【2022争霸赛*干货满满】EDR安装失败!当前终端授权数已用完或者失效,请联系管理员调整授权后再进行安装
  

阳工 6018

{{ttag.title}}
报修
风和日丽的一天,接到用户报修:windows服务器装不上EDR。提示:EDR安装失败!当前终端授权数已用完或者失效,请联系管理员调整授权后再进行安装。如下图:


现象确认
提示这么友好,当然还是先确认版本、授权与近期变更情况:是虚拟化部署的3.5.30,授权数正常,前两天有升级EDR版本,重新导入授权。升级版本原因:低版本区分windows和linux服务器授权,升级至3.5.30以后授权不再区分服务器系统。

排查1
已知防火墙更新授权需要重启,EDR更新授权后无重启操作,推断:EDR授权更新后可能需要重启EDR服务端才生效,重启之,无效。

排查2
提示这么明显,总不能是网络的问题吧!
TCP 443:EDR中心端web界面登录端口
TCP 4430 :Agent 组件更新和病毒库更新
TCP 8083 :Agent 和管理端业务通信端口,用于策略下发等内容
TCP 54120 :紧急通信端口,用于管理端控制 Agent 禁用/ 启用
ICMP :连通性探测
结果:服务器到EDR管理端,telnet都通!

排查3
终端取日志分析,日志默认目录如下:
经排查,服务器端无法打开https://EDR:443/confirm_auth.php,导致安装失败。正常安装EDR的终端打开此链接回显如下:

排查4
对源目地址经过的网络中安全设备逐个分析排查。

首先,流量先过防火墙,查看策略针对源目地址有明细策略的允许,为加速排查,直接给EDR地址加白,很好,问题还在。

接着,发现流量镜像给到AC做portal认证。为加快排查速度,直接拔掉镜像口,好家伙,问题解决了。登录AC查看,发现EDR不在监控网段内,好家伙,破案了:AC上,检测到LAN到WAN的http或https流量触发认证(telnet ip port无拦截),旁路镜像部署时,监控网段为LAN,未监控网段为WAN,EDR和服务器分别属于LAN和WAN两个区域

心得
1、端口通不一定就是网络没得问题,毕竟4层和7层。
2、安装失败提示还可以优化。

96124632eb8f28df15.png (55.02 KB, 下载次数: 136)

96124632eb8f28df15.png

打赏鼓励作者,期待更多好文!

打赏
37人已打赏

339015 发表于 2022-9-26 11:34
  
感谢楼主分享!文章介绍了一例EDR安装失败的排障案例,整体排查思路清晰,图文并茂,具备可参考性,期待楼主带来更多有价值的案例分享
981105 发表于 2023-3-8 14:46
  
张嘉烽 发表于 2023-2-20 08:31
  
感谢楼主分享,学习一下
糖醋排骨 发表于 2023-2-19 11:12
  
每天学习一点点,每天进步一点点
嘀嘀嗒嗒 发表于 2023-2-18 13:02
  
有助学习,构建全联接的未来
木棉 发表于 2023-2-2 10:11
  
非常好的分享,对后续的项目实施很有帮助
best_ws 发表于 2022-12-7 11:00
  
每天学习一点新知识,谢谢分享
朱墩2 发表于 2022-12-5 11:12
  
坚持每日打卡,每日学习!!!
蔺嘉宾 发表于 2022-12-5 11:12
  
坚持每日打卡,每日学习!!!
发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
安装部署配置
干货满满
技术盲盒
技术笔记
产品连连看
2023技术争霸赛专题
每周精选
功能体验
信服课堂视频
新版本体验
秒懂零信任
GIF动图学习
运维工具
技术晨报
自助服务平台操作指引
功能咨询
通用技术
技术咨询
问题分析处理
标准化排查
纪元平台
排障笔记本
华北区交付直播
畅聊IT
专家问答
技术圆桌
测试报告
每日一记
用户认证
原创分享
解决方案
VPN 对接
项目案例
SDP百科
地址转换
存储
技术争霸赛
深信服技术支持平台
卧龙计划
北京区每日一练
答题自测
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
流量管理
云计算知识
sangfor周刊
SANGFOR资讯
专家分享
技术顾问
信服故事
终端接入
授权
设备维护
资源访问
虚拟机
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV

本版版主

217
278
151

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

二进制网络

本周分享达人