Volodymyr
🤦‍♂️🤦‍♂️🤦‍♂️🤦‍♂️ Действительно, проверил, ссылка есть:)
Не факт, что это поведение будет и дальше, но пока есть.
Роман
Друзья, есть у кого рабочий способ прибить windows update в локальной сети на шлюзе?
Bomberman
gpo же есть
Мож домена нет.
Anonymous
тогда gpedit локально
Bomberman
тогда gpedit локально
А если компов много? Бегать по всем?
Anonymous
remote registry погугли
Илья
Anonymous
зачем бегать 21 век на дворе
Bomberman
зачем бегать 21 век на дворе
Да я не спорю, но, всё возможно...
Anonymous
и wsus
тем более странно, если компов много почему нет AD
Anonymous
что-то вроде этого можно: PsRemoteRegistry: Get-Content servers.txt | New-RegKey -Key "SOFTWARE\Policies\Microsoft\Windows" -Name "WindowsUpdate\AU" -PassThru | Set-RegString -Value NoAutoUpdate -Data 1 -Force -PassThru
😷Драничек
Роман
Компов около 70 в сети, ad пока нет, но почти везде win10 и постоянно обновления прилетают. Есть ПО дял блокировки, хотелось бы прям на роутере заблокировать
SeGa
как можно жить с 70 компами на 10ке без ад.....это же жесть
Роман
Не спрашивайте, сеть досталась в наследство, парк железа и ПО разный, буду приводить в порядок. Сейчас задача железно прибить апдейты
Илья
да здравствует ботнет из 70 тачек
SeGa
Друзья, есть у кого рабочий способ прибить windows update в локальной сети на шлюзе?
https://answers.microsoft.com/en-us/windows/forum/windows_other-networking/need-windows-update-servers-ip-address-range-to/0b0d3618-f74c-411d-bb46-58bd605f7abe - в днс заверни их на куданибудь и возможно будет счастье, но я бы не отключал апдейты.....
😷Драничек
прибить апдейты и порядок у меня как-то вместе не складываются
1. Прибить 2. Развернуть ад 3. Поставить всус Ежели человек порядок хочет навести. Бесконтрольные апдейты до добра не доводят. Вспомните недавний с дровами кьёсеры
SeGa
хотя возможно оно использует свои днсы, тогда либо гуглить список ip и блочитть по ip
SKYNET
Компов около 70 в сети, ad пока нет, но почти везде win10 и постоянно обновления прилетают. Есть ПО дял блокировки, хотелось бы прям на роутере заблокировать
http://windowsupdate.microsoft.com http://*.windowsupdate.microsoft.com https://*.windowsupdate.microsoft.com http://*.update.microsoft.com https://*.update.microsoft.com http://*.windowsupdate.com http://download.windowsupdate.com http://download.microsoft.com http://*.download.windowsupdate.com http://wustat.windows.com http://ntservicepack.microsoft.com http://stats.microsoft.com https://stats.microsoft.com
SeGa
может такое быть что обновления используют свои днсы а не те которые указаны в настройках...хотя можно запретить трафик на внешние днсы )
Yakov
1. Прибить 2. Развернуть ад 3. Поставить всус Ежели человек порядок хочет навести. Бесконтрольные апдейты до добра не доводят. Вспомните недавний с дровами кьёсеры
вот из последнего, они починили дыру в шареных принтерах, но убили их использование, народ плачет и откатывает апдейты, но дыра уж очень злая
SeGa
но лучше ad+wsus, если ad сейчас не вариант, то хотя бы wsus
Илья
Для этого и есть всус. Оценил последствия, поставил КВшку
и бухгалтерию завёл в тестовую группу азаза
Геннадий
Для этого и есть всус. Оценил последствия, поставил КВшку
не всегда вовремя всплывает "радость"
😷Драничек
не всегда вовремя всплывает "радость"
Для этого есть план обновления
😷Драничек
Временно завернуть днсом на 127.0.0.1 *.microsoft.com можно еще)
Роман
Всем спасибо за рекомендации! Сейчас сеть поделил на vlan, по 10-15 пк в 1vlan. Есть группа ПК, на которых можно обкатать обновления. Хотелось бы вручную открывать доступ к апдейтам - сначала на тестовых ПК, потом уже открывать в разные vlan постепенно. Считаю бесконтрольные обновления злом, которое может поломать систему.
Роман
и часто ломается?
из последнего - прилетело обновление 20H2 и пропал доступ к одному из серверов на ubuntu
Илья
небось потому что майкрософты снова прикрыли за тебя дырявый смб1?
Роман
а поч пропал?
Илья, спасибо, об этой уязвимости знаю давно. И знаю все дыры в сети (админ. права на пк, все пк в одной сети, старое по, коммутаторы xxx-link) . Поэтому и взялся за сеть - поставил роутер mikrotik, коммутаторы нормальные crs326, поделил на vlan, постепенно переустановлю ОС и ПО. Все же так начинают? или у вас изначально сеть в идеале? ну без шуток)
Роман
так стоит ubuntu 12.04 и smb1. Win10 20H2 отвалились
Moneron 🇷🇺
Временно завернуть днсом на 127.0.0.1 *.microsoft.com можно еще)
Слышал, что не работает. Не проверял. Использую бесконтрольные обновления. И вообще в Win8 из надписи "Мой компьютер" убрали "Мой", теперь это не ваш компьютер. Пришлось смириться )
Илья
так стоит ubuntu 12.04 и smb1. Win10 20H2 отвалились
мерзкий майкрософт закрывает за тебя уязвимости, на которые все годами кладут болт. такие обновы точно надо запретить. нужно собрать больше дыр
Anonymous
Вкл/выкл в компонентах
Илья
Вкл/выкл в компонентах
да, но это не решение. решение это использование актуальных не дырявых технологий
Anonymous
А что на убунте вращается? Обновить не вариант?
Илья
Согласен
и решать проблемы с уязвимостями смб1 отключением обнов-странная фигня. ещё и заявляя о том что майки пихают стрёмные обновы
😷Драничек
да, но это не решение. решение это использование актуальных не дырявых технологий
Что вы накинулись. Человек же написал - наследство. Разберётся потихоньку
Илья
Что вы накинулись. Человек же написал - наследство. Разберётся потихоньку
ну да. глядишь майкрософты ещё выпустят обновку, которая очередную уязвимость будет закрывать, а такое нам не над да и смб1 отключается не обновой какой-то конкретной.
Роман
12.04???
И не такое увидишь в переходящих по наследству сетях, тем более в бюджете. 3 сервера на актуальных ubuntu server - все ок, а один на 12.04, вот и отвалились win10 20H2 после обновления.
Nikitque
ах, госы, госы !
Роман
Согласен
samba сервер - файлопомойка и к нему нет доступа.
Cumberbatch
Давайте ближе к теме канала
Cumberbatch
Windows Ubuntu это мимо
Evgenii
Здравствуйте, на роутере установлена старая версия RouterOS - v6.40.4. Есть шанс, что могут слететь настройки при обновлении?
Cumberbatch
Если слетят то скидываете на дефолт и подгоняете под себя
Evgenii
Я просто удаленно подключен. Тогда лучше сделаю обновление, когда буду физически рядом с роутером. Спасибо!
😷Драничек
Я просто удаленно подключен. Тогда лучше сделаю обновление, когда буду физически рядом с роутером. Спасибо!
Я один раз домашний хаплайт обновил удалённо, когда мастерпорт убрали из рос. Жена нетинсталлила железку
Pavel
А на микротике до сих пор нельзя поднять клиента openvpn по ключам без пароля?
Pavel
А 7я версия совсем девелопмент? Никто её не тестил в SXT LTE? Wireguard хочу
Геннадий
не нужен он вам. штука, которая совсем не открытая, тип шифрования не меняется.
Dmitry
А 7я версия совсем девелопмент? Никто её не тестил в SXT LTE? Wireguard хочу
Конкретно wg работать будет, все остальное как повезет. Особенно радио