1. 确认windows离线问题现象
agent离线现象为agent正常安装后,在mgr的终端管理中看不到对应终端在线
agent安装后均是安装成功的提示,无报错出现,且查看agent终端显示离线。
进程查看命令:任务管理器查看进程edr_monit、edr_agent等进程都正常运行
2. agent安装后终端无法上线时,需先确认终端是否在支持的版本。
查看命令:systeminfo
获取到版本信息后,通过对比对应版本的发布文档中的版本确认是否支持
如3.2.17版本的支持列表如下:
3. 系统环境没问题的话,需确认和MGR连接的网络情况
netstat -ano |findstr 中心端地址
终端连接的MGR地址查看文件:C:\ProgramFiles\Sangfor\edr\agent\config\server.ini
终端连接的MGR端口查看文件:C:\ProgramFiles\Sangfor\edr\agent\config\server_port.ini
4.通过telnet查看对应端口(默认是:8083、54120)的通畅情况。
如果手动测试也不通的话,可以通过在MGR抓包确认数据通信情况
5.如果和MGR通信正常,则需确认终端自身的端口通畅情况,
确认进程ipc_proxy.exe监听端口
netstat -ano |findstr 1924
下方还有一大串处于ESTABLISHED状态的进程,则说明通信正常。
若该端口被其他进程监听,需和客户确认对应进程情况,若果可以建议关闭对应进程。
如果在监听但是是SYN状态,则可能是杀软获取防火墙拦截,建议关闭终端防火墙以及退出其他杀软。
agent日志查看文件:C:\ProgramFiles\Sangfor\edr\agent\var\log\agent\sfepinf,主要关注error的日志
如果是ipc_proxy进程不在的话,可以查看ipc日志确认问题原因
agent查看文件:C:\ProgramFiles\Sangfor\edr\agent\var\log\ipcproxy0\最新的日志文件