  • IoBroker: Zigbee2MQTT-Instanz einrichten (... in Arbeit ...)
  • tcp://tasmota-gateway-C25584-5508.local:80  (tasmota-gateway-c25584-5508-eth.intern)
  • Tasmota 12.5.0, Zigbee: EZSP v6.7.9.0

Sonoff mit Tasmota:

  • Geräte reagieren schneller
  • einfache Weboberfläche zum konfigurieren, Firmwareupdate, Statusanzeige
  • arbeiten nicht mit Amazon S3 Cloud
  • arbeitet nicht mit Sonoff-Cloud
  • folglich höherer Durchsatz und sicherer
  • MQTT-Standardprotokoll implementiert, kompatibel zu zahlreichen Hausautomatisierungssystemen, lokal (ioBroker, openHAB, FHEM, NodeRed, Home Assistant, Domoticz)
  • kompatibel zu Amazon Alexa ohne extra Skill
  • auch Tuya Geräte können Tasmota
  • SONOFF DUAL R3 kann mit Tasmota schalten UND Leistung messen (nicht ODER)

Quellen und Links:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-11-19 08:44


Split-Klimagerät an Smart-Home anbinden

Dimstal / Midea Split Klimagerät
mit WLAN-Stick Nethome Plus EU-OSK103

  • Klimagerät in AP-Mode versetzen
  • Gerät in Nethome Plus App einbinden
  • Nethome Plus App mit Amazon Alexa, Google Home oder IFTTT verbinden
  • Alexa App: neues Gerät hinzu fügen (Klimagerät wird erkannt)
  • Alexa App: neue Szene erstellen, Ereignis (Bsp: Solarstrom) Aktion: Schalte (Klima-Splitgerät) ein/aus/Mode/Temperatur...

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-09-18 14:01


Solaranlage Grundlagen

  • Solar-Eigenverbrauch (kWh) = Solarerzeugung - Solarverkauf
  • Eigenverbrauchsquote (%) = Solar-Eigenverbrauch / Solarerzeugung * 100
  • Autarkiequote (%) = Solar-Eigenverbrauch / Gesamt Hausverbrauch * 100

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-28 15:52


DiY: Tuya Geräte

Tuya-Geräte sind ESP8266MOD WiFi/Zigbee- Smart-Geräte von Shenzhen Xenon.
WLAN geht nur im 2.4 GHz Netz, Zigbee ist aktuelle Version 3.0.
RESET-Taste auf der Geräteunterseite.

Der Tuya-Adapter in ioBroker arbeitet nicht lokal mit batteriebetriebenen Geräten.
https://www.npmjs.com/package/iobroker.tuya
Diese Geräte gehen nur mit Tuya IoT Platform MQTT.

Tuya-Adapter einrichten über SmartLife Cloud funktioniert. (Reset -> rote LED blinkt -> App Gerät hinzu fügen über WLAN)
(Einrichtung über Tuya-App funktioniert auch, aber es kommen keine Geräte im ioBroker.)
Steuerung mit SmartLive App ist besser, arbeitet mit Alexa oder Google Assist und ioBroker.

ioBroker: Tuya-Adapter über Smartlife-Cloud, Adapter neu starten liest neue Geräte ein)
SmartLife App kompatible Geräte: https://smart-leuchten.de/smart-life-app-kompatible-geraete/

Tuya Zigbee-Geräte funktionieren weitgehend auch über Phoscon USB-Stick cloudfrei.
Mit WLAN-Geräten geht der USB-Stick systembedingt nicht.

Geräte:

  • Zigbee-Gateway
    - Tuya Wired Gateway (DMD2CC): Gateway-IP ist sofort sichtbar, hat aber kein Webserver
    - Einbindung über SmartLife App geht problemlos
    - alle Geräte werden in Smartlife direkt und als Untergerät des Gateways angezeigt
    - als Gateway-Untergerät erscheinen Historiekurven und Programmierpläne
  • Tuya-Thermometer - WiFi Geräte haben Batterielaufzeiten von < 1 Jahr! Zigbee ist deutlich überlegen.
  • Tuya-Heizkörperthermostat
    - komfortabler Wochenplan über das Gateway
    - im Unterschied zu anderen Thermostaten werden die Ist-Werte lückenlos an Smarthome übertragen
  • Gosund Steckdosen
  • Zigbee Rauchmelder

siehe auch:

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-06 21:09


Home Assistant (hass.io)

  • mit eigenem OS-Unterbau "Home Assistent OS" (sehr robust, Docker containerbasierend), auch als VM oder Docker für alle gängigen OS  (https://www.home-assistant.io/installation/)
  • Produktsprache englisch, Open Source
  • Konfiguration teilweise nur mit YAML und Config-Files
  • aktuell größte Geräteunterstützung
  • mit extra Energie-Dashboard

Tips:

  • feste IP konfigurieren (Aufruf: IP-Adresse:8123)
  • Profil: "Erweiteren Modus" aktivieren
  • Backup einrichten (Einstellungen -> System -> Backups)
  • HA Core neu starten: Entwicklerwerkzeuge: Konfiguration erst prüfen, erst dann neu starten
  • HA gesamten Host neu starten: Einstellungen -> System -> Hardware -> re.oben System neu starten

Grundlagen:

  • Dashboards per Default automatisch, besser manuell (es werden dann keine neuen Entitäten mehr automatisch hinzu gefügt)
  • Karten - Entitäten des Dashboards
  • Bereiche - Räume
  • Gerät - phys. Gerät, können mehrere Entitäten haben, kann durch mehrere Integrationen erkannt werden
  • Entität - ein Datenpunkt oder Dienst eines Gerätes, kann ggf. mehrere Attribute enthalten
  • Integrationen - offizell und HACS (Community)
  • Entwicklerwerkzeuge / Zustände - zeigt alle Entitäten + mögliche Zustände (mit Suche eingrenzen)
  • Automatisierung (Einstellungen -> Automatisierungen) - manuell oder per Vorlage

Add-Ons:

  • SSH & Web Terminal (in Seitenleiste anzeigen) - Fernzugriff auf hass.io im Fehlerfall (-> SSH-Passwort muss konfiguriert werden!)
  • Samba Share - Freigabe von Backup und Konfig
  • File Editor (in Seitenleiste anzeigen) - zum Bearbeiten u.a. der YAML-Dateien
  • ESP Home - managed alle ESP8266/ESP32 devices
  • Zigbee2MQTT - Homekit Integration

Integration:

  • OpenWheatherMap (free account)

 

Quellen:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-01-19 21:45


Software » E-Mail

Thunderbird mit Google synchronisieren

Kalender synchronisieren

* Thunderbird 115 (09/2023)
  - Add On "Provider for Google Calendar"
https://support.mozilla.org/de/kb/mit-lightning-auf-google-kalender-zugreifen

* Thunderbird vor 115:
Google Sync Einstellungen: https://calendar.google.com/calendar/syncselect

  • neuer Kalender - Netzwerk - CalDav wählen
  • URL= https://www.google.com/calendar/dav/<Kalender-ID>/events
  • URL NEU: https://apidata.googleusercontent.com/caldav/v2/<calid>/events
  • Kalender-ID (alt) steht auf der Eigenschaftsseite des Kalenders unter "Einstellungen und Freigabe", neben den Xml, Ical, Html-Links.
    Für den Hauptkalender ist die Kalendar-ID die Email-Adresse, für alle anderen Kalender ist es <kryptische-Zeichenfolge>@group.calendar.google.com.
  • Cal-ID (neu) steht in der Adresszeile (URL) in den Kalender-Einstellungen
  • Öffentliche Adresse im iCAL-Format (Kalender / Einstellungen) geht (mit Einschränkungen) auch
  • Link: https://calendar.google.com/calendar/ical/<Mailadresse>/public/basic.ics
  • alle gewünschten Kalender auswählen

Adressbuch synchronisieren

  • neues CardDAV Adressbuch wählen
  • URL: https://www.googleapis.com/carddav/v1/principals/<Mailadresse>/lists/default/
  • Anmeldung bestätigen

Es werden keine Add-Ons mehr benötigt.

Quellen und Links:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-12-10 12:10


Thunderbird optimieren

Thunderbird: Extras/Einstellungen/Erweitert/Konfig. bearbeiten

* mail.compose.wrap_to_window_width = true -> Zitat-Text ohne Umbrüche wird beim Antworten am rechten Fensterrand umgebrochen.
* mailnews.use_received_date = true -> Sortierkriterium ist das Empfangs-, nicht das Sendedatum.
* mailnews.reply_header_type = 3 -> formatiert Zitatantwort
* mailnews.reply_header_ondate = "am: %s" -> formatiert Zitatantwort
* in prefs.js hinzufügen: user_pref("mailnews.localizedRe", "AW,Aw,Antwort,FW,Fw");

HTML-Mail Quelltext bearbeiten: [Strg]+[U]

Add-ons
- Quicktext - Textbausteine
- ThunderHTMLedit
- Provider für CalDAV & CardDAV + TbSync
- (Provider für Google Kalender / gContactSync)
- (MailMindr - Wiedervorlage)

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-04-25 11:21


MS Exchange Online Plan

- Azure AD-Synchronisation ist ungeeignet, wenn man keinen lokalen Exchange-Server betreibt!
  Konten und Eigenschaften können nur lokal bearbeitet werden und es existieren keine Tools zur Bearbeitung.
  Für kleinere Installationen ist es günstiger, die User separat in der Cloud zu pflegen.

 

Servername

Port

Verschlüsselungsmethode

POP3

Outlook.office365.com

995

TLS

IMAP4

Outlook.office365.com

993

TLS

SMTP

Smtp.office365.com

587

TLS

 

- Mailstore sichert auch Exchange Online (Server: Outlook.office365.com, Home-Version max. 2 Postfächer).

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-11-10 06:42


Thunderbird umziehen

- Profilordner komplett auf neuen Standort kopieren.
Der Profilordner speichert alle Informationen über Ihre E-Mails, einschließlich der lokal gespeicherten Nachrichten und Anhänge, Adressbücher, Konten-Einstellungen, Thunderbird-Einstellungen, gespeicherten Passwörter, Aufgaben, Kalenderdaten, Zertifikate und Daten der Funktionen von Add-ons.
Ordner-Laufwerk im Netzwerk o.ä. ist möglich.

- Thunderbird mit "thunderbird.exe -p" im Profilmanager öffnen.

  • Neues Profil erstellen, Ordner auswählen, fertig.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-12-30 17:39


Ubuntu Mail

  • MUA: um Mails geordnet zu lesen, braucht man den Mail User Agent (MUA) (Konsole: mutt, GUI: Thunderbird)

  • MDA: Mail Delivery Agent (MDA) /CLI zum Versenden ist meist "mail", Name: "/usr/bin/mail" -> Symlink auf "/usr/bin/bsd-mailx"
  • komfortabler MDA für POP/IMAP ist "procmail"

  • MTA: Mail Transport Agent (MTA) nimmt Empfangsaufträge entgegen und versendet die Sendeaufträge
    Klassiker: sendmail, heute: posix, exim (die Großen) oder msmtp (per Script oder Terminal)
    Name: "/usr/sbin/sendmail" -> Symlink auf "/usr/sbin/exim4"
  • Mailempfang mit MTA erfolgt im Verzeichnis "/var/spool/mail" -> Symlink auf "/var/mail"
  • In einer Standard-Installation in "/var/mail" Verzeichnisse für die Nutzer angelegt, die Mails empfangen dürfen.
    ("/etc/aliases")
  • falls man Systemmails der daemons (bzw. crons) lokal als user "meinuser" lesen will, benötigt man den Eintrag
    "root: meinuser" in /etc/aliases
    (falls Du ihn hinzufügst nachher noch das Programm "newaliases" ausführen) und mutt als "meinuser" aufrufen.

msmtp

  • zum Senden über Internet muss in der Conf ein Relayhost eingetragen werden (Mailserver, Anmeldename, Passwort)
  • Sendmail compatible interface (command line options and exit codes)
  • Support for multiple accounts
  • TLS/SSL support including client certificates
  • To use msmtp with your mail user agent (MUA), create a configuration file with your mail account(s) and tell your MUA to call msmtp instead of /usr/sbin/sendmail
  • Systemkonf: /etc/mshome/user/mtprc
  • Userkonf: /home/meinuser/.msmtprc
  • Beispielkonfiguration: https://marlam.de/msmtp/msmtprc.txt
  • Test:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-11-27 01:54


Ubuntu Sendmail

  • MUA: um Mails geordnet zu lesen, braucht man den Mail User Agent (MUA) (Konsole: mutt, GUI: Thunderbird)

  • MDA: Mail Delivery Agent (MDA) /CLI zum Versenden ist meist "mail", Name: "/usr/bin/mail" -> Symlink auf "/usr/bin/bsd-mailx"
  • komfortabler MDA für POP/IMAP ist "procmail"

  • MTA: Mail Transport Agent (MTA) nimmt Empfangsaufträge entgegen und versendet die Sendeaufträge
    Klassiker: sendmail, heute: posix, exim (die Großen) oder msmtp (per Script oder Terminal)
    Name: "/usr/sbin/sendmail" -> Symlink auf "/usr/sbin/exim4"
  • Mailempfang mit MTA erfolgt im Verzeichnis "/var/spool/mail" -> Symlink auf "/var/mail"
  • In einer Standard-Installation in "/var/mail" Verzeichnisse für die Nutzer angelegt, die Mails empfangen dürfen.
    ("/etc/aliases")
  • falls man Systemmails der daemons (bzw. crons) lokal als user "meinuser" lesen will, benötigt man den Eintrag
    "root: meinuser" in /etc/aliases
    (falls Du ihn hinzufügst nachher noch das Programm "newaliases" ausführen) und mutt als "meinuser" aufrufen.

msmtp

  • zum Senden über Internet muss in der Conf ein Relayhost eingetragen werden (Mailserver, Anmeldename, Passwort)
  • Sendmail compatible interface (command line options and exit codes)
  • Support for multiple accounts
  • TLS/SSL support including client certificates
  • MSMTP installieren: Linux: Einfach E-Mails versenden mit msmtp » DecaTec
  • Systemkonf: sudo nano /etc/msmtprc
  • Userkonf: nano ~/.msmtprc
  • Beispielkonfiguration: https://marlam.de/msmtp/msmtprc.txt
    + tls_certcheck off
  • Test: msmtp --serverinfo --host=mail.arcor.com --tls=on --tls-certcheck=off  (Host muss vorher konfiguriert werden!)
  • Sendetest: printf "Subject: MySubject\r\n\r\nTestmail." | msmtp --tls-certcheck=off -a default emailadresse@domain.de
  • MTA für Sendmail zuweisen:
    nano /etc/mail.rc
    set sendmail = "/usr/bin/msmtp -t --tls-certcheck=off"
    set sendmail = "/usr/bin/msmtp"
  • Aliase zuweisen: nano /etc/aliases
    root: email@domain.de
    meinuser:
    email@domain.de
    default: email@domain.de
  • Test mit MAIL: echo "Inhalt der E-Mail" | mail -s "Betreff" test@mail.de

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-11-28 12:55


Exchange + Outlook Alternativen

E-Mail / Groupware -Server

  • MDaemon (MDaemon)
    OS: Windows
    - POP, IMAP, ActiveSync, Outlook Connector
    - Kooperation mit eM Client (rabattierte Clients)
  • Kerio Connect (GFI)
    OS: alle Plattformen
    - POP, IMAP, ActiveSync, Outlook Connector
    (kein offizielles Forum mehr?)
  • Grommino Groupware + Dateisynchronisation, Chats und Videokonferenzen (OpenSource)
    OS: Linux
    - Outlook verbindet native ohne Plugin, Active Sync (EAS), Exchange Web Services (EWS) und die anderen Protokolle wie IMAP, POP, CardDAV, CalDAV
    - unterstützt RPC-over-HTTP Protokoll als auch das neuere Outlook-Standardprotokoll MAPI-over-HTTP
    - Funktionen, die Microsofts API oder Protokolle nicht unterstützen, werden über separate Apps bereitgestellt, zum Beispiel Video- und Audiotelefonie (Jitsi), ein Chat-System (Mattermost) und ein Sync-Tool für den Dateiaustausch (Owncloud)
    - umfasst auch eine grundlegende Verwaltung mobiler Geräte, was dem Administrator des Servers ermöglicht, verbundene Geräte aus der Ferne zu löschen
  • OpenDesk
    Office- und Kollaborations Suite für die öffentliche Verwaltung
  • Icewarp (Tschechien)
    Office- und Kollaborations Suite, incl. emClient Lizenz
  • Open-Xchange (DE)
  • Tobit David (Server + eigener Client)
    OS: Windows

E-Mail Client

  • Mozilla Thunderbird (OpenSource)
    OS: Windows, Linux
    - native Exchange Anbindung im Beta-Status
  • eM Client
    OS: Windows, Mac
    - Exchange, IMAP, Client für mehrere Mailboxen, CalDAV, CardDAV, PGP und S/MIME, RSS-Feeds
    - kann kein Active Sync
    - etwas zäh
  • essentialPIM (Estland)
  • Mobil: K-9, aCalender, Nine

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-11-18 15:16


Betriebssysteme » Windows 10 - 11

lokales Windows-Passwort zurück setzen

- Windows 10 von Installations-CD booten.

- "Computerreparaturoptionen" -> "Problembehandlung" -> "Erweiterte Optionen" -> "Eingabeaufforderung" öffnet CMD-Box.

- Laufwerk der Windows-Installation suchen.

- nach \Windows\System32\ hangeln.

  ("Erleichterte Bedienung" im Anmeldebildschirm steckt hier in "Utilman.exe")

- "RENAME utilman.exe" und "COPY cmd.exe utilman.exe" ersetzt utilman.exe mit cmd.exe.

- Live-Windows neu starten.

- Klick auf "Erleichterte Bedienung" im Anmeldebildschirm öffnet jetzt CMD-Box als "nt-autorität\system" !

- "net user [Username] [Passwort]" weist dem User ein neues Passwort zu.

...fertig!

Das ist kein besonderes Sicherheitsleck und nur ein Weg von vielen.
Wer lokal vor einem unverschlüsselten Windows-PC sitzt, kommt auch hinein bzw. an die Daten.
-> HD verschlüsseln!

getestet bis Win10 v1903

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-12-31 12:55


OneDrive deinstallieren

Windows 11:
-> Bloatynosy

Windows 10:
• Run:

C:\Windows\SysWOW64\OneDriveSetup.exe /uninstall (64 bit) or
C:\Windows\System32\OneDriveSetup.exe /uninstall (32 bit)

• OneDrive-Symbol in Windows 10 aus dem Explorer zu entfernen: Regedit: HKEY_CLASSES_ROOT\CLSID\{018D5C66-4533-4307-9B53-224DE2ED1FE6} System.IsPinnedToNameSpaceTree von 1 auf 0 setzen.

Auf 64-bit Windows zusätzlich Vorgang wiederholen: HKEY_CLASSES_ROOT\WOW6432Node\CLSID\{018D5C66-4533-4307-9B53-224DE2ED1FE6}

• Gruppenrichtlinie: Computerkonfiguration, Administrative Vorlagen, Windows-Komponenten, OneDrive  Verwendung von OneDrive für die Datenspeicherung verhindern = aktiviert.

Mehr dazu bei Microsoft.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-18 14:42


Abgesicherter Modus bei Windows 10

• beim Booten: Strg-F8 wie üblich. Meist ist der PC aber zu schnell.

• beim Login: STRG-ALT-ENT drücken, bei gedrückter SHIFT-Taste Neustart anklicken.

• aus Windows heraus: bei gedrückter SHIFT-Taste Neustart anklicken.

• mit MSCONFIG: Reiter Start(Boot) anklicken, Haken bei "Abgesichert" und "Netzwerk" setzen. (hinterher wieder zurück setzen!)

• per Script: shutdown.exe /r /o /f /t 00

• von Boot-CD/USB: im Fenster "Jetzt installieren" auf "Computerreparatur klicken.

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-07-27 18:28


Cortana deaktivieren

Cortana heißt die Windows 10 Spracheingabe und Suchassistent. Cortana arbeitet zwingend mit Bing und Edge zusammen und hätte am liebsten die Anmeldung über ein MS-Konto.

- in Built 1803 schaltet Cortana wie unten ab, aber trotz Anpassung von 1709 (GPO oder Registry) werden Suchbegriffe an Bing übertragen.
Abhilfe Registry: Computer\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Search\
- DWORD(32) Wert: Bing-SearchEnabled = 0
- DWORD(32) Wert: CortanaConsent = 0

- Cortana sucht nur noch lokal: Reg-Key (getestet mit Built 1703-1709):
für aktuellen User: Computer\HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\Windows Search  DWORD32: AllowCortana = 0
Systemweit: Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Windows Search  DWORD32: AllowCortana = 0
Nun ist Cortana weg und läßt sich auch nicht mehr einblenden, und die Suche geht nicht mehr ins WEB.

 - Cortana per GPO deaktivieren (ab 1608 nur Pro und Enterprise Edt.): Computerkonfig > Admin.Vorlagen > Windows Komponenten > Suche: Cortana = deaktiveren.

- Cortana deaktivieren geht ab Built 1607 nicht mehr per Button.

- Rechtsklick in leere Stelle der Taskleiste -> Cortana -> Ausblenden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-03-01 13:47


Windows 10 "vergisst" den Standarddrucker

Dieses Verhalten ist von MS gewollt.
Windows 10 setzt immer den zuletzt benutzen Drucker als Standarddrucker.

Abstellen unter Geräte / Drucker & Scanner / Einstellungen: "Standarddrucker von Windows verwalten" -deaktivieren.

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-10-20 14:03


Tools, Infos, Hilfe

W10 Privacy

Universaltool für diverse Datenschutz-/Update-Systemeinstellungen

in Windows 10.

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-07-17 13:36


alte Fotoanzeige aktivieren

Fotoviewer unter Windows 10 oder Server 2016 weiter nutzen:

- Registry: "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Photo Viewer\Capabilities\FileAssociations"

- neue Zeichenfolge: ".jpg" anlegen (bzw. auch für PNG, JPEG, GIF oder BMP)

- Wert = "PhotoViewer.FileAssoc.Tiff"

- beliebiges Bild öffnen und neuen Standardviewer "Windows Fotoanzeige" auswählen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-02-18 06:14


Windows findet kein deutsches Sprachpaket nach Upgrade 1703

- Sprachpaket von MS laden

- "LPKSetup" ausführen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-05-03 18:00


Windows 10/11 Installation und Update

Das Update gelingt meist problemlos und Windows 10/11 läßt sich verlustfrei auch über Windows 7 / 8 / 10 installieren. Alle Daten und Einstellungen bleiben auf Wunsch erhalten, die meisten Programme laufen wie gewohnt.
Trotzdem sichert man natürlich wichtige Daten vor dem Update!

  • 32-bit kann nur auf 32-bit und 64-bit nur auf 64-bit ugraden ohne Neuformatieren
  • Windows 11 unterstützt kein 32-bit mehr
  • Antivirus möglichst vor dem Update deinstallieren. Zumindest aber aktualisieren. Hinterher Funktion überprüfen bzw. neu installieren.
  • einige Programme (AutoCAD!) müssen ggf. neu lizenziert werden.
  • normale (auch ältere) Anwendungen laufen wie unter Windows 7/8/10.

Nutzer von Windows 7 oder Windows 8 / Windows 10 konnte lange Zeit kostenlos auf Windows 10/11 umzusteigen.
Dieser Umstieg war bis Oktober 2023 immer noch möglich, funktioniert danach aber nicht mehr.
Das Update von Windows 10 auf Windows 11 ist weiterhin kostenlos.

Windows 11 Systemanforderungen checken / erfüllen

Windows 11 MediaCreationTool oder ISO-Image direkt von MS laden:
https://www.microsoft.com/en-us/software-download/windows11

Windows 10 MediaCreationTool direkt von MS laden:
https://www.microsoft.com/en-us/software-download/windows10

Vollständige ISO-Files:
https://www.computerbase.de/downloads/systemtools/windows-10/

Bootfähigen USB-Stick erstellen:
https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1211

Wenn es bei Win10 knallt, hilft vielleicht das:
https://www.borncity.com/blog/2015/07/30/windows-10-upgrade-troubleshooting-faq-teil-1/

Windows Lizenzfragen und generische Keys

Wichtig! Datenschutz-Einstellungen nicht auf Expresseinstellungen belassen!
Es muß praktisch jeder Schalter entgegengesetzt eingestellt werden, um keine private Abhöranlage zu installieren.
Praktisches Tool, auch für CommandLine Installation: https://www.winprivacy.de/
oder ShutUp von O6O Software: https://www.oo-software.com/de/shutup10

Nach Installation und Test mit Datenträgerbereinigung vorhergehende Windows-Installation (Windows.old) löschen. Das sind einige GB. Danach ist aber kein Rollback mehr möglich!

Beim Upgrade entstehen 2 ziemlich große Ordner auf dem PC:
$Windows.~WS (4,5 GB) - der Download-Ordner mit den Upgrade-Dateien
$windows.~BT (650 MB) - der Ordner, der durch das Media Creation Tool erstellt wird.
Die Ordner sollten nach erfolgreichem Update verschwunden sein bzw. können gelöscht werden.

Die Update-Verteilung in Windows 10 funktioniert nach dem P2P-Filesharing Prinzip und erfolgt nicht zwingend von den MS-Servern.
PCs im LAN und auch im Internet, die das Update schon geladen haben, stellen es automatisch für andere Anwender bereit.
Eine feine Sache, wenn man mehrere PCs hat. Schlecht, wenn man ein Volumenkontigent hat.
Die Funktion ist standardmäßig aktiviert. Die Einstellung befindet sich unter Update und Sicherheit --> Windows Update --> Erweiterte Optionen --> Übermittlung von Updates.

Überprüfen der aktuellen Installation auf Retail- oder OEM-Lizenz: In administrativer CMD: slmgr.vbs /dli 

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-09 22:04


Win10/11: Werbung ausschalten

Windows 10:

- Einblenden von Werbekacheln unterbinden
- automatische Installation von Spielen und Apps unterbinden
- "Blickpunkt" mit tägliche neuen Hintergrundbildern im Sperrbildschirm deaktivieren

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ContentDeliveryManager - Schlüssel "ContentDeliveryManager" mit allen Unterschlüsseln löschen.

Startmenue von Bloatware bereinigen: C:\Users\Default\AppData\Local\Microsoft\Windows\Shell\DefaultLayouts.xml - leer machen 

Powershell: Get-AppxPackage|Remove-AppxPackage  - deinstalliert alle Apps inclusive AppStore! (einziger Verlust: Taschenrechner)


Windows 10 / 11:

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-10 19:58


Start-Kacheln anpassen

- Kacheln auf einem Referenz-Computer einrichten.

- Export der Kacheln des aktuellen Benutzers per PowerShell:

export-startlayout -path c:\temp\start.xml

Problem: bei Desktop-Apps wird hier nur der Link auf eine Verknüpfung gespeichert (DesktopApplicationLinkPath).
Sinnvoller wäre hier die "Desktop-ApplicationID".
Die Liste aller Programme mit ID bekommt man per PS:

get-startapps | fl

Das sieht für eine Remotedesktop-Verknüpfung (ganz oben links) so aus:

<start:DesktopApplicationTile
DesktopApplicationID= "Microsoft.Windows.RemoteDesktop"
Size="2x2"
Row="0"
Column="2"/>

Damit kann die Kachel vom Anwender nicht geändert werden.
Soll man sie ändern können, ist folgende Ergänzung im Tag <DefaultLayoutOverride> nötig:

<DefaultLayoutOverride LayoutCustomizationRestrictionType= "OnlySpecifiedGroups">

- fertige XML-Datei ins Netz kopieren und per GPO verteilen:
Computerkonfiguration / Richtlinien / Administrative Vorlagen / Startmenü und Taskleiste / Startlayout
Vorlage aktivieren, Pfad zur XML-Datei hinterlegen

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-06-08 17:59


Windows Store deaktivieren, Standard-Apps anpassen

Windows Store deaktivieren geht seit Built 1511 nur noch ab Enterprise Edition über die Gruppenrichtlinie.

Man kann sich aber mit der PowerShell weiter helfen.

Liste der App-Pakete (Name + Fullname) auf dem PC:

Get-AppxPackage | select-object -Property Name, PackageFullName

Pakete für den Current User lassen sich entfernen mit:

Remove-AppxPackage [PackageFullName]

Beispiel MS Store:

Remove-AppxPackage Microsoft.WindowsStore_11805.1001.42.0_x64__8wekyb3d8bbwe


Liste Apps, die ein neuer Benutzer bekommt:

Get-AppXProvisionedPackage -Online

GUI zum Entfernen von Standard-Apps:

Get-AppXProvisionedPackage -Online |
 Out-GridView -PassThru |
 Remove-AppxProvisionedPackage -Online

Zu entfernende Apps markieren und OK drücken.
Damit kann man auch den Store selbst entfernen.

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-06-22 13:32


Win10/11: Schnellstart (Hybridmodus) deaktivieren

Hybridmodus (inclusive Schnellstart) deaktivieren.
(Meine Empfehlung für alle stationären PCs)
DOS-Box:

powercfg -h off


Win10: Schnellstart deaktivieren: (Energie -> Auswählen, was beim Drücken des Netzschalters geschehen soll)

Win11: powercfg.cpl -> Aktion beim Drücken des Netzschalters konfigurieren

Schnellstart per GPO deaktivieren: Computer/Administrative Vorlagen/System/Herunterfahren -> Verwenden des Schnellstarts erforderlich=deaktivieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-22 15:55


Netzwerk kann nicht durchsucht werden (SMB1)

Microsoft deaktiviert seit Windows 10 Funktionsupdate 1709 und verstärkt mit 1803 das veraltete SMB1-Protokoll.

Im Funktionsupdate 1803 hat sich hier ein Bug eingeschlichen und es werden gelegentlich überhaupt keine Netzwerke mehr durchsucht.
MS kennt das Problem und wird möglicherweise patchen.

Bis dahin hilft es, folgende Dienste auf "Autostart" bzw. "Verzögerten Autostart" zu stellen:

  • Computer Browser (Browser)
  • Function Discovery Provider Host (FDPHost)
  • Function Discovery Resource Publication (FDResPub)
  • Network Connections (NetMan)
  • UPnP Device Host (UPnPHost)
  • Peer Name Resolution Protocol (PNRPSvc)
  • Peer Networking Grouping (P2PSvc)
  • Peer Networking Identity Manager (P2PIMSvc)

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-08-31 16:44


Windows 10: Updates ausblenden

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-10-23 17:03


Windows 10 und Server 2019 GPOs

MS Download der Administrativen Templates (.admx) for Windows 10 Mai 2020 Update (2004)
Unterstützt: Windows 10, Windows 7, Windows 8, Windows 8.1, Windows Server 2008 R2, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019.

MS Download der Administrativen Templates (.admx) for Windows 10 October 2018 Update (1809) 
Die Templates sind wie in den letzten Jahren nicht frei von Fehlern.
Workaround: Englische Tempates in das de-DE Verzeichnis kopieren.
  Oder man nimmt die Dateien von einem installierten Windows 1809.

MS Download Excel-Tabelle mit allen GPO- Einträgen in den verschiedenen OS-Versionen.

RSAT ist ab Windows 10 1809 kein eigener Download mehr!
Installation über Apps & Features -> Optionale Features verwalten -> Feature hinzufügen.
siehte: RSAT unter Windows 10 ab 1809


Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-17 17:06


Datenschutz / Telemetriedaten deaktivieren

Datenschutz -> Allgemein:  alles aus schalten

Datenschutz -> Spracherkennung:  aus schalten

Datenschutz -> Freihand- und Eingabeanpassung:  aus schalten

Datenschutz -> Diagnose:  auf "Standard". Weniger geht leider nicht.

Datenschutz -> Diagnose -> Individ. Benutzererfahrungen: aus schalten

Datenschutz -> Diagnose -> Feedbackhäufigkeit: nie

Datenschutz -> App-Berechtigungen:  alles aus schalten
  Einstellung betrifft nur Store-Apps, keine normalen Programme.
  Wenn doch mal eine App Berechtigungen benötigt, fragt sie.

Lokales Benutzerkonto verwenden statt MS Online-Konto

Windows Suche vom WEB fern halten:
  bis 1909: REG-Eintrag -> Download
  ab 2004: Firewall -> Erweiterte Einstellungen -> Ausgehende Regeln -> Regel "Windows Search", Allgemein: Verbindungen blocken.

Übertragung der Telemetriedaten deaktivieren:

MS Edge Browser:
Registry: HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Edge
DWORD (32-bit)-Wert anlegen: "Edge3PSerpTelemetryEnabled", Wert 0 = Telemetrie deaktiviert

Windows 10 Enterprise, Education oder Windows Server:
- Telemetriedaten Stufe "Sicherheit" einstellen
  GPO: Richtlinie Lokaler Computer/Computerconfig./Admin.Vorlagen/Windows Komponenten/Datensammlung und Vorabversionen/Telemetrie zulassen -> Stufe = Sicherheit
ACHTUNG! Diese Einstellung geht nur bei konfiguriertem WSUS oder SCCM, denn sie unterbindet auch MS Update.

Dienst: DiagTrack (Benutzererfahrung und Telemetrie im verbundenen Modus) ->Dienst deaktivieren funktioniert lauf CT und BSI (im Moment) gut und ohne Nebenwirkungen
Win10/11: "Benutzererfahrung und Telemetrie im verbundenen Modus"
Win8: "Diagnostics Tracking Service"

Wollen Sie Windows vollständig an der Datenübermittlung hindern, muß der PC vom Internet getrennt werden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-02-04 11:36


RSAT (u.a. optionale Features) unter Windows 10 ab 1809

RSAT ist ab Windows 10 1809 kein eigener Download mehr.
Installation über Apps & Features -> Optionale Features verwalten -> Feature hinzufügen.

Probleme beim Hinzufügen von Features?
- Dienst: "Windows Modules Installer" muß laufen.
- ggf: "DISM.exe /Online /Cleanup-image /Restorehealth" ausführen.

Probleme in WSUS-Umgebungen?
- im WSUS unter "Optionen -> Produkte&Klassi­fizierungen -> Windows 10 Feature on Demand" auswählen.
  Das hilft aber nicht für RSAT.
- GPO: "Computerkonfiguration => Richtlinien => Administrative Vorlagen => System": Einstellungen für die Installation von optionalen Komponenten und die Reparatur von optionalen Komponenten: "Reparieren und optionale Features nicht von WSUS, sondern direkt von MS laden"
- nach GPUPDATE geht es.
Siehe: https://www.windowspro.de/wolfgang-sommergut/optionale-features-rsat-1809-wsus-umgebungen-installieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-02-15 11:49


Windows 1903 und Server 1903 GPOs

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-05-24 12:05


Windows 10-11 Home / S Mode

Windows Home nicht mit dem Internet koppeln, bevor das lokale Nutzerkonto angelegt ist.
Windows Home zwingt sonst zur Nutzung eines MS-Kontos.

Administrator-Konto aktivieren: Adm. CMD: "Net user Administrator /active:yes"
Passwort setzen: "net user "Administrator" *"

Nutzer umbenennen, Gruppenmitgliedschaft ändern: "Control userpasswords2"

S - Modus beenden unter Updates / Aktivierung / Store aufrufen - beliebiges MS Konto erforderlich
  - Konto nur für Apps benutzen
Windows 11 Home: „System“ > „Aktivierung“ > „S-Modus“

Office-Spam in vielen Sprachen auf einmal deinstallieren siehe Deinstallationstool.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-22 15:15


Windows Kennwort Sicherheitsfragen

Windows 10 erlaubt das Rücksetzen des lokalen Benutzerpasswortes nach Beantwortung von 3 Sicherheitsabfragen, die der Nutzer vorher definiert hat.
Das funktioniert nicht bei Geräten in der Domäne.
Gemeint ist das lokale (offline) Kennwort, nicht die Anmeldung über ein Microsoft Konto.

Die Sicherheitsabfragen lassen sich wie folgt festlegen oder ändern:

  1. Am PC oder Notebook mit dem gewünschten Nutzerkonto anmelden
  2. Windows-Einstellungen aufrufen z.Bsp. mit [WIN] + [I]
  3. -> Konten
  4. -> Anmeldeoptionen
  5. -> Kennwort
  6. -> Sicherheitsabfrage setzen/aktualisieren
  7. Nutzerkennwort bestätigen
  8. Drei Sicherheitsfragen auswählen und Antworten eingeben.

Leerzeichen bzw. Groß-/Kleinschreibung bei den Antworten beachten.

Wenn das Anmeldepasswort vergessen wurde, taucht nach Eingabe des falschen Passwortes der Link "Kennwort zurücksetzen" auf.
Nach Eingabe der drei Sicherheitsabfragen kommt man in den Dialog zum Festsetzen des neuen Passwortes.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-10-30 15:13


Windows IoT Versionen

  • Windows 11 IoT Enterprise ist keine LTSC-Version, erhält also nur 36 Monate Support

  • Windows 10 LTSC Enterprise 21H2 wird nur noch fünf Jahre Support bekommen

  • Windows 10 IoT Enterprise 21H2 wird eine LTSC-Version mit 10 Jahren Support sein

Nur die IoT Enterprise Versionen haben das Feature "Universal Write Filter" (UWF).
UWF verändert bei der Aktivierung am System:

  • Auslagerungsdateien sind deaktiviert
  • Systemwiederherstellung ist deaktiviert
  • SuperFetch ist deaktiviert
  • Datei-Indizierungsdienst ist deaktiviert
  • Schnellstart ist deaktiviert
  • Defragmentierungsdienst ist deaktiviert
  • Die BCD-Einstellung bootstatuspolicy ist so eingestellt, dass alle Fehler ignoriert werden.

Quelle und mehr dazu: https://4logistic.de/aktuelles/technologie/nie-wieder-verstellte-geraete-mit-dem-kioskmodus-in-windows-10

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-05-08 23:19


Windows 11 Systemvoraussetzungen

Einrichtung in VMWare Workstation

- Options -> Access Control -> Encryption aktivieren
- Options -> Advanced -> UEFI Boot
- Hardware -> Add.. -> TPM

Einrichtung in Hyper-V

- Security: Enable TPM-Modul
- Prozessor: 2 virtual CPU

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-01-15 22:35


Windows 11 optimieren

  • Taskleisteneinstellungen: ggf. Teams-Chat entfernen
  • Computerschutz (Systemschutz) aktivieren
  • Personalisierung / Start: Empfehlungen anzeigen = aus
  • Personalisierung / Taskleiste: Suchen= aus
  • Personalisierung / Taskleiste: Widgets= aus
  • Personalisierung / Taskleiste / Verhalten der Taskleiste: Links
  • Explorer / Optionen: Dateien von Office.com anzeigen = aus
  • Lokales Konto verwenden: Konto -> Ihre Infos -> "Stattdessen mit einem lokalen Konto anmelden" (geht im Moment noch sogar mit Home)
    Wenn lokales Konto nicht mehr geht: Microsoft-Konto ="Microsoft", PW beliebig. Windows meldet "Konto ist gesperrt" und bietet lokales Konto an.
  • Einstellungen / Spielen: Spielemodus deaktivieren
  • Einstellungen / System / Benachrichtigungen / Zusätzliche Einstellungen: Tips und Vorschläge = deaktivieren
  • Taskleiste: Widgets (Werbung) deaktivieren
    GPO: Computer­konfiguration => Richtlinien => Administrative Vorlagen => Windows-Komponenten => Widgets = deaktivieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-12 14:07


Windows 10/11 Suche nur lokal

Windows-Suche bringt keine Web-Ergebnisse und sucht nur lokal:

Systemweit:
Registry: \HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
  - Schlüssel anlegen "Explorer"
  - DWord32 anlegen: DisableSearchBoxSuggestions
  - Wert = 1

Nur für aktuellen Benutzer:
Registry: \HKEY_CURRENT_USER\...  wie oben

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-02-19 22:04


Windows 11 Installation unterbinden

  • bis 10 Tage nach dem Upgrade auf Windows 11 kann man zu Windows 10 zurück wechseln
    ( System -> Wiederherstellung -> "Zurück")
  • Upgrade auf Win11 unterbinden per Registry: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
    - 32-Bit-DWORD (REG_DWORD) Wert "TargetReleaseVersion" anlegen, Wert= 1
    - Zeichenfolge (REG_SZ) Wert "TargetReleaseVersionInfo" anlegen, Wert= "21H1" oder "21H2" (Wert sollte höher als die vorhandene Build sein)
  • Upgrade auf Win11 unterbinden per GPO (lokal oder zentral)
    - Computerkonfiguration > Administrative Vorlagen > Windows-Komponenten > Windows Update -> Windows Update für Unternehmen
    Zielversion für Funktionsupdates:
    * Windows Produktversion: Windows 10
    * Zielversion der Funktionsupdates: 22H2

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-04-12 17:03


Windows 10/11 Grundschutz einrichten

  • MS blendet standardmäßig Dateiendungen aus, so dass man nicht wirklich eine PDF von einer EXE unterscheiden kann (spinnen die bei MS?).
    -> Explorer / Optionen / Ansicht / "Erweiterungen bei bekannten Dateitypen ausblenden" abhaken

  • Ordner erstellen für Benutzer im Root-Verzeichnis unterbinden
    -> LW C: Sicherheit / Erweitert / Erweiterte Berechtigungen:
    • (Auth)Benutzer = "Ordner erstellen/Daten anhängen" von "Diesen Ordner, Unterordner" ändern in "Nur Unterordner"
    • Für alle lokalen Laufwerke wiederholen

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-22 17:04


Win10/11 Explorer Einstellungen wieder herstellen

  • getestet unter Windows 10 / 11 Fkt.23H2 - 24H2
  • Win11: stellt altes Kontext-Menue wieder her (erster Eintrag)
  • Win11: stellt Ribbons wieder her
  • Einstellungen werden nur im aktuellen Benutzer gesetzt und erst nach Neustart wirksam
  • Win11: sollte die Ribbon-Leiste nicht sichtbar sein: Explorer-Einstellungen zurück setzen
  • Win11: Explorer: Abstand der Einträge auf "Compact" ändern
  • Win10/11: Explorer: "Erweiterungen für bekannte Dateitypen ausblenden" = deaktivieren
  • Win10/11: Explorer: "Auf geöffneten Ordner erweitern" = aktivieren
  • Win10/11: Explorer: "Vollständigen Pfad in Titelzeile anzeigen" = aktivieren
  • Win10/11: Explorer: "Dateien von Office.com anzeigen" = deaktivieren
  • Win10/11: Desktop: "Mauszeiger invers zum Hintergrund" - besonders bei Win11 ist der Kontrast sonst extrem schlecht

Einstellungen setzen
REG-Datei:

Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}]
@="File Explorer Context Menu" [HKEY_CURRENT_USER\Software\Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}\InProcServer32] @="C:\\Windows\\System32\\Windows.UI.FileExplorer.dll_" "ThreadingModel"="Apartment"
[HKEY_CURRENT_USER\Software\Classes\CLSID\{2aa9162e-c906-4dd9-ad0b-3d24a8eef5a0}]
@="CLSID_ItemsViewAdapter" [HKEY_CURRENT_USER\Software\Classes\CLSID\{2aa9162e-c906-4dd9-ad0b-3d24a8eef5a0}\InProcServer32] @="C:\\Windows\\System32\\Windows.UI.FileExplorer.dll_" "ThreadingModel"="Apartment"
[HKEY_CURRENT_USER\Software\Classes\CLSID\{6480100b-5a83-4d1e-9f69-8ae5a88e9a33}] @="File Explorer Xaml Island View Adapter" [HKEY_CURRENT_USER\Software\Classes\CLSID\{6480100b-5a83-4d1e-9f69-8ae5a88e9a33}\InProcServer32] @="C:\\Windows\\System32\\Windows.UI.FileExplorer.dll_" "ThreadingModel"="Apartment"

 

Einstellungen wieder entfernen
REG-Datei:

Windows Registry Editor Version 5.00
[-HKEY_CURRENT_USER\Software\Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}]
@="File Explorer Context Menu"
[-HKEY_CURRENT_USER\Software\Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}\InProcServer32]
@="C:\\Windows\\System32\\Windows.UI.FileExplorer.dll_"
"ThreadingModel"="Apartment"

[-HKEY_CURRENT_USER\Software\Classes\CLSID\{2aa9162e-c906-4dd9-ad0b-3d24a8eef5a0}] @="CLSID_ItemsViewAdapter"
[-HKEY_CURRENT_USER\Software\Classes\CLSID\{2aa9162e-c906-4dd9-ad0b-3d24a8eef5a0}\InProcServer32] @="C:\\Windows\\System32\\Windows.UI.FileExplorer.dll_" "ThreadingModel"="Apartment"
[-HKEY_CURRENT_USER\Software\Classes\CLSID\{6480100b-5a83-4d1e-9f69-8ae5a88e9a33}] @="File Explorer Xaml Island View Adapter" [-HKEY_CURRENT_USER\Software\Classes\CLSID\{6480100b-5a83-4d1e-9f69-8ae5a88e9a33}\InProcServer32] @="C:\\Windows\\System32\\Windows.UI.FileExplorer.dll_" "ThreadingModel"="Apartment"

Windows 11 Startmenue links:

Registry:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
DWORD (32bit) TaskbarAl Wert 0 (letzten beiden Buchstaben sind AL nicht Ai)

Powershell:

#TaskbarAl
$taskbarAl = 0000000
$regpath = "HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced"
New-ItemProperty -Path "$regpath" -Name "TaskbarAl" -Value "$taskbarAl"  -PropertyType "DWORD" -Force


Explorer: Abstand der Einträge auf "Compact" ändern
Registry:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
(Reg DWord) UseCompactMode = 1
0 - großer Abstand
1 - Kompakt

Explorer: "Erweiterungen für bekannte Dateitypen ausblenden" = deaktivieren

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v HideFileExt /t REG_DWORD /d 0 /f

Alternativ per GPO: Gruppenrichtlinienverwaltung -> Gruppenrichtlinie wählen -> Benutzerkonfiguration -> Einstellungen -> Systemsteuerungseinstellungen -> Ordneroptionen -> Neu -> Windows Vista oder höher -> Häkchen bei ‚Erweiterung bei bekannten Dateitypen ausblenden‘ entfernen

Explorer: "Auf geöffneten Ordner erweitern" = aktivieren

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced /v NavPaneExpandToCurrentFolder /t REG_DWORD /d 1 /f

Explorer: "Vollständigen Pfad in Titelzeile anzeigen" = aktivieren

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState /v FullPath /t REG_DWORD /d 1 /f

Explorer: "Dateien von Office.com anzeigen" = deaktivieren

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer /v ShowCloudFilesInQuickAccess /t REG_DWORD /d 0 /f

Desktop: "Mauszeiger invertieren"

reg add "HKEY_CURRENT_USER\Control Panel\Cursors" /ve /d "Windows Inverted" /f


Quellen:

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-12-06 15:16


Win10/11: Standard Programme zuweisen

Die Zuweisung von Standard-Programmen kann nur noch pro User durchgeführt werden und läßt sich nicht per Default Profil verwalten.

  • Standardprogramme nach Belieben zuweisen
  • Exportieren der Verknüpfungen: Dism.exe /Online /Export-DefaultAppAssociations:C:\Temp\Appassoc.xml
    Bsp: XML-Vorlage für Firefox: https://support.mozilla.org/de/kb/firefox-fur-unternehmen-standardbrowser-festlegen
  • Lösung 1: Import mit DISM in WIM Installationsimage: https://www.smartdeploy.com/blog/customize-default-profiles/
  • Lösung 2: Import in anderes Windows (nur bei neuen Benutzerprofilen vor dem ersten Logon!)
    Dism.exe /Online /Import-DefaultAppAssociations:C:\Temp\DefaultAssoc.xml
  • Lösung 3: Zuweisen der XML-Vorlage per Gruppenrichtlinie:
    Computer Configuration > Policies > Administrative Templates > Windows Components > File Explorer -> Set a default associations configuration file (Konfigurationsdatei für Standardzuordnung festlegen)
  • GPO ggf. per Sicherheitsfilterung weiter einschränken https://www.gruppenrichtlinien.de/
    - Gruppe mit gewünschten Computern erstellen
    - GPO: Sicherheitsfilterung: Gruppe von oben hinzu fügen
    - GPO: Delegierung -> Erweitert -> Authentifizierte Benutzer = Gruppenrichtlinie übernehmen -> entfernen
    - jetzt ist die Gruppe "Auth. Benutzer" auch bei "Sicherheitsfilterung" verschwunden
  • Lösung 4: Verknüpfung per Registry
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Explorer\FileExts\.pdf\UserChoice
    - userbezogen, mit Hash gesichert gegen manuelle Änderung (Hash ungültig => Default Reset)
    - manuelle Änderung nicht möglich, nur mit kommerziellem Tool SetUserFTA
  • CMD: assoc  - gibt alle Associationen aus
  • CMD: assoc .pdf  - gibt PDF-Verknüpfung aus (Bsp: .pdf=PDFXEdit.PDF)
  • CMD: ftype  - gibt Liste aus
  • CMD: ftype htmlfile  - (Bsp: PDFXEdit.PDF="C:\Program Files\Tracker Software\PDF Editor\PDFXEdit.exe" "%1")
  • Mit "assoc" und "ftype" kann man auch Werte setzen.

Firefox x64 Vorlage:
<?xml?>
<DefaultAssociations>
<Association />
<Association />
<Association />
<Association />
</DefaultAssociations>

Trackersoft PDFXchange Editor Vorlage:
<?xml?>
<DefaultAssociations>
<Association />
<Association />
<Association />
<Association />
<Association />
<Association />
<Association />
<Association />
</DefaultAssociations>

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-08-30 09:27


Betriebssysteme » Windows Server

Access Based Enumeration

Es werden dem User nur noch Freigaben, Verzeichnisse u. Dateien angezeigt, auf die er Zugriff hat.
Verfügbar unter microsoft.com/downloads/ für x86, amd64 und ia64
Voraussetzung: Win2003 Server + SP1
In Win2008-R2 bereits eingebaut: "Freigabe- und Speicherverwaltung" -> Eigenschaften/Erweitert -> "Zugriffsbasierte Aufzaehlung aktivieren"

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:21


Domaincontroller Restore von Backup

* Alleinstehende AD-Server ohne Replikationspartner können (innerhalb der Thombstone-Zeit) problemlos vom Image o.ä. wieder hergestellt werden.
* Bei mehreren AD-Controllern in der Domain:
- Rücksicherung des defekten Servers.
- Start sofort im Verzeichnisdienstwiederherstellungsmodus (Normalstart versaut AD!)
- Regedit.exe aufrufen und kontrollieren, ob der Wert "DSA Previous Restore Count" unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters vorhanden ist.
Wenn ja, dann den Eintrag im Wert nur notieren. Wenn nein, nichts tun. Den Wert NICHT erstellen.
- Erstellen des Wertes "Database restored from backup" unter HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters Datentyp: REG_DWORD; Wert=1
- Domänencontroller normal starten. Prüfen, ob sich der notierte Wert (DSA Previous Restore Count) um 1 erhöht hat.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:21


Domain Serverrollen (FSMO)

Abfrage aller Single-Master Serverrollen mit "netdom query FSMO" (W200x-CD/Support-Tools)
oder "dumpfsmos [SERVER]" (W200x- Res.kit)
dsquerry -server - FSMOs mit ihren DistinguishedNames
dsquerry -server -hasfsmo pdc - findet Server mit FSMO PDC-Rolle (alle 5 möglich)
dsquerry -server -isgc - findet alle DCs, die globale Katalogserver sind

Powershell: Get-ADDomain und Get-ADForest

Name Anzahl Funktion Verwaltung
Globaler Katalogserver beliebig oft;
min. 1x je Standort empfohlen
- enthält Informationen zum Speicherort beliebiger Objekte im AD (Universelle Gruppen, UPNs);
- ist in Einzeldomäne (1 DC) nicht erforderlich
AD- Standorte und Dienste
Schemamaster 1x pro Gesamtstruktur - führt Änderungen am Schema durch; alle anderen DCs lesen Schema nur Snap-In: "AD Schema" (schmmgmt.dll aus adminpak.msi registrieren per 'regsvr32 schmmgmt.dll')
Domänenamen-Master 1x pro Gesamtstruktur - führt Änderungen an Domänenzuordnung durch;
- soll gleichzeitig globaler Katalog sein
AD Domänen- und Vertrauensstellungen
PDC - Emulator 1x pro Domäne - liefert Berechtigungen für NT4- BDCs, führt Kennwortänderungen als Erster durch;
- synchronisiert die Zeit mit allen DCs
AD Benutzer und Computer
RID - Master 1x pro Domäne - weist jedem DC Blöcke von RIDs zur Vergabe eindeutiger SIDs zu AD Benutzer und Computer
Infrastructur - Master 1x pro Domäne - verwaltet domänenübergreifende Gruppenmitgliedschaften;
- ist erst bei mehreren Domänen in einer Struktur nötig;
- gleicht alle GCs ab, darf nicht selbst globaler Katalog sein
AD Benutzer und Computer


FSMO-Übergabe (Bsp.: PDCEmulator) per Powershell:
(FSMO-Übernahme erzwingen mit -Force)

Move-ADDirectroyServerOperationMasterRole -Identity "DC02" -OperationMasterRole,PDCEmulator


Die FSMO-Rollen lassen sich ausser in den oben genannten GUIs auch per NTDSUTIL verschieben.

roles
connection
connect to server [FSMO-NEU]
quit
transfer schema master
transfer naming master
transfer RID master
transfer PDC
transfer Infrastructure Master

Hinweis: Nur der erste DC einer Domäne trägt das EFS Widerherstellungszertifikat! Export des EFS Widerherstellungsagenten nicht vergessen!


Computer offline in Domäne aufnehmen mit DJOIN (https://www.msxfaq.de/windows/djoin_offline_domain_join.htm)

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-07-15 08:57


Netzwerkerkennung läßt sich nicht einschalten

Es müssen folgende Dienste laufen:
- DNS-Client
- Funktionssuche-Ressourcenveröffentlichung
- SSDP-Suche
- UPnP-Gerätehost

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:21


WINS

- "net view" zeigt aktuelle Browserliste
- "Arbeitsstationsdienst" und "Server" müssen laufen. "Computerbrowser" für Master Browser.
- "Datei- u. Druckerfreigabe" und "Client für MS Netzwerke" müssen aktiviert sein.
- Ausnahme "Datei- u. Druckerfreigaben" in der Windows-Firewall muß aktiviert sein.
- unsichtbare PCs finden mit "net config server", beheben mit "net conf.. /hidden:no"
- Browserliste wird alle 12 min. aktualisiert oder mit "browstat" aus den XP Support Tools.("browstat fa 1 [workgroup]")
- "browstat status" verrät u.a. den aktuellen Master Browser und ggf. Backup Browser.
- zwangsweise Übernahme des Master Browsers: "browstat elect 1 [workgroup]"
- PC mit mehreren Netzwerkschnittstellen (auch virtuell!) sollten kein Master Browser sein.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:21


Gruppenrichtlinien

Reihenfolge der Abarbeitung:

  1. Lokale Richtlinie (Local Policy)
  2. (Multi Lokale Richtlinien, mit Vista eingeführt)
  3. Standortrichtlinien (Site)
  4. Domänenrichtlinien (Domain)
  5. OU-Richtlinien von der übergeordneten OU zur untergeordneten. (OU)

Der letzte Wert gewinnt.

 

* Anzeige des Gruppenrichtlinien-Ergebnisses für aktuellen Benutzer und PC mit gpresult.exe.
Komfortabler: MMC "Richtlinien-Ergenissatz".

* Aktualisierung der Gruppenrichtlinien mit gpupdate /force.
* Konto-Richtlinien (Kennwortlänge..) werden nur einmal pro Domain abgearbeitet, i.Allg. in der Default Domain Policy.

* Richtlinien abfragen mit: gpresult /scope computer /v >c:\GPO.txt 

Domain auf neue Version aktualisieren: als Schema-Admin "adprep /forestprep" und "adprep /domainprep" von der jeweiligen Server-CD ausführen.

• Ablageort lokal: C:\Windows\PolicyDefinitions
• Ablageort Domain: \\<Domainname>\SYSVOL\Policies\PolicyDefinitions
Der komplette Ordnerinhalt kann gelöscht werden.
Jede darin enthaltene Datei läßt sich aus einem laufenden System oder aus dem Internet herunter laden.
ADMX-Dateien sind austauschbare Objekte mit GPO-Einstellungen +Anzeigenamen für die Konfigurationsdatei registry.pol.

Domain-GPO überschreibt lokale GPO, außer in der lokalen Registry gibt es diesen Eintrag:

HKEY_LOKAL_MASCHINE\Software\Policies\Microsoft\Windows\Group Policy
  EnableLocalStoreOverride=1  (Reg_DWord)

Konfigurationsdatei registry.pol kann angepasst werden durch ADMX-Dateien oder MS PowerShell CMDlets (https://www.dsinternals.com/en/).
• Set-GPRegistryValue
• Remove-GPRegistryValue


Links und Quellen:

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-02-05 12:36


Domainen-Gruppen

Gruppe / ModeGeltungsbereichhat Mitgliederist Mitglied von
Universelle Gruppe (UG)
(nur einheitl. Mode)
Gesamtstruktur Benutzer (H) und beliebige Gruppen aller Domains DL und UG aller Domains
Funktion: Verschachteln von GG zum Zuweisen über mehrere Domains. Nur im einheitlichen Mode.
UG werden im globalen Katalog gespeichert.
Globale Gruppe (GG)
(im einheitl. Mode)
Gesamtstruktur H und GG der eigenen Domaine UG und DL aller Domains und von GG der eigenen Domaine
(im Mixed Mode) H der eigenen Domaine DL der eigenen Domaine
Funktion: Zum Organisieren von Benutzern (H).
DomainLokale Gruppe (DL)
(im einheitl. Mode)
nur eigene Domaine H, GG und UG aller Domains und DL der eigenen Domaine DL der eigenen Domaine
(im Mixed Mode) H und GG aller Domains --
Funktion: Zum Organisieren von Ressourcen.

Strategie: H -> GG (-> GG) (-> UG) -> DLG <- Berechtigungen (B) der Ressourcen

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:21


Domain Controller Diagnostic

- auf Domaincontroller "dcdiag" ausführen (Win2000/2003: Support Tools, später im OS)
analysiert AD, DNS, Replikation, Serverrollen usw.
- DCdiag /fix - behebt Probleme bei der Namensauflösung von Domänencontrollern

- "netdom query dc" oder "netdom query fsmo" (Win2003-2012)

- repadmin.exe /showreps - überprüft die AD-Replikation. (Win2008-2012)

- nltest /dclist:<NetBIOS-DOMÄNENNAME> - prüft DC + Standorte

- "ntdsutil": AD-Hilfsprofgamm zur Wartung und Bereinigung des AD. Komplizierte Bedienung, man sollte wissen, was man tut.


Weitere Tips:  https://www.it-administrator.de/fachartikel/92735.html

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-12-15 14:54


Windows Zeitserver einstellen

Der Befehl „net time“ wurde von Microsoft als „deprecated“ gekennzeichnet.
Bei mehreren Domain Controllern muss der Timeserver auf dem DC mit der „PDC Emulator“ FSMO-Rolle eingerichtet werden.
NTP-Server testen mit Windows Boardmitteln:
* w32tm /stripchart /computer:ptbtime1.ptb.de
* w32tm /stripchart /computer:<IP-des-NTP-Servers>

* w32tm /stripchart /computer:<Zeitserver> /samples:10 /dataonly - zeigt Offset zwischen Zeitserver und lokalem PC an, testet Erreichbarkeit des Zeitservers (Firewall, DNS..)
* reg query HKLM\SYSTEM\CurrentControlSet\Services\W32Time\Parameters
bzw. W32tm /query /configuration - Zeitserver-Konfiguration auslesen
* w32tm /config /manualpeerlist:“0.de.pool.ntp.org,0x8 1.de.pool.ntp.org,0x8 2.de.pool.ntp.org,0x8 3.de.pool.ntp.org,0x8“ /syncfromflags:manual /update - neue Zeitserver setzen  (PDC: 0x1 !)
  - ggf. ohne 0x8. Mehrere Einträge nur durch Leerzeichen trennen!
 
* w32tm /config /reliable:yes - andere Server dürfen diesen Server als Zeitquelle nehmen

* w32tm /query /status - Test der Zeitsynchronisation
* w32tm /query /source - zeigt aktuellen Zeitserver

* w32tm /resync /rediscover - erzwingt Zeit-Synchronisation
* w32tm /config /syncfromflags:domhier /update - Client soll sich normal mit dem DC synchronisieren
* net stop w32time - nach dem Konfigurieren sollte der Dienst neu gestartet werden
* net start w32time
 
NTP Synchronizes time to the time sources specified in the Parameters\NtpServer entry (autorisierender Server der Domäne).
Nt5DS Synchronizes time to the domain hierarchy.
AllSync Uses all synchronization mechanisms available

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-05-16 21:31


Server Lizenzierung

• Siehe auch:
 - Windows Server Versionsübersicht
 - Server Lizenz Aktivierung

• Windows Server Standard 2022
- Installation 1x physikalisch oder 2x virtuell, 2 Hyper-V Container
- Lizenzierung pro Core, ohne Limit
- Zugriffs-CALs (User, Geräte) und RDP-CALs erforderlich
- kein CPU-Limit, max. 24 TB RAM

• Windows Server Essentials 2022
- Installation 1x physikalisch oder 1x virtuell
- max. 1 CPU mit max. 10 Cores (einzige physische Beschränkung)
- keine CALs erforderlich (Limitierung auf 25 User / 50 Geräte)
- RDP-CALs erforderlich wie bei Standard/Datacenter
- muss kein DC sein, aber wenn dann Domain Root
Physisch keine Beschränkungen zu Standard, nur lizenzrechtlich.
Es fehlen keine Serverrollen.
Es gibt keine spezifischen Installationsmedien. Stattdessen wird ein Essentials Edition-Product Key verwendet, um die Standard Edition von Windows Server 2022 zu aktivieren. (DISM /online /Set-Edition:ServerStandard....)

• Windows Server Standard 2019
- Installation 1x physikalisch oder 2x virtuell
- Lizenzierung pro Core, ohne Limit
  (min. 2 CPUs, min. 8 Cores je CPU = 16 Cores)
- Zugriffs-CALs erforderlich
- RDP-CAL ggf. erforderlich
- kein CPU-Limit, max. 24 TB RAM

• Windows Server Essentials 2019
• Essentials-Dashboard und Client-Backup fällt weg
• Essentials-Rolle fällt weg
Nur eine Lizenz pro Unternehmen.
- Installation 1x physikalisch oder 1x virtuell
- Lizenzierung pro CPU
- keine CALs erforderlich (Limitierung auf 25 User / 50 Geräte) 
- max. 2 CPUs, max. 64 GB RAM
- kein RDP Sitzungshost

Windows Server 2016
- Lizenzierung pro 2 physische CPU-Kerne (vCPUs bzw. logische Prozessoren in VMs spielen keine Rolle).

  • Für jeden Prozessor ist ein Minimum von 8-Core-Lizenzen erforderlich
  • Für jeden Server ist ein Minimum von 16-Core-Lizenzen erforderlich
  • Core-Lizenzen werden in Zweier-Packs verkauft
  • Server (User)-CAL, RDS-CAL bzw. Right Management CAL sind weiterhin notwendig.
    - Standard Edition: 2 virtuelle Maschinen auf dem selben Server inclusive.

    - MS Preis und Lizenz FAQ

Windows Server 2016 Datacenter
  - max. 64 CPU-Socket, unbegrenzt Cores
  - unbegrenzt virtuelle Maschinen auf dem selben Server inclusive
  - zusätzliche Funktionen für Storage-Replikation, Erweiterungen im Netzwerk-Stack und besondere Virtualisierungs-Fähigkeiten

Server 2016 Essentials
- max. 25 Benutzer bzw. 50 Clients
- max. 64 GB RAM
+ keine User-CAL notwendig
- Lizenz: 1x physisch oder virtuell
- bei Einsatz als DC ist max. 1 Domaincontroller möglich, der muß alle FSMO-Rollen besitzen
+ als Memberserver kann Server Essentials 2016 unbeschränkt einer vorhandenen Domäne beitreten
  Der Wizard ist doof und will immer eine neue Domäne anlegen (siehe Link).
+ Einrichtung ohne Assistent (Registry: RUN löschen) und Essentials-Rollen geht auch als Memberserver
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- keine Terminalserver-Rolle
- Servername nicht änderbar, wenn Essentials-Rollen konfiguriert sind
- keine Container, Nano-Server, Deduplizierung, Storage Replica
Link: https://www.windowspro.de/wolfgang-sommergut/windows-server-2016-essentials-neuerungen-einschraenkungen-preis

Windows Server 2012
- Lizenzierung pro 2 CPU-Sockel.
- Server (User)-CAL und RDS-CAL sind für Server 2012 und 2012 R2 gleich.
- Standard Edition: 2 virtuelle Maschinen auf dem selben Server inclusive.
- Datacenter Edition: unbegrenzt virtuelle Maschinen auf dem selben Server inclusive.
- Nischenvarianten: Essentials, Foundation, Storage Server.

 

Downgrade-Recht besteht auf alle älteren Versionen mit aktuellem MS-Support.

Siehe auch:
Server Lizenzierung Wissenswertes

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-12-20 08:56


OEM Windows Server Lizenzierung - Wissenswertes

 Separat im Handel angebotene OEM Lizenzen (Systembuilder und ROK) dürfen in Deutschland ohne neue Hardware gehandelt und bereits existierender Hardware zugewiesen werden. http://www.jurpc.de/jurpc/show?id=20000220

 Über den OEM Kanal gibt es KEINE ESD Lizenzen (Key only). Eine OEM Lizenz beinhaltet immer einen Datenträger, einen COA Sticker, einen Aktivierungskey und die Lizenzbedingungen. Achtung vor Lizenz-Piraterie!

 

 OEM Windows Server Lizenzen haben das identische Downgrade-Recht wie OPEN Lizenzen, also unlimitiert. Für die Umsetzung des Downgrades benötigt der Kunde ein OEM Medium mit dazugehörigem Key, beides muss NICHT im Besitz des Kunden sein. Sofern er selbst Zugriff auf das VLSC hat, kann er sich für den eigenen Bedarf Bits und Bytes sowie Keys herunterladen.

 

 Virtuelle Instanzen dürfen auch bei OEM Lizenzierung beliebig oft und ohne zeitliche Beschränkung zwischen ausreichend lizenzierten Hosts verschoben werden. Dies gilt für das Betriebssystem, NICHT für die Serveranwendung.

 

 Windows Server CALs und RDS CALs können JEDERZEIT direkt vom OEM oder über die Distribution erworben werden und erlauben den uneingeschränkten Zugriff in JEDEM Lizenzszenario, unabhängig von Hersteller, Lizenzform oder Hardware. Seit Windows Server 2012 sind KEINERLEI CALs bei OEM Lizenzen beinhaltet. CALs können sowohl für Devices oder User erworben werden.

 

 Software Assurance kann man für OEM Lizenzen und CALs der aktuellsten Version innerhalb von 90 Tagen nach Kauf über OPEN erwerben. Während der Laufzeit wird aus der OEM Lizenz eine VL mit dem Recht auf das VLSC zuzugreifen, die Lizenz alle 90 Tage einem anderen Host zuzuweisen und auf neue Versionen upzugrgden. Nach Ablauf der SA behalten CAL und OS das Nutzungsrecht für die aktuellste Version zum Ablaufdatum der SA. Auch nach Ablauf der SA kann der Kunde das Upgrade durchführen, sollte sich aber während der Laufzeit aus dem VLSC Bits und Bytes sowie Key runterladen, da der Zugriff auf das VLSC ggf. nicht mehr zur Verfügung steht.


Eine Information des
Microsoft Windows Server Kompetenz Club
www.windows-server-kompetenz-club.de

Siehe auch:
Server Lizenzierung
Server Lizenz Aktivierung

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-02-10 10:35


Server Lizenz Aktivierung

slui 3 - Dialogfeld zur Schlüsseleingabe
slui 4 - telefonische Aktivierung
dism /online /Get-CurrentEdition - Anzeige der aktuellen Version

  • slmgr.vbs /dli - Zeigt die aktuellen Lizenzinformationen an (Edition und letzte 5 Zeichen des Key)
    (kompl. Lizenzinfo siehe hier)
  • slmgr.vbs /dlv - Zeigt noch mehr Lizenzdetails an
  • slmgr.vbs /dlv all - Zeigt detaillierte Infos für alle installierten Lizenzen an
  • slmgr.vbs /ato - Windows online aktivieren

Bei Problemen mit der klassischen Aktivierung per GUI, Core-Installation oder bei Key-Wechsel:

  • slmgr /upk - löscht vorhandenen Key
  • slmgr /ipk xxxxx-xxxxx-xxxxx-xxxxx-xxxxx - neuen Key eingeben  (Server 2008-2019)
  • slmgr /ato - aktiviert Windows Server 2019
  • slmgr -atp <Aktivierungs-ID> - bei telefonischer Aktivierung

Die Aktivierung geht auch Remote: slmgr.vbs <ServerName> <Benutzername> <Kennwort> -ato.

Aktuelle Edition wechseln (Powershell):

  • dism /online /Get-CurrentEdition - zeigt aktuelle Edition
  • dism /online /Get-TargetEditions - zeigt mögliche Editions
  • dism /online /Set-Edition:<edition ID> /ProductKey:<Seriennummer> - Änderung der Edition

Evaluation-Version in Vollversion wechseln geht nur auf diesem Weg.
Der DomainController darf bei der Umstellung nicht aktiviert sein.
(ggf: Set-Edition:ServerDatacenter, Server Essentials: als ServerStandard!)

Powershell-Kommando:

  • DISM /online /Set-Edition:ServerStandard /ProductKey:XXXXX-XXXXX-XXXXX-XXXXX-XXXXX /AcceptEula

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-09-24 22:07


MS CAL (Windows/RDS/Office)

  • Kauflizenz/Volumenlizenz oder CSP
  • CAL-Nutzung muß dokumentiert werden (ggf. Excel-Tabelle mit User oder Gerätenamen)
  • Neuzuweisung ab 90 Tagen nach der letzten Zuweisung möglich
  • Downgrade-Berechtigung, CAL erlaubt Zugriff auf frühere Instanzen
  • Remotedesktop: RDS-CAL und Windows-CAL erforderlich!
  • keine CAL-Lizenz für max. 2 Administratoren zur Verwaltung erforderlich
  • Windows 10 Pro Lizenz darf nur 1x physisch oder virtuell genutzt werden
  • Windows 10 in virtuellen Umgebungen nur über Volumenlizenz (Enterprise oder VDA =VirtualDesktopAccess) zusätzlich zur Windows (7-10) Lizenz
  • Virtual Desktop Infrastruktur (VDI) lizenzieren:
    - Win10 Pro + Enterprise Upgrade (E3, E5, A3, A5) + Software Asecurance
    - oder VDA License
  • VDI in Azure besitzt eine einzigartige Win10 Multiuser-Lizenz
  • keine Server- und RDS-CAL sind erforderlich, wenn JEDER Benutzer über eine eigene virtuelle Windows-10 Instanz verfügt
  • pro RDS Sitzungshost ist nue eine Office-Version/Typ möglich
  • jeder RDS-Benutzer oder Gerät benötigt eine Office Lizenz

Verfasser: Superadmin
Letzte Änderung: 2021-03-18 09:48


Gruppenrichtlinien

Domänenrichtlinien und Logonscripts der Domäne liegen auf den Domänencontrollern in Freigabe SYSVOL.
Nach der Umstellung von FRS auf DFSR heisst der Ordner "SYSVOL_DFSR" NUR bei den DC, die während der Migration von FRS zu DFSR aktiv waren.

Richtlinien werden von der Domänenrichtlinie durch den Baum der OUs abgearbeitet. Die speziellen Einstellungen der OU überschreiben die allgemeinen Grundeinstellungen der Domain.

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-10-20 08:00


Domain Controller Hostname ändern

  • ändern der IP-Adresse ist problemlos möglich
  • nach Adresswechsel: DNS-Cache leeren, DNS prüfen
    ipconfig /flushdns && ipconfig /registerdns

  • zweiten Hostname hinzu fügen:
    netdom computername AktuellerName.domain.local /add:NeuerName.domain.local
  • neuen Name primär machen:
    netdom computername AktuellerName.domain.local /makeprimary:NeuerName.domain.local
  • alten Namen entfernen (man kann auch zwei Namen lassen):
    netdom computername NeuerName.domain.local /remove:AlterName.domain.local

Quelle: IP-Adresse und Hostname eines Domain Controller ändern - Frankys Web

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-08 08:02


Betriebssysteme » Windows 2016-2022

Remote Desktop Server Bereitstellung

Die Remotedesktop-Bereitstellungen ab Windows Server 2012 R2 wird ausschließlich über den Servermanager durchgeführt.

Serverrolle(n): Remotedesktopdienste installieren mittels:
• Rollen und Features: Installationstyp: Installation von RD-Diensten (!!)
Standardbereitstellung, Sitzungsbasierte Desktopbereitstellung
Pools: RD-Sitzungshost (unbedingt), RD-Webaccess (bei Bedarf)
RD-Verbindungsbroker - wenn mehr als 1 Terminalserver vorhanden
RD-Lizenzierung - 1x pro Domäne
• Ohne Domäne: Rollenbasierte Featureinstallation -> Remotedesktopdienste inst.
Rollendienste: Remotedesktop Session Host, Remotedesktop Lizenzierung
Lizenzserver per GPO zuweisen:
- Computerkonfiguration – Administrative Einstellungen – Windows-Komponenten – Remotedesktopdienste – Remotedesktopsitzungs-Host – Lizenzierung
-> Lizenzserver IP-Adresse festlegen
-> Lizenzierungsmode festlegen
- Computerkonfiguration – Administrative Einstellungen – Windows-Komponenten – Remotedesktopdienste – Remotedesktopsitzungs-Host - Verbindungen
-> Remoteverbindungen zulassen

  • Ohne Domäne funktioniert bei Server 2019 nur noch die Lizenzierung per Geräte-CAL!
  • Remote Desktop Web Client funktioniert nur per User-CAL, weil der Client sonst alle Device-CAL in Beschlag nimmt.

Die Remotedesktop-Bereitstellung benötigen zwingend einen Verbindungsbroker.
Auch bei nur einem Terminalserver muß eine Sammlung (Collection) eingerichtet werden.
Viele Einstellungen funktionieren nur in der Domäne.
RemoteApp bereit stellen ohne Domäne mit diesem Tool oder den Tips auf dieser Seite unten.

Funktionstest mit Lizenzierungsdiagnose.

User-CAL werden 180 Tage an einen User-Account gebunden!

Lizenzschlüssel sind nicht an einzelne Server gebunden, sondern werden an aktive Sitzungen in der "Sammlung" (Session Host Farm) vergeben.

Der Lizenzserver muß die höchste in der Sammlung verwendete OS-Version besitzen und darf auch RDP-Server sein.
Bei der Installation hat man wie gehabt eine Gnadenfrist von 120 Tagen.

Installationsmode: "change user /install"
Inst.mode beenden: "change user /execute"

 

Feineinstellung (je nach Windows-Version) per GPO (oder lokal: gpedit) unter
• Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Terminaldienste -> Terminalserver
• Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Remotedesktopdienste
• Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Remotedesktopdienste -> Remotedesktopsitzung-Host
• Computerkonfiguration -> Administrative Vorlagen -> Windows Komponenten -> Remotedesktopdienste -> Remotedesktopsitzung-Host -> Lizenzierung => Lizenzserver bekannt machen
• Computerkonfiguration\Richtlinien\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotedesktop-Sitzungshost\Sitzungszeitlimits
(Nutzer auf x Sitzungen beschränken, Sitzung bei Leerlauf beenden)

 

Remotedesktop-Virtualisierungshost - Der Dienst wird in Hyper-V integriert, um in einem Pool virtuelle Desktops mit RemoteApp- und Desktopverbindung bereitzustellen. Ähnliche Funktionen gibt es auch in Windows Server 2008 R2.

Remotedesktop-Sitzungshost - RemoteApp-Programme oder sitzungsbasierte Desktops nutzen diesen Dienst. Hierbei handelt es sich um den Nachfolger von den Terminaldiensten.

Remotedesktop-Verbindungsbroker - Benutzer können erneut eine Verbindung mit ihren vorhandenen virtuellen Desktops, RemoteApp-Programmen und sitzungsbasierten Desktops herstellen. Die Verbindungsdaten merkt sich der Broker. Nur sinnvoll bei mehreren RD-Servern.

Web Access für Remotedesktop - Dies ermöglicht Benutzern den Zugriff auf RemoteApp- und Desktopverbindung über einen Webbrowser. Auf diesem Weg stellen Sie zum Beispiel Remotedesktops im Internet oder RemoteApps zur Verfügung.

• Die Remotedesktoplizenzierung verwaltet die Lizenzen, die für eine Verbindung mit einem Remotedesktop-Sitzungshostserver oder einem virtuellen Desktop erforderlich sind. Lizenzserver per GPO bekannt machen!

• Der Remotedesktopgateway ermöglicht es autorisierten Benutzern, von jedem Gerät eine Verbindung mit virtuellen Desktops, RemoteApp-Programmen und sitzungsbasierten Desktops in einem internen Unternehmensnetzwerk herzustellen.

 

Fehler beim Anmelden: "der angeforderte zugriff auf eine sitzung wurde verweigert"
Lösung: Die Remote User dürfen nicht /console angemeldet werden.

Gespeicherte RDP-Zugangscredentials liegen in der Windows Anmeldeinformationsverwaltung unter Windows Anmeldeinformationen.

https://<fqdn>/RDWeb/webclient/index.html - Remote Desktop Web Client
https://<fqdn>/RDWeb/Pages/en-US/login.aspx - Remote Desktop Web Access

CMD-Kommandos:

  • query session /Server:Servername  - zeigt RDP-Sitzungen + ID an, auch remote, aktiv bzw. getrennte Sitzung (query user ist besser!)
  • query user /Server:Servername  - wie query Session, zusätzlich mit Anmeldezeit, Leerlaufzeit
  • reset session <ID> /Server:Servername  - beendet Session (ID von oben)
  • query process * /Server:Servername  - zeigt alle Prozesse aller Usersitzungen (kann auf User-ID eingeschränkt werden)

Links:

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-08-02 17:33


RunServicesOnce geht nicht

Frage: Habe einen neu aufgesetzten Windows 2016 Server. Bei dem lauft nach der Installation ein PS-Skript das Anpassungen macht. Es Legt auch den Regkey RunServicesOnce an. Die Befehle werden aber nach dem Neustart nicht ausgeführt. Mit RunOnce tut alles, da muss ich mich aber extra anmelden und die will ich vermeiden. <br />
Gibt es RunServicesOnce nicht mehr?

Ich habe den Key auf dem 2016-Server unter HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce gefunden.
Allerdings häufen sich die Stimmen im Internet, die von Problemen unter verschiedenen Windows-Versionen sprechen.
Selbst getestet habe ich das nicht.

Workaround: schtasks /create /tn <TaskName> /tr <TaskRun> /sc once

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-06-08 14:16


Server2016: Defender deinstallieren

Wieder Erwarten läßt sich der Defender einfach im Servermanager als Feature deinstallieren.
Sinnvoll, falls ein anderer Virenscanner eingesetzt wird.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-10 16:01


Server 2022

- Installation erfordert aktives TPM

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-12-06 11:46


Betriebssysteme » Linux

VMWare Workstation unter Ubuntu installieren

  • VMWare nach Kernel-Update Module neu erzeugen: sudo vmware-modconfig --console --install-all
  • VMWare deinstallieren: (sudo) vmware-installer -u vmware-workstation 

 

  • System aktualisieren: (sudu) apt-get update && apt-get upgrade
  • ggf. Voraussetzungen erfüllen: (sudo) apt-get install gcc build-essential 
  • VMWare Bundle herunter laden: wget https://download3.vmware.com/software/wkst/file/VMware-Workstation-Full-16.2.3-19376536.x86_64.bundle
  • Recht zum Ausführen setzen: chmod a+x VMware-Workstation-Full-16.2.3-19376536.x86_64.bundle
  • Bundle installieren: (sudo) ./VMware-Workstation-Full-16.2.3-19376536.x86_64.bundle
  • VMWare starten: vmware

VMWare Workstation 16 unter Ubuntu 22.04:
https://www.itzgeek.com/how-tos/linux/ubuntu-how-tos/how-to-install-vmware-workstation-16-pro-on-ubuntu-22-04-ubuntu-20-04.html

Verfasser: U.Kernchen
Letzte Änderung: 2022-05-26 17:58


Linux administrieren

Verwaltung von Netzwerk/VPN/Bridge/VLAN, Firewall, Systemlog, Hardware/Storage, Upgrades, Useraccounts, Dienste, VMs und Container

WEBMIN - bekanntester Klassiker

  • erste Version 1997, heute noch aktiv
  • browserbasierend 

Cockpit - modern, intuitiv

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-29 09:23


Raspberry Pi

SD-Karte

  • MicroSD
  • Karten sind potentiell langsam und unzuverlässig und sollten gesichert werden
  • Größe: 8GB - 32GB
  • Geschwindigkeit: Class-10 oder UHS-1

BACKUP: SD-KARTE UNTER LINUX SICHERN
SD-Karten arbeiten im Raspberry Pi nicht immer zuverlässig, manchmal kommt es zu Fehlern und das System startet nicht mehr.

  • Fahren Sie den Raspberry Pi herunter, entnehmen Sie die SD-Karte und stecken Sie diese in den Kartenleser von PC oder Notebook.
  • Pfad der SD-Karte ermitteln:  lsblk -p
    („/dev/sdb1“ und dahinter „/media/[user]/[Kennung]“)
  • Einbindung in das Dateisystem lösen
    (sudo umount /dev/sd[X]?)
  • Backup erstellen:
    sudo apt-get install pv
    sudo dd if=/dev/sd[X] | pv | gzip -c > ~/Backup_Raspian.img.gz
    Das Tool pv sorgt dafür, dass eine Fortschrittsanzeige für dd erscheint.
  • Das Ergebnis ist eine komprimierte Abbilddatei der SD-Karte.
    Mit diesen zwei Befehlen
    gunzip -c ~/Backup_Raspian.img.gz | pv | sudo dd of=/dev/sd[X]
    sync
    können Sie die Sicherung später wiederherstellen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-28 18:32


Linux: Bash-Script erstellen

  • mkdir scripts  - Verzeichnis erstellen
  • Linux braucht keine Dateierweiterung, aber für Scripts ist .sh üblich

  • Test1
  • nano helloworld.sh  - erstellt Script
  • #!/bin/bash  - sagt dem System, welche Shell es zu nutzen hat (# = Kommentar, ! = Kommentar wird ignoriert)
  • echo Hello World! 
  • chmod +x helloworld.sh  - setzt Recht zum Ausführen  (helloworld.sh wird nun grün angezeigt)
  • ./helloworld.sh  - führt das Script aus

  • Test mit Variable
  • nano hallo.sh  - neues Beispiel mit Variablen
  • echo Hello $1  - Variable $1
  • chmod +x hello.sh
  • ./hello.sh Uwe  -> Ausgabe: "Hello Uwe"

  • Test mit Eingabe

    #!/bin/bash
    echo -n "Hallo, wie heisst du?"
    read vorname
    echo -n "Danke, und dein Nachname?"
    read nachname
    clear
    echo Hallo $vorname $nachname, wie gehts?

    echo -n  - Cursor bleibt in der Zeile
    read  - input

  • Test:  If-Then-Schleife
  • if [ "$vorname" == "Uwe" ]
    then echo ....
    else echo ...
    fi
  • fi  - beendet Schleife

  • Backup - Script
    (sichert /Dokumente komprimiert nach /Backups)
  • #!/bin/bash
    tar cvfz ~/backups/my-backup.tgz ~/Dokumente

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-28 22:19


Ubuntu Pro Werbung ausschalten

Werbung unter Linux ist ein No-Go.
Ende 2023 hat Canonical Werbung für Ubuntu-Pro im Updateprozess der LTS-Version eingebaut.
Im Februar 2024 kommt eine zweite Welle, die wieder abgeschaltet werden muß.

  • von LTS auf STS wechseln
    LTS erhält 5 Jahre Langzeitsupport, mit Ubuntu Pro bis zu 12 Jahre.
    Die Short Term Support Version bekommt die Pro-Werbung nicht.
    Die STS-Version ist immer auf dem neuesten Stand, könnte aber auch mal Fehler mitbringen.
  • Ubuntu Pro Abo abschließen
    Das Abo ist bis 5 Instanzen kostenlos.
  • Werbung in Shell (erneut) aus schalten:
    cd /etc/apt/apt.conf.d
    sudo truncate -s0 20apt-esm-hook.conf  (löscht den Inhalt der Datei)
    cat 20apt-esm-hook.conf  (Test: leer?)
    sudo apt upgrade  (Test: Meldung weg)
  • Werbung in GUI/Aktualisierungsverwaltung aus schalten:
    sudo nano /var/lib/ubuntu-advantage/apt-esm/etc/apt/sources.list.d/ubuntu-esm-apps.list
    - beide Einträge mit deb.. beginnend: mit Doppelkreuz auskommentieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-15 08:28


Linux Filesystem

  • lsblk - Auflistung aller Datenträger und Block Storages im Baumformat

  • ls -althr /dev/disk/by-id/  - listet alle HDs im System

  • lshw - class disk  - (nachinstallieren) listet physische Disks mit logischem Name, Seriennummer

  • dmesg -Tw  - zeigt präzise HD Datenstrom
  • sudo dumpe2fs -h /dev/mapper/usb-crypt - ausführliche Info über ein Dateisystem

  • sudo cryptsetup luksDump /dev/sde9- Informationen über eine verschlüsselte Partition

  • df -h  - zeigt freien Speicherplatz der Festplatte (disk free)
  • du -shc *  - zeigt alle Verzeichnisgrößen im aktuellen Verzeichnis incl. Summe

  • gparted  - Partition ändern  (auch aus Live-System)
  • cfdisk /dev/sda  - userfriendly Partitionierungstool (fdisk)
  • cd -L <Verzeichnis>  - Wechsel in logisches Verzeichnis (Standard)
  • cd -P <Verzeichnis>  - Wechsel in physisches Verzeichnis  (Bsp: cd -P /bin, cd -P /home)
  • cp [Optionen] Quelle Ziel - copy
  • mv [Optionen] Quelle Ziel - move
  • rm -r *  - löscht aktuelles Verzeichnis incl. Unterverzeichnisse (recursiv)
  • find / -iname "datei.log" - sucht Datei (groß oder klein geschrieben) in allen Verzeichnissen

  • Partiton vergrößern:
    - physische HD vergrößern
    - lsblk - listet aktuelle Struktur
    - growpart /dev/sda 3  - (mit Leerzeichen) vergrößert das angegebene Vol. auf die freie Größe (growpart installieren)
    - resize2fs -p /dev/sda3  - (ohne Leerzeichen) Dateisystem anpassen
    Verzeichissystem erklärt: https://www.linux-praxis.de/spaziergang-durchs-dateisystem

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-05-09 15:47


Linux Mint

  • eigenständige Distribution, aufbauend aus Debian und Ubuntu (LTS)
  • konservativer Systemunterbau, stabil und wartungsarm
  • einsteigerfreundlich, Windows-ähnliches Layout, geringe Lernkurve
  • schlank und schnell auch auf alter Hardware
  • mit Cinnamon (Mint Default), MATE oder Xfce stehen drei verschiedene Desktopumgebungen zur Verfügung
  • Cinnamon ist anpassungsfähiger als Ubuntu GNOME
  • teilweise proprietäre Betriebssystembestandteile
  • Tool WebApps: Webseiten können auf Desktop angepinnt werden und starten in eigenem Fenster ohne Adressleiste
  • vollständige Multimedia-Unterstützung incl. Codecs
  • Softwaremanager besser als bei Ubuntu
    Flatpak (Mint und Ubuntu) - frei, meist Community
    Snap (Ubuntu) - vor allem große Softwareanbieter
  • Installation von .DEB Dateien
  • 5 Jahre Langzeitsupport
  • Linux Mint wird von der Community entwickelt, Ubuntu von Canonical (einem kommerziellen Unternehmen)
  • Ubuntu bietet kostenpflichtigen Business-Support, Mint Community Support

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-13 20:00


Linux Samba, SMB, NFS

Samba Server installieren für SMB/CIFS Windows-Zugriff
- der Samba Client ist in den meisten Linux-Versionen vorinstalliert

sudo apt-get install samba samba-common
• Freigaben werden in /etc/samba/smb.conf angelegt

; /etc/samba/smb.conf
[global]
workgroup = Arbeitsgruppe
security = share (Zugriff auf Share ohne Passwort, es gelten nur Verzeichnisrechte)

[public]
path = /public
guest ok = yes (Gästezugriff)
guest only = yes (nur Gäste, Zugriff wird dem Default-Account guest (nobody) zugeordnet)

[daten]
path = /public/uwe
username = uwe
writable = true
browseable = true (Verzeichnis ist sichtbar, unabhängig vom Zugang)
# /etc/samba/smb.conf (Bsp. user-security)
[global]
workgroup = Arbeitsgruppe
security = user
username map = /etc/samba/smbusers
encrypt passwords = yes
map to guest = bad user
guest account = nobody (alle Benutzer ohne Zuordnung in smbusers werden dem Account nobody zugeordnet)

[homes] (Home-Verzeichnis des Linux-Users ist sichbar + RW)
writeable = true
browseable = false

- Verzeichnis public usw. wird für "Arbeitsgruppe" angeboten
- per Default immer read-only = yes, wenn nicht anders angegeben
- security: share / user / server / domain / ads

• Freigabe-User müssen ein Systemkonto (sudo adduser USER) und ein Samba-Konto () sudo smbpasswd -a USER) besitzen, idealerweise mit gleichem Passwort
• gleichlautende Windows-Konten haben Zugriff entsprechend deren Linux-Konten
• es ist möglich, in /etc/samba/smbusers eine Zuordnung Linuxkonto = Windowskonto zu treffen (#root = administrator)

Zugriff auf SMB-Freigaben im Linux Dateimanager:
smb://[IP-Adresse]
Zugriff auf SMB-Freigabe im Windows Dateimanager:
\\192.168.178.20

smbstatus - gibt alle Freigaben, Clients + User aus
Tutorial NFS - Samba: https://administrator.de/tutorial/lan-server-nfs-und-samba-grundlagen-18828.html


SMB-/ NFS-Share
(hdpool1) mit Samba direkt auf Proxmox-Host

  • apt-get install nfs-kernel-server rpcbind  - Dienste installieren, aktivieren, starten
    (https://www.number13.de/zfs-dateisystem-mit-nfs-oder-samba-smb-freigeben/)
  • zfs set sharenfs='rw,no_root_squash,insecure' hdpool1  - Datenpool per NFS frei geben
  • zfs set sharesmb=on pool-name/dataset-name  - Datenpool als SMB frei geben
  • apt-get install samba  - Samba installieren, Freigabe und Berechtgungen einrichten
    chmod 2775 /hdpool1 - Berechtigung setzen
    (https://computingforgeeks.com/how-to-configure-samba-share-on-debian/)
  • nano /etc/samba/smb.conf - Abschnitt für Freigabe(n) einfügen
    [daten1]
       comment = HD-Pool
       path = /hdpool1/daten1
       writable = yes
       guest ok = no
       valid users = @smbshare
       force create mode = 770
       force directory mode = 770
       inherit permissions = yes
    
    Test mit 'testparm'
  • smbclient '\\localhost\hdpool1' -U sambauser - Test vom eigenen Host
  • ggf. Firewall für Samba öffnen

SMB-Freigabe mounten

• CIFS Dateisystem installieren:
sudo apt-get install cifs-utils
• Mount-Verzeichnis (mnt/smb-mountpoint) mit MKDIR anlegen)
chmod 2775 /mnt/smb-mountpoint
• Windows CIFS-Freigabe mounten:
mount -t cifs -o user=MeinLinuxUser //192.168.1.10/Freigabe /mnt/smb-mountpoint
• Verzeichnis dauerhaft mounten:
sudo nano /MyUser/.smbcredentials  - NAS Userdaten hinterlegen

username=maxmuster
password=geheimes-Passwort
domain=workgroup

sudo nano /etc/fstab  - Mount-Zeile in fstab eintragen
//10.20.20.110/pool/smb-freigabe /mnt/smb-mountpoint cifs uid=DeinLinuxNutzername,gid=DeinLinuxNutzername,rw,user,credentials=/home/DeinLinuxNutzername/.smbcredentials 0 0
oder ohne .smbcredentials:
//server/files/home /mnt/EINHAENGEPUNKT cifs uid=1000,gid=1000,rw,user,username=NUTZERNAME,domain=uni-kiel.de 0 0

FSTAB wird als ROOT ausgeführt. Für andere User muß man ggf. die User-ID und die Group-ID hinterlegen.
Die IDs eines Users ermittelt man über folgende Befehle:
id -u USERNAME
id -g USERNAME
Anschließend die ermittelte uid=Nummer und gid=Nummer in den Syntax einbinden.

//servername/sharename /media/windowsshare cifs credentials=/home/ubuntuusername/.smbcredentials, uid=1000,gid=1001,iocharset=utf8,sec=ntlm 0 0

Samba-Server Dienst neu starten:
"sudo service smbd restart" oder "sudo /etc/init.d/smbd restart" sowie "sudo initctl restart smbd"

Alle SMB-Freigaben (per anonymus) testen:
smbclient -N -L //192.168.1.2/

Alle SMB-Freigaben (per User) testen:
smbclient -U User -L //192.168.1.2/


Quelle: https://homelabtopia.com/smb-share-mounten-linux/

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-12-01 20:22


Linux Cronjob

  • sudo systemctl status cron.service  - läuft Cron Service?
  • crontab -e  - Crontab des angemeldeten Users (whoami)
  • /etc/crontab bzw. /etc/cron.d/ - System-Crontab
  • Syntax: Minute (0-59) Stunde (0-23) Tag (1-31) Monat (1-12) Wochentag (1-7) Befehl
  • Job täglich 10 Uhr: "0 10 * * * Befehl"
  • Job täglich 8 + 16 Uhr (Komma): "0 8,16 * * * Befehl"
  • Job alle 10 Minuten (*/): "*/10 * * * * Befehl"
  • Job nach Reboot: "@reboot /usr/bin/test-script.sh"  (startet nach Systemstart, auch ohne Useranmeldung)
    Cron-Jobs werden per Default per Mail an den ausführenden User gemeldet.
  • Cronjob nicht protokollieren: "0 10 * * * Befehl > /dev/null"
  • Cronjob in Logfile protokollieren: "0 10 * * * Befehl >> /var/log/backup.log"
  • Normale Ausgabe und Fehler sollen protokolliert werden (2>&1): "0 10 * * * Befehl >> /var/log/backup.log 2>&1"
  • Sonderregel: Verzeichnisse für Intervalle ohne Angabe für Zeit (abweichender Syntax)
    /etc/cron.daily/
    /etc/cron.hourly/
    /etc/cron.monthly/
    /etc/cron.weekly/

Beispiele:

  • Datum-Zeile im LOG:
    0 22 * * * echo ---------- Date: $(date +"\%Y\%m\%d - \%H:\%M") ---- >> /var/log/autoupdates.log 2>>&1
  • Monatlich LOG löschen + Datum-Zeile:
    0 22 1 * * echo ---------- Date: $(date +"\%Y\%m\%d - \%H:\%M") ---- > /var/log/autoupdates.log 2>&1

  • täglich REBOOT (crontab -e als root!):
    0 4 * * * /sbin/shutdown -r +3


  • wöchentlich UPDATE + LOG:
    5 22 * * 3 /usr/bin/apt update -q -y >> /var/log/autoupdates.log 2>&1

    10 22 * * 3 /usr/bin/apt upgrade -q -y >> /var/log/autoupdates.log 2>&1

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-06-09 11:08


Software » E-Mail » Tobit David

DvSpam - Spamfilter für Tobit David

Nutzeranleitung:
Jeder User hat jetzt unter System ein neues Verzeichnis "SPAM".
Unter "Unverteilt" liegt direkt das "SPAM"-Verzeichnis.
In diesen Verzeichnissen landen alle Nachrichten, die vom System als Spam erkannt werden oder die auf der Blacklist stehen.

In dem SPAM-Verzeichnis gibt es ein Unterverzeichnis "persönliche Whitelist" und "persönliche Blacklist".
Hier kann jeder User selbst seinen Spamfilter anlernen.
Betroffene Nachrichten bitte einfach in das White- oder Blacklist-Verzeichnis kopieren.
Außerdem gibt es unter SERVER/DvSpam/ eine zentrale White- und Blacklist für alle User.

Ganze Domains können mit "@abc.de" aus- oder eingeschlossen werden.
• Adressbucheintrag mit der Adresse "*@domain.de" erstellen
• Adresse in die persönliche Black-/Whitelist kopieren (alternativ durch Admin in zentrale Black-/Whitelist kopieren)

Die Regel greift erst am nächsten Tag nach dem nächtlichen Reorganisationslauf.


Am Anfang ist der Filter "dumm" und macht entsprechende Fehler.
Es ist erforderlich, besonders am Anfang immer mal in dem Spamverzeichnis nachzusehen!

DvSpam erkennt alle Mailadressen als "Kein-Spam", die im eigenen oder zentralen Adressbuch stehen oder an die Nachrichten gesendet wurden (aber erst ab jetzt!) oder die in der Whitelist stehen.
Außerdem arbeitet DvSpam mit den gängigen Blacklisten im Internet und hat eine eigene Spamerkennung.
Unklare Mail (MayBeSpam) werden hellrot eingefärbt, aber zugestellt.
Spam und Blacklist wird dunkelrot eingefärbt und wie gesagt in das Unterverzeichnis ./System/Spam/ verschoben.

Spamerkennung ist subjektiv und macht Fehler.
Mit einem Rechtsklick auf die Mail kann man unter "Kommentar editieren" den Grund für die Spameinstufung sehen.

 

Unerwünschte Dateianhänge (beliebige Extensions wie *.bat|*.cmd|*.com|*.vbs|*.exe|*.zip) können als Spam-Gewichtung (Rezept 107 - Attachments) mit frei definierbarer Wertung eingesetzt werden.

 

Konfiguration:

Es besteht die Möglichkeit, über einen Kontextmenüeintrag im David Client Nachrichten in die Black- bzw. Whitelisten zu übertragen. Dazu muss dvspam.vbs + dvspam.ico nach »DAVID\CODE\SCRIPTS« kopiert und in der Benutzerkonfiguration als individ. Script eingebunden werden.
Bedienung: rechter Mausklick auf der E-Mail -> DvSpam -> persönliche Whitelist

Hinweis:

  • Lizenz muß neu angefordert werden, wenn sich die Tobit David Lizenz ändert!
  • Programm muß Lesezugriff auf /David/Code/ haben.


DvSPAMcheck

Tool in DavidClient einbinden, um die Bewertung von DvSpam nachzuvollziehen.

Datei tobit.ini um den Eintrag ergänzen:
(teilweise gibt es noch eine tobit.ini in C:\Users\...\AppData\Local\VirtualStore\Windows)

EntryCommand01=DvSPAMcheck, C:\Programme\DvSPAM\DvSPAMchecker.exe %s

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-03 21:39


Faxdrucker geht nicht

Fehler: Beim Druck über den Druckertreiber öffnet sich das Programm nicht.
Lösung: In der lokalen tobit.ini muß der Client-Pfad in 8+3- Konvention abgelegt werden!
ClientDirectory=C:\PROGRA~1\TOBITI~1

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-13 17:05


E-Mail Anlagen Postlagernd versenden

Problem: Das Verzeichnis POSTLAGERND ist standardmäßig im David FX 2011 für alle Tobit-User voll sichtbar!
Abhilfe: - Gruppe [DVG-Servername] muss zwingend Vollzugriff haben.
  - für alle Tobit-Benutzer: lesen verbieten.

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


David Client ausrollen

01/2021: Tobit installiert bei Neuinstallation per Default den 64-Bit Client!

Mit dem 64-bit Client funktionieren Telefonieapplikationen wie DialIt nicht.

 

David Client manuell aktualisieren:

David\Updates: client-update.exe (32Bit), client64-update.exe (bei 64Bit)

Mit der (uralten) MSI-Version funktioniert das Client-Update nicht.


Tobit David installiert seit Rollup 247 (12/2015) einen Dienst zum automatischen Client-Update.
Seitdem ist nachfolgender Tip nur noch für Neuinstallationen relevant.

Client automatisch ausrollen:
X:\David\Clients\setup.exe dvwinhidesetup

Mit diesem Parameter wird der Client installiert bzw. ein Update durchgeführt ohne Dialoge, bzw. Abfragen.

Zuverlässig klappt das aber nur bei vorheriger Deinstallation:
C:\Windows\UNINSTIC.EXE "%ProgramFiles(x86)%\Tobit InfoCenter\Setup\UNINST.INF"

 

- MSI in DAVID/Client/ per Gruppenrichtlinie ausrollen.

Problem: MSI ist von 2008. Sie installiert den aktuellen Client, trägt sich aber in der Systemsteuerung als David 10.0 ein.

 

Infocenter Einstellungen: HKEY_CURRENT_USER\Software\Tobit\Tobit InfoCenter\Settings
Infocenter Vorlagen: HKEY_CURRENT_USER\Software\Tobit\Tobit InfoCenter\Servers\(Servername)\

Varianten zum verteilen :
- Script (\\(Servername)\David\Code\scripts) in DvAdmin / Benutzer / Benutzerdaten aktivieren.
- Batch, Logon-Script oder GPO.

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-02-05 14:49


Faxviewer geht nicht

David Client zeigt Fax in der Vorschau an, kann es aber nicht öffnen.

Lösung: Kopieren von DVEDIT32.EXE von einem anderen Client.

 Wenn das nicht reicht: Client vollständig deinstallieren und neu installieren.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:16


Tobit David Datenübernahme in Outlook

eMail Übernahme

Mail Access Server für IMAP Zugriff einrichten

  1. Mail Access Server muß gestartet werden
  2. David.Administrator
    System | Benutzer | <Benutzer> | Rechte: Remote Access nutzen aktivieren
    Fernzugriff & Publizierung | Mail Access Server | Konfigurieren
    Unterstützte Protokolle: POP3/IMAP4
    Login Alias: Name wählen und Ordner des Benutzers festlegen, der Login Name muss mit den Namen vom Remote Access im TIC übereinstimmen.
  3. Tobit InfoCenter
    Optionen | Einstellungen | Zugang | Remote Access aktivieren und Loginname und Passwort setzen

Variante 1:
Mail Access Server einrichten und Outlook über IMAP anmelden, Posteingang u.a. exportieren in eine .pst Datei

Variante 2:
Datensicherung über IMAP mit Mailstore und Wiederherstellung in Outlook

 

Kalender / Adressen Übernahme

Adressbuch Variante 1:
Adressbuch auswählen. Datei -> Datenexport -> Datenformat wählen (VCF) - exportiert alle Adressen in eine VCF-Datei

Kalender Variante 1:
Kalender auswählen. Datei -> Datenexport -> Datenformat wählen (ICS) - exportiert alle Adressen in eine ICS-Datei
Zeitraum wählen, verschiedene Datenformate möglich.

Variante 2:
Windows Ordner erstellen und David Kalender Einträge per Drag&Drop in den Ordner ziehen. Es werden .ics Dateien für jeden Termin erstellt. Für Kontakte (.vcf) wiederholen.

 

Outlook Import
Datei | Importieren/Exportieren | Aus anderen Programmen oder Dateien importieren
Kommagetrennte Werte (Windows)

HelloExchange
Migration von Tobit David zu Exchange/Outlook
Übernahme von Kalendereinträgen, Aufgaben, Mails, Faxe, SMS, Voice Mails, Aufgaben, Adressen

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-04-14 17:28


Tobit Fax Header

Parameter "DisableFaxHeader=x" in der "DAVID.INI" im Verzeichnis "DAVID\CODE".

Parameter "x" kann folgende Werte annehmen:

"0" = der Header wird immer erzeugt (Default);
"1" = Faxversand ohne Header, FaxBox-Dokumente werden mit Header erzeugt;
"2" = Fax-Dokumente mit Header, FaxBox-Dokumente ohne Header oder
"3" = Immer ohne Header.

Hinweis:
Sofern Fax-Aufträge ohne Kopfzeile erzeugt und versendet werden, stehen dem Empfänger alle Informationen wie Datum/Zeit, Anzahl Seiten, Absenderkennung usw. nicht zur Verfügung.

Header Einträge:

BENUTZER; SENDERNAME; ADRESSAT; SEITEN; DATUM; UHRZEIT; LOGO
Benutzer: standardmäßig in "Konfiguration=>Benutzer=>[Benutzername]=>Allgemein=>Initialen (=>Kürzel)" oder durch "@@BENUTZER". ACHTUNG! Include-Dateien in \David\Apps\Faxware\Resource\Include\ beachten! (auch standard.inc)

Sendername: standarmäßig in "Konfiguration=>System=>Faxkennung" oder "@@SENDERNAME"

Datum und Uhrzeit standardmäßig Systemzeit der Konvertierung oder "@@HEADDATE dd.mm.jj" und "@@HEADTIME hh:mm"

Logo: header.bmp in "DAVID\CODE\RESOURCE\HEADER" (Windows BMP Datei, 1-bit Farbtiefe s/w, 150*46 Pixel)

 

Individuelle Absendekennung: http://www.windows-faq.de/2010/05/06/absenderkennung-bei-david-fx-individuell-hinterlegen/

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-06-03 13:06


SQL-Server in Tobit David

Probleme mit David SQl-Suche:

Vor der David-Installation die SQL-Server Instanz DAVID im Verzeichnis ...\David\Code\Database anlegen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-09-01 16:58


externe Mail an mehrere interne Empfänger kommt mehrfach an

Problem: 
E-Mail von externen Absendern an mehrere interne Empfänger kommen bei allen Empfängern im David mehrfach an.

Lösung:
DvAdmin -> GrabbingServer -> POP3-Postfach -> Verteilung:
Auszuwertendes Adressfeld an Provider anpassen.
(bei mir: X-Original-To)

Ggf. muß man sich beim Provider ein entsprechendes Feld bereit stellen lassen.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-11-20 17:47


Duplog (Tobit David)

Das Duplog ist eine interne Kopie des Tobit David-Servers, in dem alle ein- und ausgehende Post als Link abgebildet wird.
Diese Funktion wird beispielsweise von DvSpam genutzt und ist als Kompromiss für die Archivierung nutzbar.
Wird die Originalnachricht gelöscht, ist auch der Inhalt der Duplog-Nachricht weg.

Damit der ServiceLayer eine DupLog schreibt, sind folgende Einstellungen notwendig:
1. In der TAS (über den David Client) Verzeichnisse anlegen (z.B. "MailArchiv" mit Unterordner Ein-/Ausgang), in die der SL die
DupLog für den Ein- und Ausgang schreiben soll.
2. In die David.ini folgende Einträge einfügen (weichen je nach namen etc ab).

Zentrale Duplog-Konfiguration
DAVID/Code/david.ini

(Duplog kann mehrfach und auch auch verzeichnisweise konfiguriert werden)

Beispiele:

DupLog={RX|DocType=2}+\\srv-david\david\archive\MailArchiv\Eingang\ARCHIVE.DAT
DupLog={TX|DocType=2}+\\srv-david\david\archive\MailArchiv\Ausgang\ARCHIVE.DAT
;RX = Eingang , TX = Ausgang

; Eingangsprotokoll
DupLog={RX]\\servername\david\archive\system\david\7\ARCHIVE.DAT
; Ausgangsprotokoll
DupLog={TX]\\servername\david\archive\system\david\8\ARCHIVE.DAT

DupLog = DvSpam.dat

DUPLOG={Doctype=0|RX}FaxExport.LOG  (Fax Ausgang, .REC wäre Eingang)
; Doctype=0 - Fax
; Doctype=2 - E-Mail

Service Layer neu starten. Ab jetzt führt der SL in diesen Verzeichnissen die Duplogs.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-02-04 21:25


Vorlagen: HTML-Quelltext bearbeiten

Mit "Rechtsklick in der geöffneten Nachricht" > "Quelltext anzeigen" kann die Änderung NICHT abgespeichert werden.

Der Rechtsklick muss auf die Nachricht in der Eintragsliste erfolgen > Eigenschaften wählen > Button "Erweitert" anklicken > "HTML-Inhalt" auswählen > Bearbeiten.

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-01-17 14:36


Tobit David Datenübernahme bei Serverwechsel

Bei gleichem Servernamen: DAVID-Verzeichnis kopieren, neu drüber installieren, fertig.

Export / Import von allen Nachrichten geht auch komfortabel über die Strongebox.

David.Administrator: Identifizierung, Verteilregeln bzw. Verteilvorgaben übernehmen:
- im DvAdmin jeweiligen Menuepunkt auswählen
- Titelmenue ([ALT]-Taste), Werkzeuge, Exportieren und am neuen Server importieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-12-14 15:03


Tobit: Druck - Templates

Drucktemplates sind HTML basierte Dateien, mit denen man steuern kann, was generell beim Ausdruck erscheinen soll (Anhänge, Datum, etc.).

Eine Datei findest Du unter

david\clients\windows\EMAIL.PRN

die andere unter

david\code\template\Default.eml


Bei der einen handelt es sich um die Vorlage beim Druck über den lokalen Systemdrucker, bei der anderen um die Vorlage beim Druck über den in David.Admin gemappten Drucker.


Der Ausdruck von eMails, Kalendereinträgen und Adressen kann auf Wunsch in einer speziellen formatierten Form erfolgen. Hierzu können Vorlagen verwendet werden, bei denen es sich um Text-Dateien handelt, die über HTML-Tags und besondere Befehle das jeweilige Layout definieren. Diese Dateien befinden sich im Verzeichnis »DAVID\CODE\TEMPLATE« auf dem DvISE Server (Windows Backend). Durch die Dateinamen-Erweiterung ist festgelegt, für welches Nachrichten-Format die zugehörige Datei gilt (*.EML: eMail, *.CAL: Kalender, *.ADR: Adresse).
Um eigene Formatierungen zu realisieren, können Sie entweder die bereits vorhandenen Dateien entsprechend abändern oder komplett neue Dateien in diesem Verzeichnis erstellen. Standardmässig liegen in dem TEMPLATE Verzeichnis die Dateien DEFAULT.ADR, DEFAULT.CAL sowie die Datei DEFAULT.EML. Sie können diese nun entsprechend Ihren Wünschen individuell anpassen, oder neue Dateien anlegen (wie z.B. TEST.ADR, TEST.CAL und TEST.EML). Sobald eine Datei mit einem anderen Namen neu erstellt wurde, steht Ihnen diese Datei als Auswahl (Pull-Down-Menü) in der Druckerkonfiguration des DvISE Administrators unter »Konfiguration -> Drucker -> "Name des Druckers" -> Vorlage« Hierzu stehen Ihnen verschiedene Befehle und Variablen zur Verfügung.

Befehle für eMail-Vorlagen
Diese Befehle können innerhalb einer Vorlage-Datei zur Formatierung von eMail-Ausdrucken verwendet werden:

##ATTACHCOUNT## --> Anzahl der Attachments
##ATTACHMENTS## --> Name, Größe, Datum der Attachments
##BODYTEXT## --> Nachrichtentext (Mailbody)
##CCADDRESSES## --> Alle CC Adressen
##ERROR## --> Fehlermeldung
##FROM## --> Absenderadresse
##PRIORITY## --> Priorität
##RECIPIENT## --> Empfänger
##STATUSTIME## --> Status Zeit
##SUBJECT## --> Betreff
##TOADDRESSES## --> Alle To-Adressen

Ferner (nicht aus dem KB-Artikel):
##USER## Benutzername im Klartext


Befehle für Kalender-Vorlagen
Diese Befehle und Variablen können innerhalb einer Vorlage-Datei zur Formatierung von Kalender-Ausdrucken verwendet werden:

##SUBJECT## --> Betreff des Termins
##LOCATION## --> Ort des Termins
##SHOWAS## --> Status des Termins (Gebucht, Frei etc.)
##ATTENDEES## --> Liste der Teilnehmer (Trennzeichen: Zeilenumbruch)
##RECURRENCE## --> Bei Terminserie: Art der Wiederholung (z.B. täglich)
##COMMENT## --> Text des Termins (HTML oder reiner Text)
##STARTDATE## --> Anfangzeit des Termins
##STOPDATE## --> Endzeit des Termins

Variablen:
%a --> Abgekürzter Name des Wochentags
%A --> Ausgeschriebener Wochentagsname
%b --> Abgekürzter Monatsname
%B --> Voller Monatsname
%d --> Tag im Monat (01 - 31)
%H --> Stunde (00 - 23)
%I --> Stunde im 12h Format (01 - 12)
%j --> Tag im Jahr (001 - 366)
%m --> Monat (01 - 12)
%M --> Minute (00 - 59)
%p --> A.M./P.M. Indikator
%U --> Kalenderwoche (00 - 53)
%w --> Wochentag als Ziffer (0 - 6; Sonntag ist 0)
%W --> Kalenderwoche (00 - 53, erster Wochentag: Montag)
%x --> Datum formatiert nach lokaler Einstellung
%X --> Uhrzeit formatiert nach lokaler Einstellung
%y --> Jahreszahl ohne Jahrhundert (00-99)
%Y --> Jahreszahl inkl. Jahrhundert (ab 1970)
%z --> Name der Zeitzone (Kürzel)
%Z --> Name der Zeitzone (ausgeschrieben)

Befehle für Adress-Vorlagen
Diese Befehle können innerhalb einer Vorlage-Datei zur Formatierung von Adress-Ausdrucken verwendet werden:

##CITY## --> Ort
##COMPANY## --> Firma
##COUNTRY## --> Land
##DAYOFBIRTH## --> Geburtstag
##DISPLAYNAME## --> Angezeigter Name
##EMAILADDRESS## --> eMail-Adresse
##EMAILADDRESS2## --> 2. eMail-Adresse
##FIRSTNAME## --> Vorname
##LASTNAME## --> Nachname
##MIDDLEINITIAL## --> 2. Vorname
##NOTES## --> Kommentar
##PHONEMOBILE## --> Mobil-Telefonnummer
##PHONEOFFICE## --> geschäftliche Telefonnummer
##PHONEPRIVATE## --> Private Telefonnummer
##STATE## --> Bundesland
##STREET## --> Straße
##TITLE## --> Titel
##ZIPCODE## --> Postleitzahl (PLZ)

Quelle: https://www.david-forum.de/forum/thread/13826-wie-drucke-ich-cc-empf%C3%A4nger-mit-aus/?postID=72059#post72059

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-04-13 17:54


S/MIME Zertifikat in Tobit

E-Mail (Ende-zu-Ende) Verschlüsselung und Signatur

Wenn das Zertifikat abläuft, kommt der Hinweis zum Verängern im Client automatisch.

Wenn im David Administrator das zentrale Verwenden der S/MIME Zertifikate erlaubt ist, wird das Zertifikat samt Schlüssel in der Datei "email-adresse".dcf im David Benutzer Verzeichnis abgelegt.
Vorteil: das Benutzer-Zertifikat steht automatisch auf jedem David Client zur Verfügung, ohne dass es lokal installiert werden muß.
Im David Client unter Einstellungen / Sicherheit kann das Server-Zertifikat mit PrivateKey (.p12) oder ohne PrivateKey (.cer) exportiert werden.
Wenn es zentral gespeichert wird (als dcf im User VZ), kann man es kopieren, sollte man manuell den User umziehen.

Wenn das im David Admin Zentral nicht erlaubt ist, wird das im Zertifikatsspeicher des Windows OS abgelegt (Windows Taste drücken, Benutzerzertifikate eingeben starten, zu finden unter Eigene Zertifikate).
Das Zertifikat im Windows Zertifikatsspeicher kann samt Schlüssel exportiert und auf dem neuen Client importiert werden.

Für den Export auf das Handy benötigt man ein Zertifikat mit PrivateKey im PKCS#12 Format .PFX.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-08-26 01:33


Betriebssysteme » VMWare

VMWare Versionen

vSphere 7 Neuerungen (04/2020)

Lizenzierung nicht mehr per CPU, sondern per Core!
1 Lizenz gilt für max. physische 24 Cores (ohne HT). Dabei ist die Anzahl der physischen CPUs egal.
Vorhandene Lizenzen für VMware vSphere 6.x sind für vSphere 7 nicht gültig.
Mit aktueller Wartung lassen sich die Keys im VMWare-Portal updaten. Dabei werden die alten Keys deaktiviert.

- vSphere Lifecycle Manager vereinfacht Updates für VMware-Software und Firmware über vSphere oder REST API.
- vCenter Server wird nun auch aus vSphere Client aktualisiert.

02/2017: Still und heimlich wurde der ESXi Embedded Host Client als produktiv nutzbares Feature in ESXi 6.5 und in ESXi 6.0 U3 integriert.
Mit diesem Webclient kann man nun auf den C#-Client verzichten oder hat zumindest ein interessantes neues Werkzeug in der Hand.

vSphere 6.5 Neuerungen

- neues Filesystem VMFS6 mit neuem Snapshoot-Format.

- VM mit neuer vHardware 13 können nun bis zu 6TB RAM erhalten (4TB in V 6.0).

- Support für 512e Festplatten (Physisch 4096 Bytes, Emuliert 512 Byte). Nach wie vor KEIN Support für 4k Native!

- Der Update-Manager ist in der vCenter Server Appliance vollständig integriert. Die Windows Appliance verliert an Bedeutung.

- höhere Skalierbarkeit und Geschwindigkeit des vCenter Servers.

- Der vSphere Client WEB arbeitet wahlweise wie gewohnt mit Flash oder nativ mit HTML5 und benötigt kein PlugIn mehr.

- Der vSphere C# Client wurde nicht aktualisiert und verliert weiter an Bedeutung. Ganz ohne ihn geht es aber immer noch nicht.

- verschlüsselte VMs.

- Zum Backup mit Veeam ist Version 9.5 Update 1 (voraussichtlich Q1/2017) erforderlich.

vSphere 6 Neuerungen

NTFS 4.1 (VMWare 6):
- unterstützt Kerberos Zertifikate
- AD-Integration erforderlich!
(NFS-User im AD anlegen, User muß Vollzugriff auf Storage haben, User auf allen Hosts angeben.)

Virtual SAN (VMWare 6): - separate Lizenz!!
- min. 3 Hosts mit lokaler HD + SSD erforderlich.
- lokaler Speicher als VMotion-Speicher für alle Hosts.
- kein zentraler Storage erforderlich.

Virtual Volumes (VMWare 6):
- RAID-Level jeder VMDK individuell (virtuell) konfigurierbar.
- jede VMDK ist ein virtuelles Volume.
- arbeitet mit SAN und NAS.

Server Voraussetzungen:

- Hostmaschine mit mindestens zwei CPU-Kernen
- ESXi 6.0 unterstützt 64-Bit-x86-Prozessoren, die nach September 2006 veröffentlicht wurden.
- Für ESXi 6.0 muss das NX/XD-Bit für die CPU im BIOS aktiviert sein.
- min. 4 GB physischer Arbeitsspeicher. Es wird empfohlen, mindestens 8 GB RAM zum Ausführen virtueller Maschinen in typischen Produktionsumgebungen bereitzustellen.
- Um virtuelle 64-Bit-Maschinen zu unterstützen, muss auf x64-CPUs die Unterstützung für die Hardwarevirtualisierung (Intel VT-x oder AMD RVI) aktiviert sein.
- SATA-Festplatten werden als remote betrachtet, nicht lokal. Diese Festplatten werden nicht standardmäßig als Scratch-Partition verwendet, da sie als remote betrachtet werden.
Zur Verwendung des SATA-CD-ROM-Laufwerks muss man den IDE-Emulationsmodus einsetzen.

vSphere Essentials und Essentials Plus

- verwaltet max 3 Hosts (6 CPUs) mit einer Lizenz

- vSphere Essentials Plus erweitert die Basisfunktionen um:
  - Data Recovery
  - High Availability (HA) - Failover bei Hardware- und Systemausfall
  - vMotion - Verschieben von laufenden VMs zwischen den Hosts

vSphere 5.5 Neuerungen

- max. 320 (statt 160) physische CPU je Host
- max. 4096 (statt 2048) virtuelle CPU je Host
- max. 4 TB (statt 2 TB) RAM je Host
- max. 62TB VMDKs (statt 2TB) für VMs, SSD-Unterstützung (Flash Read Cache)
- Virtual Hardware V.10 mit:
  - mehr virtuelle CD-ROM oder Festplatten 
  - Unterstützung von GPUs von AMD (neben NVIDEA) für VMs
  - Unterstützung von Windows 2012R2 Failover Cluster als Shared Storage
  - vSphere 5.1 Client unterstützt keine V.10 Funktionen!
  Konfiguration nur mit dem lahmen, flashbasierenden WEB-Client möglich.
- vorkonfigurierte vCenter Server Appliance unterstützt 500 (statt 5) Server und 5000 (statt 50) VMs
- neue vCenter Server Appliance auf Unix+Qracle-Basis (root / vmwareappliance)

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-10 17:54


VMware vSphere Tips

Folgende Einstellung im WEB-Client erspart Angabe der Domäne bei jedem Login: Verwaltung (Administration) / SingleSignOn / Konfiguration (Config) / Identitätsquellen (IdentitySources): SSO-Domaine (Default: vsphere.local) wählen, ->Ball drücken (DefaultDomain, Als Standard festlegen)

ESX Konsole:
ALT-F1: Virtual Console
ALT-F2: GUI

Firewall ein/aus
ESX-Konsole
* esxcli network firewall get -> Status anzeigen
* esxcli network firewall set --enabled false  -> Firewall aus
* esxcli network firewall set --enabled true  -> Firewall ein
* esxcli network firewall ruleset –enabled false –ruleset-id [rulesetName]  -> schaltet einzelne Regel ein/aus
* esxcli network firewall ruleset list  -> zeigt alle aktiven und nicht aktiven Regeln
* esxcli network firewall ruleset allowedip list  -> zeigt alle Regeln mit den erlaubten IP-Adressen
* esxcli network firewall ruleset rule list -> listet Regeln und Ports auf

VMWare Konsole hat per Default keine Zwischenablage.
Aktivieren siehe Zwischenablage nutzen.

Assistent für "VM klonen" ist nur im vCenter verfügbar.
Lösung ohne vCenter über Veeam Backup oder Konsolentool VMKFSTOOLS.
Reines Kopieren der Dateien erstellt Thick Provisioning HD.

ESX Server 8.0

  • erfordert TPM 2.0 und Secure Boot, sonst daurehaft Warnmeldung "Alarm für TPM-Hostnachweis"

05/2020 - ESXi Server 7.0

02/2017: - Der ESXi Embedded Host WEB-Client wurde als produktiv nutzbares Feature in ESXi 6.5 und in ESXi 6.0 U3 integriert.
Mit diesem Webclient kann (und muss) man nun auf den C#-Client verzichten

Es gab mit VMware 6 wieder einen aktualisierten vSphere6 C# Client.
Er ersetzt nicht den WEB-Client, aber er wurde um diverse Funktionen erweitert.
Seit VMWare 6.5 wird der C# Client nicht mehr unterstützt.

- Verwaltung von HW5 - HW8-VMs im VMware 5 / 5.5 / 6 Mode.

- ReadOnly Support von HW 9 - 11.

VMware 5.5 Nutzer: Client 5.5 muß installiert bleiben.


11/2016
- vCenter Server 6.5.
- Der Update-Manager ist in der vCenter Server Appliance integriert.
- vSphere Client arbeitet wahlweise wie gewohnt mit Flash oder mit HTML5 und benötigt kein PlugIn mehr. Leider ist die HTML-Version wohl immer noch nicht komplett.

 

vCenter 6.5:
- \vcsa-ui-installer\ enthält eine Installations-GUI.

 

Die kostenfreie Version des vCenter Operations Managers (Foundation Edition) steht in vSphere 6 weiterhin zur Verfügung. Im Downloadbereich steht die in vSphere 6 supportete Version VMware vCenter Operations Manager Foundation 5.8.5 zur Verfügung und kann weiterhin für ein Basis-Performance-Monitoring der vSphere Umgebungen verwendet werden. (DSR für die Installation der App aktivieren (nur Enterprise Version!) oder besser einen Host aus dem Cluster lösen (nicht aus dem vCenter!) und App installieren. Danach läuft die vApp ohne DSR auch im Cluster.)

- VMXNet3 Netzwerkkarte ist bis 100% schneller als die Intel E1000E!
Ab VM HW-Version 7. Optimiert für virtuelle Maschienen, Treiber in den VMTools.

ESX Performance Monitor:
• ESXTop
• RVTools

Professionelle USB-Server: https://www.wut.de

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-03-07 15:35


VMWare SSH-Console im vSphere Client

SSH-Console im vSphere Client aktivieren

Klicken Sie oben auf den Tab „Configuration“
- Klicken Sie unten links unter „Software“ auf dem Punkt „Security Profile“
- Klicken Sie anschließend oben rechts auf Properties
- Klicken Sie dort auf SSH und anschließend auf Options
- Starten Sie die SSH Dienste mit „Start“. Dienst kann bei Bedarf automatisch mit Host gestartet werden.

SSH in der Firewall aufmachen

Dann ist die Anmeldung per WinSCP (File Protocol = "SCP") oder Putty (SSH) auf den Host möglich.

Passwort ändern

passwd root
(ggf. Root-Berechtigung erhalten: su- )

ESXTOP - Anzeigen der Prozesse

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-05-07 15:19


VMWare ESX/Workstation: Harddisk verkleinern

Einen virtuellen Datenträger zu verkleinern ist keine triviale Aufgabe und kann den Datenträger der VM irreparabel beschädigen. Wegen der damit verbundenen Risiken hat VMware diese Option aus dem vSphere Client entfernt und bietet sie auch nicht in den
VM-Einstellungen der Workstation.

Mit den mitgelieferten VMWare Tools kann dies realisiert werden. Im Programmordner von VMware Workstation ist das Tool “vmware-vdiskmanager” zu finden.

- virtuelle Maschine beenden.
- alle Snapshoots löschen (sonst schlägt der Vorgang fehl).
- Name der gesuchten Festplatte ermitteln.
- Administrative Kommandozeile, in den Programmordner (“cd \prog*\vm*\vm*“) hangeln.
- zum verkleinern der Festplatte folgenden Befehl ausführen:

vmware-vdiskmanager -k “D:\VM\Win XP\Win XP.vmdk”
 

Das funktioniert nur mit dynamischen Festplatten. Wurde der Speicher fest zugewiesen (preallocated), muss die Festplatte vorher konvertiert werden. Während des Vorgangs reduziert sich die Größe zugleich.

vmware-vdiskmanager -r “D:\VM\Win XP\Win XP.vmdk” -t 0 “D:\Virtual Machines\Win XP\Win XP-converted.vmdk”

Der numerische Wert hinter dem Parameter -t ist ein festgelegter Wert aus den folgenden Plattentypen:

   0 : einzelne dynamische Festplatte    1 : dynamische Festplatte zu je 2 GB gestückelt    2 : einzelne Festplatte mit fest zugewiesener Größe (preallocated)    3 : einzelne Festplatte mit fest zugewiesener Größe (preallocated) zu je 2 GB gestückelt

Nach der Konvertierung muss die alte Festplatte entfernt, die neue eingefügt werden.

-> Vor der Konvertierung Backup zu erstellen!
 

Andere Lösung: Quelle mit Imagebackup sichern, leeres Ziel mit gewünschter Größe erstellen, Image zurück sichern.

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-01-24 15:49


EVC-Mode

Der EVC-Mode “Enhanced vMotion Compatibility” definiert den gemeinsamen CPU-Befehlssatz aller VMWare-Hosts in einem Cluster und ermöglicht vMotion.

Es ist kein Mischbetrieb von AMD und INTEL im Cluster möglich.

Die Anhebung der Funktionen ist bei eingeschaltete VMs möglich.
Die Änderung wird aber in jedem Fall erst nach einem Neustart wirksam.

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-04-08 15:21


VM Converter

VMWare Converter 6.3 (01/2023)

VMWare Converter 6.2 (12/2017)

Kann auf folgenden Plattformen installiert werden:

  • Windows Vista SP2 (32-bit and 64-bit)
  • Windows Server 2008 SP2 (32-bit and 64-bit)
  • Windows 7 (32-bit and 64-bit)
  • Windows Server 2008 R2 (64-bit)
  • Windows 8 (32-bit and 64-bit)
  • Windows Server 2012 (64-bit)
  • Windows 8.1 (32-bit and 64-bit)
  • Windows Server 2012 R2 (64-bit)
  • Windows 10 (32-bit and 64-bit)
  • Windows Server 2016 (64-bit)

Unterstützt folgende Quellen:

  • Windows Vista SP2 (32-bit and 64-bit)
  • Windows Server 2008 SP2 (32-bit and 64-bit)
  • Windows 7 (32-bit and 64-bit)
  • Windows Server 2008 R2 (64-bit)
  • Windows 8 (32-bit and 64-bit)
  • Windows Server 2012 (64-bit)
  • Windows 8.1 (32-bit and 64-bit)
  • Windows Server 2012 R2 (64-bit)
  • Windows 10 (32-bit and 64-bit)
  • Windows Server 2016 (64-bit)
  • CentOS 6.x (32-bit and 64-bit)
  • CentOS 7.0, 7.1, 7.2, 7.3, 7.4, 7.5 (64-bit)
  • Red Hat Enterprise Linux 4.x (32-bit and 64-bit)
  • Red Hat Enterprise Linux 5.x (32-bit and 64-bit)
  • Red Hat Enterprise Linux 6.x (32-bit and 64-bit)
  • Red Hat Enterprise Linux 7.0, 7.1, 7.2, 7.3, 7.4, 7.5 (64-bit)
  • SUSE Linux Enterprise Server 10.x (32-bit and 64-bit)
  • SUSE Linux Enterprise Server 11.x (32-bit and 64-bit)
  • Ubuntu 12.04 LTS (32-bit and 64-bit)
  • Ubuntu 14.04 LTS (32-bit and 64-bit)
  • Ubuntu 16.04 LTS (32-bit and 64-bit)

 


VMWare Converter 5.2 (07/2014)

Kann auf folgenden Plattwormen installiert werden:

  • Windows XP Professional SP3(32-bit and 64-bit)
  • Windows Server 2003 R2 SP2 (32-bit and 64-bit)
  • Windows Vista SP2(32-bit and 64-bit)
  • Windows Server 2008 SP2 (32-bit and 64-bit)
  • Windows Server 2008 R2 (64-bit)
  • Windows 7 (32-bit and 64-bit)
  • Windows 8 (32-bit and 64-bit)
  • Windows Server 2012 (64-bit)

Unterstützt folgende Quellsysteme:

  • Windows XP Professional SP3 (32-bit and 64-bit)
  • Windows Server 2003 R2 SP2 (32-bit and 64-bit)
  • Windows Vista SP2 (32-bit and 64-bit)
  • Windows Server 2008 SP2 (32-bit and 64-bit)
  • Windows Server 2008 R2 (64-bit)
  • Windows 7 (32-bit and 64-bit)
  • Windows 8 (32-bit and 64-bit)
  • Windows Server 2012 (64-bit)
  • Red Hat Enterprise Linux 3.x (32-bit and 64-bit)
  • Red Hat Enterprise Linux 4.x (32-bit and 64-bit)
  • Red Hat Enterprise Linux 5.x (32-bit and 64-bit)
  • Red Hat Enterprise Linux 6.x (32-bit and 64-bit)
  • SUSE Linux Enterprise Server 9.x (32-bit and 64-bit)
  • SUSE Linux Enterprise Server 10.x (32-bit and 64-bit)
  • SUSE Linux Enterprise Server 11.x (32-bit and 64-bit)
  • Ubuntu 10.04 LTS (32-bit and 64-bit)
  • Ubuntu 12.x (32-bit and 64-bit)
  • Ubuntu 13.04 (32-bit and 64-bit)
  • Ubuntu 13.10 (32-bit and 64-bit)
  • VMware Desktop products
    • Workstation 7.x, 8.x, 9.x, and 10.x
    • Fusion 3.x, 4.x, 5.x, and 6.x
    • Player 3.x, 4.x, 5.x, and 6.x
  • VMware vCenter virtual machines
    • vSphere 5.5
    • vSphere 5.1
    • vSphere 5.0
    • vSphere 4.1
    • vSphere 4.0
  • Third-party backup images and virtual machines
    • Acronis True Image Echo 9.1 and 9.5, and Acronis True Image Home 10 and 11 (.tib)
    • Symantec Backup Exec System Recovery (formerly LiveState Recovery) 6.5, 7.0, 8.0, and 8.5, and LiveState Recovery 3.0 and 6.0 (.sv2i format only)
    • Norton Ghost version 10.0, 12.0, and 14.0 (.sv2i format only)
    • Parallels Desktop 2.5, 3.0, and 4.0 (.pvs and .hdd). Compressed disks are not supported
    • Parallels Workstation 2.x (.pvs). Compressed disks are not supported. Parallels Virtuozzo Containers are not supported.
    • StorageCraft ShadowProtect Desktop, ShadowProtect Server, ShadowProtect Small Business Server (SBS), ShadowProtect IT Edition, versions 2.0, 2.5, 3.0, 3.1, and 3.2 (.spf)
    • The Microsoft VHD format for the following sources:
      • Microsoft Virtual PC 2004 and Microsoft Virtual PC 2007 (.vmc)
      • Microsoft Virtual Server 2005 and 2005 R2 (.vmc)

Je nach Quellsystem kann Converter 5 in folgende Zielsystem übertragen:

  • VMware vCenter virtual machines
    • ESX 4.0 and 4.1
    • ESXi 4.0, 4.1, 5.0, 5.1, and 5.5
    • vCenter Server 4.0, 4.1, 5.0, 5.1, and 5.5
  • VMware Desktop virtual machines
    • VMware Workstation 7.x, 8.x, 9.x, and 10.x
    • VMware Player 3.x, 4.x, 5.x, and 6.x
    • VMware Fusion 3.x, 4.x, 5.x, and 6.x

Quelle: vmware.com/support


VMWare Converter 4.3 (08/2010)

Unterstützt neu:

  • Windows 7 als Quelle
  • Server 2008 als Quelle
  • vSphere 4.1 als Quelle und Ziel

Nicht mehr unterstützt:

  • Windows 2000
  • Windows NT
  • OVF-Format

Kann auf folgenden Plattformen installiert werden:

  • Windows XP Professional (32-Bit und 64-Bit)
  • Windows Server 2003 SP2, R2 (32-Bit und 64-Bit)
  • Windows Vista (32-Bit und 64-Bit)
  • Windows Server 2008 (32-Bit und 64-Bit)
  • Windows Server 2008 R2 (64-Bit)
  • Windows 7 (32-Bit und 64-Bit)

Unterstützt folgende Quellen:

• Physische Maschinen mit folgenden Systemen:

  • Windows XP Professional (32-Bit und 64-Bit)
  • Windows Server 2003 SP2, R2 (32-Bit und 64-Bit)
  • Windows Vista SP1 (32-Bit und 64-Bit)
  • Windows Server 2008 SP2 (32-Bit und 64-Bit)
  • Windows Server 2008 R2 (64-Bit)
  • Windows 7 (32-Bit und 64-Bit)
  • Red Hat Enterprise Linux 2.1 (32-Bit)
  • Red Hat Enterprise Linux 3.0 (32-Bit und 64-Bit)
  • Red Hat Enterprise Linux 4.0 (32-Bit und 64-Bit)
  • Red Hat Enterprise Linux 5.0 (32-Bit und 64-Bit)
  • Red Hat Linux Advanced Server 2.1 (32-Bit)
  • SUSE Linux Enterprise Server 8.0
  • SuSE Linux Enterprise Server 9.0 (32-Bit und 64-Bit)
  • SuSE Linux Enterprise Server 10.0 (32-Bit und 64-Bit)
  • SuSE Linux Enterprise Server 11.0 (32-Bit und 64-Bit)
  • Ubuntu 5.x
  • Ubuntu 6.x
  • Ubuntu 7.x (32-Bit und 64-Bit)
  • Ubuntu 8.x (32-Bit und 64-Bit)
  • Ubuntu 9.x (32-Bit und 64-Bit)
  • Ubuntu 10.04 (32-Bit und 64-Bit)
  • VMware Desktop-Produkte
    • Workstation 5.x, 6.x und 7.x
    • Fusion 2.x und 3.x
    • Player 2.x und 3.x
    • Server 2.x
  • Virtuelle VMware vCenter-Maschinen
    • vSphere 4.1
    • vSphere 4.0
    • ESX 3.0
    • ESXi 3.5 Installable und Embedded
    • ESX Server 2.5.x (wenn VirtualCenter 2.5 oder höher ESX Server verwaltet)
    • vCenter Server 2.5
  • Sicherungs-Images und virtuelle Maschinen von Drittanbietern
    • Microsoft Virtual PC 2004 und Microsoft Virtual PC 2007
    • Microsoft Virtual Server 2005 und Microsoft Virtual Server 2005 R2
    • Virtuelle Hyper-V Server-Maschinen, auf denen Windows-Gastbetriebssysteme ausgeführt werden
    • Virtuelle Hyper-V Server-Maschinen, auf denen Linux-Gastbetriebssysteme ausgeführt werden
    • Acronis True Image Echo 9.1, 9.5 und Acronis True Image 10.0, 11.0 (Home-Produkt)
    • Symantec Backup Exec System Recovery (ehemals LiveState Recovery) 6.5, 7.0, 8.0 und 8.5, LiveState Recovery 3.0 und 6.0 (nur .sv2i-Dateien)
    • Norton Ghost Version 10.0, 11.0, 12.0, 13.0 und 14.0 (nur .sv2i-Dateien)
    • Parallels Desktop 2.5, 3.0 und 4.0
    • StorageCraft ShadowProtect 2.0, 2.5, 3.0, 3.1 und 3.2

Je nach ausgewählter Quelle kann Converter 4.3 in die folgenden Ziele konvertieren:

  • Virtuelle VMware vCenter-Maschinen
    • ESX/ESXi 3.x, 4.0 und 4.1
    • vCenter Server 2.5, 4.0 und 4.1
  • Virtuelle VMware Desktop-Maschinen
    • VMware Workstation 5.x, 6.x und 7.x
    • VMware Player 1.x, 2.x und 3.x
    • VMware Server 1.x und 2.x
    • VMware Fusion 1.x, 2.x und 3.x

Quelle: vmware.com/de/support/

Siehe passende VMWare Tools für Windows XP, Server 2003 u.a.

Physisches Windows XP konvertieren in ESXi 7.0
1. VMWare Converter 5 auf WinXP installieren
2. Physischen PC konvertieren in VM Workstation 10
3. VMWare Converter 6 auf aktuellem PC inst.
4. VM Workstation 10 - Datei konvertieren in ESXi 7.0
5. VMWare Tools 9 als ISO mounten und inst. (VMWare 5.5 Paket)


Sysinternals Disk2VHD
Robuster, einfacher Konverter physische Disk -> VHDX

  • "disk2vhd.exe" auf dem zu konvertierenden PC starten (Windows)
  • ggf. hardwarespezifische Treiber und Guest-Tools deinstallieren, Snapshots entfernen
  • "Use VHDX" und "Use Volume Shadow Copy" wählen
  • Zielspeicherort auf anderer HD wählen
  • bei Bootsystemen auch die zugehörigen "System Reserved" Laufwerke wählen
  • Create
  • Image auf Zielhost kopieren
  • neue VM erstellen, VHD einbinden

PC nach Proxmox konvertieren:
Import von ESXi, vSAN, OVF, VMDK..
https://pve.proxmox.com/wiki/Migrate_to_Proxmox_VE#Automatic_Import_of_Full_VM

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-06-21 22:01


VMWare Tools

VMWare Tools für Windows XP, Server 2003 u.a. Download in den jeweiligen Paketen.

  • Windows 7 SP1, Server 2008R2 SP1 - Server 2019: Version 11.1.5 (08/2020) - VMWare 7.0p1
  • Windows Vista SP2, Server 2008 SP2, Server 2008R2 SP1 - Server 2019: Version 11.0.6 (04/2020) - VMWare 7.0
  • Windows Vista SP2, Server 2008 SP2, Server 2008R2 SP1: Version 10.3.2 (09/2018) - VMWare 6.5 u3
  • latest Windows Server 2000, Server 2003, Windows XP: Version 10.0.12 (10/2016) - VMWare 6.0

https://packages.vmware.com/tools/releases/

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-03-04 13:33


Hyper-V

Physischen Computer virtualisieren mit Sysinternals Tool: DISK2VHD, sichert beliebige Volumes als VHD(x)-Datei.
Die Datei kann in Windows als Laufwerk gemountet werden oder in Hyper-V (Neuer Virtueller Computer / Vorhandene Festplatte) gestartet werden.

Verknüpfung zur gewünschten VM erstellen:
C:\Windows\System32\vmconnect.exe localhost "NAME DER VM"
(Verknüpfung muß als Admin ausgeführt werden)

Vom Virenscan ausschließen:
- Hyper-V Virtual Machine Management: vmms.exe
- Hyper-V Virtual Machine Worker Process: vmwp.exe
- Cluster Server Service: clussvc.exe

Verfasser: U.Kernchen
Letzte Änderung: 2022-01-19 11:38


VMWare Backup

Veeam Backup & Replication (US)

  • leistungsstark, robust
  • (---) sehr teuer
  • (--) nur noch als Mietlizenz
  • agentenlos, imagebasiertes Backup
  • (+++) skalierbar bis Oracle, SQL, Exchange, O365, Cloud, Tape, Tapelibrary
  • (+) Datendeduplizierung über den gesamten Job
  • (+) Restore auf Datei-, Ordner-, Laufwerk- oder VM-Ebene
  • free-ESXi wird nicht unterstützt
  • Community Edition free bis 10 Workloads
  • läuft nur unter Windows

Altaro Backup & Replication  (DE)

  • großer Funktionsumfang
  • free Edition bis 2 VMs
  • free-ESXi wird nicht unterstützt
  • lizenzierbar als Subscription oder Dauerlizenz
  • läuft nur unter Windows Server

Novastor (DE)

  • bisher keine Erfahrungen
  • physische (Windows, Linux) und virtuelle Umgebungen (VMWare, Hyper-V)
  • Tape Librarys

Nakivo Backup & Replication  (US)

  • sichert physische und virtuelle Windows- und Linux-Systeme, die unter VMware vSphere, Microsoft Hyper-V, Nutanix AHV oder in der AWS Cloud laufen
  • sichert Microsoft 365 und Oracle RMAN
  • granulare Wiederherstellung von Microsoft Exchange, MSSQL und Active Directory
  • automatische Komprimierung und De-Duplizierung
  • Backup-to-Tape, für das auch die Virtual Tape Library von AWS
  • VM-Replikation
  • Ransomware-resistente WORM-Sicherung
  • läuft unter Windows, Linux und auf NAS-Systemen wie Qnap, Synology und FreeNAS

AOMEI Cyber Backup (Singapur)

  • für VMWare vSphere, ESXi (auch kostenlose Version) und vCenter, Hyper-V, MS SQL-Server bzw. Standalone PC und Server
  • (---) Dem Programm fehlt jede Intelligenz und Robustheit. Job-Konfiguration rudimentär.
  • agentenlos, imagebasiertes Backup
  • free Edition: bis 3 VMs (free-ESXi unlimited), 3 Hyper-V, 3 SQL-Datenbanken (Windows), 3 PCs (Windows), 1 Server (Windows)
  • WEB-GUI
  • Linux-Version (2.3) recht rudimentär und praktisch unbrauchbar
  • Windows-Version (3.0) deutlich umfangreicher, aber kein Vergleich mit der Robustheit von Veeam
  • lizenzierbar als Subscription oder Dauerlizenz
  • läuft unter Windows und Ubuntu Linux
  • (-) während der Job läuft, kann er nicht editiert werden
  • wenn ein Job läuft, kann er nicht für ein Restore ausgewählt werden
  • (-) neue VM erscheinen erst nach "Source Device - aktualisieren" in der Backup-Liste
  • (--) ein Job kann nur VMs eines Hostes enthalten
  • (---) die zu sichernde Backup Devices können nachträglich im Job nicht geändert werden
  • offenbar kann die Backup-VM nicht mit gesichert werden(?)
  • (-) E-Mail Versand geht nur unverschlüsselt
  • Bei neuen Backup-Jobs muss man manuell zuerst ein Vollbackup erstellen. Das Programm ist zu doof, das zu erkennen.
  • Backup legt Verzeichnis an für jeden Job / VM / Backup
  • ein neuer Job mit gleichem Namen sichert weiter in das vorhandene Verzeichnis, bietet aber die alten Restore-Points nicht an
  • in der Versions-Historie werden die alten Jobs mit aufgeführt und lassen sich hier auch wieder herstelllen
  • erstellt man einen neuen Job mit gleichem Namen, ist ein neues Vollbackup für alle VM erforderlich, falls eine neue VM hinzu gefügt wurde
  • Installation in /opt/aomei/aomeicyberbackup/
  • Default: admin / admin
  • Doku: https://www.ubackup.com/enterprise/help/
  • ChangeLog

• Installation path of AOMEI Cyber Backup: /opt/aomei/aomeicyberbackup
• Logfiles of AOMEI Cyber Backup (Ubuntu): /var/log/acb
• Logfiles (Windows): C:\Programmdateien (X86)\Aomei Cyber Backup\x64\
Instalation: https://www.ubackup.com/enterprise/help/install-in-linux.html

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-01-01 11:32


VMware Workstation startet nicht mehr nach Stromausfall

Fehler: Prozess kann nicht auf Datei zugreifen. Failed to lock the file Cannot open the disk 'xxxx.vmdk'. Module 'Disk' power on failed.

  • Lösung1: *.lck -Verzeichnisse im VM-Verzeichnis löschen
  • Lösung2: VM-Verzeichnis vom Windows Snapshot zurück holen (unbedingt konfigurieren!)

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-02-24 15:40


Software » Internet

phpMyFAQ (intern)

Update:

Open the following URL in your browser:
https://uwe-kernchen.de/phpmyfaq/setup/update.php

bis 12/2025: Version 3.0.2 (04/2020)
aktuell 12/2025: 4.0.14 (PHP 8.2+, MySQL 8.0+ or MariaDB 10.6+)
-> Update (https://phpmyfaq.readthedocs.io/en/4.0/update/)
- DB k54471_faq -> k54471_faq4 kopiert (MySQL Server 8.0.44)
- faq.uwe-kernchen.de: PHP 7.4.33
- netdesign.uwe-kernchen.de: PHP 7.4.33
- paul-kernchen.de: PHP 8.1.33
- /phpmyfaq/ von uwe-kernchen/httpdocs/ nach paul-kernchen/httpdocs/public/ kopiert -> geht
- /config/database.php: Datenbank k54471_faq auf k54471_faq4 umgestellt (dieser Eintrag ist nur im Original!)
- Fehlerseite -> .httpaccess umbenannt
- Composer require a PHP version ">= 8.2.0". 
- paul-kernchen.de PHP 8.1 -> 8.5 umgestellt, fehlende .htaccess angemeckert, dann Fehler 500
- paul-kernchen.de PHP 8.5 -> 8.3 umgestellt
- DB: faqconfig - URL + Verzeichnis auf Paul geändert
- DB: faqinstances - URL + Verzeichnis auf Paul geändert

Persönliche Bemerkung:

- Template Spacelab eingespielt nach \phpmyfaq\assets\template\spacelab
  (modern und blau,- nach jedem Update wieder aktivieren!)
- dt. Sprache eingespielt nach \phpmyfaq\admin\editor\langs\de.js
- in index.php: $LANGCODE = "de"; eingefügt.

Meine Anpassungen (Home-Link):
  -> in /assets/template/spacelab/index.tpl
- RSS-Feeds von extern ohne Auth. lesen (ZWA): phpmyfaq\feed\news\rss.php anpassen, Zeile 71 ff. raus.

* how/where to add our header, sidebar, logo and footer in phpMyFAQ?
 -> in /assets/template/default/index.tpl

  • Farbe und Background
     -> in /assets/template/default/css/style.css

Links:
http://www.hagalil.com/faq/docs/documentation.de.html  PHPmyFaq (1.6!) Doku

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-12-30 17:39


PHP 5.5 Änderungen

- "import_request_variables("GPC")" wird nicht mehr unterstützt!

Einfachste Umstellungs-Lösung:

alle Variablen ungeprüft importieren.

 extract ($_GET);
 extract ($_POST);
 extract ($_COOKIE);

Die Lösung ist nicht sicherer als import_request_variables, aber effektiv und für Intranet OK.

 

Test auf verwendete Variablen zum gezielten Import:

echo "Per POST übergebene Variablen:<br>\n";
while (list ($key, $val) = each ($_POST))
{
  echo "$key => $val<br>";
}
echo "Per GET übergebene Variablen:<br>\n";
while (list ($key, $val) = each ($_GET))
{
  echo "$key => $val<br>";
}

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-13 17:09


PHP: Variablen und Eingaben übergeben

• Eingaben, die mit SQL weiter bearbeitet werden sollen:
$name = mysqli_real_escape_string($name);
auch direkt im SQL-Statement möglich:
$query = sprintf("SELECT * FROM users WHERE user='%s' AND password='%s'",
            mysql_real_escape_string($user),
            mysql_real_escape_string($password));

• Eingaben, die mit HTML weiter bearbeitet werden sollen:
$name = htmlspecialchars($name); 

• Eingaben, die mit EXEC() weiter bearbeitet werden sollen:
$kommando = escapeshellcmd($kommando);  

Variablen zwischen Seiten übergeben:
 extract ($_GET);  bzw. extract ($_PUT); oder besser:  $variable = $_GET($variable);

Vollständiger Syntax:
if (isset($_GET['anzeigejahr'])) { // wurde überhaupt ein Wert angegeben…
  $anzeigejahr = $_GET['anzeigejahr']; // dann den Wert übernehmen
}

 

Zeigt alle per POST übergebenen Daten:
if ($_POST) {
    echo '<pre>';
    echo htmlspecialchars(print_r($_POST, true));
    echo '</pre>';

}

PHP4: Wenn Variablen nicht zwischen den Seiten übergeben werden, in der php.ini register_globals (=off) auf ON setzen.

(veraltet und unsicher !)

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-13 17:10


phpMyFAQ Tips

Umstellen auf HTTPS: einfach im Konfig-Menue die URL ändern.

Sicherheit erhöhen durch .htaccess in /phpmyfaq/admin/ -Verzeichnis.

Versions-Update:

* phpmyfaq ab v.3.1.0 - 2022-02-12: -changed PHP requirement to PHP 7.4+ !

- SQL-Backup

- FAQ in Wartungsmode setzen.

- Alle Files löschen ausser:

  • all files in the directory config/ (in /config/ldap.php stehen die AD Anmeldedaten)
  • all files in the directory assets/themes/
  • ggf. eigene Datei assets/dist/styles.css
  • the directory attachments/ (meine Daten)
  • the directory data/ (meine Daten)
  • the directory images/ (meine Daten)
  • /assets/template/spacelab/index.tpl - in Zeile 64: Home-Button eingefügt.  ->veraltet

- Persönliche Datenverzeichnisse (sichern):

  • attachments
  • data  (Tracking, Statistik)
  • images  (Bilder in den FAQs)

- Unbedingt sichern: /admin/.htaccess, /web.config , /config/constants_ldap.php, ldap.php (AD Anmeldung), database.php (SQL-Anmeldung)

- DB-Update durchführen über /setup/update.php

 

phpMyFAQ anpassen/umziehen:

/config/database.php - MySQL-Zugangsdaten (alt)
/content/core/config/database.php - MySQL Zugangsdaten (neu)

/config/ldap.php - LDAP-Anbindung
  PHP.ini: extension=php_ldap.dll, register_globals = off, safe_mode = off

DB: faqconfig - URL + Verzeichnis
DB: faqinstances - URL + Verzeichnis

Favicon: /assets/themes/default/img/favicon.ico
Logo: /assets/themes/default/img/logo.png

Link über Logo anpassen: (Main Template File "index.tpl")
 bzw. /assets/themes/default/templates/index.html 
  -> hier kann die Startseite angepasst werden
  -> Google Fonts lokal oder raus! (DSGVO)

Google Fonts raus (DSGVO): /assets/themes/default/templates/index.html

/startpage.php - Inhaltsblöcke auf der Startseite (kein Layout)

-eigenes CSS in phpmyfaq/assets/dist/styles.css

 

Google Sitemap: https://domain.tld/phpmyfaq/sitemap.xml.php

Passwort manuell neu setzen:
- "salt" auslesen in faqconfig table, entry "security.salt" und im Script unten einfügen
- PHP-Script:

$user = "admin";

$password= "test";

$salt = "43e35fc8593ea7313d934d4f839c63de";

$pass = hash('sha256', $password . $salt . $user);

echo $pass;

- Ergebnis einfügen in faquserlogin Feld "pass"

PHP-Script in PHPmyFaq-Artikel einbinden

PHP wird aus Sicherheitsgründen nicht im Artikel ausgeführt.
IFRAME geht vom selben Server, läßt sich aber nicht im Frontend speichern.
PHP-generierte Grafiken lassen sich im Frontend einbinden.
Empfehlung von Thorsten: "Ich würde die zweite Datenbank über eine API anbinden und per JS die Daten laden."

RSS aus phpMyFAQ auslesen:

- für korrekte Umlaute muß im <head> stehen:

<meta charset="utf-8">

 

<?php
$rss = simplexml_load_file('./../phpmyfaq/feed/news/rss.php');

echo "<table width='400px' align='center' border='0'><tr><td>";
echo '<h3>'. $rss->channel->title . '</h3>';

$i = 0;
foreach ($rss->channel->item as $item) { if ($i > 0)
    {
        break;
    }
   echo '<a href="'. $item->link .'">' . $item->title . "</a><br/>";
   echo "<p><small>" . $item->pubDate . "</small></p>";
   echo "<p>" . $item->description . "</p>";
 $i++;
}

echo '</td></tr></table>';
?>

 

Verfasser: Uwe K
Letzte Änderung: 2025-12-14 21:29


CMS: Textpattern

Textpattern.org: (PHP + MySQL)

- ressourcensparend, puristisch, volle Kontrolle über die Webseite.

- wurde nach dem Tod des "Machers" Dean Cameron Ellen im Jahre 2018 kaum noch weiter entwickelt,
- 2020 nimmt die Entwicklung mit Version 4.8 kurzzeitig wieder etwas Fahrt auf.
  Die aktuellste Version ist (Stand 04/2024) Ver. 4.8.8 von 01/2022.

- erfordert etwas CSS, HTML, PHP.
- ehemals über 700 PlugIns verfügbar (Formular, Kalender..), davon funktioniert mit den aktuellen Versionen kaum noch etwas.
- als CMS für Laien ungeeignet.
- geeignet für Blogs, Webseiten, individuell gestrickte Seiten
-> CT 9/2014 S.174ff

 

• PHP in Textpattern einbinden: in /textpattern/lib/admin_config.php: (ab v.4.7 nur noch per GUI)

'allow_page_php_scripting' => 1

- PHP Syntax: <txp:php>echo 'Hello world'; </txp:php>
- PHP in Administration / Erweiterte Einstellungen erlauben.
 

- PHP in Artikeln: WYSIWYG-Editor ausschalten!
• Variablen zwischen Bausteinen übergeben: global $variable;  <txp:variable name="xx" />

• Variablen abfragen: <txp:if_variable name="xx">
$x = $variable['xx'];  $variable['xx'] = "$bla";
<txp:variable name="uk_titel" value='<txp:title />' /> - übergibt Textpattern-Titel in Variable

<txp:if_variable name="homepage">
    …render some homepage-specific content…
</txp:if_variable>

Variable ausgeben in TXP:
<txp:variable name="ukcat1" output />

TXP in PHP einbinden:
Alle Textpattern-Tags haben ein gleichlautendes Äquivalent in PHP.
For example, <txp:recent_articles /> is recent_articles().
Bsp2:

<txp:php>
echo "The current TXP category is: " . category(array( 'title' => '1', 'link' => '1', 'wraptag' => 'div' )); </txp:php>

• Bausteine einbinden:

<txp:article />

Dieser Aufruf des Article-Tags bewirkt, dass Artikel unter Anwendung des Bausteins "meineListe" angezeigt werden, wenn die Sektion eine Liste mehrerer Artikel ausgibt. Wird dagegen ein einzelner Artikel ausgegeben, dann wird stattdessen der Baustein "meineEinzeln" verwendet.

• Bausteine ohne Artikelbezug einbinden: <txp:output_form />
Für Code, PHP usw. verwendet man Baustein Typ= verschiedenes.

Bausteine befinden sich in Tabelle "tp1_txp_form"
Seitenvorlagen befinden sich in "tp1_txp_page"

• Sitemap anlegen (Plugin: rah_sitemap) und unter https://www.google.com/webmasters/tools/sitemap-list registrieren.

• MySQL-Konfiguration und txpath befindet sich in /textpattern/config.php

• Sicherheit der Admin-Page erhöhen: /textpattern/-Verzeichnis mit .htaccess schützen. ->  Webpage Tricks

 

Einbinden von Includes mit PHP und Variablen:
1. im PHP-Code gewohnt mit include("./pfad/datei.inc");
2. mit Textpattern außerhalb des PHP-Codes: <txp:output_form />
  Variablen werden anschließend im PHP-Code mit global $variable... bekannt gemacht.

 

Textpattern unterscheidet Kategorien (category) und Sektionen (section).

Kategorien sind das hirarchiche Menue.
Problem: Textpattern kennt kein sortieren der Punkte und Untermenues gehen nur mit nicht mehr verfügbaren Plugins.
Lösung: Menues manuell stricken. Die Kategorien können trotzdem der Zuordnung von Artikeln zu entsprechen Webseiten dienen.

Sektionen sind Bereiche, die eine eigene Seitenvorlage und ein eigenes CSS bekommen können.
Man kann festlegen, welche Sektion(en) auf der Startseite angezeigt werden sollen.

Artikel werden einer Sektion und bis zu 2 Kategorien zugeordnet.
Die Menuestruktur ist mischbar: man kann Kategorien oder Sektionen aufrufen.
Sektionen: http://link.de/?s=[sektion]
Kategorie:http://link.de/[sektion]/?c=[kategorie]

 

- im Textbody: Wysiwyg-Editor unter Erweiterung ausschalten.

PlugIns:

• TXP 4.6 - 4.8: Plugin "Kuo CLEditor 0.1" installieren. (WYSIWYG-Editor)

• Plugin "jmd_img_selector" einbinden. (vereinfacht Bild in Artikel eingeben)  (geht in 4.7 nicht mehr)
• Plugin "smd_gallery" mit "smd_lib" erlaubt zumindest vereinfachte Bildeingabe in "hak_tinymce" aus der Bilderbibliothek. (TXP-4.7.3)

 

Updates und Verzeichnisse:
/Main/: index.php, css.php, .httaccess -> ersetzen
/Main/Textpattern/ -> ersetzen
Eigene Dateien:
/Main/Images - eigene Bilder
/textpattern/config.php - MySQL Zugangsdaten
/Main/tpl/style/ - CSS-Dateien, editierbar über GUI: Stilvorlagen
CSS-Dateien werden eingebunden in Baustein HEAD.

Update: /textpattern/update/
Neuinstallation: /textpattern/setup/index.php
In jeder Distribution ist eine ausführliche Installationsbeschreibung Readme.txt.
https://docs.textpattern.com/setup/upgrading-the-installation

Systemanforderungen und wichtige Änderungen v.4.8.4:
- min. PHP 5.5 or newer. Empfohlen: PHP 7.3+,
- min. MySQL 5.0.3+ (v. 5.5+ empfohlen).
- WYSIWIG-Editor: kuo_tinymce_cdn 0.3 läuft, der Funktionsumfang beschränkt sich auf reine Textformatierung. (keine Tabellen, Grafiken, Links, Listen..)
- WYSIWIG-Editor: kuo_cleditor 0.1 mit CLEditor 1.4.5 läuft gut, inclusive Links und Listen.

Systemanforderungen und wichtige Änderungen v.4.7.2:
if (posted(array('format'=>"%d.%m.%Y")) <> modified(array('format'=>"%d.%m.%Y")) ) - funktioniert nicht mehr.

Systemanforderungen und wichtige Änderungen v.4.7.1:
- diverse Tags modifiziert.
- Aufrufe mit TAG:<txp:article_custom> unterstützen kein PHP. Rufe ich das gleiche per PHP article_custom() auf, geht es.
- WYSIWYG-Editor: kuo_tinymce_cdn v0.2

Systemanforderungen und wichtige Änderungen v.4.7:
- requires PHP 5.4 or newer. Compatible with PHP 7/7.1. Empfohlen: PHP 5.4+, in mod_php or fastcgi mode
- GDPR compliance support, by removing all personally identifiable information storage, and altering comments to be opt-in by default, with complete removal of cookie information when requested.

Benutzerverwaltung: Jedem Benutzer kann dabei eine von 6 Rollen zugewiesen werden:

 

Links:

Great Ocean Media -aktuelle TXP- Plugins

Kuo CLEditor 0.1 / Javascript-basierend. Funktioniert auch in TXP 4.6.2 und ist gut.

Kuo Tiny MCE 0.2 - Funktioniert auch in TXP v. 4.6.2. Javascript-basierend. Leider sehr rudimentär. Keine Links, Tabellen, Schriftfarben.

HAK Tiny MCE 1.0 - Sehr gut! Funktioniert leider nicht mehr in Textpattern 4.6

http://www.focusontheclouds.com/home/articles/72/accessing-global-variables-in-textpattern  Zugriff auf globale Variablen

http://textpattern.com/faq 

https://vimeo.com/814857  Super Video für den Einstieg

http://www.textpattern.net/wiki/index.php?title=Creating_Textpattern_themes

http://txplanet.net/

http://kuopassa.net/txp/

Google Community

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-04-19 20:30


Firefox Einstellungen

• Im Browserfenster about:support
Versionen, Plugins, Profilverzeichnis, Grafiktreiber...

• Im Browserfenster about:performance (ab Version 47)
Performance-Monitor. Zeigt in Echtzeit die von Tabs und Add-ons erzeugte Systemlast an.

about:preferences#privacy (ab FF 90.0)
Verwaltet Ausnahmen vom HTTPS-Only-Modus.

about:third-party (ab FF 90.0)
Zum Identifizieren von Kompatibilitätsproblemen durch Anwendungen von Drittanbietern.

Klassische Druckansicht:
-> about:config
print.tab_modal.enabled = false

Screenshoot-Tool ab FF 94, speichert sichtbare oder gesamte Seite
Rechtsklick in Symbolleiste -> Symbolleiste anpassen -> Funktion "Bildschirmfoto" in Taskleiste ziehen

Ab FF 65.0 gibt es eine MSI-Version!
Installationsoptionen: https://support.mozilla.org/de/kb/firefox-anpassung-mit-msi-installern

Konfiguration per policies.json (C:\Program Files\Mozilla Firefox\distribution)
Alle Einstellungen aus about:config.
https://github.com/mozilla/policy-templates/blob/master/README.md

Firefox Enterprise Policy Generator:
https://www.camp-firefox.de/node/3380

Daten in %USERPROFILE%\AppData\Roaming\Mozilla\Firefox\Profiles\[profilname]\

Firefox ESR per GPO konfigurieren:
https://github.com/mozilla/policy-templates/blob/master/README.md

Firefox 60 ADMX-Templates (einige gehen nur mit der ESR-Version)
https://github.com/mozilla/policy-templates/releases

Firefox vorkonfigurieren:
1. mozilla.cfg
erstellen:
mozilla.txt anlegen und mit beliebigen Einstellungen laut about:config füllen.
Syntax:

//
lockPref ("<Name der Einstellung>",<Vorgabewert>); pref ("<Name der Einstellung>",<Vorgabewert>);

Datei muss mit // beginnen. "lockPref" blockiert die Einstellung dauerhaft.
Beispiel1: Flash Plugin erst nach Click aktivieren:

lockPref("plugin.state.flash", 1);

Beispiel2: Startseite festlegen:

lockPref ("browser.startup.homepage","http://uwe-kernchen.de/");

Mit Encoder codieren. Online: http://www.alain.knaff.lu/howto/MozillaCustomization/cgi/byteshf.cgi
Entstandene mozilla.cfg nach /%ProgramFile%/Mozilla Firefox kopieren.
2. local-settings.js anlegen in the /%ProgramFile%/Mozilla Firefox/defaults/pref.

pref("general.config.filename", "mozilla.cfg");

siehe: http://kb.mozillazine.org/Locking_preferences
 und: http://www.zelinski.de/firefox1.html  

 

SQLite-DB "places.sqlite" kann in SQLite-Browsern ausgelesen werden.
Tabelle "moz_places" enthält komplette History.
Forensische Auswertung in ct 20/2014 S.90ff.

Firefox optimieren:

• Im Browserfenster about:config
- browser.download.de = ...
- browser.fixup.alternate.suffix = .de
- browser.tabs.closeButtons = 3 (wieder nur einen CLOSE-Button für den jeweils aktiven TAB auf der rechten Seite)
- browser.tabs.insertRelatedAfterCurrent = FALSE (neue Tabs wieder ganz rechts anordnen)

• Als Browser-Startseite about:newtab einstellen.
 Dann öffnen sich gleich beim Browserstart die letzen Fenster wie beim Öffnen eines neuen Tabs.

Datenschutz:

  • Menue -> Datenschutz & Sicherheit -> verbesserter Schutz vor Aktivitätenverfolgung -> Streng.
      Bei Problemen Klick auf Schutzschild links in der Adressleiste und für diese Seite deaktivieren.

PlugIns:

- Ghostery, uBlock Orgin

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-01-20 15:08


Webpage Tricks

Sitemap anlegen (Textpattern: rah_sitemap) und unter https://www.google.com/webmasters/tools/sitemap-list registrieren.

 

Seiten auf Erkennbarkeit (schema.org) testen: https://search.google.com/structured-data/testing-tool 

 

-> robots.txt im Hauptverzeichnis anlegen für Suchmaschienen.
Verzeichnisse für Suche frei geben oder sperren:

# alle robots
User-agent: *
Disallow: /bbs/
Disallow: /cgi-bin/
Disallow: /forms/
Disallow: /random/
Allow: /baumaschinen/
Allow: /allgemein/

 

-> .httaccess im Hauptverzeichnis bzw. in jedem Verzeichnis anlegen.

Diese lokale Konfigurtationsdatei überschreibt die serverseitigen Einstellungen des Webservers für das aktuelle Verzeichnis und alle Unterverzeichnisse.

Beispiel Standard-Fehlerseiten definieren:
ErrorDocument 400 /error/400.html
ErrorDocument 401 /error/401.html
ErrorDocument 403 /error/403.html
ErrorDocument 404 /error/404.html
ErrorDocument 500 /error/500.html
Zugangsschutz für Verzeichnis "geheim" aktivieren:
AuthUserFile /home/0815123/uwe-kernchen.de/htdocs/geheim/.htpasswd
AuthName "Uwe Kernchen - Bitte erst einloggen"
AuthType Basic
require valid-user

 

-> .htpasswd im zu schützenden Verzeichnis anlegen

Username + verschlüsseltes PW mit einem .htpasswd -Generator erstellen. (ein User pro Zeile)
Inhalt kann auch mit Unix Shell command "htpasswd" erstellt, gelöscht oder editiert werden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-01-25 10:44


CMS: Wordpress

Schönes Design. Ideal für Blogs.
Wordpress unterstützt Kategorien und damit auch mehrseitige Konzepte.

• Sicherheit erhöhen: Admin-Verzeichnis /wp-admin/ per .htaccess schützen! -> Webpage Tricks

Verzeichnis wp-content enthält die eigenen Daten. Verzeichnis sichern und beim Update erhalten.

SQL-Zugangsdaten in: wp-config.php

DB Tabelle: wp_options - SiteURL

DB Tabelle: wp_posts - Postings, also Content.

Einfaches Theme selbst erstellen, Speicherort und grundsätzliche Dateien -> CT 2015/25 S.178ff.

Erste Schritte, Themes, PlugIns: -> CT 2021/23 S.62ff. (3 Beiträge)

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-12-28 17:19


Mozilla Firefox Add-Ons

Ghostery blockt und listet alle Tracker.

Lightbeam zeigt grafisch alle verbundenen und mit aufgerufenen Seiten an.

Web Developer leistungsfähiger als die Entwicklerwerkzeuge von Firefox.

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-11-03 09:41


PHP unter IIS8 - IIS10 installieren

Installation über MS Web Platform Installer läßt sich nicht genau steuern oder deinstallieren,
besser ist die manuelle Installation.

• PHP für IIS/CGI als NTS-Version laden (ZIP)
• PHP in einen beliebigen Pfad auf dem Webserver kopieren.

- PHP.INI anpassen:

  • fastcgi.impersonate = 1
  • cgi.fix_pathinfo=1
  • cgi.force_redirect = 0
  • open_basedir = ... möglichst einschränken

- PHP in DOS-BOX testen mit: php -info

Serverrollen: Webserver / Anwendungsentwicklung / CGI installieren

IIS + CGI-Modul installieren.
  - Test: IIS Startseite muß laufen

IIS Manager:

  • Handler-Zuordnung: Modulzuordnung hinzufügen > *.php, Fast-CGI-Modul, php-cgi.exe, Name= PHPviaFastCGI
  • Test: <?php phpinfo(); ?> in Testseite.php

Link: https://technet.microsoft.com/de-de/library/dd239230%28v=ws.10%29.aspx

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-08-20 18:25


PHP 7 Änderungen

- MYSQL wird nicht mehr unterstützt. -> MYSQLI nehmen.

$verbindung = mysqli_connect('Server', 'User', 'Passwort', 'DB');

- mysql_select_db kann damit weg fallen.
- mysql_query($abfrage, $verbindung) -> mysqli_query($verbindung, $abfrage).
- mysql_fetch_row($erg) -> mysqli_fetch_row($erg)
- mysql_fetch_object($erg) -> mysqli_fetch_object($erg)
- mysql_num_rows($erg) bzw. mysql_numrows($erg) -> mysqli_num_rows($erg)
- Connection schließen mit mysqli_close($verbindung);
- Variablenvergleich schlägt fehl? -> intval()

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-04-08 15:30


PHP, MySQL und der Ärger mit UTF-8

Wenn ein Dokument als Unicode (UTF-8) abgespeichert wurde, jedoch als ISO 8859-1 interpretiert wird, geschieht folgendes:

erwartete Ausgabe: ä  ö  ü
wirkliche Ausgabe: ä ö ü

Mit PHP kann man dieses Problem umgehen indem man den entsprechenden Header ändert:

<meta http-equiv="Content-Type" content="text/html; charset=utf-8" />
<?php
header('Content-Type: text/html; charset=UTF-8');
?>

Wenn die Umlaute als Fragezeichen dargestellt werden, dann wird ein als ISO 8859-1 kodiertes Dokument als UTF-8 interpretiert. Dies stellt das Gegenstück zur oben genannten Situation dar.
erwartete Ausgabe: ä  ö  ü
wirkliche Ausgabe: �  �  �

Auch hier lässt sich mit PHP's header()-Funktion nachhelfen, damit der Content als ISO-8859-1 interpretiert wird.

<?php
header('Content-Type: text/html; charset=ISO-8859-1');
?>

 

Tückisch wird es bei Datenbankanbindung, wenn die Datenbank ISO-8859-1 kodiert ist.
Trick: gleich nach dem Öffnen der DB folgenden Befehl absetzen:
mysqli_query($verbindung, "SET NAMES 'utf8'");
Das sorgt dafür, dass der Datenbankserver weiß, dass er sowohl bei Datenbankabfragen als auch bei Inserts oder Updates mit UTF-8-codierten Daten arbeiten soll. Diese Methode ist deutlich effizienter als das ständige "utf8_encode".

 

Wenn möglich kann man auch die PHP.INI anpassen:

default_charset = "UTF-8"
[iconv]
iconv.input_encoding = UTF-8
iconv.internal_encoding = UTF-8
iconv.output_encoding = UTF-8
[exif]
exif.encode_unicode = UTF-8
[mssql]
mssql.charset = "UTF-8"

 

Und genau so die MySQL-Konfiguration in /etc/mysql/my.cnf. Damit entfällt der o.g. SQL-Befehl.

[client]
default-character-set=utf8
[mysql]
default-character-set=utf8
[mysqld]
collation-server = utf8_general_ci
init-connect='SET NAMES utf8'
character-set-server = utf8

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-01-29 15:16


CMS: Redaxscript

Einfach zu bedienen, benutzerfreundlich, modern.

Das System kennt diverse Plugins (Module) und eine Handvoll Themes.

Beim Test fielen mir eine Reihe Fehler auf.
- die Installation gelang nicht. Der kompetente und schnelle Support löste das Problem manuell.
- Modul Contact funktioniert (bei mir) nicht.
- Wysiwyg-Editor hat beim editieren mit anderer Anmeldung den Artikeltext verstümmelt. (Fehler nicht widerholbar)
- bei der Nutzung im Adminbereich fliege ich öfter aus der Anmeldung.
- Formular zur User-Registrierung ist userergonomisch abschreckend. Benutzername muß mindestens 6 Zeichen lang sein. Andernfalls wird das Fehlerfeld nicht angezeigt, sondern es kommen Meldungen wie "Token ungültig".

Für mich ist das Programm leider durchgefallen.

Themes:

Default

Candy

Scratch

 Twitter

  

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-04-16 10:21


Internet-Explorer: Zoneninformation anzeigen

Früher hat man in der Statuszeile des IE gesehen, in welcher Zone man sich befunden hat.

Bei aktuellen IE-Versionen findet man diese Information im Menue unter Datei -> Eigenschaften.

Verfasser: Uwe Kernchen
Letzte Änderung: 2016-09-07 08:59


MySQL Backup

phpMyAdmin ist ein mächtiges Tool, aber für Backup/Restore größerer Datenbanken taugt es leider nicht.
Webserver haben eine definierte Laufzeit, nach der sie PHP-Scripts abbrechen.
Im Allgemeinen kann man damit ca. 2 MB Datenbanken sichern.
Das Gemeine ist: es kommt keine Fehlermeldung. Die Backups sind korrupt.

Vor dem Backup -> Tabellen mit Überhang auswählen -> Optimiere Tabellen.

Größere Datenbanken sichert man

1. mit Tools wie MySQLDumper.

2. bei SSH-Zugriff per SSH-Console (Putty..) mit Download per FTP.
Wichtige Kommandos:
pwd - Wenn Sie diesen Befehl eintippen, erhalten Sie den Pfad des Ordners, in dem Sie sich befinden (Beispiel: "/home" )
ls - Durch diesen Befehl wird Ihnen Unterordner und Dateien eines derzeitigen Ordners angezeigt
cd - Wechselt in das das dahinter eingegebene Verzeichnis (Beispiel: "cd www" wechselt in das Verzeichnis www)

SQL Export erstellen:
mysqldump [Datenbankname] -u[Datenbank-Benutzerkennung] -p[Datenbank-Passwort] > [Datei]
Also beispielsweise:
mysqldump DB471 -uuser471 -pM€inPa$$w0rt > Sicherung.sql

SQL Datei importieren:
mysql -u[Datenbank-Benutzerkennung] -p[Datenbank-Passwort] [Datenbankname] < [Datei]

Also beispielsweise:

mysql -uuser471 -pM€inPa$$w0rt DB471 < Sicherung.sql
Hinweis: Die SQL-Datei darf kein CREATE oder USE enthalten! Die Datenbank muß schon existieren.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-02-17 08:44


Webseite auf https:// - Verschlüsselung umstellen

.htaccess:

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]


Alte http: - Inhalte müssen ersetzt werden, im einfachsten Fall mit Search & Replace direkt in der SQL-DB.

Verfasser: Uwe Kernchen
Letzte Änderung: 2017-06-07 18:20


Firefox Download

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-02-24 13:04


Webseite auf Mobil-tauglichkeit testen

Verfasser: Uwe Kernchen
Letzte Änderung: 2018-11-03 15:19


Internet Archiv

Suche im WebArchiv: https:/web.archive.org
Speichert Snapshoots gängiger Internetseiten und macht die Seiten in beliebigen alten Versionen verfügbar.

Aufruf nach folgendem Schema: https:/web.archive.org/web/[Zeitstempel]/[URL]
Beispiel:
https://web.archive.org/web/19981101000000*/showblitz.com

Google und Webarchive Cache durchsuchen: http://cachedview.com/de

Ein Rankingverfahren stellt das Tool Tempas aus dem Alexandria Projekt bereit.
Hier findet man alle Seiten, die zu einer Person o.ä. Inhalte enthielten.

Ein weiteres Werkzeug aus dem Alexandria Projekt ist ArchiveSpark, das große Archiv-Datenbestände nur anhand seiner Metadaten schnell durchsucht.

WebRecorder speichert besuchte Seiten mit allem Inhalt (Anmeldung erforderlich).
Die Inhalte lassen sich veröffentlichen oder als ISO standard WARC file Format speichern.
Ein zugehöriger Offline Player ist ebenso verfügbar.

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-01-04 14:12


Messenger Signal Desktop-App: Ports und Firewall

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-03-01 16:49


MS Edge

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-17 17:07


Webseite komplett herunter laden

Kommandozeilentool WGET
für Windows, Linux, OS/2

Beispiel: Klonen einer Webseite in das aktuelle Verzeichnis

wget -p -nH -H -k -E https://mdn.github.io/beginner-html-site-styled

-p oder --page-requisites : lädt alle zur Anzeige benötigten Ressourcen (css, Bilder, Schriften)
-nH oder --no-host-directories : schneidet den Ordner für die Domain ab
-H oder --span-hosts : lädt auch Ressourcen von anderen Hosts
-k oder --convert-links : passt Links auf den lokalen Download an
-E oder --adjust-extensions : gibt HTML-Seiten Endung HTML und CSS die Endung CSS.

Verfasser: U. Kernchen
Letzte Änderung: 2020-10-14 12:50


MS Edge PDF-Dokumente extern öffnen

MS Edge interessiert sich beim Klick auf einen PDF-Link nicht für den Systemstandard und ignoriert den Standardbetrachter.

Abhilfe:
Registry: HKEY_LOCAL_MACHINE or HKEY_CURRENT_USER
Software\Policies\Microsoft\Edge
Reg-DWORD: AlwaysOpenPdfExternally
Wert=0 -> PDF-Dateien werden innerhalb von Microsoft Edge geöffnet (außer die Funktion wurde vom Benutzer deaktiviert). (Standard)
Wert=1 -> PDF-Dateien werden als Downloads behandelt und können mit der Standardanwendung geöffnet werden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-07-21 14:05


DNS-Server

  • aktuelle Empfehlungen, unzensiert, frei und ohne Logging bei Mike Kukez
  • Google DNS-Server: 8.8.8.8 oder 8.8.4.4
  • Cloudflare DNS-Server: 1.1.1.1
  • Cloudflare DNS mit Malwarefilter: 1.1.1.2 oder 1.0.0.2
  • Cloudflare DNS mit Malware- und Adult-Filter: 1.1.1.3 oder 1.0.0.3
  • Quad9: 9.9.9.9 oder 149.112.112.112, IP v6: 2620:fe::fe oder 2620:fe::9
    (US, kostenlos, non-profit Organisation für Sicherheit und Privatspäre, speichert keine Daten, blockt verseuchte Websites mit Daten von F-Secure, Netlab u.a., kann DNSSEC und DNS over HTTPS)
  • Quad9 9.9.9.10 oder 149.112.112.10 - ohne Malwarefilter und DNSSEC-Validierung
  • dns0.eu: 193.110.81.0 oder 185.253.5.0
    (franz. non-profit Organisation, DSGVO-konform)
  • dns0.eu - kindgerecht mit Inhaltsfilter: 193.110.81.1 oder 185.253.5.1
    (auch DNS-over-TLS, DNS-over-HTTPS)

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-07-02 12:55


Software » Microsoft (Office)

Excel: Stunden > 24 summieren

Excel summiert immer nur bis 24 Std. auf.

Abhilfe: [h]:mm:ss formatieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:17


Outlook: wichtige Dateien

outlook.pst - alle aktuellen Daten
archiv(e).pst - alle archivierten Dateien
*.fav - Verknüpfungen
outcmd.dat - Menü- u. Symbolleisten
*.rtf od. *.txt - Signaturen

 

Verfasser: Uwe Kernchen
Letzte Änderung: 2025-02-14 07:50


MS Word: Vorlagen und Textbausteine übertragen

Alt-PC  (Word2003-2016):
- normal.dot aus ../user/AppData/Roaming/MS/Vorlagen/ sichern.

Eigene Menue-Einstellungen übernehmen:
Word 2013: Menueband -> weitere Befehle -> Alle Anpassungen exportieren


Neu-PC:
- normal.dot in ../user/AppData/Roaming/MS/Word/StartUp/ speichern.
- normal.dot in Word mit Rechtsklick oeffnen
- Speichern unter -> Typ: Word-Vorlage, Datei: AutoText.dotx in o.g. Startup-Ordner.
- Konvertierung bestätigen. Fertig.

• Word Schnellbausteine bzw. Autotexte in diesen Speicherorten:
%appdata%\Microsoft\Templates\Normal.dotm
%appdata%\Microsoft\Word\STARTUP\Normal.dot
%appdata%\Microsoft\Word\STARTUP\AutoText.dotx

 

• Vertrauenswürdige Speicherorte im Netzwerk zulassen,
neuen Speicherort (Netzwerklaufwerk) hinzu fügen.

siehe auch:
MS Excel Vorlagen https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1419

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-11-08 16:16


Word V. 5, 6, 7: keine Fonts vorhanden

Keine Schriften im Word vorhanden, obwohl die Schriften in anderen Programmen funktionieren.
Lösung: beliebigen Druckertreiber installieren! Word funktioniert nicht ohne einen Druckertreiber.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:17


Office 2003: Aktivierungsdaten

Unter %allusersprofile%\Anwendungsdaten\Microsoft\Office\Data findet man die Opa11.DAT, die für die Produktaktivierung zuständig ist. Bei Office-Deinstallation und Neuinstallation bleibt sie normalerweise erhalten. Die Datei enthält eine Hardware-Prüfsumme, ist also nur auf der selben Maschine wieder einsetzbar.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:18


Excel (2003) öffnet extrem langsam

Microsoft hat Anfang Juni 2011 mit den Windows-Updates ein "Microsoft Office File Validation Addin" verteilt und auf PCs mit Windows XP installiert.
Dieser Patch verursacht besonders unter Office 2003 und in langsamen Netzen extreme Verzögerungen beim Öffnen von Excel-Dateien!
Der Patch läßt sich in der Systemsteuerung deinstallieren und das Problem ist behoben.

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 17:18


Dokument Formate

  • DOC - Standardformat von MS Word bis 2003.
    • fast jedes Textprogramm liest es.
  • DOCX - MS Word ab Version 2007, ohne Macros
    • ZIP-Archiv mit eingebetteten Inhalten.
    • Format von MS Word 2007ff., auch LibreOffice kann es. Selbst innerhalb der MS Office-Versionen gibt es Nuancen.
    • Für MS Office 97/2003 gibt es ein Compatibility-Pack, dann ist das Format nutzbar.
    • Wenn gar nichts hilft: Datei ab Win7 mit MS Wordpad öffnen und als .DOC exportieren. Formeln und Bilder sind dann aber nicht mehr editierbar.
    • .DOCX in .ZIP umbenennen und gepackten Ordner öffnen. /document.xml enthält den Text, in /media sind alle Bilder.
    • Dateien lassen sich im Block mit dem Konvertierassistent von LibreOffice und OpenOffice (ab V.4.1.1) nach ODT oder ODS konvertieren.
  • ODF - Open Document Format
    • ZIP-Archiv mit eingebetteten Inhalten. (notfalls in .ZIP umbenennen und öffnen)
    • theoretisch das universelle Austauschformat (ab MS Office 2007).
    • MS Word 2007ff. spricht einen eigenen Akzent OO XML
  • RTF - Ritch Text Format, reines Textformat mit Ankern u.ä.
    • einfaches Format zum Text-Austausch. Kann Bilder und Textformate.
    • Standardformat von MS Wordpad, als RTFD auch Apple TextEdit.
  • TXT - Textinhalte ohne Fonts und Formate. Geht immer und auf jeder Plattform.
  • XLSX - MS Excel Format ohne Macros, bis 2007 XLS (keine separate Macro-Version)
    • MS Excel ab 2007, ältere Versionen mit CompatibilityPack (siehe DOCX).
    • Dateien lassen sich im Block mit dem Konvertierassistent von LibreOffice und OpenOffice (ab V.4.1.1) nach ODT oder ODS konvertieren.

Ein universelles Format gibt es nicht. Jede Version hat einen eigenen Dialekt. Formeln werden mit proprietären Fonts erstellt. Macro-Sprachen weichen in jeder Version und sogar Sprachversion ab.
Wer Texte austauschen will, nimmt .TXT.
Wer Text mit Layout austauschen will, nimmt .PDF.
Wer Daten abgreifen will, nimmt ODBC.

Verfasser: Uwe Kernchen
Letzte Änderung: 1970-01-01 01:00


MS Excel: Auswahlliste

1. Liste mit Auswahleinträgen anlegen.

2. Bereich auswählen, in dem die Auswahlliste arbeiten soll.

3. Daten -> Gültigkeit -> Auswahlüberprüfung (Office 2007: Daten -> Datenüberprüfung) -> Zulassen= Liste wählen.

4. im Feld "Quelle" Bereich der Auswahlliste (1.) eintragen. Bei Quelle in anderm Tabellenblatt: Beispiel "=Tab-Name!$A$1:$A$13"

 

Anschließend Bereich markieren und mit Daten -> Filtern beliebige Auswahl anzeigen.

SUMME summiert ausgeblendete Bereiche mit auf!
Besser ist hier TEILERGEBNIS. Bsp.: =TEILERGEBNIS(109;B2:B5)
Funktionscode 109 steht für Summe ohne ausgeblendete Bereiche.

siehe http://www.pctipp.ch/tipps-tricks/kummerkasten/office/artikel/excel-rechnen-mit-nach-autofilter-uebrig-gebliebenen-werten-45172/

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-12-21 18:53


Exchange (2010) Zertifikat abgelaufen

- IIS-Manager öffnen

- Server auswählen

- Serverzertifikate auswählen

- Zertifikate nach Ablauf sortieren.

- abgelaufene Zertifikate: Rechtsklick: erneuern.

• wenn Erneuern fehlschlägt:

  - Zertifikat anzeigen -> Details -> Zertifikatsvorlagennamen merken, URL (Ausgestellt für) merken.

  - Domänenzertifikat erstellen

    - Gemeinsamer Name = URL (Ausgestellt für)

- im Outlook kommt nun (im günstigsten Fall) ein Sicherheitshinweis.

  - Zertifikat anzeigen

  - Zertifikat installieren.

- falls Outlook gar nicht mehr startet: CMD: outlook.exe /profiles starten, neues Profil anlegen, nun kommt der Zertifikatshinweis.

Link bei Zertifikatsfehler "Falscher Name": it-dienstleistungen.de 

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-01-18 15:39


MS Exchange

Aktuelle Updates und Updaterollups für alle Versionen, ermitteln der aktuellen Build-Nummer:

https://technet.microsoft.com/library/hh135098(v=exchg.150)

Autodiscover
- beim Autodiscover Zertifikat prüfen! Wurde der richtige Exchange-Server erkannt?
- REG-Settings für Autodiscover: HKEY_CURRENT_USER\Software\Microsoft\Office\x.0\Outlook\AutoDiscover
  bzw.: HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\x.0\Outlook\AutoDiscover

Test mit:

  • ping owa.ihredomain.de
  • ping autodiscover.ihredomain.de
  • ping webmail.ihredomain.de

• nslookup autodiscover.ihredomain.de 1.1.1.1
 (gibt IP und Name des Mailservers zurück)
• bei Auflösungs-Problemen über Router: Eintrag in Hosts (IP autodiscover.ihredomain.de)

Links:
https://www.msxfaq.de/exchange/autodiscover/autodiscover_outlook.htm
https://docs.microsoft.com/de-de/outlook/troubleshoot/domain-management/unexpected-autodiscover-behavior

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-04-23 14:27


Word: "Einfügen Seitenzahl" funktioniert nicht.

Problem: Die o.g. Menuepunkte sind leer bzw. ausgegraut. (Word 2010/2013/2016)

Lösung: Datei "Built-in Building Blocks.dox" oder "Building Blocks.dotx" nicht gefunden oder defekt.

Abhilfe:
- o.g. Dateien unter C:\Users\<user>\AppData\Roaming\Microsoft\Document Building Blocks\1031\14 löschen oder umbenennen
- Office reparieren

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-01-21 17:05


MS Office Alternativen

* Libre Office
Spaltet sich 2010 nach der Übernahme von Open Office durch Oracle von dem Produkt ab.
Die meisten Entwickler gehen mit zu Libre Office, und es wird bis heute aktiv weiter entwickelt.
+ enthalten in fast allen Linux Distributionen
+ kostenlos und quelloffen, ohne Einschränkungen
+ modern, aktuell, 32-/64-bit Version
- Umgewöhnung für Unternehmenskunden, Dateiimport von Office kann nicht alle Formatierungen

* Softmaker Office
Deutsches Programm der Nürnberger SoftMaker Software GmbH.
Neben dem kostenlosen FreeOffice gibt es eine Professional- und eine Universal-Edition.
+ gute Kompatibilität zu Microsoft-Formaten
+ Bedienkonzept wahlweise Ribbon oder Menue
- kein Open Source
- leicht eingeschränkte FreeVersion

* WPS-Office
Hieß bis 2010 Kingsoft-Office.
- Chinesische Softwarefirma (kein Open Source)
+ hervorragende Kompatibilität mit alten und neuen Microsoft-Office-Formaten
• modernes Ribbon Design
Personal-Edition ist kostenlos, zeigt gelegentlich Werbung und enthält einige Einschränkungen.

* Google Office oder G-Suite
Google Office für Privat mit Werbung, G-Suite für Business-Kunden mit mehr Funktionen
* arbeitet online im Browser, Javascript-basiert
+ gute Zusammenarbeit, gleichzeite Bearbeitung incl. Chat
-- Google hat vollen Zugriff auf die Daten
-- Cloud Lösung

* OpenOffice
Entwickelt 1985 als StarWriter.
1999 von Sun aufgekauft.
2010 wurde Sun von Oracle geschluckt, die in der Open Source Szene einen schlechten Ruf haben.
Später von Oracle an die Apache Foundation übergeben, aber viele Entwickler waren schon zu Libre Office abgewandert.

Deinstallation aller MS Office-Versionen.
Das funktioniert auch bei Bloatware/Spam Preinstallationen in etlichen Sprachen.
Siehe Microsoft.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-20 11:58


Videokonferenz mit Jitsi, Teams und Co.

OpenTalk
Neu, deutscher Anbieter, DSGVO-konform.
Starter-Edition kostenlos, bis 30 Minuten, 5 Teilnehmer und 10 Konferenzräume.
On-Premise oder als Cloud-Service.


Jitsi Meet
Quelloffen, kostenlose Videokonferenzen.
Kann auf eigenem Server betrieben werden, viele vertrauenswürdige Instanzen in Deutschland vorhanden.
Ohne Anmeldung und Installation direkt aus dem Browser.
Bei Bedarf auch als App für Windows, macOS oder Linux.
Ermöglicht Videochats mit einem oder mehreren Teilnehmern.
Bandbreite: ca. 2 Mbit/s Upload und Download je Teilnehmer.
Freigabe eines Bildschirms, einer Anwendung oder eines Browser-Tab sind möglich.
Auch reine Audiokonferenzen und Chat sind möglich.

• Offizieller Server:
https://jitsi.org/jitsi-meet/
• super Anleitungen und Liste deutscher Server:
https://scheible.it/liste-mit-oeffentlichen-jitsi-meet-instanzen/

 

MS Teams

Nachfolger von MS Skype for Business (wird parallel weiter entwickelt).
Daten werden an ein Unternehmen übertragen, für das es nach Fall des Privacy Act keine Rechtsgrundlage gibt. (freiwillige Zustimmung nach DSGVO Art. 6 Abs. a) erforderlich!)

Webportal für Windows, IOS, Android
Desktop-App für Windows.
2-Faktor Anmeldung per SMS, E-Mail oder OTP-App

2FA/MFA bei Microsoft365 deaktivieren:

  • MS Portal anmelden
  • "Admin" wählen
  • ...Alle anzeigen -> Azure Active Directory
  • im Azure AD Admin Center -> Azure Active Directory
  • Eigenschaften -> Sicherheitsstandards verwalten
  • Sicherheitsstandards deaktivieren

Quelle: https://www.mxp.de/mfa-2fa-bei-microsoft-365-deaktivieren/

Seit 06/2020 kann man auch zwischen Skype und Skype Business kommunizieren.

Man unterscheidet:
* Teams "Light" (eingeschränkte Version), entspricht dem Umfang vom kostenlosen Skype (light)
  Symbol: blaues Logo auf transparentem Hintergrund
  - Bestandteil von Windows 11, Symbol "Chat"
  - für Win10 frei ladbar
  - Anmeldung nur mit "persönlichem" MS-Konto möglich, nicht mit "Firmen- und Schulkonto"
  - nur Text-, Audio- und Videochat, fast alle weiteren Funktionen fehlen (gemeinsame Office-Bearbeitung, Kanäle und Teams..)
  - mit Dateiaustausch und Bildschirmfreigabe
* Teams (Professional Version) für Firmen- und Schulkonten
  Symbol: blaues Logo auf weißem Kreis
  - Teams Light steckt in Teams, beides läßt sich sogar gleichzeitig starten
    (in Teams: Klick oben re. auf Profilbild -> Persönliches Konto hinzu fügen -> mit persönlichem Konto anmelden,
      Firmenkonto bleibt wie es ist
      dann bei Bedarf: Klick in Profilbild -> "Persönlich" startet zusätzliches Fenster mit Teams Light)
  - Bestandteil von MS Office365 Business oder Education

Struktur über "Teams" (Firma) und darunter "Kanäle" (Abteilung, Thema).
Teams können externe Gäste einladen.

Funktionen:
- Einzelchat, Chat an mehrere Personen, Gruppenchats
- Audiotelefonie, Videotelefonie (max. 250 Teilnehmer, max. 9 gleichzeitig sichtbar, Funktion "Hand heben"), Videomeetings
- Mail-Integration über Outlook+Exchange
- Filesharing, Screensharing
- Whiteboard für Meetings

Administrator-Dokumentation
https://docs.microsoft.com/de-de/microsoftteams/

Video-Tutorial für MS Teams
https://www.youtube.com/watch?v=XOWUUWZfrCM

Einführung für Schüler und Lehrer (Nutzung in Schulen ist NICHT DSGVO-konform!)
https://www.drwindows.de/news/microsoft-teams-fuer-lehrer-und-schueler-fuenfteilige-video-einfuehrung

Nutzung von Whiteboards:
https://support.office.com/de-de/article/use-whiteboard-in-microsoft-teams-7a6e7218-e9dc-4ccc-89aa-b1a0bb9c31ee?omkt=de-DE

 

Teamviewer Meeting
Im Teamviewer Client integriert oder als separates Programm.
Ende-zu-Ende-verschlüsselte Videokonferenzen für alle Nutzer kostenlos, sowohl am Desktop als auch mobil.
• Kostenlose Version: max. 5 Konferenzteilnehmer
• Abonenten: max. 10 Teilnehmer
• Kostenpfl. erweiterbar auf auf 50 / 100 / 300 Teilnehmer

Google DUO
Sprach- und Videotelefonie-Dienst, bis zu 12 Teilnehmer gleichzeitig.

Google MEET
Videokonferenzsystem für GSuite, neuerdings kostenlos für jedermann.


Inbetriebnahme
Win10: Einstellungen -> Datenschutz -> Kamera und Mikrofon Zugriff aktivieren.
Das Gleiche muß auch nochmal im Browser erfolgen.
Erfahrungsgemäß geht die Freischaltung der Geräte im Firefox hakelig.
Lösung: Sitzung im Edge/Chrome starten und hier die Sicherheitseinstellungen vornehmen. Dann geht es auch im Firefox.

Tip: Keine Webcam? Dann einfach das Handy per WLAN/USB als Webcam für den PC nutzen.
https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1306

Verfasser: Uwe Kernchen
Letzte Änderung: 2024-03-08 15:40


MS Office Explorer-Vorschau verursacht Fehler

Bei der Deinstallation der 64-Bit Version von Office (auch mit MS Deinstallationstool) bleiben drei Registry-Keys über, die dieses Problem verursachen und gelöscht werden müssen:

für Microsoft Word Previewer
HKEY_CLASSES_ROOT\CLSID\{84F66100-FF7C-4fb4-B0C0-02CD7FB668FE}
für Microsoft Excel Previewer
HKEY_CLASSES_ROOT\CLSID\{00020827-0000-0000-C000-000000000046}
für Microsoft PowerPoint Previewer
HKEY_CLASSES_ROOT\CLSID\{65235197-874B-4A07-BDC5-E65EA825B718}

Quelle: https://blog.kopfteam.de/fehler-bei-vorschau-von-office-dokumenten-im-windows-explorer/

Verfasser: U.Kernchen
Letzte Änderung: 2021-08-13 07:01


MS Office 2021 LTCS Volumen / 2019 Volumen / 365 for Business / MS Visio oder Project Volumen installieren

  • Herunterladen des Office Deployment Tools https://www.microsoft.com/en-us/download/details.aspx?id=49117
  • Tool ausführen -> lädt setup.exe und 4x XML-Beispielkonfigurationen herunter
  • Office Assistent zum Erstellen einer configuration.xml ausführen https://config.office.com/deploymentsettings
  • configuration.xml in das Download-Verzeichnis aus Punkt 2 speichern
  • ggf. XML-Datei manuell anpassen
  • Online Setup-Installation starten (Dateien downloaden) in Admin-CMD mit "setup /configure configuration.xml"
  • alternativ: Offline-Setup erstellen, Dateien herunter laden mit Admin-CMD mit "setup /download configuration.xml"

Das Setup läuft ohne jegliche Änderungsmöglichkeit durch.
Es sollten also unbedingt nicht gewünschte Komponenten vorher abgewählt werden.
Es können mehrere XML-Dateien mit unterschiedlichen Installationsvorschriften erstellt werden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-11-08 18:00


MS Excel Vorlagen

Standardvorlage für neue leere Arbeitsmappe:
Schriftart, Anzeige Zeilennummern usw. Oberfläche einstellen, Vorlage speichern.
Mappe.xltx liegt unter C:\Users\[user]\AppData\Roaming\Microsoft\Excel\XLSTART\Mappe.xltx

Standardvorlage für neues Tabellenblatt:
Tabelle.xltx liegt unter C:\Users\[user]\AppData\Roaming\Microsoft\Excel\XLSTART\Tabelle.xltx

Eigene Menue-Einstellungen übernehmen:
• Excel 2013: Menueband -> weitere Befehle -> Alle Anpassungen exportieren

siehe auch:
MS Word Vorlagen  https://uwe-kernchen.de/phpmyfaq/index.php?solution_id=1061

Verfasser: Uwe Kernchen
Letzte Änderung: 2023-04-19 18:13


Software » SQL

ODBC Verwaltung im Windows 64-bit

Im 64-bit Windows öffnet sich in der Systemsteuerung der 64-bit ODBC-Dialog und kennt nur 64-bit Treiber.
32-bit ODBC-Verwaltung: ..windows\syswow64\ODBCAD32.EXE

Verfasser: Uwe Kernchen
Letzte Änderung: 2015-08-21 16:35


MySQL/MariaDB Anbindung von externem Server

  • Firewall: Port 3306 öffnen und ggf. forwarden.

my.cnf oder unter Windows my.ini: bind-address = 127.0.0.1 oder "skip-networking" ändern.

- SQL-User mit Zugriff von entferntem Server einrichten:
MySQL Shell:
root@serverName:~$ mysql -u admin -p  (Anmelden)
use mysql;   (DB mysql connecten)
mysql> update db set Host='123.123.123.123' where Db='yourdatabasename';
mysql> update user set Host='123.123.123.123' where user='yourdatabaseUsername';

oder per PHPmyAdmin in Tabelle mysql/user:

% steht für alle Netze. 192.168.0.% steht für das gesamte Subnetz.

  • Berechtigungen zuweisen:
    grant select on db.* to 'username'@'%';  (weist User auf DB das SELECT-Recht zu)

MYSQL per Shellscript
Funktionstest:

shell> mysql -u root -p -e "SELECT VERSION();SELECT NOW()"

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-06-19 15:28


SQL Tabelle Namenskonventionen

(My)SQL Tabellennamen: Bindestriche raus!
  (ansonsten Tabellen mit "AS" ansprechen)
Besser Tiefstrich verwenden.

Verfasser: Uwe Kernchen
Letzte Änderung: 2019-10-01 10:11


Software » Virenschutz

Virenscanner, Ransomware

Aktuelle 1-Jahres-Versionen Defender, Eset und Trend Micro befinden sich in der CT Notfall-ISO (2022).

Verfasser: Uwe Kernchen
Letzte Änderung: 2022-03-11 09:04


Antivirus ESET (6)

ESET Support: 03641 / 3114-170

ESMC Managementserver
ESMC Verwaltung der Linux-Application:
- Default PW: eraadmin
- Konsole: Enable Remote Access
- WEBMIN im Browser auf IP:10000
HELP: https://help.eset.com/esmc_deploy_va/72/de-DE/webmin.html?webmin.html

Test des ESMC -> Linux Konsole

ESMC als Windows Server:
https://help.eset.com/esmc_install/72/de-DE/step_by_step.html

ESET Protect MS-SQL Konfiguration:
Windows Server: %PROGRAMDATA%\ESET\RemoteAdministrator\Server\EraServerApplicationData\Configuration\startupconfiguration.ini
(Server, Port, Datenbank, User, Passwort)
https://help.eset.com/protect_install/80/de-DE/connect_server_to_db.html

Java Open JDK 16 wird nicht mehr unterstützt!
ESET empfiehlt Amazon Coretto 11.

ESET License Administrator, Lizenzen verwalten, löschen usw.
https://ela.eset.com

Aktualisierung über lokalen Update-Mirror:
- Apache HTTP-Proxy mit installieren
https://help.eset.com/ees/7/de-DE/idh_config_update_connection.html?idh_config_update_mirror_advance.html

Agent / Client- Installation per SCCM / CLI / Softwareverteilung
- Agent bereit stellen (erzeugt install_config.ini)
- Agent CLI - Parameterliste
- CLI ESET Endpoint products
- CLI ESET Server products

Verfasser: Uwe Kernchen
Letzte Änderung: 2021-07-02 08:20


Antivirus Defender

Aktionen werden protokolliert in der Windows Ereignisanzeige: 
Anwendungen -> Dienstprotokolle\Microsoft\Windows\Windows Defender\Operational Warnungen

Defender kann auch Potentialy Unwanted Applications (PUA) abblocken, macht das aber per Default nicht.
Funktion per Powershell aktivieren:

Set-MpPreference -PUAProtection 1

Powershell Netzwerkschutz aktivieren / (deaktivieren):

Set-MpPreference -EnableNetworkProtection Enabled

Anzeige aller Einstellungen (incl. Ausschlüsse)

Get-MpPreference

Mehr Parameter: https://www.windowscentral.com/how-manage-microsoft-defender-antivirus-powershell-windows-10

Verfasser: Uwe Kernchen
Letzte Änderung: 2020-10-28 17:05