Перейти к содержанию

Recommended Posts

i386

развернут SEP 11.0.5002.333 на клиентах и SEPМ 11.0.5002.333 на сервере.

можно ли на базе этого вести журнал по всему трафику на локальных компах?

цель - понять что, когда и куда шло через сетевой интерфейс на локальной машине.

желательно поподробнее, сетевой интерфейс ведь полностью контролируется клиентом SEP,

но что-то подробного журнала на эту тему в SEPM я не нашел.

подскажите, возможно ли, или это функционал другого продукта Symantec ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
можно ли на базе этого вести журнал по всему трафику на локальных компах?

но что-то подробного журнала на эту тему в SEPM я не нашел.

Да, можно вести практически любые журналы, касающиеся сетевой активности на клиентах. Более подробно описано здесь. Все логи с клиентов предаются на сервер SEPM, можно также просматривать их локально. Логи обычно ведутся централизованно, можно определять уровень логирования (Information, Warning и т.д.).

Будьте аккуратны с этими настройками, т.к. высокий уровень детализации быстро забивает дисковое пространство.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
i386
Да, можно вести практически любые журналы, касающиеся сетевой активности на клиентах. Более подробно описано здесь. Все логи с клиентов предаются на сервер SEPM, можно также просматривать их локально. Логи обычно ведутся централизованно, можно определять уровень логирования (Information, Warning и т.д.).

Будьте аккуратны с этими настройками, т.к. высокий уровень детализации быстро забивает дисковое пространство.

брандмауэр в SEP на базе Sygate Personal Firewall, был такой интересный бесплатный продукт, пока его не купили.

там с логами было все ОК.

посмотрел вашу ссылку, спасибо!

у меня Client Log Settings вот как настроено:

Журнал трафика

Максимальный размер = 512 КБ

Хранить в течение = 14 дней.

Период амортизатора = 7200 секунд

Простой амортизатора = 10 секунд.

Загрузить на сервер управления = Enable

Журнал пакетов

Максимальный размер = 1024 КБ

Хранить в течение = 14 дней.

Загрузить на сервер управления = Enable

Максимальный размер загружаемых данных = 100 записей.

В итоге смотрю эти журналы на клиенте - там пусто, кроме кучи одного типа записи:

"....Заблокировано Входящее IPv6 [type=0x86DD]...."

и никаких других записей про сетевую активность :(

что я не так делаю?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
что я не так делаю?

Вообще чтобы журнал траффика заполнялся, нужно включить правила брандмауэра и отслеживать их выполнение.

При создании правил файерволла нужно удостовериться в том, что для этого правила включена опция "Write to Traffic log".

Тогда при срабатывании этого правила в журнале будет появляться новая запись.

Вот здесь более подробно (см. Apply the firewall policy).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
i386
Вообще чтобы журнал траффика заполнялся, нужно включить правила брандмауэра и отслеживать их выполнение.

При создании правил файерволла нужно удостовериться в том, что для этого правила включена опция "Write to Traffic log".

Тогда при срабатывании этого правила в журнале будет появляться новая запись.

точно. спасибо, что ткнули носом :)

очередной раз убеждаюсь, что SEP - нерусский продукт с нерусской логикой :) - один из его маленьких минусов

не там искал однако :)

СПАСИБО еще раз :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      C:\WINDOWS\SYSTEM32\USERINIT.EXE Действительна, подписано Microsoft Windows ------- https://www.virustotal.com/gui/file/0c079dadf24e4078d3505aaab094b710da244ce4faf25f21566488106beaeba0/details Signature verification File is not signed --------- Хотелось бы _сразу видеть в Инфо. результат проверки на V.T.  ( при выборочной проверке - отдельно взятого файла ) Если V.T. такого функционала не предоставляет... То открывать\скачивать страницу ( текст ) и писать результат в Инфо. Образ: https://forum.esetnod32.ru/messages/forum3/topic17900/message117128/#message117128    
    • PR55.RP55
      Предлагаю добавлять в лог - информацию по пользователям типа: Account: (Hidden) User 'John' is invisible on logon screen Account: (RDP Group) User 'John' is a member of Remote desktop group и т.д.      
    • demkd
      ---------------------------------------------------------
       4.15.3
      ---------------------------------------------------------
       o Добавлен новый модуль uvsv для систем не младше Vista.
         Признаком его работы является номер версии uVS c буквой v на конце: 4.15.3v.
         Модуль позволяет получить более четкие шрифты при активном масштабировании.
         На системах младше Vista будет работать обычная версия 4.15.3.

       o Выбранный шрифт теперь применяется и к меню.

       o Добавлена подстройка размеров списка под размер шрифта в окне активности процессов.
         Улучшена функция сортировки процессов по загрузке GPU.

       o Добавлена подстройка размеров списка под размер шрифта в окне удаления программ.

       o Добавлена подстройка размеров списка под размер шрифта в окне списка сохраненных компьютеров.

       o На основе полученных дамп-файлов выявлены и исправлены ошибки:
         o Исправлена критическая ошибка в файле английской локализации (файл lclz).
         o Исправлена потенциальная критическая ошибка при попытке загрузки поврежденного файла сигнатур.
       
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
×