Tipps-und-Tricks

Aus Bund FeG - Support

Hier werden wir bei Gelegenheit Anleitungen veröffentlichen, die für Gemeindewebmaster/-innen und -techniker/-innen eine Hilfe sein können. Wenn ihr ein Projekt gemacht und mitgeschrieben habt, meldet euch gern, dann veröffentlichen wir das hier für alle.

Office 365

E-Mail-Weiterleitung nach extern

Standardmäßig ist die Möglichkeit, externe Weiterleitungen zu nutzen, deaktiviert. Wer also seine Gemeinde-Adresse an seine private weiterleiten möchte, kann das nicht. Folgende Schritte sind dazu nötig.

  • In Windows muss im Startmenü nach der PowerShell gesucht werden. Die PowerShell dann als Administrator ausführen.
  • Dort nacheinander folgende Befehle eingeben und einzeln bestätigen
    • Install-Module -Name ExchangeOnlineManagement
    • set-executionpolicy remotesigned
    • Import-Module ExchangeOnlineManagement
    • Connect-ExchangeOnline -ShowProgress $true
    • Dabei kommt dann ein Anmeldefenster, wo man sich mit einem Admin-Account anmelden muss
    • Enable-OrganizationCustomization
  • Wenn das erledigt ist, muss man auf diese Seite gehen und folgendes ausführen: https://security.microsoft.com/antispam
    • Antispam-Ausgangsrichtlinie anklicken
    • in dem rechten Seitenfenster ganz unten auf Schutzeinstellungen bearbeiten klicken
    • Ein - Weiterleitung aktiv auswählen und alles bestätigen
  • Um DKIM zu aktivieren, kann man diesen Link hier nutzen: https://security.microsoft.com/authentication?viewid=DKIM

SPF, DKIM und DMARC

Diese drei wunderbaren Abkürzungen beschreiben Anti-Spoofing-Techniken (sollen also verhindern, dass andere im Namen der eigenen Mailadressen E-Mails verschicken können). Wenn sie für die eigene Domain aktiviert sind, sorgen sie dafür, dass echte E-Mails deutlich seltener als Spam erkannt werden. Auf dem FeG-Server sorgen wir für die Umsetzung, für Mails über die Microsoft-Server ist es aber relativ einfach, daher ist diese Anleitung für diesen Fall.

SPF

Eigentlich keine sehr glückliche Technik (siehe SPF-Fehler), aber wir richten sie so ein, dass sie nichts kaputt macht. Dafür muss der Domain im DNS ein TXT-Eintrag hinzugefügt werden. Beispielhaft sieht der so aus:

v=spf1 ip4:178.250.226.64/28 include:spf.protection.outlook.com include:spf.church.tools ~all

Dabei bedeutet der erste Teil (ip4:178.250.226.64/28), dass vom FeG-Server aus Mails geschickt werden dürfen (sinnvoll für Gemeinden, die ihre Homepage auf dem FeG-Server liegen haben). Der nächste Block (include:spf.protection.outlook.com) bedeutet, dass Microsoft Mails schicken darf (brauchen Gemeinden, die ihre Mails über Office 365 laufen lassen) und der dritte Block (include:spf.church.tools) ist beispielhaft für einen externen Dienstleister, der auch Mails im Namen der Domain schicken darf. Der letzte Block (~all) ist in diesem Fall so eingerichtet, dass korrekt verschickte Mails einen Bonus bekommen, E-Mails, die durch Weiterleitungen auf anderen Mailservern laufen, werden so aber nicht verhindert (-all wird oft vorgeschlagen, macht aber eben Weiterleitungen kaputt).

Einen Online-Generator dafür findet man hier: spf-record.de

Den eigenen SPF-Eintrag kann man hier sehen (nach dem Klick auf den Link die eigene Domain eintragen und auf den Button "Dig" klicken - wenn da kein SPF-Eintrag kommt, gibt es wahrscheinlich noch keinen): digwebinterface.com

DKIM

Bei dieser Technik werden den Mails, die korrekt über den eigenen Mailserver verschickt werden, digitale Signaturen angehängt, die die Echtheit des Absenders beweisen und die auch bei einer Weiterleitung der E-Mail erhalten bleiben. Um das einzurichten, sind folgende Schritte nötig:

  • Im Office 365-Security-Admin-Center unter E-Mail & Zusammenarbeit auf Richtlinien und Regeln, dann auf Bedrohungsrichtlinien und dann DKIM gehen (alternativ geht aktuell dieser Link: https://security.microsoft.com/dkimv2?rfr=scc_dkimv2)
  • Dort die gewünschte Domäne aussuchen und dann rechts bei Nachrichten für diese Domäne mit DKIM-Signaturen signieren den Regler auf aktiviert setzen.
    • Wenn die nötigen DNS-Einträge noch nicht gesetzt worden sind, werden sie in der Fehlermeldung dann angezeigt. Sie haben die folgende Form (beispielhaft für die Domain bund.feg.de), die Zieldomain variiert aber leider, deshalb muss man diesen Weg gehen, um die richtigen Einträge angezeigt zu bekommen:
      • selector1._domainkey 3600 IN CNAME selector1-bund-feg-de._domainkey.bundfeg.onmicrosoft.com.
      • selector2._domainkey 3600 IN CNAME selector2-bund-feg-de._domainkey.bundfeg.onmicrosoft.com.
    • Diese DNS-Einträge dann für die Domain eintragen. Nach ein paar Minuten kann man den Regler dann ohne Fehlermeldung auf aktiviert setzen.
Mail-Relay bei DKIM

Soweit verbessert es das Ansehen der E-Mails, die über Mailprogramme und damit die Microsoft-Server verschickt werden. Die Mails, die von der Homepage geschickt werden (also zum Beispiel über Kontaktformulare) kommen aber erstmal nicht in den Genuss dieser digitalen Signaturen. Es gibt zwei Möglichkeiten, das trotzdem richtig zu nutzen:

  1. Versand über SMTP: Dafür auf der Homepage ein SMTP-Plugin installieren und die Mails über ein existierendes Postfach auf dem Exchange-Server mit Benutzername und Passwort schicken lassen. (Microsoft hat SMTP abgekündigt, das geht absehbar nicht mehr.)
  2. Mail-Relay (geht nur auf dem FeG-Server)
    • Dafür muss im Exchange-Admin-Center ein Connector eingerichtet werden: https://admin.exchange.microsoft.com/#/connectors
      • Dafür dort auf E-Mail-Fluss und auf Connectors gehen.
      • Dann einen Connector hinzufügen.
        • Verbindung von E-Mail-Server Ihrer Organisation.
        • Name z. B. Mail-Relay über mail.feg.de, die beiden aktivierten Haken genau so lassen.
        • Im nächsten Schritt den ersten Punkt Durch Überprüfen, ob der Antragstellername des Zertifikats, auswählen.
        • Dann folgendes einfügen: *.feg.de
        • Alles speichern
    • Als letztes brauchen wir per Mail an support@feg.de folgende Infos:
      • die Domain, um die es geht
      • den Servernamen, den ihr für eure Domain als MX eintragen musstet (bspw. für bund.feg.de: bund-feg-de.mail.protection.outlook.com)
        • findet man im Zweifelsfall im MS-Admin-Center (https://admin.microsoft.com) unter Einstellungen - Domänen - Domäne auswählen - Karteikarte DNS-Einträge - MX-Eintrag
      • Sobald wir diese Infos haben, können wir (Stand 2022-03 noch in Vorbereitung) den Mailfluss so einstellen, dass die E-Mails dann über die MS-Server rausgehen.

DMARC

DMARC ist dann der letzte Schritt (wirklich nur, wenn SPF und DKIM laufen) und dafür ist nur noch ein letzter DNS-TXT-Eintrag nötig. In dieser Form tut er noch nicht viel, es gibt aber Hinweise dafür, dass alleine der Eintrag im DNS dafür sorgt, dass Hacker die Domäne nicht mehr so gern als Absender nehmen. Dafür diesen Eintrag hinzufügen (dabei die Mailadressen ändern evtl dafür ein eigenes Postfach einrichten, wenn ihr von den Mails nicht belästigt werden wollt):

_dmarc 3600 IN TXT v=DMARC1; p=none; rua=mailto:dmarc@euredomain.de; ruf=mailto:dmarc@euredomain.de; fo=0:1:d:s;

Kurze Erklärung, was das tut: Man verkündet der Welt, dass man gerne von fremden Mailservern informiert werden möchte, wenn E-Mails im Namen der eigenen Domain angenommen werden, ob SPF und DKIM ordentlich waren. Bei der Mailadresse, die man in dem DNS-Eintrag veröffentlicht, kommen also Mails von den Mailservern an, die DMARC umsetzen. Diese Mails kann man auswerten oder man lässt es. Grundsätzlich ist die Idee, dass man das erst beobachtet (p=none bedeutet, dass der empfangende Server nichts tun soll, als zu informieren), und wenn man merkt, dass wirklich alle ordentlichen Mails vom eigenen Mailserver verschickt werden, kann man das noch schärfer stellen, dass die "unordentlichen" Mails nicht mehr angenommen werden sollen.

Test

Als letztes kann man noch schauen, wie die eigenen Mails von Mailservern eingeschätzt werden. Dazu auf die Seite mail-tester.com gehen, eine nicht-leere E-Mail an die angezeigte Adresse schicken und das Ergebnis abwarten. Wenn ihr Fragen dazu habt, könnt ihr auch den Ergebnis-Link an [[1]] schicken, dann geben wir unseren Senf dazu.

Mails vom FeG-Server nach Office 365

Microsoft scheint die Mails von anderen Mailservern zu ihnen hin zu zählen und es kam schon vor, dass - wenn viele Mails vom FeG-Server an Gemeinden mit Office 365 geschickt wurden - die Mails nicht mehr angenommen werden. Um dem entgegenzuwirken, hilft es, wenn möglichst viele Gemeinden den FeG-Server als zuverlässige E-Mail-Quelle angeben. Dazu muss ein Connector eingerichtet werden (das ist der gleiche, wie oben in der Anleitung, also nicht doppelt einrichten :-) ):

  1. Die Exchange-Verwaltungskonsole (Exchange admin center) öffnen: https://admin.exchange.microsoft.com/#/connectors
  2. Auf E-Mail-Fluss und dann auf Connectors gehen.
  3. Einen neuen Connector erstellen.
  4. Verbindung von: “E-Mail-Server Ihrer Organisation”, Verbindung mit: “Office 365“.
  5. Einen Namen vergeben (z. B. "mail.feg.de eingehend")
  6. Beide Checkboxen angehakt lassen
  7. Den zweiten Punkt “Durch Überprüfen, ob die IP-Adresse des…” auswählen.
  8. Folgende IP-Adresse des Servers eintragen: 178.250.226.64/28 und auf das ‚+‘-Symbol klicken.
  9. Alles speichern.

Lizenzverwaltung

In letzter Zeit kommen Mails von Microsoft, man möge inaktiven Benutzern die Lizenzen entziehen. Um das ganz einfach herauszufinden, muss man folgendes tun:

Den inaktiven Benutzern kann dann nach Absprache die Lizenz wieder entzogen werden, oder man kann ihnen helfen, die jeweiligen Tools (z. B. Onedrive) so einzurichten, dass sie eine regelmäßige Aktivität verzeichnen.

Mini-PC für Info-Monitor

Raspberry 3

Es gab den Wunsch in der Gemeinde an der Missionswand einen Monitor mit Info-Homepage zu haben, wo dann einfach aktuelle Nachrichten der Gemeinde angezeigt werden können. Ein erster Versuch mit einem Raspberry 3 B+ war ziemlich ernüchternd. Automatisch eine Webseite aufzumachen kriegt man damit schon hin, aber die Kantenglättung war ziemlich übel und das WLAN war an der Stelle im Gemeindehaus hart an der Grenze, die grafischen Übergänge haben ziemlich geruckelt, war nicht wirklich das, was wir wollten.

Gigabyte Brix S

  • Der zweite Versuch war ein Gigabyte Brix S (GB-BLPD-5005) (hat mit 4 GB RAM ca. 180 € gekostet)
  • m.2-SSD mit 120 GB lag noch rum.
  • Windows 10 lässt sich immer noch mit Windows 7-Key aktivieren, lag auch noch rum.
  • Folgende Einstellungen haben sich für den Dauerbetrieb bewährt:
    • In den Energie-Einstellungen Nie in den Standby wechseln (Monitor und Rechner)
    • Im BIOS Resume after Power-loss eingeschaltet, damit man ihn auch durch ziehen des Stromkabels neu starten lassen kann.
    • In der Aufgabenplanung einen regelmäßigen Neustart einschalten
      • Tipp: Sonntag morgens zweimal hintereinander mit 5 Minuten Abstand, dann sind etwaige Sondertabs wegen Browser-Update kein Problem.
    • Ein Teamviewer mit sicherem Passwort im Dauerbetrieb ermöglicht die Fernwartung bei Bedarf, ohne Maus und Tastatur in der Nähe haben zu müssen.
    • Im Firefox sind folgende Einstellungen fein:
      • Erweiterung AutoFullscreen (dann startet er die Startseite automatisch im Vollbild - mit F11 kommt man da wieder raus)
      • Evtl Erweiterung Auto-Reload-Tab (je nach dem, wie oft sich der Inhalt der Seite ändert)
      • In about:config die Einstellung browser.sessionstore.resume_from_crash auf false setzen (dann kommt keine Sitzungswiederherstellung nach einem Crash)
      • Um die Ladeanzeige/Statusbar unten links auszublenden folgendes:
        • Leere Datei %appdata%\Mozilla\Firefox\Profiles\xyz\chrome\userChrome.css angelegen (den Ordner chrome bei Bedarf anlegen, auf Groß-/Kleinschreibung achten)
        • Dort hinein kommmt
/* Suppress Connecting/Waiting/Reading/Transferring */
#statuspanel[type="status"] {
display: none !important;
/* Suppress Link Destination Overlay */
#statuspanel[type="overLink"] {
display: none !important;
}

Ergebnis ist sehr zufriedenstellend, Bild und Übergänge sehen gut aus, Prozessor ist kein Flaschenhals und die 4 GB RAM reichen für einen offenen Tab auch locker aus.

Dann gibt es noch den Wunsch, dass der Monitor während des Gottesdienstes kein Bild zeigt, im Moment läuft auf der Homepage ein Cronjob, der in den Zeiten eine schwarze .html-Datei ins Hauptverzeichnis der Seite lädt (dafür braucht man dann noch das Auto-Reload-Plugin im Firefox), das ist aber schon eine sehr aufwendige Lösung.

Andere Lösung für den schwarzen Bildschirm
  • Schwarze, automatisch startende .ppsx-Datei (dafür braucht man entweder den Powerpoint-Viewer (gibts nicht mehr von MS, aber bei Chip und Co findet man den Download noch, oder Powerpoint Mobile im Microsoft Store)
    • Über die Aufgabenplanung die ppsx-Datei starten lassen
    • Am Ende des Godis wieder per taskkill.exe (für Powerpoint Mobile ist das der Befehl taskkill /f /im pptim.exe) beenden.

Alternativ zur Homepage eine PPT auf dem Monitor

Und weil mir grad während des Tippens klar wird, was man damit auch machen könnte, hier noch die (einfachere) Variante zur Homepage mit einer PPT-Präsentation

  • Auf dem Rechner eine Cloud der Wahl installieren.
  • In einen freigegebenen Ordner aus der Ferne eine (bei Bedarf zu ändernde) .ppsx-Datei legen (also die Variante, die automatisch abgespielt wird)
  • Powerpoint Mobile im Microsoft Store (wobei ich es nur über den Link gefunden hab) installieren
  • In der Aufgabenplanung einen regelmäßigen Neustart einplanen
    • dazu legt man sich eine leere Text-Datei an, lässt sich in den Optionen des Windows-Explorers die Dateierweiterungen anzeigen und ändert die .txt-Endung in .bat
    • dann kann man per Rechtsklick - Bearbeiten die Befehle eintragen (für den Neustart shutdown -r -f -t 0 in eine bat-Datei und für das Öffnen der PPSX-Datei den kompletten Pfad in Anführungszeichen z. B. "C:\Users\User\Meine Lieblingscloud\Info-Präsentation\Präsentation.ppsx" in eine andere bat-Datei)
    • Dann in der Aufgabenplanung eine neue Aufgabe anlegen
      • als Trigger einen wöchentlichen Termin eine Stunde vor dem Godi
      • als Aktion das Programm "C:\Windows\System32\cmd.exe und als Parameter /c "C:\Users\User\Desktop\neustart-bat-Datei-von-oben.bat"
  • Die Aufgabe für den Start der PPSX kriegt als Trigger keinen Termin sondern Bei Anmeldung eingetragen und zusätzlich noch unten Verzögern für 5 Minuten (damit die Cloud nach dem Neustart die aktuelle Version ziehen kann)

Monitor mit Raspberry Pi und Wordpress-Plugin

Aus der FeG Mühlacker kommt dieser Tipp (vielen Dank euch):

Wir haben auch einen TV-Monitor in unserem Foyer mit einem Raspberry Pi verbunden, der den Browser Chrome im Kiosk-Modus anzeigt. Zur Fernwartung haben wir VNC Connect von RealVNC installiert. Damit können Wartungsarbeiten oder auch Neustarts per Smartphone ausgelöst werden. Als weiteres Backup haben wir eine funkgesteuerte Steckdose montiert, falls ein Neustart erzwungen werden muss.

Das besondere kommt nun:

Wir haben in unserem Wordpress, über das wir die normale Internet-Seite der Gemeinde pflegen, das Plugin "Foyer - Digital Signage für WordPress" installiert und in Betrieb genommen. Darüber wird eine öffentliche Webseite generiert, die in Dauerschleife läuft und auf den der Browser Chrome automatisch zugreift. Damit können wir im Team bequem von zu Hause aus die Inhalte für den Foyer-Monitor hochladen und aufbereiten.

Unterstützt werden auch Videos und YouTube-Videos. Damit sind aber dann auch die Anforderungen an Bandbreite und Hardware etwas höher.

Bei Rückfragen oder für weitere Infos, einfach melden: Tilo Schauer