Структура сети - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию
Duke_DiZel

Структура сети

Recommended Posts

Duke_DiZel

Доброго времени суток подскажите как правильно организовать структуру сети SEP

сейчас вот такая структура:

KR8cVp49ak.jpg

Клиенты из Офиса 2 забирают обновления с SEPM из Офиса 1 кушается достаточно прилично трафика как оптимизировать эту схему? И нужно ли ставить LUA?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Duke_DiZel а воспользоваться Group Update Provider (GUP) пробовали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel
Duke_DiZel а воспользоваться Group Update Provider (GUP) пробовали?

Нет а чот ето и с чем его едят?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Нет а чот ето и с чем его едят?

Group Update Provider - это клиентская станция в вашей сети,

которая по требованию SEPM загружает с него обновления и

пересылает их клиентам, за которых отвечает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Нет а чот ето и с чем его едят?

Также в AdminGuide этому посвящен целый раздел

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

Спасибо Будем читать похоже то что надо

только в administration_guide.pdf не нашел такого пункта вообще

Отредактировал Duke_DiZel

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

А можно узнать, какую версию SEP/SEPM вы используете

и, соответственно, какую версию гайда читаете?

Group Update Provider появился начиная с SEP MR3, если не ошибаюсь.

SEP MR3 Admin Guide

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Group Update Provider появился начиная с SEP MR3, если не ошибаюсь.

Не совсем так, он появился изначально

только в administration_guide.pdf не нашел такого пункта вообще

Русская версия? Ищите раздел "Сведения об обновлении содержимого на клиентских компьютерах с помощью Поставщика обновлений групп"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel
Русская версия? Ищите раздел "Сведения об обновлении содержимого на клиентских компьютерах с помощью Поставщика обновлений групп"

Спасибо нашел

SEP 11.0.1000.1375

SEPM 11.0.4014.26

Отредактировал Duke_DiZel

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

Настроил на GUP'e папка SharedUpdates создалась как теперь узнать что клиенты обновляются именно с GUP'а ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy

Один из способов:

Можете проверить, идет ли траффик с клиентских машин

на GUP на порт 2967 по HTTP.

Если идет - значит клиенты нормально обновляются.

Вот также очень полезная ссылка по поводу GUP.

см: Successful Connection and update from a client

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

Про телнет что то не понял, чтобы увидеть лог надо коннектиться с компа который обновляется с GUP, на комп который является GUP-ом или как?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
SEP 11.0.1000.1375

Староваты клиенты, хорошо бы обновить. В следующих релизах было много исправлено и в отношении GUP

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
Про телнет что то не понял, чтобы увидеть лог надо коннектиться с компа который обновляется с GUP, на комп который является GUP-ом или как?

Да, можно и так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel
Староваты клиенты, хорошо бы обновить. В следующих релизах было много исправлено и в отношении GUP

А по поводу старой версии я до этого поднимал тут тему...

Делаю при помощи установочных пакетов.... Происходит какая то странная вещь

Добавляю пакет для группы

UCzR4BSC41.jpg

CDGMoXTV44.jpg

Процесс обновления идет SEP перезагружается находит SEPM все ок но версия остается старой и так циклически .... ждал, ждал антивирус обновлялся раза 4 ... убрал пакет .... Где может быть проблема? Почему новая версия не встает а остается старая?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
А по поводу старой версии я до этого поднимал тут тему...

Делаю при помощи установочных пакетов.... Происходит какая то странная вещь

Добавляю пакет для группы

Процесс обновления идет SEP перезагружается находит SEPM все ок но версия остается старой и так циклически .... ждал, ждал антивирус обновлялся раза 4 ... убрал пакет .... Где может быть проблема? Почему новая версия не встает а остается старая?

Посмотрите в журнал приложений в евент лог на клиенте. Наверное, ошибка 1714 от источника msiinstaller?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel
Посмотрите в журнал приложений в евент лог на клиенте. Наверное, ошибка 1714 от источника msiinstaller?

В виндовом журнале?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

Да действительно, не подумал что то про журнал винды... Ошибки есть но не 1714 а другие:

________________________________________________________________________________

User: NT AUTHORITY\SYSTEM

Event ID: 11308

Source: MsiInstaller

Type: Error

Продукт: Symantec Endpoint Protection -- Ошибка 1308. Исходный файл не найден: C:\Program Files\Symantec\Symantec Endpoint Protection\SmcLU\Setup\program files\Symantec\SEP\Checksum.exe. Проверьте, что этот файл существует и доступен.

________________________________________________________________________________

________________________________________________________________________________

User: NT AUTHORITY\SYSTEM

Event ID: 1004

Source: MsiInstaller

Type: Warning

Произошла ошибка определения компонента "{59780861-934F-4E7F-88FD-95D90E7FC17C}", свойства "Core" продукта "{FB8A4E30-9915-4814-ADF9-42E00D9FDC3D}". Ресурс "C:\Documents and Settings\All Users\Application Data\Symantec\Common Client\Temp\" не существует.

________________________________________________________________________________

________________________________________________________________________________

User: NT AUTHORITY\SYSTEM

Event ID: 1001

Source: MsiInstaller

Type: Warning

Произошла ошибка определения свойства "Core" продукта "{FB8A4E30-9915-4814-ADF9-42E00D9FDC3D}" при запросе компонента "{30466A58-8174-4ED4-9171-A4D739E84E3A}"

________________________________________________________________________________

потом событие 1004 и 1001 повотряются потом

________________________________________________________________________________

Event ID: 11708

Продукт: Symantec Endpoint Protection -- Операция установки не выполнена.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".

________________________________________________________________________________

И все пошло поехало по кругу....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

В SEPM можно импортировать более свежего клиента. Вполне возможно, что либо пакет установочный как то побит или изменен, либо просто дает о себе знать старая версия с ошибками.

В SEPM --> Admin --> Install Packages -- Add Client Install Packages импортируйте более свежего клиента. Советую взять клиента 11.0.4202. На мой взгляд, это пока самый стабильный клиент. И попробуйте его раскатать. Перед установкой, советую корректно удалить старого клиента, пройтись с помощью CleanWipe, либо ручками почистить клиента:

Удалить директории:c:\Documents and Settings\All Users\Symantec*c:\Program files\common files\Application data\symantec sharedc:\Program files\symantec\c:\Program files\symantec antivirusУдалить ветки реестра:HKLM\software\symantec*HKLM\software\intel\landesk (если был ранее установлен SAV)HKCR\Installer\Products\{SID продуктов Symantec}

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel
В SEPM можно импортировать более свежего клиента. Вполне возможно, что либо пакет установочный как то побит или изменен, либо просто дает о себе знать старая версия с ошибками.

В SEPM --> Admin --> Install Packages -- Add Client Install Packages импортируйте более свежего клиента. Советую взять клиента 11.0.4202. На мой взгляд, это пока самый стабильный клиент. И попробуйте его раскатать. Перед установкой, советую корректно удалить старого клиента, пройтись с помощью CleanWipe, либо ручками почистить клиента:

Удалить директории:c:\Documents and Settings\All Users\Symantec*c:\Program files\common files\Application data\symantec sharedc:\Program files\symantec\c:\Program files\symantec antivirusУдалить ветки реестра:HKLM\software\symantec*HKLM\software\intel\landesk (если был ранее установлен SAV)HKCR\Installer\Products\{SID продуктов Symantec}

Сейчас попробую новый пакет но с удалением этим на 250 машин не получиться )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

А русская версия на английскую так обновиться? а то что-то не хочет само обновляться.... :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Polyanskiy
А русская версия на английскую так обновиться? а то что-то не хочет само обновляться.... :(

К сожалению, нет. Придется клиентов удалить и развернуть заново,

если хотите русскую версию ставить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Duke_DiZel

Кароче опять тупиковая ситуация будем ждать 11.0.4202 RU <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Кароче опять тупиковая ситуация будем ждать 11.0.4202 RU

Осталось ждать 2-3 дня, до конца недели должен появиться

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×