Перейти к содержанию
rksn

Symantec Endpoint Protection

Recommended Posts

rksn
Почему бы Symantec не выкладывать обновления отдельным файликом для Proactive Threat Protection и Network Threat Protection, точно так же как для virus definitions. Что бы была комплексная защита точек, в которых, в данный момент даже интернета нет.

Недавно столкнулся у своих коллег с проблемой обновления Proactive Threat Protection и Network Threat Protection в сети принципиально не имеющей доступа в Интернет. Пришлось подумать, но придумал достаточно простой способ получения необходимых сигнатур в виде файлов, котрые затем переносятся в защищенную сеть и устанавливаются аналогично обычным virus definitions.

Проверил - работает

РК

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Уважаемый rksn, хоть такой способ обновлений и не поддерживается, но если есть желание поделитесь с другими участниками разработанной вами методологией

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rksn
Уважаемый rksn, хоть такой способ обновлений и не поддерживается, но если есть желание поделитесь с другими участниками разработанной вами методологией

Подход прост

1. На сервер, подключенном к Интернету, устанавливается LiveUpdate Administrator (версия 2.1 в моем случае).

2. Выполняется загрузка и распределение обновлений (download & distribute) behavioral crimeware protection (firewall rules) стандартным способом для выбранного продукта (SEP v.11.00 русская версия в моем случае)

3. На сервере управления SEP, в защищенной сети изолированной от Интернета,

также устанавливается LiveUpdate Administrator (насколько я понимаю годится любой web или ftp сервер, но я весьма смутно представляю, как они делаются, поэтому иду простым путем)

4. Содержимое каталога clu-prod (стандартное имя, находится в папке установки LiveUpdate Administrator), это много разных мелких файлов переносится на любом носителе на второй сервер в такой же каталог clu-prod (на втором сервере он до этого был естественно пустой)

5.Политика LiveUpdate сервере управления SEP настраивается на получение обновлений с адреса http://localhost:8080/clu-prod (пример в моем случае)

6.Выполняется обновление клиентов, автоматическое или вручную.

Habet

С уважением

РК

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Уважаемый rksn, спасибо за описание данного способа, он является одним из самых оптимальных

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
..На сервере управления SEP, в защищенной сети изолированной от Интернета,

также устанавливается LiveUpdate Administrator..

А эти два сервера видят друг друга?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
А эти два сервера видят друг друга?

В данном примере нет, копирование производится вручную. Однако если Вы сможете организовать хотя бы связь между LUA (без открытия Интернета как такового), то тогда ручного копирования можно избежать

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Я к этому и вел, у меня три LUA сервера, один из которых качает обновления с интернета, два остальных качают с него...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Я к этому и вел, у меня три LUA сервера, один из которых качает обновления с интернета, два остальных качают с него...

И все работает без проблем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Да, без проблем, кроме этого с любого сервера можно настроить Distribute в любую сетевую папку с которой могут обновляться любые клиенты, для этого (для клиентов) достаточно закинуть в папку с Live Update файл - Settings.Hosts.LiveUpdate с указаниями на требуемый ресурс, содержащий обновления... можно сделать еще таим образом:

На сервере качающим обновления с интернета, можно натроить Distribute на любую сетевую папку задав UNC путь к ней, а с этого катаолога уже могут качать все кто угодно - Сервера управления SEPM, дочерние LUA, клиенты...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

xck я и не сомневался, просто хотел на всякий случай уточнить :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

У меня тоже подобная ситуация, сеть изолированная от интернет, инет находится в отдельной сети

Сделал все так же как написал rksn , то есть поставил LiveUpdate и на интернет машине и на сервере управления, скачал около 500 мегов с сайта Симентека.

перекинул папку в сеть предприятия, запустил обновление, а мне симантек пишет что обновлять ничего не надо, что ничего не требуется обновить.

А базы Превентивной защиты и Защиты от угроз из сети все равно не обновились, может я еще что то упустил и сделал не так, хотя вроде перечитал все несколько раз

Можно написать еще более подробное выполнение процедур.

У меня стоит русская версия Symantec Endpoint MP2

В инете стоит Windows XP Pro SP3, а на сервере управления симантеком Windows 2003 Ent SP2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
А базы Превентивной защиты и Защиты от угроз из сети все равно не обновились, может я еще что то упустил и сделал не так, хотя вроде перечитал все несколько раз

А Вы их точно скачали? То есть были ли выбраны для заказчки именно эти сигнатуры?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

Добавил продукты Symantec Endpoint Protection и Network Access Control, и создал правило для загрузки

Загрузилось почти 500 мегабайт

Скриншот прилагаю

LiveUpdate.GIF

post-4932-1224227060_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

s-piter а Вы настроили чтобы клиенты или SEPM обновлялись с этой папки? Как Вы это сделали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

1. Установил LiveUpdate 2.1 на компьютере с инетом и на сервере в изолированной сети, на тот сервер где установлен Symantec Endpoint Protection

2. Создал задание (Download) на загрузку на компьютере который в интернете в отдельнкую папку (скачалось порядка 500 мегабайт).

3. Скопировал содержимое этой папки C:\Program Files\Symantec\LiveUpdae Administrator\clu-prod

4. Зашел в Symantec Endpoint Protection Manager, перешел на вкладку Администратор, потом в пункт Серверы, и вызвал свойства Локального сайта

5. На вкладке LiveUpdate нажал кнопку Изменить исходные серверы LiveUpdate и в окне Серверы LiveUpdate пепевел переключатель на Использовать указанный внутренний сервер LiveUpdate

6. Нажал кнопку Добавить и ввел адрес сервера http://localhost:8080/clu-prod

7. Потом нажимаю принудительно обновить сервер и выдается что обновлений не требуется

Версия Endpoin Protection - MP2 русский язык

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck
выдается что обновлений не требуется

У меня было такое... на клиентах... (SEPM тоже же использует LiveUpdate как и клиенты) помогала полная переустановка LiveUpdate, причем необходимо было удалить служебные папки LiveUpdate из:

х:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate

и

х:\Program Files\Symantec\LiveUpdate

На крайний случай можно на сервере указать обновление клиентов с одного компьютера где установлен такой же клиент, Symantec клиентов есть возможность обновляться с одного клиента, достаточно в политике обновлений указать - Host Update Provider...

В свою очередь можно попытаться ту клиентскую машину обновить из сетевой папки с обновлениями.

Кстати самих клиентов Вы пробовали обновлять из скопированной Вами папаки?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter
В свою очередь можно попытаться ту клиентскую машину обновить из сетевой папки с обновлениями.

просто не понятно что обновлять, там файлы с расширением cal, m25, skn, zip, rar

причем там нет файлов VIRSCAN1.DAT и наподобие файлов, такое впечатление что там и нет вирусных описаний

может что то не так я скачиваю, не то.

попробовал обновить непосредственно клиента с этой папки.

Так же как и при обновлении Endpoin Protection Manager если папка пустая то выдает ошибку, что обновления не найдены

А если туда выложить все что скачал в инете, то и на Мэнеджере и на Клиентах выдется сообщение что обновления не требуются, по всем категориям, и по базам и по модулям

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

поставил английскую версию MR3

все равно не обновляется

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
просто не понятно что обновлять, там файлы с расширением cal, m25, skn, zip, rar

Все правильно

Вы уверены, что правильно настроили Distribution обновлений и они опубликованы для скачивания?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

нет, конечно не уверен :rolleyes:

буду пробовать еще, но из сообщения ksn следует что Distribution и не следует настраивать, просто установить LiveUpdate положить в папку clu-prod и указать адрес обновления как

http://localhost:8080/clu-prod

как правильно настроить Distribution?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

а еще вопрос, если установлен Endpoint Protector Manager в инете, то какие папки нужно переносить из него, чтобы обновить все базы в локальной сети

или так нельзя делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
а еще вопрос, если установлен Endpoint Protector Manager в инете, то какие папки нужно переносить из него, чтобы обновить все базы в локальной сети

или так нельзя делать?

Нет, к сожалению так нельзя. А Вы не пробовали работать с Group Update Provider? Чтобы одного клиента сделать провайдером обновлений: на SEPM есть Интернет, к нему имеет доступ один клиент, а уже с него обновляются все остальные

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s-piter

Расшарил папку и сделал просто указание при обновлении на сетевую папку \\server\clu-prod

Но все равно пишет что все уже обновлено и обновлений не требуется

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vorobey1

Кирилл! Скажите,когда всё же ожидается программное обновление клиентов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×