Не передается информация о статусе клиентов на SEPM - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
beelesnik

Не передается информация о статусе клиентов на SEPM

Recommended Posts

beelesnik

Добрый день.

Имеется тестовая среда, где развернут SEPM 11.0.5002.333 (если я правильно понял).

Сайт один, в нем создано несколько доменов, в каждом домене несколько групп для клиентов. Клиенты есть и PUSH, и PULL (heartbeat - 1час).

Столкнулся с такой проблемой.

Антивирусные базы на всех клиентах обновляются успешно, допустим в 7:30 утра. Но в 17-00 того же дня я все еще вижу по отчетам и по логам, а также на главной странице, что базы на части клиентов не обновлены.

Облазил все настройки SEPM, но так и не нашел, где задается интервал, с какой частотой клиенты передают данные на сервер.

Не подскажете, что можно предпринять?

Спасибо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Добрый день.

Имеется тестовая среда, где развернут SEPM 11.0.5002.333 (если я правильно понял).

Сайт один, в нем создано несколько доменов, в каждом домене несколько групп для клиентов. Клиенты есть и PUSH, и PULL (heartbeat - 1час).

Столкнулся с такой проблемой.

Антивирусные базы на всех клиентах обновляются успешно, допустим в 7:30 утра. Но в 17-00 того же дня я все еще вижу по отчетам и по логам, а также на главной странице, что базы на части клиентов не обновлены.

Облазил все настройки SEPM, но так и не нашел, где задается интервал, с какой частотой клиенты передают данные на сервер.

Не подскажете, что можно предпринять?

Спасибо

Вы уже сами ответили в принципе на этот вопрос. Клиенты опрашиваются с той частотой, которую вы установите в Comunications settings. PULL - указывается ниже интервал и +/- рандомный интервал. В Push моде клиенты будут почти онлайн сливать события. Какие события (какие журналы) - в Client log settings загляньте.

Если клиентов много или сервер слаб - не советую ставить Push потому как очереди на SEPM большие создаются и часть клиентов может несвоевременно отчитаться перед SEPM.

Антивирусные базы и push\pull - не причем если установлено клиентам обновляться в режиме с management server или GUP (для них нет расписания). Тут уже загадочка большая как видит клиент есть ли новые обновления. Но, по практике, в течение максимум 3 часов обновляются клиенты даже на слабых каналах.

Проверьте на тех клиентах которые не успели обновиться - есть ли у них связь с SEPM? Желательно глянуть еще сниффером - общаются ли они и нет ли ошибки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

Shell подскажите пожалуйста отличие PUSH от PULL

в русской версии SEPM это не режим клиент\компьютер?

или ткните в мануал пожалуйста не могу что-то найти.

... Благодарен

Нашел сам, это - режим передачи данных

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
beelesnik

Спасибо за ответ... Пока беру таймаут, т.к. есть подозрение, что это из-за отсутствия места на диске C:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
beelesnik
Вы уже сами ответили в принципе на этот вопрос. Клиенты опрашиваются с той частотой, которую вы установите в Comunications settings. PULL - указывается ниже интервал и +/- рандомный интервал. В Push моде клиенты будут почти онлайн сливать события. Какие события (какие журналы) - в Client log settings загляньте.

Если клиентов много или сервер слаб - не советую ставить Push потому как очереди на SEPM большие создаются и часть клиентов может несвоевременно отчитаться перед SEPM.

Антивирусные базы и push\pull - не причем если установлено клиентам обновляться в режиме с management server или GUP (для них нет расписания). Тут уже загадочка большая как видит клиент есть ли новые обновления. Но, по практике, в течение максимум 3 часов обновляются клиенты даже на слабых каналах.

Проверьте на тех клиентах которые не успели обновиться - есть ли у них связь с SEPM? Желательно глянуть еще сниффером - общаются ли они и нет ли ошибки.

Связь с сервером SEPMу них есть. Я вижу по логам, что они общаются с сервером, запрашивают список GUP-ов и так далее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Связь с сервером SEPMу них есть. Я вижу по логам, что они общаются с сервером, запрашивают список GUP-ов и так далее.

Хорошо. А как Live Update настроен? В каком режиме? Не обновляете ли вы SEPM с LUA (если так - вам необходимо обновить SEPM через jdb или с LU - есть такая проблема в SEPM)

В тот момент когда SEPM показывает что даты обновлений старые - на клиенте если открыть, базы актуальные?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
beelesnik
Хорошо. А как Live Update настроен? В каком режиме? Не обновляете ли вы SEPM с LUA (если так - вам необходимо обновить SEPM через jdb или с LU - есть такая проблема в SEPM)

В тот момент когда SEPM показывает что даты обновлений старые - на клиенте если открыть, базы актуальные?

1. SEPM обновляется сам через Интернет.

2. Обновления на сервер SEPM поступают вовремя.

3. Проблема в том, что не обновлений нет, а в том, что клиенты уже давно обновились, а в отчетах сервера этого не отражается.

Переставил сервер SEPM, чтобы места на диске было побольше. Пока картина аналогичная. Т.е. расхождения между реальными актуальным обновлениями на клиентах и устаревшими данными в отчетах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Cyber Security 9.0.4300  (macOS 11/12/13/14/15/26)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 9  (PDF-файл)
                                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.18.
    • demkd
      Появился очередной случай неадекватного поведения антивируса, в это раз отличился касперский, при попытке восстановить реестр процесс был прерван антивирусом, что привело к проблемам с загрузкой системы.
      ВСЕГДА выключайте антивирус перед запуском uVS и восстановлением реестра из бэкапа.
      Пожалуй это надо вынести в заголовок стартового окна большими буквами.
    • demkd
      эти функции небезопасные, лучше их оставить в ручном режиме.
    • demkd
      ---------------------------------------------------------
       5.0.1
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.

       o В список для проверки добавлен ключ реестра используемый зловредами для неявного запуска программ с обходом UAC с помощью системных утилит.
         (для текущей версии Win11 24H2 проблема актуальна)
         В случае обнаружении исполняемого файла он будет добавлен в подозрительные.
         Автоматический сброс статуса этого файла по хэшу/эцп будет заблокирован.
         FRST пока эту дыру в безопасности не видит.

       o В список теперь может быть добавлено подозрительное значение ключа реестра.
         Это значение после его проверки можно удалить из реестра через контекстное меню с помощью пункта "Удаление всех ссылок на объект".
         (!) Если значение это пустая строка то такие значения рекомендуются всегда удалять.

       o Обновлен модуль rest до v1.21.
       
×