<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>faq-o-matic.net &#187; Terminal Server</title>
	<atom:link href="http://www.faq-o-matic.net/kategorien/terminal-server/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.faq-o-matic.net</link>
	<description>Das Autoren-Blog der IT-Community</description>
	<lastBuildDate>Wed, 08 Feb 2012 05:07:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Microsoft Office 2010 Standard auf Remotedesktopserver Windows 2008 R2 aktivieren</title>
		<link>http://www.faq-o-matic.net/2011/04/20/microsoft-office-2010-standard-auf-remotedesktopserver-windows-2008-r2-aktivieren/</link>
		<comments>http://www.faq-o-matic.net/2011/04/20/microsoft-office-2010-standard-auf-remotedesktopserver-windows-2008-r2-aktivieren/#comments</comments>
		<pubDate>Wed, 20 Apr 2011 04:53:00 +0000</pubDate>
		<dc:creator>Bent Schrader</dc:creator>
				<category><![CDATA[Office]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Windows Server 2008 R2]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/04/20/microsoft-office-2010-standard-auf-remotedesktopserver-windows-2008-r2-aktivieren/</guid>
		<description><![CDATA[Dieser Beitrag erschien zuerst auf Bents Blog. F&#252;r einen Kunden musste ich k&#252;rzlich einen neuen Remotedesktopserver (ehemals Terminalserver) unter Windows Server 2008 R2 aufsetzen. Normalerweise stellt die Installation von Microsoft Office Produkten kein Problem dar, typischerweise werden Anwendungen auf einem Terminalserver immer &#252;ber den Punkt “Anwendung auf dem Remotedesktopserver installieren” in der Systemsteuerung eingerichtet. F&#252;r [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2010/04/23/office-2010-mglichst-nur-in-32-bit-fassung-installieren/' rel='bookmark' title='Office 2010: M&ouml;glichst nur in 32-Bit-Fassung installieren'>Office 2010: M&ouml;glichst nur in 32-Bit-Fassung installieren</a> <small>Seit wenigen Stunden ist Office 2010 f&uuml;r MSDN- und TechNet-Kunden...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/05/17/gruppenrichtlinien-fr-office-2010/' rel='bookmark' title='Gruppenrichtlinien f&uuml;r Office 2010'>Gruppenrichtlinien f&uuml;r Office 2010</a> <small>Bereits seit zwei Wochen sind die ADM- und ADMX-Dateien verf&uuml;gbar,...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/25/log-parser-diagramme-erzeugen-mit-office-2007ff/' rel='bookmark' title='Log Parser: Diagramme erzeugen mit Office 2007ff'>Log Parser: Diagramme erzeugen mit Office 2007ff</a> <small>Log Parser, das m&auml;chtige Auswertungs-Werkzeug von Microsoft, wertet nicht nur...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><em>Dieser Beitrag erschien zuerst <a href="http://bent-blog.de/windows/microsoft-office-2010-standard-auf-remotedesktopserver-windows-2008-r2-aktivieren/" target="_blank">auf Bents Blog</a>.</em></p>
<p>F&uuml;r einen Kunden musste ich k&uuml;rzlich einen neuen Remotedesktopserver (ehemals Terminalserver) unter Windows Server 2008 R2 aufsetzen. Normalerweise stellt die Installation von Microsoft Office Produkten kein Problem dar, typischerweise werden Anwendungen auf einem Terminalserver immer &uuml;ber den Punkt “Anwendung auf dem Remotedesktopserver installieren” in der Systemsteuerung eingerichtet.</p>
<p><a href="http://bent-blog.de/wp-content/uploads/2011/03/ts-anwendung-installieren.jpg"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Remotedesktopserver: Anwendung installieren" border="0" alt="" src="http://bent-blog.de/wp-content/uploads/2011/03/ts-anwendung-installieren-300x139.jpg" width="300" height="139" /></a></p>
<p>F&uuml;r die Microsoft Office 2010 Standard Version verwendete ich das ISO Abbild aus <a href="https://www.microsoft.com/licensing/servicecenter/">Microsoft Volume Licensing Service Center</a> mit der Bezeichnung OPEN_Office_2010_W32_German_MLF_X16-51947.iso. Zu meiner Verwunderung fragte aber der Installationsassistent von Office 2010 <strong>nicht</strong> nach dem Produktschl&uuml;ssel, nach der Best&auml;tigung des Licence Agreements lie&szlig; sich Office sofort ohne Problem installieren.</p>
<p>Nat&uuml;rlich musste die Software noch aktiviert werden. Eine sehr gute Anleitung fand ich im <a href="http://blogs.technet.com/b/odsupport/">Office Deployment Support Team Blog</a> in folgendem <a href="http://blogs.technet.com/b/odsupport/archive/2010/06/23/installing-office-2010-on-terminal-server-from-msdn-technet-and-ensureing-you-are-not-missing-the-outlook-online-archive-and-additional-features.aspx">Artikel</a>. Mit dem Aufruf der beiden Kommandos</p>
<blockquote><p>cscript “%ProgramFiles%\Microsoft Office\Office14\ospp.vbs” /inpkey:&lt;Produktschl&uuml;ssel&gt;</p>
</blockquote>
<p>gefolgt von</p>
<blockquote><p>cscript “%ProgramFiles%\Microsoft Office\Office14\ospp.vbs” /act</p>
</blockquote>
<p>konnte ich das Produkt erfolgreich aktivieren:</p>
<p><a href="http://bent-blog.de/wp-content/uploads/2011/03/office2010-ts-activation1.jpg"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Aktivierung von Office 2010 auf einem Terminalserver" border="0" alt="" src="http://bent-blog.de/wp-content/uploads/2011/03/office2010-ts-activation1-300x134.jpg" width="300" height="134" /></a></p>
<p>Da ich nicht t&auml;glich Microsoft Office auf einem Terminalserver installiere, war das Verfahren f&uuml;r mich neu, weswegen ich das Vorgehen hier dokumentieren wollte. Dank des guten Artikels des Office Deployment Support Team Blogs kostete mich die Prozedur jedoch nur wenige Minuten.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2010/04/23/office-2010-mglichst-nur-in-32-bit-fassung-installieren/' rel='bookmark' title='Office 2010: M&ouml;glichst nur in 32-Bit-Fassung installieren'>Office 2010: M&ouml;glichst nur in 32-Bit-Fassung installieren</a> <br /><small>Seit wenigen Stunden ist Office 2010 f&uuml;r MSDN- und TechNet-Kunden...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/05/17/gruppenrichtlinien-fr-office-2010/' rel='bookmark' title='Gruppenrichtlinien f&uuml;r Office 2010'>Gruppenrichtlinien f&uuml;r Office 2010</a> <br /><small>Bereits seit zwei Wochen sind die ADM- und ADMX-Dateien verf&uuml;gbar,...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/25/log-parser-diagramme-erzeugen-mit-office-2007ff/' rel='bookmark' title='Log Parser: Diagramme erzeugen mit Office 2007ff'>Log Parser: Diagramme erzeugen mit Office 2007ff</a> <br /><small>Log Parser, das m&auml;chtige Auswertungs-Werkzeug von Microsoft, wertet nicht nur...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/04/20/microsoft-office-2010-standard-auf-remotedesktopserver-windows-2008-r2-aktivieren/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Troubleshooting f&#252;r lange Anmeldezeiten auf Terminalservern</title>
		<link>http://www.faq-o-matic.net/2011/01/12/troubleshooting-fr-lange-anmeldezeiten-auf-terminalservern/</link>
		<comments>http://www.faq-o-matic.net/2011/01/12/troubleshooting-fr-lange-anmeldezeiten-auf-terminalservern/#comments</comments>
		<pubDate>Wed, 12 Jan 2011 07:28:00 +0000</pubDate>
		<dc:creator>Kurt Rode</dc:creator>
				<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Troubleshooting]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2011/01/12/troubleshooting-fr-lange-anmeldezeiten-auf-terminalservern/</guid>
		<description><![CDATA[In einem Schulnetz l&#228;uft eine Terminalserver-Farm unter Windows Server 2003 R2 64bit. Dort kam es immer wieder zu stark verz&#246;gerten Anmeldungen, die schwer zu fassen waren. Das Anmeldeverhalten ist im Vergleich zu einer „normalen“ Firma durchaus speziell: Zu jeder Schulstunde melden sich X Sch&#252;ler an und am Ende wieder ab. Dabei konnte es vorkommen, dass [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/07/11/windows-7server-2008-r2-service-pack-1-troubleshooting/' rel='bookmark' title='Windows 7/Server 2008 R2 Service Pack 1: Troubleshooting'>Windows 7/Server 2008 R2 Service Pack 1: Troubleshooting</a> <small>Leider gibt es mit dem Service Pack 1 f&uuml;r Windows...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/08/06/ziemlich-lange/' rel='bookmark' title='Ziemlich lange'>Ziemlich lange</a> <small>Diese “Fehlermeldung” ist ja eigentlich keine Fehlermeldung, aber ich hatte...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/03/17/anmeldezeiten-fr-ad-benutzer-per-skript-ausgeben/' rel='bookmark' title='Anmeldezeiten f&uuml;r AD-Benutzer per Skript ausgeben'>Anmeldezeiten f&uuml;r AD-Benutzer per Skript ausgeben</a> <small>Seit jeher l&auml;sst Windows zu, f&uuml;r einen Benutzer Anmeldezeiten zu...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>In einem Schulnetz l&auml;uft eine Terminalserver-Farm unter Windows Server 2003 R2 64bit. Dort kam es immer wieder zu stark verz&ouml;gerten Anmeldungen, die schwer zu fassen waren. </p>
<p>Das Anmeldeverhalten ist im Vergleich zu einer „normalen“ Firma durchaus speziell: Zu jeder Schulstunde melden sich X Sch&uuml;ler an und am Ende wieder ab. Dabei konnte es vorkommen, dass die Anmeldung bei einem Sch&uuml;ler mehrere Minuten dauert (Ausrei&szlig;er bis zu zehn Minuten), w&auml;hrend das in Zeiten ohne Last bzw. mit wenig Last auch in 30-40 Sekunden vonstatten geht. </p>
<p>  <span id="more-2908"></span>
<p>Netzwerk, CPU und Arbeitsspeicher auf den Terminalserver sind ausreichend dimensioniert und zeigen w&auml;hrend der Lastzeiten keine be&auml;ngstigenden Peaks. Der Fileserver wurde in Richtung maximal gleichzeitiger SMB-Verbindungen optimiert und die entsprechenden Eintr&auml;ge auf den Terminalservern gesetzt (MaxWorkItems, MaxMpxCt, MaxCmds). </p>
<p>Nachdem wir an einigen Stellen gesucht, optimiert und analysiert haben, haben wir uns sehr intensiv mit dem eigentlichen Anmeldevorgang besch&auml;ftigt.&#160; Dazu haben wir das User-Debug Logging eingeschaltet (<a href="http://support.microsoft.com/kb/221833/en-us">http://support.microsoft.com/kb/221833/en-us</a>), um da auch was sehen zu k&ouml;nnen. Mit dem netten Freeware-Tool Policy Reporter (<a href="http://www.sysprosoft.com/policyreporter.shtml">http://www.sysprosoft.com/policyreporter.shtml</a>) wird das Log-File dann auch grafisch sch&ouml;n aufbereitet.</p>
<p>Zuerst ist uns aufgefallen, dass ca. 20 Sekunden beim Login draufgehen f&uuml;r Einstellungen am Internet Explorer. Nach einer kurzer Recherche haben wir dann ein passenden Hotfix gefunden: <a href="http://support.microsoft.com/kb/941158/en-us">http://support.microsoft.com/kb/941158/en-us</a> Dieses haben wir nun also runtergeladen und den entsprechenden RegKey gesetzt. Das hat zwar eine einzelne Useranmeldung beschleunigt, unser Grundproblem bestand aber immer noch.</p>
<p>Ein paar Analysen und Versuche sp&auml;ter sind wir dann noch &uuml;ber eine Stelle im Log gesto&szlig;en, die im ersten Moment „nur“ 2,5 Sekunden dauerte. Der Eintrag lautete: „Successfully logged registry Rsop data“. Nachdem ich mich schlau gemacht hatte was da passiert und mal danach gegoogelt hatte fand ich eine Seite, auf der jemand nur kurz beschrieben hat, dass die Erzeugung des RSOP die Anmeldung verlangsamen kann. </p>
<p>Daraufhin war es ziemlich einfach zu finden wo man dem System abgew&ouml;hnen kann dies zu tun. Das geht &uuml;ber GPO und man findet es unter:</p>
<p><em>Computerkonfiguration -&gt; Windows Einstellungen -&gt; Administrative Vorlagen -&gt; System -&gt; Gruppenrichtlinien -&gt; Protokollierung des Richtlinienergebnissatzes deaktivieren –&gt; Aktivieren</em></p>
<p>Nach einem Update der GPO auf unserem Testsystem verbesserte sich die Anmeldezeit nun derart, dass 20 gleichzeitige Useranmeldungen nun 20-40 Sekunden dauern und keine 5 Minuten mehr. Eine einzelne Useranmeldung liegt nun bei ca. 5-10 Sekunden. </p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2011/07/11/windows-7server-2008-r2-service-pack-1-troubleshooting/' rel='bookmark' title='Windows 7/Server 2008 R2 Service Pack 1: Troubleshooting'>Windows 7/Server 2008 R2 Service Pack 1: Troubleshooting</a> <br /><small>Leider gibt es mit dem Service Pack 1 f&uuml;r Windows...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/08/06/ziemlich-lange/' rel='bookmark' title='Ziemlich lange'>Ziemlich lange</a> <br /><small>Diese “Fehlermeldung” ist ja eigentlich keine Fehlermeldung, aber ich hatte...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/03/17/anmeldezeiten-fr-ad-benutzer-per-skript-ausgeben/' rel='bookmark' title='Anmeldezeiten f&uuml;r AD-Benutzer per Skript ausgeben'>Anmeldezeiten f&uuml;r AD-Benutzer per Skript ausgeben</a> <br /><small>Seit jeher l&auml;sst Windows zu, f&uuml;r einen Benutzer Anmeldezeiten zu...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2011/01/12/troubleshooting-fr-lange-anmeldezeiten-auf-terminalservern/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mandatory Profiles – Standardm&#228;&#223;ig unsicher?</title>
		<link>http://www.faq-o-matic.net/2010/12/13/mandatory-profiles-standardmaessig-unsicher/</link>
		<comments>http://www.faq-o-matic.net/2010/12/13/mandatory-profiles-standardmaessig-unsicher/#comments</comments>
		<pubDate>Mon, 13 Dec 2010 12:41:59 +0000</pubDate>
		<dc:creator>Helge Klein</dc:creator>
				<category><![CDATA[Benutzerprofile]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Terminal Server]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=2867</guid>
		<description><![CDATA[Mandatory (&#034;verpflichtende&#034;) Profiles gelten gemeinhin als schnell und sicher. Schnell, weil sie aufgrund ihrer geringen Gr&#246;&#223;e die Anmeldung nur minimal verz&#246;gern, und sicher, weil die Benutzer mangels Schreibrechten das Mandatory Profile nicht ver&#228;ndern k&#246;nnen. Das ist zwar beides richtig, doch zu tats&#228;chlicher Sicherheit geh&#246;rt mehr. Lesen Sie in meinem aktuellen, zuerst im Windows Server 2008 [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/06/10/hotfixes-ber-rdp-einspielen-nur-per-konsole/' rel='bookmark' title='Hotfixes &uuml;ber RDP einspielen: Nur per Konsole'>Hotfixes &uuml;ber RDP einspielen: Nur per Konsole</a> <small>Die Information ist nicht mehr ganz taufrisch, aber sie hat...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/' rel='bookmark' title='Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung'>Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung</a> <small>Mit Windows Server 2008 hat Microsoft einige neue Attribute in...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/05/04/delprof2-automatisiertes-loschen-von-benutzerprofilen/' rel='bookmark' title='Delprof2: Automatisiertes L&ouml;schen von Benutzerprofilen'>Delprof2: Automatisiertes L&ouml;schen von Benutzerprofilen</a> <small>Delprof2 ist der inoffizielle Nachfolger von Microsofts Delprof, das mit...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Mandatory (&#034;verpflichtende&#034;) Profiles gelten gemeinhin als schnell und sicher. Schnell, weil sie aufgrund ihrer geringen Gr&ouml;&szlig;e die Anmeldung nur minimal verz&ouml;gern, und sicher, weil die Benutzer mangels Schreibrechten das Mandatory Profile nicht ver&auml;ndern k&ouml;nnen. Das ist zwar beides richtig, doch zu tats&auml;chlicher Sicherheit geh&ouml;rt mehr.<span id="more-2867"></span></p>
<p>Lesen Sie in meinem aktuellen, zuerst im <a href="http://blogs.msdn.com/b/microsoft_press/archive/2010/11/22/rtm-d-today-windows-server-2008-r2-remote-desktop-services-resource-kit.aspx" target="_blank">Windows Server 2008 R2 Remote Desktop Services Resource Kit</a> erschienenen Blog-Artikel, wie durch das Setzen von Vollzugriff f&uuml;r Jedermann in der Registrierung standardm&auml;&szlig;ig vorhandene Schutzmechanismen ausgehebelt und auf Terminalservern Lauschangriffe oder Denial-of-Service-Attacken m&ouml;glich werden:</p>
<p><a href="http://www.sepago.de/helge/2010/12/13/mandatory-profiles-ae-insecure-by-default" target="_blank">Mandatory Profiles – Insecure by Default?</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/06/10/hotfixes-ber-rdp-einspielen-nur-per-konsole/' rel='bookmark' title='Hotfixes &uuml;ber RDP einspielen: Nur per Konsole'>Hotfixes &uuml;ber RDP einspielen: Nur per Konsole</a> <br /><small>Die Information ist nicht mehr ganz taufrisch, aber sie hat...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/' rel='bookmark' title='Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung'>Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung</a> <br /><small>Mit Windows Server 2008 hat Microsoft einige neue Attribute in...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/05/04/delprof2-automatisiertes-loschen-von-benutzerprofilen/' rel='bookmark' title='Delprof2: Automatisiertes L&ouml;schen von Benutzerprofilen'>Delprof2: Automatisiertes L&ouml;schen von Benutzerprofilen</a> <br /><small>Delprof2 ist der inoffizielle Nachfolger von Microsofts Delprof, das mit...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2010/12/13/mandatory-profiles-standardmaessig-unsicher/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Terminalserver: Den Protected Mode des Adobe Reader X abschalten</title>
		<link>http://www.faq-o-matic.net/2010/11/23/terminalserver-den-protected-mode-des-adobe-reader-x-abschalten/</link>
		<comments>http://www.faq-o-matic.net/2010/11/23/terminalserver-den-protected-mode-des-adobe-reader-x-abschalten/#comments</comments>
		<pubDate>Tue, 23 Nov 2010 06:19:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Gruppenrichtlinien]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Windows Server 2008 R2]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2010/11/23/terminalserver-den-protected-mode-des-adobe-reader-x-abschalten/</guid>
		<description><![CDATA[Adobe hat vor einigen Tagen die neue Version 10 seines Adobe Reader ver&#246;ffentlicht (Marketingname: Adobe Reader X). Eine der wichtigsten Neuerungen ist der “Protected Mode” (“Gesch&#252;tzter Modus”), der eine Art Sandbox um verd&#228;chtige Dokumente bildet. &#196;hnlich wie die gesch&#252;tzte Ansicht in Office 2010 verhindert dieser Modus den &#220;bergriff von m&#246;glichen Schadfunktionen in PDF-Dokumenten auf das [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/08/27/xp-mode-ein-blick-hinter-die-kulissen/' rel='bookmark' title='XP Mode: Ein Blick hinter die Kulissen'>XP Mode: Ein Blick hinter die Kulissen</a> <small>Auf dem VPC-Blog im TechNet gibt es einen h&uuml;bschen Artikel,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/09/07/eigene-patches-ber-wsus-ausrollen/' rel='bookmark' title='Eigene Patches &uuml;ber WSUS ausrollen'>Eigene Patches &uuml;ber WSUS ausrollen</a> <small>Die Windows Server Update Services (WSUS) verteilen in vielen Unternehmen...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/' rel='bookmark' title='Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung'>Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung</a> <small>Mit Windows Server 2008 hat Microsoft einige neue Attribute in...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img alt="" align="left" src="http://vg06.met.vgwort.de/na/4589283c4d3a45ba92f63e4dc98b3462" width="1" height="1" />Adobe hat vor einigen Tagen die neue Version 10 seines Adobe Reader ver&ouml;ffentlicht (Marketingname: Adobe Reader X). Eine der wichtigsten Neuerungen ist der “Protected Mode” (“Gesch&uuml;tzter Modus”), der eine Art Sandbox um verd&auml;chtige Dokumente bildet. &Auml;hnlich wie die gesch&uuml;tzte Ansicht in Office 2010 verhindert dieser Modus den &Uuml;bergriff von m&ouml;glichen Schadfunktionen in PDF-Dokumenten auf das Computersystem des Benutzers. Eine sehr sinnvolle Funktion also.</p>
<p>Nur leider hat das ein paar Haken: Der Protected Mode funktioniert n&auml;mlich in einer ganzen Reihe von Situationen nicht. Dazu geh&ouml;rt dummerweise auch der Einsatz auf Terminal Servern mit Citrix – und anscheinend auch mit dem bordeigenen RemoteApp. Ruft man dort den Adobe Reader X auf, so meldet er beim Start:</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2010/11/Warnung.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Warnung" border="0" alt="Warnung" src="http://www.faq-o-matic.net/wp-content/uploads/2010/11/Warnung_thumb.png" width="320" height="113" /></a></p>
<p><span id="more-2842"></span><br />
<blockquote>
<p>Update 24. M&auml;rz 2011: Bent Schrader hat herausgefunden, dass in Version 10.0.1 der beschriebene Workaround nicht mehr notwendig ist.</p>
<p>[Adobe Acrobat Reader X auf einem Terminalserver - Bent's Blog]     <br /><a href="http://bent-blog.de/windows/terminalserver/adobe-acrobat-reader-x-auf-einem-terminalserver/">http://bent-blog.de/windows/terminalserver/adobe-acrobat-reader-x-auf-einem-terminalserver/</a> </p>
</blockquote>
<p>Adobe dokumentiert diese Einschr&auml;nkungen auch auf seiner Webseite. Dort sind allerdings die Remote Desktop Services (fr&uuml;her: Terminal Services) von Windows 2003 bis 2008 ausdr&uuml;cklich als kompatibel angegeben. Zumindest im Zusammenhang mit RemoteApp tritt der Fehler allerdings auch auf, nicht nur mit Citrix.</p>
<p>[Protected Mode Troubleshooting | Adobe Reader]   <br /><a href="http://kb2.adobe.com/cps/860/cpsid_86063.html">http://kb2.adobe.com/cps/860/cpsid_86063.html</a></p>
<p>In seiner FAQ gibt Adobe lapidar an, man k&ouml;nne den Protected Mode auch &uuml;ber die Registry abschalten – welchen Key man daf&uuml;r verwenden muss, darf der geneigte Admin dann selbst rausfinden. Auch sonst sind diese FAQ leider eher ein Eingest&auml;ndnis, dass man den neuen Modus nicht so richtig toll implementiert hat.</p>
<p>[Protected Mode FAQ - Security and Information Assurance - Adobe Learning Resources]   <br /><a href="http://learn.adobe.com/wiki/display/security/Protected+Mode+FAQ">http://learn.adobe.com/wiki/display/security/Protected+Mode+FAQ</a></p>
<h4>Den Protected Mode zentral abschalten – GPP-Methode</h4>
<p>Dabei ist es gar nicht so schwer, den Protected Mode zentral abzuschalten. Da es sich grunds&auml;tzlich aber um eine sinnvolle Funktion handelt, empfehle ich das folgende Vorgehen nur f&uuml;r Umgebungen, in denen der neue Modus ein Problem darstellt – eben beispielsweise RemoteApp-Umgebungen.</p>
<p>Der zu &auml;ndernde Key in der Registry ist folgender:</p>
<pre>[HKEY_CURRENT_USER\Software\Adobe\Acrobat Reader\10.0\Privileged]
&quot;bProtectedMode&quot;=dword:00000000</pre>
<p>Dieser Wert muss auf 0 (null) stehen, damit der Protected Mode abgeschaltet ist. Nun helfen die GPP (Group Policy Preferences) dabei, diese Einstellung auf alle RemoteApp-User auszurollen. Man suche sich also eine Gruppenrichtlinie (GPO) heraus, die f&uuml;r die betreffenden Benutzerkonten gilt (bzw. man erzeuge eine neue). Dort &ouml;ffnet man die <em>Benutzerkonfiguration/ Einstellungen/ Windows-Einstellungen/ Registrierung</em>. Hier f&uuml;gt man ein neues Element hinzu und tr&auml;gt dort Folgendes ein:</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2010/11/GPP.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="GPP" border="0" alt="GPP" src="http://www.faq-o-matic.net/wp-content/uploads/2010/11/GPP_thumb.png" width="240" height="221" /></a></p>
<p>Speichern, GPO schlie&szlig;en, fertig. Eventuelle getrennte Benutzersitzungen auf dem RemoteApp-Server muss man nun einmal zur&uuml;cksetzen, damit die User sich tats&auml;chlich neu anmelden. Danach sollte die GPP-Einstellung greifen und der Reader ohne Protected Mode starten.</p>
<p>Pr&uuml;fen kann der Benutzer dies &uuml;ber die Einstellungen (im Men&uuml; “Bearbeiten”). Dort ist auch die Stelle, wo er die Einstellung manuell &auml;ndern kann.</p>
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2010/11/PM-aus.png"><img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="PM aus" border="0" alt="PM aus" src="http://www.faq-o-matic.net/wp-content/uploads/2010/11/PM-aus_thumb.png" width="244" height="171" /></a></p>
<h4>Den Protected Mode zentral abschalten – ADM-Methode</h4>
<p>Norbert Fehlauer hat folgende ADM-Datei geschrieben. Damit l&auml;sst sich der Vorgang auch &uuml;ber “klassische” Gruppenrichtlinien ausf&uuml;hren.</p>
<blockquote>
<p>Update 9.12.2010: Christoph Langer hat uns auf einen Fehler in der urspr&uuml;nglichen ADM-Version hingewiesen. Die unten stehende Fassung ist korrigiert.</p>
</blockquote>
<pre>; ADM Template Author: Norbert Fehlauer

Class User
    CATEGORY !!CAT_AdobeReaderX

        POLICY !!Pol_ProtectedModedeaktivieren
            #IF VERSION &gt;= 4
                SUPPORTED !!Supportedon_AdobaReaderX
            #ENDIF

            EXPLAIN !!Expl_AdobeProtectedMode
            KEYNAME &quot;Software\Adobe\Acrobat Reader\10.0\Privileged&quot;

            PART !!Part_ProtectedModedeaktivieren Checkbox
                VALUENAME &quot;bProtectedMode&quot;
                DEFCHECKED
                VALUEON NUMERIC 0

                VALUEOFF NUMERIC 1

            END PART

        END POLICY ;Pol_ProtectedModedeaktivieren

    END CATEGORY ;CAT_AdobeReaderX

[STRINGS]

CAT_AdobeReaderX=&quot;Adobe Acrobat X&quot;
Expl_AdobeProtectedMode=&quot;F&uuml;r weitere Informationen siehe: http://learn.adobe.com/wiki/display/security/Protected+Mode+FAQ&quot;
Part_ProtectedModedeaktivieren=&quot;Protected Mode deaktivieren&quot;
Pol_ProtectedModedeaktivieren=&quot;Protected Mode deaktivieren&quot;
Supportedon_AdobaReaderX=&quot;mindestens Adobe Reader X&quot;</pre>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2009/08/27/xp-mode-ein-blick-hinter-die-kulissen/' rel='bookmark' title='XP Mode: Ein Blick hinter die Kulissen'>XP Mode: Ein Blick hinter die Kulissen</a> <br /><small>Auf dem VPC-Blog im TechNet gibt es einen h&uuml;bschen Artikel,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/09/07/eigene-patches-ber-wsus-ausrollen/' rel='bookmark' title='Eigene Patches &uuml;ber WSUS ausrollen'>Eigene Patches &uuml;ber WSUS ausrollen</a> <br /><small>Die Windows Server Update Services (WSUS) verteilen in vielen Unternehmen...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/' rel='bookmark' title='Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung'>Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung</a> <br /><small>Mit Windows Server 2008 hat Microsoft einige neue Attribute in...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2010/11/23/terminalserver-den-protected-mode-des-adobe-reader-x-abschalten/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RDP-Verbindungsmanager f&#252;r Admins</title>
		<link>http://www.faq-o-matic.net/2010/06/13/rdp-verbindungsmanager-fr-admins/</link>
		<comments>http://www.faq-o-matic.net/2010/06/13/rdp-verbindungsmanager-fr-admins/#comments</comments>
		<pubDate>Sun, 13 Jun 2010 08:34:00 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Tools]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2010/06/13/rdp-verbindungsmanager-fr-admins/</guid>
		<description><![CDATA[Vor wenigen Tagen hat Microsoft ein internes Werkzeug &#246;ffentlich verf&#252;gbar gemacht. Es handelt sich um einen RDP-Verbindungsmanager f&#252;r viele gleichzeitige Terminalsessions, der insbesondere f&#252;r Admins sehr interessant ist, die gr&#246;&#223;ere Umgebungen verwalten. Viele Drittanbietertools d&#252;rften damit &#252;berfl&#252;ssig sein. Der “Remote Desktop Connection Manager” (aktuell in Version 2.2) erlaubt es, RDP-Verbindungsinformationen in einer &#252;bersichtlichen, selbst definierten [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/09/05/tools4net-kostenlose-tools-fr-windows-admins/' rel='bookmark' title='Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins'>Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins</a> <small>Auf seiner Seite tools4net.de stellt Manfred Paleit einige Werkzeuge f&uuml;r...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/19/excel-admins-unbekannter-liebling/' rel='bookmark' title='Excel: Admins unbekannter Liebling'>Excel: Admins unbekannter Liebling</a> <small>Excel ist ein beliebtes Werkzeug f&uuml;r vielerlei Aufgaben. Am meisten...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/' rel='bookmark' title='Wie Hauptbenutzer zu Admins werden'>Wie Hauptbenutzer zu Admins werden</a> <small>Frage: Kann der Hauptbenutzer das Konto des&nbsp;Administrators&nbsp;l&ouml;schen oder sein Kennwort...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><img alt="" align="left" src="http://vg01.met.vgwort.de/na/67aabbc6b2b0457babf652eb904f25f4" width="1" height="1" /> <a href="http://www.faq-o-matic.net/wp-content/uploads/2010/06/image5.png"><img style="border-right-width: 0px; margin: 0px 10px 10px 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="image" border="0" alt="image" align="left" src="http://www.faq-o-matic.net/wp-content/uploads/2010/06/image_thumb4.png" width="244" height="109" /></a> Vor wenigen Tagen hat Microsoft ein internes Werkzeug &ouml;ffentlich verf&uuml;gbar gemacht. Es handelt sich um einen RDP-Verbindungsmanager f&uuml;r viele gleichzeitige Terminalsessions, der insbesondere f&uuml;r Admins sehr interessant ist, die gr&ouml;&szlig;ere Umgebungen verwalten. Viele Drittanbietertools d&uuml;rften damit &uuml;berfl&uuml;ssig sein.</p>
<p>Der “Remote Desktop Connection Manager” (aktuell in Version 2.2) erlaubt es, RDP-Verbindungsinformationen in einer &uuml;bersichtlichen, selbst definierten Baumstruktur anzuordnen. Dabei kann man Server nach verschiedenen Kriterien gruppieren; die Gruppen k&ouml;nnen sogar verschachtelt sein. F&uuml;r jede Gruppe lassen sich die Verbindungsdaten vorgeben, sodass sie nach unten vererbt werden. Wer also in einer Dom&auml;ne mit einem einheitlichen Adminkonto arbeitet, braucht dies nur einmal vorzugeben und wird dann automatisch damit eingeloggt.</p>
<p> <span id="more-2431"></span>
<p>Dabei kann man Untergruppen oder einzelne Server auch gezielt mit anderen Anmeldeinformationen versorgen. Alternativ kann man auch ad hoc eine RDP-Verbindung mit einem anderen Anmeldekonto anfordern. Ganz nebenbei erlaubt der RDCM es auch, Sessions f&uuml;r eine ganze Servergruppe gleichzeitig zu &ouml;ffnen. Offene Verbindungen innerhalb einer Gruppe zeigt das Werkzeug als Thumbnails an – nat&uuml;rlich mit Live-Preview. Ein Klick auf den Titel vergr&ouml;&szlig;ert das Fenster.</p>
<p>Damit noch lange nicht genug – die Featureliste des Programms ist beeindruckend (mehrere Monitore, Abmeldefunktion, &Uuml;bersicht offener Verbindungen …). Der Download ist kostenlos; das Programm l&auml;uft auf Windows-Systemen von XP bis 7 bzw. Windows Server 2008 R2. Wer XP oder Windows 2003 einsetzt, muss allerdings den RDP-Client auf Version 6.1 aktualisieren. Die Funktionen der neuen Clientversion kann man auch nutzen, z.B. Sound- und Grafikoptimierungen.</p>
<p>[Download details: RDCMan]    <br /><a href="http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;FamilyID=4603c621-6de7-4ccb-9f51-d53dc7e48047">http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;FamilyID=4603c621-6de7-4ccb-9f51-d53dc7e48047</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/09/05/tools4net-kostenlose-tools-fr-windows-admins/' rel='bookmark' title='Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins'>Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins</a> <br /><small>Auf seiner Seite tools4net.de stellt Manfred Paleit einige Werkzeuge f&uuml;r...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/19/excel-admins-unbekannter-liebling/' rel='bookmark' title='Excel: Admins unbekannter Liebling'>Excel: Admins unbekannter Liebling</a> <br /><small>Excel ist ein beliebtes Werkzeug f&uuml;r vielerlei Aufgaben. Am meisten...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/' rel='bookmark' title='Wie Hauptbenutzer zu Admins werden'>Wie Hauptbenutzer zu Admins werden</a> <br /><small>Frage: Kann der Hauptbenutzer das Konto des&nbsp;Administrators&nbsp;l&ouml;schen oder sein Kennwort...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2010/06/13/rdp-verbindungsmanager-fr-admins/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Terminalserver-Profileinstellungen in AD: Die ungenutzte Neuerung</title>
		<link>http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/</link>
		<comments>http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/#comments</comments>
		<pubDate>Wed, 13 Jan 2010 11:04:40 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Benutzerprofile]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Windows Server 2008]]></category>
		<category><![CDATA[Windows Server 2008 R2]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/</guid>
		<description><![CDATA[Mit Windows Server 2008 hat Microsoft einige neue Attribute in Active Directory eingef&#252;hrt, die f&#252;r Benutzerkonten die Umgebungseinstellungen f&#252;r Terminalserver speichern sollen. Dazu geh&#246;ren vor allem der Terminalserver-Profilpfad und das Terminalserver-Basisverzeichnis (neue Attribute: msTSProfilePath, msTSHomeDirectory und msTSHomeDrive). Vorher hatte Windows diese Daten zwar auch im AD abgelegt, allerdings in einem gro&#223;en Bin&#228;rfeld namens “userParameters”. Dort [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/11/17/wie-kann-ich-die-terminal-server-einstellungen-im-ad-veraendern/' rel='bookmark' title='Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?'>Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?</a> <small>Wie so oft, muss auch beim Bearbeiten der Terminal-Server-Attribute in...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/11/23/terminalserver-den-protected-mode-des-adobe-reader-x-abschalten/' rel='bookmark' title='Terminalserver: Den Protected Mode des Adobe Reader X abschalten'>Terminalserver: Den Protected Mode des Adobe Reader X abschalten</a> <small>Adobe hat vor einigen Tagen die neue Version 10 seines...</small></li>
<li><a href='http://www.faq-o-matic.net/2003/04/16/was-muss-ich-bei-der-schema-erweiterung-beachten/' rel='bookmark' title='Was muss ich bei der Schema-Erweiterung beachten?'>Was muss ich bei der Schema-Erweiterung beachten?</a> <small>Vieles! Das &Auml;ndern des AD-Schemas ist ein schwerwiegender Eingriff, der...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Mit Windows Server 2008 hat Microsoft einige neue Attribute in Active Directory eingef&uuml;hrt, die f&uuml;r Benutzerkonten die Umgebungseinstellungen f&uuml;r Terminalserver speichern sollen. Dazu geh&ouml;ren vor allem der Terminalserver-Profilpfad und das Terminalserver-Basisverzeichnis (neue Attribute: msTSProfilePath, msTSHomeDirectory und msTSHomeDrive). Vorher hatte Windows diese Daten zwar auch im AD abgelegt, allerdings in einem gro&szlig;en Bin&auml;rfeld namens “userParameters”. Dort waren die Werte nicht direkt nutzbar, sondern man musste stets ein besonderes API f&uuml;r den Zugriff nutzen. Leider sind die Dinge aber mal wieder nicht so einfach, wie sie sein sollten …</p>
<p> <span id="more-2049"></span>
<p>Laut Dokumentation im MSDN sollten die neuen Attribute auch bereits in Verwendung sein:</p>
<p>[2.3 Directory Service Schema Elements Used by Terminal Services Terminal Server Runtime Interface]    <br /><a href="http://msdn.microsoft.com/en-us/library/cc669440(PROT.10).aspx">http://msdn.microsoft.com/en-us/library/cc669440(PROT.10).aspx</a> </p>
<p>Dort hei&szlig;t es (Stand Anfang Januar 2010):</p>
<blockquote><p>msTSHomeDirectory      <br />This attribute specifies the home directory for the user. Each user on a terminal server has a unique home directory. This ensures that application information is stored separately for each user in a multi-user environment.</p>
<p>[…]</p>
<p>msTSProfilePath      <br />This attribute specifies a roaming or mandatory profile path to use when the user logs on to the terminal server. The profile path is in the following network path format: \\servername\profiles folder name\username.</p>
</blockquote>
<p>Wer nun aber versucht, diese neuen Attribute zu nutzen, stellt fest: Steht nix drin. Auch ein direkter Versuch klappt nicht: Ein TS-Profil beim User anlegen, dann mit ADSI Edit nachsehen: msTSProfilePath ist leer. </p>
<p>Der Grund ist einfach, aber ern&uuml;chternd: Zwar sind die neuen Attribute bereits definiert und dokumentiert – aber in Wirklichkeit nutzt Windows sie nicht, weder in Windows Server 2008 noch im R2. Derzeit gibt es auch noch keine Aussage, wann der Wechsel tats&auml;chlich vollzogen wird. Es gibt nur die Vorbereitung daf&uuml;r …</p>
<p>Einstweilen bleibt also nur der seit Windows Server 2003 nutzbare Weg &uuml;ber das “alte” API.</p>
<p>[faq-o-matic.net » Wie kann ich die Terminal-Server-Einstellungen im AD ver&auml;ndern?]    <br /><a href="http://www.faq-o-matic.net/2003/11/17/wie-kann-ich-die-terminal-server-einstellungen-im-ad-veraendern/">http://www.faq-o-matic.net/2003/11/17/wie-kann-ich-die-terminal-server-einstellungen-im-ad-veraendern/</a> </p>
<p>[IADsTSUserEx Interface (Windows)]    <br /><a href="http://msdn.microsoft.com/en-us/library/aa380823(VS.85).aspx">http://msdn.microsoft.com/en-us/library/aa380823(VS.85).aspx</a> </p>
<p>[IADsTSUserEx::TerminalServicesProfilePath Property (Windows)]    <br /><a href="http://msdn.microsoft.com/en-us/library/dd919966(VS.85).aspx">http://msdn.microsoft.com/en-us/library/dd919966(VS.85).aspx</a> </p>
<p>(Im letzten Artikel findet sich der g&auml;ngige Code-Aufbau f&uuml;r VBScript ganz unten.)</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/11/17/wie-kann-ich-die-terminal-server-einstellungen-im-ad-veraendern/' rel='bookmark' title='Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?'>Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?</a> <br /><small>Wie so oft, muss auch beim Bearbeiten der Terminal-Server-Attribute in...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/11/23/terminalserver-den-protected-mode-des-adobe-reader-x-abschalten/' rel='bookmark' title='Terminalserver: Den Protected Mode des Adobe Reader X abschalten'>Terminalserver: Den Protected Mode des Adobe Reader X abschalten</a> <br /><small>Adobe hat vor einigen Tagen die neue Version 10 seines...</small></li>
<li><a href='http://www.faq-o-matic.net/2003/04/16/was-muss-ich-bei-der-schema-erweiterung-beachten/' rel='bookmark' title='Was muss ich bei der Schema-Erweiterung beachten?'>Was muss ich bei der Schema-Erweiterung beachten?</a> <br /><small>Vieles! Das &Auml;ndern des AD-Schemas ist ein schwerwiegender Eingriff, der...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2010/01/13/terminalserver-profileinstellungen-in-ad-die-ungenutzte-neuerung/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>TS Web Access 2008 &#252;ber ISA Server ver&#246;ffentlichen</title>
		<link>http://www.faq-o-matic.net/2008/08/30/ts-web-access-2008-ueber-isa-server-veroeffentlichen/</link>
		<comments>http://www.faq-o-matic.net/2008/08/30/ts-web-access-2008-ueber-isa-server-veroeffentlichen/#comments</comments>
		<pubDate>Sat, 30 Aug 2008 07:38:23 +0000</pubDate>
		<dc:creator>Wolfgang Bauer</dc:creator>
				<category><![CDATA[Downloads]]></category>
		<category><![CDATA[ISA Server]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Whitepapers]]></category>
		<category><![CDATA[Windows Server 2008]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=920</guid>
		<description><![CDATA[Windows Server 2008 hat die Terminaldienste deutlich erweitert. Unter anderem lassen sich RDP-Verbindungen nun &#252;ber https durchs Web tunneln. Dieses neue Feature hei&#223;t &#034;TS Web Access&#034;. Dieser Artikel im PDF-Format beschreibt eine konkrete Implementierung der Terminaldienste f&#252;r den sicheren Zugriff durch Benutzer, die sich au&#223;erhalb des Unternehmensnetzwerks befinden. Verwandte Beitr&auml;ge: Terminal Server 2008 einrichten Als [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/' rel='bookmark' title='Terminal Server 2008 einrichten'>Terminal Server 2008 einrichten</a> <small>Als Grundlage eines TS 2008 dient in diesem Beispiel ein...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/10/rdp-neuerungen-unter-windows-server-2008/' rel='bookmark' title='RDP-Neuerungen unter Windows Server 2008'>RDP-Neuerungen unter Windows Server 2008</a> <small>F&uuml;r die t&auml;gliche Arbeit der Administratoren geh&ouml;rt mittlerweile die RDP-Verbindung...</small></li>
<li><a href='http://www.faq-o-matic.net/2006/09/04/nap-network-access-protection/' rel='bookmark' title='NAP &#8211; Network Access Protection'>NAP &#8211; Network Access Protection</a> <small>Mit NAP, der Network Access Protection, m&ouml;chte Microsoft die Sicherheit...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Windows Server 2008 hat die Terminaldienste deutlich erweitert. Unter anderem lassen sich RDP-Verbindungen nun &uuml;ber https durchs Web tunneln. Dieses neue Feature hei&szlig;t &#034;TS Web Access&#034;.</p>
<p>Dieser Artikel im PDF-Format beschreibt eine konkrete Implementierung der Terminaldienste f&uuml;r den sicheren Zugriff durch Benutzer, die sich au&szlig;erhalb des Unternehmensnetzwerks befinden.</p>
Note: There is a file embedded within this post, please visit this post to download the file.
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/' rel='bookmark' title='Terminal Server 2008 einrichten'>Terminal Server 2008 einrichten</a> <br /><small>Als Grundlage eines TS 2008 dient in diesem Beispiel ein...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/10/rdp-neuerungen-unter-windows-server-2008/' rel='bookmark' title='RDP-Neuerungen unter Windows Server 2008'>RDP-Neuerungen unter Windows Server 2008</a> <br /><small>F&uuml;r die t&auml;gliche Arbeit der Administratoren geh&ouml;rt mittlerweile die RDP-Verbindung...</small></li>
<li><a href='http://www.faq-o-matic.net/2006/09/04/nap-network-access-protection/' rel='bookmark' title='NAP &#8211; Network Access Protection'>NAP &#8211; Network Access Protection</a> <br /><small>Mit NAP, der Network Access Protection, m&ouml;chte Microsoft die Sicherheit...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/08/30/ts-web-access-2008-ueber-isa-server-veroeffentlichen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Terminal Server 2008 einrichten</title>
		<link>http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/</link>
		<comments>http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/#comments</comments>
		<pubDate>Tue, 26 Aug 2008 09:50:35 +0000</pubDate>
		<dc:creator>Torben Schönfelder</dc:creator>
				<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Windows Server 2008]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/</guid>
		<description><![CDATA[Als Grundlage eines TS 2008 dient in diesem Beispiel ein Server 2008 Standard Edition. Hierbei ist zu beachten, dass zur Aktivierung des Servers unter Umst&#228;nden ein KMS ben&#246;tigt wird (Lizenzkey). Nach abgeschlossener Installation und Aktivierung werden die n&#246;tigen Rollen f&#252;r die Terminal-Dienste installiert. Voraussetzung f&#252;r einen funktionierenden Terminalserver 2008 sind die Installationen vom IIS7 und [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/11/17/wie-kann-ich-die-terminal-server-einstellungen-im-ad-veraendern/' rel='bookmark' title='Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?'>Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?</a> <small>Wie so oft, muss auch beim Bearbeiten der Terminal-Server-Attribute in...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/02/09/usb-stick-fr-vista72008-bootfhig-machen-und-multiboot-einrichten/' rel='bookmark' title='USB Stick f&uuml;r Vista/7/2008 bootf&auml;hig machen und MultiBoot einrichten'>USB Stick f&uuml;r Vista/7/2008 bootf&auml;hig machen und MultiBoot einrichten</a> <small>Die Installation von einem USB Stick hat diverse Vorteile: Sie...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/10/rdp-neuerungen-unter-windows-server-2008/' rel='bookmark' title='RDP-Neuerungen unter Windows Server 2008'>RDP-Neuerungen unter Windows Server 2008</a> <small>F&uuml;r die t&auml;gliche Arbeit der Administratoren geh&ouml;rt mittlerweile die RDP-Verbindung...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Als Grundlage eines TS 2008 dient in diesem Beispiel ein Server 2008 Standard Edition. Hierbei ist zu beachten, dass zur Aktivierung des Servers unter Umst&auml;nden ein KMS ben&ouml;tigt wird (Lizenzkey). Nach abgeschlossener Installation und Aktivierung werden die n&ouml;tigen Rollen f&uuml;r die Terminal-Dienste installiert.
<p>Voraussetzung f&uuml;r einen funktionierenden Terminalserver 2008 sind die Installationen vom IIS7 und dem Network Policies und Access Service. Zur Nutzung des TS Web sind Clients mit Windows XP SP3 oder Vista SP1 erforderlich. Der Webdesktop ben&ouml;tigt das letzte RDP6.0 Update bei XPSP2 und Server 2003. Dazu am Ende nochmal Hinweise. Ebenfalls ist in diesem Beispiel eine interne Zertifizierungsinstanz vorhanden, um Computer wie Webserverzertifikate automatisiert zur Verf&uuml;gung zu stellen.
<p>Die Screenshots sind teilweise nachtr&auml;glich anonymisiert worden, da es sich um eine Produktivinstallation und deren Dokumentation handelt.</p>
<p><span id="more-910"></span>
<p><strong>Installation IIS7</strong>
<p>Bei der Installation des IIS ist nichts Besonderes zu beachten.
<p><strong>Installation Network Policies und Access Service </strong>
<p>Die Installation einfach beenden. Wichtig ist, dass kein NAP aktiviert wird.
<p><strong>Installation Terminal Services</strong>
<p>Im Servermanager die Rollen hinzuf&uuml;gen und mit &#034;Weiter&#034; best&auml;tigen. Die Serverrollen lassen sich durchaus auf verschiedene Server verteilen, wir gehen hier von einem Server aus.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image4.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="182" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb4.png" width="244" border="0"></a> </p>
<p>F&uuml;r den TS 2008 werden folgende Services zur Installation mit angeboten.</p>
<ul>
<li>Terminal Server ( Zwingend erforderlich)</li>
<li>TS Licensing (Einer pro Dom&auml;ne erforderlich)</li>
<li>TS Session Broker (Zur Verwaltung von Sessions in Serverfarmen)</li>
<li>TS Gateway (Das Gateway, erforderlich 1 pro Farm)</li>
<li>TS Web Access (Erforderlich zur Bereitstellung von TS Applikationen via WEB Interface)</li>
</ul>
<p>F&uuml;r unseren TS 2008 haben wir uns entschieden, alle Dienste bis aus den Session Broker zu installieren. Alle vier Services anhaken und mit &#034;Weiter&#034; best&auml;tigen.
<p>Der n&auml;chste wichtige Punkt ist die Authentifizierungsmethode. Um auch &auml;lteren Systemen den Zugriff auf den TS zu erm&ouml;glichen wird kein NLA aktiviert.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image5.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="184" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb5.png" width="244" border="0"></a>
<p>Als Lizensierungsmethode w&auml;hlen wir die Lizensierung per User, da es &ouml;fter vorkommt, dass User andere fremde Ger&auml;te benutzen und somit mehr Lizenzen per Device n&ouml;tig werden w&uuml;rden.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image6.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="179" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb6.png" width="244" border="0"></a>
<p>Als n&auml;chstes wird nun festgelegt, welche User/Gruppen auf den TS zugreifen werden k&ouml;nnen. Diese werden der lokalen Remote-Desktop-Benutzergruppe hinzugef&uuml;gt, dort kann man sp&auml;ter auch User und Gruppen hinzuf&uuml;gen. Die Gruppe der Administratoren ist immer hinzugef&uuml;gt und kann w&auml;hrend der Installation nicht entfernt werden.
<p>Nun muss der Bereich gew&auml;hlt werden, der vom Lizenzdienst abgedeckt werden soll. Da der Server dom&auml;nenweit gelten soll wird „diese Dom&auml;ne“ gew&auml;hlt. (Der Screenshot ist er in einer VHD nachgestellt worden und zeigt hier nur Workgroup als m&ouml;gliche Option an.)
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image7.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="179" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb7.png" width="244" border="0"></a>
<p>Zur Konfiguration &ouml;ffnen wir den Server Manager und springen in die Rolle Terminal Services.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image8.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="178" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb8.png" width="244" border="0"></a>
<p>Beginnend werden wir das Zertifikat hinzuf&uuml;gen. Im TS RemoteApp Manager gibt es in der rechten Aktionsleiste den Punkt Digitale Signatur, diesen &ouml;ffnen wir und f&uuml;gen das gew&uuml;nschte Zertifikat, welches ein Computerzertifikat sein muss, hinzu.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image9.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="178" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb9.png" width="244" border="0"></a>
<p>Im Reiter Terminal Server tragen wir nun den FQDN des Servers ein und aktivieren die Serverauthentifizierung und den RDP im TS Web Access.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image10.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="179" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb10.png" width="244" border="0"></a>
<p>Im Reiter TS Gateway aktivieren wir den Gateway und geben unsere auf dem ISA-Server eingerichteten Daten ein, um die Ver&ouml;ffentlichung auf dem ISA Server zu nutzen und den TS per Web zug&auml;nglich zu machen. Also etwa TS.FIRMA.DOMAIN
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image11.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="179" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb11.png" width="244" border="0"></a>
<p>Nach der Konfiguration der Zertifikate und des Gateways kann man nun mit der Einrichtung der zur Verf&uuml;gung gestellten Programme beginnen. In der rechten Aktionsleiste findet sich der Punkt RemoteApp hinzuf&uuml;gen. Dieser &ouml;ffnet einen Assistenten, um auf dem Server installierte Software als Webapplikation zu nutzen. Die gew&uuml;nschten Programme anhaken und dem Assistenten folgen.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image12.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="179" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb12.png" width="244" border="0"></a>
<p>Im Terminal Server Manager wird dann der Server mit und ohne Domainsuffix eingetragen, um DNS-Probleme zu vermeiden. Unter der Terminal Service Konfiguration findet man den Lizenz Dienst, bei dem noch die vorhandenen CALs eingerichtet werden m&uuml;ssen. Hierzu dem Assistenten folgen und die CALs aktivieren.
<p>Anschlie&szlig;end sieht die Diagnose wie folgt aus.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image13.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="174" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb13.png" width="244" border="0"></a>
<p>Im Service Manager ist dann unser TS2008 zu finden und alle Verbindungen, die aktuell bestehen, werden mit Verbindungsart und User dargestellt. Mit Hilfe des Managers k&ouml;nnen wir auch Verbindungen trennen oder verbundenen Users Informationen zukommen lassen. Sind alle Einstellungen getroffen ist der Terminal Server 2008 bereit f&uuml;r die Inbetriebnahme und es empfiehlt sich lediglich noch die Administrator Gruppe aus der Remote User Group zu entfernen um die gr&ouml;&szlig;tm&ouml;gliche Sicherheit zu erreichen.
<p>Die Nutzung der RemoteApp Webdienste Seite ist erst ab XP SP3, Vista SP1 und Server 2008 m&ouml;glich. Das TS Web Access und das TS Gateway sind ab auch unter XP SP2 und Server 2003 SP2 mit dem letzten RDP Update <a href="http://www.microsoft.com/downloads/info.aspx?na=22&amp;p=5&amp;SrcDisplayLang=en&amp;SrcCategoryId=&amp;SrcFamilyId=&amp;u=%2fdownloads%2fdetails.aspx%3fFamilyID%3d43c0eae9-6b64-428f-a9dc-f97f5a1b4493%26DisplayLang%3den">(KB925876)</a> m&ouml;glich, da es dort bereits die Funktion des TS Gateways gibt.
<p><a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image14.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="244" alt="image" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/image-thumb14.png" width="217" border="0"></a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/11/17/wie-kann-ich-die-terminal-server-einstellungen-im-ad-veraendern/' rel='bookmark' title='Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?'>Wie kann ich die Terminal-Server-Einstellungen im AD ver&#228;ndern?</a> <br /><small>Wie so oft, muss auch beim Bearbeiten der Terminal-Server-Attribute in...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/02/09/usb-stick-fr-vista72008-bootfhig-machen-und-multiboot-einrichten/' rel='bookmark' title='USB Stick f&uuml;r Vista/7/2008 bootf&auml;hig machen und MultiBoot einrichten'>USB Stick f&uuml;r Vista/7/2008 bootf&auml;hig machen und MultiBoot einrichten</a> <br /><small>Die Installation von einem USB Stick hat diverse Vorteile: Sie...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/10/rdp-neuerungen-unter-windows-server-2008/' rel='bookmark' title='RDP-Neuerungen unter Windows Server 2008'>RDP-Neuerungen unter Windows Server 2008</a> <br /><small>F&uuml;r die t&auml;gliche Arbeit der Administratoren geh&ouml;rt mittlerweile die RDP-Verbindung...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>RDP absichern &#8211; aber wie?</title>
		<link>http://www.faq-o-matic.net/2008/08/20/rdp-absichern-aber-wie/</link>
		<comments>http://www.faq-o-matic.net/2008/08/20/rdp-absichern-aber-wie/#comments</comments>
		<pubDate>Wed, 20 Aug 2008 18:44:46 +0000</pubDate>
		<dc:creator>Frank Röder</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Terminal Server]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=885</guid>
		<description><![CDATA[Die Remotedesktopverwaltung ist jedem Administrator sicherlich ans Herz gewachsen. Dass durch das Aktivieren der Remotedesktopverbindungen auch User zumindest schon einmal bis zum Logonfenster des Servers kommen, ist hier aber ein kleines &#196;rgernis bzw. Sicherheitsrisiko. Zumindest wird der eine oder andere User versuchen, ob ihm eine erfolgreiche Anmeldung m&#246;glich ist. Man k&#246;nnte nat&#252;rlich den Zugriff auf [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2002/02/12/sa-konto-absichern/' rel='bookmark' title='sa-Konto absichern'>sa-Konto absichern</a> <small>Eigentlich ist es seit Jahren bekannt &#8230;&#8230; aber immer wieder...</small></li>
<li><a href='http://www.faq-o-matic.net/2006/01/08/absichern-der-willkommensmeldung-in-exchange/' rel='bookmark' title='Absichern der Willkommensmeldung (&quot;HELO&quot;) in Exchange'>Absichern der Willkommensmeldung (&quot;HELO&quot;) in Exchange</a> <small>Eine der h&auml;ufigsten Schwachstellen in einem Unternehmensnetzwerk ist immer der...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/01/03/warum-kann-ein-benutzer-dateien-aendern-fuer-die-er-keine-rechte-hat/' rel='bookmark' title='Warum kann ein Benutzer Dateien &#228;ndern, f&#252;r die er keine Rechte hat?'>Warum kann ein Benutzer Dateien &#228;ndern, f&#252;r die er keine Rechte hat?</a> <small>Benutzer k&ouml;nnen Dateien l&ouml;schen, auf die sie keinen Zugriff haben....</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Die Remotedesktopverwaltung ist jedem Administrator sicherlich ans Herz gewachsen. Dass durch das Aktivieren der Remotedesktopverbindungen auch User zumindest schon einmal bis zum Logonfenster des Servers kommen, ist hier aber ein kleines &Auml;rgernis bzw. Sicherheitsrisiko. Zumindest wird der eine oder andere User versuchen, ob ihm eine erfolgreiche Anmeldung m&ouml;glich ist. Man k&ouml;nnte nat&uuml;rlich den Zugriff auf RDP durch entsprechende Firewallregeln sch&uuml;tzen. Das ist aber unter gewissen Umst&auml;nden nicht so einfach m&ouml;glich.<br />
<a href="http://www.faq-o-matic.net/wp-content/uploads/2008/08/2xsecurerdp.jpg"><img class="size-thumbnail wp-image-886" style="margin: 5px;" title="2xsecurerdp" src="http://www.faq-o-matic.net/wp-content/uploads/2008/08/2xsecurerdp-150x150.jpg" alt="" width="150" height="150" align="left" /></a><br />
Ein n&uuml;tzliches Tool, was ich schon l&auml;nger in meiner Werkzeugkiste habe, ist „2xSecureRDP4“. Mit diesem Tool hat man die M&ouml;glichkeit, seine RDP Zug&auml;nge besser abzusichern. Der Administrator kann hier die RDP Verbindungen auf Basis der IP-Adresse, der MAC Adresse, des Client Computernamens, der Clientversion oder auch der Tageszeit festmachen. Dadurch ist diese L&ouml;sung wesentlich flexibler als das Einrichten von Firewallregeln. Wer es m&ouml;chte, kann dann auch noch f&uuml;r die einzelnen Filter eigene Popup Meldungen definieren, die dem User dann angezeigt werden, wenn er einen Verbindungsversuch startet, der auf einen Filter passt. Alles in allem ein sehr n&uuml;tzliches Tool, was zudem auch noch Freeware ist und unter Windows Server 2000 und Windows Server 2003 installiert werden kann. Heruntergeladen werden kann es z.B. unter <a href="http://www.download25.com/2x-securerdp-for-terminal-services-download.html"><span style="font-size: small; color: #800080; font-family: Calibri;">http://www.download25.com/2x-securerdp-for-terminal-services-download.html</span></a><span style="font-size: small; font-family: Calibri;">.</span></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2002/02/12/sa-konto-absichern/' rel='bookmark' title='sa-Konto absichern'>sa-Konto absichern</a> <br /><small>Eigentlich ist es seit Jahren bekannt &#8230;&#8230; aber immer wieder...</small></li>
<li><a href='http://www.faq-o-matic.net/2006/01/08/absichern-der-willkommensmeldung-in-exchange/' rel='bookmark' title='Absichern der Willkommensmeldung (&quot;HELO&quot;) in Exchange'>Absichern der Willkommensmeldung (&quot;HELO&quot;) in Exchange</a> <br /><small>Eine der h&auml;ufigsten Schwachstellen in einem Unternehmensnetzwerk ist immer der...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/01/03/warum-kann-ein-benutzer-dateien-aendern-fuer-die-er-keine-rechte-hat/' rel='bookmark' title='Warum kann ein Benutzer Dateien &#228;ndern, f&#252;r die er keine Rechte hat?'>Warum kann ein Benutzer Dateien &#228;ndern, f&#252;r die er keine Rechte hat?</a> <br /><small>Benutzer k&ouml;nnen Dateien l&ouml;schen, auf die sie keinen Zugriff haben....</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/08/20/rdp-absichern-aber-wie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hotfixes &#252;ber RDP einspielen: Nur per Konsole</title>
		<link>http://www.faq-o-matic.net/2008/06/10/hotfixes-ber-rdp-einspielen-nur-per-konsole/</link>
		<comments>http://www.faq-o-matic.net/2008/06/10/hotfixes-ber-rdp-einspielen-nur-per-konsole/#comments</comments>
		<pubDate>Tue, 10 Jun 2008 07:25:22 +0000</pubDate>
		<dc:creator>Nils Kaczenski</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Terminal Server]]></category>
		<category><![CDATA[Windows Server 2003]]></category>
		<category><![CDATA[Windows Server 2008]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2008/06/10/hotfixes-ber-rdp-einspielen-nur-per-konsole/</guid>
		<description><![CDATA[Die Information ist nicht mehr ganz taufrisch, aber sie hat sich noch l&#228;ngst nicht rumgesprochen: Wer einen Windows-Rechner per RDP mit Updates versorgt, sollte dies immer &#252;ber die RDP-Konsolensitzung tun. Anderenfalls kann es passieren, dass der Neustart der Maschine nicht funktioniert. Also: Die RDP-Sitzung zum Patchen mit &#034;-console&#034; (&#228;lterer RDP-Client)&#160; bzw. &#034;-admin&#034; (neuerer RDP-Client ab [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2010/09/22/hyper-v-dynamic-memory-reservierung-fr-den-parent/' rel='bookmark' title='Hyper-V Dynamic Memory: Reservierung f&uuml;r den Parent'>Hyper-V Dynamic Memory: Reservierung f&uuml;r den Parent</a> <small>Toni Pohl vom &ouml;sterreichischen TechNet-Team weist auf einen Umstand hin,...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/08/04/bluescreen-in-hyper-v-2-0-hotfix-einspielen/' rel='bookmark' title='Bluescreen in Hyper-V 2.0: Hotfix einspielen'>Bluescreen in Hyper-V 2.0: Hotfix einspielen</a> <small>Auf ein Problem mit Hyper-V 2.0 auf bestimmten Intel-CPUs macht...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/12/14/frhliches-konvertieren-p2v-und-v2v-kostenlos/' rel='bookmark' title='Fr&ouml;hliches Konvertieren P2V und V2V &#8211; kostenlos'>Fr&ouml;hliches Konvertieren P2V und V2V &#8211; kostenlos</a> <small>Wer vorhandene physische Server in virtuelle konvertieren m&ouml;chte (vulgo “virtualisieren”)...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Die Information ist nicht mehr ganz taufrisch, aber sie hat sich noch l&auml;ngst nicht rumgesprochen: Wer einen Windows-Rechner per RDP mit Updates versorgt, sollte dies immer &uuml;ber die RDP-Konsolensitzung tun. Anderenfalls kann es passieren, dass der Neustart der Maschine nicht funktioniert. Also: Die RDP-Sitzung zum Patchen mit <a href="http://www.faq-o-matic.net/2005/04/02/was-man-ueber-remote-desktop-verbindungen-wissen-sollte/" target="_blank">&#034;-console&#034;</a> (&auml;lterer RDP-Client)&nbsp; bzw. <a href="http://www.faq-o-matic.net/2008/01/10/rdp-neuerungen-unter-windows-server-2008/" target="_blank">&#034;-admin&#034;</a> (neuerer RDP-Client ab 6.1; mitgeliefert bei Vista und Windows Server 2008) aufrufen.</p>
<p>Warum das so ist, erl&auml;utern zwei Artikel sehr sch&ouml;n:</p>
<p>[TechNet Team Blog Austria : Hotfix Installationen, Remote Desktop, Reboot - und keine Verbindung mehr]<br /><a href="http://blogs.technet.com/austria/archive/2008/06/09/hotfix-installationen-remote-desktop-reboot-und-keine-verbindung-mehr.aspx">http://blogs.technet.com/austria/archive/2008/06/09/hotfix-installationen-remote-desktop-reboot-und-keine-verbindung-mehr.aspx</a>
<p>[Ask the Performance Team : Hotfix Installs, Remote Desktop and the Reboot that wasn't ...]<br /><a href="http://blogs.technet.com/askperf/archive/2008/03/18/hotfix-installs-remote-desktop-and-the-reboot-that-wasn-t.aspx">http://blogs.technet.com/askperf/archive/2008/03/18/hotfix-installs-remote-desktop-and-the-reboot-that-wasn-t.aspx</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2010/09/22/hyper-v-dynamic-memory-reservierung-fr-den-parent/' rel='bookmark' title='Hyper-V Dynamic Memory: Reservierung f&uuml;r den Parent'>Hyper-V Dynamic Memory: Reservierung f&uuml;r den Parent</a> <br /><small>Toni Pohl vom &ouml;sterreichischen TechNet-Team weist auf einen Umstand hin,...</small></li>
<li><a href='http://www.faq-o-matic.net/2010/08/04/bluescreen-in-hyper-v-2-0-hotfix-einspielen/' rel='bookmark' title='Bluescreen in Hyper-V 2.0: Hotfix einspielen'>Bluescreen in Hyper-V 2.0: Hotfix einspielen</a> <br /><small>Auf ein Problem mit Hyper-V 2.0 auf bestimmten Intel-CPUs macht...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/12/14/frhliches-konvertieren-p2v-und-v2v-kostenlos/' rel='bookmark' title='Fr&ouml;hliches Konvertieren P2V und V2V &#8211; kostenlos'>Fr&ouml;hliches Konvertieren P2V und V2V &#8211; kostenlos</a> <br /><small>Wer vorhandene physische Server in virtuelle konvertieren m&ouml;chte (vulgo “virtualisieren”)...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/06/10/hotfixes-ber-rdp-einspielen-nur-per-konsole/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

