<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hakan UZUNER » Cozumpark.Com &#187; active directory</title>
	<atom:link href="http://www.hakanuzuner.com/index.php/category/active-directory/feed" rel="self" type="application/rss+xml" />
	<link>http://www.hakanuzuner.com</link>
	<description>Çözümsüz Sorununuz Kalmasın.www.cozumpark.com</description>
	<lastBuildDate>Thu, 09 Sep 2010 19:10:08 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>troubleshooting using gplogview</title>
		<link>http://www.hakanuzuner.com/index.php/troubleshooting-using-gplogview.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=troubleshooting-using-gplogview</link>
		<comments>http://www.hakanuzuner.com/index.php/troubleshooting-using-gplogview.html#comments</comments>
		<pubDate>Wed, 08 Sep 2010 06:20:21 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[troubleshooting using gplogview]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=15005</guid>
		<description><![CDATA[http://edge.technet.com/Media/troubleshooting-using-gplogview/]]></description>
			<content:encoded><![CDATA[<p><a href="http://edge.technet.com/Media/troubleshooting-using-gplogview/" target="_blank">http://edge.technet.com/Media/troubleshooting-using-gplogview/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/troubleshooting-using-gplogview.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kullanıcı adına göre user arama</title>
		<link>http://www.hakanuzuner.com/index.php/kullanici-adina-gore-user-arama.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=kullanici-adina-gore-user-arama</link>
		<comments>http://www.hakanuzuner.com/index.php/kullanici-adina-gore-user-arama.html#comments</comments>
		<pubDate>Fri, 27 Aug 2010 07:46:44 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[dsquery user -name]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14951</guid>
		<description><![CDATA[Evet ilginç bir istek ama bazen soru olarak gelebiliyor.. kullanıcı adında xyz geçen user lar kimlerdir derseniz bunun cevabı aşağıdaki komutta saklı dsquery user -name *xyz yani isminin sonunda xyz geçen kullanıcılar gelir. dsquery user -name *xyz*  isminde xyz geçen kullanııclar gelir dsquery user -name xyz*  ismi xyz ile başlayan kullanıcılar gelir.]]></description>
			<content:encoded><![CDATA[<p>Evet ilginç bir istek ama bazen soru olarak gelebiliyor.. kullanıcı adında xyz geçen user lar kimlerdir derseniz bunun cevabı aşağıdaki komutta saklı</p>
<p>dsquery user -name *xyz</p>
<p>yani isminin sonunda xyz geçen kullanıcılar gelir.</p>
<p>dsquery user -name *xyz*  isminde xyz geçen kullanııclar gelir</p>
<p>dsquery user -name xyz*  ismi xyz ile başlayan kullanıcılar gelir.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/kullanici-adina-gore-user-arama.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Active Directory 2003 Yapınızı 2008 e Geçirirken Karşılaşacağınız Sorunlar</title>
		<link>http://www.hakanuzuner.com/index.php/active-directory-2003-yapinizi-2008-e-gecirirken-karsilasacaginiz-sorunlar.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=active-directory-2003-yapinizi-2008-e-gecirirken-karsilasacaginiz-sorunlar</link>
		<comments>http://www.hakanuzuner.com/index.php/active-directory-2003-yapinizi-2008-e-gecirirken-karsilasacaginiz-sorunlar.html#comments</comments>
		<pubDate>Thu, 26 Aug 2010 08:34:59 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Active Directory 2003 Yapınızı 2008 e Geçirirken Karşılaşacağınız Sorunlar]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14943</guid>
		<description><![CDATA[Ben uzun süredir arıyordum ve sizinle paylaşmak istedim gerçekten çok önemli bilgiler var.  1.       Compatibility issues you should address before beginning the upgrade a.       http://support.microsoft.com/kb/946405 &#8211; No LM Hash b.      http://support.microsoft.com/kb/942564 &#8211; NT 4.0 domains c.       http://technet.microsoft.com/en-us/library/cc731654.aspx &#8211; SMB Signing d.      http://support.microsoft.com/kb/950876 &#8211; Known GPO issues with Win2K8/Vista e.      http://support.microsoft.com/kb/944043 &#8211; RODC Client Pack f.        http://support.microsoft.com/default.aspx?scid=kb;EN-US;968614 [...]]]></description>
			<content:encoded><![CDATA[<p>Ben uzun süredir arıyordum ve sizinle paylaşmak istedim gerçekten çok önemli bilgiler var. </p>
<p>1.       Compatibility issues you should address before beginning the upgrade</p>
<p>a.       <a href="http://support.microsoft.com/kb/946405" target="_blank">http://support.microsoft.com/kb/946405</a> &#8211; No LM Hash</p>
<p>b.      <a href="http://support.microsoft.com/kb/942564" target="_blank">http://support.microsoft.com/kb/942564</a> &#8211; NT 4.0 domains</p>
<p>c.       <a href="http://technet.microsoft.com/en-us/library/cc731654.aspx" target="_blank">http://technet.microsoft.com/en-us/library/cc731654.aspx</a> &#8211; SMB Signing</p>
<p>d.      <a href="http://support.microsoft.com/kb/950876" target="_blank">http://support.microsoft.com/kb/950876</a> &#8211; Known GPO issues with Win2K8/Vista</p>
<p>e.      <a href="http://support.microsoft.com/kb/944043" target="_blank">http://support.microsoft.com/kb/944043</a> &#8211; RODC Client Pack</p>
<p>f.        <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;968614" target="_blank">http://support.microsoft.com/default.aspx?scid=kb;EN-US;968614</a> &#8211; Outlook 2003 hotfix</p>
<p>g.       <a href="http://support.microsoft.com/kb/958980" target="_blank">http://support.microsoft.com/kb/958980</a> &#8211; Issue with OCS 2007 or LCS 2005</p>
<p>h.      <a href="http://support.microsoft.com/kb/947039" target="_blank">http://support.microsoft.com/kb/947039</a> &#8211; You cannot locally configure or locally delete the application partitions that are created for IP telephony after you upgrade from Windows Server 2003 to Windows Server 2008  </p>
<p>i.          <a href="http://support.microsoft.com/kb/948680" target="_blank">http://support.microsoft.com/kb/948680</a> &#8211; Description of the Microsoft server applications that are supported on Windows Server 2008</p>
<p>j.        Browse list fails.  If dependent on browse list, then set browser service to auto on PDCe and one DC per segment.</p>
<p>k.       DFS site costed referrals are enabled on W2K8 DCs.  This is a good change, but may result in W2K8 providing referrals in a different order than W2K3 DCs which have this feature disabled by default</p>
<p>l.         Lmcompatabilitylevel increased to 3. See <a href="http://technet.microsoft.com/en-us/library/cc960646.aspx" target="_blank">http://technet.microsoft.com/en-us/library/cc960646.aspx</a></p>
<p>m.    NullSessionPipes list is shorter. See the <a href="http://technet.microsoft.com/en-us/library/dd162275.aspx" target="_blank">Threats and Countermeasures guide</a></p>
<p>n.      NullSessionShares has been removed.  See the <a href="http://technet.microsoft.com/en-us/library/dd162275.aspx" target="_blank">Threats and Countermeasures guide</a></p>
<p>o.      NSPI connections limited to 50 per user.  <a href="http://support.microsoft.com/kb/949469" target="_blank">http://support.microsoft.com/kb/949469</a></p>
<p>p.      DES crypto disabled on R2.  See TechNet doc above and the following. <a href="http://support.microsoft.com/kb/978055" target="_blank">http://support.microsoft.com/kb/978055</a></p>
<p> <span id="more-14943"></span></p>
<p>2.       Fixes you should have downloaded in advance</p>
<p>a.       Might as well integrate SP2 into your install process</p>
<p>b.      If you use devolution to resolve single-label or non-qualified DNS names, get <a href="http://support.microsoft.com/kb/957579" target="_blank">KB957579</a> and integrate into build process</p>
<p>c.       <a href="http://support.microsoft.com/kb/949189" target="_blank">KB949189</a> if Japanese Language Locale will be used on W2K8 DCs</p>
<p>d.      Download <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;948690" target="_blank">948690</a> if EFS encrypted files exist on W2K3 computers being in-place upgraded to W2K8</p>
<p>e.      If using GPP, download KB943729</p>
<p>g.       Slipstream all fixes into build process where possible / practical.</p>
<p>h.      Have you ever auth restored your domain KRBTGT account?  If so, <a href="http://support.microsoft.com/kb/939820" target="_blank">http://support.microsoft.com/kb/939820</a> </p>
<p>i.         Have you ever auth restored your domain KRBTGT account? If so, <a href="http://support.microsoft.com/kb/968140" target="_blank">http://support.microsoft.com/kb/968140</a></p>
<p>3.       ADPREP /FORESTPREP failures include</p>
<p>a.       Insufficient credentials used to run forestprep</p>
<p>b.      Schema FSMO not assigned to live DC or hasn’t inbound replicated since last boot</p>
<p>c.       Antivirus agent creates locks on LDIF files resulting in error “the callback function failed”</p>
<p>d.      running incorrect version of ADPREP</p>
<p>e.      Schema conflicts including conflicting ldapdisplay names, linkids, oids, Dn paths, attribute syntax, missing “may contains” attributes (<a href="http://support.microsoft.com/kb/969307" target="_blank">KB969307</a>)</p>
<p>4.       RODCPREP failures include</p>
<p>a.       Infrastructure masters not assigned to live DC. See <a href="http://support.microsoft.com/kb/949257" target="_blank">MKSB 949257</a></p>
<p>5.       DOMAINPREP /GPPREP fails because</p>
<p>a.       Infrastructure master assigned to offline or deleted NTDSA</p>
<p>b.      Insufficient credentials used</p>
<p>c.       Error “callback function failed” = sysvol not shared, default policy missing or missing default GUID or problem with reparse point</p>
<p>6.       DCPROMO</p>
<p>a.       Lots of customers are not correctly configuring AllowNT4Crypto in DCpromo. There are 100+ cases where domain join or user logon or trust create or trust use is failing. See<a href="http://support.microsoft.com/kb/942564" target="_blank"> KB942564</a></p>
<p>b.      DCPROMO incorrectly detects that IPv6 configured with dynamic IP. Resolved by SP2, otherwise, ignore error</p>
<p>c.       DNS Delegation warning <a href="http://technet.microsoft.com/en-us/library/dd379526(WS.10).aspx" target="_blank">http://technet.microsoft.com/en-us/library/dd379526(WS.10).aspx</a></p>
<p>d.      Option to install DNS Server role grayed out if DNS server role already installed.</p>
<p>e.      If Japanese Language locale used, install the fix b4 allowing 1<sup>st</sup> reboot after DCPROMO with connectivity to replica DCs</p>
<p>7.       RODCPROMO</p>
<p>a.       Option to install RODCs only enabled if FFL = W2K3 or higher</p>
<p>b.      Cannot make the first W2K8 DC in a domain an RODC</p>
<p>8.       Post upgrade</p>
<p>a.       For RODCs</p>
<p>                                                         i.            Get <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;953392" target="_blank">953392</a> on all W2K8 writable DCs.</p>
<p>                                                       ii.            Install RODC compatibility pack (MSKB <a href="http://blogs.technet.com/tiny_mce/jscripts/tiny_mce/944043%09Description%20of%20the%20Windows%20Server%202008%20read-only%20domain%20controller%20compatibility%20pack%20for%20Windows%20Server%202003%20clients%20and%20for%20Windows%20XP%20clients" target="_blank">944043</a> ) on relevant OS versions in environment</p>
<p>                                                      iii.            The DNS Server service on an RODC does not respond to DNS queries for several minutes if the link to some RWDCs breaks in Windows Server 2008.<a href="http://support.microsoft.com/kb/981370/en-us" target="_blank"> KB981370</a></p>
<p>b.      For DNS Servers</p>
<p>                                                         i.            For all W2K8 DNS Servers hosting secondary copies of DNS zones, make sure that <a href="http://support.microsoft.com/kb/953317" target="_blank">953317</a> installed to avoid the zone transfer delete bug</p>
<p>                                                       ii.            EDNS (RFC 2671) is turned on for W2K8 R2 DNS servers.  Review the following KBs for examples of compatability issues. <a title="DNS query responses do not travel through a firewall in Windows Server 2003" href="http://support.microsoft.com/kb/828263" target="_blank">KB828263</a> <a title="DNS updates may be incorrectly reported as failed when you use a third-party DNS server application for DNS registration on a computer that is running Windows Server 2008 R2 or Windows 7" href="http://support.microsoft.com/kb/977158" target="_blank">KB977158</a> <a title="Some DNS Name Queries Are Unsuccessful After You Upgrade Your DNS Server to Windows Server 2003" href="http://support.microsoft.com/kb/832223" target="_blank">KB832223</a></p>
<p>               c.    For DCs running on hyper-V &amp; VMWARE,</p>
<p>                                                         i.            Install a UPS</p>
<p>                                                       ii.            Brief all admins on the risks of USN rollbacks caused by restoring snapshots on DC role guests. Review <a href="http://technet.microsoft.com/en-us/library/dd363553(WS.10).aspx" target="_blank">http://technet.microsoft.com/en-us/library/dd363553(WS.10).aspx</a></p>
<p>                                                      iii.            P2V conversions should be done in offline mode. If converting multiple DC’s in same forest, then all need to be offline @ same time.</p>
<p>               d.    Disaster Avoidance &amp; Recovery</p>
<p>                                                         i.            Enable delete protection on OU containers</p>
<p>                                                       ii.            Enable system state backups</p>
<p>                                                      iii.            If using 3<sup>rd</sup> party backup, test system state restores + alternate backup like Windows Server backup so that PSS can restore when 3<sup>rd</sup> party product fails to restore</p>
<p>               e.    Admin stuff</p>
<p>                                                         i.            Execute <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;948690" target="_blank">948690</a> if EFS on W2K3 computer upgraded to W2K8</p>
<p>                                                       ii.            If using GPP, install <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;943729" target="_blank">943729</a></p>
<p>                                                     iv.            Get W2K8 Admin tools for Vista clients: <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;941314" target="_blank">941314</a>    Description of Windows Server 2008 Remote Server Administration Tools for Windows Vista Service Pack 1</p>
<p>               f. For Recycle bin</p>
<p>                                         i. With Identity Lifecycle Manager (ILM), including Feature Pack 1 (FP1), the Management Agent for Active Directory is not supported with the Recycle Bin feature.  <a title="ILM Management Agents and Windows 2008 Active Directory" href="http://support.microsoft.com/kb/2018683" target="_blank">KB2018683</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/active-directory-2003-yapinizi-2008-e-gecirirken-karsilasacaginiz-sorunlar.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>photo in active directory</title>
		<link>http://www.hakanuzuner.com/index.php/photo-in-active-directory.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=photo-in-active-directory</link>
		<comments>http://www.hakanuzuner.com/index.php/photo-in-active-directory.html#comments</comments>
		<pubDate>Sun, 01 Aug 2010 08:41:22 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[photo in active directory]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14838</guid>
		<description><![CDATA[http://www.arricc.net/active-directory-photos-sharepoint.php]]></description>
			<content:encoded><![CDATA[<p>http://www.arricc.net/active-directory-photos-sharepoint.php</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/photo-in-active-directory.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>AD ye resim ekleme</title>
		<link>http://www.hakanuzuner.com/index.php/ad-ye-resim-ekleme.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=ad-ye-resim-ekleme</link>
		<comments>http://www.hakanuzuner.com/index.php/ad-ye-resim-ekleme.html#comments</comments>
		<pubDate>Wed, 28 Jul 2010 13:07:26 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[AD ye resim ekleme]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14803</guid>
		<description><![CDATA[Outlook 2010 ile hayatımıza giren ve bizlerin sosyal network iletişimini güçlendiren Outlook Social Connector sayesinde artık Facebook , Myspace vb soyal networkler daha yakınımızda. Bu aslında yeni bir haber değil , yeni olan bu connector sayesinde outlook 2007 ile AD üzerindeki kullanıcı resimlerini göstermek. Adımlar son derece basit ; aşağıdaki linkleri takip edebilirsiniz Ortam Exchange [...]]]></description>
			<content:encoded><![CDATA[<p>Outlook 2010 ile hayatımıza giren ve bizlerin sosyal network  iletişimini güçlendiren Outlook Social Connector sayesinde artık  Facebook , Myspace vb soyal networkler daha yakınımızda. Bu aslında yeni  bir haber değil , yeni olan bu connector sayesinde outlook 2007 ile AD  üzerindeki kullanıcı resimlerini göstermek.</p>
<p>Adımlar son derece  basit ; aşağıdaki linkleri takip edebilirsiniz</p>
<p>Ortam Exchange  2003,2007 ve Outlook 2003,2007,2010 ise yapılması gereken adamlar:</p>
<p>1.     AD’ye resimleri yüklemek, <a href="http://msexchangeteam.com/archive/2010/03/10/454223.aspx">http://msexchangeteam.com/archive/2010/03/10/454223.aspx</a><br />
2.    Clientlara en güncel Outlook Social Connector  kurmak, <a href="http://support.microsoft.com/kb/983403">http://support.microsoft.com/kb/983403</a><br />
3.     GPO ile Outlook Social Connector ayarlarını yapmak, <a href="http://support.microsoft.com/kb/2020103">http://support.microsoft.com/kb/2020103</a></p>
<p><a href="http://msexchangeteam.com/archive/2010/03/10/454223.aspx" target="_blank">http://msexchangeteam.com/archive/2010/03/10/454223.aspx</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/ad-ye-resim-ekleme.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Auditing User Accounts in Active Directory with the Windows 2003 &amp; 2008 Security Logs‏</title>
		<link>http://www.hakanuzuner.com/index.php/auditing-user-accounts-in-active-directory-with-the-windows-2003-2008-security-logs%e2%80%8f.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=auditing-user-accounts-in-active-directory-with-the-windows-2003-2008-security-logs%25e2%2580%258f</link>
		<comments>http://www.hakanuzuner.com/index.php/auditing-user-accounts-in-active-directory-with-the-windows-2003-2008-security-logs%e2%80%8f.html#comments</comments>
		<pubDate>Tue, 27 Jul 2010 15:45:12 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Auditing User Accounts in Active Directory with the Windows 2003 & 2008 Security Logs‏]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14787</guid>
		<description><![CDATA[Süper bir Webcast kaçırmamanızı tavsiye ederim . User accounts are the doorway into your domain and if you aren&#8217;t monitoring changes to user accounts you are not secure and far from compliant. From a security perspective alone you need to have an audit trail of newly created domain user accounts. What about accounts that were [...]]]></description>
			<content:encoded><![CDATA[<p>Süper bir Webcast kaçırmamanızı tavsiye ederim .</p>
<div>User  accounts are the doorway into your domain and if you aren&#8217;t monitoring  changes to user accounts you are not secure and far from compliant. From  a  security perspective alone you need to have an audit trail of newly  created  domain user accounts. What about accounts that were disabled that are  suddenly  re-enabled? And then there are password reset; it&#8217;s so important to have  audit  trail that activity so that there&#8217;s some accountability over the help  desk and  others with the powerful password reset authority.<br />
<span id="more-14787"></span><br />
As with many  areas of  the security log, it&#8217;s not just a matter of know which event IDs to look  for.  You need to understand the how the implications are different for the  same event  ID when it comes from a member server as opposed to a domain controller.  And of  course there are the security log&#8217;s ever present caveats and  &#8220;weirdnesses&#8221; which  if you don&#8217;t know about you&#8217;ll waste time spinning your wheels,  following wild  goose chases &#8211; or worse &#8211; missing important changes.</p>
<p><a href="http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=104" target="_blank">In this webinar</a> I will show you how to audit  changes to domain  user accounts. You&#8217;ll find configure the right audit policy to produce  the right  events and you&#8217;ll learn what events to look for. I&#8217;ll make sure you know  the  arcane little things about these events that make all the difference in  monitoring user account changes, detecting suspicious events and meeting  your  compliance requirements.</div>
<p><a href="http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=104" target="_blank">Click here to register </a></p>
<p>CAN&#8217;T MAKE THE LIVE EVENT? <a href="http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=104" target="_blank">REGISTER ANYWAY TO GET THE RECORDED VERSION</a>.</p>
<p>Title: <a href="http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=104" target="_blank">Auditing User Accounts in Active Directory with the  Windows 2003  &amp; 2008 Security Logs </a><br />
Date: Thursday, August 26, 2010  11:00:00 AM EDT</p>
<p>This is real training.</p>
<p>Space is limited.<br />
Reserve your Webinar seat now at:<br />
<a href="http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=104" target="_blank">http://www.ultimatewindowssecurity.com/webinars/register.aspx?id=104</a></p>
<p>Need CPE credit for this or any other webinar? Just visit  www.ultimateWindowsSecurity.com, click on the Webinars section, and then  the  link for CPE credit transcript.</p>
<p>Thanks as always for reading and best wishes on security,<br />
Randy  Franklin  Smith</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/auditing-user-accounts-in-active-directory-with-the-windows-2003-2008-security-logs%e2%80%8f.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kurumsal Yapılarda DNS Mimarisi</title>
		<link>http://www.hakanuzuner.com/index.php/kurumsal-yapilarda-dns-mimarisi.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=kurumsal-yapilarda-dns-mimarisi</link>
		<comments>http://www.hakanuzuner.com/index.php/kurumsal-yapilarda-dns-mimarisi.html#comments</comments>
		<pubDate>Mon, 26 Jul 2010 09:38:38 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[dns mimarisi]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14776</guid>
		<description><![CDATA[Bu konuda gelen sorular nedeni ile böyle bir bilgiyi sizler ile paylaşıyorum. Bankalara danışmanlık yaptığım dönemlerden ve yine bu sektörde çalışıyor olmamdan gerek bizzat gördüğüm gerekse bilgisini aldığım mimariler hakkında bilgi vereceğim. Bildiğiniz gibi yapılar büyüdükçe herkes rolleri ayrımak ister , ancak DNS için bu geçerli değildir. Çünkü siz DC olmayan member bir 2003 veya [...]]]></description>
			<content:encoded><![CDATA[<p>Bu konuda gelen sorular nedeni ile böyle bir bilgiyi sizler ile paylaşıyorum. Bankalara danışmanlık yaptığım dönemlerden ve yine bu sektörde çalışıyor olmamdan gerek bizzat gördüğüm gerekse bilgisini aldığım mimariler hakkında bilgi vereceğim.</p>
<p>Bildiğiniz gibi yapılar büyüdükçe herkes rolleri ayrımak ister , ancak DNS için bu geçerli değildir. Çünkü siz DC olmayan member bir 2003 veya 2008 server üzerinde dns kursanız dahi bunların üzerinde açacağınız zone lar AD integrated olmayacağı için sağlıklı bir dns replikasyonu olmayacaktır. Bu nedenle büyük yapılarda replikasyon çok önemli bir olgu olduğu için böyle bir senaryo yanlıştır. Yani yapınız ne kadar büyük olursa olsun ( örneğin 25.000 user ) DNS ler DC lerin üzerindedir.</p>
<p>Ama bilinmesi gereken şey ;Domain e hizmet eden DNS lerin forward bölümüne direk olarak google , telekom vb dış dns lerin verilmemesidir. Bunun nedeni ise her internet sorgusu için kendisinin mesai harcıyor olmasıdır. Bunun için en iyi yöntem şirket içine kuracağınız workgroup olarak çalışan bir 2003 server üzerine dns servisini yüklemek ve internet sorguları için domain&#8217; e hizmet veren dns leri buna yönlendirmek olacaktır.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/kurumsal-yapilarda-dns-mimarisi.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>FRS DFS and DFSR</title>
		<link>http://www.hakanuzuner.com/index.php/frs-dfs-and-dfsr.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=frs-dfs-and-dfsr</link>
		<comments>http://www.hakanuzuner.com/index.php/frs-dfs-and-dfsr.html#comments</comments>
		<pubDate>Fri, 25 Jun 2010 08:51:54 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[FRS DFS and DFSR]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14567</guid>
		<description><![CDATA[Distributed File System Distributed File System ( DFS ) teknolojisi Windows Server 2003 R2 üzerinde WAN yapıları için basitleştirilmiş bir replikasyon ve çoğrafik kayıplarda erişim toleransı sağlamaktadır. DFS içerisinde iki teknoloji bulunmaktadır DFS Replication : Bu replikasyon teknolojisi sayesinde sunucular arasındaki verilerin replikasyonu çok kolay bir şekilde gerçekleşmektedir.  Sahip olduğu durum bazlı ve multi master [...]]]></description>
			<content:encoded><![CDATA[<p>Distributed File System</p>
<p>Distributed File System ( DFS ) teknolojisi Windows Server 2003 R2 üzerinde WAN yapıları için basitleştirilmiş bir replikasyon ve çoğrafik kayıplarda erişim toleransı sağlamaktadır.</p>
<p>DFS içerisinde iki teknoloji bulunmaktadır</p>
<p><strong>DFS Replication</strong> : Bu replikasyon teknolojisi sayesinde sunucular arasındaki verilerin replikasyonu çok kolay bir şekilde gerçekleşmektedir.  Sahip olduğu durum bazlı ve multi master replikasyon motoru sayesinde wan performasını arttırmaktadır.  DFS replikasyonu zamanlı replikasyon desteklemektedir , ayrıca BW ayarlama ve byte seviyesinde sıkıştırma algoritması ( Remote Differential compression RDC ) ile bizlere performanslı bir replikasyon alt yapısı sunmaktadır. ( düşük BW ler ortamlarda bile )</p>
<p>RDC ; data içerisindeki  eklemeleri , çıkarmaları ve değişiklikleri fark ederek sadece bu alanları replike eder. Ayrıca cross-file RDC olarak isimlendirilen RDC nin bir fonksiyonu sayesinde sadece yeni dosyaları replike ederek BW maliyetlerini düşürür.</p>
<p><strong>DFS Namespace : </strong>Bu özelik sayesinde farklı sunucular üzerindeki paylaşımların tek bir paylaşım gibi sunulması sayesinde hata toleransı sağlanır.  Bu özellik windows 2000 ve 2003 deki gibi çalışır.</p>
<p>Eğer Windows Server 2003 R2 üzerinde folder synchronize yapacaksanız FRS yerine DFS kullanın. DFS , FRS göre windows server 2003 R2 üzerinde pek çok avantaja sahiptir. ( geliştirilmiş yönetim araçları , performans ve delegasyon )</p>
<p>Kullanıcı namespace e bağlanmak istediğinde ilk olarak namespace server ile iletişime geçer. Name Space server ise kullanıcıya bu name space i tutan sunucuların bir listesini iletir (called folder targets )</p>
<p><strong>DFS-R:</strong></p>
<p>Windows Server 2003 DC’leri düşük bant hızındaki şubelerde çalıştırdıysanız muhtemelen Sysvol replikasyonu ile ilgili problemlere rastlamışsınızdır. 2003 DC’lerde Sysvol replikasyonu için FRS adı verilen bir servis kullanılmaktaydı. Windows Server 2003 SP2 ile birlikte DFS-R adı verilen yeni bir teknoloji geldi. Bu teknoloji ile farklı sunucular üzerinde bulunan klasörler içerik olarak senkronize edilebiliyor ve bunu yaparken sıkıştırma ve delta replikasyonu gibi yeteneklerden faydalanılabiliyordu. Sorun şuydu ki, DFS-R Sysvol replikasyonu için kullanılamıyordu.</p>
<p>2008 dizin sunucular üzerinde Sysvol replikasyonu için artık DFS-R kullanabiliyoruz. DFS-R iki sebepten bant genişliğini çok daha verimli bir şekilde kullanıyor. Bunların ilki sıkıştırma, DFS-R replikasyonunda paketler sıkıştırılarak gönderiliyor. İkincisi ise delta replikasyonu, FRS replikasyonunda Sysvol klasöründeki bir dosyayı edit edip içeriğini değiştirmeniz dosyanın tamamının diğer DC’lere replikasyonu ile sonuçlanırdı. DFS-R kullandığınız durumda ise dosyanın sadece değişen kısmı replike ediliyor. DFS-R, FRS limitasyonları yüzünden ortaya çıkan domain başına 1200 DC sınırını aşmamıza yardımcı oluyor. Yine DFS-R özellikle şubelerde çok rastlanan ani elektrik kesintileri sonucu Sysvol klasörlerinin JournalWrap durumuna düşmesi ve Sysvol replikasyonunu durdurması hallerinde kendi kendine iyileştirme aksiyonları alabiliyor.</p>
<p>Sysvol replikasyonu için DFS-R kullanmak isterseniz bazı gereksinimleri karşılamanız gerekli. Bunların ilki ve en önemlisi Domain Functional Level olarak Windows Server 2008 kullanmanız, yani dizin yapınızdaki tüm DC’ler Windows Server 2008 olmalı. Daha sonra dfsrmig.exe komut satırı aracını kullanarak Sysvol replikasyonunu FRS’ten DFS-R’a migrate etmeniz gerekli. Bu işleme başlamadan önce Technet’te iyi bir araştırma ve dikkatli planlama yapmanızı tavsiye ederim.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/frs-dfs-and-dfsr.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Secure Channel Password</title>
		<link>http://www.hakanuzuner.com/index.php/secure-channel-password.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=secure-channel-password</link>
		<comments>http://www.hakanuzuner.com/index.php/secure-channel-password.html#comments</comments>
		<pubDate>Thu, 24 Jun 2010 11:46:31 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Secure Channel Password]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14553</guid>
		<description><![CDATA[Active Directory yapısındaki makine hesapları NT zamanında 7 gün, windows server 2000 den beri ise 30 günde bir şifrelerini resetlerler. Bu şifreleri sistem kendisi tanımlar ve bu resetleme periyodunu normalde değiştirmeyiz. Yani pek çok sistem yöneticisinin haberi bile olmaz böyle bir sürecin olduğundan. Çünkü kullanıcı şifreleri kullanıcılar tarafından kullanılıyor veya expire olduğu zaman birileri tarafından [...]]]></description>
			<content:encoded><![CDATA[<p>Active Directory yapısındaki makine hesapları NT zamanında 7 gün, windows server 2000 den beri ise 30 günde bir şifrelerini resetlerler. Bu şifreleri sistem kendisi tanımlar ve bu resetleme periyodunu normalde değiştirmeyiz. Yani pek çok sistem yöneticisinin haberi bile olmaz böyle bir sürecin olduğundan. Çünkü kullanıcı şifreleri kullanıcılar tarafından kullanılıyor veya expire olduğu zaman birileri tarafından değiştiriliyor. Oysaki makine şifreleri için bu işlem otomatik gerçekleşmektedir. Bu güzel bir özelliktir ki zaten sistemden uzaklaşan eski bilgisayar hesaplarını silmek için kullandığınız tüm araçlar bu şifrenin en son ne zaman set edildiğine bakıp buna göre rapor verir. Yani siz 90 günden eski makine hesapları derseniz aslında 90 gündür secure channel password ünü resetlemeyen makineleri istiyorsunuz demektir.</p>
<p>Peki gelelim bunun negatif yönlerine . Eğer siz bir bilgisayarın imajını alıp başka bir site üzerinde açarsanız , farklı ip lerde olduğu için çakışma olmayacaktır. Makine isimleri de aynı olabilir ancak buradaki sıkıntı siz bu makineyi farklı bir AD site yapısında ayağa kaldırırsanız ayağa kalkan makine gidip secure channel password ünü değiştirirse bu durumda production olan yani merkez site içerisindeki asıl makineniz domainden düşecektir. Bunun çözümü olarak kaynak makine workgroup alınmalı ve tekrar domain e eklenmelidir. Buna çözüm olarak diğer site eğer bir disaster site ise tek yönlü replikasyon ile bu sorun giderilebilir.</p>
<p>tek yönlü replikasyon için aşağıdaki komutu kullanabilirsiniz</p>
<p>Repadmin /options drcdc +DISABLE_OUTBOUND_REPLICATION</p>
<p>buradaki drcdc uzak site da bulunan dc nizin ismidir.</p>
<p>Eğer disaster site içerisinde canlı sistemleriniz var ise bu durumda tek yönlü replikasyon yapma şansınız yoktur. o zaman ya bu özelliği kapatmalı veya 30 günlük süreyi uzatmalısınız.</p>
<p>bunun için aşağıdaki configleri yapabilirsiniz</p>
<p>kapatmak için</p>
<p>HKEY_LOCAL_MACHINE<br />
SYSTEM\CurrentControlSet\Services\Netlogon\Parameters<br />
RefusePasswordChange<br />
REG_DWORD<br />
1</p>
<p>süresini uzatmak için<br />
HKEY_LOCAL_MACHINE<br />
SYSTEM\CurrentControlSet\Services\Netlogon\Parameters<br />
MaximumPasswordAge<br />
REG_DWORD<br />
#days  up to 1,000,000</p>
<p><span style="color: green;"><span style="color: #000000;">umarım faydalı bir bilgi olmuştur.</span><strong><br />
</strong></span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/secure-channel-password.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SID to User SID to Computer User to SID Computer to SID</title>
		<link>http://www.hakanuzuner.com/index.php/sid-to-user-sid-to-computer-user-to-sid-computer-to-sid.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=sid-to-user-sid-to-computer-user-to-sid-computer-to-sid</link>
		<comments>http://www.hakanuzuner.com/index.php/sid-to-user-sid-to-computer-user-to-sid-computer-to-sid.html#comments</comments>
		<pubDate>Thu, 24 Jun 2010 08:53:48 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[SID to User SID to Computer User to SID Computer to SID]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14546</guid>
		<description><![CDATA[Bu konuda çok fazla soru var forum ortamında (www.cozumpark.com) ve bende bu noktaya açıklık getirmek adına sizler için detaylı bir bilgi topladım . Evet ilk olarak elinizde bir kullanıcı bilgisi var ve bunun SID numarasını öğrenmek istiyorsanız SID converter isimli yazılım sizin işinizi görecektir. Burada gördüğünüz gibi isim verip SID öğrenebiliyorsunuz. Veya SID verip de [...]]]></description>
			<content:encoded><![CDATA[<p>Bu konuda çok fazla soru var forum ortamında (www.cozumpark.com) ve bende bu noktaya açıklık getirmek adına sizler için detaylı bir bilgi topladım . Evet ilk olarak elinizde bir kullanıcı bilgisi var ve bunun SID numarasını öğrenmek istiyorsanız <a href="http://www.cozumpark.com/files/folders/yuklemeler/entry185231.aspx" target="_blank">SID converter</a> isimli yazılım sizin işinizi görecektir.</p>
<p><a href="http://www.hakanuzuner.com/wp-content/uploads/2010/06/sidconvrtter.png"><img class="alignnone size-full wp-image-14548" title="sidconvrtter" src="http://www.hakanuzuner.com/wp-content/uploads/2010/06/sidconvrtter.png" alt="" width="581" height="270" /></a></p>
<p>Burada gördüğünüz gibi isim verip SID öğrenebiliyorsunuz. Veya SID verip de isim öğrenme şansına sahipsiniz.</p>
<p>Buraya kadar kullanıcı bazlı çözüm üretebiliyoruz . Ama siz derseniz ki ben makine isminden SID öğreneceğim o zamna sysinternals ın ürünü olan <a href="http://technet.microsoft.com/en-us/sysinternals/bb897417.aspx" target="_blank">PsGetSID</a> sayesinde makine isimlerinden SID lere ulaşabiliriz.</p>
<p>komut son derece basit</p>
<p>psgetsid computername  veya psgetsid hakanuzuner şeklinde user bilgiside alabiliyoruz.</p>
<p>gelelim en zor ve en son kısma.</p>
<p>Elinize SID var ve bunun hangi makineye ait olduğunu öğrenmek istiyorsunuz . Bu makaleyi yazdığım gün itibari ile böyle bir tool yok ama domain ortamınızdan aşağıdaki komut ile tüm makine SID lerini alıp bunların arasında basit bir sorgu ile bu sonuca ulaşabilirsiniz</p>
<p>dsquery * -filter &#8220;(objectcategory=computer)&#8221; -attr objectsid -limit 10000 &gt;a.txt</p>
<p>burada 10.000 kayıt için filtre verdim , daha fazla obje var ise directory içerisinde bu değeri yükseltebilirsiniz. Bu çıktıyı komutu çalıştığınız dizinde a.txt içerisine atacaktır.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/sid-to-user-sid-to-computer-user-to-sid-computer-to-sid.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ücretsiz Eğitim Videoları &#8211; Windows Server 2008 R2 Active Directory &#8211; Mesut ALADAĞ &#8211; MVP</title>
		<link>http://www.hakanuzuner.com/index.php/ucretsiz-egitim-videolari-windows-server-2008-r2-active-directory-mesut-aladag-mvp.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=ucretsiz-egitim-videolari-windows-server-2008-r2-active-directory-mesut-aladag-mvp</link>
		<comments>http://www.hakanuzuner.com/index.php/ucretsiz-egitim-videolari-windows-server-2008-r2-active-directory-mesut-aladag-mvp.html#comments</comments>
		<pubDate>Sun, 20 Jun 2010 22:12:24 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14509</guid>
		<description><![CDATA[ÇözümPark Bilişim Portalından Bir İlk Daha!!! Active Directory MVP si Mesut ALADAĞ&#8217; ın ÇözümPark için hazırladığı eğitim videoları bu hafta sonu itibari ile yayınlanmaya başlıyor!!! Konular aşağıdaki gibidir ; Windows 2008 R2 FCI ile File Server Windows 2008 R2 Branchcache Windows 2008 R2 Active Directory Recycle Bin Windows 2008 R2 Active Directory Managed Service Account [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.intelliadmin.com/wp-content/uploads/2009/01/windows-2008-r2-logo1.jpg" alt="" width="640" height="437" /></p>
<p><span style="font-size: small;"><strong>ÇözümPark Bilişim  Portalından Bir İlk Daha</strong></span><strong>!!!</strong></p>
<p><span style="font-size: small;">Active  Directory MVP si Mesut ALADAĞ&#8217; ın ÇözümPark için hazırladığı eğitim  videoları bu hafta sonu itibari ile yayınlanmaya başlıyor!!!</p>
<p>Konular  aşağıdaki gibidir ;</p>
<p>Windows 2008 R2 FCI ile File Server<br />
Windows  2008 R2 Branchcache<br />
Windows 2008 R2 Active Directory Recycle Bin<br />
Windows  2008 R2 Active Directory Managed Service Account<br />
Windows 2008 R2 GPO  ile AppLocker Politikalari<br />
Windows 2008 R2 Group Policy Preferences  Ayarları<br />
Windows 2008 R2 Active Directory ile Administrative Center<br />
Windows  2008 R2 Active Directory Best Practice Analyzer<br />
Windows 2008 R2  Powershell Active Directory Modülü</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/ucretsiz-egitim-videolari-windows-server-2008-r2-active-directory-mesut-aladag-mvp.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Logon Event ID ler &#8211; Interactive Logon Events</title>
		<link>http://www.hakanuzuner.com/index.php/logon-event-id-ler-interactive-logon-events.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=logon-event-id-ler-interactive-logon-events</link>
		<comments>http://www.hakanuzuner.com/index.php/logon-event-id-ler-interactive-logon-events.html#comments</comments>
		<pubDate>Sat, 19 Jun 2010 19:46:41 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Logon Event ID ler - Interactive Logon Events]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14498</guid>
		<description><![CDATA[Event ID Description 528 Successful logon. 529 Logon failure. Unknown user name or bad password. 530 Logon failure. Account logon time restriction violation. 531 Logon failure. The account is currently disabled. 532 Logon failure. The specified user account has expired. 533 Logon failure. The user is not allowed to log on at this computer. 534 [...]]]></description>
			<content:encoded><![CDATA[<table>
<tbody>
<tr>
<th> Event ID</th>
<th> Description</th>
</tr>
<tr>
<td>528</td>
<td>Successful  logon.</td>
</tr>
<tr>
<td>529</td>
<td>Logon  failure. Unknown user name or bad password.</td>
</tr>
<tr>
<td>530</td>
<td>Logon failure. Account  logon time restriction violation.</td>
</tr>
<tr>
<td>531</td>
<td>Logon failure. The account is currently disabled.</td>
</tr>
<tr>
<td>532</td>
<td>Logon failure. The  specified user account has expired.</td>
</tr>
<tr>
<td>533</td>
<td>Logon failure. The user is not allowed to log on at this  computer.</td>
</tr>
<tr>
<td>534</td>
<td>Logon failure. The user has not been granted the  requested logon type at this computer.</td>
</tr>
<tr>
<td>535</td>
<td>Logon failure. The specified account’s password has  expired.</td>
</tr>
<tr>
<td>536</td>
<td>Logon  failure. The NetLogon component is not active.</td>
</tr>
<tr>
<td>537</td>
<td>Logon failure. An  unexpected error occurred during logon.</td>
</tr>
<tr>
<td>538</td>
<td>User logoff. This event is generated when the logoff process is complete. A logoff is considered complete when the associated logon session object is deleted, which occurs after all tokens associated with the logon session are closed. This can take an arbitrarily long time; this event should not be used to calculate the total logon duration. Instead, use event 551.</td>
</tr>
<tr>
<td>539</td>
<td>Logon failure. Account locked out.</td>
</tr>
<tr>
<td>540</td>
<td>Successful network logon.</td>
</tr>
<tr>
<td>541</td>
<td>IPSec security  association established.</td>
</tr>
<tr>
<td>542</td>
<td>IPSec security association ended. Mode: Data Protection  (Quick mode).</td>
</tr>
<tr>
<td>543</td>
<td>IPSec security association ended. Mode: Key Exchange  (Main mode).</td>
</tr>
<tr>
<td>544</td>
<td>IPSec security association establishment failed because peer could not authenticate. The certificate trust could not be established.</td>
</tr>
<tr>
<td>545</td>
<td>IPSec peer authentication  failed.</td>
</tr>
<tr>
<td>546</td>
<td>IPSec  security association establishment failed because peer sent invalid  proposal.</td>
</tr>
<tr>
<td>547</td>
<td>IPSec security association negotiation failed.</td>
</tr>
<tr>
<td>548</td>
<td>Logon failure. Domain security identifier (SID) is inconsistent. This event is generated when a user account from a trusted domain attempts to authenticate, but the domain SID does not match the SID stored in the Trusted Domain Object (TDO).</td>
</tr>
<tr>
<td>549</td>
<td>Logon failure. All SIDs were filtered out. During cross-forest authentication, SIDs corresponding to untrusted namespaces are filtered out. This event is generated when all SIDs are filtered. This event is generated on the Kerberos Key Distribution Center (KDC).</p>
<p>This  event is not generated on Windows Server 2003.</td>
</tr>
<tr>
<td>550</td>
<td>Notification message that  can indicate a possible denial-of-service attack.</td>
</tr>
<tr>
<td>551</td>
<td>User-initiated logoff. This event is generated when the user initiates the logoff process. When the logoff process is complete, event 538 is logged.</td>
</tr>
<tr>
<td>552</td>
<td>Successful logon. This event is generated when a user logs on with explicit credentials while already logged on as another user. This event is logged when using the RunAs tool.</td>
</tr>
<tr>
<td>553</td>
<td>Logon failure. This event is generated when an  authentication package detects a replay attack.</td>
</tr>
</tbody>
</table>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/logon-event-id-ler-interactive-logon-events.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Active Directory Powershell to Manage Users</title>
		<link>http://www.hakanuzuner.com/index.php/active-directory-powershell-to-manage-users.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=active-directory-powershell-to-manage-users</link>
		<comments>http://www.hakanuzuner.com/index.php/active-directory-powershell-to-manage-users.html#comments</comments>
		<pubDate>Thu, 10 Jun 2010 18:29:58 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Active Directory Powershell to Manage Users]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14440</guid>
		<description><![CDATA[Company ismine göre kullanıcıların listelenmesi; Get-ADUser -Filter ‘company -eq “company name”‘ &#124; FT Name,SamAccountName -A company isminin güncellenmesi; Get-ADUser -Filter ‘company -eq “company name old”‘ &#124; Set-ADUser -Replace @{company=”company name new”} company ismine göre kullanıcıları company ismiyle beraber listelenmesi Get-ADUser -Filter ‘company -eq “company”‘ -Properties * &#124; ft name,company company ismine göre kullanıcıları mail adresleriyle beraber listelenmesi Get-ADUser -Filter ‘company -eq [...]]]></description>
			<content:encoded><![CDATA[<p>Company ismine göre kullanıcıların listelenmesi;</p>
<p>Get-ADUser -Filter ‘company -eq “company name”‘ | FT  Name,SamAccountName -A</p>
<p>company isminin güncellenmesi;<br />
Get-ADUser -Filter ‘company -eq “company name old”‘ | Set-ADUser  -Replace @{company=”company name new”}</p>
<p>company ismine göre kullanıcıları company ismiyle  beraber listelenmesi<br />
Get-ADUser -Filter ‘company -eq “company”‘ -Properties * | ft  name,company</p>
<p>company ismine göre kullanıcıları mail adresleriyle  beraber listelenmesi<br />
Get-ADUser -Filter ‘company -eq “company”‘ -Properties * | FT  Name,SamAccountName,mail -A</p>
<p>kaynak ; yasarcugalir.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/active-directory-powershell-to-manage-users.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows 2003 R2&#8242;yi, Windows 2003 Etki Alanınızda Domain Controller&#8217; a Yükseltmek</title>
		<link>http://www.hakanuzuner.com/index.php/windows-2003-r2yi-windows-2003-etki-alaninizda-domain-controller-a-yukseltmek.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=windows-2003-r2yi-windows-2003-etki-alaninizda-domain-controller-a-yukseltmek</link>
		<comments>http://www.hakanuzuner.com/index.php/windows-2003-r2yi-windows-2003-etki-alaninizda-domain-controller-a-yukseltmek.html#comments</comments>
		<pubDate>Wed, 09 Jun 2010 18:52:30 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Windows 2003 Etki Alanınızda Domain Controller' a Yükseltmek]]></category>
		<category><![CDATA[Windows 2003 R2'yi]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14432</guid>
		<description><![CDATA[detaylı bilgi aşağıdaki makalede yer aşmaktadır http://www.cozumpark.com/blogs/small_business_server/archive/2008/03/27/sbs-2003-active-directory-migration-b-l-m-1.aspx]]></description>
			<content:encoded><![CDATA[<p>detaylı bilgi aşağıdaki makalede yer aşmaktadır</p>
<p><a href="http://www.cozumpark.com/blogs/small_business_server/archive/2008/03/27/sbs-2003-active-directory-migration-b-l-m-1.aspx">http://www.cozumpark.com/blogs/small_business_server/archive/2008/03/27/sbs-2003-active-directory-migration-b-l-m-1.aspx</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/windows-2003-r2yi-windows-2003-etki-alaninizda-domain-controller-a-yukseltmek.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>active directory snapshot size view</title>
		<link>http://www.hakanuzuner.com/index.php/active-directory-snapshot-size-view.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=active-directory-snapshot-size-view</link>
		<comments>http://www.hakanuzuner.com/index.php/active-directory-snapshot-size-view.html#comments</comments>
		<pubDate>Wed, 02 Jun 2010 08:16:13 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[vssadmin list shadowstorage]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14407</guid>
		<description><![CDATA[Aşağıdaki komut ile aldığınız snapshotların boyutunu görebilirsiniz vssadmin list shadowstorage]]></description>
			<content:encoded><![CDATA[<p>Aşağıdaki komut ile aldığınız snapshotların boyutunu görebilirsiniz</p>
<p>vssadmin list shadowstorage</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/active-directory-snapshot-size-view.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WHITEPAPER: “SYSVOL migration from FRS to DFSR” whitepaper Released</title>
		<link>http://www.hakanuzuner.com/index.php/whitepaper-%e2%80%9csysvol-migration-from-frs-to-dfsr%e2%80%9d-whitepaper-released.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=whitepaper-%25e2%2580%259csysvol-migration-from-frs-to-dfsr%25e2%2580%259d-whitepaper-released</link>
		<comments>http://www.hakanuzuner.com/index.php/whitepaper-%e2%80%9csysvol-migration-from-frs-to-dfsr%e2%80%9d-whitepaper-released.html#comments</comments>
		<pubDate>Tue, 01 Jun 2010 14:27:56 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[WHITEPAPER: “SYSVOL migration from FRS to DFSR” whitepaper Released]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14393</guid>
		<description><![CDATA[A very important paper got released at the beginning of the month that I thought you’d want to know about if you didn’t already. When you’re moving from the older File Replication Service to Distributed File System Replication to propagate the contents of the SYSVOL which contains your logon scripts and your group policy object [...]]]></description>
			<content:encoded><![CDATA[<p>A very  important paper got released at the beginning of the month that I  thought you’d want to know about if you didn’t already.</p>
<p>When  you’re moving from the older File Replication Service to Distributed  File System Replication to propagate the contents of the SYSVOL which  contains your logon scripts and your group policy object ADMX files,  you’ll want something to guide you in the migration process and this  document is just what the doctor ordered.</p>
<p>Here’s the <a href="http://blogs.technet.com/askds/archive/2009/05/01/sysvol-migration-from-frs-to-dfsr-whitepaper-released.aspx">announcement</a>:</p>
<blockquote><p><em><strong>Ned here. It&#8217;s done, it&#8217;s out, come get it,  stop yelling at me! <img src='http://www.hakanuzuner.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </strong></em></p>
<ul>
<li><a href="http://technet.microsoft.com/en-us/library/dd640019.aspx"><em>SYSVOL  Replication Migration Guide: FRS to DFS Replication (TechNet Version)</em></a><em> </em></li>
<li><a href="http://www.microsoft.com/downloads/details.aspx?displaylang=en&amp;FamilyID=df8e5e84-c6c6-4cef-9dab-304c92299804"><em>SYSVOL  Replication Migration Guide: FRS to DFS Replication (Word Doc Version)</em></a></li>
</ul>
<p><em>Be sure to also run through some of these (possibly) useful  accompanying pieces:</em></p>
<ul>
<li><a href="http://blogs.technet.com/askds/archive/2008/05/22/verifying-file-replication-during-the-windows-server-2008-dfsr-sysvol-migration-down-and-dirty-style.aspx"><em>Verifying  File Replication during the Windows Server 2008 DFSR SYSVOL Migration –  Down and Dirty Style</em></a><em> </em></li>
<li><a href="http://blogs.technet.com/askds/archive/2009/01/05/dfsr-sysvol-migration-faq-useful-trivia-that-may-save-your-follicles.aspx"><em>DFSR  SYSVOL Migration FAQ: Useful trivia that may save your follicles</em></a><em> </em></li>
<li><a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;968733"><em>KB968733  (hotfix for migration under certain RODC scenarios)</em></a><em> </em></li>
<li><a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;967326"><em>KB967326  (hotfix for migration under disjoint name space scenarios)</em></a><em> </em></li>
</ul>
<p><em>- Ned &#8216;Yes, my middle name is DFSR&#8217; Pyle</em></p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/whitepaper-%e2%80%9csysvol-migration-from-frs-to-dfsr%e2%80%9d-whitepaper-released.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>FRS to DFSR Migration Nedir? Nasıl Yapılır ? FRS to DFSR migration Upgrading Your SYSVOL to DFS-R Replication</title>
		<link>http://www.hakanuzuner.com/index.php/frs-to-dfsr-migration-nedir-nasil-yapilir-upgrading-your-sysvol-to-dfs-r-replication-frs-to-dfsr-migration.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=frs-to-dfsr-migration-nedir-nasil-yapilir-upgrading-your-sysvol-to-dfs-r-replication-frs-to-dfsr-migration</link>
		<comments>http://www.hakanuzuner.com/index.php/frs-to-dfsr-migration-nedir-nasil-yapilir-upgrading-your-sysvol-to-dfs-r-replication-frs-to-dfsr-migration.html#comments</comments>
		<pubDate>Tue, 01 Jun 2010 14:24:46 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[Dfsrmig]]></category>
		<category><![CDATA[Dfsrmig.exe]]></category>
		<category><![CDATA[FRS to DFSR Migration Nedir? Nasıl Yapılır]]></category>
		<category><![CDATA[SYSVOL Migration]]></category>
		<category><![CDATA[The SYSVOL migration tool]]></category>
		<category><![CDATA[Upgrading Your SYSVOL to DFS-R Replication]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14391</guid>
		<description><![CDATA[Bu konuda çok başarılı bir makaleyi sizlerle paylaşmak istiyorum . Makale ingilizce ancak zaten çok anlaşılır bir dille yazılmış http://blogs.technet.com/b/filecab/archive/2008/02/08/sysvol-migration-series-part-1-introduction-to-the-sysvol-migration-process.aspx]]></description>
			<content:encoded><![CDATA[<p>Bu konuda çok başarılı bir makaleyi sizlerle paylaşmak istiyorum . Makale ingilizce ancak zaten çok anlaşılır bir dille yazılmış</p>
<p><a href="#mce_temp_url#">http://blogs.technet.com/b/filecab/archive/2008/02/08/sysvol-migration-series-part-1-introduction-to-the-sysvol-migration-process.aspx</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/frs-to-dfsr-migration-nedir-nasil-yapilir-upgrading-your-sysvol-to-dfs-r-replication-frs-to-dfsr-migration.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows Server 2008 R2 &#8216;de Bulunan DNS&#8217;deki Yenilikler</title>
		<link>http://www.hakanuzuner.com/index.php/windows-server-2008-r2-de-bulunan-dnsdeki-yenilikler.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=windows-server-2008-r2-de-bulunan-dnsdeki-yenilikler</link>
		<comments>http://www.hakanuzuner.com/index.php/windows-server-2008-r2-de-bulunan-dnsdeki-yenilikler.html#comments</comments>
		<pubDate>Tue, 01 Jun 2010 14:07:31 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[What's New in DNS in Windows Server 2008 R2]]></category>
		<category><![CDATA[Windows Server 2008 R2 dns yenilikleri]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14389</guid>
		<description><![CDATA[Yenilikler sırası ile aşağıdaki gibidir ; 1.      IPv6 desteği ile birlikte AAAA (4A kaydı) kaydının eklenmesi Windows Server 2003 DNS konsolu üzerinde 128 bit uzunluğundaki 4A kaydı yaratılmasını sağlayabiliyoruz. 2008/R2 ile birlikte tam destek gelmiştir ve güncelleştirmeleri de kabul etmektedir. En büyük kolaylık “Reverse Zone” olarak IPv6 subnet’lerinin yaratılmasındadır. Sadece IPv6 prefix’i belirtilerek zone’un yaratılması [...]]]></description>
			<content:encoded><![CDATA[<p>Yenilikler sırası ile aşağıdaki gibidir ;</p>
<p>1.      <strong>IPv6 desteği ile birlikte AAAA (4A kaydı) kaydının eklenmesi</strong></p>
<ol>
<li>
<ul>
<li>Windows Server 2003 DNS konsolu üzerinde       128 bit uzunluğundaki 4A kaydı yaratılmasını sağlayabiliyoruz. 2008/R2       ile birlikte tam destek gelmiştir ve güncelleştirmeleri de kabul       etmektedir.</li>
<li>En büyük kolaylık “Reverse Zone” olarak       IPv6 subnet’lerinin yaratılmasındadır. Sadece IPv6 prefix’i belirtilerek       zone’un yaratılması sağlanabilir.</li>
</ul>
</li>
</ol>
<p><strong>2.</strong><strong> </strong><strong>Global Name Zone (Genel Tek Adlar)</strong></p>
<ul>
<li>Windows NT 4.0’dan bu yana kullanılan WINS isim çözümlemesi yani NetBIOS (single-label/tek etiketli) isimlerinin çözümlenmesi için ayrı bir servis yerine bir etki alanı/bölge mantığında isim çözümlemesine yarar.</li>
<li>Uygulama ve kullanıcı NetBIOS isim çözümlemesi isteğinde bulunduğunda, dnsapi sistemin dahil olduğu etki alanı veya Group Policy ya da DHCP ile sağlanan ekleri kullanarak sorguyu FQDN (Fully Qualified Domain Name) olarak gönderir. Herhangi bir etki alanına dahil olmayan cihazların, örneğin yazıcılar gibi, ismini çözmek için WINS servisini kurmak yerine GlobalNames zone kullanılabilir.</li>
<li>Bu özellik client tarafında ayrıca bir değişiklik gerektirmediğinden, 2008 geçişi ile birlikte WINS servislerinin ortamdan kadırılması için karar vermeyi kolaylaştıracaktır. Tabii ki NetBIOS isimlerini kullanan Session-layer uygulamalarınız varsa halen NetBIOS isimlerini ihtiyaç duyarsınız. Ancak bu durumda illa ki WINS kullanmak zorunda değilsiniz.<span id="more-14389"></span></li>
<li>Ayrıca daha önce yapılandırmalarda sıklıkla karşıma çıkan bir soruna da çözüm olacaktır. Birden fazla domain etki alanı olan yada farklı suffix’ler kullanılan ortamlarda tüm client’ların single-label isimler kullanarak bazı uygulamalara erişmesi için Ağ yöneticileri her bir DNS zone üzerinde o uygulama sunucusu için kayıt oluşturmak zorundadırlar. Eskiden beri gelen alışkanlık, WINS servisi kullanmaktır ki isim değişiklikleri ve bunların güncelleştirmesi düşünüldüğünde mantıklıdır. Örnek vermek gerekirse, diyelim holding.com ana etki alanında akdeniz.holding.com ve marmara.holding.com gibi bölge ve alt etki alanları olduğunu düşünelim. Fiziksel yönlendirmelerin doğru yapıldığı bir ağda tüm kullanıcıların sadece tek bir isim kullanarak bir Web uygulamasına  erişmesini isterseniz, diyelim ki adı “WEBO” olsun, webo.akdeniz.holding.com ve webo.marmara.holding.com altında iki tane kayıt oluşturmanız gerekecek. Ayrıca sonra ki isim ve IP değişikliklerini de manüel takip etmek gerekecek. ancak GlobalNames ile sadece WEBO ismini yaratmanız yeterli olacaktır.</li>
<li>GlobalNames dinamik güncelleştirmeleri desteklememektedir.</li>
</ul>
<p><strong>3.</strong><strong> </strong><strong>Background zone loading (Arka planda bölge yükleme)</strong></p>
<ul>
<li>Windows 2000 Server’dan bu yana Domain etki alanları ve DNS bölgeleri Active Directory üzerinde tutulup, aynı etki alanındaki DC’ler tarafından paylaşılmaktadır. Genelde birçok sistem yöneticisi üzerinde DNS servisi olan DC’lerin TCP/IP ayarlarında birincil DNS olarak kendilerini gösterirler. Bu durumda sunucuyu başlattığınızda, DNS servisi zone’ları yüklemek için AD servisinin ayağa kalkmasına ihtiyaç duymaktadır. AD servisi de diğer DC’ler ile etkileşime geçebilmek DNS servisinin ayağa kalkmasını beklemektedir. İkincil bir DNS tanımı ile bu süreci hızlandırabilsek de DNS servisinin AD’den yükleme yapmasını Windows Server 2008’e kadar hızlandıramamıştık. Bu özellik ile birlikte, DNS servisi kendisine gönderilen DNS sorgularını neredeyse hemen cevaplamaya başlar. Bunu yapabilmek içinde öncelikle yüklemesi gereken zone bilgilerini toparlar ve bunu AD’den ister; kayıtların tamamı yüklenene kadar ise gelen tüm isteklere cevap verir. Eğer hali hazırda yüklemeyi bitirdiği bir kayıt sorgulanıyorsa, cevap verir, aksi halde yüklenmesini beklemeden, yeni bir thread daha oluşturarak sorgusu yapılan kaydın yüklenmesini ve böylelikle cevabın gönderilmesini sağlar.</li>
<li>Özetle, DNS servisi başladığında birden fazla thread kullanarak AD’den yüklemeyi başlatır ve böylelikle hem süreç hızlanır hemde sorgulara cevap vermek için bu sürecin bitmesini beklemek zorunda kalmayız.</li>
</ul>
<p><strong>4.</strong><strong> </strong><strong>Read-Only Domain Controller (RODC) Desteği</strong></p>
<ul>
<li>Windows Server 2008 ile birlikte gelen RODC özelliğini DNS sunucuları da yeni <strong><em>primary read-only zone</em></strong> ile desteklemektedir.</li>
<li>Bir sunucuyu RODC yaptığınızda application directory partition altında yer alan ForestDNSZones ve DomainDNSZones zone’larının birer salt okunur (read-only) kopyasını oluşturmaktadır. Adından da anlaşılacağı gibi üzerinde DNS servisi çalışan RODC’lerde DNS kayıtları ile ilgili bir değişiklik yapamazsınız. RODC kullanımındaki asıl amaç fiziksel güvenliğin sağlanamayacağı ortamlara DC kurulmasını sağlamktır.</li>
</ul>
<p><strong>5.</strong><strong> </strong><strong>Global Query Block List (Genel Sorgu Engelleme Listesi)</strong></p>
<ul>
<li>Bu özellik bir güvenlik güncelleştirmesi ile birlikte önceki DNS sunucu sürümlerine de yüklenebilmektedir: <a href="http://support.microsoft.com/kb/968732/tr" target="_blank">KB968732</a></li>
<li>Buradaki amaç kötü niyetli kişilerin bazı özel isimleri DNS’e kaydetmesini engellemektir. Etki alanında yetkili her kullanıcı kullandığı sisteme istediği ismi verebilir, tabii ki aksini söyleyen bir şirket politikası yoksa. Bu durumda örneğin bir kullanıcı sistemine WPAD adını verebilir. WPAD (Web Proxy Auto-discovery Protocol) yani Web Proxy Otomatik Bulma Protokolü Internet Explorer tarafından kullanılan ve bir Web Proxy sunucusu bulmaya yarayan protokoldür. Eğer siz WPAD isminde bir sistemi DNS’e kaydederseniz, tüm IE kullanıcılarını o sistem üzerinden Internet’e çıkmaya zorlayabilirsiniz. Bunu engellemek için yöneticiler genelde WPAD isminde herhangi bir IP’yi adreslemeyen kayıt oluştururlar. Aynı durum ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) için de geçerlidir. IPv6 istemciler WPAD yöntemine benzer şekilde ISATAP sunucuları ararlar.</li>
<li>Basitçe bu yeni özellik GlobalQueryBlockList adında bir listenin oluşturulması ve varsayılan olarak, eğer etki alanında kayıtlı değilse, WPAD ile ISATAP isimlerinin buraya eklenmesidir. Bu listeye tabii ki çözümlenmesi istenmeyen diğer isimler de eklenebilir. İsminden de anlaşılacağı gibi <em>Global</em> bir listedir ve o DNS sunucusu üzerinde yüklenen tüm zone’lar için geçerlidir. <em>GlobalNames</em> örneğinde olduğu gibi bu sefer de tüm kullanıcıların WEBO ismindeki sisteme erişmesini engellemek isterseniz, ismi bu listeye ekleyip DNS servisini yeniden başlatmanız yeterlidir.</li>
</ul>
<p><strong>6.</strong><strong> </strong><strong>DNSSEC (Sadece R2)</strong></p>
<ul>
<li>Bu DNS güvenlik özelliği sadece Windows Server 2008 R2 (ayrıca Windows 7)’de bulunan hem sunucu hem de istemci tarafından kullanılan bir özelliktir.</li>
<li>DNS istemcisi bir sorgu gönderdiğinde aldığı cevabın değiştirilip, değiştirilmediğini ya da kimden geldiğini kontrol etmeden aldığı cevaba göre işlemine devam eder. Bu durumda arada ki bir kişi tarafından yanıltıcı cevaplar gönderilebilir. DNS istemcisi normalda sorgusuna uygun olmayan cevaplar ile ilgilenmez ancak bir şekilde bu aradaki kişi “<em>authoritative</em>” bir cevaptan önce DNS istemcisinin beklediği cevabı verebilirse, istemciyi farklı bir IP adresine yönlendirebilir. Aynı şekilde “<em>recursive</em>” sorgular yapan DNS sunucuları da benzer ataktan etkilenebilirler. Bunun için DNSSEC özelliği ile birlikte “<em>data integrity</em>” (data doğrulaması) eklenmiştir.</li>
<li>Şimdiye kadar sadece DNS güncelleştirmelerinde ve eğer zone “secure-only” ise karşılıklı olarak kimlik doğrulaması yapılmaktadır. DNSSEC ile birlikte sadece güncelleştirmelerde değil, DNS sorgularında da gelen cevabın bizim istediğimiz DNS’den gelip, gelmediğine dair bir kontrol yapılmaktadır.</li>
</ul>
<p><strong>7.</strong><strong> </strong><strong>DNS Devolution</strong></p>
<ul>
<li>Bu özellik R2 ile birlikte DNS istemcilerine varsayılan olarak eklenmiştir. Diğer sürümler için ise <a href="http://support.microsoft.com/kb/957579" target="_blank">KB957579</a> güvenlik güncelleştirmesi yayınlanmıştır. Bu sunucu değil istemci özelliğidir.</li>
<li>Devolution özelliğinden bahsetmek gerekirse, daha önce de bahsettiğim gibi DNS istemcilerinin bir uygulamadan yada elle girerek gönderdikleri tek isimli sorguları sistem etki alanı adını ekleyerek FQDN haline getirir ve o şekilde sorguyu gönderir. Aksi belirtilmedikçe, istemci eğer isim çözülemezse etki alanı isminin sol tarafında kalan eki atarak bir kere daha sorgu atar ve bu şekilde ismi çözemedikçe tekrarlar. Artık varsayılan bu hareketi sınırlamanın bir yolu vardır. Örneğin <em>Akdeniz.holding.com.tr</em> etki alanındaki bir kullanıcı “<em>BenimPC</em>” adına bir sorgu gönderirise, bu sorgu öncelikle <em>benimpc.akdeniz.holding.com.tr</em> olarak gönderilir. Eğer yanıt alınamazsa, en soldaki eki atarak tekrar gönderir: <em>benimpc.holding.com.tr.</em> Tekrar yanıt alınamazsa, bu sefer soldan bir ek daha atarak “<em>benimpc.com.tr</em>” yi dener. İşte bu özelliğe <strong><em>Devolution</em></strong> denmektedir.</li>
<li>Eğer <strong><em>Suffix</em></strong> listesi GPO ile basılıyorsa, “devolution” kullanılmaz ve sadece listede belirtilen isimler kullanılır.</li>
<li>Eğer istemcinin TCP/IP özelliklerinde isimlerin nasıl eklenileceği ile ilgili olarak “<em>append parent suffixes of the primary DNS suffix</em>” seçimi yoksa yine bu özellik kullanılmaz ki varsayılan olarak vardır.</li>
<li>Bu özellik iki registry anahtarıyla kontrol edilmektedir:</li>
</ul>
<p>§  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\<em>UseDomainNameDevolution</em>: 0 (kapalı) veya 1 (açık)</p>
<p>§  HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient\<em>DomainNameDevolutionLevel</em>: Minimum 2. (varsayılan değer 2’dir.)</p>
<ul>
<li>Örneğin yukarıdaki örneğe göre bu değerler sırasıyla 1 ve 3 olsaydı, istemcinin son göndereceği sorgu <em>benimpc.holding.com.tr</em> olacaktı. (3 = holding.com.tr)</li>
<li>Burada dikkat edilmesi gereken yanlış DomainNameDevolutionLevel verilerek organizasyon içerisinde kullanıcıların Forest seviyesindeki isimleri çözememesi gibi sorunlara sebep olmamaktır. Bu güvenlik güncelleştirmesi ile birlikte Devolution seviyesi otomatik olarak belirlenmektedir. Daha fazla detay için yukarıda bahsettiğim <a href="http://support.microsoft.com/kb/957579" target="_blank">makaleye</a> bakabilirsiniz.</li>
</ul>
<p><strong>8.</strong><strong> </strong><strong>DNS Cache Locking (Sadece R2)</strong></p>
<ul>
<li>Daha önce yazmış olduğum <a href="http://blogs.technet.com/platformtr/archive/2009/08/03/ms08-037-ve-ms09-008-g-venlik-g-ncelle-tirmeleri-ile-yap-lan-de-i-iklikler.aspx" target="_blank">DNS güncelleştirmeleri</a> ile ilgili yazımda <em>Kaminsky DNS Vulnerability</em> adındaki açıktan bahsedeceğimi belirtmiştim. Şimdi sırası gelmişken bu özellik ile birlikte kısaca bir özetlemek isterim. Bu açıktaki asıl hedef DNS sunucusunun önbelliğidir (cache). Önbellek sorgusu yapılıp cevaplanan sorguların yeniden sorgulanmaması için kaydın TTL olarak belirtilen zamanı süresince saklanması için kullanılır. Hem DNS sunucusunun hem de istemcilerin kullandıkları önbellekler farklıdır. Kaminsky açığı da işte bu noktada önbelleğe gerçek olmayan yanıltıcı IP adresleri yazmayı hedeflemektedir. DNS sunucusuna sürekli olarak belirli bir etki alanının alt etki alanlarına ait sorgular göndererek, onun “bilmiyorum ama şu adrese sorabilirsin” demesini yani <em>referral</em> göndermesini sağlamak ve işte o <em>referral</em> için yanıltıcı bir IP adresi yazabilmektir.</li>
<li>DNS Sunucusu önbelleğine aldığı her cevabı eğer bir değişiklik varsa günceller. DNS Cache Locking (DNS önbellek kilitlemesi) ise bu güncelleştirmeleri engellemek için kullanılır.</li>
<li><em>HKLM\SYSTEM\CurrentControlSet\Services\DNS\Parameters\CacheLockingPercent</em> anahtarında bu güncelleştirmenin TTL değerinin % kaçı kadar süre boyunca engelleneceğini belirtebiliriz. Varsayılan olarak bu değer 100’dür. Yani TTl değeri 4 saat olan bir kayıt ancak 4 saat sonunda güncellenebilir. Zaten TTL değeri sona erdiğinde kayıt önbellekten de silinecektir. Bu değeri 50 olarak veririseniz, TTL’in %50’si yani 2 saat boyunda güncelleme istekleri engellenecektir.</li>
</ul>
<p><strong>9.</strong><strong> </strong><strong>DNS Socket Pool</strong></p>
<ul>
<li>Yine daha önce belirttiğim güncelleştirmeler ile kazandırılan Socket Pool yöntemiyle kaynak bağlantı noktalarının rastgele olarak seçilmesi özelliği 2008 ve R2 DNS sunucularında da vardır. Burada amaç tahmin edilebilecek kaynak bağlantı noktaları yerine kullanılacak bağlantı noktalarını rastgele seçerek tahmin edilmesini engellemektir.</li>
<li><em>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\DNS\Parameters\SocketPoolSize</em> anahtarı ile kaç adet bağlantı noktası arasından seçim yapılacağı belirtilebilir. Varsayılan olarak bu değer 2.500’dür.</li>
<li>R2’de buna ek olarak bağlantı noktalarından bazılarının kullanılmamasını sağlayabiliriz. Örneğin bir uygulama 51000-51100 arasındaki bağlantı noktalarını kullanıyorsa, yine aynı dizinde bulunan <em>SocketPoolExcludedPortRanges</em> anahtarı ile bu aralığın DNS sunucusu tarafından kullanılmasını engelleyebiliriz.</li>
<li>Önceki <a href="http://blogs.technet.com/platformtr/archive/2009/08/03/ms08-037-ve-ms09-008-g-venlik-g-ncelle-tirmeleri-ile-yap-lan-de-i-iklikler.aspx" target="_blank">yazımda</a> “<em>ReservedPorts</em>” anahtarı ile de bunun yapılabileceğini belirtmiştim. Buradaki fark, “<em>ReservedPorts</em>” anahtarı o sistem üzerinde ki tüm Windows Socket uygulamalarını kapsarken, <em>SocketPoolExcludedPortRanges</em> sadece DNS servisinin kullanmasını engelleyeceğimiz bağlantı noktalarını belirtir.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/windows-server-2008-r2-de-bulunan-dnsdeki-yenilikler.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>strict replication consistency</title>
		<link>http://www.hakanuzuner.com/index.php/strict-replication-consistency.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=strict-replication-consistency</link>
		<comments>http://www.hakanuzuner.com/index.php/strict-replication-consistency.html#comments</comments>
		<pubDate>Mon, 31 May 2010 14:53:02 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[strict replication consistency]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14378</guid>
		<description><![CDATA[Bir DC üzerinden silinen ve süresi dolmuş objelerin (outdated) gereksiz yere replikasyon trafiğine girmemesi için ( bu gereksiz objeler tekrar ve tekrar replike olacaktır ) strict replication consistency özelliğini enable yapıyoruz. bunu için aşağıdaki REG_DWORD değerini ekleyip değerini 1 yapıyoruz. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters. REG_DWORD ekliyoruz ; Strict Replication Consistency Value: 1 (0 to disable) Default: 1 (enabled) [...]]]></description>
			<content:encoded><![CDATA[<p>Bir DC üzerinden silinen ve süresi dolmuş objelerin (outdated) gereksiz yere replikasyon trafiğine girmemesi için ( bu gereksiz objeler tekrar ve tekrar replike olacaktır ) strict replication consistency özelliğini enable yapıyoruz.</p>
<p>bunu için aşağıdaki <strong>REG_DWORD</strong> değerini ekleyip değerini 1 yapıyoruz.</p>
<p><strong>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters</strong>.</p>
<p><strong>REG_DWORD ekliyoruz</strong> ; <strong>Strict Replication Consistency</strong></p>
<ul>
<li> Value: <strong>1</strong> (<strong>0</strong> to disable)</li>
<li> Default: <strong>1</strong> (enabled) in a new Windows Server 2003  forest; otherwise <strong>0</strong>.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/strict-replication-consistency.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ACE DACL SCAL ICACLS</title>
		<link>http://www.hakanuzuner.com/index.php/ace-dacl-scal-icacls.html?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=ace-dacl-scal-icacls</link>
		<comments>http://www.hakanuzuner.com/index.php/ace-dacl-scal-icacls.html#comments</comments>
		<pubDate>Mon, 31 May 2010 12:44:32 +0000</pubDate>
		<dc:creator>Hakan Uzuner</dc:creator>
				<category><![CDATA[active directory]]></category>
		<category><![CDATA[ACE DACL SCAL ICACLS]]></category>

		<guid isPermaLink="false">http://www.hakanuzuner.com/?p=14375</guid>
		<description><![CDATA[DACL içinde ACE onun içinde SID,Special Permissions, inheritance (miras) ve son hareket İzin vermek (Allow) veya izin vermemek (Deny) bileşenleri vardır. DACL -&#62; ACE -&#62; SID,Special Permissions,inheritance, Allow,Deny şeklinde üstten alta doğru sıralanır. DACL listedir ve hepsini barındırır içinde. SACL da sadece sistem yöneticilerinin bazı nesnelere (yada administrators üyelerinin) erişmelerine olanak sağlayan yapıdır. ICACL -&#62; [...]]]></description>
			<content:encoded><![CDATA[<p>DACL içinde ACE onun içinde SID,Special Permissions, inheritance  (miras) ve son hareket İzin vermek (Allow) veya izin vermemek (Deny)  bileşenleri vardır.</p>
<p>DACL -&gt; ACE -&gt; SID,Special Permissions,inheritance, Allow,Deny  şeklinde üstten alta doğru sıralanır.</p>
<p>DACL listedir ve hepsini barındırır içinde.</p>
<p>SACL da sadece sistem yöneticilerinin bazı nesnelere (yada  administrators üyelerinin) erişmelerine olanak sağlayan yapıdır.</p>
<p>ICACL -&gt; Tüm klasörlerin izinlerini listeler ve export eder.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hakanuzuner.com/index.php/ace-dacl-scal-icacls.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
