Перейти к содержанию
Sol

SEP+NAC+ForeFront

Recommended Posts

Sol

Подскажите пожалуйста.

Ситуация: Всего рабочих станций в домене (AD) около 2000. SEP+NAC(програмный) установлен на 1500 ПК. На оставшихся установлен ForeFront, есть единичные ПК с антивирусами других вендоров. Создаю политику "целостности хоста" указываю, если установлен не SEP, то высвечивать информационное сообщение. Ничего не происходит. Добавил руками ПК с касперским в группу где применяется политика. Ничего не происходит информацию о ПК в свойствах не выдает. В домене есть учетная запись с правами локального администратора, но как это можно использовать не додумался.

Для чего требуется: Пользователь пользуется к примеру ноутбуком дома, раз в полгода приносит его в корпоративную сеть (ноутбук в домене), но за это время он мог спокойно грохнуть антивирус или его сожрали вирусы. При включении в сеть происходит проверка, естьли на ПК хоть какой-нибудь антивирус, если нет, то доступ в сеть блокируется и на экране выскакивает сообщение с кем ему необходимо связаться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Шабуров
Создаю политику "целостности хоста" указываю, если установлен не SEP, то высвечивать информационное сообщение. Ничего не происходит. Добавил руками ПК с касперским в группу где применяется политика. Ничего не происходит информацию о ПК в свойствах не выдает.

Все правильно. Так и должно быть.

У SNAC есть несколько вариантов использования:

- так называемый self-enforcement, т.е. сам клиент SEP проверяет рабочую станцию и сообщает о несоответствии требованиям и выполняет заданные требования

- несколько вариантов с использованием апплайнсов, называемых enforcer:

1. при получении IP от DHCP-сервера

2. при установлении удаленного доступа, например, через VPN-сервер

3. при физическом подключении к сетевому оборудованию (через интеграцию с 802.1x).

У вас, видимо, смешались способы self-enforcement и способы с использованием энфорсеров.

Если на клиенте не установлен SEP, то его можно проверять только с использованием энфорсеров, а вы похоже их не используете.

Описанный вами сценарий - как раз стандартный вариант использования №3 (т.е. с использованием 802.1х).

Если нужно больше деталей - пишите, распишу поподробнее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sol

Спасибо огромное за ответ. Я правильно понял, что для реализации 3 варианта, програмного модуля мало, требуется докупка програмно-аппаратного комплекса? В любом случае, можно поподробнее про данный вариант.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.3
      ---------------------------------------------------------
       o Добавлен новый модуль uvsv для систем не младше Vista.
         Признаком его работы является номер версии uVS c буквой v на конце: 4.15.3v.
         Модуль позволяет получить более четкие шрифты при активном масштабировании.
         На системах младше Vista будет работать обычная версия 4.15.3.

       o Выбранный шрифт теперь применяется и к меню.

       o Добавлена подстройка размеров списка под размер шрифта в окне активности процессов.
         Улучшена функция сортировки процессов по загрузке GPU.

       o Добавлена подстройка размеров списка под размер шрифта в окне удаления программ.

       o Добавлена подстройка размеров списка под размер шрифта в окне списка сохраненных компьютеров.

       o На основе полученных дамп-файлов выявлены и исправлены ошибки:
         o Исправлена критическая ошибка в файле английской локализации (файл lclz).
         o Исправлена потенциальная критическая ошибка при попытке загрузки поврежденного файла сигнатур.
       
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×