Перейти к содержанию

KES 12 Сетевой экран блокирует RDP


Рекомендуемые сообщения

Здравствуйте, хотел настроить жесткие правила сетевого экрана в Kaspersky Endpoint Security так, чтобы было запрещено все, кроме RDP входящего, порт RDP изменен, но не работает, пока нижнее правило включено... Как можно настроить правило так, чтобы был разрешен лишь наш порт для подключения по RDP?

photo_2021-03-31_10-45-53.jpg

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

5 минут назад, oit сказал:

Вроде все правильно.

А если обратно на 3389 вернуть , то РДП подключается?

Подключается успешно по RDP порту 60825, если последнее правило отключить.

В событиях видно что последнее правило блокирует порт, несмотря на то, что выше порт разрешен. Но как я понял из справки:
"

Сетевой экран устанавливает приоритет выполнения для каждого сетевого пакетного правила. Сетевой экран обрабатывает сетевые пакетные правила в порядке их расположения в списке сетевых пакетных правил, сверху вниз. Сетевой экран находит первое по порядку подходящее для сетевого соединения сетевое пакетное правило и выполняет его действие: либо разрешает, либо блокирует сетевую активность. Далее Сетевой экран игнорирует все последующие сетевые пакетные правила для данного сетевого соединения."
Но это не работает!

Т.е. вот так например, если сделать и сделать запретное правило на RDP вместо разрешительного, то оно срабатывает и блокирует корректно 

image.thumb.png.eb9d4a17defa0807e07410537340bf6d.png

Ссылка на комментарий
Поделиться на другие сайты

40 минут назад, andrew75 сказал:

Попробуйте в запрещающем правиле задать протокол "TCP", а то у вас там ничего не задано.

Спасибо, видимо дело было именно в этом! Хотя, конечно, это не совсем правильное поведение программы как мне кажется

Ссылка на комментарий
Поделиться на другие сайты

27 минут назад, sanser сказал:

пасибо, видимо дело было именно в этом!

По факту, не обязательно указывать протокол.

Без указание его - должны быть по сути все протоколы.

Мне интересно стало - напишите результат переписки с ТП

Ссылка на комментарий
Поделиться на другие сайты

Некая логика в этом есть.

Видимо если не указывается протокол, то запрещающее правило не исключает стоящее выше разрешающее с указанием протокола.

Это либо бага, либо фича )

Мне тоже интересно, что по этому поводу скажет ТП.

Ссылка на комментарий
Поделиться на другие сайты

Поддержка после нескольких дней переписок и постоянных запросов предоставить и доказать так ничего и не нашли. Отправив покупать расширенную поддержку. Вообще, конечно, очень расстроила такая поддержка. Получается, что если бы не внимательность форумчан (за что огромное спасибо!) проблема так и не была бы решена. 

Я не нашел где бы можно было оценить качество поддержки официальной на https://companyaccount.kaspersky.com/?

Мы покупаем ежегодно Расширенную лицензию KES более 800 лицензий и, конечно, иногда возникают подобные вопросы технические вопросы ожидаешь от техподдержки какого-то результата...а его не было...

Ссылка на комментарий
Поделиться на другие сайты

мммм. не скажу по поводу companyaccount, но после переписки со специалистами на портале Мy Kaspersky для домашнего пользователя (после закрытия запроса), на емаил, на который зарегистрирован аккаунт, приходит письмо, где можно оценить ответ специалиста

Ссылка на комментарий
Поделиться на другие сайты

@sanser насколько помню  в Kaspersky CompanyAccount была кнопка "Передать менеджеру" ("Жалоба").
В целом по правилам стандартной поддержки на их сайте они действительно не оказывают помочь в настройке ПО.
В таких случаях нужно писать что вы подозреваете багу (ошибку в программе) и просите помочь ее решить ;)

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, Friend сказал:

действительно не оказывают помочь в настройке ПО.

Я думаю, их и не просили настроить. У них спрашивали такое поведение баг или фича.

По итогу не то и не то не признали, на сколько я понимаю.

Изменено пользователем oit
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • infobez_bez
      Автор infobez_bez
      Здравствуйте! 

      На АРМ c АстраЛинукс установлен KES 12.1 , управляется политикой с нашего сервера администрирования. 
      Пытаемся в политике настроить управление сетевым экраном. Наша цель запретить всё, кроме определенного сайта, например pochta.ru.
      Перепробовали различные комбинации:
      Запрет нижним правилом всего и правилами выше разрешение определенных IP, разрешение "Входящие/Исходящие", "Входящие пакеты/Исходящие пакеты", группы и т.д. но итог практически всегда один, интернет действительно блокируется, сайты в браузере не открываются, через консоль ip нужного сайта пингуется, пакеты доходят, но в браузере нужный сайт все равно не открывается. На странице ошибка DNS_PROBE_FINISHED_NO_INTERNET.
      Может кто-то подсказать решение? Нужно чтобы через браузер открывался только один сайт, веб контроль в данном случае не подходит, нужен именно сетевой экран. Спасибо!
       
    • m7a7s7
      Автор m7a7s7
      День добрый.
      Установил KSC 15.1, на клиентах остались KES 11.3.0.773.
      При автоматической установке KES 12.8.0 и вместе с ним Агента Kaspersky Security Center (15.1.0.20748), устанавливается только агент, антивирус не устанавливается. Задача зависает на 50%, так и висит.
      Подозреваю, что это происходит из за установленного на клиенте KES 11.3.0.773/
      Создал задачу для его удаления, но задача выдает ошибку "Невозможно загрузить утилиту деинсталляции с помощью Агента администрирования. На данном устройстве не установлен Агент администрирования." Хотя Агент администрирования 15.1 на клиенте установлен.
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • foroven
      Автор foroven
      Добрый день. После того как мы словили вирус шифровальщик и был установлен антивирусный продукт лаборатории Касперского, в его журнале каждый час стали появляться записи о сетевой атаке. Причем адрес атакующего компьютера это Linux-система с установленным Kerio Control. Может ли Касперсий так реагировать на его работу? Или он может быть заражен? Спасибо.
    • Intr1ss
      Автор Intr1ss
      Пришли утром,  а наш сервер весь зашифрован, прошу помочь.
      virus.rar
×
×
  • Создать...