Friday, July 25, 2008

Exchange 2007 en Server 2008: De truuk met ServerManagerCmd.exe

Al eerder schreef ik over het voorbereiden van Server 2008 voor Exchange 2007 SP1. Daar liet ik een alternatieve manier zien om roles en features te installeren, namelijk met ServerManagerCmd.exe. Zo kun je PowerShell eenvoudig aanzetten met het commando:

ServerManagerCmd -i PowerShell

Maar die werkwijze houdt in dat je soms 8 keer een commando moet geven en 8 keer moet wachten tot de bewerking is uitgevoerd, wat heeft dat nou voor meerwaarde ten opzichte van Server Manager? In dit artikel wil ik een slimmere manier beschrijven: we gaan ServerManagerCmd.exe een xml-file voeren.

Even over ServerManagerCmd.exe, hiermee kun je roles, role services en features installeren en verwijderen. Daarnaast kan ServerManagerCmd.exe een overzicht geven van alle geïnstalleerde onderdelen. Voor het installeren van de feature PowerShell heb ik hierboven al een voorbeeld gegeven, het zal duidelijk zijn dat wanneer we de switch –i (install) vervangen door –r of –remove PowerShell van het systeem verwijderd zal worden. De derde optie is interessant, welke roles, role services en features zijn eigenlijk op het systeem geïnstalleerd? Dat doen we met:

ServerManagerCmd –q



Met de switch –q of –query krijgen we een semi-grafisch overzicht, als iets op het systeem is geïnstalleerd dan staat er een [X] voor en wordt de regel met een andere kleur weergegeven. Die output gaan we zometeen gebruiken dus maken we even een dump naar bestand:

ServerManagerCmd –q > query.txt



Vervolgens moeten we dus een xml-file maken waarin staat welke roles, role services en features we willen installeren. Dat betekent dat we eerst uit moeten zoeken of de componenten die we willen installeren een role, role service of feature zijn. Daartoe openen we de zojuist gemaakte query.txt, die ziet er ongeveer zo uit:

----- Roles -----
[ ] Active Directory Certificate Services [AD-Certificate]
..[ ] Certification Authority [ADCS-Cert-Authority]
..[ ] Certification Authority Web Enrollment [ADCS-Web-Enrollment]
----- Features -----
[ ] .NET Framework 3.0 Features [NET-Framework]
..[ ] .NET Framework 3.0 [NET-Framework-Core]

Wat we hier zien zijn 1 role (AD-Certificate), 2 role services (ADCS-Cert-Authority en ADCS-Web-Enrollment) en 2 features (NET-Framework en NET-Framework-Core). Ik hoop dat zo duidelijk is hoe je aan de lay-out kunt zien of iets een role, role service of een feature is.

De xml-file die we gaan maken heeft de volgende indeling:



In regel 1 staat onder andere wat ServerManagerCmd.exe moet doen, installeren of verwijderen. Op regel 2 tot 4 volgen de gewenste componenten. Goed, nu kunnen we onze eigen xml-file maken, sla hem op als bijvoorbeeld exchange.xml.



We kunnen het resultaat van onze noeste arbeid eerst testen door de –whatif switch te gebruiken, er worden nu nog geen wijzigingen doorgevoerd.

ServerManagerCmd –InputPath exchange.xml –whatif



Als alles er goed uitziet dan starten we de installatie met:

ServerManagerCmd –InputPath exchange.xml

En klaar is Kees! Tot slot nog een paar aanvullende opmerkingen:
  • We zien dat de server na de installatie een herstart nodig heeft, dit wordt veroorzaakt door de feature PowerShell. Desgewenst kunnen we dit automatiseren door de switch –restart toe te voegen aan ServerManagerCmd.exe.
  • In dit voorbeeld heb ik gekozen voor de componenten die nodig zijn voor een standaardinstallatie met de Client Access, Mailbox en Hub Transport rol. Wanneer je deze methode wilt gebruiken om bijvoorbeeld een aantal Hub Transport servers voor te bereiden dan hoef je veel minder te installeren. In dit artikel staat per rol uitgelegd welke componenten er nodig zijn.
  • Voor Outlook Anywhere heb je RPC-over-HTTP-proxy ook nodig.
  • De feature Active Directory Domain Services Tools (RSAT-ADDS) is alleen nodig als je op deze server het Active Directory schema en je domein(en) wilt voorbereiden voor Exchange 2007. Als dit niet je eerste Exchange 2007 server is dan kun je deze achterwege laten.
  • Kijk ook zeker even naar de Exchange 2007 System Requirements, dit is verplicht leesvoer wanneer je een Exchange 2007 omgeving wilt ontwerpen of de software gaat installeren.
Tot slot wens ik jullie veel plezier met Exchange 2007 SP1 en Windows Server 2008.

Monday, April 28, 2008

Exmerge voor Exchange 5.5

Bij een migratie wil je soms de inhoud van de mailboxen op Exchange 5.5 exporteren naar .PST files. Dat kan met Exmerge, een versie die nog Exchange 5.5 ondersteunt vind je hier.

Let wel even goed op: de configuratie van Exmerge staat in EXMERGE.INI. Nu is bovenstaand archief samengesteld voor een specifieke taak, namelijk het verwijderen van berichten met een bepaald subject of attachment uit de database. Dat betekent dat de parameter DataImportMethod op 3 staat terwijl je die voor jouw doel misschien liever op 1 hebt staan. Als je geen idee hebt waar dit over gaat dan doe je er goed aan door te beginnen met het lezen van de bijgesloten handleiding.

Importeren in Exchange 2007 SP1 kan met import-mailbox.Meer informatie vind je hier en hier.

Friday, April 11, 2008

Forefront Client Security Best Practice Analyzer tool

Ik heb al vaker wat geschreven over de Best Practice Analyzer tools, deze tools scannen je systeem of applicatie tegen een set van best practices en geven je advies over de gezondheid van je systeem.

Nu is er ook zo'n BPA voor Forefront Client Security uitgebracht. De kwaliteit van de checks en de gegeven adviezen kan ik helaas nog niet beoordelen, omdat de BPA geen issues vond met mijn testomgeving.

Downloaden doe je hier: Microsoft Forefront Client Security BPA

Even opletten: de tool verschijnt niet op je desktop of in het startmenu. Je vindt het bestand FCSBPA.exe in \Program Files\Microsoft Forefront\Client Security\BPA.

Wednesday, April 9, 2008

SBS 2003 en Outlook Anywhere (RPC over HTTPS)

Voorheen konden remote gebruikers hun mailbox alleen van afstand benaderen met Outlook Web Access of erger nog, met POP3, SMTP en/of IMAP4. Maar niet met Outlook want deze communiceert met Exchange door middel van RPC verkeer, dat is niet geschikt om door een firewall te leiden en over het internet te gebruiken. Laat staan om dit op een veilige en versleutelde manier te doen.

Sinds Exchange 2003 is hier een oplossing voor bedacht, namelijk om dit verkeer door een versleutelde tunnel te leiden. De technische term is RPC over HTTPS maar het heet tegenwoordig Outlook Anywhere.

Nu is er op internet veel informatie te vinden hoe je dit moet configureren als je Exchange 2003 gebruikt, best een complex werkje. Maar niet voor jou! Want jij hebt SBS 2003 en scheelt een slok op een borrel. Omdat hier nog wel eens misverstanden over zijn heb ik een korte handleiding gemaakt om je SBS Server te configureren voor RPC over HTTPS.


In Server Management start je de Configure E-mail and Internet Connection-wizard (CEICW).


Klik op Next


Kies de juiste optie, in de meeste gevallen zul je (net als ik) kiezen voor Breedband.


Kies weer de optie die op jouw netwerk van toepassing is. Wanneer je een router of firewall hebt staan dan kies je bovenstaande optie.


Geef hier de te gebruiken DNS-servers in. Let op: Hier staan de DNS-servers van je provider, niets anders. Daaronder geef je het IP-adres van je router.

Wanneer je slechts één netwerkedapter gebruikt vink je de onderste optie aan. Aanbevolen wordt om twee netwerkadapters te gebruiken: aan de ene komt je internetaansluiting en aan de andere de rest van het netwerk.


Druk op Yes als je de toelichting wilt lezen en anders op No.


In mijn geval gebruik ik twee netwerkadapters, logischerwijs wil de wizard weten welke aan het internet hangt en welke verbonden is met het netwerk.


Als je de firewall al eens had geconfiguereerd zal deze pagina standaard op de onderste optie staan: Niets veranderen. Die moet je nu even op Enable firewall zetten, anders verschijnen de volgende twee pagina's niet.


Geef aan welk verkeer je toe wilt staan om vanuit je netwerk naar het internet te gaan.


Eigenlijk is dit de enige pagina waar het nu om gaat. Zorg hier dat een vinkje staat voor Outlook via the internet.

Klaar. Dat was alles. Nu hoeven we alleen de rest van de wizard maar te doorlopen en de CEICW zelf het werk op te laten knappen.


Let op: Zorg dat hier precies het adres staat wat je in de adresbalk typt van je browser als je OWA of RWW wilt gebruiken. Dit wordt namelijk de hostnaam die op het certificaat wordt gezet.


We vervolgen met de configuratie van Exchange, in ons geval willen we ook mail kunnen verzenden en ontvangen.


Bij deze optie wordt de uitgaande mail direct bezorgd bij de mailserver van de ontvanger. In veel situaties wil je de mail afleveren bij de smarthost van je provider, kies dan de onderste optie en vul de naam in (bijvoorbeeld smtp.xs4all.nl).


De POP Connector is een fantastische oplossing wanneer je overschakelt van een peer-to-peer netwerk naar SBS 2003. Wanneer alle gebruikers Outlook gebruiken en hun SBS mailbox schakel je over van POP naar SMTP mail. In dit voorbeeld gebruik ik de POP connector niet meer.


Deze lijkt me duidelijk, hier geef je de domeinnaam op waarop je mail wilt ontvangen.


Standaard kan SBS een aantal potentieel gevaarlijke attachments voor je verwijderen. De onderste optie staat helaas standaard uitgeschakeld, ik adviseer om deze aan te zetten en een directory aan te maken en te selecteren. Wanneer SBS nu eens ten onrechte een attachment heeft verwijderd dan kun je hem vinden in deze directory.


Controleer de gekozen settings en klik op Finish.



De CEICW configureert je systeem en is vervolgens klaar.

Hoe nu verder? In het kort het volgende:
- Ga naar Remote Web Workplace
- Rechts staat nu een link Configure Outlook via the Internet
- Volg de aanwijzingen nauwkeurig.

Op een later moment zal ik een howto maken die deze laatste stappen beschrijft. Maar vooralsnog ga ik er van uit dat je een eind op weg bent geholpen.

Tuesday, April 1, 2008

Gratis ondersteuning bij SP1 voor Vista!

Vanaf vandaag kun je bij Microsoft Nederland terecht voor ondersteuning bij Servicepack 1 voor Windows Vista. Het gaat dan specifiek om compatibiliteits issues of problemen bij de installatie van SP1. Telefonisch kan het door te bellen met het bekende nummer 020-5001500 maar ondersteuning per mail kan soms net zo goed werken.

Op de site vind je twee zaken die ik even toe wil lichten. De eerste gaat over OEM software. Als je een computer hebt gekocht met een voorgeïnstalleerde OEM versie van Windows Vista dan heeft de verkoper of fabrikant van de computer de ondersteuning op zich genomen. Neem dan contact op met de fabrikant/verkoper voor ondersteuning. Dit geldt dus ook als je je computer zelf in elkaar hebt gezet en een OEM versie van Vista hebt aangeschaft in een (web-)winkel.

Verder lees je iets over 'uitgebreidere ondersteuning' en eventuele kosten. Deze zin komt ook voor in kb-artikelen en zorgt wel eens voor verwarring. Wanneer blijkt dat je probleem niet door SP1 wordt veroorzaakt maar buiten de regeling valt voor gratis ondersteuning, dan praten we over betaalde support. Betaalde support is alleen mogelijk als je een overeenkomst met Microsoft of een abonnement waarbinnen support calls vallen. Bovendien zal de medewerker dit altijd vooraf communiceren, je hoeft dus niet bang te zijn dat je onverwachts met kosten wordt opgescheept.

Alle info vind je verder hier: Ondersteuning op Windows Vista SP1.

Monday, March 31, 2008

MCTS: Hoera!

Vorige week ben ik geslaagd voor het examen voor Microsoft Forefront Client and Server Security (70-557). Het examen stelde niet echt veel voor, dus ik was er wel vanuit gegaan dat ik hem zou halen. Wat me wel een beetje verraste is dat ik nu opeens Microsoft Certified Technology Specialist ben geworden, waarmee deze nieuwe term wat mij betreft net zo weinig waarde heeft als het oude Microsoft Certified Professional (MCP).

Wednesday, March 19, 2008

Vista SP1: drivercheck niet in WSUS

In Vista Servicepack 1: Niet op Windows Update? schreef ik over de problemen met een aantal drivers. Wanneer deze nog niet vervangen zijn zal Windows Update SP1 voor Vista niet aanbieden. Dit controlemechanisme zit niet in WSUS dus bij gebruik van WSUS dien je zelf te controleren of de probleemdrivers nog in je organisatie voorkomen.

Vista 32-bit, 4 GB en SP1: Probleem opgelost!

Een van de meest voorkomende vragen over Vista is waarom je maar 3,nogwat GB beschikbaar hebt in 32-bit Vista terwijl er 4 GB in je pc zit. Voor wie de reden wil weten heeft Microsoft een kb-artikel geschreven met de naam The system memory that is reported in the System Information dialog box in Windows Vista is less than you expect if 4 GB of RAM is installed.

Deze vragen zullen vanaf SP1 veel minder voor gaan komen: na installatie van SP1 staat er netjes 4 GB op de plek waar je het zou verwachten.
.
.
.
Kun je een geheimpje bewaren? Het enige wat ' opgelost' is is bovenstaand schermpje. De technische beperkingen van het platform zijn niet op te lossen in een servicepack, de weergave van dit schermpje wel. En dat is dus wat Microsoft gedaan heeft met SP1. Niet doorvertellen he!

Tuesday, March 18, 2008

Vista Servicepack 1: Niet op Windows Update?

Het kan je haast niet ontgaan zijn, SP1 voor Vista zit er nu eindelijk aan te komen. Als het goed is zou je hem binnenkort kunnen vinden via Windows Update (Start, All programs, Windows Update). Wanneer dat niet gebeurt kunnen hier een aantal redenen voor zijn, hier volgen de belangrijkste:

Oorzaak 1: Je hebt SP1 al op je computer staan. Dat kun je controleren: Start, rechtsklik op Computer en kies Properties. Als je SP1 al aan boord hebt dan staat het onder Windows Edition te lezen.

Oorzaak 2: SP1 is er nog niet voor de taal van je OS of de taal van een language pack die je geïnstalleerd hebt. Op dit moment zijn alleen de talen Engels, Duits, Frans, Spaans en Japans ondersteund. Pas later dit jaar komt een tweede editie in onder andere Nederlands en 30 andere talen.

Oorzaak 3: Je hebt de Windows Service Pack Blocker Tool gebruikt om de distributie van SP1 te blokkeren. Meer info over deze tool vind je hier: http://technet.microsoft.com/en-us/windowsvista/bb927794.aspx?amp;wt.svl=leftnav

Oorzaak 4: Je hebt al een poging gedaan maar door een afgebroken installatie staat er al/nog resten van SP1 op. Ga opnieuw naar Windows Update en jouw probleem te repareren valt zal deze update worden aangeboden: 947821

Oorzaak 5: Er zijn een aantal hardware-drivers die problemen leveren in combinatie met SP1. Als één van die drivers aanwezig zijn dan zal SP1 niet aangeboden worden tot er een nieuwere versie is geïnstalleerd van de probleemdriver. Het gaat om de volgende drivers:

Audio drivers

Realtek AC'97

• For x86-based computers: Alcxwdm.sys - version 6.0.1.6242 or earlier

• For x64-based computers: Alcwdm64.sys - version 6.0.1.6242 or earlier

SigmaTel

• For x86-based computers: Sthda.sys - version 5.10.5762.0 or earlier

• For x64-based computers: Sthda64.sys - version 5.10.5762.0 or earlier

SigmaTel

• For x86-based computers: Stwrt.sys - version 6.10.5511.0 or earlier

• For x64-based computers: Stwrt64.sys - version 6.10.5511.0 or earlier

Creative Audigy

• For x86-based and x64-based computers: Ctaud2k.sys - version 6.0.1.1242 or earlier

• For x86-based computers: P17.sys – all versions (This was originally a Windows XP-based driver.)

Conexant HD Audio

• For x86-based computers: Chdart.sys - version 4.32.0.0 or earlier

• For x64-based computers: Chdart64.sys - version 4.32.0.0 or earlier

Biometric (Fingerprint) Sensors

• AuthenTec Fingerprint Sensor with the Atswpdrv.sys driver file – version 7.7.1.7 or earlier

• UPEK Fingerprint Sensor with the Tcusb.sys driver file – version 1.9.2.99 or earlier

Display drivers

Intel Display

• For x86-based computers: Igdkmd32.sys – versions between and including driver 7.14.10.1322 and 7.14.10.1403

• For x64-based computers: Igdkmd64.sys – versions between and including driver 7.14.10.1322 and 7.14.10.1403

Other drivers

Texas Instruments Smart Card Controller with the GTIPCI21.sys driver file – version 1.0.1.19 or earlier

Sierra Wireless AirCard 580 with the Watcher.exe application – version 3.4.0.9 or earlier (This application is located in the AirCard 580 Program Files folder.)

Symantec software driver for Symantec Endpoint Protection and for Symantec Network Access Control clients

• For x86-based computers: Wgx.sys – versions 11.0.1000.1091 or earlier

• For x64-based computers: Wgx64.sys – versions 11.0.1000.1091 or earlier

Voor een aantal drivers is een nieuwere versie beschikbaar op Windows Update. Ook kun je terecht bij de fabrikant van de hardware of bij Symantec voor Endpoint Protection.

Oorzaak 6: Er is een beta versie aanwezig van SP1, deze moet je eerst verwijderen.

Oorzaak 7: Je hebt een tool als vLite gebruikt of een andere tool waardoor bepaalde componenten niet aanwezig zijn, welke wel vereist zijn voor SP1.

Oorzaak 8: Je ziet wel andere updates maar geen SP1 staan. De reden hiervoor is dat een aantal updates vereist zijn voor SP1, net als bijvoorbeeld de drivers uit punt 5. Dit kun je oplossen door naar Windows Update te gaan en alle updates te selecteren waar Important of Recommended voor staat. Met name de volgende updates moet je niet overslaan: 935509, 938371 en 937287.

Bron: link