symantec-SEP-服务器与客户端安全管理实施方案

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

展讯客户端安全管理实方案
目录
1 ........................................................ 客户需分析错误!未指定书签。

2 ...................................................... 方案实施目标错误!未指定书签。

3 ...................................................... 实施环境需求错误!未指定书签。

3.1 .................................................... SEPM服务器软硬件配置要求
错误!未指定书签。

3.2 ..................................................... SEP客户端软硬件配置要求
错误!未指定书签。

3.3 ....................................................... S PLUNK服务器软硬件需求
错误!未指定书签。

4 .......................................................SEP实施过程错误!未指定书签。

4.1 .................................................................... SEPM实施
错误!未指定书签。

4.1.1 ............................ 安装SymantecEndpointProtection服务器和控制台
错误!未指定书签。

4.1.2 ............................................................. 安装负载均衡
错误!未指定书签。

4.1.3 .................................... 导出SymantecEndpointProtection客户端
错误!未指定书签。

4.2 .................................................................... SEPM配置
错误!未指定书签。

4.2.1 ............................................................. 配置负载均衡
错误!未指定书签。

4.2.2 ......................................................... USB控制策略配置
错误!未指定书签。

4.3 ................................................................ SEP CLIENT安装
错误!未指定书签。

4.3.1 ........................................................... 安装前环境测式
错误!未指定书签。

4.3.2 ................................................... 手动安装ClientSEP步骤
错误!未指定书签。

4.3.3 ..................................................... 安装SEP软件截图说明
错误!未指定书签。

5 .................................................... S PLUNK实施过程错误!未指定书签。

5.1 ................................................................... S PLUNK说明
错误!未指定书签。

5.2 ................................................................... 安装S PLUNK
错误!未指定书签。

5.3 ................................................................. S PLUNK拓扑图
错误!未指定书签。

5.4 ..................................................................... 报表分析
错误!未指定书签。

5.4.1 ..................................................... 网络安全日志搜索分析
错误!未指定书签。

5.4.2 ........................................................... 防火墙流量排名
错误!未指定书签。

5.4.3 ..................................... 分析所有CISCO设备的重启及告警等信息
错误!未指定书签。

5.4.4 ............................................................ ciscovpn设备
错误!未指定书签。

5.4.5 .................................................. SEPM服务器日志搜索分析
错误!未指定书签。

1客户需分析
展讯通信作为手机芯片研发的领先公司,需要对企业核心知识产权文件做管控,包括内网和外网的文件服务器做管控,不希望这些文件服务器上的文件被客户端用户拷贝到U盘等移动外设上,要能够自动告警和做记录,要能够方便的查询到有哪些人试图做这些事情,并进行相关的统计和分析。

2方案实施目标
1、在外网部属SEPM服务器两台,采用内SQL数据库,配置负载均衡高可用
性。

2、在所有需要管理的客户端PC或Notebook上安装SEPClient,统一接受
SEPM的管理
3、定义安全策略,禁止向移动设备写入文件,并在所有需要管控的客户端上
启用策略,使用密码保护禁止非法删除SEP客户端软件
4、任何被管控的客户端有违反的行为,会在客户端自动弹出通知窗口,通知
内容可自定义,任何违反的行为会被自动禁止,并且记录到日志中。

5、在外网部属一台SplunkServer,统一收集防火墙日志(包括VPN访问日
志等),SEPM服务器的日志,或内外网文件服务器的Windows日志等,做到日志的快速查
询,违反安全策略的统计分析等。

6、部署框架图如下:
3实施环境需求
3.1SEPM服务器软硬件配置要求
CPU:P42.0GHz以上;
内存:2G以上;
硬盘:10G以上剩余空间;
SymantecEndpointProtection11.06版本
操作系统:WindowsServer2003StandardEditionServicePack1或更高版本
数据库:SQLServer2005及以上版本
WEB服务器:InternetInformationServicesServer5.0或更高版本
浏览器:InternetExplorer6.0或更高版本
IP地址:静态IP地址
3.2SEP客户端软硬件配置要求
CPU:P41.2GHz以上;(32位处理器)
内存:512M以上
硬盘:1G以上剩余空间(非常重要);
操作系统:WindowsXPProfessionalServicePack2
浏览器:InternetExplorer6.0或更高版本
3.3Splunk服务器软硬件需求
CPU:双核Xeon2.0GHZ、
内存:8G内存以上
硬盘:存储容量400G;
操作系统:windowsserver2003
浏览器:InternetExplorer6.0或更高版本
4SEP实施过程
4.1SEPM实施
4.1.1安装SymantecEndpointProtection服务器和控制台
将安装光盘放入服务器光驱中,会自动弹出如下界面
点击“安装SymantecEndpointProtection ”,出现如下提示
点击“安装SymantecEndpointProtectionManager ”,将同时安装服务器和控制台
安装程序将检查系统是否满足需求,如果没有安装IIS,系统将会提示
点击“确认”后,会退出安装程序,等待安装IIS再重装。

如果系统满足要求将会继续,出现如下安装向导:
点击“下一步”,出现安装许可协议
选择“接受该许可协议中的条款”,点击“下一步”
确认安装目录,点击“下一步”
保持“使用默认WEB站点”选项,点击“下一步”
确认以上信息后,点击“安装”开始安装过程
开始安装过程,安成后出现如下提示
点击“完成”,系统会自动弹出“管理服务器配置向导”
选择“安装我的第一个站点”,然后点击“一下步”
确认以上信息,点击“下一步”
命名此站点名称后,点击“下一步”
输入服务器和客户端加密通信时使用的密码,点击“下一下”
确认使用“SQL数据库”,点击“下一步”
输入登入管理员admin的密码,砍认后,点击“下一步”
系统将创建军数据库,等待一段时间,待其配置完成后,服务器和控制台即安装完成。

选择“否”然后点击“完成”。

系统将自动弹SymantecEndpointprotectionManager登入界面。

输入安装里指定的“用户名”和“密码”,点击“登录”
出现SymantecEndpointProtectionManager主页面,服务器和控制台安装完成。

4.1.2安装负载均衡
1.在另外一台服务器上安装SEPM,重启电脑,进入
“ServerConfigurationAssistant”的配置界面:
2.由于我们要生成新的数据库,所以应当生成一个新的站点。

进入下一步:
3.输入相应的本机机器名和SEPM之间使用的端口
4.此时界面中看到的站点名就是新站点的名称。

管理员可以根据需要修改。

记住,
安装完成之后是不能再改动了。

进入下一步:
5.输入远程的主站点的服务器名、SEPM使用的端口号、SEPM服务器登陆的帐号和
密码。

此处注意:输入的不是主站点的Windows登录名和密码。

6.如果用户名和密码输错,会出现如下的错误提示:
7.选择信任此证书。

8.接着输入次站点数据库的信息:
9.开始将主站点的数据复制过来。

10.安装过程验证。

可以看到创建军了SQL的数据库。

11.复制即将结束:
12.一切顺利:
4.1.3导出SymantecEndpointProtection客户端
在服务器上,点击菜单栏上的“开始”,选择“程序”中的
“SymantecEndpointprotectionManager ”下的“SymantecEndpointProtectionManager 控制台”
打开控制台,输入用户名和密码,登录到控制台界面
在左侧菜单项中选择“管理员“图标,出现”管理员“界面
点击菜单栏中“安装软件包”,出现如下界面
在“查看安装软件包”部分选择“客户端安装功能集”
在“任务”栏中点击“添加客户端安装功能集”,出现如下界面
在其中分别填入相应的字段,包括“名称”、“说明”、以及要包括的功能,如下图
按照以上图示选择相应的功能集,然后点击“确定”,则在功能集列表中会增加一个的新功能集
在“查看安装软件包”部分选择“客户端安装软件包”
选择软件包名称为“SymantecEndpointProtection版本(用于WIN32BIT)
”,点击任务栏中的“导出客户端安装软件包”
分别配置导出文件要存放的位置“导出文件夹”,以消息“针对此软件包创建单个.exe ”,选择要使用的功能为刚才新创建的功能集名称,此例中为“防病毒、防间谍软件和网络威胁防护”,同时指定导出软件包所属的组,点击“确定”
导出完成后,在相应的目录下会邮现客户端安装文件夹目录,在服务器上共享些文件夹,或者将其拷贝至存储介质,在客户端直接安装。

4.2SEPM配置
4.2.1配置负载均衡
当我们安装完第二个站点的SEPM服务器后,我们接着就可以配置负载均衡关系了。

首先我们切换到“策略”配置页面,选择策略组件—》管理服务器列表。

我们看到现在系统默认已经生成了二个PolicyManagerLists。

它们分别是:“站点一的默认管理服务器列表”和“站点二的默认管理服务器列表”
接下来我们可以从新定义SEP11客户端连接的服务器列表。

1.首先我们点击界面上的“添加管理服务器列表”,如下图所示:
2.接着我们对新的服务器列表重新命名,输入描述,连接协议(http或者是
https)
3.接下来我们需添加一个新优先级:“优先级1”,并在这个优先级设置下面添加
我们想要的SEPM列表:
4.在SEPM服务器的IP地址编辑框中一般输入服务器的IP地址,但是考虑到SEM
的负载均衡,我们应输入服务器的域名,当然,如果企业没有采用域的管理,我们可以只输入SEPM服务器的计算机名。

如下图所示:
5.如果SEPM服务器采用了其他的端口,也可以在上述的配置窗口中重新定义。

6.如果企业有自己的DNS系统,我们在这里可以只输入一个域名。

7.同时管理员在企业的内部DNS服务器上配置域名解析,把局域网中的某台SEPM
服务器或者所有的SEPM服务器全部指向域名。

这样即使当其中一台SEPM 服务器宕机时,也毫不影响SEP11客户端与SEPM服务哭的连接。

8.如果企业内没有DNS服务器,为了负载均衡的需要,我们在优先级1中可以配置
多台服务器群,如下图所示:
这样当优先级1中有任何一台SEPM服务器宕机时,SEP11依然可以连接到剩下的SEPM 服务器。

9.配置完成之后的服务器列表如下图所示:
10.接下来我们把这些SEPM服务器列表的策略配置到相应的用户群组中。

先选中右
边的服务器列表中某一个SEPMList,点击鼠标右键的“分配”:
11.选择需要分配到的组,如下图所示:
12.负载均衡结构图
4.2.2U SB控制策略配置
打开管理员控制台,点选policy项中的[应用程序及设备控制策略]进行只读策略、禁止写入策略、记录写入策略。

进入编辑各策略如下图:
只读策略规则集
禁止写入规则
记录写入策略规则
分配策略到各gorup中
4.3SEPclient安装
4.3.1安装前环境测式
查看电脑现有的硬件配置环境
查看是否安装有其它产品的杀毒软件及防火墙
避免大量部署后客户端出现异常,因此需进行小范围安装测试
首先在只有几台电脑的小区域网络环境进行试安装
确定稳对此环境中没有影响时,再进行大量部署。

4.3.2手动安装ClientSEP步骤
1)使用域管理员身份登入客户端。

2)卸载Client原有的防护软件及防火墙程序。

3)卸载完成后重启客户端操作系统。

4)再次以域管理员身份登入客户端。

5)通过网络共享方式手动执行安装程序。

6)Client安装完成后重启操作系统。

7)启动后检查客户端工作是否正常。

4.3.3安装SEP软件截图说明
1、找到SEP软件,双击执行安装文件
2、当弹出安装对话框时,让它自行安装及可。

3、当电脑任务档中出显图标时,表示已经安装完成。

程序装完后的界面如下:
4、成功安装完成后,请手动重启电脑
5Splunk实施过程
5.1Splunk说明
利用splunk的强大的搜索功能,快速找到网络设备资源,以便快速找到问题点;利用splunk强大的日志收集分析功能来进行安全审计,当有违规事件发生时利用splunk来快速定位问题,使其符合PCI法规遵从的要求;利用splunk灵活的报表功能来对网络设备中的用户访问行为定制相关的报表;IT管理人员通过splunk可以实时知道网络设备的状况。

5.2安装Splunk
运行Splunk安装程序如下图
安装过程需等待数分钟后,才可以完成,完成如下图:
登入画面如下图:
Splunk的主控台中可以进行相关设定配置。

画面如下图:
5.3Splunk拓扑图
5.4报表分析
5.4.1网络安全日志搜索分析
如针对防火墙日志,在Splunk上被判定为“Host=XXXX”以及
“Sourcetype=udp:514”,接下来我们看看,由Splunk为这些日志产生的报表。

5.4.2防火墙流量排名
搜索语句:
host="x.x.x.x"|statssum(sent)sum(rcvd)bysrc|sortsum(sent)sum(rcvd)desc|head10
上图是Splunk根据防火墙日志产生的流量排名,图中显示的是排在前10名的IP地址。

横坐标表示的是IP地址,纵坐标表示的是每个地址的接收(Rcvd)流量的合计和发送(Sent)流量的合计。

下图为具体数字信息:
4.1.2、
防火墙策略匹配率分析
搜索语句:hostx.x.x.x|statscount(policy_id)bypolicy_id
上图是Splunk根据防火墙日志产生的策略匹配排名,图中显示的是被匹配策略的前10个策略ID。

横坐标是策略ID,纵坐标是该策略被匹配的次数。

下图为具体数字信息:
5.4.3分析所有CISCO设备的重启及告警等信息
首先搜索所有CISCO设备的reboot日志(查找原始日志):
如果有相关reboot的日志的话,原始日志就会显示在右下方,因为在联想无设备重启现象,故没有查到原始日志。

再根据查到的日志做基于时间和主机的报表:
搜索语句为:sourcetype="cisco*"reboot|timechartcountbyhost
报表为:
分析设备arp告警信息,并根据时间和主机形成报表。

搜索语句为:sourcetype="cisco*"alertarp|timechartcountbyhost
报表为:
分析CISCO交换机的端口up及down的信息。

搜索语句为:sourcetype="udp:514"%LINK|timechartcountbystatus
形成报表:
5.4.4c iscovpn设备
下图是Splunk根据ciscovpn日志产生的IP排名,图中显示的是排名前十位的数据;
搜索语句:source="/tmp/eIQ10202009000002.log"|toplimit=10outside_ipinside_ip
5.4.5S EPM服务器日志搜索分析
此部分主要是用来分析SEPM中的更新,病毒码、客户端管理及策略更改、病毒感染等日志分析。

相关文档
最新文档