SEP 11.0 и отчетность - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

i386

развернут SEP 11.0.5002.333 на клиентах и SEPМ 11.0.5002.333 на сервере.

можно ли на базе этого вести журнал по всему трафику на локальных компах?

цель - понять что, когда и куда шло через сетевой интерфейс на локальной машине.

желательно поподробнее, сетевой интерфейс ведь полностью контролируется клиентом SEP,

но что-то подробного журнала на эту тему в SEPM я не нашел.

подскажите, возможно ли, или это функционал другого продукта Symantec ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
можно ли на базе этого вести журнал по всему трафику на локальных компах?

но что-то подробного журнала на эту тему в SEPM я не нашел.

Да, можно вести практически любые журналы, касающиеся сетевой активности на клиентах. Более подробно описано здесь. Все логи с клиентов предаются на сервер SEPM, можно также просматривать их локально. Логи обычно ведутся централизованно, можно определять уровень логирования (Information, Warning и т.д.).

Будьте аккуратны с этими настройками, т.к. высокий уровень детализации быстро забивает дисковое пространство.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
i386
Да, можно вести практически любые журналы, касающиеся сетевой активности на клиентах. Более подробно описано здесь. Все логи с клиентов предаются на сервер SEPM, можно также просматривать их локально. Логи обычно ведутся централизованно, можно определять уровень логирования (Information, Warning и т.д.).

Будьте аккуратны с этими настройками, т.к. высокий уровень детализации быстро забивает дисковое пространство.

брандмауэр в SEP на базе Sygate Personal Firewall, был такой интересный бесплатный продукт, пока его не купили.

там с логами было все ОК.

посмотрел вашу ссылку, спасибо!

у меня Client Log Settings вот как настроено:

Журнал трафика

Максимальный размер = 512 КБ

Хранить в течение = 14 дней.

Период амортизатора = 7200 секунд

Простой амортизатора = 10 секунд.

Загрузить на сервер управления = Enable

Журнал пакетов

Максимальный размер = 1024 КБ

Хранить в течение = 14 дней.

Загрузить на сервер управления = Enable

Максимальный размер загружаемых данных = 100 записей.

В итоге смотрю эти журналы на клиенте - там пусто, кроме кучи одного типа записи:

"....Заблокировано Входящее IPv6 [type=0x86DD]...."

и никаких других записей про сетевую активность :(

что я не так делаю?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
что я не так делаю?

Вообще чтобы журнал траффика заполнялся, нужно включить правила брандмауэра и отслеживать их выполнение.

При создании правил файерволла нужно удостовериться в том, что для этого правила включена опция "Write to Traffic log".

Тогда при срабатывании этого правила в журнале будет появляться новая запись.

Вот здесь более подробно (см. Apply the firewall policy).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
i386
Вообще чтобы журнал траффика заполнялся, нужно включить правила брандмауэра и отслеживать их выполнение.

При создании правил файерволла нужно удостовериться в том, что для этого правила включена опция "Write to Traffic log".

Тогда при срабатывании этого правила в журнале будет появляться новая запись.

точно. спасибо, что ткнули носом :)

очередной раз убеждаюсь, что SEP - нерусский продукт с нерусской логикой :) - один из его маленьких минусов

не там искал однако :)

СПАСИБО еще раз :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      При работе с программой оператором зачастую выполняются одни и те же действия. Предлагаю в стартовое меню добавить команду: Выполнить определённое действие: 1 - 2 - 3 Пример: 1 - Запустить под текущим пользователем > Открыть категорию Скрипты > Применить F4 Или 2 - Для работы с удалённым PC по схеме... и т.д.  
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.1.12. В числе прочего добавлена функция «Защита экрана браузера».
    • PR55.RP55
      По мелочи: 1) В меню: Тесты > Тест на АКТИВНЫЕ файловые вирусы
      Так вот, если просто закрыть окно по Esc ( не нажимая ОК ) программа всё равно начнёт поиск... 2) В меню: Файл > Восстановить реестр.
      Пример из лога:
      Выполнено за 1,423 сек.
      Указанный каталог не содержит полной и доступной для чтения копии реестра.
      ----
      Выполнено за 1,423 сек. Что выполнено ?
      Как-то совсем нехорошо звучит. Не нужно так пугать.  :)
    • demkd
      ---------------------------------------------------------
       5.0.5
      ---------------------------------------------------------
       o Исправлена ошибка в функции "Отобразить цепочку запуска процесса" в окне Истории процессов и задач.
         Функция могла зациклиться на конечном процессе цепочки, что приводило к подвисанию uVS.

       o Исправлена ошибка в функции проверки переменных окружения при работе с неактивной системой.

       o В лог добавлен вывод состояния флагов защиты uVS.

       
    • demkd
      Ага, есть такое, исправлю. При включенном отслеживании или наличии драйвера данные оттуда не берутся, во всех версиях uVS. Такого не наблюдаю.
         
×