Statistiky
Stránky si od jejich vzniku zobrazilo již 12 264 565 návštěvníků. Během dneška 2,485. Právě tu je 70 hostů.
NAC 2 - konfigurace IEEE 802.1X na Cisco IOS / IOS XE
Druhý díl série o zabezpečení přístupu k lokální síti (LAN) pomocí standardu IEEE 802.1X (Network Access Control) navazuje na úvodní obecné informace. Prakticky se zde věnujeme konfiguraci IEEE 802.1X a souvisejícího AAA / RADIUS na switchích (přepínačích) Cisco. Primárně se zaměřujeme na aktuální verze systému Cisco IOS XE provozované na přepínačích Catalyst 9200 / 9300. Zmiňujeme také omezení / možnosti starších verzích Cisco IOS na starých přepínačích jako je Catalyst 3750. Popisujeme globální konfiguraci switche, nastavení vybraných portů a zobrazení informací o dot1x a autentizaci.
Veeam Backup & Replication - upgrade VBR na Windows na verzi 13.1
Stručný popis in-place upgradu Veeam Backup & Replication běžícím na Windows z verze 13.0.2.29 na verzi 13.1.1.18 (Veeam Data Platform v13.1). Průběh upgradu záleží na způsobu nasazení a použitých komponentách. Standardně probíhá velmi jednoduše pomocí průvodce. V mém případě jde o jednoduché nasazení (Simple Deployment) vše v jednom. Velmi stručně jsou zmíněny některé novinky.
NAC 1 - Network Access Control a IEEE 802.1X
První díl krátké série, která se věnuje zabezpečení přístupu k lokální síti (LAN) pomocí standardu IEEE 802.1X. Obecně se celý koncept označuje jako Network Access Control. Zařízení (uživatel), které se chce připojit (komunikovat) k portu switche nebo bezdrátovému AP, se musí autentizovat. Pouze ověřené (autentizované) a schválené (autorizované) zařízení získá přístup do sítě. Podle pravidel může být přidělena určitá VLAN, ACL a další parametry. Úvodní díl se věnuje obecnému principu této technologie a popisuje praktické možnosti a scénáře.
Veeam ONE - upgrade na verzi 13.1
Stručný popis in-place upgradu Veeam ONE 13.0.1.6168 na verzi 13.1.0.7233 (tedy včetně Patch 0, který je potřeba pro podporu VBR 13.0.3). Článek také zmiňuje upgrade Veeam ONE Client na stanici správce, kde se objevil menší problém. Upgrade Veeam ONE na serveru je velmi jednoduchý pomocí průvodce a proběhl bez problémů. Veeam ONE 13.1 podporuje Veeam Backup & Replication 12 a novější.
Vytvoření a nastavení Microsoft Entra App Registration a Enterprise Application
Článek prakticky popisuje registraci aplikací do Microsoft Entra ID. Cílem je napojení interní nebo externí aplikace na autentizaci a autorizaci pomocí Entra ID účtů a/nebo přístup k datům (zdrojům) a API. Věnuje se vytvoření a konfiguraci App Registration (Application object) a Enterprise application (Service Principal) pro aplikace, které využívají protokol OAuth 2.0 / OpenID Connect (OIDC) nebo SAML 2.0.
App Registrations a Enterprise Applications v Microsoft Entra ID
V článku se podíváme na registraci aplikací do Microsoft Entra ID, což umožní napojení různých interních i externích aplikací na autentizaci a autorizaci pomocí Entra ID účtů. Případně také přístup k datům (zdrojům) a API. Primárně se využívají protokoly OAuth a OpenID Connect (OIDC), druhá možnost je SAML. Celá oblast je dost rozsáhlá, má řadu vlastností a návazností. Článek různé věcí zjednodušuje a zestručňuje. Uvádí základní termíny, popis a srovnání App Registration vs Enterprise Application, věnuje se různým OAuth Flows a souvisejícím věcem (oprávnění, scopes, souhlasy). Je vždy důležité zvažovat také bezpečnostní dopady.
Moderní protokoly SAML, OAuth a OpenID Connect pro autentizaci a autorizaci
Článek obecně popisuje protokoly, které se na internetu (a třeba také v Microsoft Entra ID aplikacích) používají pro bezpečné federované ověření identity (autentizaci) a řízení přístupu k datům (autorizaci, ověření oprávnění, delegovaný přístup). Vužívají se pro jednotné přihlášení (SSO), kdy jeden centrální účet (třeba Entra ID, Google, Apple) slouží pro přihlášení do více aplikací (nezávislých, v různých doménách). Podíváme se na otevřené standardy SAML 2.0, OAuth 2.0 a OpenID Connect (OIDC). Nejčastěji se používají u webových aplikací, ale využití je širší (od mobilních aplikací až po komunikaci mezi službami).
Veeam User Group CZ hledá prostory pro zimní setkání
Nyní již jako VUG Leader se ještě více zapojuji do Veeam Community a organizace Veeam User Group Czech Republic. Na konec tohoto roku chystáme další osobní setkání. Tradiční otázkou je, kde setkání uspořádat. Proto se ptám, jestli by se nenašel někdo, kdo by prostory poskytl zdarma jako sponzor. Případně jestli nemáte tip na vhodné místo za rozumnou cenu.
Veeam Backup & Replication - migrace VM pomocí replikace
Minulý článek popisoval základní možnosti použití replikací ve Veeam Backup & Replication. Dnes na to navážeme a budeme se věnovat méně typické situaci, kdy replikaci využijeme k migraci Hyper-V VM mezi dvěma různými Hyper-V clustery.
Veeam Backup & Replication - Replication Job
Veeam Backup & Replication je známé řešení pro ochranu dat a obnovu po havárii. Řada lidí si pod tím představuje pouze zálohování. Ale již název obsahuje také druhou funkci, což jsou replikace. V tomto článku se podíváme na základní možnosti použití replikací.
Nejčtenější články
TCP/IP - adresy, masky, subnety a výpočty
Sedmá část seriálu o počítačových sítích je již více zajímavá a přináší praktické informace. Na začátku je popis základních termínů pro sítě a podsítě, IP adresy a masky. Dále se probírají různé síťové třídy a způsoby zápisu subnetů. Druhá část se věnuje praktickým výpočtům síťových rozsahů, masek sítí, počtu hostů a subnetů.
Řádkové příkazy Windows
Měl jsem v plánu sepsat na jedno místo různé užitečné příkazy pro Windows spolu s velmi stručným popisem a příkladem běžného použití. Nějaký základ jsem dal dohromady, ale chtěl jsem to rozšířit a opravit, jenže plynou měsíce a nic, tak to zveřejňuji v nepříliš hotovém stavu. Najdete zde příkazy pro použití v rámci domény, ale i lokální záležitosti. Většinou se jedná o příkazy používané z příkazové řádky, které jsou součástí Windows. Některé jsou však ze Support Tools nebo Windows Resource Kits. Uvítám v komentářích vaše připomínky a doplnění.
VLAN - Virtual Local Area Network
Osmá část seriálu o počítačových sítích. VLAN neboli virtuální lokální síť je v dnešní době běžná technologie, která přináší řadu výhod. Myslím, že všechny střední a větší firmy technologii VLAN používá a i pro malé firmy může být zajímavá. VLANy slouží k logickému členění sítě bez vazby na členění fyzické. V článku se pokouším popsat vše potřebné k pochopení toho, co to VLAN je, jaké jsou výhody a způsoby nasazení.
TCP/IP - Routing - směrování
V jedenácté části seriálu o počítačových sítích se věnuji routingu, tedy směrování v sítích. Je zde stručný popis, vysvětlení termínů a pak jsou velmi stručně popsány některé běžnější routovací metody (RIP, IGRP, EIGRP a OSPF) včetně dělení těchto metod. U metod je ukázka základní konfigurace na Ciscu. Článek není zdaleka vyčerpávající a popis je často bodový. V závěru je zmíněno routování na Windows.
Azure AD / Entra ID identity a autentizace
Články související s identitou uživatelů a zařízení (nejen) v Microsoft Entra ID. Různé možnosti přihlašování a ověřování. Oblasti jako moderní autentizace, vícefaktorová autentizace, přihlašování bez hesla, apod. Často jde o využití FIDO Authentication, třeba za pomoci FIDO2 security key nebo Windows Hello for Business.
(článků v sérii: 21)
Cisco IOS
Velký seriál o operačním systému aktivních prvků firmy Cisco. Obsahuje jedny z nejčtenějších článků na tomto webu. Články popisují konfiguraci switchů a routerů, primárně s Cisco IOS. Věci ohledně portů, VLAN, STP, ACL, QoS, apod.
(článků v sérii: 48)
Computer Storage
Ukládání dat je v počítačovém světě rozsáhlá a komplexní problematika. Zde se nachází články, které se věnují sítím Storage Area Network (SAN), technologiím iSCSI, Fibre Channel, diskovým polím (Storage System, Disk Srray) i obecně ukládání dat a úložištím.
(článků v sérii: 23)
Fortinet FortiGate a další
Bezpečnostní řešení firmy Fortinet. Nejvíce zaměřeno na Next Generation Firewall (NGFW) FortiGate. Konfigurace FW, politik, NATu, ale také VPN a možností autentizace. Okrajově práce s logy pomocí FortiAnalyzer a s klienty pomocí FortiClient EMS.
(článků v sérii: 28)
Kerberos protokol se zaměřením na SSO v AD DS
Nový seriál, který se podrobně věnuje protokolu Kerberos V5, hlavně v prostředí Microsoft Active Directory. Popisuje i řadu souvisejících věcí, které jsou potřeba pro pochopení fungování Kerberos Single Sign-On (SSO).
(článků v sérii: 14)
Microsoft Exchange
Skoro od začátku mé praxe se věnuji administraci poštovního serveru od firmy Microsoft, tedy Exchange Serveru. Začínal jsem na verzi 2003 a dostal se až k Exchange Online. Články popisují mnoho oblastí správy. Nejvíce od migrace na Exchange Server 2016 a jeho kompletní konfiguraci. Ale také Exchange Hybrid a bezpečnost elektronické pošty.
(článků v sérii: 62)
Počítačové sítě - Computer networks
Tento seriál se věnuje základům počítačových sítí. Jsou zde stručně popsány důležité praktické aspekty, které by měl znát každý, kdo se o sítě zajímá. Obsahuje jedny z nejčtenějších článků na tomto webu. Je využíváno pro výuku na školách.
(článků v sérii: 28)
Veeam Backup & Replication
Články, které se věnují zálohovacímu řešení společnosti Veeam Software. Jde o platformu pro zálohování (Backup), replikaci (Replication) a obnovu (Restore) dat. Jinak řečeno řešení pro ochranu dat (Data Protection) a obnovu po havárii (Disaster Recovery).
(článků v sérii: 41)
Základy počítačových sítí
Tento seriál jsem napsal pro časopis Connect. Většinu informací obsahuje shodně jako můj starší seriál Počítačové sítě - Computer networks, ale je napsán trochu jiným způsobem. Nejprve jsou stručně shrnuty technologie počítačových sítí a pak se trochu podrobněji probírají od nejnižších vrstev nahoru.
(článků v sérii: 4)
Poslední komentáře
[em][/em]
[98] dir *nazev* /s prohleda cely strom od aktualniho adresare dolu.
Za mě je tu nedostatečně vysvětlený princip. Jak funguje autorizace krok po kroku. Není tu "marketingová" zmínka o tom proč to dělat místo klasického domain účtu kterému jednou za čas změním heslo.
Je mi jasné že přínos je v tom, že se heslo jednou za měsíc "změní samo". Ale opravdu je to jasné každému kdo tu příjde a čte si to?
Bez pořádného vysvětlení co se vlastně stane na pozadí nelze posoudit jestli je to vůbec bezpečný způsob a zda si zavedením této praxe do infrastruktury nepustím nějakou bezpečnostní díru, kterou pak cracker zneužije. Tzn pustí powershell skript pod servisním účtem - a nebude k tomu potřebovat znát heslo (viz níže)?
Taky se mi nezdá to, že se zde uvádí - účet nemůže mít interaktivní přihlášení, ale pak se dá občůrat pomocí powershell něco jako runas, takže vlastně může mít interaktivní přihlášení?
Jinak super článek, který ve mě vzbudil ještě pár otázek k zamyšlení :-).
V případě MS Exchange 2019 CU15 jsem setkal s tím, že ani auditování schránky nezapisuje událost jako je přesun nebo smazání adresáře. Máte stejnou zkušenost zkoušel jste tento scénář někdy?
Thanks for the post! The part about Application Aware Processing definitely helped.
I didn't want to use one gMSA that is Domainadmin for everything so knowing the specific permissions was useful.
Im doing this exact conversion right now, but with some extras like ipsec/sslvpn currently, great guide, thanks!
In year 2026 there is an useful documentation about the details you can see in debug log: docs.fortinet.com/document/fortigate/7.4.4/administration-guide/32970/configuring-os-and-host-check