建议使用Chrome浏览器访问!
技术支持
互动社区
学习培训
深信服官网
合作伙伴

统一端点安全管理系统aES

关注
深信服统一端点安全管理系统 aES,围绕端点资产安全生命周期,通过预防、防御、检测、响应赋予端点更为有效的安全能力。在应对APT高级威胁、变种勒索的同时,通过多层级检测响应机制、云网端协同联动、威胁情报共享,帮助用户快速发现并精准处置端点安全问题,构建有效的终端安全防护体系。
故障案例库
典型场景排查思路

windows终端通过堡垒机跳转,EDR3712r3版本二次认证白名单不生效,但可以弹出二次认证

更新时间:2024-06-26
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏
所属模块 策略中心 | 二次认证
适用版本 通用

客户安装了3.7.12r3版本的edr,策略配置了二次认证,且配置了二次认证白名单,但windows终端通过堡垒机跳转,二次认证白名单不生效,依旧可以弹出二次认证。

 

环境:

--配置了二次认证的windows终端ip:192.168.1.243

--通过ip为192.168.1.200的堡垒机跳转到windows终端会进行二次认证

--二次认证加白的ip:

   -堡垒机ip:192.168.1.200

   -测试pc的ip:192.168.60.252

 

1、检查【策略中心】-【勒索防护】-windows二次认证策略配置正常,且存在配置对应源ip的白名单 (堡垒机ip:192.168.1.200和 测试pc的源ip:192.168.60.252);

 

 

2、检查终端在mgr平台上正常上线,且终端测试mgr端口连通性正常;

--telnet   mgr_ip  443/4430/8083/54120 等常见终端平台的通信端口

 

3、检查windows终端和mgr平台的edr版本一致;

ps:若版本不一致,需要先将终端版本升级到和mgr平台版本一致后再下发二次认证策略

 

4、进mgr后台查看php日志没有fail和err等异常报错;

--tailf  /ac/var/log/data_center/log/ldb/launch/0/2024xxx.log

 

5、尝试重启eps进程,并在mgr平台重新禁用-启用二次认证策略 触发策略的手动下发;

 --/sf/edr/manager/bin/eps_services restart      //重启eps服务

 

6、尝试禁用windows二次认证策略后,通过堡垒机和不通过堡垒机,终端均可直接登录,不需要二次认证,且不弹出二次认证界面了,说明平台下发的二次认证策略可正常生效到该windows终端;

 

 7、二次认证策略上测试:加白测试机pc的源ip 192.168.60.252,在不通过堡垒机跳转时,测试白名单能生效,windows终端可以直接不用二次认证即可登录;而通过堡垒机跳转登录就会需要二次认证,表象为二次认证白名单不生效。

根据第6/7步测试可以确认是和堡垒机跳转有关,跳转后windows二次认证加白失效。

 

8、检查通过堡垒机跳转登录的该windows终端,是通过RDP协议跳转登录的

注:EDR上windows二次认证原理:win二次认证实际走的是监听windows的RDP协议端口

 

 

9、用堡垒机跳转登录几次,取对应windows agent终端二次认证日志:
日志路径:C:\ProgramData\SF\EDR\log\rdp_protect

检查终端日志查看,每次登录二次认证后会在 C:\ProgramData\SF\EDR\log\rdp_protect\verify 日志文件处打印二次认证的真实ip,如果二次认证弹窗了,在sfavsvc.log里会打印一行日志:CRDPProtect::IsSkipOncecurremotexxxx.ip (后面跟着的是RDP远程登录的真实IP)

 

 

1、堡垒机内部本身可能有做源ip映射等,导致真实源ip有变化,使得mgr二次认证策略对原始堡垒机ip加白不生效

 

1、查看终端二次认证日志(C:\ProgramData\SF\EDR\log\rdp_protect\verify),二次认证策略加白真实ip 192.168.250.2 后正常

1、通过堡垒机等跳转登录agent终端的场景,需考虑通过某些平台跳转登录前后,真实的源ip是否存在变化,导致原本二次认证策略的白名单不生效
如上

 

本页目录
  • 问题描述
  • 告警信息
  • 有效排查步骤
  • 根因
  • 解决方案
  • 操作影响范围
  • 是否是临时解决方案
  • 建议与总结
  • 排查内容
您当前处于未登录状态,资料搜索或查找可能会不全面,请登录后以查找更全面的内容注册登录