Ключи Wuauclt.exe
/ResetAuthorization - Сбросить авторизацию на сервере и клиенте. Фактически это новая регистрация на сервере WSUS. Полезна когда клиент подглюкивает, удаляем его на сервере и командой wuauclt /detectnow /resetAuthorization заново регистрируем на сервере с одновременным запросом списка обновлений
/ReportNow Сбросить статистику на сервер
/ShowSettingsDialog - Показывает диалог настройки расписания установки обновлений
/ResetEulas - сбросить соглашение EULA для обновлений
/ShowWU - переход на сайт обновлений MS
/ShowWindowsUpdate - переход на сайт обновлений MS
/UpdateNow - Немедленно запускает процесс обновления, аналогичен клику кнопки в окне уведомлений о наличии обновлений
/DemoUI - Показывает значок в трее - диалог настройки расписания установки обновлений или установки в зависимости от статуса
CA email notification.cmd
@echo off
set emailfrom="
certutil -setreg exit\smtp\SMTPAuthenticate 0
REM If you need to authenticate to the above SMTP server, set the Username (in quotes) and the password to authenticate with
certutil -setsmtpinfo -p "
:Setup_CA_For_Exit_Module // Section for turning events on or off. In this case, on.
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CRLISSUED
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CERTDENIED
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CERTISSUED
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CERTPENDING
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CERTUNREVOKED
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CERTRETRIEVEPENDING
certutil -setreg exit\smtp\eventfilter +EXITEVENT_CERTREVOKED
certutil -setreg exit\smtp\eventfilter +EXITEVENT_SHUTDOWN
certutil -setreg exit\smtp\eventfilter +EXITEVENT_STARTUP
:CrlIssued // Section for setting CRLIssued parameters.
certutil -setreg exit\smtp\CRLissued\To %emailto%
certutil -setreg exit\smtp\CRLissued\From %emailfrom%
:Denied // Section for setting Denied parameters
certutil -setreg exit\smtp\templates\default\Denied\From %emailfrom%
certutil -setreg exit\smtp\templates\default\Denied\To %emailto%
:Certificate_Issued // Section for setting Issued parameters.
certutil -setreg exit\smtp\templates\default\Issued\From %emailfrom%
certutil -setreg exit\smtp\templates\default\Issued\To %emailto%
:Certificate_Pending // Section for setting Pending parameters.
Certutil -setreg exit\smtp\templates\default\Pending\To %emailto%
certutil -setreg exit\smtp\templates\default\Pending\From %emailfrom%
:Certificate_Revoked // Section for setting Revoked parameters.
certutil -setreg exit\smtp\templates\default\Revoked\From %emailfrom%
certutil -setreg exit\smtp\templates\default\Revoked\To %emailto%
:Certificate_Revoked // Section for setting UnRevoked parameters.
certutil -setreg exit\smtp\templates\default\unRevoked\From %emailfrom%
certutil -setreg exit\smtp\templates\default\unRevoked\To %emailto%
:Certificate_Revoked // Section for setting Retrieve Pending parameters.
certutil -setreg exit\smtp\templates\default\retrievepending\From %emailfrom%
certutil -setreg exit\smtp\templates\default\retrievepending\To %emailto%
:Certificate_Authority_Shutdown // Section for setting Shutdown parameters.
certutil -setreg exit\smtp\Shutdown\To %emailto%
certutil -setreg exit\smtp\Shutdown\From %emailfrom%
:Certificate_Authority_Startup // Section for setting Startup parameters.
certutil -setreg exit\smtp\Startup\To %emailto%
certutil -setreg exit\smtp\Startup\From %emailfrom%
net stop certsvc & net start certsvc
echo Certificate Services SMTP Exit module has now been configured.
pause
REM ============ End Batch File ===============
Удаление профилей в Windows Server 2008 с помощью Delprof2
http://helgeklein.com/free-tools/delprof2-user-profile-deletion-tool/
Deletes inactive profiles on 'computername'.
Delprof2 /c:computername
Lists inactive older than 30 days profiles on 'computername' without deleting them.
Delprof2 /c:computername /l /d:30
Deletes locally cached roaming profiles only.
Delprof2 /r
certutil
certutil -urlcache ocsp
view CRL cache:
certutil -urlcache crl
view both OCSP and CRL cache:
certutil -urlcache *
delete OCSP cache:
certutil -urlcache ocsp delete
delete CRL cache:
certutil -urlcache crl delete
delete “all” cache:
certutil -urlcache * delete
immediately invalidate all items from the cache:
certutil -setreg chain\ChainCacheResyncFiletime @now
invalidate the currently cached items in 2 day, 4 hours(sets a registry value to the current date and time plus 2 days and 4 hour), basically disables temporarily the cache until after now plus 2 days and 4 hours:
certutil -setreg chain\ChainCacheResyncFiletime @now+2:4
identify the last time that the cache was invalidated(displays registry value):
certutil -getreg chain\ChainCacheResyncFiletime
to delete a registry value:
certutil -delreg chain\ChainCacheResyncFiletime
Also the certutil command has an option(GUI) to verify the status of a certificate:
certutil -url ‘certificatefilename’
Additionally you can check the validity of a certificate
certutil -f –urlfetch -verify 'certificatefilename’
Backup Cert database
certutil –backupdb BackupDirectory
backup private key
certutil -f –backupkey BackupDirectory
determine the CSP and hash algorithm
certutil -getreg ca\csp\*
Disable web enrolment after uninstalling cert srv
certutil -vroot delete
Shutdown CA
certutil –shutdown
Find Database location
certutil -databaselocations
restore db
certutil –F –restoredb BackupDirectory
enable the use of version 2 and version 3 certificates on an upgraded enterprise CA
certutil -setreg ca\setupstatus +512
Resetting the CRL Publishing Period
certutil –delreg CA\CRLNextPublish
certutil –delreg CA\CRLDeltaNextPublish
Certificate database and log file location
%WINDIR%\system32\certlog and %WINDIR%\system32\certsrv
Порты необходимые для работы контроллера домена и клиентов в домене
UDP порт 88 для Kerberos авторизации.
UDP и TCP порт 135 для операций взаимодействия контроллер-контроллер и контроллер-клиент.
TCP порт 139 и UDP 138 для File Replication Service между контроллерами домена.
UDP порт 389 для LDAP запросов от клиента к серверу.
TCP и UDP порт 445 для File Replication Service
TCP и UDP порт 464 для смены пароля Kerberos
TCP порт 3268 и 3269 для доступа к Global Catalog от клиента к контроллеру.
UDP порт 53 для DNS запросов
TCP порт 53 для передачи днс зоны
Откройте данные порты в файерволе между клиентским компьютером и контроллером домена, или между контроллерами, для стабильной работы Active Directory.
Перенаправление сообщений из EventLog Windows на удалённый syslog
После распаковки нужно запустить командную строку: «Пуск» -> «Программы» -> «Стандартные» -> «Командная строка». И выполнить в ней следующие команды:
%SystemDrive%
cd %SystemRoot%\System32
evtsys -i -h 192.168.2.1
net start evtsys
Первыми двумя командами осуществляется переход в директорию с файлами утилиты, третья устанавливает evtsys как системную службу (она получит имя "Eventlog to Syslog"). Последняя команда запускает эту службу.
После этого системные логи из EventLog начнут дублироваться в удалённый Syslog.
Если по какой-то причине нужно удалить evtsys то в командной строке нужно выполнить следующие команды:
%SystemDrive%
cd %SystemRoot%\System32
net stop evtsys
evtsys -u
del evtsys.*
Здесь сначала останавливается служба, потом удаляется запись о ней из реестра системы и наконец удаляются сами файлы утилиты.
Отдельно нужно оговориться о том, что в русской версии Windows сообщения пересылаются в кодировке cp1251, потому для чтения логов на сервере сбора логов имеет смысл воспользоваться примерно такой командой:
iconv -f cp1251 192.168.2.201-notice.log | less
Дополнительная информация об учетной записи пользователя
Очистка логов Windows из командной строки
wmic nteventlog where "logfilename = 'system'" call cleareventlog
wmic nteventlog where "logfilename = 'Application'" call cleareventlog
Инструкции по перемещению базы данных DHCP на компьютере под управлением Windows Server 2003 до Windows Server 2008
1. На сервере DHCP в Windows 2003 перейдите к командной строке
2. Введите следующую команду:Netsh
3. Введите следующую команду:DHCP:
4. Введите следующую команду:Server \\
5. Введите следующую команду:Экспорт всех c:\w2k3DHCPdb
Примечание.Необходимо иметь права локального администратора для экспорта данных.
Импорт базы данных DHCP
1. Скопируйте экспортированный файл базы данных DHCP на локальном жестком диске компьютера под управлением Windows Server 2008.
2. Установите роль DHCP на сервере.
3. Остановите службу сервера DHCP на сервере. Выполните следующие действия::
a. войти в систему на конечный DHCP-сервер с учетной записью, являющейся членом локальной группы «Администраторы».
б. щелкнитеSTART ::затем –ВыполнитьTYPE :CmdВ диалоговом окнеOPENполя, а затем нажмите кнопкуOk..
c. в командной строке введитеnet stop dhcpserver, а затем нажмите клавишуEnter.. Появится приглашение"Остановка службы DHCP-сервер. Служба DHCP-сервер успешно остановлена»Message.
г. типExit, а затем нажмите клавишуEnter..
4. Удалите файл DHCP.mdb c:\windows\system32\DHCP папке.
5. Запустите службу сервера DHCP.
6. Щелкните правой кнопкой командной строки (cmd) и выберите запуск с правами администратора, чтобы открытьCmdзапрос с повышенными правами.
Примечание.Для импорта данных необходимо иметь права локального администратора..
7. Введите следующую команду:Netsh
8. Введите следующую команду:DHCP:
9. Введите следующую команду:Server<\\name or="" ip="" address="">\\name>
10. Введите следующую команду:Импорт c:\w2k3DHCPdb
11. Перезапустите DHCP и проверьте, база данных была перемещена должным образом.
Тип группы и область использования в Windows
security
Группы безопасности используются для управления доступом к ресурсам. Их также можно использовать как сообщения электронной почты списка рассылки.
Распределение
Группы распространения могут использоваться только для списков рассылки электронной почты или простой административной группы. Эти группы не может использоваться для управления доступом, потому что они не являются «включена безопасность». В доменах, в основном режиме тип группы могут быть преобразованы в любое время. В домены в смешанном режиме тип группы фиксированной во время создания и не может быть изменен.
Типы области
Универсальный
Универсальные группы могут быть использованы в любом месте того же леса Windows. Они доступны только в основном режиме предприятия. Универсальные группы могут быть простой подход для администраторов, некоторые из-за внутренних ограничений на их использование не существует. Пользователей можно напрямую присвоить универсальных групп, они могут быть вложенными и их можно использовать непосредственно с помощью списков управления доступом для обозначения разрешения на доступ в любом домене в рамках предприятия.
Универсальные группы хранятся в глобальном каталоге (GC); это означает, что все изменения, внесенные в эти группы engender репликации на все серверы глобального каталога для всего предприятия. Поэтому необходимо внести изменения в универсальные группы только после тщательного изучения преимуществ универсальных групп затрат в сравнении с нагрузку репликации повышение глобального каталога. Если организация имеет, кроме одного, хорошо организованной сети LAN, не снижение производительности должен быть сталкивались, хотя широко распределенных веб-узлов могут возникнуть серьезные последствия. Как правило организации, с помощью глобальных следует использовать универсальные группы только для сравнительно статических групп, в котором членство изменить редко.
Глобальная
Глобальные группы — это основная область группы, в котором пользователи находятся в домены в смешанном режиме. Глобальные группы могут находиться только в дескрипторах безопасности объектов ресурсов, которые находятся в одном домене. Это означает, что нельзя ограничить доступ к объекту, основываясь исключительно на членство пользователей в глобальную группу из другого домена.
Глобальные группы для пользователя, вычисляется при входе в домен. Поскольку глобальные группы на основе домена, изменения в глобальные группы не существует репликация глобального каталога, в течение всего предприятия.
В основном режиме домена глобальные группы могут быть вложены в друг с другом. Это полезно в том случае, когда администраторы имеются вложенные подразделения и требуется делегировать административные функции организационные единицы (OU) постепенно снижаться способом работы дерево Подразделений. В этом случае дерева глобальная группа может служить параллельной конструкции, для назначения таких прав, уменьшение
Локальный домен
Domain Local groups can be used for the direct assignment of access policies on specific resources that are not directly stored in Active Directory, (such as file server shares, printer queues, and so on).
Domain Local groups should not be used to assign permissions on Active Directory objects, because Domain Local groups cannot be evaluated in other domains, and parts of most Active Directory objects get replicated to other domains in the form of the GC. Access restrictions placed on Active Directory objects that are based on Domain Local group membership have no effect on GC queries that take place in groups other than the domain in which the Domain Local group originated.
ntp Windows
net stop w32time
net start w32time
w32tm /resync
для проверки доступности указанного сервера
w32tm /stripchart /computer:time.nist.gov
Текущее значение SNTP
net time /querysntp
Присоединение Windows 7 к домену
модификация прав доступа на множестве компьютерах
В этом примере, я создам группу безопасности с именем RDP Access и дам права членам этой группы логиниться локально на 100 серверов из 500.
Необходимые шаги:
Создайте текстовый файл: Servers.txt
Скопируйте имена 100-та нужных серверов в этот файл.
Запустите следующую командуRun the following command:
For /F "Tokens=*" %a in (Servers.txt) Do Ntrights.exe -m \\%a -u "Domain_Name\RDP Access" +r SeInteractiveLogonRight
Команда выше назначит право Log On Locally группе RDP Access на всех компьютерах, перечисленных в файле Servers.txt.
Removing WPAD from DNS block list
Use the dnscmd command-line tool to manage the global query block list. Open a command line prompt, and then do the following:
To check whether the global query block is enabled, type the following:
dnscmd /info /enableglobalqueryblocklist
To display the host names in the current block list, type the following:
dnscmd /info /globalqueryblocklist
To disable the block list and ensure that the DNS Server service does not ignore queries for names in the block list, type the following:
dnscmd /config /enableglobalqueryblocklist 0
To enable the block list and ensure that the DNS Server service ignores queries for names in the block list, type the following:
dnscmd /config /enableglobalqueryblocklist 1
To remove all names from the block list, type the following:
dnscmd /config /globalqueryblocklist
To replace the current block list with a list of the names that you specify, type the following:
dnscmd /config /globalqueryblocklist name [name]…
How to move a DHCP database from a computer that is running Windows Server 2003 to Windows Server 2008
1. On the Windows 2003 DHCP server, navigate to a command prompt
2. Type the following Command: netsh
3. Type the following Command: DHCP
4. Type the following Command: server <\\Name or IP Address>
5. Type the following Command: export c:\w2k3DHCPdb all
Note You must have local administrator permissions to export the data.
Import the DHCP database
1. Copy the exported DHCP database file to the local hard disk of the Windows Server 2008-based computer.
2. Install the DHCP Role on the server.
3. Stop the DHCP server service on the server. To do this, follow these steps:
a. Log on to the target DHCP server by using an account that is a member of the local Administrators group.
b. Click Start, click Run, type cmd in the Open box, and then click OK.
c. At the command prompt, type net stop DHCPserver , and then press ENTER. You receive a "The Microsoft DHCP Server service is stopping. The Microsoft DHCP Server service was stopped successfully" message.
d. Type exit, and then press ENTER.
4. Delete the DHCP.mdb file under c:\windows\system32\DHCP folder.
5. Start the DHCP server service.
6. Right-click on the Command Prompt (cmd) and select run as administrator, to open the cmd prompt using elevated privileges.
Note You must have local administrator permissions to import the data.
7. Type the following Command: netsh
8. Type the following Command: DHCP
9. Type the following Command: server <\\Name or IP Address>
10. Type the following Command: import c:\w2k3DHCPdb
11. Restart DHCP and verify the database has moved over properly.
Перенаправление пользователей и компьютеров в контейнерах доменов Active Directory
Redirecting CN=Users to an administrator-specified organizational unit
redirusr
redirusr ou=myusers,DC=contoso,dc=com
Redirecting CN=Computers to an administrator-specified organizational unit
redircmp container-dn container-dn
redircmp ou=mycomputers,DC=contoso,dc=com
Изменение установленного по умолчанию количества компьютеров, которое прошедший проверку пользователь может подключить к домену
Для этого выполните следующие действия:
1. От имени администратора домена запустите оснастку Adsiedit.msc.
3. Откройте узел Domain NC. Он содержит объект с именем, начинающимся символами DC=, которое отображает правильное имя домена.
Щелкните объект правой кнопкой мыши и выберите команду Свойства.
4. В списке Select which properties to view выберите элемент Both.
5. В списке Select a property to view выберите элемент ms-DS-MachineAccountQuota.
6. В поле Edit Attribute укажите число рабочих станций, которые пользователь может обслуживать одновременно. (Нужно 0 :-). По умолчанию 10)
7. Нажмите кнопку Set, а затем — ОК.
How to rename a Windows Server 2008 domain
rendom /list
в файле Domainlist.xml меняем domain name. ForestDNSZones, DomainDNSZones, Netbios name.
rendom /showforest
rendom /upload
rendom /prepare
rendom /execute
gpfixup /olddns:08r2.lab /newdns:mcts.lab
gpfixup /oldnb:08r2 /newnb:mcts
rendom /clean
Mailtips в Exchange 2010
MailTips, или проще говоря, подсказки - это одна из новых функций Exchange Server 2010. Когда пользователь создает сообщение, появляются подсказки, сообщающие ему некую инфорацию о получателе. Предполагается (да я думаю и поможет), что это поможет уменьшить поток некорректных писем, а значит и нагрузку на сервер.
MailTips работают в различных сценариях, я перечислю лишь некоторые из них:
Если один из получателей находится вне офиса.
Когда почтовый ящик получателя переполнен.
Размер сообщения превышает допустимый для отправки размер.
Когда сообщение посылается на слишком большое число адресатов.
При попытке отправить письмо ограниченному получателю.
При отправке на внешние или неправильные домены.
При попытке отправить письмо модерируемому получателю.
И многое другое.
Запустите указанный ниже командлет в Exchange Management Shell для получения действующих в организации настроек.
Get-OrganizationConfig fl *mailtips*
Включение или отключение подсказок.
Для включения или отключения подсказок вы должны использовать командлет “Set-OrganizationConfig”.
Set-OrganizationConfig -MailTipsAllTipsEnabled $true
Настройка подсказки, оповещающий о большом количестве получателей.
По умолчанию в новой установке Exchange Server 2010 стоит лимит в 25 человек. При превышение этого количество появится подсказка, сообщающая о превышение. Для изменения этого числа можно использовать командлет “Set-OrganizationConfig”. Уменьшим количество до 15-ти.
Set-OrganizationConfig -MailTipsLargeAudienceThreshold 15
Включение или отключение подсказки о внешнем получателе.
Вы можете иметь неприятные воспоминания об отправке какои-либо внутренней информации на внешние адреса. Для предотвращения подобного постарается помочь подсказа, извещающая нас о том, что получетель нашего письма находиться вне нашей организации.
Set-OrganizationConfig –MailTipsExternalRecipientsTipsEnabled $True
Включение или отключение подсказок, связанных с данными почтового ящика.
Теперь речь пойдет о подсказках, связанных с определенным почтовым ящиком. Это отправитель вне офиса и ящик переполнен.
Set-OrganizationConfig -MailTipsMailboxSourcedTipsEnabled $true
Просмотр статистики почтовых ящиков в Exchange 2010
C:\>Get-MailboxDatabase
статистика по отдельной базе с ограничением числа отображаемых ящиков:
C:\>Get-MailboxDatabase "Mailbox Database 1" Get-Mailbox -ResultSize 15
статистика общего числа элементов и размера ящиков по отдельной базе:
:\>Get-MailboxDatabase "Mailbox Database 1" Get-MailboxStatistics Sort totalitemsize -desc ft displayname, totalitemsize, itemcount
подробная статистика по конкретному ящику:
C:\>Get-MailboxStatistics -identity Administrator flRunspaceId : c3678368-5798-4340-8a0a-ab3f721b1a97
импортируем статистику в CSV файл:
C:\>Get-MailboxDatabase "Mailbox Database 1" Get-MailboxStatistics Sort totalitemsize -desc ft displayname, totalitemsize, itemcount Export-CSV C:\mailboxes.csv