<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Fabse-on-Blog &#187; Kryptographie</title>
	<atom:link href="http://blog.fabse.net/category/kryptographie/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.fabse.net</link>
	<description>Was bewegt mich; was nicht!</description>
	<lastBuildDate>Fri, 20 Jan 2012 22:06:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Kerberos, der drei-k&#246;pfige H&#246;llenhund</title>
		<link>http://blog.fabse.net/2009/04/24/kerberos-der-drei-kpfige-hllenhund/</link>
		<comments>http://blog.fabse.net/2009/04/24/kerberos-der-drei-kpfige-hllenhund/#comments</comments>
		<pubDate>Fri, 24 Apr 2009 14:54:13 +0000</pubDate>
		<dc:creator>Fabse</dc:creator>
				<category><![CDATA[Büroleben]]></category>
		<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Kerberos]]></category>
		<category><![CDATA[Kryptographie]]></category>

		<guid isPermaLink="false">http://blog.fabse.net/2009/04/24/kerberos-der-drei-kpfige-hllenhund/</guid>
		<description><![CDATA[Will man ein Service Principal Name (SPN) einrichten, dann benötigt man dafür auf jeden Fall einen Domain-Admin-Account. C:\Users\domadm&#62;setspn -A HTTP/meinserver:815 meinserver Registering ServicePrincipalNames for …… Failed to assign SPN on account …… -&#62; Insufficient access rights to perform the operation. &#8230; <a href="http://blog.fabse.net/2009/04/24/kerberos-der-drei-kpfige-hllenhund/">Continue reading <span class="meta-nav">&#8594;</span></a><p><br /><br />---<br />
<a href="https://www.amazon.de/?&tag=fabsenetfabse-21">Unterst&uuml;tze mich und meinen Blog und kauf dir was Nettes (&uuml;ber diesen Link)</a></p>
]]></description>
			<content:encoded><![CDATA[<p>Will man ein Service Principal Name (SPN) einrichten, dann benötigt man dafür auf jeden Fall einen Domain-Admin-Account. </p>
<blockquote><p align="left">C:\Users\domadm&gt;setspn -A HTTP/meinserver:815 meinserver     <br />Registering ServicePrincipalNames for …… Failed to assign SPN on account …… -&gt; <strong>Insufficient access rights to perform the operation.</strong></p>
</blockquote>
<p>Wenn man dann immer noch besagte Fehlermeldung erhält, dann kann man natürlich alle möglichen Leute fragen, ob der DomainAdmin nicht mehr DomainAdmin ist oder man kann auch das Netz durchsuchen und so die ein oder andere Stunde verstreichen lassen.</p>
<p>Generell wäre aber die Effizienz am höchsten, wenn man einfach “Als Administrator ausführen” wählt für die Kommandozeile! *arg*</p>
<p>Zu meiner Verteidigung will ich sagen, dass ich auf allen anderen Servern UAC schon vor einiger Zeit abgestellt hatte, aber dieser Server es aber leider an hatte.</p>
<p>Hier noch eine Hand voll Links, die Kerberos und die Kerberos-bezogene Fehlerdiagnose erläutern:</p>
<p><a href="http://blogs.technet.com/askds/archive/2008/03/06/kerberos-for-the-busy-admin.aspx">Kerberos for the Busy Admin</a> (Kerberos Überblick)    <br /><a href="http://blogs.technet.com/askds/archive/2008/05/14/troubleshooting-kerberos-authentication-problems-name-resolution-issues.aspx">Troubleshooting Kerberos Authentication problems – Name resolution issues</a> (Problem: DNS Server löst Name falsch auf)    <br /><a href="http://blogs.technet.com/askds/archive/2008/05/29/kerberos-authentication-problems-service-principal-name-spn-issues-part-1.aspx">Kerberos Authentication problems – Service Principal Name (SPN) issues &#8211; Part 1</a> (SPNs für ein Webapp einfügen)    <br /><a href="http://blogs.technet.com/askds/archive/2008/06/09/kerberos-authentication-problems-service-principal-name-spn-issues-part-2.aspx">Kerberos Authentication problems – Service Principal Name (SPN) issues &#8211; Part 2</a> (Doppelter SPN)    <br /><a href="http://blogs.technet.com/askds/archive/2008/06/11/kerberos-authentication-problems-service-principal-name-spn-issues-part-3.aspx">Kerberos Authentication problems – Service Principal Name (SPN) issues &#8211; Part 3</a> (SPN für falschen Nutzer registriert)    <br /><a href="http://k2underground.com/blogs/johnny/archive/2008/05/10/kerberos-and-your-moss-setup.aspx">Kerberos and your MOSS setup</a></p>
<p><br /><br />---<br />
<a href="https://www.amazon.de/?&tag=fabsenetfabse-21">Unterst&uuml;tze mich und meinen Blog und kauf dir was Nettes (&uuml;ber diesen Link)</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.fabse.net/2009/04/24/kerberos-der-drei-kpfige-hllenhund/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheit vs. Komfort: Mein Truecrypt Setup</title>
		<link>http://blog.fabse.net/2008/10/27/sicherheit-vs-komfort-mein-truecrypt-setup/</link>
		<comments>http://blog.fabse.net/2008/10/27/sicherheit-vs-komfort-mein-truecrypt-setup/#comments</comments>
		<pubDate>Mon, 27 Oct 2008 10:11:58 +0000</pubDate>
		<dc:creator>Fabse</dc:creator>
				<category><![CDATA[Kryptographie]]></category>
		<category><![CDATA[My Setup]]></category>
		<category><![CDATA[Truecrypt]]></category>
		<category><![CDATA[Usability]]></category>
		<category><![CDATA[Vista]]></category>

		<guid isPermaLink="false">http://blog.fabse.net/2008/10/27/sicherheit-vs-komfort-mein-truecrypt-setup/</guid>
		<description><![CDATA[In direkten Gesprächen mit verschiedenen Menschen &#8211; technikversiert oder nicht &#8211; ist mir aufgefallen, dass viele Menschen ihre Sicherheit nicht so ernst nehmen, wie sie sollten. Ich möchte meinen Beitrag dazu machen und stelle mein Setup vor: Grundlage ist mein &#8230; <a href="http://blog.fabse.net/2008/10/27/sicherheit-vs-komfort-mein-truecrypt-setup/">Continue reading <span class="meta-nav">&#8594;</span></a><p><br /><br />---<br />
<a href="https://www.amazon.de/?&tag=fabsenetfabse-21">Unterst&uuml;tze mich und meinen Blog und kauf dir was Nettes (&uuml;ber diesen Link)</a></p>
]]></description>
			<content:encoded><![CDATA[<p>In direkten Gesprächen mit verschiedenen Menschen &#8211; technikversiert oder nicht &#8211; ist mir aufgefallen, dass viele Menschen ihre Sicherheit nicht so ernst nehmen, wie sie sollten. Ich möchte meinen Beitrag dazu machen und stelle mein Setup vor:</p>
<p>Grundlage ist mein Desktoprechner mit einer Systemfestplatte und einer Datenfestplatte (eigentlich ein Raid). Jedenfalls mag ich das Gefühl nicht, wenn jemand anders einfach meinen PC nutzen kann, deshalb hatte ich schon immer ein Windowskennwort. Dies schützt aber nur den PC, nicht die Daten. Will man an diese ran kommen, genügt das Booten einer Linux-Live-CD und alle Daten liegen offen vor einem.</p>
<p>Ich habe deshalb <a href="http://www.truecrypt.org/">Truecrypt</a> und schon länger meine Datenpartition komplett verschlüsselt. Wichtig ist dabei, dass man eine Partition verschlüsselt und nicht das ganze Laufwerk, denn sonst denkt Windows unter bestimmten Umständen, dass die Platte leer ist und bietet das Formatieren an. Böse! Die Partition darf dabei natürlich über das komplette Laufwerk gehen.</p>
<p>Seit mittlerweile 2 Versionen bietet Truecrypt auch die Option, die Systemplatte zu verschlüsseln. Dies habe ich nun auch gemacht. Wenn der Rechner nun startet, läuft das Bios ganz normal ab, bevor Windows dann mit dem Starten beginnt kommt allerdings eine Passwordabfrage. Ohne das korrekte Password können die Daten auf der Platte nicht entschlüsselt werden und genau genommen könnte man nicht mal sehen, ob da überhaupt ein Windows drauf installiert ist.</p>
<p>Wenn ihr mir so weit gefolgt seit, dann habt ihr beim Booten eine Passwortabfrage, einen Windowslogin und eine weitere Passwortabfrage für die Datenpartition. Hier kommt jetzt der Komfortpunkt: Das Windowskennwort sollte man behalten, da man mit leerem Kennwort womöglich angreifbar übers Netzwerk wird, aber <a href="http://www.tippscout.de/windows-vista-automatisch-anmelden_tipp_3640.html">man kann Windows so einstellen, dass es automatisch einloggt</a> (<a href="http://www.windows-tweaks.info/html/anmeldung.html">oder XP</a>). Dies verringert die Sicherheit nicht, denn man hat ja zuvor schon durch das Truecrypt-Passwort gezeigt, dass man &#8220;berechtigt&#8221; ist. Außerdem kann man das Passwort für die Datenpartition auf der Systempartition hinterlegen und so das Freischalten der Datenpartition durch den Autostart automatisieren:</p>
<p>&#8220;C:\Program Files\TrueCrypt\TrueCrypt.exe&#8221; /volume \Device\Harddisk1\Partition1 /letter e /p &#8220;meinPasswordhier&#8221; /q</p>
<p>Diese Zeile startet Truecrypt, nimmt das angegebene Volumen und meldet es auf den Laufwerksbuchstaben E an. Das Password liegt hier im Klartext vor. /q beendet Truecrypt dann direkt wieder.</p>
<p>Abschließendes Fazit ist, dass ich genau wie ganz am Anfang für den Systemstart nur ein Passwort benötige, nun meine Platten aber komplett verschlüsselt sind. Neben dem Bonus der Sicherheit kommt diese Passwortabfrage nun auch am Anfang im Bootprozess statt in der Mitte! Ich kann also anschalten, gebe nach 3 Sekunden mein Kennwort ein und kann mir einen Kaffee holen, wenn ich wieder komme ist alles fertig!</p>
<p>Ich denke, dass ich auf diesem Wege sowohl die Sicherheit als auch den Komfort gut unter einen Hut gebracht habe!</p>
<p><br /><br />---<br />
<a href="https://www.amazon.de/?&tag=fabsenetfabse-21">Unterst&uuml;tze mich und meinen Blog und kauf dir was Nettes (&uuml;ber diesen Link)</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.fabse.net/2008/10/27/sicherheit-vs-komfort-mein-truecrypt-setup/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
	</channel>
</rss>

