安装部署
01
环境
Q:中心支持安装在哪些系统?
Q:系统适配情况是怎么样的?
Q:跨网段能否部署客户端?
02
域名&端口
2.0中心:
2.0终端:
1.0中心:
1.0终端:
以上IP均开放443以及80端口,如果是网闸需要填写IP可以您ping一下域名然后获取IP填写。
Q:火绒使用的端口有哪些?
管理端口:通过该端口访问控制中心后台可对终端进行管控
部署端口:通过该端口访问终端部署页面可下载客户端,且中心与终端通讯也是此端口
中心远程端口:中心使用远程桌面时中心将获取到的数据回传至控制端的端口
终端远程端口:中心使用远程桌面时中心获取被控端数据的端口
本地数据库端口:管理中心与本地mysql数据交互的端口
Q:端口冲突如何处理?
03
授权
Q:授权如何激活使用?
控制中心电脑无法连接外网:需要使用离线升级工具激活授权,下载工具后同步数据,之后将conf文件夹和离线升级工具拷贝到可以连接外网的机器运行离线升级工具输入序列号密码激活授权,激活完成后将数据和工具拷贝回控制中心电脑更新即可。
Q:序列号和密码如何获取?
Q:授权点数如何计算,不再使用的终端机器是否占用授权?
Q:重复授权/授权到期有什么影响?
授权到期未超过30天版本、病毒无法升级其他功能正常使用,过期授权超过30天版本、病毒无法升级、终端重启后会从中心离线无法上线,保留中心最后一次配置的防护策略。
04
安装
Q:控制中心如何下载安装?
Q:中心已经安装完成,终端如何安装部署?
1)网页访问部署:客户机浏览器地址栏访问控制中心IPv4/IPv6地址,点击下载客户端,双击安装即可。
2)共享安装:将下载的客户端安装包拷贝到共享目录,复制到各个用户机器,双击安装即可。
3)域部署:可以通过域部署工具生成部署脚本可携带静默参数,通过导入到AD域开机组策略中进行批量部署。
4)三方桌管推送:如有第三方桌面管理软件,可推送火绒客户端安装包,推送时携带静默安装参数/S
5)如是linux系统安装,可以访问终端部署页面命令,将其复制/输入到linux的dos命令行下进行安装。
Q:是否可以将安装火绒终端的电脑做镜像,然后批量安装?
A:有两个方法实现:
1)在中心修改:打开C:Program Files (x86)HuorongESCentersysconf中的center将”clientid.random”:false,改为”clientid.random”:true,如果没有false这个值就直接手动添加下”clientid.random”:true,
2)在终端将火绒终端注册表的clientID里面数据删掉,然后再做镜像(终端上线后会自己自动再生成)。
Q:终端安装报错如何处理?
A:
1)终端安装报错,网络错误:35 HTTP响应:0
部署端口填写错误,需要修改为正确的端口。
2)终端安装报错,网络错误:60 HTTP响应:0
https安装时间问题,需要同步下终端和中心机器的系统时间,或者使用http安装。
3)终端安装报错,网络错误:0 HTTP响应:404
中心文件缺失, 可以手动升级中心或使用离线升级工具进行升级操作。
4)终端安装报错,网络错误:7 HTTP响应:0
主机或代理连接失败,可以重新访问部署链接下载终端安装包,确认下网络是否正常。
5)终端安装报错,网络错误:28 HTTP响应:0
终端与中心网络不互通导致,现象表现为终端无法通过部署链接访问到部署页面。需要排查网络或端口是否有限制。
首页
A:前面数字为终端在线状态,后面数字为终端安装的数量。比如6/26是一共安装了26台终端,现在有6台在线。
Q:异常终端是什么?
A:异常终端可能是终端退出或者终端服务异常,可以到异常终端电脑确认看下,如果是服务异常了可以重启一下电脑看能否恢复。
Q:今日防御事件显示有33次,但是点击后跳转到事件日志没有日志。
A:今日防御事件是病毒查杀、病毒防御、系统防御、网络防御中日志的总和,跳转后需要手动点击这几个项目进行查看。
Q:服务器性能是服务器这台电脑性能么?
A:服务器性能是安装火绒控制中心电脑的性能显示,其中的网络流量也是这台电脑的上传和下载情况。
A:目前只能选择7天或者30天进行展示,如果需要展示其他时间段可以通过安全分析报告设置时间导出进行查看。
终端管理
01
终端概况
A:终端版本如果是2.0.4.3需要安装sha2补丁,安装完成后再进行升级;
如果是其他版本策略中查看下是否勾选仅升级病毒库,取消勾选后再下发升级查看。
A:橙色为正常在线状态;灰色为离线状态,未连接中心,终端可能关机、卸载或者网络与中心不通;红色为异常状态,终端可能退出或者服务异常,可以到终端电脑确认,如果是服务异常可以重启后观察。
A:终端隔离会阻止除火绒外的所有tcp/udp连接,相当于给终端断网隔离。
A:删除终端是删除离线的终端,在线终端是无法删除的,删除后终端将不在中心列表显示。后续终端连接中心会再次出现在列表中;
卸载终端是对终端下发强制卸载,在设置管理员密码,无人值守的情况下也是可以卸载的,终端电脑无需做任务操作,但只能给在线终端下发任务,离线终端需要在30天内上线才能接收到任务完成卸载。
A:加入黑名单后,终端自动从中心删除并不再占用授权,用于释放授权。加入黑名单的终端可在【终端管理】-【终端黑名单】查看及管理。
02
分组管理
A:目前只能同步域环境的组织架构。
A:同步只是将分组信息同步到中心,终端需要手动安装。给分组设置规则后再安装终端会根据规则去到相应的分组。
A:不会自动调整,分组规则是针对未分组的终端,若是终端已经在某个分组,即使发生变化也不会再匹配其他规则。
A:看规则的排序,规则是从上往下进行匹配。
A:点击分组管理后鼠标放在右边列表分组名称前面会出现拖动改变顺序的提示,点击鼠标左键拖动即可调整分组顺序。
03
终端黑名单
A:点击添加可以选中终端加入列表实现释放授权,也可以勾选列表中的终端删除取消黑名单让终端连接中心接受管控。
04
标签管理
A:可以根据自身企业应用场景自定义标签,以此来作为条件对终端进行进一步区分,方便用户标识及管理企业内的终端。相当于是给终端添加备注。
05
文件分发
Q:文件分发都支持什么类型文件,文件上传是否有大小限制?
A:支持上传可执行程序、脚本、文档和压缩包等;最大支持上传500M的文件,超出500M的话会有提示。
A:可以,中心可以在下发的时候创建文件夹并可以自主选择是否替换同名文件。
A:以系统权限运行时,不会出现任何的程序界面,是在服务会话下运行。只能下发双击后不需要任何交互(比如bat脚本文件 双击后自动安装完成无需任何点击的程序) 可以成功安装,对需要手动点击下一步和选择安装位置的程序是不行的,这种需要选择接收并运行,如果有运行参数的话可以填写参数。
A:静默安装需要有运行参数,如果有运行参数在文件分发时选择接收并运行,不提示用户填写参数即可实现静默安装(运行参数为下发软件官方提供)。
06
计划任务
Q:计划任务设置后怎么查看终端是否执行
A:可以在事件日志-终端管理日志-计划任务日志中查看计划任务执行的情况。
A:终端同步任务后即使后续不连接中心也会自动执行计划任务的,等终端连接中心后相关的日志会上传到中心。
A:计划任务的除了任务名称外都可以重新编辑。
A:比如设置了10点的开机查杀任务,但是终端10点没有开机,11点才开机。勾选“任务执行时间过期后立即执行”11点开机后立即执行查杀任务
07
任务管理
A:任务管理这里记录的是中心对终端下发的任务记录,计划任务需要在事件日志-终端管理日志-计划任务日志位置查看执行记录的。
A:下发任务后,如果终端还没有执行的情况下是可以终止任务的,如果终端已经是执行过程,是不能终止的。
A:默认情况是1天,可以在任务管理页面,右上角设置进行编辑,有效期最大值是30天。
08
终端发现
Q:这个功能是做什么的?
A:终端发现,可以帮助管理员发现中心子网地址下,需要安装但没有安装火绒安全终端的计算机,以免出现漏管漏控的情况,此功能分为地址资源、未确认终端和已发现终端三个页面。
A:需要先安装终端,通过这个终端的IP去发现这个IP段没有安装火绒的机器。
Q:终端发现-未确认终端,这里都是需要安装火绒的计算机吗?
A:扫描发现的设备不一定都是需要安装的计算机,可能是网络设备、移动设备等,需要进行判断确认的,通过编辑进行备注即可。
A:已发现终端位置的设备安装火绒后,会显示设备名称的,没有安装火绒的情况下是不会显示的。
09
设备管理
A:当中心给终端的策略设置为设备控制禁止使用时,终端电脑可以在访问控制-设置控制-设备受控列表,对被禁止的设备提交使用申请,中心可以在设备控制-申请使用列表中,查看到终端申请的记录,选择同意或者拒绝操作。
设备管理-审批记录,就是对之前审核做记录。
设备管理-信任设备,是当前已经审核通过正在使用的设备,可以中心提前关闭这个设备的信任,删除即可。
防护策略
01
策略部署
A:在防护策略-策略部署位置可以给不同终端分组应用不同的策略,在部署防护策略这列点击后选择即可应用成功。
Q:终端分组已经应用了策略,但是终端为什么没有生效?
02
策略管理
A:默认防护策略是相当于模板无法进行修改的,可以点击新建策略以默认策略为模板新建一个,然后进行自定义的设置。
A:可以在策略通知设置中将“自动升级-完成时”开关关闭,关闭后将不再弹窗提示。
A:常规模式是没有开启免打扰模式,基础配置中未勾选开启免打扰模式的弹窗提示情况,可以根据需求开启或者关闭弹窗提示,开关橙色为有弹窗提示;
免打扰模式是基础配置中勾选了开启免打扰模式时的弹窗提示情况,也是可以根据需求开启或者关闭弹窗提示,开关橙色为有弹窗提示。
A:将火绒的信任区清空后进行全盘查杀,全盘查杀后重启电脑观察是否还有问题。
A:火绒是有邮件监控功能的,邮件监控会对所有接收的邮件进行扫描,当发现风险时,将会自动打包风险邮件至隔离区,并发送一封火绒已处理的回复邮件。对于发送的邮件,若发现邮件中包含病毒,火绒直接将终止您的邮件发送,并自动清除病毒邮件至隔离区,防止病毒传播。
A:目前只支持smtp和pop3协议,可以自定义设置端口和协议。但是IMAP协议暂不支持。
A:根据日志中显示的对应项目在策略防护系统加固-自动处理规则中选择对应的功能添加日志中显示的操作进程,如果操作进程为系统进程比如:cmd.exe;reg.exe;net.exe;net1.exe;explorer.exe;dllhost.exe;svchost.exe不可以添加,可以添加日志中的父进程勾选包含子程序。
A:系统免疫拦截不支持添加白名单自动处理。需要提取信息:
1.火绒终端日志;
2.拦截的文件;
3.终端电脑火绒的三个log文件(路径:C:ProgramDataHuorongESEndpoint下的log.db、log.db-shm和log.db-wal;)
A:策略中找到软件安装拦截点击添加规则将要安装的软件选中添加白名单就不会再拦截了。
A:目前暂不支持手动添加软件阻止安装,可以在程序执行控制添加程序阻止运行。
A:日志中远程地址对应的终端全盘查杀重启;远程地址对应的终端打开凭据位置找到链接本地的记录后删除重新添加观察。
A:日志中远程地址对应的终端全盘查杀+专杀查杀重启电脑观察。
A:远程登录防护开启后将阻止所有的RDP远程(系统的远程桌面)连接,不影响向日葵这类远程工具使用。
A:IP协议控制可以设置IP地址和端口,来实现功能;先设置一个放行的策略,远程IP填写输入可以访问的IP端,优先级设置为1;再设置一个阻止的策略优先级为2,即可实现。
A:开启功能后可以选择是允许联网还是阻止联网,如果允许联网的话可以添加阻止联网的规则。
A:目前火绒只能拦截http协议的网址,https协议暂时不支持拦截的。
A:程序执行控制如果要放过的话需要在对应规则名称中找到拦截项目将开关关闭,自定义规则是添加程序进行拦截,信任文件不能放过程序执行控制的。
A:在策略的设备控制中开启功能,然后将U盘设备改为禁用即可禁止U盘使用。禁止后如有需要使用的U盘有三种方式可以实现:1)注册U盘;2)将需要使用的U盘添加到设备控制白名单;3)需要使用的U盘在终端进行申请,然后中心审批通过即可使用。
A:查看设备控制的日志看下是否为其他项目拦截了打印机,火绒的设备是通过系统的设备管理器获取,如果打印机在设备管理器中被识别为其他类型火绒也会按照这个类型禁用。
A:目前此功能不支持win10及以上系统和winserver2016及以上系统自动更新的关闭。
A:软件禁用可以选择软件名单的属性、添加软件名单以及设置发现终端使用添加软件时的处理方式(只会提示终端电脑,不会对软件禁用;如果选择隔离违规终端,终端隔离后无法通过终端概况给终端恢复,只能通过卸载软件)。
A:根据设置的外联探测方式探测终端是否有违规连接外部网络的行为,再根据处理违规外联的措施,处理终端的违规外联行为。
03
信任文件
A:中心添加的信任文件不会在终端显示,终端看不到信息。保证终端策略与中心是同步状态即可生效。
A:终端是否在线,在线才能同步中心的设置;规则添加是否正确,规则正确才能匹配成功放过。
A:可以使用通配符*程序名称。
04
U盘管理
A:U盘注册后会有两个分区,5M空间是其中一个分区,打开U盘后双击HRSafeUDisk.exe程序即可看见另一个分区。
A:目前中心无法对丢失的U盘取消注册,但是可以将中心的记录删除掉(随便插入一个U盘点击取消注册,取消勾选删除U盘内文件的选项)。
A:查看是否开启U盘禁用,注册时需要暂时关闭U盘禁用进行注册。
A:注册U盘时的外网指的是未安装火绒终端的电脑;不勾选允许外网使用的情况下注册U盘在脱离中心的终端上也是无法使用的。
05
终端动态认证
A:微信搜索Huorong Authenticator小程序打开后点击“+”扫描即可生成动态口令;或者下载Google Authenticator这个APP、TOTP这类的APP都可以使用。
A:确认电脑时间与手机时间是否一致,口令是30秒一刷新,如果时间误差超过30秒会出现口令错误的情况。
漏洞修复
Q:下发漏洞修复任务后怎么查看任务执行情况和补丁安装情况?
Q:补丁文件管理是所有的补丁么?
资产管理
01
资产登记
A:支持的,在登记设置中勾选该项即可。(勾选后,仅在安装时会显示该登记项,重新登记的内容不包括分组登记)。
02
软件管理
Q:为什么我下发的是强制卸载任务,但终端还是弹出卸载程序的窗口需要手动卸载呢?
中心管理
01
多级中心
A:独立授权:下级控制中心连入后默认均为独立授权,独立授权时下级控制中心使用自己的授权,与上级控制中心的授权互无关联。
动态分配:下级控制中心根据自己需要向上级控制中心索取授权,使用上级控制中心的授权。但不可超过上级控制中心授权的总终端台数。注:动态分配时,下级控制中心获得授权点数后将会持续占用,即使有终端下线,授权点数并不会因此减少。当上线的终端数超过授权点数后下级控制中心会继续向上级控制中心索取授权。因此 动态分配是一个只能增加但不会减少的授权获取方式。
自定义分配:选择此项后,下方自定义分配输入框启用。手动输入需要分配给下级控制中心的授权台数。
A:会有影响。当出现通信故障时,下级中心的授权状态会变更为未授权,终端无法上线。
A:如上下级中心的加密方式不同(即一个中心使用了SSL加密,另一中心未启动该选项)则会弹出该提示。可手动输入下级中心的地址和账号密码登录或统一加密设置。
02
中心迁移
A:终端与新中心、旧中心三者的网络两两连通,否则可能会导致终端无法迁移成功。
03
中心设置
A:火绒企业版支持设置密码保护,第一个密码可限制终端修改设置和退出火绒终端;第二个密码可限制终端用户随意卸载火绒。
A:可开启离线终端管理,开启后可以自动删除长时间没有上限的终端。天数可以在7-180之间自定义。
A:开启后,控制中心地址不会通过搜索引擎搜索到。
A:可以,响应时间调整为0,超时选择允许即可,如图。
A:在这里添加的地址,如终端离线后,会尝试连接这里的中心,连接成功后可接受其他控制中心的管理。如终端机器经常去其他区域的公司出差,可以考虑使用该功能,在出差期间可正常接受管控。
A:常见邮箱(如QQ、网易163、126等)可依据官方指引进行设置,密码一般为独立授权码。企业单独部署的邮件服务请依据邮件服务说明进行设置。
A:以安装控制中心的系统时间为标准,终端会同步控制中心的系统时间。
A:有API接口,详情可点击管理中心下图位置查看。
A:支持。火绒的syslog导出功能可以将日志导出至其他的syslog服务器。详细字段请联系火绒客服获取。
事件日志
Q:为什么中心日志的时间和终端日志的时间不一致呢?
Q:事件日志中的数据导出管理,作用是什么?
Q:安全分析报告是否支持导出word版本?
Q:是否可以定时将安全分析报告发送到指定邮箱?
Q:我的中心是Linux版本,导出下载的安全分析报告是 .zip 格式,是什么原因?
管理工具
其他
01
特殊问题
A:排查方法:
1.端口是否冲突
2.监测工具是否提示异常,截图(可以看到中心版本)
3.提取日志:
A:排查方法:
-
win10系统——执行脚本dism_sfc.bat后安装如果还是失败执行脚本GetPatchKbAndEvents提取patch文件给产品技术支持分析;
-
win7,server2008R2x64——执行脚本repair如果还是安装失败下载运行万能补丁,还是失败同上提取patch文件
-
其他系统——执行脚本GetPatchKbAndEvents提取patch文件给产品技术支持分析;
(脚本目录:\192.168.1.200om小工具漏洞修复)
A:排查方法:
-
内网——中心是否使用离线升级工具下载同步了补丁,是否勾选了从中心下载补丁,终端是否正常在线;
-
中心外网终端内网——是否勾选了从中心下载补丁,终端是否正常在线,是否可以ping通微软域名;
-
外网——终端是否可以ping通微软域名
download.windowsupdate.com
download.microsoft.com
A:给用户发送带有补丁包的工具进行安装。
(\192.168.1.200user_uploadodditysha22.0)
A:同安装失败进行处理。
A:排查方法:
-
重新下载再次安装
-
确认中心版本和病毒库时间(大概率中心病毒库时间是1970-01-01)
a)手动尝试升级;
b)使用离线升级工具进行升级;
c)卸载中心那台机器上的终端,然后重启—右键中心图标—属性—打开文件所在位置,找到upgrade这个文件夹,打开删除里面的数据,然后再打开中心手动升级,升级完成后重新下载终端安装包进行部署。
A:1)端口是否有限制;
2)是否开启防火墙或其他安全软件拦截;
3)重启中心服务尝试能否恢复。
A:电脑重启后进入系统安全模式,将以下位置删除
文件:HuorongESEndpointbinHrCredProv*.dll
注册表:计算机HKEY_LOCAL_MACHINESOFTWAREHuorongESEndpointapptotp
02
信息提取路径
Windows可自定义安装路径,默认C:Program Files (x86)HuorongESCenter
Linux中心不可修改,安装路径为/opt/apps/huorong/escenter
Windows终端安装路径:C:Program Files (x86)HuorongESEndpoint
终端库所在路径:C:ProgramDataHuorongESEndpoint
XP系统安装路径:C:Program FilesHuorongESEndpoint
终端库所在路径:C:Documents and SettingsAll UsersApplication DataHuorongESEndpoint
Linux服务器版终端:/usr/local/huorong
Linux桌面版终端:/opt/apps/cn.huorong.esm/
MacOS版终端:/Library/Application Support/Huorong/EsEndpoint
提取系统日志,如无特殊说明,提取以下文件即可:
C:WindowsSystem32winevtLogsSystem
C:WindowsSystem32winevtLogsApplication
C:WindowsSystem32winevtLogsSecurity
C:WindowsSystem32winevtLogsSetup这四个evtx文件。
原文始发于微信公众号(火绒安全):火绒企业版V2.0常见问题
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论