Задать вопрос
  • Как настроить автоматическую загрузку драйвера принтера через GPO?

    @NortheR73
    системный инженер
    В 2021 году в сервисе Print Spooler была обнаружена серьезная уязвимость (PrintNightmare CVE-2021-34527), для исправления которой Microsoft изменила поведение Windows при установке драйверов печати. Теперь пользователи без прав администратора не могут установить драйвера для принтера (KB5005033), в том числе с помощью параметра GPO Point and Print. Установку драйверов (подписанных и неподписанных) должны выполнять только пользователи с правами администратора.

    Установка принтеров с помощью групповых политик Ac... - вот тут расписано, что и как делать.
    Можно заранее интегрировать драйверы в устанавливаемые образы и/или, например, проверять наличие какого-то ключевого файла или флага и ставить драйверы скриптом (через GPO/Scheduled Task)

    такой же вопрос пару лет назад
    Ответ написан
    Комментировать
  • OWA для Exchange и сайт на одном ip-адресе?

    @NortheR73
    системный инженер
    NGINX, Haproxy, IIS ARR и прочие reverse proxy/balancing решения...
    Ответ написан
    Комментировать
  • Принудительно не обновляется GPO на удаленных ПК. Почему?

    @NortheR73
    системный инженер
    Принудительно не обновляется GPO
    что в политике и в каком разделе? на подопытных ПК делали вручную gpupdate /force? если да - какие результаты? еще можно потыкать PowerShell
    Get-ADComputer -filter * -Searchbase "OU=..." | foreach {Invoke-GPUpdate -computer $_.name -force}

    Гуглил. Везде советуют проверять службы WMI, Task Scheduler и порт 135
    там требуется несколько больше настроек - Configure Firewall Port Requirements for Group Policy
    ну и классика - Service overview and network port requirements for...
    Ответ написан
    Комментировать
  • Критично ли предупреждение NTP? Рекомендуется использовать обратное разрешение имен. Возможно, оно выполнено неверно, так как поле RefID в ....?

    @NortheR73
    системный инженер
    UDP123 в обе стороны открыт? Синхронизация времени между хостом и ВМ отключена (если КД=ВМ)? В политиках ничего не отключено в плане времени (политики для NTP-клиентов могут быть отключены или не настроены)?
    Внешний источник времени можно поменять...
    Все КД одновременно являются и NTP-клиентами, и NTP-серверами...
    обычно PDCe смотрит наружу на внешний источник времени (как клиент) и внутрь домена как надежный источник времени (сервер) с типом NTP. Остальные КД являются клиентами PDCe и серверами времени для рядовых серверов и ПК, при этом тип должен быть NT5DS
    w32tm /monitor - показывает, емнип, разницу во времени между текущим КД и внешним источником, я им пользуюсь редко, чаще использую w32tm /stripchart...
    Ответ написан
  • Как автоматически разворачивать необходимое ПО на рабочих станциях?

    @NortheR73
    системный инженер
    Windows Deployment Services/Microsoft Deployment Tookit (готовые образы с ПО), System Center Configuration Manager и аналоги, групповые политики, PS-скрипты...

    З.Ы. можно свой собственный портал самообслуживания сделать, откуда пользователи будут ставить разрешенное и утвержденное в компании ПО
    Ответ написан
    4 комментария
  • Ошибка при установке windows, как решить?

    @NortheR73
    системный инженер
    В вашем случае проще и быстрее грохнуть существующую ВМ и создать новую.
    Если речь идет об эталонном образе (Golden Image) для тиражирования, то сначала создается обычная виртуальная машина с нужными характеристиками (CPU, RAM, Disks, Network), устанавливается ОС, накатываются обновления, ставится дополнительное ПО, при необходимости ВМ добавляется в домен, и выполняются всякие настройки.
    После этого образ "запечатывается" с помощью SYSPREP - что-то типа sysprep.exe /generalize /oobe /shutdown /mode:vm
    Перед запуском SYSPREP рекомендуется создать контрольную точку
    Ответ написан
    Комментировать
  • Как правильно настроить коннектор получения Exchange 2019?

    @NortheR73
    системный инженер
    Она была по умолчанию. Должно ли так быть?
    Да. По умолчанию Default Frontend Receive Connector принимает почту от кого угодно, поэтому там анонимные пользователи. Коннекторы подробно описаны в документации, там же есть скрипт для восстановления настроек коннекторов
    Ответ написан
    9 комментариев
  • Как в Exchange 2019 создать автоответ всем, кроме одного отправителя?

    @NortheR73
    системный инженер
    например:
    1. создать обычный автоответ (можно в Outlook, а лучше с помощью Set-MailboxAutoReplyConfiguration). Во внешнем сообщении (External Message) можно использовать какой-нибудь ключевой набор слов.
    2. создать транспортное правило для исходящей почты: получатель, которого надо исключить, и в теме письма есть слова "Automatic reply:" или в теле письма содержится ключевой набор слов - просто удалять письмо
    3. Настройку автоответа и транспортное правило включать/выключать одновременно

    З.Ы. со времен Exchange 2013 автоответ отправляется каждому отправителю только один раз. Если надо отправлять автоответ каждый день - выключаем/включаем настройки каждый день
    Ответ написан
    Комментировать
  • Как узнать, кто пытался открыть общий ящик в Exchange, если аудит не был включен?

    @NortheR73
    системный инженер
    1. Смотрите и разбирайте логи IIS на Exchange
    2. Security Log на Exchange - разбирайте события 4625 (An account failed to log on), в которых Account Name = "учетка в AD, связанная с этим ящиком", могут быть полезные данные

    По-правильному, для общих ящиков в Exchange создается почтовый ящик типа Shared Mailbox, у него по умолчанию отключен пользователь в AD, и в делегировании отдельно назначаются права на доступ (Full Mailbox Access) и на отправку (Send As). Обычный пользовательский почтовый ящик (ваш случай) можно преобразовать в Shared Mailbox и отключить соответствующую учетку в AD
    Ответ написан
  • Как безболезненно перейти на Exchange?

    @NortheR73
    системный инженер
    ZeroConfigExchange
    Профиль Outlook обычно отсвечивает на диске в профиле пользователя и в реестре:
    %USERPROFILE%\AppData\Roaming\Microsoft\Outlook
    HKEY_CURRENT_USER\Software\Microsoft\Office\XX.0\Outlook

    И первое, и второе можно пошатать PS-скриптами, групповыми политиками и т.д.
    Ответ написан
    Комментировать
  • Как получить группы, в которых состоит пользователь?

    @NortheR73
    системный инженер
    Я нашел func GroupIds пакета "os/user"
    вам нужен модуль/пакет/библиотека для Go для работы с LDAP/Active Directory...
    Далее в коде вы выполняете подключение к AD и LDAP-запрос с фильтром вида
    (&(objectClass=user)(sAMAccountName=yourUserName)(memberof=CN=YourGroup,OU=UsersOU,DC=YourDomain,DC=YourDomainExt))

    должен вернуться ненулевой результат, если конкретный пользователь (yourUserName) входит в конкретную доменную группу (YourGroup)
    Ответ написан
    Комментировать
  • Где в microsoft exchange 2013 где посмотреть может ли пользователь (почтовый ящик) отправлять письма на внешние почтовые адреса?

    @NortheR73
    системный инженер
    Для запрета внешней отправки используют транспортные правила Exchange
    Ответ написан
    Комментировать
  • Как правильно организовать субдомен AD для филлиала?

    @NortheR73
    системный инженер
    тут два варианта:
    1. Общий домен с головной конторой, два AD-сайта (головной и ваш региональный), два КД в вашем региональном сайте. Головные админы должны вам делегировать управление КД и прочими объектами AD, которые относятся к вашему региону (AD-сайту)
    2. Поднимаете собственный AD-лес. Как вы назовете лес и домен - дело ваше. Именование объектов - в принципе, тоже на ваше усмотрение, но можно привязаться к системе именования объектов головной конторы. При необходимости, можно поднять доверительные отношения между головным лесом и вашим региональным лесом
    Ответ написан
    9 комментариев
  • Как синхронизировать время на DC AD?

    @NortheR73
    системный инженер
    1. на КД (с ролью "эмулятор PDC") поднимается и настраивается NTP-клиент (через w32tm), который ходит за временем до надежного источника в сети (например, до сетевой железки или до внешних источников времени) - в настройках такого клиента указывается тип NTP;
    2. на этом же КД (PDCe) поднимается NTP-сервер, который раздает время клиентам в домене - и на доменных клиентах указывается тип NT5DS, в том числе и на остальных КД
    Ответ написан
    3 комментария
  • Что означает статус duplicatedeliver в exchange 2013?

    @NortheR73
    системный инженер
    раз вы не предоставляете уточнения по вопросу - попробую ответить по имеющимся данным...
    в Exchange есть механизм Duplicate Detection, который использует свойства Internet Message ID и Client Submit Time для определения дубликатов писем. Дубликаты могут быть в следующих случаях:
    1. Если у двух сообщений не совпадает один из параметров Internet Message ID или Client Submit Time
    2. Если параметры сообщений совпадают, интервал между получениями превышает 1 час, задача очистки хранилища успела удалить исходное сообщение из таблицы DeliveredTo
    3. Ящик перемещен в другую почтовую базу, а соответствующая таблица DeliveredTo не успела обновиться.

    По предоставленному Message Tracking логу (надо еще миллисекунды смотреть):
    1. в 14:32:20 выполняется первый SUBMIT - передача письма в Exchange Transport
    2. в 14:32:20 от транспортного агента прилетает FAIL
    3. в 14:40:22 агент делает первый RESUBMIT
    4. в 14:40:23 - второй RESUBMIT
    5. в 14:40:26 - двойной SEND (надо смотреть миллисекунды). Видимо, это относится к первому RESUBMIT
    6. в 14:43:04 - снова двойной SEND (надо смотреть миллисекунды). А это - ко второму RESUBMIT

    Нашел ваш предыдущий вопрос касательно Exchange - в нем упоминается некая "сторонняя dlp система". Я бы копал в эту сторону

    З.Ы. Message Tracking лог лучше отсортировать по TimeStamp для наглядности...
    Ответ написан
    Комментировать
  • Как исправить ошибку driver irql_not_less_or_equal?

    @NortheR73
    системный инженер
    Данная ошибка связана с драйвером Intel Rapid Storage Technology (IRST).
    Поэтому обновляйте драйвера материнской платы (с сайта производителя) и/или драйвера IRST

    З.Ы. Гугл все это рассказывает на первой странице результатов поиска по "iaStorE.sys"
    Ответ написан
    Комментировать
  • Что лучше 993 SSL/TLS или 143 STARTTLS? В чём разница приниципиальная? Также что лучше 587 STARTTLS или 465 SSL/TLS?

    @NortheR73
    системный инженер
    Для чего это все? Задача какая?

    Ставил пользакам 143 STARTTLS.
    какой почтовый клиент?

    993 SSL/TLS или 143 STARTTLS
    это IMAP4, на Exchange он по умолчанию отключен, и без особой необходимости включать его не надо (так же, как и POP3)

    465 я так понимаю Exchange в принципе не поддерживает
    этот порт используется внутренними сервисами Exchange (Client Proxy Receive Connector)

    На тему портов есть официальный документ - Network ports for clients and mail flow in Exchange
    Ответ написан
    2 комментария
  • Почему правило в Outlook не применяется к уже полученным сообщениям?

    @NortheR73
    системный инженер
    Возможно, поврежден файл SRS (Send/Receive Settings), лежит в профиле пользователя - C:\Users\%username%\AppData\Roaming\Microsoft\Outlook. Этот файл надо переименовать или удалить - Outlook сам создаст новый...
    P.S. можно удалить неработающее правило из Outlook и снова создать его, но через OWA - в каких-то случаях помогает...
    Ответ написан
  • Почему на сервер с AD не ставится win server 2025?

    @NortheR73
    системный инженер
    In-place upgrade - штука сама по себе не совсем безопасная, тем более для контроллера домена. По-хорошему - рядом разворачивается новый сервер с нужной ОС и поднимается до КД
    ошибка на этапе установки safe_os во время операции boot 0xC1900101 - 0x20017
    ошибка-то, в целом, более-менее известная, причин - вагон+тележка (свободное место на диске, дисковые разделы, драйверы, настройки обновлений, папка Software Distribution и т.д.)

    P.S. я с In-place upgrade до WS2025 еще не игрался - про указанную ошибку конкретно в случае WS2025 ничего не скажу...
    Ответ написан
    4 комментария