<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:base="https://chaaban.berlin/">
  <title>Saad Chaaban - IT Freelancer und Tech Enthusiast</title>
  <subtitle></subtitle>
  <link href="rss.xml" rel="self" />
  <link href="https://chaaban.berlin/" />
  <updated>
    2024-07-23T00:00:00Z
  </updated>
  <id>https://chaaban.berlin/</id>
  <author>
    <name>Saad Chaaban</name>
  </author>
  <entry>
    <title>11ty statt Hugo</title>
    <link href="/blog/11ty-statt-hugo/" />
    <updated>2024-07-23T00:00:00Z</updated>
    <id>/blog/11ty-statt-hugo/</id>
    <content xml:lang="" type="html">
      <p>Der Umzug von Hugo auf 11ty hat nun nach ein paar Tests erfolgreich Stattgefunden.
Wie man sieht habe ich mich auch erst einmal für ein einfacheres Design entschieden.</p>
<p>Dieser Blogeintrag ist in erster Linie ein Test, um zu sehen das 11ty so funktioniert wie geplant.
Wenn sich die Zeit findet, werde ich ein wenig ausführlich auf das Thema eingehen.</p>

    </content>
  </entry>
  <entry>
    <title>LGPOs sichern</title>
    <link href="/blog/lgpos-sichern/" />
    <updated>2024-06-08T16:56:44Z</updated>
    <id>/blog/lgpos-sichern/</id>
    <content xml:lang="" type="html">
      <h1>Lokale Gruppenrichtlinien Sichern und (auf anderen Computern) wiederherstellen</h1>
<p>Bei einem meiner Kunden werden die Computer derzeit nicht über eine Domäne verwaltet.</p>
<p>Was bei kleineren Betrieben nicht unüblich ist, aber dennoch ist es ja das Ziel eines Administrators alle Rechner homogen mit den selben Einstellungen zu haben und das natürlich mit wenig Aufwand.</p>
<p>Der wahrscheinlich erste Gedanke der mir, wie auch vielen anderen kam - wenn eine Neuinstallation mit einem Vorbereiteten Image nicht in Frage kommt - ist das man ja einfach die Registry Keys kopiert und auf den neuen Rechner einspielt.</p>
<p>Dies klappt bei Lokalen Gruppenrichtlinien leider nur sehr begrenzt, aufgrund der Art wie Windows die Reihenfolge der Konfiguration ausliest.</p>
<p>Denn wenn man diese Registry raus ziehen und im neuen Computer einspielt und anschließend man jedoch <code>gpedit</code> öffnet merkt man hier schnell, das nichts übernommen worden ist, wie es sein soll und nach einem <code>gpupdate</code> werden die in der Registry importierten Einstellungen sogar wieder überschrieben.</p>
<p>Abhilfe schafft hierbei das <em>Local Group Policy Object (LGPO) Tool</em>, von Microsoft selbst.</p>
<blockquote>
<p><code>LGPO.exe</code>ist ein Befehlszeilenhilfsprogramm, das zur Automatisierung der Verwaltung von lokalen Gruppenrichtlinie entwickelt wurde.
Lokale Richtlinien ermöglichen Administratoren eine einfache Möglichkeit, die Auswirkungen der Gruppenrichtlinie zu überprüfen und eignet sich ebenfalls für die Verwaltung von Systemen, die keiner Domäne angehören.
<code>LGPO.exe</code> kann Einstellungen aus Registrierungsrichtliniendateien (Registry.pol), Sicherheitsvorlagen, Sicherungsdateien für erweiterte Überwachung und aus formatierten &quot;LGPO-Textdateien&quot; importieren und anwenden. Es kann ebenfalls lokale Richtlinie in eine Gruppenrichtlinienobjekt-Sicherungsdatei exportieren. Es kann den Inhalt einer Registrierungsrichtliniendatei in das Format &quot;LGPO-Text&quot; exportieren, das dann bearbeitet werden kann, und eine Registrierungsrichtliniendatei aus einer LGPO-Textdatei erstellen.</p>
</blockquote>
<p><a href="https://learn.microsoft.com/de-de/windows/security/operating-system-security/device-management/windows-security-configuration-framework/security-compliance-toolkit-10#what-is-the-local-group-policy-object-lgpo-tool">Quelle: Microsoft</a></p>
<p>Natürlich gibt es auch <a href="https://www.powershellgallery.com/packages/PolicyFileEditor/3.0.0">Powershell Lösungen</a> Ich habe mich aber aus folgenden zwei gründen aktiv dagegen entschieden:</p>
<ol>
<li>Ich wollte nicht mehr Dinge auf dem System Installieren als Notwendig.
<code>LGPO.zip</code> wird Lokal ausgeführt und kann gelöscht oder mit dem Backup der Richtlinien irgendwo gesichert werden.</li>
<li>Habe ich schon auf einem Computer alle Lokalen Richtlinien eingerichtet und wollte diese nun auf einfachste Art und weise wieder einspielen können. LGPO schien hierbei für mich das richtige zu sein!</li>
</ol>
<h2>Was wird benötigt?</h2>
<ul>
<li>Die entpackte <code>LGPO.zip</code> aus dem <a href="https://www.microsoft.com/en-us/download/details.aspx?id=55319">Microsoft Security Compliance Toolkit</a></li>
<li>Eine als Administrator geöffnete Eingabeaufforderung.</li>
<li>Einen existierenden Pfad indem wir das Backup anlegen können.</li>
</ul>
<h2>Exportieren der Lokalen Gruppenrichtlinien Einstellungen</h2>
<ol>
<li>In Powershell den Pfad der Entpackten <code>LGPO.zip</code> ansteuern. In meinem Beipiel befindet sich der Ordner <code>LGPO_30</code> direkt auf <code>C:\</code>. Dieser Pfad wird für die gesamte Anleitung weiterverwendet.</li>
</ol>
<pre><code class="language-bash">cd C:\LGPO_30</code></pre>
<ol start="2">
<li>Um die konfigurierten Lokalen Richtlinien zu exportieren geben wir nun folgenden Befehl ein:</li>
</ol>
<pre><code class="language-bash">LGPO.exe /b "C:\LGPO_30\BACKUP"</code></pre>
<blockquote>
<p>[!Warning] Achtung!
Wie zuvor geschrieben, MUSS der Ordner schon existieren. Andernfalls, bricht LGPO den Vorgang mit der Meldung <code>Invalid directory name for GPO backup: C:\LGPO_30\BACKUP</code> ab.</p>
</blockquote>
<p>Wurde alles richtig gemacht, erscheint nun eine ähnliche Meldung wie diese:</p>
<pre><code class="language-bash">LGPO.exe - Local Group Policy Object Utility
Version 3.0.2004.13001
Copyright (C) 2015-2020 Microsoft Corporation
Security Compliance Toolkit - https://www.microsoft.com/download/details.aspx?id=55319

Creating LGPO backup in "C:\LGPO_30\BACKUP\{BC8D89CC-D22D-4FF4-B1BC-2B29416FFEC8}"</code></pre>
<h2>Wiedereinspielen von gesicherten Lokalen Gruppenrichtlinien</h2>
<p>Da sich nun der Backup Pfad in einem Unterordner der schon heruntergeladenen <code>LGPO.zip</code> befindet können wir nun einfach den Ordner <code>LGPO_30</code> auf einem Stick (oder ins Netzwerk) verschieben und diesen Ordner mitsamt Backup auf den Ziel Computer wieder einspielen.</p>
<p>In meinem Falle habe ich die Daten auch auf dem Ziel PC direkt auf <code>C:\</code> gelegt.</p>
<ol>
<li><em>Eingabeaufforderung</em> auch am Zielcomputer mit Administratorrechten starten und in den Ordner von LGPO navigieren</li>
</ol>
<pre><code class="language-bash">cd C:\LGPO_30\</code></pre>
<ol start="2">
<li>wir starten wieder <code>LGPO.exe</code> nur mit dem Parameter <code>/g</code> und dem kompletten Pfad.</li>
</ol>
<pre><code class="language-bash">LGPO.exe /g "C:\LGPO_30\BACKUP\{BC8D89CC-D22D-4FF4-B1BC-2B29416FFEC8}"</code></pre>
<p>Hat man alles richtig gemacht erscheint auch hier folgende Meldung:</p>
<pre><code class="language-bash">LGPO.exe - Local Group Policy Object Utility
Version 3.0.2004.13001
Copyright (C) 2015-2020 Microsoft Corporation
Security Compliance Toolkit - https://www.microsoft.com/download/details.aspx?id=55319

Registering Machine CSE: UEV Policy, {169EBF44-942F-4C43-87CE-13C93996EBBE}
Registering Machine CSE: Registry Policy, {35378EAC-683F-11D2-A89A-00C04FBBCFA2}
Registering Machine CSE: Windows Search Group Policy Extension, {7933F41E-56F8-41D6-A31C-4148A711EE93}
Registering User CSE: Registry Policy, {35378EAC-683F-11D2-A89A-00C04FBBCFA2}
Clearing existing audit policy
Apply Audit policy from C:\LGPO_30\BACKUP\{BC8D89CC-D22D-4FF4-B1BC-2B29416FFEC8}\DomainSysvol\GPO\Machine\microsoft\windows nt\Audit\audit.csv
Apply security template: C:\LGPO_30\BACKUP\{BC8D89CC-D22D-4FF4-B1BC-2B29416FFEC8}\DomainSysvol\GPO\Machine\microsoft\windows nt\SecEdit\GptTmpl.inf
Import Machine settings from registry.pol: C:\LGPO_30\BACKUP\{BC8D89CC-D22D-4FF4-B1BC-2B29416FFEC8}\DomainSysvol\GPO\Machine\registry.pol
Import User settings from registry.pol: C:\LGPO_30\BACKUP\{BC8D89CC-D22D-4FF4-B1BC-2B29416FFEC8}\DomainSysvol\GPO\User\registry.pol</code></pre>
<p>Und man sieht wenn man die Lokalen Gruppenrichtlinien startet, das sich diese nun eingespielt worden sind.
Sollte man Dinge aktiviert haben wie die Online Suchfunktion in der Startleiste zu deaktivieren, merkt man auch hier sofort, das die Einstellungen übernommen worden sind.</p>

    </content>
  </entry>
</feed>

