yymantec SEP 服务器与客户端安全安全管理实施方案_第1页
yymantec SEP 服务器与客户端安全安全管理实施方案_第2页
yymantec SEP 服务器与客户端安全安全管理实施方案_第3页
yymantec SEP 服务器与客户端安全安全管理实施方案_第4页
yymantec SEP 服务器与客户端安全安全管理实施方案_第5页
已阅读5页,还剩42页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、PAGE47展讯客户端安全管理实方案目录 TOC o 1-3 h z u HYPERLINK l _Toc4 1客户需分析 PAGEREF _Toc4 h 2 HYPERLINK l _Toc5 2方案实施目标 PAGEREF _Toc5 h 3 HYPERLINK l _Toc6 3实施环境需求 PAGEREF _Toc6 h 4 HYPERLINK l _Toc7 SEPM 服务器软硬件配置要求 PAGEREF _Toc7 h 4 HYPERLINK l _Toc8 SEP 客户端软硬件配置要求 PAGEREF _Toc8 h 4 HYPERLINK l _Toc9 Splunk 服务器软

2、硬件需求 PAGEREF _Toc9 h 4 HYPERLINK l _Toc0 4SEP实施过程 PAGEREF _Toc0 h 5 HYPERLINK l _Toc1 SEPM实施 PAGEREF _Toc1 h 5 HYPERLINK l _Toc2 安装Symantec Endpoint Protection服务器和控制台 PAGEREF _Toc2 h 5 HYPERLINK l _Toc3 安装负载均衡 PAGEREF _Toc3 h 14 HYPERLINK l _Toc4 导出Symantec Endpoint Protection客户端 PAGEREF _Toc4 h 25

3、HYPERLINK l _Toc5 SEPM配置 PAGEREF _Toc5 h 31 HYPERLINK l _Toc6 配置负载均衡 PAGEREF _Toc6 h 31 HYPERLINK l _Toc7 USB控制策略配置 PAGEREF _Toc7 h 36 HYPERLINK l _Toc8 SEP client 安装 PAGEREF _Toc8 h 39 HYPERLINK l _Toc9 安装前环境测式 PAGEREF _Toc9 h 39 HYPERLINK l _Toc0 手动安装Client SEP步骤 PAGEREF _Toc0 h 39 HYPERLINK l _To

4、c1 安装SEP软件截图说明 PAGEREF _Toc1 h 40 HYPERLINK l _Toc2 5Splunk 实施过程 PAGEREF _Toc2 h 41 HYPERLINK l _Toc3 Splunk说明 PAGEREF _Toc3 h 41 HYPERLINK l _Toc4 安装Splunk PAGEREF _Toc4 h 41 HYPERLINK l _Toc5 Splunk 拓扑图 PAGEREF _Toc5 h 43 HYPERLINK l _Toc6 报表分析 PAGEREF _Toc6 h 43 HYPERLINK l _Toc7 网络安全日志搜索分析 PAGER

5、EF _Toc7 h 44 HYPERLINK l _Toc8 防火墙流量排名 PAGEREF _Toc8 h 44 HYPERLINK l _Toc9 分析所有CISCO设备的重启及告警等信息 PAGEREF _Toc9 h 45 HYPERLINK l _Toc0 cisco vpn设备 PAGEREF _Toc0 h 47 HYPERLINK l _Toc1 SEPM服务器日志搜索分析 PAGEREF _Toc1 h 47客户需分析展讯通信作为手机芯片研发的领先公司,需要对企业核心知识产权文件做管控,包括内网和外网的文件服务器做管控,不希望这些文件服务器上的文件被客户端用户拷贝到U盘等移

6、动外设上,要能够自动告警和做记录,要能够方便的查询到有哪些人试图做这些事情,并进行相关的统计和分析。方案实施目标在外网部属SEPM服务器两台,采用内SQL数据库,配置负载均衡高可用性。在所有需要管理的客户端PC或Notebook上安装SEP Client,统一接受SEPM的管理定义安全策略,禁止向移动设备写入文件,并在所有需要管控的客户端上启用策略,使用密码保护禁止非法删除SEP客户端软件任何被管控的客户端有违反的行为,会在客户端自动弹出通知窗口,通知内容可自定义,任何违反的行为会被自动禁止,并且记录到日志中。在外网部属一台Splunk Server,统一收集防火墙日志(包括VPN访问日志等)

7、,SEPM服务器的日志,或内外网文件服务器的Windows日志等,做到日志的快速查询,违反安全策略的统计分析等。部署框架图如下:实施环境需求 SEPM 服务器软硬件配置要求CPU:P4 以上;内存:2G 以上;硬盘:10G以上剩余空间;Symantec Endpoint Protection 版本 操作系统:Windows Server 2003 Standard Edition Service Pack 1或更高版本数据库:SQL Server 2005 及以上版本WEB服务器:Internet Information Services Server 或更高版本浏览器:Internet Ex

8、plorer 或更高版本IP地址:静态IP地址 SEP 客户端软硬件配置要求CPU:P4 以上;(32位处理器)内存:512M以上硬盘:1G以上剩余空间(非常重要);操作系统:Windows XP Professional Service Pack 2浏览器:Internet Explorer 或更高版本 Splunk 服务器软硬件需求CPU:双核、内存:8G内存以上硬盘:存储容量400G;操作系统:windows server 2003浏览器:Internet Explorer 或更高版本SEP实施过程SEPM实施安装Symantec Endpoint Protection服务器和控制台将安

9、装光盘放入服务器光驱中,会自动弹出如下界面点击“安装Symantec Endpoint Protection”,出现如下提示点击“安装Symantec Endpoint Protection Manager”,将同时安装服务器和控制台安装程序将检查系统是否满足需求,如果没有安装IIS,系统将会提示点击“确认”后,会退出安装程序,等待安装IIS再重装。如果系统满足要求将会继续,出现如下安装向导:点击“下一步”,出现安装许可协议选择“接受该许可协议中的条款”,点击“下一步”确认安装目录,点击“下一步”保持“使用默认WEB站点”选项,点击“下一步”确认以上信息后,点击“安装”开始安装过程开始安装过程

10、,安成后出现如下提示点击“完成”,系统会自动弹出“管理服务器配置向导”选择“安装我的第一个站点”,然后点击“一下步”确认以上信息,点击“下一步”命名此站点名称后,点击“下一步”输入服务器和客户端加密通信时使用的密码,点击“下一下”确认使用“SQL数据库”,点击“下一步”输入登入管理员admin的密码,砍认后,点击“下一步”系统将创建军数据库,等待一段时间,待其配置完成后,服务器和控制台即安装完成。选择“否”然后点击“完成”。系统将自动弹Symantec Endpoint protection Manager登入界面。输入安装里指定的“用户名”和“密码”,点击“登录”出现Symantec End

11、point Protection Manager 主页面,服务器和控制台安装完成。安装负载均衡在另外一台服务器上安装SEPM,重启电脑,进入“Server Configuration Assistant”的配置界面:由于我们要生成新的数据库,所以应当生成一个新的站点。进入下一步:输入相应的本机机器名和SEPM之间使用的端口此时界面中看到的站点名就是新站点的名称。管理员可以根据需要修改。记住,安装完成之后是不能再改动了。进入下一步:输入远程的主站点的服务器名、SEPM使用的端口号、SEPM服务器登陆的帐号和密码。此处注意:输入的不是主站点的Windows登录名和密码。如果用户名和密码输错,会出现

12、如下的错误提示:选择信任此证书。接着输入次站点数据库的信息:开始将主站点的数据复制过来。安装过程验证。可以看到创建军了SQL的数据库。复制即将结束:一切顺利:导出Symantec Endpoint Protection客户端在服务器上,点击菜单栏上的“开始”,选择“程序”中的“Symantec Endpoint protection Manager”下的“Symantec Endpoint Protection Manager 控制台”打开控制台,输入用户名和密码,登录到控制台界面在左侧菜单项中选择“管理员“图标,出现”管理员“界面点击菜单栏中“安装软件包”,出现如下界面在“查看安装软件包”部

13、分选择“客户端安装功能集”在“任务”栏中点击“添加客户端安装功能集”,出现如下界面在其中分别填入相应的字段,包括“名称”、“说明”、以及要包括的功能,如下图按照以上图示选择相应的功能集,然后点击“确定”,则在功能集列表中会增加一个的新功能集在“查看安装软件包”部分选择“客户端安装软件包”选择软件包名称为“Symantec Endpoint Protection 版本(用于WIN32BIT)”,点击任务栏中的“导出客户端安装软件包”分别配置导出文件要存放的位置“导出文件夹”,以消息“针对此软件包创建单个.exe”,选择要使用的功能为刚才新创建的功能集名称,此例中为“防病毒、防间谍软件和网络威胁防

14、护”,同时指定导出软件包所属的组,点击“确定”导出完成后,在相应的目录下会邮现客户端安装文件夹目录,在服务器上共享些文件夹,或者将其拷贝至存储介质,在客户端直接安装。SEPM配置配置负载均衡当我们安装完第二个站点的SEPM服务器后,我们接着就可以配置负载均衡关系了。首先我们切换到“策略”配置页面,选择策略组件管理服务器列表。我们看到现在系统默认已经生成了二个Policy Manager Lists。它们分别是:“站点一的默认管理服务器列表”和“站点二的默认管理服务器列表”接下来我们可以从新定义SEP11客户端连接的服务器列表。首先我们点击界面上的“添加管理服务器列表”,如下图所示:接着我们对新

15、的服务器列表重新命名,输入描述,连接协议(http或者是https)接下来我们需添加一个新优先级:“优先级1”,并在这个优先级设置下面添加我们想要的SEPM列表:在SEPM服务器的IP地址编辑框中一般输入服务器的IP地址,但是考虑到SEM的负载均衡,我们应输入服务器的域名,当然,如果企业没有采用域的管理,我们可以只输入SEPM服务器的计算机名。如下图所示:如果SEPM服务器采用了其他的端口,也可以在上述的配置窗口中重新定义。如果企业有自己的DNS系统,我们在这里可以只输入一个域名。同时管理员在企业的内部DNS服务器上配置域名解析,把局域网中的某台SEPM服务器或者所有的SEPM服务器全部指向域

16、名 。这样即使当其中一台SEPM服务器宕机时,也毫不影响SEP11客户端与SEPM服务哭的连接。如果企业内没有DNS服务器,为了负载均衡的需要,我们在优先级1中可以配置多台服务器群,如下图所示:这样当优先级1中有任何一台SEPM服务器宕机时,SEP11依然可以连接到剩下的SEPM服务器。配置完成之后的服务器列表如下图所示:接下来我们把这些SEPM服务器列表的策略配置到相应的用户群组中。先选中右边的服务器列表中某一个SEPM List,点击鼠标右键的“分配”:选择需要分配到的组,如下图所示:负载均衡结构图USB控制策略配置打开管理员控制台,点选policy项中的应用程序及设备控制策略进行只读策略

17、、禁止写入策略、记录写入策略。进入编辑各策略如下图:只读策略规则集禁止写入规则记录写入策略规则分配策略到各gorup中 SEP client 安装安装前环境测式查看电脑现有的硬件配置环境查看是否安装有其它产品的杀毒软件及防火墙避免大量部署后客户端出现异常,因此需进行小范围安装测试首先在只有几台电脑的小区域网络环境进行试安装确定稳对此环境中没有影响时,再进行大量部署。手动安装Client SEP步骤1) 使用域管理员身份登入客户端。2) 卸载Client原有的防护软件及防火墙程序。3) 卸载完成后重启客户端操作系统。4) 再次以域管理员身份登入客户端。5) 通过网络共享方式手动执行安装程序。6)

18、 Client 安装完成后重启操作系统。7) 启动后检查客户端工作是否正常。安装SEP软件截图说明找到SEP软件,双击执行安装文件当弹出安装对话框时,让它自行安装及可。当电脑任务档中出显图标时,表示已经安装完成。程序装完后的界面如下:成功安装完成后,请手动重启电脑Splunk 实施过程 Splunk说明利用splunk的强大的搜索功能,快速找到网络设备资源,以便快速找到问题点;利用splunk强大的日志收集分析功能来进行安全审计,当有违规事件发生时利用splunk来快速定位问题,使其符合PCI法规遵从的要求;利用splunk灵活的报表功能来对网络设备中的用户访问行为定制相关的报表;IT管理人员

19、通过splunk可以实时知道网络设备的状况。 安装Splunk运行Splunk安装程序如下图安装过程需等待数分钟后,才可以完成,完成如下图:登入画面如下图:Splunk的主控台中可以进行相关设定配置。画面如下图:Splunk 拓扑图 报表分析 网络安全日志搜索分析如针对防火墙日志,在Splunk上被判定为“Host=X X X X ”以及“Sourcetype= udp:514”,接下来我们看看,由Splunk为这些日志产生的报表。防火墙流量排名搜索语句:host=x. x. x .x |stats sum(sent) sum(rcvd) by src|sort sum(sent) sum(rcvd) desc |head 10上图是Splunk根据防火墙日志产生的流量排名,图中显示的是排在前10名的IP地址。横坐标表示的是IP地址,纵坐标表示的是每个地址的接收(Rcvd)流量的合计和发送(Sent)流量的合计。下图为具体数字信息:4.1.2、防火墙策略匹配率分析搜索语

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论