统一端点安全管理系统aES

深信服统一端点安全管理系统 aES,围绕端点资产安全生命周期,通过预防、防御、检测、响应赋予端点更为有效的安全能力。在应对APT高级威胁、变种勒索的同时,通过多层级检测响应机制、云网端协同联动、威胁情报共享,帮助用户快速发现并精准处置端点安全问题,构建有效的终端安全防护体系。
点击可切换产品版本
知道了
不再提醒
6.0.2R1
{{sendMatomoQuery("统一端点安全管理系统aES","AD域控推送批量部署")}}

AD域控推送批量部署

更新时间:2024-10-11
  1. 适用场景

客户内网已有微软AD域控,终端均接入域控统一管理。通过域控下发组策略,实现开机自动静默安装aES客户端。

 

  1. 配置步骤

通过AD域控推送批量部署Agent配置部署如下:

  下载安装包  

下载安装包和对应的操作文档,如下图:

图片已粘贴至2021-7-9 10-48

下载安装包如下图,安装包文件名中IP地址为aES管理端地址,端口为连接aES管理端端口。安装包文件名不可以修改(文件名修改会导致安装失败)。

 

 

  新建组策略  

登录域服务器,打开组策略管理器,新建组策略,如下图

输入GPO名称后,点击确定。

 

 编辑组策略 

选择刚刚新建的GPO,然后进行编辑。

 

依次打开[计算机配置->策略->脚本(启动/关机)]中,选择并点击<启动>

 

点击<显示文件>,打开启动脚本目录,并将安装包和推送脚本放到此目录,如下图。

 

将安装包和批处理推送脚本放到此目录,如下图。

 

复制上图开机启动脚本目录地址栏路径,为下面修改aES.bat脚本使用。

使用记事本打开aES.bat脚本,按如下要求进行修改。

 

需要修改脚本中RouteaES_EXE参数值。

Route值修改为安装包和推送脚本所在目录,即文档中开机启动脚本目录。

aES_EXE是安装包程序名。

脚本修改完成保存关闭。

 

点击添加按钮进行脚本的添加,如下图。

选择浏览按钮添加aES.bat脚本。

点击确定即可。

 

 

 

  链接组策略  

选一个可以用于测试的OU链接组策略进行小范围测试,再将组策略关联到域中所有计算机。

注意:OU下需要有计算机才生效,如果只有域用户则不生效,因为组策略是配置“计算机配置”、非“用户配置”。

例如,给域中test OU链接组策略,如下图。

 

选择刚新建的组策略(如图为 aESSetup),然后点击确定后完成开机脚本部署。

 

 验证安装 效果

测试电脑重启验证客户端推送安装。打开终端电脑任务管理器,查看存在“aES终端防护中心”进程说明aES客户端正在安装。

 

安装过程需要几分钟,安装完成。

 

注意:当验证测试OU电脑可以正常推送安装aES客户端时,扩大组策略范围,将组策略关联到域中所有计算机。如图,在域aES197.com处右键链接组策略,则组策略对加入域的所有计算机生效。

 

  说明:

1.组策略链接的OU下需要有计算机才生效,如果只有域用户则不生效。因为组策略是配置了“计算机配置”,此时组策略和域用户无关、计算机开机加入域即自动获取组策略推送安装;如果组策略是配置了“用户配置”,则此时组策略和域用户有关、计算机开机域用户登录时自动获取组策略,且需要域用户具备管理员权限才能安装。

2.终端安装过程中会先从管理端下载必要组件进行安装,大量终端同时安装会占用带宽,为了避免大量终端同时下载而导致网络被占满,建议限制单次批量部署最大终端数,保障安装稳定性。

若是 100Mb 的带宽,也是 12.5MB ,每个终端下载的最大带宽限制在 2MB,建议一次批量部署最大终端数是 5 台终端,预留 0.5 MB

若是 1000Mb 的带宽,也就是 125 MB,每个终端下载的最大带宽限制在 2MB,建议一次批量部署最大终端数是 60 台终端,预留 5 MB

3.已经安装aES客户的电脑再次重启不会重复推送安装aES客户端。。