1、由于EDR微隔离策略会替换系统防火墙,第一时间检查是否有对应的微隔离策略(发现无做微隔离策略)
2、根据影响范围分析,10多台服务器部署EDR,策略组一致,仅有两台出现此异常;尝试卸载EDR确认是否因EDR引起(卸载后异常无再复现,确认异常由EDR造成)
3、检查winserver服务器日志,发现存在一个EDR的check_firewall进程,根据实际测试,该Check进程结束后系统防火墙也会随之关闭
4、再次详细检查EDR控制台对两台winsever的策略,微隔离、策略中心、终端详情,最终发现在【监听端口】栏内,有一个端口被执行了封堵的动作,核对另外一台服务器也是此情况,由此基本可定位到问题最终影响点
5、验证两台服务器,取消封堵端口,观察半小时后系统防火墙一直持续正常,完整解决该异常现象