深信服EDR产品线实施遇到的问题

1.安装edr agent的服务器剩余内存要不少于500M,linux释放服务器空闲内存,执行echo 3 > /proc/sys/vm/drop_caches建议在业务空闲情况下操作

2.linux下需要root权限安装,centos要求防火墙版本为0.4.x以上

3.在Centos服务器上安装edr agent 在执行安装脚本的报错出现报错,提升“Unable to find cron . EDR need it to keep EDR running properly,可以先执行rpm -qa | grep cron来确认是不是没有装cron,如果没有,需要手动安装一下,

在线安装cron:命令参考: yum install cron*

手动离线安装包下载(linux 镜像官网https://mirrors.aliyun.com/centos/)

手动离线安装命令:rpm -ivh 包名(rpm包)

4.【威胁检测】-【终端漏洞查补】-添加漏洞扫描任务,进行选择终端的时候,提示“当前终端的状态无法进行操作”,可能是edr终端agent被人卸载掉了

5.EDR中心端上的策略,若点亮策略旁边的“小锁”表示策略以中心端平台为准,客户端不能修改,没点亮,表示策略以客户端为准,并且客户端可以修改。

6.EDR微隔离没有匹配数,检查配置:【微隔离】-【微隔离设置】-【流量上报】-【开启】

7.将某个业务文件目录加到EDR服务端的信任名单中,再次查杀还是可以扫描出该文件,看一下信任文件是不是在本级中心添加的,然后确认具体的分组中有没有添加信任目录,点击保存,有没有勾选继承父策略(右上角),点击保存

8.规则库自动升级:【系统管理】-【系统设置】-【升级设置】-【平台漏洞库升级】开启自动更新,需要设备能联网

9.终端自动升级:【系统管理】-【升级管理】-【平台和终端升级】

10.终端agent正常在线,但中心端看不到,可以修改终端连接策略的超过时间为默认30天【系统设置】-【基本设置】

11.EDR联动SIP之后EDR上有安全日志,但是SIP看不到,检查EDR上有没有启用日志上报

整理自深信服社区

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

一个小网工

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值