Archiv des Autors: ictschule

Webserver Upgrade auf Ubuntu Server 14.04 LTS

Wir hosten unseren Webserver selber bei uns. Dazu verwende ich die Serverversion von Ubuntu auf unserem Failovercluster. Das betreiben als virtuelle Maschine hat grosse Vorteile. Um Tests durchzuführen, kann man einfach die Festplatte kopieren und damit eine neue virtuelle Maschine starten, auf der man die Tests durchführt. Dies kann einem eine Menge Stress sparen, wenn man wie ich z.B. auf dem Server ein Upgrade auf die neue Version 14.04 LTS installiert und danach zwei von fünf Seiten nicht mehr laufen…

Um ein Update auf 14.04 LTS durchzuführen, benötigt man den folgenden Befehl:

sudo do-release-upgrade –d

Den Schalter –d benötigt man nur, wenn die Meldung “No new release found” kommt. Dies ist bei 14.04 LTS der Fall, bis das erste Update im Sommer kommen wird.

image

image

image

image

image

Bei zwei unserer Typo3 Installationen kommt nach dem Update nur die Fehlermeldung “Oops, an error occurred!”

image

Wenn man sich am Backend anmelden möchte, bekommt man eine Fehlermeldung und damit einen Hinweis auf die Extension tt_news:

PHP Runtime Notice: Declaration of tx_ttnews_categorytree::getTree() should be compatible with t3lib_treeView::getTree($uid, $depth = 999, …

image

Damit man sich überhaupt am Backend anmelden kann, muss man die Fehlermeldungen im Installtool (www.domain.tld/typo3/install) deaktivieren. Dazu muss man im typo3conf Ordner eine Datei ENABLE_INSTALL_TOOL erstellen (z.B. mit sudo touch ENABLE_INSTALL_TOOL).

image

Im Install Tool wählt man “All Configuration” aus.

image

Hier sucht man nach [displayErrors] und ändert den Eintrag von –1 auf 0.

image

Damit die Änderung übernommen wird, muss man ganz nach unten scrollen und auf “Write to localconf.php” klicken.

image

Danach werden die PHP Fehlermeldungen nicht mehr angezeigt und so funktionieren auch die alten Webseiten mit der aktualisierten PHP und Apache Version von Ubuntu Server 14.04 LTS.

Zusätzliche Software

Auf meinem PC befindet sich jeweils noch diverse Zusatzsoftware, die nicht auf allen Clients verteilt wird. Für spätere Fälle pflege ich hier eine Auflistung.

Remote Desktop
Da ich häufig Remotedesktop Verbindungen zu verschiedenen Computern herstellen muss, verwende ich ein Tool, mit dem ich die Übersicht darüber behalten kann. Gute Erfahrungen habe ich mRemoteNG gemacht.

Virtualisierung
Ich benötige immer mal wieder eine virtuelle Maschine um beispielsweise Pakete zur Verteilung zu testen. Früher hatte ich gute Erfahrungen mit Virtualbox gemacht. Seit Windows 8 benutze ich aber das bereits mitgelieferte Hyper-V. Wie man Hyper-V installiert, wird z.B. hier beschrieben.

AnyDesk
Um Remotehilfe anzubieten, verwenden wir AnyDesk.

Handbrake
Um Videoformate umzuwandeln, setze ich Handbrake ein

Verschlüsselung
Ausserhalb dieses Blogs dokumentiere ich sensitive Daten in ein Worddokument in meinem Userhome. Dieses hatte ich früher aber zur zusätzlichen Absicherung noch mit Truecrypt verschlüsselt. Truecrypt wird nicht mehr weiterentwickelt, daher verwende ich neu Veracrypt, das auf Truecrypt aufbaut.

VNC Viewer Plus
Bei den neueren PC’s achten wir darauf, dass sie Intel AMT unterstützen. Um die KVM Funktionalität zu nutzen, setze ich VNC Viewer Plus ein.

Putty
Um Telnet oder SSH Verbindungen zu Switches oder dem Webserver herzustellen, setze ich Putty ein.

Notepad++
Als schnellen und praktischen Editor verwende ich Notepad++.

Orca
Wenn man MSI Pakete anpassen möchte, kommt man um Orca kaum herum. Leider ist Orca nicht einfach ein kleiner Download, sondern muss aus dem Windows 10 SDK genommen werden, z.B. gemäss dieser Anleitung.

7-Zip
Um komprimierte Dateien zu entpacken, die von Windows standardmässig nicht entpackt werden können, verwende ich 7-Zip.

Brother P-Touch
Um die neuen Geräte wie Computer oder Accesspoints zu beschriften, habe ich einen kleinen P-Touch im Einsatz. Damit man damit drucken kann, benötigt man noch die P-Touch-Editor Software von Brother.

Keepass
Für die vielen Passwörter setze ich die Open Source Software Keepass ein.

Dann gibt es noch weitere Software, die ich nicht regelmässig brauche und nach einer Neuinstallation nicht automatisch installiere, sondern nur, wenn ich sie benötige.

PS Tools
Das Schweizer Sackmesser für Windows von Mark Russinovich kann hier heruntergeladen werden.

Nmap
Für Scans im Netzwerk bekommt man mit nmap ein mächtiges Tool.

Wireshark
Wenn man mal genauer in den Netzwerkverkehr schauen muss, eignet sich Wireshark bestens.

Filezilla
Um auf FTP Server zuzugreifen setze ich Filezilla ein.

XmediaRecode
Um Audio- und Videoformate von einem Format in ein anderes zu verwandeln, verwende ich jeweils XmediaRecode.

Lumi
Interaktive H5P Software erstellen

Mediathekview
Tool, um öffentliche Videobibliotheken zu durchforsten und Filme herunterzuladen

VisualStudio Code
Programmierumgebung

Hyperlinks in Excel auf DFS-Freigaben

Scheinbar hat Excel ein Problem mit Hyperlinks zwischen verschiedenen DFS Freigaben. Auf unserem neuen Fileserver haben wir verschiedene DFS Freigaben, unter anderem ein persönliches Userhome und einen Lehreraustausch. Wenn man nun z.B. eine Exceldatei im Userhome erstellt und einen Hyperlink auf eine Datei im Lehreraustausch einfügt, funktioniert dieser Hyperlink nach dem Speichern nicht mehr.

Der eingefügte Hyperlink funktioniert, bis man die Datei speichert. Nach dem Speichern führt ein Klick auf den Hyperlink zu der Fehlermeldung:

“Die Adresse dieser Website ist unzulässig. Überprüfen Sie die Adresse und versuchen Sie es erneut.”

image

Der Hyperlink wird in einen relativen Pfad umbenannt. “..\..\” bedeutet, dass man von der Datei zwei Ordnerebenen tiefer gehen muss und dann dort weitersuchen soll. Dies würde in diesem Fall sogar stimmen. Nur funktioniert es trotzdem nicht.

image

Wenn die Exceldatei auf einem anderen Laufwerk liegt, wird die Verknüpfung absolut und nicht relativ erstellt und es funktioniert problemlos. Auch funktioniert ein Link auf der DFS-Freigabe innerhalb von Word. Das Problem tritt also wirklich nur in Excel auf.

Man kann aber erzwingen, dass Excel in dem Fall absolute Pfade verwendet. Bei den Dokumenteigenschaften (Datei –> Informationen –> Alle Eigenschaften anzeigen) gibt es eine Eigenschaft “Hyperlinkbasis”.

image

Wenn dort nichts eingetragen ist (es steht “Text hinzufügen”), nimmt Excel den Speicherplatz als Hyperlinkbasis und erstellt relative Pfade.

image

Sobald man hier etwas einträgt (z.B. C:\ oder eine Netzwerkfreigabe) werden die Hyperlinks absolut eingetragen und die Links funktionieren.

ProFTPd installieren

Wir betreiben unseren Webserver immer noch bei uns. Nun lassen wir aber extern eine neue Homepage programmieren. Der Programmierer benötigt nun einen FTP Zugang, um Dateien von extern hochzuladen. So musste ich also einen FTP Zugang einrichten, der danach wieder gelöscht werden kann.

Eine kurze Recherche hat ergeben, dass hauptsächlich vsftpd und ProFTPd empfohlen werden. Ich habe mich dann für ProFTPd entschieden, weil dieser auch über die grafische Oberfläche Webmin konfiguriert werden kann.

ProFTPd kann man direkt in Webmin installieren, indem man “Nicht benutzte Module” auswählt.

image

image

Es geht ja in meinem Fall nur um einen zeitlich begrenzten Zugriff über FTP von einem Benutzer. Daher habe ich mich da auch nicht tief eingearbeitet, eine “quick & dirty” Lösung genügt ja in dem Fall. Ein Minimum an Sicherheit kann man trotzdem erreichen, indem man das Verzeichnis, in das man per FTP gelangt, festgelegt wird.

Dazu kann man unter “Dateien und Verzeichnisse” das Verzeichnis für alle Benutzer auf das Entwicklungsverzeichnis für die neue Webseite festlegen.

image

image

Nun muss man noch einen neuen Benutzer erstellen. Das Stammverzeichnis habe ich auf das Verzeichnis für die Entwicklung der Webseite festgelegt. Die primäre Gruppe wurde auf www-data abgeändert, damit die Dateien dann auch über Apache ausgeliefert werden können.

image

So kann man Dateien hochladen und löschen, aber keine bereits bestehenden ersetzen. In dem Fall gibt es einen Fehler 550. Um das auch noch zu beheben, kann man den neu erstellten User als www-data auftreten lassen.

image

Nun muss man den Server noch veröffentlichen. Dazu erstellt man eine DNAT Regel für FTP.

image

Da ich die Firewall Regeln lieber selber erstelle, habe ich das Häklein bei “Automatic Firewall rule” nicht gesetzt. Dann muss man aber eine eigene Regel erstellen. Da wir den Zugang ja nur für die Firma einrichten müssen, die unsere neue Webseite programmiert, kann man unter Sources den Zugriff auf die verwendete IP einschränken, was nochmals einen deutlichen Sicherheitsgewinn bedeutet.

image

VLC Media Player verteilen

Nachtrag: Neu verteile ich das MSI vom VLC Media Player.

Diese Anleitung ist zwar schon älter, funktioniert aber bis und mit Version 3.0.3. Ganz unten stehen Bemerkungen zu den einzelnen Versionen.

Bisher haben wir den Mediaplayer benutzt, um Filme abzuspielen. Diesen habe ich auch um weitere Codecs erweitert, damit man möglichst viel abspielen kann.

Trotzdem hat sich gezeigt, dass damit nicht alles gelöst werden kann und so wollte ich den VLC Player verteilen. Obwohl es sich dabei um eine weitere Software handelt, die man regelmässig aktuell halten muss, da sie mit dem Internet kommuniziert und damit über allfällige Sicherheitslücken Malware auf ein System kommen könnte.

Eine Möglichkeit wäre, VLC mit Silent-Parametern zu installieren, dann gibt es aber auch eine Desktopverknüpfung und eine Abfrage beim ersten Start.

image

Ausserdem scheint gemäss Internet dann ein Upgrade auf eine neue Version nicht zu funktionieren. Mit dem Silentparamter /S wird die Abfrage unterdrückt, ob die alte Version erneuert werden soll und so bleibt die Installation stehen. Dies habe ich aber nicht selber überprüft.

Besser schienen mir da die verschiedenen Anleitungen, die das Installationsprogramm anpassen, bevor es verteilt wird.

Um die Installation anzupassen, muss man NSIS (nullsoft scriptable install system) herunterladen und installieren.

Das entsprechende NSIS Script, um die Installation anzupassen, ist nicht in allen Versionen vom VLC Player enthalten. Am besten verwendet man die 7z Version vom FTP Server.

Nun kann man die Datei “vlc.win32.nsi” mit einem Editor öffnen (z.B. mit Notepad++) und anpassen.

Standardsprache
Hier muss man Deutsch ausschneiden und vor dem ersten Eintrag wieder einfügen. Der erste Eintrag unter “Language files” wird zur Standardsprache.

image

Verknüpfungen
Da deaktiviere ich alle Verknüpfungen, ausser derjenigen im Startmenü, die das Programm startet. Dazu kann man die Zeilen einfach mit einem führenden Semikolon auskommentieren.

image

Fragen beim Start
Damit die Fragen beim Start (Bild ganz oben) nicht kommen, kann man die verbleibende Verknüpfung um folgenden Eintrag ergänzen:


--no-qt-privacy-ask --no-qt-updates-notif

image

Fehler beheben
Leider ist im Skript ein Fehler, den man noch beheben muss. Die folgenden Zeilen haben einen falschen Schrägstrich. Statt einem normalen Slash muss ein Backslash gesetzt werden.

image

Wenn man diesen Fehler nicht behebt, bekommt man folgende Fehlermeldung.

image

Am Schluss kann man die Datei speichern und schliessen. Um ein angepasstes Setup zu erhalten kann man einen Rechtsklick auf “vlc-win32.nsi” machen und “Compile NSIS Script” auswählen.

image

In NSIS wird angegeben, wohin die neu erstellte EXE-Datei gespeichert wird (in dieser Version im gleichen Verzeichnis, wie der entpackte Ordner).

image

Ich ändere jeweils noch den Namen von vlc-2.1.3-win32.exe auf vlc-aktuell.exe, damit die Version nicht im Namen steht. So kann man mit SCCM später einfach die Datei ersetzen und die Verteilung erneut auslösen lassen.

Diese angepasste Version kann man nun mit dem Silentparameter /S verteilen:

vlc-aktuell.exe /S

Nachtrag
Bei der Version 2.1.5 war das NSIS Skript leider auch bei der 7z Version vom FTP Server nicht dabei. Daher habe ich die Version 2.1.3 heruntergeladen, bei der es noch dabei war. Man kann dann folgende Dateien resp. Verzeichnisse in den Ordner mit der neuen Version kopieren:

  • Verzeichnis helpers
  • Verzeichnis languages
  • Verzeichnis NSIS
  • spad.nsi
  • spad-setup.exe
  • vlc-win32.nsi

Da auf diesem Weg ein altes NSIS Skript verwendet wird, muss man zusätzlich zu den oben beschriebenen Änderungen noch die Versionsnummer anpassen.

image

Nachtrag 2
Perfekt. Bei der Version 2.2.0 ist das NSIS Skript wieder dabei…

Nachtrag 3
Bei der Version 2.2.6 ist das NSIS Skript wieder nicht mehr dabei. Daher habe ich wieder von 2.2.4 die im Nachtrag (1) beschriebenen Dateien und Ordner kopiert und entsprechend angepasst. Zusätzlich musste ich dieses Mal noch die 3 Manifest Dateien

  • axvlc.dll.manifest
  • npvlc.dll.manifest
  • vlc.exe.manifest

in den 2.2.6 Ordner kopieren.

Nachtrag 4 (Version 3.0.0)
Bei der Version 3.0.0 ist das NSIS Skript auch nicht dabei. Man bekommt die Daten z.B. aus der Version 2.2.5.1 und kann der Anleitung bis und mit Nachtrag (1) folgen. Die Dateien aus Nachtrag 3 werden nicht benötigt.

Zeit Online: Erziehung zur digitalen Mündigkeit

Zeit online stellt sich die Frage, was 50 Jahre nach der Einführung der Programmiersprache BASIC das Mindestmass von Computerkompetenz ist.

Beat Döbeli bringt es auf den Punkt:

“Zu wissen, wie Computer programmiert werden, gehört heute schlicht zur Allgemeinbildung. So wie man in der Schule ins Chemielabor geht – und eben nicht nur Bücher darüber liest oder Filme schaut – und trotzdem nicht zum Chemiker wird, genauso sollte man heute auch selbst mal programmiert haben." Im Alltag müsse man heute nicht programmieren können, "aber um die heutige Welt zu verstehen".

Link zum Artikel.

image

Sicherheitswarnung beim Kopieren innerhalb DFS Serverfreigaben

Für unseren neuen Fileserver habe ich DFS (Distributed File Services) verwendet. Dies verlangte aber noch ein paar Anpassungen. Wie man verhindert, dass dann bereits gespeicherte Officedokumente in der geschützten Ansicht geöffnet werden, habe ich hier beschrieben.

Nun wurde mir gemeldet, dass beim Kopieren von einer Datei innerhalb einer Freigabe auf dem Fileserver eine Sicherheitswarnung angezeigt wird.

Durch diese Dateien entstehen möglicherweise Risiken für den Computer.

image

Am Besten fügt man die Adresse des DFS Shares (domäne.tld) mit einer Gruppenrichtlinie zur Intranetzone hinzu. Unter Computerkonfiguration –> Administrative Vorlagen –> Windows-Komponenten –> Internet Explorer –> Internetsystemsteuerung –> Sicherheitsseite muss man “Liste der Site zu Zonenzuweisungen” aktivieren. Durch einen Klick auf “Anzeigen…” kann man die gewünschten Adressen eingeben zusammen mit einer Zahl, wobei die 1 für Intranet steht.

image

image

Hier habe ich domäne.tld und \\domäne.tld eingetragen.

Wenn man an der gleichen Stelle noch den Unterordner Intranetzone öffnet, kann man gerade auch noch “Programme und unsichere Dateien starten”  aktivieren.

image

Nun können Dateien wieder ohne Sicherheitshinweis auf den Freigaben kopiert werden.

Umfrage zu Einsatz von mobilen Geräten

An unserer Schule gibt es eine Arbeitgruppe mobile Geräte, die dem Schulrat eine Empfehlung bis zum Budget 2016 für ein weiteres Vorgehen abgeben soll.

Um alle Lehrpersonen auf den gleichen Stand zu heben, haben wir Beat Döbeli als externen Referenten eingeladen. In seinem Vortrag ist er gerade auch auf die Fragen eingegangen, die als Vorbereitung für den Anlass erarbeitet wurden. Mit dem Wissen dieses Vortrags gab es nun eine Umfrage bei den Lehrpersonen, um abzuklären, wie sie das weitere Vorgehen sehen.

Es handelt sich bei den über 100 Lehrkräften, die eine Antwort abgegeben haben um Lehrkräfte vom Kindergarten bis zur Oberstufe. Wichtig für uns als Arbeitsgruppe sind vor allem folgende Rückmeldungen.

  1. Es gibt eine grosse Mehrheit, die mobile Geräte im Unterricht einsetzen möchte. Wir dürfen uns aber etwas Zeit lassen.
    image
  2. Ab der 5./6.Klasse wird die Lösung BYOD (Schüler bringen ihre privaten Geräte mit) deutlich favorisiert. In den unteren Stufen sieht man eher einen Gerätepool, der ausgeliehen werden kann.
    image

Die gesamten Resultate (ohne die persönlichen Rückmeldungen in Freifeldern) kann man hier herunterladen.

Die Arbeitsgruppe hat die Resultate der Umfrage den Lehrpersonen wieder zurückgemeldet. Im Moment gibt es noch kein Budget für Geräte. Wir haben aber ein vom internen Netzwerk getrenntes Wlan, über das heute schon mit eigenen Geräten gearbeitet werden kann. Wenn plötzlich alle 600 Schüler/-innen regelmässig mit eigenen Geräten arbeiten, benötigen wir sicherlich Anpassungen am Netzwerk (vgl. auch technische Überlegungen).

Die Arbeitsgruppe erarbeitet im Moment Unterlagen für Lehrkräfte, die im neuen Schuljahr mit Schülergeräten arbeiten und dies an einem Elternabend ankünden wollen. Im Moment ist es zwar noch so, dass die Schule keine Geräte zahlen kann, im schlimmsten Fall müssten halt Aufträge gefunden werden, die auch zu zweit an einem Gerät durchgeführt werden können. Erfahrungen aus anderen Gemeinden zeigen aber auf, dass es auch möglich ist, dass alle ein privates Gerät mitbringen. Gemäss einem Gespräch mit dem Verfasser dieses Blogs haben bei ihnen Schüler/-innen anderen Schüler/-innen ausgeholfen, indem sie noch Smartphones organisiert haben, die nicht mehr gebraucht werden.

Neben den Unterlagen für die Eltern wird die Arbeitsgruppe in Abständen von etwa 2 Monaten die Lehrkräfte darüber informieren, was sich bereits in anderen Klassen tut und dabei soll auch immer eine oder mehrere kleine Ideen für den eigenen Unterricht mitgeliefert werden. Idealerweise lassen sich immer mehr Lehrpersonen anstecken, die vorhandenen Geräte der Schüler/-innen im Unterricht einzubauen. Aus diesen gesammelten Erfahrungen wird die Arbeitsgruppe in einem Jahr dann schauen, wie es weitergehen könnte, damit dem Schulrat auf Budget 2016 wirklich eine fundierte Empfehlung abgegeben werden kann.