博客统计信息

用户名:malaysia
文章数:35
评论数:3
访问量:11200
无忧币:216
博客积分:770
博客等级:4
注册日期:2006-01-23

我最近发表的评论

Exchange2010sp1.. 回复
谢谢,正好要用到临用某个用户邮箱..
SSL VPN 究竟有.. 回复
象fortigate ssl vpn都生成了一块虚..
【安全系列】IPSE.. 回复
博主的这篇文章很不错啊,支持一下..
飞塔防火墙VPN之.. 回复
谢谢博主这么清楚地讲解了“隧道分..
请设计各种管理系.. 回复
这个问题在企业里最常见了,我的想..

背景音乐

我的音乐

00:00 | 00:00

要想使用mstsc远程关机,先通过远程左面连接到该计算机后(“开始”菜单中是没有“关闭计算机”这个选项的,取而代之的是“断开”,在任务管理器中也没有“关机”这个选项,不过不要紧,)只要在该计算机上点“开始”菜单,然后点“运行”,输入“shutdown -s”,就可以关掉该计算机了。-
shutdown [/i | /l | /s | /r | /a | /p | /h | /e] [/f] [/m \\ComputerName] [/t XXX] [/d [p:] XX:YY [/c "Comment"]]
参数

/i

显示“远程关机对话框”。/i 选项必须是键入的第一个参数,之后的所有参数都将被忽略。
 /l

立即注销当前用户,没有超时期限。不能将 /l 与 /m \\ComputerName 或 /t 一起使用。
/s

关闭计算机。
 /r

关机后重新启动计算机。
 /a

取消关机操作(仅在超时期限内有效)。a 参数仅可以与 /m \\ComputerName 一起使用。
/p

关闭本地计算机(不是远程计算机),没有超时或警告。/p 只能和 /d 一起使用。如果您的计算机不支持关闭电源功能,使用 /p 将关闭系统但不会切断您的计算机电源。

 
/h

使本地计算..
南京到合肥140公里,南京到白龙150公里,2小时10可达,开车最晚2小时30分钟可达。
 
早上我、妈妈,全保三人7:00从石头城出发,顺草场门大街一直向西,经过江隧道(收费10元),左拐上宁合高速公路,沿途经过312国道宁合高速公路星甸收费站(收费15元),在8:00到达吴庄收费站领记费卡,之后一路向合肥方向开,8:40在合肥和六安 的分岔路口中选择六安方向,在接下来的分岔路口中选择白龙/八斗出口,经双庙收费站(55元)下高速公路,9:10到达二叔家 。
 
来回收费站缴费:(10+15+55)x2=160,汽油费约200元。
 
PS:家里的长安悦翔从没有上过高速,这次终于有机会上一下高速公路,最快时速开到110公里,感觉还很平稳,性价比相当不错。
IE7及IE7以上版本的浏览器对打印增加 “缩小字体填充 (Shrink-to-fit)”这么一个新功能,就是当你要打印的页面长宽超过打印纸张的大小,浏览器自动调整字体的大小使恰好能在一个页里打印全部内容,而在ie6里这超出的部分是不打印的。
 
这样既能缩短打印时间,又能节省纸张,这确实是一个好功能啊。但是,有些情况下,我们不希望使用这项功能,我们需要按照自己喜欢的比例来打印(缩小字体填充默认缩小75%)。那么怎么办呢?
 
取消IE打印时缩小字体填充的方法有2种:


方法1、关闭此项功能
IE8提供了关闭此项功能的开关,而IE7却没有提供(这样IE7每次打印的默认值都是75%)
 
IE8 中的“文件”——“页面设置”——“纸张选项”中“启动缩小字体填充”取消勾选
 


2、先使用打印预览,然后在预览中手动调节打印比例,然后再打印



        对于第二条方法,IE7、IE8都是可以完美的完成的,但是对于第一条方法,IE8提供了关闭此项功能的开关,而IE7却没用提供,这样IE7每次打印的默认值都是75%……那么如果你想每次打印的默认值都恢复到平常的100%呢?怎么办?



以下提供一种修改注册表的方式来解决:



-----------------------------虚线以下------------------------------------------

Windows Registry Editor Version 5.00



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_STF_Scale_Min]

"iexplore.exe"=dword:00000064

-----------------------------虚线以上------------------------------------------



将虚线以内的内容另存为IE7.reg,然后双击运行IE7.reg就可以了。00000064是16进制的,表示100,这样每次打印的比例都是100%,不用每次都手动去打印预览调整了,如果你有其他比例的需要,可以手动修改00000064。这种修改只影响直接打印,而不影响打印预览,也就是说,打印预览中,你依旧看到的是默认的缩小75%,但是,实际上,直接打印使用的是100%的比例。
顺手做了个“关闭IE打印时“缩小字体填充”功能的注册表文件”.rar,执行导入就可以了。
注意:使用本方法之前请先备份注册表,以免操作不当引发不可收拾的后果。



原文来自卡敌奴blog  http://zxc.zn2006.blog.163.com/blog/static/232985842011421102729232/,本文做了部分内容增改

 [/img]..
当(win7 里)IE浏览器 https打不开,https不能访问时
 
请保证IE-工具-高级选项中的TSL 1.0前面不要打上勾就可以了
 
(注解,当你用IE的“还原高级设置”时,那条会被自动打上勾。在直接联网的情况下也许是对的,但是在需要认证的局域网等等环境下,这个勾就致命了)
1. 信息内容加密

   接收者的公钥: 用于加密

   接收者的私钥: 用于解密

    --------  验证接收者(保证数据私密性)
2. 数字签名

   发送者的私钥: 用于加密

   发送者的公钥: 用于解密

     --------  验证发送者(保证不可抵赖性、数据完整性)
3. 证书

   用于确认公钥所对应的私钥持有者的身份

   证书与公共密钥相关联

   证书内容包括:  证书的名称(含国家,省,城市,组织等信息), 公匙; 认证机构的名称, 签名; 有效时间; 证书签发的流水号等信息.
证书的概念:首先要有一个根证书,然后用根证书来签发用户证书。

对于申请证书的用户:在生成证书之前,一般会有一个私钥,然后用私钥生成证书请求(证书请求里应含有公钥信息),再利用证书服务器的根证书来签发证书。
特别的:

(1)自签名证书(一般用于顶级证书、根证书): 证书的名称和认证机构的名称相同.
(2)根证书:根证书是CA认证中心给自己颁发的证书,是信任链的起始点。安装根证书意味着对这个CA认证中心的信任
数字证书则是由证书认证机构(CA)对证书申..
 Outlook2007中无法显示图片的情况有以下几种:
1. outlook设置禁止了图片下载:Tool-Trust Center--Automatic Download--Don't download pictures automatically in HTML e-mail messages or RSS items  把前面的勾去掉。

 即

 
2. Outlook认为邮件中含有潜在威胁,block了图片,这时点download pictures即可。要避免再出现这种情况,可以选择:Add Sender to Safe Senders List or Add the Domain @domain to Safe Senders List.

 
3. Outlook临时文件夹问题,打开注册表编辑器:开始→运行→regedit
展开:HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Outlook\Security,

查看OutlookSecureTempFolder的值(Outlook使用的邮件附件临时文件夹)并记下,转到此文件夹并将其清空或删除此文件夹(删除前先关掉outlook)
 
4. 邮件中的图片显示为一个 X ,点这封邮件左上角这个图标,然后右下角有"编辑器选项"--高级Advanced--Display E-mail Content--显示图片框Show Picture Placeholders, 将前面的勾去掉 
网卡MAC码是由全球惟一的一个固定组织来分配的,未经认证和授权的厂家无权生产网卡。每块网卡都有一个固定的卡号,并且任何正规厂家生产的网卡上都直接标明了卡号,一般为一组12位的16进制数。其中前6位代表网卡的生产厂商。

如果知道一个MAC地址,怎样查询这个设备的生产厂商呢?



可以访问这个URL:http://standards.ieee.org/develop/regauth/oui/public.html

打开页面之后,在文本框内填入需查询MAC地址的前24位,点击“Search!”按钮就可以了。
 
比如我们找到一个MAC地址的前24位是00-14-78,在这里查询的结果是......

00-14-78 (hex) ShenZhen TP-LINK Technologies Co., Ltd.

001478 (base 16) ShenZhen TP-LINK Technologies Co., Ltd.

3/F,Bldg.R1-B,Hi-tech Industrial Park,

Shennan Rd.

ShenZhen GuangDong 518057

CHINA

我们就可以知道,原来这是一个TP-Link生产的设备啊。
 

也可以下载完整的厂商列表 http://standards.ieee.org/regauth/oui/oui.txt
在网上看到SpiceWorks是一个免费但很强大的HELPDESK系统
有时间学习一下,http://wenku.baidu.com/view/d29ee481d4d8d15abe234e98.html
 
希望能通过这套系统,将用户从原来打电话和发邮件寻求IT员工帮助的方式转变为使用Helpdesk系统提交tickets。
思路:

(1)需要制定和规范Helpdesk流程。
(2)HelpDesk系统要能与AD集成。公司用户可以使用域用户名和密码登陆Helpdesk系统,提交帮助请求。如果用户网络、操作系统出现问题无法登陆系统,或者产线工人、临时工这类非域用户需要寻求帮助,则由IT员工系统中手动开启ticket。IT员工收到ticket以后,进行远程协助,如果不能解决则现场解决问题。问题解决后更新Knowledge Base,关闭ticket。如果问题无法解决,则升级到总部Helpdesk。
一台机器退域之后无法加入域。提示“所依存的服务不存在,或标记为删除”
服务中发现netlogon 没有开启,自动开启后,又立即停止!并报1075的错误“所依存的服务不存在,或标记为删除。
在查看服务器中发现:
netlogon服务报警
来源:server control manager            事件ID:7003    
netlogon与RTDXMCLN不存在依存关系。
原因(可能):当 Netlogon 服务的依赖服务已经在注册表中更改但没有正确配置时,会出现此行为。
警告:"注册表编辑器"使用不当可造成严重问题,这些问题可能需要重新安装操作系统。Microsoft 不保证能够解决因为"注册表编辑器"使用不当而产生的问题。使用"注册表编辑器"需要您自担风险。

启动"注册表编辑器"(Regedt32.exe)。
在以下注册表项下选择 DependOnService 值:
HKEY_LOCAL_MACHINE/System/CurrentControlSet/Services/Netlogon/

在编辑菜单上,单击多重字符串,在出现的"多重字符串编辑器"中的不同行上键入下面的内容:

将RTDXMCLN去除,只..
默认情况下,fortigate 防火墙在使用LDAP对AD域用户认证时,并不对用户帐号的group组属性进行校验
如果不仅仅想实现认证功能,还想实现授权功能,可以在活动目录上事先建立好不同权限的用户组(该group不一定要放在CN=Users,DC=abc,DC=com下,放在任意创建的OU下都可以),然后在fortigate 防火墙在配置LDAP时,再加上用户帐号的group组属性校验来完成此功能。
比如普通AD用户不能使用VPN权限,而只有属于SSLVPN组的用户才能使用VPN权限,那么在fortigate 防火墙上可以分别建两个ldap,然后在安全策略里分别调用。
配置案例:
事先在AD上的自定义OU=98_IT_device_account,DC=abc,DC=com下创建好SSLVPN的用户组
config user ldap

    edit "ldap-vpn"

        set server "66.0.32.5"

        set cnid "sAMAccountName"

        set dn "DC=abc,DC=com"

        set type regular

        set username "..
    csvde –f ad.csv  将 Active Directory 对象导出到名为 ad.csv 的文件。–f 开关表示后面为输出文件的名称。

    但是必须注意,上述的用法是很简单,但是导出来的结果可能存在太多你不希望要的记录和信息。

    如果要实现更精确的导出记录,可以使用 -d 和 -r 以及 -l 参数。

    其中:-d 用来指定特定的搜索位置和范围

          -r 用来指定特定的搜索对象类型

          -l 用来指定导出对象的具体属性

    如:

      csvde –f users.csv –d "ou=Users,dc=winos,dc=cn" –r       "(&(objectcategory=person)(objectclass=user))" –l DN,objectClass,description,sAMAccountName

    注意:如果使用CSVDE导出的帐户信息中存在中文,会存在乱码的可能,可以加-U参数来解决
在活动目录上使用csvde导入时,创建的默认用户无密码(也没有办法能使用其它参数来设置密码),只能用空口令,且用户属性勾选了“用户下次登陆时必须修改密码” 。但可以通过其它参数设置个人信息。 
默认用户帐户为禁用。启用:512,禁用:514
 
或通过设pwdLastSet字段值为0,使“用户下次登录时须更改密码”(不设这个字段,默认也是如此)。
 
通过设userAccountControl字段值为66048,可使“密码永不过期”。
虽然csvde可以创建域用户,但由于不能直接给用户设定初始密码,达不到指定要求,最后请同事使用java程序LDAP连接域控后,实现批量创建域用户的功能。
参考网上:通过LDAP来修改AD的用户信息,除了修改密码外,其他的都可以使用非安全的连接进行操作,也就是可以不走SSL连接来操作,注意AD的普通端口是389,SSL端口是636。 当使用SSL连接修改密码时,需要在连接端安装证书,怎么获取证书,有很多方法。
我的操作方法为,用IE通过SSL直接连接ldap服务器(也就是安装AD的那台机器),使用636端口,类似于 https://192.168.0.111:636 ,连接的时候会提示安装证书,这时候把这个证书保存下来,即为需要的客户..
2005年春节晚会上,《千手观音》给了华为人很大震撼。《千手观音》之所以能够在短短的5分54秒的舞蹈表演中带给观众强烈、长久的精神震撼,是因为邰丽华和她的伙伴们创造出健全人也难以创造的完美境界,使不可能变为可能,一次次征服观众,赢得了亿万的掌声,但是在邰丽华和她的伙伴们的耳朵里和心里依然只有宁静。"这其中体现出了追求卓越、持续的艰苦奋斗、默契的团队合作、精准到位的职业化行为以及掌声和荣誉面前的平常心的文化内涵。


1.在不利条件下的拼搏奋斗精神

2.职业化,虽然是残疾人,但是动作丝毫不差;

3.残疾人听不到声音,只有默契合作,协调,一体化运作

4.荣誉面前,听不见别人的赞扬,保持平和的心态;

 


ADSI Search---objectclass and objectcategory 

Object-Class:The list of classes from which this class is derived

Object-Category:An object class name used to groups objects of this or derived classes. 
从网上摘抄的,objectclass与objectcategory的一般介绍 
Just to clarify, the objectClass attribute is multi-valued. Each object can inherit from one or more classes. User objects have objectClass equal to top, person, organizationalPerson, and user. Contact objects have objectClass equal to top, person, organizationalPerson, and contact. Computer objects have objectClass equal to top, person, organizationalPerson, user, and computer. Thus, a computer object has all of the attributes of a user object, plus some more inherited from the computer class. Computer objects are security principals just like user objects. They need to authenticate to the domain, have passwords (managed by the system), and can be granted permissions. The objectCategory attribute is single-v..
1. 在AD域控打开“Active Directory用户和计算机”。

2. 右击域对象并选择查找。

3. 单击查找旁边的下拉列表,然后选择自定义搜索。

4. 从下一屏幕中,选择高级选项卡。

5. 在输入 LDAP 查询下,输入相应的 LDAP 语句。
ObjectCategory vs. ObjectClass in a Search Filter
Because of the existence of the class inheritance hierarchy in the schema every object in Active Directory is in fact a member of many classes — four or five on the average. For this reason, the objectClass index is prohibitively large (for example, 4 n , where n is the number of objects in the system). In addition, objectClass has poor selectivity for many possible class values. For example, a search filter of ( objectClass = securityPrincipal ) returns every user and group object in the system.
On the other hand, objectCategory usually refers to the most specific class in the object's class hierarchy. Although objectClass can have multiple values, the attribute objectCategory has only one. Every Activ..
在第一次使用AD创建用户时,”姓名”栏 后 即为cn值,一旦创建完就无法修改 

 
如上面创建的是 wu1jun2feng3

创建完成后,如下再修改后显示名称为wu1jun2feng3modify4,实际改的是displayName,而cn值并没有变。


  
使用ldapbrowser 读取到AD服务器上的LDAP信息如下 

理解清楚这一点对于使用LDAP认证是至关重要的,我可是测试了三天才弄明白
接下来就可以参考《配置飞塔LDAP用户认证》,对FortiGate设备配置LDAP去验证windows2003 server上的用户名和密码了。
 
当飞塔vpn网关使用LDAP认证时,如果普通名称标示符使用默认的cn
  如果你留意Windows系统的安全日志,在那些事件描述中你将会发现里面的“登录类型”并非全部相同,难道除了在键盘上进行交互式登录(登录类型1)之外还有其它类型吗?不错,Windows为了让你从日志中获得更多有价值的信息,它细分了很多种登录类型,以便让你区分登录者到底是从本地登录,还是从网络登录,以及其它更多的登录方式。因为了解了这些登录方式,将有助于你从事件日志中发现可疑的黑客行为,并能够判断其攻击方式。下面我们就来详细地看看Windows的登录类型。
  登录类型2:交互式登录(Interactive)
  这应该是你最先想到的登录方式吧,所谓交互式登录就是指用户在计算机的控制台上进行的登录,也就是在本地键盘上进行的登录,但不要忘记通过KVM登录仍然属于交互式登录,虽然它是基于网络的。
  登录类型3:网络(Network)
  当你从网络的上访问一台计算机时在大多数情况下Windows记为类型3,最常见的情况就是连接到共享文件夹或者共享打印机时。另外大多数情况下通过网络登录IIS时也被记为这种类型,但基本验证方式的IIS登录是个例外,它将被记为类型8,下面将讲述。
  登录类型4:批处理(Batch)
  当Windows运行一个计划任..
2012-01-30 13:05:47
   在防火墙FortiGate的v4.0,build0458,110627 (MR3 Patch 1),与前版本相比,虽然加入了很多花哨的功能,比如流量计数等,但是却犯了一个致命的错误,如果说是bug也不妥当,但是在web界面下,建立的IPsec站点隧道(vpn site to site),和之前版本建立的,在命令行下有很大不同,增加了若干东西,就是因为增加的这些命令,导致和其它设备对接不上。

下面看一下命令行,这是老版本的

config vpn ipsec phase1-interface

  edit "ShangHai_GW"

        set interface "wan2"

        set nattraversal disable

        set dhgrp 2

        set proposal 3des-sha1

        set negotiate-timeout 15

        set remote-gw 210.*.*.34

        set psksecret ENC DN0gTmbsRRDPMW4pyfKg703HL0B3nE35W+ZTe+B01xTE32TXq3nCbNfYfISjCQ5U34Vcjqz+aeQU59Zj..

The SSL VPN client will normally be downloaded when a FortiGate unit is configured, however, the standalone client can also be downloaded from the Fortinet Customer Service & Support web portal.  Versions are available for Windows, Linux and MacOS.



Log into the Customer Service & Support web portal at https://support.fortinet.com and select the Firmware Images option in the download section.  The Firmware Images option is only available for customers with current support contracts.
 
Select the FortiGate firmware and navigate to the appropriate SSL VPN clients folder.  For example:



     FortiGate => v4.00 => 4.0MR2 => MR2 => SSL-VPN



Select the required client.  The Windows client is available in both .msi and .exe format, the linux client is a .tar.gz format, and the MacOS client is in a .dmg format.



It should be noted that the SSL VPN Standalone clients are only available from FortiOS 4.0 but t..
下面的命令可以查出在域控中过去10周内没有登陆的计算机名
dsquery computer -inactive 10 -limit 0
下面的命令可以直接从域控中删除这些计算机
dsquery computer -inactive 10 -limit 0 | dsrm
 <<   1   2   >>   页数 ( 1/2 )