Нещодавно я помітив, що на екрані свого смартфона з'явився значок VoLTE. Першою думкою було просто проігнорувати його, мало який новий символ виникне на розумних пристроях. Але цікавість взяла гору, і я вирішив розібратися, що це таке і чи варто взагалі звертати на це увагу. Результат виявився цікавішим, ніж я спочатку очікував. Отже, якщо у вас з'явився значок VoLTE, це означає, що телефон підключився до мережі з підтримкою голосового зв'язку через LTE (Long-Term Evolution). Спочатку LTE замислювалася виключно для передачі даних – швидкого інтернету та всього такого. Але потім інженери вирішили, що непогано використовувати цю мережу і для голосових дзвінків, і народилася технологія VoLTE (Voice over LTE). Що це означає на практиці? Якщо коротко, то це спосіб робити голосові дзвінки з кращою якістю звуку. Зазвичай голосові дзвінки передаються через старі мережі 2G або 3G, але VoLTE використовує той самий канал, що й інтернет, що робить звучання більш чітким та живим. Коли я вперше протестував VoLTE, одразу помітив кілька плюсів. Серед них я виділяю: Як і будь-яка технологія, VoLTE має обмеження, які можуть виявитися не настільки очевидними на перший погляд. Наприклад, якщо смартфон підтримує дві SIM-картки, будьте готові до того, що VoLTE працюватиме лише на тій, через яку налаштований мобільний інтернет. Це означає, що якщо ви перемикаєте інтернет між SIM-картами, то VoLTE також переїжджає з однієї SIM на іншу. Ще один момент: VoLTE коректно працює лише за умови, якщо і у вас, і у вашого співрозмовника включена підтримка цієї технології. Якщо співрозмовник не використовує VoLTE, то ви не отримаєте особливих переваг. Однак, навіть у такому випадку якість зв'язку буде кращою, ніж при звичайному дзвінку через 3G або 2G, тому назвати це явним мінусом складно. VoLTE залежить від якості LTE-сигналу у вашому регіоні. Якщо ви знаходитесь в місці з поганим покриттям LTE або у віддаленій місцевості, технологія просто не зможе функціонувати.У такому разі телефон автоматично переключиться на старі мережі 2G або 3G, і якість зв'язку знову повернеться до попереднього рівня. Нарешті, якщо смартфон був випущений до 2015-2016 років, цілком імовірно, що VoLTE буде недоступною, оскільки потребує певного апаратного забезпечення з боку операційної системи та самого девайсу. Це обмеження може бути незначним, але для власників старих пристроїв воно буде дуже відчутним. Отже, після всіх тестів та аналізу ситуації я дійшов висновку, що відключати VoLTE не має сенсу. Ця технологія робить дзвінки якіснішими, не витрачає трафік і навіть допомагає заощадити заряд батареї. Так, вона залежить від наявності хорошого LTE-покриття та не працює на старих пристроях, але якщо телефон підтримує VoLTE і у вас є гарне покриття, можна отримати найкраще, що може запропонувати сучасний мобільний зв'язок. Відключайте VoLTE тільки у випадку, якщо дійсно є проблеми з якістю зв'язку або необхідність використання старих мереж. У системному адмініструванні є такий термін — GPO або Group Policy Object. Він розшифровується як об'єкт групової політики. Цей інструмент існує в операційних системах Windows та допомагає масово налаштовувати правила використання комп'ютерів. Розповідаємо, що являють собою групові політики в Windows Server і чому вони є незамінним інструментом адміністратора. Онлайн-програма спільно з НІЯУ МІФІ. Реальні проекти компаній у портфоліо вже під час навчання. Спікери програми – фахівці з Лабораторії Касперського, Positive Technologies, S7 Airlines. Щоб адміністратор мав можливість виконувати всі необхідні дії, використовується програмне забезпечення для управління об'єктами в мережі. Воно допомагає стежити, щоб у кожного користувача були всі необхідні права, і не дозволяти їм робити те, що забороняє правила безпеки компанії. У серверній операційній системі Windows Server є набір інструментів, який називається Active Directory (AD). Ці інструменти допомагають керувати пристроями, обліковими записами та правилами безпеки в мережі. Компанії використовують AD, щоб задати кожному користувачеві свої налаштування доступу та налагодити зв'язок між різними видами техніки. Групові політики — один із компонентів Active Directory. Вони допомагають створити певні правила та налаштування, а потім масово застосувати їх до різних об'єктів: комп'ютерів та принтерів, служб на кшталт електронної пошти, облікових записів користувачів. Наприклад, на цьому зображенні у лівій частині вікна відображається перелік групових політик для робочих станцій, тобто комп'ютерів користувачів. Джерело Наприклад, за допомогою групових політик Active Directory можна: Так адміністратор управляє оточенням усередині домену Windows Server. Доменом у термінології цієї системи називається ділянка комп'ютерної мережі із загальною базою даних. До нього можуть входити сервери, комп'ютери користувача та інші пристрої. Друге поняття сайт. Це теж ділянка комп'ютерної мережі, але створена не за логічним, а за фізичним принципом. До нього входять об'єкти з певними областями IP-адрес. Кожен набір правил називається об'єктом групової політики і складається з двох компонентів - контейнера та шаблону. Правила не застосовуються, поки шаблон групової політики не пов'язаний із певним контейнером Active Directory. Після цього вони діятимуть для групи об'єктів, з якою пов'язані. Важлива перевага групових політик — досить гнучкі. Можна створити безліч об'єктів AD GPO з різними правилами та застосувати їх до будь-якої групи пристроїв, протоколів або облікових записів. Наприклад, коли адміністратор створює домен у Windows Server, автоматично з'являються дві основні політики: Ці дві політики базові. Але адміністратор може додати набагато більше об'єктів GPO та задати для кожного свої набори правил. Щоб створити політику, потрібно зайти у відповідне вікно до консолі управління. Потім клацнути правою кнопкою миші в будь-якому місці вікна і вибрати варіант "Створити". Джерело Застосовувати політики можна на кількох рівнях, залежно від того, з яким контейнером AD пов'язаний об'єкт: Організаційна одиниця, або підрозділ, — це контейнер-папка, в якому можна зберігати облікові записи, групи користувачів та комп'ютерів. Так можна гнучко налаштовувати правила для різних груп: скажімо, задати для облікових записів менеджерів вимогу використовувати складніші паролі. Налаштування GPO, застосовані до об'єктів усередині підрозділу, успадковуються. Тобто, якщо всередині OU або домену є якісь інші контейнери, політики застосовуються до всіх об'єктів усередині них. Стати затребуваним спеціалістом з інформаційної безпеки на онлайн-програмі НДЯУ МІФІ. 30% теорії та 70% практики. Створювати, настроювати, копіювати, видаляти та виконувати інші дії з GPO адміністратор може за допомогою спеціальної консолі – GPMC. Це редактор групової політики домену, де є всі необхідні функції, включаючи складання звітів. Для GPMC існують різні інтерфейси для роботи з тими чи іншими параметрами. Крім того, є утиліта GPResult - вона дозволяє відстежити, які політики застосовуються до якогось об'єкта. А для командного рядка PowerShell можна встановити модуль GPO та керувати політиками з нього. Працювати з редактором можуть групи користувачів, яким видано права на керування GPO. За замовчуванням до них належать: Здається, що зрозуміло: можна створити групові політики кожної категорії користувачів чи пристроїв, продумати їм правила — і система працюватиме. Насправді, звісно, бувають нюанси. До того самого об'єкта часто застосовується кілька різних політик, і вони перекривають або навіть виключають один одного. Щоб уникнути конфліктів, фахівці втручаються у стандартний порядок застосування групових політик. За промовчанням групові політики Windows обробляються у порядку.Спочатку застосовуються політики на рівні комп'ютера, потім на рівні сайту, домену та організаційної одиниці. Створені пізніше політики мають пріоритет над більш ранніми. Так виглядає порядок застосування групових політик. Варто враховувати: як сайт може містити кілька доменів, так і один сайт може включати кілька сайтів. , що одні налаштування перезаписують інші. Порядок можна змінити – саме цим займаються адміністратори, якщо різні політики починають конфліктувати чи перекривати один одного. Ось які можливості Windows GPO дають це зробити. Зміна послідовності. Адміністратор може використовувати стандартну властивість об'єктів Active Directory: пізніші GPO застосовуються пізніше за всіх і мають найвищий пріоритет. Він може навмисно створити якусь політику останньої, щоб вона виявилася пріоритетнішою за інші. Примусове ігнорування зв'язків. Можна перевизначити стандартну поведінку, коли дочірня політика «перекриває» батьківську. Блокування спадкування. Якщо в домені створюється новий об'єкт на основі вже існуючого, до нього автоматично застосовуються політики батька. Вимкнення зв'язків. Можна вручну вимкнути застосування GPO для певного контейнера або об'єкта. Наприклад, якщо політика поширюється на всі комп'ютери мережі, адміністратор може вивести з-під неї конкретні пристрої. Фільтрування політик. У Active Directory можна використовувати списки контролю доступу — ACL або Access Control List. Вони описують, хто має доступ до того чи іншого пристрою та які дії може з ним робити. Для групових політик також можна створити ACL. Тоді вони діятимуть лише щодо об'єктів, до яких отримають доступ та право на застосування. При всій зручності GPO їх не можна назвати повністю захищеними. Основна небезпека для мережі – у необдуманому делегуванні. Адміністратори можуть передавати іншим користувачам право на роботу з груповими політиками. А ті, у свою чергу, можуть випадково або навмисно застосувати правила, які порушать захист мережі. Наприклад: Якщо ж до GPO отримає доступ зловмисний користувач, наслідки можуть бути ще гіршими. Наприклад, він може за допомогою групової політики разом встановити на всі машини шкідливу програму. Або увімкнути автоматичний запуск якихось скриптів, які заважатимуть роботі. Або замінити збережені сайти у браузері на фішингові. Тому при роботі з груповими політиками слід уважно ставитись до делегування доступу. А ще налаштовувати служби безпеки так, щоб не допускати інцидентів: Стати затребуваним спеціалістом в IT на онлайн-програмі НДЯУ МІФІ. Навчіться на практиці проектувати системи безпеки, щоб відображати кібератаки та допомагати бізнесу захищати дані користувачів. Індустріальний партнер курсу – Positive Technologies. Групова політика – важливий елемент будь-якого середовища Microsoft Active Directory (AD).Її основна мета — дати ІТ-адміністраторам можливість централізовано керувати користувачами та комп'ютерами в домені. і потім не спливти. Усі вони докладно описані у довідковій таблиці. У цій статті ми розповімо про роботи з налаштування групових політик та зручний інструмент для спрощення управління ними - Quest GPOAdmin. Під час створення домену AD автоматично створюються два об'єкти групової політики: Політика домену за промовчанням встановлює базові параметри для всіх користувачів та комп'ютерів у домені у трьох площинах: політика паролів, політика блокування облікових записів та політика Kerberos. Політика контролерів домену за промовчанням встановлює базові параметри безпеки та аудиту для всіх контролерів домену в межах домену. Для набрання чинності об'єкт групової політики необхідно застосувати (пов'язати) з одним або декількома контейнерами Active Directory: сайт, домен або підрозділ (OU) Наприклад, можна використовувати групову політику, щоб вимагати від усіх користувачів у певному домені використовувати більш складні паролі. або заборонити використання знімних носіїв на всіх комп'ютерах лише у фінансовому підрозділі цього домену. Об'єкт групової політики не діє, доки не буде пов'язаний з контейнером Active Directory, наприклад сайтом, доменом або підрозділом.Будь-який об'єкт групової політики може бути пов'язаний з кількома контейнерами, і, навпаки, з конкретним контейнером може бути пов'язано кілька об'єктів групової політики. Крім того, контейнери успадковують об'єкти групової політики, наприклад, об'єкт групової політики, пов'язаний з підрозділом, застосовується до всіх користувачів та комп'ютерів у його дочірніх підрозділах. Аналогічно, об'єкт групової політики, який застосовується до OU, застосовується не тільки до всіх користувачів та комп'ютерів у цьому OU, але й успадковується всім користувачам та комп'ютерам у дочірніх OU. Налаштування різних об'єктів групової політики можуть перекриватись або конфліктувати. За замовчуванням об'єкти групової політики обробляються у такому порядку (причому створені пізніше мають пріоритет над створеними раніше): Зміна послідовності GPO. p align="justify"> Об'єкт групової політики, створений пізніше, обробляється останнім і має найвищий пріоритет, перезаписуючи налаштування в створених раніше об'єктах. Це працює у разі виникнення конфліктів. Блокування наслідування. За умовчанням дочірні об'єкти успадковують усі об'єкти групової політики від батьківського, але ви можете заблокувати це спадкування. Примусове ігнорування зв'язку GPO. За промовчанням параметри батьківських політик перезаписуються будь-якими конфліктуючими політиками дочірніх об'єктів. Ви можете перевизначити цю поведінку. Відключення зв'язків GPO. За промовчанням обробка включена для всіх зв'язків GPO. Ви можете запобігти застосуванню групи групової політики для конкретного контейнера, відключивши зв'язок з об'єктом групової політики цього контейнера. Іноді важко зрозуміти, які політики фактично застосовуються до конкретного користувача чи комп'ютера, визначити т.зв. результуючий набір політик (Resultant Set of Policy, RSoP). Microsoft пропонує утиліту командного рядка GPResult, що вміє генерувати звіт RSoP. Для керування груповими політиками Microsoft надає консоль керування груповими політиками (GPMC). Використовуючи цей безкоштовний редактор групової політики, ІТ-адміністратори можуть створювати, копіювати, імпортувати, створювати резервні копії та відновлювати об'єкти групової політики, а також складати звіти щодо них. Microsoft також пропонує цілий набір інтерфейсів GPMC, які можна використовувати для програмного доступу до багатьох операцій, що підтримуються консоллю. За промовчанням будь-який член групи адміністраторів домену може створювати об'єкти групової політики та керувати ними. Крім того, існує глобальна група під назвою "Власники-творці групових політик"; його члени можуть створювати об'єкти групової політики, але вони можуть змінювати лише створені ними політики, якщо їм спеціально не надано дозволи на редагування інших об'єктів групової політики. У цій же консолі можна делегувати допоміжним ІТ-адміністраторам дозволи на різні дії: створення, редагування та створення зв'язків для певних об'єктів групової політики. Делегування – цінний інструмент; наприклад, можна надати групі, відповідальній за керування Microsoft Office, можливість редагувати об'єкти групової політики, які використовуються для керування налаштуваннями Office на робочому столі користувачів. Делегування - та річ, яка швидко виходить з-під контролю.Права делегуються то так то так і, зрештою, не ті люди можуть отримати не ті права. Цінність групової політики полягає у її силі. Одним махом ви можете застосувати політики в домені або підрозділі, які значно зміцнять безпеку або покращать продуктивність бізнесу. Або навпаки. Але цією владою також можна зловживати навмисно чи випадково. Одна неправильна зміна об'єкта групової політики може призвести до порушення безпеки. Зломщик або зловмисний адміністратор можуть легко змінити об'єкти групової політики, щоб, наприклад: На жаль, вбудовані інструменти не завжди дозволяють у зручному форматі підтримувати безпеку та контроль групової політики. Зміни, внесені до об'єктів групової політики, за замовчуванням набирають чинності, як тільки вікно закривається — відсутня кнопка «Застосувати», яка могла б дати адміністраторам шанс зупинитися, одуматися та виявити помилки, перш ніж організація зазнає атаки. Через те, що дозволи безпеки базуються на об'єктах групової політики, будь-який адміністратор домену може змінювати будь-який параметр безпеки об'єкта групової політики. І навіть параметри, які мають перешкоджати зловмисним діям цієї людини.Наприклад, адміністратор може відключити об'єкт групової політики, який відповідає за дозвіл входу в систему на певному сервері, на якому розміщені конфіденційні дані. Ну, а далі скопіювати частину або весь цінний контент на свій комп'ютер. Але найжахливіше в цій історії з безпекою GPO — зміни налаштувань не відслідковуються у власних журналах безпеки, немає попереджень, отже, неможливо відслідковувати такі порушення, навіть якщо використовувати SIEM-систему. Найкращий спосіб мінімізувати ризик неправильного настроювання об'єктів групової політики — це створити багаторівневу структуру безпеки, яка доповнює власні інструменти. Консолідація GPO В інтерфейсі можна вибрати надмірні або конфліктуючі параметри групової політики та об'єднати їх в один об'єкт групової політики або створити новий. Відкат. Можна легко відкотитись до попередніх версій об'єктів групової політики та усунути негативні наслідки. Воркфлоу, що налаштовується.В інтерфейсі GPOADmin можна заздалегідь визначити автоматичні дії для різних сценаріїв. Політики захищених опцій. Визначте список параметрів, за якими перевіряються дозволені настройки для політик. Управління об'єктами. В інтерфейсі легко визначити, хто відповідає за керування певними політиками. Підтвердження електронною поштою. Затверджувати або відхиляти запити на зміну об'єкта групової політики можна прямо з листа поштою. Користувальницькі шаблони листів. Для певних ролей шаблони листів можна кастомізувати. Синхронізація GPO. Можна синхронізувати установки між кількома GPO. Порівняння GPO. Забезпечте цілісність налаштувань GPO та зменште ризик порушення політики. З GPOAdmin можна навести лад у роботі десятка адміністраторів, які можуть навмисно або випадково вносити неправильні зміни до об'єктів групової політики. Тепер про кожну зміну знатимуть усі. Ми готові провести демонстрацію або розгорнути рішення у вашій інфраструктурі, щоб ви могли переконатися в цінності GPOAdmin для вашої організації. Рішення дійсно допоможе уберегтися від фатальних помилок і навести лад у домені. Зв'яжіться з нами зручним для вас способом.
На смартфоні з'явився напис VoLTE: що означає і чи потрібно його відключати
Що таке VoLTE
Навіщо вам це потрібно
Зворотний бік медалі
Підсумки
GPO: що таке доменні групові політики і навіщо вони потрібні
Для чого потрібні групові політики
Як влаштовані доменні політики
Якими бувають групові політики
У чому полягає керування політиками Active Directory
Групові політики та безпека мережі
Головне про GPO
Групові політики (GPO) Active Directory: розуміємо, чому це важливо і як ними керувати в GPOAdmin
Як влаштовані групові політики
Управління груповою політикою та делегування
Чому вбудовані інструменти роботи з GPO недостатньо зручні
і продати у даркнеті.Як убезпечити GPO (об'єкти групової політики)
А ще у нас є: