Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Корпоративные продукты McAfee / Networks Associates (NAI) II

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45

Открыть новую тему     Написать ответ в эту тему

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Эта тема призвана помочь разобратся с продуктами cемейства McAfee Security для корпоративного сектора.
Первая часть этой темы: http://forum.ru-board.com/topic.cgi?forum=8&topic=10298#1
 
Русскоязычный сайт http://www.mcafee.ru/products/mcafee/
 
Англоязычный сайт http://www.mcafeesecurity.com/us/products/enterprise_productlist.asp
 
Англоязычный неофициальный форум http://forums.mcafeehelp.com/index.php?c=9&sid=ad384bef8e84a681c141b3fa941a24b5
 
PrimeSupport KnowledgeCenter http://mysupport.mcafee.com/Eservice/templatepage.aspx?sURL=3
 
Документация по продуктам https://mysupport.mcafee.com/eservice/productdocuments.aspx?strPage=2
 


смежные темы в варезнике:
 
McAfee ePolicy Orchestrator
McAfee VirusScan ч.1
McAfee VirusScan ч.2
McAfee Anti-Spyware Enterprise Module
McAfee GroupShield for Microsoft Exchange
McAfee GroupShield & SpamKiller for Lotus Domino
McAfee SecurityShield for Microsoft® ISA Server
McAfee Desktop FireWall
McAfee PortalShield 1.0
Anti-spam add-on for McAfee GroupShield for Exchange 6.0
McAfee Secure Content Management Appliances (SCM)
McAfee AVERT Stinger


 
Первая часть этой темы: http://forum.ru-board.com/topic.cgi?forum=8&topic=10298#1

Всего записей: 11825 | Зарегистр. 05-06-2002 | Отправлено: 09:27 17-04-2009 | Исправлено: SergeyCVS, 13:08 20-04-2009
Tyreckiu

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, форумчане!
1) Имеется вопрос по продукту McAfee пакет DLP когда захожу в редактор политики DLP  
ePO/меню/политика DLP Endpoint в разделе Определения имеется пункт "Сеть" почему то недоступная... Я так понимаю в нем можно скинуть список адресов и разрешить или запретить в определенный список адресов.
2) McAfee HIPS межсетевой экран имеется возможность Блокировка DNS, слишком муторно включать список из более чем 3000 строк руками каждый раз нажимая плюсик и добавлять URL. Подскажите пожалуйста как это можно сделать проще, может в HIPS можно всё отключить и дать белый список? Или дать ему txt файлик с сайтами которые необходимо заблокировать.

Всего записей: 10 | Зарегистр. 25-06-2013 | Отправлено: 17:23 04-10-2013
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сегодня наконец нашла причину:
на комп  с уже установленным VirusScan 8.7 , имеющим стандартные установки, новый агент установить невозможно, т.к. VirusScan  блокирует установку.
Брутально убрав на старом сервере еРО в политиках три галочки, смогла установить агенты и  VirusScan 8.8 на двух десяткак компов в трех подразделениях.
Осталось еще несколько сот компов и два-три десятка серверов.
Всем спасибо за помощь и советы.

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 15:18 07-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tyreckiu
 
1. Продукт DLP  предназначен для контроля подключённых девайсов и утечек информации. В вашем случае используется лицензия "Device control only". Поэтому часть пунктов меню неактивна.
2. Именно HIPS  предназначен для блокировки/разрешения доступа по сети.

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 09:30 09-10-2013 | Исправлено: Guest88, 09:31 09-10-2013
Tyreckiu

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest88 Спасибо за уточнение.
Не подскажите как можно в HIPS-е создать список запрещенных интернет адресов с политикой разрешить всё. И на оборот список разрешенных адресов с политикой все запрещено!?

Всего записей: 10 | Зарегистр. 25-06-2013 | Отправлено: 10:10 09-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Tyreckiu
Прежде всего рекомендую ознакомится с неплохим дукументом PD20796 - даёт представление о процессе внедрения HIPS.
Настраивать полиси по Whitelist, довольно хлопотный и длинный процесс.
Рекомендую всё таки использовать Blacklist - то есть разрешить всё и закрыть определённые адресса/протоколы (если позволяет политика организации).
Откройте Menu->Policy->HOST IPS Catalog, измените "Item Type" на "Network" и создайте новый обект. В него внесите адресса/сети/домэйны для блокировки.
Затем создайте "Firewall Rules" полиси для "Host Intrusion Prevention 8: Firewall". Используйте как template  "Typical Corporate Environment " и внём создайте правило блокирующее доступ к ранее созданному обекту. Поместите это правило сверху - одним из первых. Затем по мере надобнасти открывайте новые правила для недостающих видов доступа или одно правило открывающее всё.
 

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 11:50 09-10-2013
res2001



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Tyreckiu
Не согласен с Guest88 на счет рекомендации. Везде юзаю закрытый фаер. Не такое уж это и хлопотное дело, если знать, что открывать. К тому же HIPS можно сначала включить на "обучение", по результатам открыть нужные дырки.
Политика с черным списком чревата потенциальными проблемами с безопасностью.

Всего записей: 2580 | Зарегистр. 11-04-2003 | Отправлено: 12:52 09-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
res2001
 
Вы безусловно правы - всё можно отконфигурировать (если знаеш и имееш опыт)
Теперь обясните как это сделать быстро и без излишних блокировок.

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 16:11 09-10-2013
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
появилось еще два вопроса:
 
1. AD
вчера успешно синхронизировала AD с еРО, а сегодня обнаружила в АD парочку компов, которые были выкинуты еще два-три месяца назад.
из АD я их удалила, а в еРО они остались, повторная синхронизация ни к чему не привела, и их пришлось удалять из еPО вручную, что не вызвало никаких положительных эмоций.
вроде-бы была какая-то фишка, позволяющая во время синхронизации убирать мусор из еРО.
 
2.IMAGE
раньше с еРО4 все было просто: инсталлируешь Windows на компе, даешь компу имя, загоняешь комп в АD, ставишь агент, который коммуницирует с еРО, далее антивирус , делаешь image акронисом и передаешь комп пользователю.
потом на следующий комп реставрируешь image, даешь компу новое имя, УБИВАЕШь GUID, стартуешь комп заново и агент успешно соединяется с еРО
если GUID не убить, то соединение с еРО не происходит, или происходит криво.
сегодня попробовала подготовить два новых ноута с Windows7 и агентом4.8
с первым ноутом все прошло на ура, а со вторым возникли проблемы: комп с убитым  GUID  успешно соединяется с еРО, но еРО комп не видит.
похоже, я снова как-то накосячила

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 18:49 10-10-2013 | Исправлено: julia4, 18:50 10-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
julia4
 
1. На вкладке настройки синхронизации с AD, System Tree -> Group Details -> Synchronization Type, внижней части есть опция удалять из ePO системы если они удалены из AD "When systems are deleted from the synchronization point". Выберити пункт "Delete the systems from the System Tree "
2. Вы всё правильно делаете, должно работать. AgentGUID  можно ещё сгенерировать заново если запустить установку агента с опцией /forceinstall
FRAMEPKG /INSTALL=AGENT /FORCEINSTALL

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 20:25 10-10-2013
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest88, спасибо, с АD все получилось.
 
еще одна просьба: где-то в установках можно выставить, чтобы агент "самоинсталлировался" на все компы в контейнере, если на них агент не был установлен.
при этом на сервера в соседнем контейнере агенты "самоустанавливаться" не должны.

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 22:12 10-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
julia4
В томже месте, чуть выше есть пункт "Push Agent". Пометьте его и отконфигурируйте под кнопкой "Configure Setting"  какой агент и каким юзером будет расталкиваться.
Но агент будет расталкиваться только на новые машины. (Вы можете удалить все неуправляемые компы, и на следующей синхронизации, ePO попытается установитьна них агента)

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 23:42 11-10-2013
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 В томже месте, чуть выше есть пункт "Push Agent". Пометьте его и отконфигурируйте под кнопкой "Configure Setting"  какой агент и каким юзером будет расталкиваться.  

 
 
у меня синхронизация АD установлена на уровне "Моя организация", под которой несколько контейнеров,
в частности, контейнер " Сервера" и контейнер" Рабочие станции".
если на уровне "Моя организация" установить "расталкивание", то агенты установятся как на рабочие станции, так и сервера.
а я бы этого не хотела, т.к. VirusScan должен быть установлен не на всех серверах.

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 02:17 12-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
julia4
 
Тогда вам придётся разбить синхронизацию с AD и настрить её для отдельных контейнеров с разными настройками (толкать или не толкать агента).
Менее удобно но одноразово и отвечает требованиям.

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 15:48 12-10-2013
Silencer62



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день, коллеги !
Недавно столкнулся с неожиданной проблемой: перестал обновляться репозиторий на ePo 4.6.6. Сообщение об ошибке - Не удалось проверить пакет Current\VSCANDAT1000\7227.0000\DAT\0000
Обновить главный репозиторий (error.-2147467259)  
В базе знаний похожего вроде не нашел. :( Может, кто-то сталкивался с такой проблемой ??

Всего записей: 202 | Зарегистр. 19-06-2006 | Отправлено: 17:06 14-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Silencer62
 
Попробуйте выполнить задачу "Pull Updates" и выложите пожалуйста лог "EpoAPSRV.log"
Находится в папке ..\McAfee\ePolicy Orchestrator\DB\Logs\

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 17:19 14-10-2013
Silencer62



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest88
 
Пока проблема решилась не совсем стандартным способом.. Запустил задачу на обновление репозитория, но не в текущую ветвь, а в предыдущую. Потом переместил её на место (т.е. в текущую).. Все получилось Посмотрим, как завтра обновится репозиторий... Но все равно - спасибо ! Если что пойдет не так - буду писать..
 
Сегодня утром проверил - все работает, как надо. Аж на душе легче стало

Всего записей: 202 | Зарегистр. 19-06-2006 | Отправлено: 17:52 14-10-2013 | Исправлено: Silencer62, 17:03 15-10-2013
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Снова что-то не так делаю:
 
в одном контейнере необходимо, чтобы при толкании агента автоматически инсталлировался антивирус.
агенты толкаются без проблем, после того как агент закинут и коммуницирует с сервером, также без проблем ставится антивирус.
client task инсталляции антивируса установила, но он при толкании агента не срабатывает.
нуждаюсь в помощи.
 
забыла добавить : на компах уже были  установлены старый агент и антивирус

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 19:29 16-10-2013 | Исправлено: julia4, 19:42 16-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Julia4
 
Какая версия старого антивируса?
Deployment task для установки антивируса должен быть "Run immediately" и по возможности  отмечен checkbox "Run every enforcement interval".
В момент подключения агента к ePO, агент потянет полиси и таски. Если таск определён "Run immediately", в течении 1-3 минут он начнёт выполнятся.

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 12:13 17-10-2013
julia4

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest88, спасибо.
сегодня по Вашим советам обновила две сотни компов.
осталась сотня ноутов, на которых работают сотрудники, которые " всегда в пути".
 
у руководства возникла следующая идея:  
как только ноут, на котором установлены старый агент и старый антивирус, оказываются в сети, на них сразу-же толкается агент и устанавливается новый антивирус.
 
возможно-ли это и какую таску для этого написать нужно ???
 
--------------
например каждое утро еРО проверяет все компы в сети на наличие актуального агента, и если обнаруживает "старый" агент, сразу-же толкает новый, который за собой новый антивирус тянет.

Всего записей: 126 | Зарегистр. 15-06-2007 | Отправлено: 19:24 22-10-2013
Guest88

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Julia4
 
Если ваш старый ePO  сервер ещё жив, вы можете "познакомить" его с новым ePO и использовать команду "Transfer system". При этом необязательно чтобы все клиенты зарегистрированные на старом ePO были online. После выполнения команды "Transfer", в базе данных клиент помечается как нуждающийся в переходе на другой ePO server. После его возвращения в сеть, он подключится к старому ePO и получит команду по пореходу.
Если старого ePO нет, можно использовать login script домэйна для проверки установленного агента или RSD сенсоры для выявления "чужих" машин и установки агента.  

Всего записей: 89 | Зарегистр. 07-02-2005 | Отправлено: 10:59 23-10-2013
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Корпоративные продукты McAfee / Networks Associates (NAI) II


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru