Перейти к содержанию

Recommended Posts

suomalainen

Всем добрый день!

В сети одновременно существуют и SEP и SAV 10. Был настроен просмотр логов клиентов предыдущих версий в SEPM. Все нормально работало. После обновления на MR4 MP2. Логи SAV10 в SEPM перестали отображаться, хотя все настройки сохранились и ничего не изменялось. Логи своих клиентов SEPM отображает нормально, Symantec System Center также нормально отображает логи своих клиентов, а вот в SEPM они не видны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

suomalainen в настройках ничего не сбилось? Попробуйте пересохранить настройки Импорта логов из 10 версии. Если не поможет - звоните в тех. поддержку

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Я предположу в чем проблема :)

Очевидно, что в SAV в качестве Reporting server указано что то типа http://SEP_server_name:8014/Reporting

Проверить достаточно просто:

1) Открываете оснастку SAV, смотрите URL куда определен Reporting server

2) Открываете этот URL. Если видите предложение с вводом логина и пароля (при условии что страница "Монитор" в SEPM работает во избежание конфузов с джавой и IIS) - то определено правильно.

Если SEP Reporting крутится не на дефолтном сайте, и есть проблема с переназначением в SAV - можете сделать редирект, в Home Directory дефолтного сайта редирект на http://sepservername:8014/Reporting/

Проблемы должны исчезнуть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
suomalainen
Я предположу в чем проблема :)

При установке, вы могли перейти с дефлотного порта 80 на 8014.

К сожалению проблема видимо не в этом. Порт 8014 у нас используется изначально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
suomalainen

В продолжении моей темы.

Прошло около месяца с момента появления у нас вышеописанной проблемы.

3 июня открыл case по проблеме через mysupport. Очень оперативно со мною связался инженер технической поддержки из Польского представительства Symantec и, что очень приятно все общение происходило на русском языке. Большое спасибо инженеру он искренне и очень профессионально пытался и пытается мне помочь.

Но, к сожалению его рекомендации проблему не решили, и он эскалировал проблему на уровень выше 5 июня. Прошло почти 2 недели. 18 июня получили ответ от вышестоящего инженера, который за две недели размышлений предложил только попробовать смоделировать ситуацию на тестовом оборудовании.

Что собственно я и сделал. То есть ставлю на новый сервер с нуля Win2003 r2 Ent. sp2, на него ставлю SEPM 11.0.4000.MR4, разворачиваю 2 тестовых клиентов, включаю опцию обработки логов предыдущих версий в консоли SEPM. Затем через Symantec System Center настраиваю отправку логов на вновь установленный SEPM. Смотрю результат - все работает нормально, логи от старых клиентов успешно отображаются.

Далее, беру SEPM 11.0.4014.MR4.MP1, провожу обновление. Проверяю результат - все настройки сохраняются и логи со старых клиентов продолжают поступать и отображаться в консоли SEPM.

Идем далее, берем SEPM 11.0.4014.MR4.MP2, проводим обновление. Проверяем - настройки сохраняются, но логи не отображаются. Смотрим в папку C:\Program Files\Symantec\Symantec Endpoint Protection Manager\data\inbox\log\tex\legacy и видим что раз в минуту в этой папке появляются файлы вида 917E6B1288800510006EF7BA1CA4938B.tmp.dat.err и накапливаются там.

Провожу другой эксперимент: удаляю полностью Symantec Endpoint Protection с сервера используя CleanWipe_11.0.4020.2.exe, перегружаюсь ставлю на сервер сразу SEPM 11.0.4014.MR4.MP2, делаю необходимые настройки, проверяю - эффект тот же. Логи старых клиентов в консоли SEPM не отображаются, а в папке C:\Program Files\Symantec\Symantec Endpoint Protection Manager\data\inbox\log\tex\legacy накапливаются .tmp.dat.err с переодичностью раз в минуту.

21 июня сообщил о своих экспериментах в техподдержку. Инженер с которым я работал переслал мои результаты уровнем выше и тишина, пока ...

Продолжение следует ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
suomalainen

Сегодня обновился до версии 11.0.5 и проблема исчезла.

А ведь техподдержка проблему так и не признала. Утверждали, что не могут смоделировать ситуацию. Просили выслать им полные образы серверов. Гонял им по ftp не один десяток гигабайт.

А сейчас читаю release notes и вижу

Resolved issues

The Symantec Endpoint Protection Manager no longer accepts

RISK logs from legacy Symantec AntiVirus servers after

migration

Fix ID 1679706

■ Symptom: The Symantec Endpoint Protection Manager no longer accepts RISK

logs from legacy Symantec AntiVirus servers after migrating to Symantec

Endpoint Protection Manager 11.0 MR4 MP2.

■ Solution: Fixed agent log collection.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

Была аналогичная проблема. Помогло обновление до 11.0.5. Спасибо suomalainen. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

Возник вопрос:

Сервер управления SAV настроен на передачу логов на сервер управление SEP. У сервера SAV, кроме клиентов 10 версии, имеются клиенты 8 и 9 версии. Будет ли работать передача их логов на сервер SEP? Машины там старенькие, поэтому желательно их не трогать smile.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
suomalainen
У сервера SAV, кроме клиентов 10 версии, имеются клиенты 8 и 9 версии. Будет ли работать передача их логов на сервер SEP?

У меня тоже есть клиенты с версией 8 и, даже версии 7.5 и 7.6. В мониторах и отчетах SEPM они присутствуют. Алерты от них на SEPM приходят. При просмотре логов можно использовать фильтры с учетом в том числе и версий клиентов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik
У меня тоже есть клиенты с версией 8 и, даже версии 7.5 и 7.6. В мониторах и отчетах SEPM они присутствуют. Алерты от них на SEPM приходят. При просмотре логов можно использовать фильтры с учетом в том числе и версий клиентов.

Ещё раз спасибо. Получается главное чтобы сервер управления был не ниже 10 версии

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

Где и в каком формате хранятся логи клиентов сервера управления SEP ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Strannik

Вопрос немного не по адресу, но все же...

На сколько мне известно SAVCE 10 хранит файлы в C:\Documents and Settings\All Users\Application Data\Symantec\Symantec AntiVirus Corporate Edition\7.5\Logs. В данной папке имеются файлы типа 07272009.Log где название файла - это месяц,день,год. судя по всему логи за сутки хранятся в подобных файлах. Это так?

Просто след. ситуация: сервер SAVCE был настроен на передачу логов на сервер SEP. При просмотре логов на сервере SEP имеются события за даты которых нет в указанной выше папке. На сервере SAVCE отчет по логам посмотреть не удается т.к. скопилось слишком большое количество.

Выходит что в файлах типа 07272009.Log хранятся логи за разные дни?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
tor4okus
Всем добрый день!

В сети одновременно существуют и SEP и SAV 10. Был настроен просмотр логов клиентов предыдущих версий в SEPM. Все нормально работало. После обновления на MR4 MP2. Логи SAV10 в SEPM перестали отображаться, хотя все настройки сохранились и ничего не изменялось. Логи своих клиентов SEPM отображает нормально, Symantec System Center также нормально отображает логи своих клиентов, а вот в SEPM они не видны.

я могу подсказать удобную crm программудля работы с клиентами

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Иногда спрашивают, как загрузиться в командную строку без диска, я постоянно забывают дополнить Общий FAQ.
      И вот наконец-то я про это вспомнил:
      Q: Как запустить uVS с командной строки Windows без использования загрузочного диска/флешки для работы с НЕактивной системой.
         (!) Для текущей версии uVS работа с командной строки доступна только для 32-х битных систем. (что бы работало в x64 системах, нужно делать uVS x64 и это запланировано).
         1. Если у вас Windows 8 и старше, то запустите start.exe и нажмите кнопку "Перезагрузить систему в меню дополнительных параметров загрузки".
         2. Далее в меню "Поиск и устранение неисправностей->Дополнительные параметры->Командная строка"
         3. Выберите админскую учетную запись и введите для нее пароль.
         4. Запустите start.exe из каталога uVS с командной строки.
            (!) Обычно система расположена на диске D.
                Например: uVS лежит в каталоге С:\uvs (в командной строке это будет D:\uvs)
                Для запуска uVS необходимо последовательно набрать 3 команды, завершая каждую нажатием клавиши Enter.
                1. d:
                2. cd d:\uvs
                3. start.exe
         5. Выбрать каталог Windows (обычно D:\Windows).
         Если у вас Windows 7 и младше, то в меню вы можете попасть только нажав F8 при перезагрузке системы
         (!) Использовать msconfig для этого не рекомендуется, система может не загрузиться после его использования.
         Для младших систем доступен только безопасный режим с поддержкой командной строки, т.е. система будет активна.
       
    • demkd
      ---------------------------------------------------------
       4.15.5
      ---------------------------------------------------------
       o Обновлена функция трансляции переменных окружения USERPROFILE, HOMEPATH, LOCALAPPDATA, APPDATA.
         Значения этих переменных теперь зависят от того где физически находится lnk файл.
         Теперь с разбором lnk файлов будет меньше проблем, но я все же рекомендую удалять ссылки
         на отсутствующие объекты только под текущем пользователем.

       o Исправлена функция разбора путей не содержащих букву диска.

       o Исправлена функция разбора аргументов rundll32.

       o Обновлен start.exe.
         o Обновлен интерфейс.
         o Изменена кнопка по умолчанию, теперь это "запуск под текущим пользователем".
         o Исправлена ошибка: при определенных параметрах повторный запуск uVS в режиме "до запуска эксплорера" был невозможен.
         
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.13.
    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
×