Перейти к содержанию

Проблема со связкой KSC - KES


Рекомендуемые сообщения

Всем доброго времени суток.

Есть проблема со связкой KSC - KES.

Версии: KSC - 10.4.6000, KES - 11.0.0.6499, агенты - 10.5.1781

Есть 3 удаленных офиса объединенных VPN.

VPN построен с использованием PON, модемов HUAWEI EchoLife HG8245H и KerioControl.

KerioControl используется как маршрутизатор и фаервол, т.е. kerio держит VPN туннели между офисами и является шлюзом в интернет для каждого из офисов.

Так же имеем один внешний статичный IP для организации внешних подключений.

Сервер KSC у нас один и расположен в одном из офисов.

 

Для агентов стационарных компов (находящихся в корпоративной сети всех трех офисов) в качестве адреса сервера KSC мы указываем доменное имя сервера KSC.

С ними проблем нет.

 

Для агентов на ноутах в качестве адреса сервера KSC мы указываем внешний IP.

 

Теперь суть проблемы.

     1. Если ноуты находятся в корпоративной сети в том же офисе, где расположен сервер KSC - агенты не видят сервер KSC и ими, соответственно, невозможно управлять, политики не применяются, обновления не ставятся и т.п.

     2. Из сетей других офисов - агенты видят сервер KSC и ими можно управлять (удаленно запускать задачи и т.п.). Т.е. всё работает корректно.

     3. Из-за пределов корпоративной сети (через внешний IP) - агенты видят сервер KSC, забирают обновления, политики применяются нормально, но управлять ими с сервера невозможно. Например, запустить задачу обновления или любую другую задачу невозможно (см. рисунок в прикрепленном файле). Т.е. пиктограмма «Запустить» не активна. При этом удаленный комп с агентом и KES работают и с них сервер KSC доступен.

 

На kerio создали правило:

Источник: LAN

Назначение: наш внешний IP, протокол: TCP 13000,14000   UDP 15000

Действие: мапить пакеты на локальный IP KSC

 

где LAN – сеть того офиса, где расположен сервер KSC

 

Это было сделано для того, чтобы исправить ситуацию из п.1 (недоступность сервера KSC из офиса той же локации). Проблема решилась, но, ИМХО, это костыль.

 

А вот ситуация из п.3 остается актуальной.

 

Прошу посоветовать, как решить нашу проблему.

Облака KES прошу не предлагать

post-52609-0-01225900-1547735785_thumb.jpg

Изменено пользователем Bird
Ссылка на комментарий
Поделиться на другие сайты

Версии: KSC - 10.4.6000, KES - 11.0.0.6499, агенты - 10.5.1781

это уже плохо. KSC должен быть 10.5, чтобы корректно управлял KES 11.

 

 

Если ноуты находятся в корпоративной сети в том же офисе, где расположен сервер KSC - агенты не видят сервер KSC и ими, соответственно, невозможно управлять, политики не применяются, обновления не ставятся и т.п.

а для них профиль подключения настроили в свойствах агента?

я так понимаю, что агента ставили с указанием шлюза через внешний IP-адрес?

 

 

Из-за пределов корпоративной сети (через внешний IP) - агенты видят сервер KSC, забирают обновления, политики применяются нормально, но управлять ими с сервера невозможно. Например, запустить задачу обновления или любую другую задачу невозможно (см. рисунок в прикрепленном файле). Т.е. пиктограмма «Запустить» не активна. При этом удаленный комп с агентом и KES работают и с них сервер KSC доступен.

опять же профиль подключения нужно настроить, только теперь для кспд-сети. Или наоборот, если профиль настроен, то стоит галочка использовать только для обновлений. И еще может быть проблема как раз в версионности KSC - KES

 

Покажите: свойства политики агента - Сеть - Подключения

Изменено пользователем oit
Ссылка на комментарий
Поделиться на другие сайты

Добрый день.

Большое спасибо за ответ.

 

@oitэто уже плохо. KSC должен быть 10.5, чтобы корректно управлял KES 11

Вот и я тоже об этом подумал.

 

@oitа для них профиль подключения настроили в свойствах агента?

@oitя так понимаю, что агента ставили с указанием шлюза через внешний IP-адрес?

Никаких доп. настроек агента не делал.

На ноутах, при инсталляции агента, указываю в качестве шлюза внешний IP.

 

@oitопять же профиль подключения нужно настроить, только теперь для кспд-сети.

@oitИли наоборот, если профиль настроен, то стоит галочка использовать только для обновлений.

Если честно, то я не совсем понимаю о чем Вы :|

Не могли бы Вы пояснить более подробно по настройке профилей.

Все правила у нас созданы на kerio. Я считал, что этого должно быть достаточно.

 

@oitИ еще может быть проблема как раз в версионности KSC - KES

Я, пожалуй, сначала обновлю версию KSC

 

@oitПокажите: свойства политики агента - Сеть - Подключения

В аттаче.

post-52609-0-73182800-1547800871_thumb.jpg

Изменено пользователем Bird
Ссылка на комментарий
Поделиться на другие сайты

@Bird, можно вот этот раздел почитать: https://help.kaspersky.com/ksc/sp3/ru-ru/92236.htm

А так, да: сначала необходимо провести мероприятия по обновлению KSC до 10.5 и установки патча А

Изменено пользователем oit
Ссылка на комментарий
Поделиться на другие сайты

@Bird, можно вот этот раздел почитать: https://help.kaspersky.com/ksc/sp3/ru-ru/92236.htm

А так, да: сначала необходимо провести мероприятия по обновлению KSC до 10.5 и установки патча А

Спасибо за совет.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ZOLkinA
      Автор ZOLkinA
      Друзья, выручайте!
      имеется три политики (1,2,3).и две группы управляемых устройств (1,2)
      Все три активны. Все три НЕ имеют наследия.
      1 политика -для автономных АРМ.
      2 политика -для группы 2
      3 политика -для группы 3
      Вопрос: Как сделать что бы изменения вносимые по контролю устройств в политику 1,автоматически передавались в политику 2 и 3?
       
       
    • m7a7s7
      Автор m7a7s7
      День добрый.
      Установил KSC 15.1, на клиентах остались KES 11.3.0.773.
      При автоматической установке KES 12.8.0 и вместе с ним Агента Kaspersky Security Center (15.1.0.20748), устанавливается только агент, антивирус не устанавливается. Задача зависает на 50%, так и висит.
      Подозреваю, что это происходит из за установленного на клиенте KES 11.3.0.773/
      Создал задачу для его удаления, но задача выдает ошибку "Невозможно загрузить утилиту деинсталляции с помощью Агента администрирования. На данном устройстве не установлен Агент администрирования." Хотя Агент администрирования 15.1 на клиенте установлен.
    • Secops
      Автор Secops
      Добрый день!
      Подскажите, есть ли возможность защитить KES от выключения пользователем в AstraLinux паролем?
      Знаю, что есть такая возможность на windows, но в политиках для KES Linux на KSC пункт "интерфейс" - > самозащита и т.д. отсутствует. 
      Поиск в манах результата не дал (возможно плохо искал).
      Использую KES 12.0 для AstraLinux под управлением KSC 14.2 (web-консоль).
       
      Сообщение от модератора thyrex Перемещено из технического раздела
       
    • Анди25
      Автор Анди25
      День добрый,
       
      Сменился сервер и имя, из бэкап восстановил, но все сертификаты естественно указывают на прежний.
      Подскажите как сертификат сменить непосредственно на Kaspersky Security Center (не для работы мобильных клиентов и web, они легко меняются через mmc)
       
      Нашел описание по утилите klsetsrvcert, но чего-то не хватает, не проходит создание.
      "C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Center\klsetsrvcert.exe" -t C -i C:\0\klserver.cer -p testpass -o NoCA
    • Couita
      Автор Couita
      Здравствуйте!
      Файл troubleshoot.exe из папки Касперского ничего не делает, при попытке запустить (через Касперского и вручную) ни к чему не приводит. Окно UAC появляется о том что пытаюсь открыть, нажимаю что согласен, и ничего далее.

×
×
  • Создать...