martes, 12 de octubre de 2010

Todos los equipos Windows tienen usuarios locales

Todos los equipos Windows tienen usuarios locales. Muchos administradores creen que los Domain Controllers (DC) no los tienen, pero la realidad es que eso es un error. Los DC tienen una base SAM para guardar el password del usuario Administrator. Cuando se instala un DC con DCpromo, durante el proceso de promoción se solicita el password de este usuario. Aunque es raro que sea utilizado, algunas veces necesitamos iniciar un DC con este usuario, por ejemplo cuando se va a realizar un defrag off line de la base de datos de AD. El principal inconveniente es que muchos olvidan la password de este usuario, la cual no puede ser reseteada como la password de los demás usuarios locales de los equipos que no son DC, y tampoco se puede usar ADUC porque no es un usuario del dominio.

La única forma de hacerlo es mediante una utilidad de línea de comando llamada “ntdsutil”. Los pasos a seguir son:
1-Abrir una consola CMD
2-Ejecutar “ntdsutil”
3-Ingresar “set DSRM password” para indicar que se desea cambiar el password de DSRM (Directory Service Restore Mode)
4-Indicar que estamos ejecutando el comando con “reset password on server null” en el usuario del server. Reemplazando “server null” con el nombre de otro DC, podemos resetear el password en un DC remoto.
5-Tipear la nueva password y su confirmación
6-Salir de la utilidad con “Quit”



El procedimiento es muy similar desde Windows 2000 hasta Windows 2008 R2

jueves, 30 de septiembre de 2010

Hacer Backup es solo la mitad

Tener un backup es solamente la mitad de lo que se necesita para estar tranquilo de que nuestra información está respaldada. La otra mitad es poder hacer el restore.

Si tenemos un archivo de respaldo .BKF hecho con NTBackup en nuestro Windows Server 2003, Windows Server 2003 R2 o Windows XP, no vamos a poder hacer un restore en un sistema operativo más nuevo. A diferencia de los sistemas más viejos, Windows Vista, Windows 7, Windows Server 2008 y Windows Server 2008 R2 no tienen NTBackup incluido. Por lo cual nos podemos encontrar con un problema durante la migración a un sistema operativo más nuevo.

Para salvar este inconveniente existe NTBackup-Restore, un utilitario que debemos bajar desde la Web de Microsoft y tiene un look and feel muy similar al clásico NTBackup, pero sólo con opciones para realizar restore.

Para instalarlo, hace falta instalar (en Windows Server 2008) o activar (en Windows Vista) la característica “Removable Storage”. En Windows Server 2008 R2 y Windows 7 no existe la característica “Removable Storage”, por lo que la versión de NTBackup-Restore para 2008/Vista no funciona en 2008R2/7, pero de todos modos existe una versión diferente para estos sistemas.

Los links para poder descargar las distintas versiones son:

NTBackup-Restore para Windows 2008 y Windows Vista (x86 y x64)
NTBackup-Restore para Windows 7 (x86)
NTBackup-Restore para Windows 7 (x64)
NTBackup-Restore para Windows 2008 R2 (x64)

martes, 31 de agosto de 2010

Usuarios inactivos

Constantemente entran nuevos usuarios en la organización, y otros son dados de baja. Si los procedimientos están bien realizados, quien maneja el Active Directory tiene acceso a esa información en tiempo y forma, lo que permite deshabilitar cuentas de usuarios que ya no se utilizan.
La realidad es que existen muchos casos en donde esto no sucede, y muchas cuentas de usuario están habilitadas aunque no se hayan estado utilizando durante algún tiempo. Las causas pueden ser las siguientes:

a) Recursos Humanos no avisa de las renuncias o despidos.
b) Los usuarios se ausentan por largos períodos (Licencias por vacaciones, accidentes de trabajo, maternidad).
c) Cuentas de servicio que no se utilizan más.

Hay una forma simple de ver qué cuentas no se han estado utilizando desde hace algún tiempo.

dsquery user -inactive 2 -limit 0

Ejecutando ese comando, podemos ver qué usuarios no han registrado actividad las últimas dos semanas, el limite indica la cantidad de resultados que queremos ver, donde cero significa "sin límite".
Podemos ejecutar este comando utilizando pipes para combinarlo con otros y realizar alguna acción. O enviarlo a un archivo de texto con >

Para pasar la información a un archivo de texto:
dsquery user -inactive 2 -limit 0 > c:\Users\edeleo\Desktop\Users.txt

Para mover los usuarios inactivos a otra OU:
dsquery user -inactive 2 -limit 0 dsmove -newparent "OU=Para borrar,DC=Labemd,DC= NET"

Para deshabilitar a los usuarios inactivos:
dsquery user -inactive 2 -limit 0 dsmod user -disabled yes

Para borrar usuarios de cierta OU:
dsquery user "OU=Para borrar,DC=Labemd,DC= NET" dsrm

Las combinaciones son muchas y no están limitadas a estos ejemplos. También es muy útil utilizar "dsquery computer" para buscar equipos inactivos que no cambiaron su password o que tienen cuentas deshabilitadas, como se muestra en el ejemplo:

dsquery computer -disabled

En otro artículo de este blog, se muestra cómo buscar PCs deshabilitadas, utilizando "Active Directory user and Computers". La ventaja de utilizar herramientas de línea de comando en lugar de interface gráfica es la posibilidad de automatizar la tarea. De esta manera podemos crear una tarea para todos los viernes a las 18:30 en donde se muevan equipos de OU, se deshabiliten usuarios o cualquier otra cosa que necesitemos.

Para aprender más...
Dsquery en Techenet

viernes, 23 de julio de 2010

FSMO FAQ

En los últimos años me preguntaron en varias ocasiones sobres los roles FSMO. Aquí trato de hacer un listado de las preguntas que más se repitieron.

¿Qué son los FSMO?
Son roles especiales que cumple algún DC en el dominio o forest. Aunque el modelo de replicación de AD es multi-master y los cambios se pueden hacer en cualquier DC, algunos cambios específicos o controles no. El ejemplo más simple es que no puede haber dos DC con passwords diferentes de un mismo usuario, porque un atacante podría utilizar un password viejo para ganar acceso a un recurso.

¿Cuántos FSMO hay?
Son cinco roles diferentes. El Domain Master y el Schema Master son únicos en el Forest, por lo cual no importa cuántos dominios tenemos, siempre hay uno de cada uno. El PDC Emulator, Infrastructure Master y el RID son únicos en el dominio, por lo que si tenemos dos dominios tendremos dos de cada uno de estos tres.

¿Cuántos DC necesito para ejecutar estos roles?
Todos pueden convivir en el mismo DC, pero según el tamaño de la implementación de AD, podemos ponerlos en diferentes DC.

Ni sabía que existían, ¿cómo hago para instalarlos ahora que ya tengo mi AD en producción?
Cuando se instala el primer DC los 5 roles se instalan en forma automática en ese DC. De igual manera, cuando se instala el primer DC de un nuevo dominio, los 3 roles propios del dominio se instalan en ese DC.

¿Qué pasa si apagué mi primer DC, perdí los roles?
No necesariamente, si la decomisión del equipo se hizo en forma correcta, cuando se ejecuta DCpromo.exe para sacar la función de DC de un equipo, los roles son transferidos a otro DC que pueda ocupar ese rol.

¿Cómo puedo pasar el rol a otro equipo?
Los roles PDC Emulator, Infrastructure Master y RID, desde la herramienta "Active Directory User and Computers", el Domain Master desde "Active Directory Domain a Trusts" y el Schema Master desde "Active Directory Schema"

¿Dónde está el "Active Directory Schema"?
El Schema de AD es algo que normalmente no se debería modificar, por lo que antes de poder ver la herramienta "Active Direcroty Schema" se debe registrar una dll ejecutando desde un CMD:
"regsvr32 schmmgmt.dll"

Si apagué mal mi DC, se me rompió, me lo robaron... ¿Perdí los roles?
Si tu DC tenía algún rol, es probable que esa función no la esté cumpliendo ningún equipo. Puede pasar algún tiempo hasta que la falta de esa función afecte la operatoria de la empresa.

Si apagué mal mi DC, se me rompió, me lo robaron... ¿Cómo paso un rol a otro equipo?
En este caso hay que forzar el paso del rol utilizando la herramienta "ntdsutil", como lo indica el link:
http://technet.microsoft.com/en-us/library/cc757500(WS.10).aspx

¿Cualquier DC puede tener cualquier rol?
No, los RODC no pueden tener ninguno de estos roles. Tampoco se puede ejecutar el rol de Infrastructure Master en un DC que es Global Catalog, exceptuando que todos los DC sean Global Catalog.

¿Y si tengo un solo DC?, entonces mi DC es Global Catalog, ¿verdad?
Si, pero también entonces todos tus DC son Global Catalog.

¿Qué función cumple y qué pasa si no se ejecuta el rol del Domain Master?
El Domain Master guarda la información de dominios dentro del forest, si no se está ejecutando, no se puede agregar nuevos dominios al forest.

¿Qué función cumple y qué pasa si no se ejecuta el rol del Schema Master?
El Schema Master guarda la información del esquema de AD, si no se está ejecutando, no se puede modificar el esquema de AD.

¿Qué función cumple y qué pasa si no se ejecuta el rol del PDC Emulator?
El PDC Emulator sirve para que equipos con NT 4.0 (espero que nadie los siga usando) pueden autenticarse en la red como si fuese un PDC NT 4.0 y es el DC encargado de mantener actualizados los passwords de los usuarios y equipos en AD. Si no se está ejecutando, un equipo con NT 4.0 no va a poder autenticarse y los usuarios o equipos no van a poder cambiar su contraseña.

¿Qué función cumple y qué pasa si no se ejecuta el rol del RID?
El RID reparte los números de SID dentro del dominio. Si el RID no se está ejecutando y un DC quiere crear un objeto nuevo dentro de AD pero no tiene numero de SID para asignarle, no se podrá crear el objeto en ese DC. (Nota: el SID es el identificador de seguridad, un número único que tiene cada objeto de AD)

¿ Qué función cumple y qué pasa si no se ejecuta el rol del Insfrastructure Master ?
El Infrastructure Master se encarga de mantener las referencia de pertenencia de grupo de los usuarios en los diferentes dominios. Si el rol no está disponible, no se podrán mover usuarios entre diferentes dominios.

¿Cómo puedo ver dónde están ejecutándose los roles?
Utilizando las mismas herramientas gráficas que se utilizan para moverlos o ejecutando desde un CMD:
netdom query fsmo

martes, 13 de julio de 2010

Se Terminó el 2000

Hoy martes 13 de Julio de 2010 se termina el soporte de Windows 2000 en todas sus versiones por parte de Microsoft. No hay más parches de seguridad, parches de funcionalidad, actualizaciones de artículos en la web de Microsoft ni asistencia de soporte. Aunque creo que poca gente aún tiene Windows 2000 como sistema operativo de PC para esta fecha, seguramente hay varios servers instalados prestando servicio.

Lo que va a preocupar a más gente, es que tampoco hay más soporte para Windows XP SP2 o versiones previas.

¡Espero que todos tengan actualizados sus equipos!

viernes, 4 de junio de 2010

Server Core

Aquí les comparto la información del evento de Server Core del 2 de Junio en el MUG.

Primero una lista de los comandos que yo utilizo habitualmente para configurar los equipos con Server Core. Recuerden que para R2 algunas cosas funcionan de una manera diferente.

Configuración inicial


Listar placas de Red
netsh interface ipv4 show interfaces

Mostrar información de IPv4
netsh interface ipv4 show address

Configurar IP estática
netsh interface ipv4 set address name=ID source=static address=ipadress mask=ipmask gateway=ipdefaultgateway

Configurar DNS Server
netsh interface ipv4 set dnsservers "Local Area Connection" static 10.0.0.1 primary

Renombrar el equipo
netdom renamecomputer %ComputerName% /NewName:NewComputerName

Unir equipo al dominio
netdom join %ComputerName% /domain:Domain
/userd:DomainUser /passwordd:*

Deshabilitar Firewall
netsh firewall set opmode disable (En Windows 2008)
netsh advfirewall set currentprofile state off (En Windows 2008 R2)

Configuración Básica


Instalar Rol (DHCP en Windows Server 2008)

start /w ocsetup DHCPServerCore
sc config dhcpserver start= auto
net start dhcpserver

Instalar Rol (DHCP en Windows Server 2008 R2)

Dism /online /enable-feature /featurename:DHCPServerCore
sc config dhcpserver start= auto
net start dhcpserver


Para configurar set de credenciales alternativas en un equipo para conectarse a un equipo que no está en el mismo dominio.
cmdkey /add: /user: /pass:


Comandos para administración

Control desk.cpl - Ver o configurar display settings.
Control intl.cpl - Ver o configurar regional and language options
Control sysdm.cpl - Ver o configurar system properties.
Control timedate.cpl - Ver o configurar date, time, y time zone.
Cscript slmgr.vbs –ato - Activar el sistema operativo.
DiskRaid.exe - Ver o configurar software RAID.
ipconfig /all - Muestra informacion de IP
PNPUtil.exe - Instala o actualiza hardware device drivers.
Sc query type=driver - Lista device drivers.
ServerWerOptin.exe - Configura Error Reporting.
SystemInfo - Lista detalles de configuration.
WEVUtil.exe - Manejo de Event View
Wmic datafile where name=“FullFilePath” get version - Muestra la versión de un archivo.
Wmic nicconfig index=9 call enabledhcp - Configura el uso de DHCP.
Wmic nicconfig index=9 call enablestatic(“IPAddress”), (“SubnetMask”) - Configura IP fija.
Wmic nicconfig index=9 call setgateways(“GatewayIPAddress”) - Configura el Default Gateway.
Wmic product get name /value “ - Lista MSI instalados ordenados por nombre.
Wmic product where name=“Name” call uninstall - Uninstall an MSI application.
Wmic qfe list - Lista updates y hotfixes instalados
Wusa.exe PatchName.msu /quiet - Aplica un update o hotfix al sistema operativo.

Aquí el link descargar el Core Configurator.

Para aprender mas...

martes, 18 de mayo de 2010

Evento en el MUG

A partir de Windows Server 2008 existe la opción de instalar el sistema operativo sin la interface gráfica. Esta forma de instalación es conocida como Server Core, en donde el sistema operativo queda recortado de su funcionalidad total pero se optimiza para la tarea específica que deseamos que cumpla.

El día Miércoles 2 de Junio de 18:30 a 21:30, en el MUG (Microsoft User Group) de Argentina hay un evento gratuito donde voy a presentar una introducción del tema.

Entre otras cosas vamos a ver:
-¿Qué es Server Core?
-Ventajas y desventajas
-Cuándo utilizar Server Core
-Configuración inicial
-Novedades en R2

Los espero!

Click aquí para anotarse