Настройка правил брандмауэра SEPM 12.1.4a - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
owl

Настройка правил брандмауэра SEPM 12.1.4a

Recommended Posts

owl

Добрый день!

Ситуация такая: решил модернизировать антивирусную защиту системы (основа системы - три сервера на каждом свой домен,

один основной и два дочерних, все контроллеры домена) установил на основной SEPM 12.1.4a и на всех серверах обновил SEP

для работы в новой конфигурации, на этом в первый день собственно и закончил, придя с утра обнаружил что большая часть машин в сети

нормально войти в систему не могут, быстро просмотрев правила брандмауэра SEPM обнаружил что по умолчанию их уже добавлено 29 вместо 15 в 12.1.3

(и тогда ни каких проблем вообще не возникало) впопыхах откорректировал правила и обновил политику на клиентах, нормальная работа

системы восстановилась. Но осталось субъективное ощущение подтормаживания каких то из сетевых служб. По этому возник вопрос может у кого-то есть

опыт или рекомендации по оптимизации правил брандмауэра SEPM для работы в домене, на контроллере домена?

Буду благодарен за любую информацию по данному вопросу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

Привет.

А что мешает создать собственную политику, в которой разрешить используемые у вас протоколы, а остальное запретить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Есть цепочка запуска: Есть цепочка запуска по образу, полученному с отслеживанием версией 4.99.6 https://imgur.com/xSA79Bm    
    • PR55.RP55
      "Использование групповой политики для удаленной установки программного обеспечения..." Возможно есть смысл информировать Оператора, что такая политика существует.    
    • demkd
      ---------------------------------------------------------
       4.99.7
      ---------------------------------------------------------
       o В окно истории процессов добавлен новый фильтр.
         Активировать его можно в контекстном меню процесса с помощью пункта "Отобразить цепочку запуска процесса".
         В результате в списке останется лишь текущий процесс и все его предки вплоть до SYSTEM.
         Фильтр имеет средний приоритет, т.е. фильтр на родительский процесс имеет высший приоритет, затем идет
         этот фильтр, затем фильтр по строке происка. Отмена фильтров по ESC происходит в обратном порядке
         в соответствии с их приоритетом.
         (!) В истории процессов 64-х битных систем рекомендуется обращать внимание на запуск 32-х битного cmd.exe
         (!) часто это является признаком зловредной активности.

       o В лог добавлено предупреждение при обнаружении отладчика/блокировки запуска/монитора завершения приложения.
         В лог выводится исходное значение параметров Debugger и MonitorProcess.
         Таким образом сразу будет видно если известные файлы были использованы для блокировки запуска процессов
         или неявного запуска несистемных процессов.

       o Твики #35 обновлен, теперь он называется: "Очистить ключи IFEO и SilentProcessExit".
         Теперь в лог выводятся все удаленные параметры или имя ключа с ошибкой удаления параметра.

       o Изменено название статуса "Исключение" на "Defender_Исключение".

       o Изменен префикс названия объекта "WD_Exclusion:" на "WDE:".

       o Исключения дефендера теперь могут быть удалены лишь в ручном режиме.

       o Исправлена ошибка в парсере json.

       o Исправлена ошибка "...не найден в списке" при удалении некоторых исключений Defender-а скриптовой командой.
       
    • demkd
      причина сбоев в том что пользователь включает опасные флаги при запуске, в частности заморозку потоков или выгрузку DLL. да Работать с образом нужно в той локализации, с которой был сделан образ, иначе будут проблемы.
    • PR55.RP55
      + Нюанс... Есть образ втозапуска созданный в\на англицкой версии uVS И если отдать команду: Запретить запуск файла (по хешу) то получим: (!) Не удалось получить размер файла C:\USERS\USER\APPDATA\LOCAL\PROTECTBROWSER\PROTECTBROWSER.EXE так как в Инфо:  Size 812544 bytes Правда при чём тут размер файла ? https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=130161&action=download  
×