提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【2022争霸赛*干货满满】安装EDRwindows防火墙被关闭

|

问题描述

某客户部署EDR已有一段时间,之前上级单位检查业务安全一直正常,今日检查发现winserver服务器的防火墙会被自动关闭,出现此现象的服务器有两台;具体现象是手动打开防火墙之后,隔开5分钟左右会被自动关闭

告警信息

winserver防火墙自动关闭

处理过程

1、由于EDR微隔离策略会替换系统防火墙,第一时间检查是否有对应的微隔离策略(发现无做微隔离策略)
2、根据影响范围分析,10多台服务器部署EDR,策略组一致,仅有两台出现此异常;尝试卸载EDR确认是否因EDR引起(卸载后异常无再复现,确认异常由EDR造成)
3、检查winserver服务器日志,发现存在一个EDR的check_firewall进程,根据实际测试,该Check进程结束后系统防火墙也会随之关闭
4、再次详细检查EDR控制台对两台winsever的策略,微隔离、策略中心、终端详情,最终发现在【监听端口】栏内,有一个端口被执行了封堵的动作,核对另外一台服务器也是此情况,由此基本可定位到问题最终影响点
5、验证两台服务器,取消封堵端口,观察半小时后系统防火墙一直持续正常,完整解决该异常现象

根因

1、不仅仅微隔离策略会关闭系统防火墙,单独封堵某个端口也会影响系统防火墙的正常运行
2、运维人员近期改动增加端口封堵,在出现异常时未提供有效的信息,询问近期是否有做改动时答复无(再次踩坑--客户不可信,得看日志)

解决方案

检查微隔离策略、检查对应设备的【监听端口】,如有微隔离策略或者端口封堵策略,取消即可恢复正常

建议与总结

有思路有条理,结合现象来逐步排查,不要给客户影响你的主观判断,也不要往错误的思路一股脑冲哈哈哈
胡sir 发表于 2023-1-16 15:44
  
这么好的技术文档,怎么没人评论!
ccie2006 发表于 2023-1-22 23:59
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!

我要分享
文档编号: 231475
作者: 孙铭林
更新时间: 2022-10-11 16:02
适用版本: