本帖最后由 许雪峰 于 2024-4-18 16:28 编辑
客户需求:AC旁路部署,内网用户因安装插件准入太麻烦,所以使用流量准入方式去要求内网用户安装EDR。
避坑1:
流量准入默认不区分移动端(手机、ipad)和PC(windows/mac/linux),如果在网络没有划分,wifi/有线网在一个环境中,启用流量准入会导致移动端也会触发重定向的问题,而且没办法取消。 ps:如果客户有这种需求,只能通过 定制实现,流量行为准入只对PC机生效
避坑2:
旁路模式,一定要把EDR的IP添加到“监控服务器”列表,如果没有把EDR的IP添加到监控服务器,这种情况谁都可能是wan端,edr是wan端就能识别到,pc是wan端就识别不到,就会出现终端明明安装了EDR,但是一会儿违规,一会儿合规的现象,
避坑3:
在配置企业版杀毒时,配置“指定服务器地址”时,要把EDR下载端口4430排除,4430端口也会造成准入策略异常,出现明明已经安装EDR了,检测状态是违规的现象。其实只要添加8083即可,54120是逃生端口,一般也没啥流量。 |