【400分享】怎么玩转准入组合策略?
  

sangfor2114 Lv4发表于 2017-4-1 09:27

需求:内网要运行了杀毒软件之后才可以上网,只要运行规定(360杀毒软件/卡巴斯基/金山毒霸/百度杀毒软件)的任意一个杀毒软件就可以上网

初次看到这个需求,心里想很简单,新增准入规则,然后再建准入组合规则,然后再调用这个规则,完事儿~~~可惜,玩玩没有想到,被准入虐了一下!!!!

处理步骤:
1、先在【对应定义】-【准入规则】-新增【进程规则】,如下,先将360杀毒的进程定义出来,那么按照下面的这个来进行定义的时候,意思是:如果没有运行360sd.exe则禁止用户上网

360进程.jpg
同理再新增一个ksafe.exe,另外的2个软件同理新增,这里就不截图了~~~~
金山毒霸进程.jpg

2、再搭配组合策略,如下图,配置好~~
03组合new.jpg

3、【上网策略】-【准入策略】,调用【杀毒监控组合】,然后匹配给适用的用户(这个地方先给一个用户来适用,万一没有安装好准入控件,内网断网就不好了~~)
003.jpg

4、开始测试
1)、打开网页,准入页面出来了,安装好准入控件
2)、电脑运行了360杀毒软件,满怀期待的打开网页,额,还是无法上网,弹出了准入不符合检测规则的页面???难道打开方式不对,运行金山毒霸试试看?额,还是无法上网?

Why???Why???给我一个解释~~

5、回过头来梳理一下错在什么地方了呢???
1)、看自定义的准入规则,逻辑上没有错,没有运行这个进程就断网
2)、看准入组合策略,这条策略就是:当这个下面的任意一个规则成立的时候,就禁止用户上网~~~那这些规则是说,没有运行xx进程的时候就禁止用户上网;;那一汇总,意思就是说:当内网只要有一个xx进程没有成立的时候,就禁止用户上网!!!!但是我要是仅运行了360杀毒软件,没有运行金山毒霸,那不就上不了网了么?
原来问题在这里!!!!
正确的应该是:当这4个进程都没有运行的时候,才禁止用户上网,所以应该是所有规则都成立才对!!!!

马上修改:
02组合.jpg

6、再来测试看看呢!!!
仅运行360杀毒软件,内网可以上网了~~~~退出360杀毒软件,内网就不能上网了~~~

换其他的软件试试,都是ok的~~达到效果~~~~

拓展准入相关知识点:
1、客户端在安装准入控件时,通过管理员administrator的身份登陆pc并且关闭 PC上的杀毒软件
2、准入控件支持的操作系统有 win XP,win7(32 位),win7(64 位),win8,win10  (仅支持window操作系统安装哦!!!)
3、准入不支持nat环境,即如果内网内网用户有无线路由器并且做了nat,那么要实现针对于这个下面的用户做准入策略,是不支持的
4、4.3版本开始,双机支持准入
5、4.0版本开始,旁路支持准入
6、所有版本,多机(主主)模式均不支持准入
7、准入卸载工具下载链接:http://pan.baidu.com/s/1dEU14Wh
8、窗口名称以及程序路径可以不设置,但是进程名称或者窗口名称需要二选一,设置其中一个,进程名称或者窗口名称只要有一个是满足条件的,即可认为符合规则
9、准入控件离线下载链接
4.0之前手动下载准入控件链接:http://AC设备ip/singress.exe
4.0(含)之后手动下载准入控件链接:http://AC设备ip:817/singress.exe

喜欢这篇分享吗?喜欢就给楼主打点赏吧!点个赞也是极大的鼓励!

发帖可获得5S豆;若您的分享被加精或推荐优秀等,将获得更多S豆奖励,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

粉色的小猪在天上飞 Lv6发表于 2017-4-1 09:57
  
666
Sangfor_闪电回_朱丽 发表于 2017-4-1 11:48
  
大赞,这个确实是个注意点,容易被忽略!

干货满满的!
哥丶珍藏版 Lv13发表于 2017-4-1 14:09
  
我是来看扩展知识点的
7情6欲 Lv16发表于 2017-4-1 14:27
  
这个要留意下
王老师 Lv8发表于 2017-4-1 14:51
  
666
7情6欲 Lv16发表于 2017-4-2 21:02
  
学习下
qinpeng Lv14发表于 2017-4-3 12:00
  
确实牛逼 收藏了
夏虫语冰 Lv13发表于 2017-4-15 08:32
  
确实不错!
FlowerS Lv4发表于 2017-4-28 15:40
  
20170414173539_29628.jpg