【2022争霸赛*干货满满】EDR安装失败!当前终端授权数已用完或者失效,请联系管理员调整授权后再进行安装
  

阳工 5420

{{ttag.title}}
报修
风和日丽的一天,接到用户报修:windows服务器装不上EDR。提示:EDR安装失败!当前终端授权数已用完或者失效,请联系管理员调整授权后再进行安装。如下图:


现象确认
提示这么友好,当然还是先确认版本、授权与近期变更情况:是虚拟化部署的3.5.30,授权数正常,前两天有升级EDR版本,重新导入授权。升级版本原因:低版本区分windows和linux服务器授权,升级至3.5.30以后授权不再区分服务器系统。

排查1
已知防火墙更新授权需要重启,EDR更新授权后无重启操作,推断:EDR授权更新后可能需要重启EDR服务端才生效,重启之,无效。

排查2
提示这么明显,总不能是网络的问题吧!
TCP 443:EDR中心端web界面登录端口
TCP 4430 :Agent 组件更新和病毒库更新
TCP 8083 :Agent 和管理端业务通信端口,用于策略下发等内容
TCP 54120 :紧急通信端口,用于管理端控制 Agent 禁用/ 启用
ICMP :连通性探测
结果:服务器到EDR管理端,telnet都通!

排查3
终端取日志分析,日志默认目录如下:
经排查,服务器端无法打开https://EDR:443/confirm_auth.php,导致安装失败。正常安装EDR的终端打开此链接回显如下:

排查4
对源目地址经过的网络中安全设备逐个分析排查。

首先,流量先过防火墙,查看策略针对源目地址有明细策略的允许,为加速排查,直接给EDR地址加白,很好,问题还在。

接着,发现流量镜像给到AC做portal认证。为加快排查速度,直接拔掉镜像口,好家伙,问题解决了。登录AC查看,发现EDR不在监控网段内,好家伙,破案了:AC上,检测到LAN到WAN的http或https流量触发认证(telnet ip port无拦截),旁路镜像部署时,监控网段为LAN,未监控网段为WAN,EDR和服务器分别属于LAN和WAN两个区域

心得
1、端口通不一定就是网络没得问题,毕竟4层和7层。
2、安装失败提示还可以优化。

96124632eb8f28df15.png (55.02 KB, 下载次数: 131)

96124632eb8f28df15.png

打赏鼓励作者,期待更多好文!

打赏
36人已打赏

339015 发表于 2022-9-26 11:34
  
感谢楼主分享!文章介绍了一例EDR安装失败的排障案例,整体排查思路清晰,图文并茂,具备可参考性,期待楼主带来更多有价值的案例分享
飞翔的苹果 发表于 2022-9-29 08:04
  
感谢分享,有助于工资和学习!!!
奔走的公牛 发表于 2022-9-29 08:19
  
坚持每日打卡,每日学习!!!
新手899116 发表于 2022-9-30 22:31
  
每天学习一点,每天进步一点
包清晨 发表于 2022-9-30 23:13
  
坚持每日打卡,每日学习!!!
新手078326 发表于 2022-9-30 23:18
  

每天学习一点,每天进步一点
新手612152 发表于 2022-9-30 23:23
  
每天学习一点,每天进步一点
暗夜星空 发表于 2022-10-1 08:13
  
坚持每日学习打卡
白鹭先生 发表于 2022-10-1 09:21
  
感谢分享,有助于工资和学习!!!
发表新帖
热门标签
全部标签>
每日一问
功能体验
技术笔记
技术盲盒
新版本体验
2023技术争霸赛专题
技术咨询
干货满满
标准化排查
GIF动图学习
产品连连看
安装部署配置
信服课堂视频
秒懂零信任
自助服务平台操作指引
技术晨报
深信服技术支持平台
答题自测
答题榜单公布
卧龙计划
通用技术
畅聊IT
云计算知识
排障笔记本
安全攻防
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
文档捉虫活动
山东区技术晨报
齐鲁TV
华北区交付直播
每周精选

本版版主

217
273
151

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

二进制网络

本周分享达人