התקנת ממשק הניהול ESET PROTECT On-Prem ברשת ללא אינטרנט (EBA)
פירוט
במדריך הבא נסביר כיצד להתקין את ממשק הניהול ולהגדיר עדכונים ברשת ללא חיבור לאינטרנט (גם לא לשרת הניהול).
תוכן
שימו לב! במידה ולשרת הניהול יש גישה קבועה לאינטרנט, אין צורך בהתקנה מיוחדת - ניתן להתקין את ממשק הניהול בצורה רגילה.
התחנות יקחו את כל ההתקנות והעדכונים מהשרת. להתקנה רגילה לחצו כאן
בשלבים הבאים נסביר כיצד להתקין את ממשק הניהול ברשת שלא מחוברת לאינטרנט.
שלב 1 מתוך 6: דרישות מקדימות לפני התקנת ממשק הניהול ESET PROTECT On-Prem
חומרה
מעבד 4 ליבות - 2.1 GHz
זיכרון RAM - 4 GB
דיסק קשיח בעל 500IOPS עם לפחות 20GB פנוי
תוכנה
Microsoft .NET Framework 3.5
JAVA/Open JDK
מערכת הפעלה
Windows server 2012 ומעלה
רישוי
יש ליצור חשבון Business Account לניהול רישיונות של ESET, אליו עליכם לשייך את הרישיון שלכם
שלב 2 מתוך 6: התקנת ממשק הניהול
1. יש להוריד את קובץ ההתקנה של ממשק הניהול דרך הקישור הבא.
בסיום ההורדה חלצו את קבצי ההתקנה מתוך ה-ZIP אל שולחן העבודה.
2. ממשק הניהול משתמש ב-(Java Development Kit (JDK.
יש להוריד את Amazon Corretto מהקישור הבא, ולהריץ את ההתקנה - לחצו Next בכל המסכים.
3. יש להיכנס לתיקייה שחילצתם בסעיף 1 ולהפעיל את הקובץ Setup.exe בלחיצה ימנית ו-Run as Administrator.
יש ללחוץ על Next.
4. יש לסמן את Install וללחוץ על Next.
5. יש לאשר את הסכם המשתמש וללחוץ על Next.
6. יש ללחוץ על Next.
7. יש ללחוץ על השורה של ה-Java שהתקנו בסעיף 2 (Amazon Corretto), ולחוץ על Install.
8. אם יופיע החלון הבא יש ללחוץ על OK.
*אם הוא לא מופיע, יש להמתין לסיום התקנת ה-SQL (יכול לקחת עד כ-20 דקות) ולהמשיך מסעיף 19.
9. יש לאשר את הסכם המשתמש וללחוץ על Next.
10. יש לסמן את Use Microsoft Update to check for updated וללחוץ על Next.
11. יש ללחוץ על Next.
12. יש ללחוץ על Next.
13. יש ללחוץ על Next.
14. יש ללחוץ על Next.
15. אם אתם מתקינים על שרת רגיל (שאינו Domain Controller) לחצו על Next.
*אם השרת שאתם מתקינים עליו הוא Domain Controller, פתחו את התפריט בשורת SQL Server Database Engine, ולחצו על Browse.
יש לבחור במשתמש SYSTEM.
יש לכתוב SYSTEM וללחוץ על Check Names, לאחר מכן יש ללחוץ על OK.
יש ללחוץ על Next.
16. ההתקנה תייצר סיסמה ל-SA באופן אוטומטי, ניתן לשנות אותה במידה ורוצים אך לא חובה (זו לא הסיסמה של ממשק הניהול).
יש ללחוץ על Next, וההתקנה תתחיל לרוץ.
17. יש להמתין לסיום ההתקנה.
18. בסיום ההתקנה יש ללחוץ על Close.
19. בסיום התקנת ה-SQL, ייפתח חלון ההתקנה של ממשק הניהול.
יש ללחוץ על Next.
20. יש ללחוץ על Next.
21. יש ליצור סיסמת הכניסה לממשק הניהול, וללחוץ על Next.
22. יש ללחוץ על Next.
23. יש ללחוץ על Activate Later ואז על Next.
24. יש ללחוץ על Install.
25. בסיום ההתקנה יש ללחוץ על Finish.
26. כעת ירוצו עוד מספר התקנות של רכיבים באופן אוטומטי.
אחת מהן היא Winpcap, יש ללחוץ על Next.
27. יש ללחוץ על I Agree.
28. יש ללחוץ על Install.
29. בסיום ההתקנה יש ללחוץ על Finish.
30. בסיום התהליך ייפתח החלון הבא, בו רשומה הכתובת לגישה לממשק הניהול.
עם כניסתכם הראשונית לממשק הניהול לחצו על Close Startup Wizard והמשיכו את השלבים לפי המדריך.
שלב 3 מתוך 6: יצירת רישיון ומשימת אקטיבציה
בשלבים הבאים ניצור קבצי אקטיבציה Offline, ולאחר מכן ניצור משימות אקטיבציה.
חשוב - במידה ועדיין לא יצרתם חשבון Business Account לניהול הרישיון, צרו את החשבון כעת והוסיפו את הרישיון שלכם לפורטל ה-Business Account.
1. פתחו את ממשק הניהול הניהול ESET Protect, לחצו על More, על License Management, לחצו על Actions ובחרו ב-Add Licenses.
2. סמנו את Offline License File, והעתיקו את ה-License File Token.
3. פתחו את פורטל ה-Business Account בכתובת https://eba.eset.com בעזרת החשבון שיצרתם.
לחצו על Licenses, לחצו לחיצה שמאלית על הרישיון, ובחרו ב-Show Details.
4. לחצו על Products, לחיצה שמאלית על ESET Endpoint Security + Server Security (או Endpoint Antivirus + Server Security, תלוי ברישיון) ובחרו ב-Create Offline Files.
5. בתפריט המוצרים בחרו במוצר הרלוונטי עבורו תרצו ליצור קובץ Offline.
ESET Endpoint Antivirus / Security - לתחנות קצה.
ESET Server Security for Microsoft Windows - לשרתים.
תנו שם לרישיון, וב-Unit Count רשמו לכמה עמדות Offline תזדקקו לרישיון (ניתן לרשום מספר משוער ולא מדויק).
סמנו את Include Username and Password.
סמנו את Allow management with ESET Protect והדביקו את ה-Token שהעתקתם בסעיף 2.
לסיום לחצו על Generate.
כעת צרו רישיון Offline נוסף, במידת הצורך, גם לשרתים (ESET Server Security for Windows) באותה הצורה.
6. לחצו על לשונית Offline Files והורידו את הרישיון/ות הרלוונטיים.
7. בממשק הניהול, בתפריט ממנו הוצאתם את ה-Token, לחצו על Choose File.
8. בחרו באחד הרישיונות ולחצו על Open.
9. לחצו על כפתור Upload ועל Add Licenses.
10. לחצו על OK.
חשוב - כעת הוסיפו גם את הרישיון השני באותה הצורה.
11. לחצו על לשונית Computers, הרחיבו את התיקייה Windows Computers, ולחצו על גלגל השיניים ליד Windows Desktops. בחרו באפשרות New Dynamic Group.
12. תנו לקבוצה שם Not Activated Security Products ולחצו על Template.
13. לחצו על Choose Existing.
14. סמנו את Not Activated Security Product ולחצו על OK.
15. לחצו על Finish.
16. כעת בצעו את אותה הפעולה גם על התיקייה Windows Servers.
בסוף התהליך התיקיות צריכות להיראות כך:
17. תחת Windows Desktops לחצו לחיצה שמאלית על גלגל השיניים שלצד תיקיית Not Activated Security Products החדשה שיצרנו.
סמנו את Tasks ובחרו ב-New Task.
18. תנו שם למשימה Endpoint Offline Activation. בתפריט המשימות בחרו ב-Product Activation.
19. לחצו על Settings ועל שורת הרישיון הכחולה.
20. סמנו את הרישיון ESET Endpoint Antivirus / Security for Windows, ולחצו על OK.
21. לחצו על לשונית Trigger, בתפריט ה-Trigger Type בחרו ב-Joined Dynamic Group Trigger ולחצו על Finish.
כעת בצעו את אותה הפעולה גם על תיקיית Not Activated Security Products שנמצאת תחת Window Servers.
כמובן במהלך יצירת המשימה בחרו ברישיון המתאים לשרתים - ESET Server Security for Microsoft Windows Server.
שלב 4 מתוך 6: יבוא פוליסי
1. יש להוריד את קובץ הפוליסי, ולחלץ אותו לשולחן העבודה, דרך הקישור הבא.
מצד שמאל יש ללחוץ על Policies, בתחתית המסך יש ללחוץ על Actions, ולאחר מכן על Import.
2. יש ללחוץ על Choose file to upload.
3. בחלון שנפתח יש לבחור בקובץ KISS Policies for Endpoint Security and File Security.dat שהורדתם בסעיף 1.
4. יש ללחוץ על כפתור Import.
5. בחלון הפוליסי הראשי, סמנו את Custom Policies, לחצו לחיצה שמאלית על Antivirus KISS Clients, ובחרו ב-Assign Groups.
סמנו את תיקיית All ולחצו על OK.
6. כעת נפעיל את הפוליסי גם על שרתים. לחצו לחיצה שמאלית על Antivirus - KISS Servers ובחרו ב-Assign Groups.
סמנו את תיקיית All ולחצו על OK.
לאחר ייבוא הפוליסי יש מספר הגדרות שחשוב להגדיר לתחנות ולשרתים (ללא תלות בסוג הרישיון).
-
- הגדרת סיסמה נגד הסרה
-
1. בחלון הפוליסי הראשי, לחצו לחיצה שמאלית על הפוליסי הראשי של התחנות, בדרך כלל Antivirus - KISS Clients ובחרו ב-Edit.
2. יש ללחוץ על Settings, לעבור ל-User Interface, ללחוץ על הפלוס הכחול ליד Access Setup, ואז בשורת Password settings for version 7 and above לחצו על Set.
3. בחלון שנפתח יש להגדיר את הסיסמא להגנה על ההגדרות וללחוץ על OK.
4. יש לסמן את Override Mode, לאחר מכן להפעיל את Allow Override by local admin, יש לשנות ל-Password ליד Authentication Type ולהגדיר את הסיסמא שהגדרנו בסעיף הקודם.
5. לסיום יש ללחוץ על Finish.
6. כעת יש לבצע את אותה הפעולה לפוליסי של השרתים.
יש ללחוץ על גלגל השיניים ליד הפוליסי הראשי של השרתים, בדרך כלל Antivirus - KISS Servers וללחוץ על Edit, לאחר מכן יש לחזור על שלבים 2-5.
-
- הגדרות רשת לתחנות קצה - חשוב!
-
1. יש להיכנס לממשק הניהול, ללחוץ על Policies, ולאחר מכן על New Policy.
2. יש לתת שם לפוליסי Firewall Configuration (Endpoint).
חשוב: משווקים שמשתמשים בממשק ניהול מאוחד ומנהלים מספר לקוחות, יש לתת לפוליסי שם לפי שם החברה של הלקוח.
לדוגמא,"Customer 1 Firewall Configuration (Endpoint)"לאחר מכן, יש ללחוץ על Settings.
3. בתפריט יש לבחור במוצר ESET Endpoint for Windows, ללחוץ על Protections.
יש להרחיב את Network Access Protection, ובשורת Network Connection Profiles ללחוץ על Edit.
4. בחלון שנפתח יש ללחוץ על כפתור Add.
5. יש לתת שם לרשת,
בשורת Always trusted addresses יש להזין את טווחי כתובות ה-IP של הרשת. אם יש כמה, ניתן להפריד בפסיק.חשוב - אם משתמשים בארגון ב-VPN, יש להכניס את טווח הכתובות שה-VPN מחלק לאחר החיבור.
יש להפעיל את Trusted connection וללחוץ על Add בשורת Activators.
6. Activators הם מזהים ייחודיים של הרשת שלנו.
אנחנו ממליצים על הוספה של DNS Suffix + Default Gateway.
לזיהויים נוספים תוכלו להוסיף DHCP לדוגמה.
אם יש כמה (לדוגמא רשתות שונות), ניתן להפריד את הכתובות בפסיק.
אם מדובר ברשת מסוג Workgroup, ניתן להגדיר רק את ה-Gateway.
בסיום יש ללחוץ על OK.
הערה: שימו לב שהתחנות מושכות את הגדרות DNS ו-Default Gateway, אחרת ההגדרה לא תעבוד.
7. יש ללחוץ על OK.
8. יש ללחוץ על Save.
9. יש ללחוץ על Assign ואז על Assign.
10. יש לבחור את קבוצת All וללחוץ על OK.
הערה: משווקים בניהול מאוחד, יש לבחור את הקבוצה הסטטית של הלקוח הספציפי.
11. לסיום יש ללחוץ על Finish.
-
- הגדרות רשת לשרתים - חשוב!
-
1. יש להיכנס לממשק הניהול, ללחוץ על Policies, ולאחר מכן על New Policy.
2. יש לתת שם לפוליסי Firewall Policy (Servers).
חשוב: משווקים שמשתמשים בממשק ניהול מאוחד ומנהלים מספר לקוחות, יש לתת לפוליסי שם לפי שם החברה של הלקוח.
לדוגמא,"Customer 1 Firewall policy (Servers)"לאחר מכן, יש ללחוץ על Settings.
3. בתפריט יש לבחור במוצר ESET Server/File Security for Microsoft Windows Server (V6+), ללחוץ על Network Access Protection.
בשורת Network Connection Profiles ללחוץ על Edit.
4. בחלון שנפתח יש ללחוץ על כפתור Add.
5. יש לתת שם לרשת.
בשורת Always trusted addresses יש להזין את טווחי כתובות ה-IP של הרשת. אם יש כמה, ניתן להפריד בפסיק.חשוב - אם משתמשים בארגון ב-VPN, יש להכניס את טווח הכתובות שה-VPN מחלק לאחר החיבור.
יש להפעיל את Trusted connection וללחוץ על Add בשורת Activators.
6. Activators הם מזהים ייחודיים של הרשת שלנו.
אנחנו ממליצים על הזנה של DNS Suffix + Default Gateway.
לזיהויים נוספים תוכלו להוסיף DHCP לדוגמה.
במקרים שיש כמה (לדוגמא רשתות שונות), ניתן להפריד את הכתובות בפסיק.
אם מדובר ברשת מסוג Workgroup, ניתן להגדיר רק את ה-Gateway.
בסיום יש ללחוץ על OK.
הערה: שימו לב שהשרתים מושכים את הגדרות DNS ו-Default Gateway, אחרת ההגדרה לא תעבוד.
7. יש ללחוץ על OK.
8. יש ללחוץ על Save.
9. יש ללחוץ על Assign ואז על Assign.
10. יש לבחור את קבוצת All וללחוץ על OK.
הערה: משווקים בניהול מאוחד, יש לבחור את הקבוצה הסטטית של הלקוח הספציפי.
11. לסיום יש ללחוץ על Finish.
-
- הגדרות Best practice עבור שרתי Android ,MacOS ,Linux ,Exchange
- כדי לייבא הגדרות Best Practice עבור מוצרים נוספים, היעזרו במדריך הבא.
שלב 5 מתוך 6: הגדרת העדכונים
בחלק זה נתקין אנטי-וירוס בתחנה שמחוברת לאינטרנט וממנה נייצר תיקיית Mirror. את ה-Mirror לאחר מכן מעתיקים לרשת שמנותקת מהאינטרנט כדי שתחנות יוכלו לקחת ממנה עדכונים.
1. בתחנה שמחוברת לאינטרנט יש להוריד את קובץ ההתקנה המתאים לרישיון.
Endpoint Antivirus:
Endpoint Security:
יש להריץ את ההתקנה ובסיום ההתקנה להפעיל את התחנה בעזרת מפתח הרישיון שלכם.
2. יש לפתוח את האנטי-וירוס וללחוץ במקלדת על F5 כדי להגיע להגדרות המתקדמות.
שם יש ללחוץ על לשונית Update, ללחוץ על Profiles, להרחיב את Update Mirror, ולאפשר את Create Update Mirror.
בסיום יש ללחוץ על OK.
3. כעת יש להמתין שהורדת ה-Mirror תסתיים.
4. ברשת האופליין, יש להיכנס לשרת בו מותקן ממשק הניהול לנתיב C:\Program Files\ESET\Bridge ולערוך את הקובץ pkdig.
5. יש לאתר את השורה של http_proxy_settings_static_content_enabled ולשנות את המילה false למילה true ולשמור את השינויים.
לאחר העריכה הקובץ יראה כך:
6. יש לבצע הפעלה מחדש לסרויס ESET Bridge Service.
7. יש להעתיק את תיקיית ה-Mirror מהנתיב C:\ProgramData\ESET\ESET Security\mirror בתחנה המחוברת לאינטרנט,
ולהדביק אותה בתוך תיקיית C:\ProgramData\ESET\Bridge\OfflineRepository שנמצאת על השרת עליו הותקן ממשק הניהול.
8. בממשק הניהול יש ללחוץ על Policies, ולחצו על New Policy.
9. תנו שם לפוליסי - Endpoint Update Configuration, ולחצו על Settings.
10. בתפריט המוצרים בחרו ב-ESET Endpoint for Windows.
לחצו על לשונית Updates, הרחיבו את Profiles, הרחיבו את Updates, כבו את המתג ליד Choose Automatically, ובשורת Custom Server הזינו את הכתובת:
http://server_ip_address:4449/mirror
כמובן החליפו את server_ip_address בכתובת ה-IP האמיתית של שרת הניהול שלכם.
סמנו את הברק האדום שנמצא בשורת Custom Server (פעולה זו תסמן את כל ההגדרות בברק - זה תקין).
התוצאה צריכה להיראות כך:
11. לחצו על לשונית Assign, לחצו על כפתור Assign.
בחלון שיפתח בחרו בתיקיית All.
לחצו על Finish.
12. כעת חזרו על אותה הפעולה של יצירת פוליסי חדש (סעיפים 8-11), הפעם צרו פוליסי עבור המוצר ESET Server Security for Windows Server.
שלב 6 מתוך 6: הגדרת חבילת הפצה
בשלבים הבאים נסביר כיצד להגדיר חבילת הפצה לתחנות ולשרתים.
שימו לב שניתן לקצר חלק משמעותי מהתהליך במידה וניתן לפתוח את שרת הניהול לאינטרנט באופן זמני.
-
- ניתן לפתוח חיבור באופן זמני
-
הורידו והתקינו את ה-KISS, חבילת הסקריפטים וההפצה, לפי ההסבר הבא
בסיום ההטמעה של ה-KISS חזרו לעמוד זה והמשיכו לפי המדריך (בשלב זה ניתן לסגור את החיבור הזמני שפתחתם לאינטרנט).
-
- לא ניתן לפתוח אינטרנט באופן זמני
-
1. כדי להפיץ את האנטי-וירוס יש להוריד את חבילת ההפצה KISS במחשב שמחובר לאינטרנט.
2. כשה-ZIP סיים לרדת, העתיקו אותו אל השרת ברשת ה-Offline עליו מותקן ממשק הניהול
צרו תיקייה בכונן C בשם ESET, ולחצו אליה את קבצי ה-ZIP (נתיב התיקייה צריך להיות C:\ESET).
חשוב - בסיום החילוץ, עליכם לשתף את תיקיית ESET כך שתהיה נגישה ברשת.
3. כעת יש לערוך את שם השרת בסקריפט. יש להיכנס לתיקיית C:\ESET, ללחוץ לחיצה ימנית על הסקריפט Install_eav.bat / Install_ees.bat ולבחור ב-Edit.
יש לאתר את השורה Set EsetSrv ולשנות את הערך לשם השרת הנכון. לאחר מכן יש לשמור את הקובץ ולצאת ממנו.
4. יש להיכנס לממשק הניהול, וללחוץ על לשונית Installers.
לחצו על Create Installer, ובחרו ב-GPO or SCCM Script.
יש ללחוץ על לשונית Advanced כדי לוודא את פרטי קובץ ההגדרה.
חשוב - במידה ואתם מעוניינים שלאחר ההתקנה העמדה תיכנס באופן אוטומטי לתיקייה מסויימת, עליכם לבחור את התיקייה תחת Parent Group (לא חובה).
חשוב - וודאו שבשורת Server Hostname מופיעה כתובת מולה תחנות יוכלו לתקשר.
לדוגמא - משווקים או לקוחות שמנהלים מספר חברות תחת ממשק אחד, וודאו שמופיעה הכתובת החיצונית של השרת שלכם.
לדוגמא - במידה ואתם יוצרים את קובץ ההתקנה עבור מחשב שנמצא ב-Workgroup, מומלץ לרשום כתובת IP במקום שם.לסיום לחצו על Finish.
5. לחצו OK לשמירת קובץ ההגדרה install_config.ini.
6. יש להעתיק את הקובץ install_config.ini שהורדנו, ולשמור אותו בתוך תיקיית C:\ESET\Installer
כעת ניתן לעבור להפצה עצמה.
-
- דגשים במידה ועוברים מאנטי-וירוס מתחרה
- 1. יש לוודא שלא מוגדרת סיסמת הגנה להסרת ההתקנה, במידה וכן יש להסירה דרך הניהול של המוצר.
2. יש לוודא שהסקריפט מצליח להסיר את גרסת האנטי וירוס מסוג אחר ולהתקין במקומו את ה-ESET על ידי הפעלה לוקאלית של הסקריפט בתחנה ברשת.
3. במקרה והסקריפט לא מצליח להסיר את גרסת האנטי וירוס האחר יש ליצור קשר עם התמיכה הטכנית.
מומלץ לפני ההפצה לכולם להריץ ידנית בתחנה אחת כדי לראות שהכל תקין והתחנה מתקשרת מול הניהול.
-
- הפצה דרך GPO
-
1. יש להיכנס לשרת Domain Controller, ללחוץ על התחל ו-Run, להקליד gpmc.msc וללחוץ OK.
2. יש ללחוץ לחיצה ימנית על הדומיין ולבחור באפשרות Create a GPO in this domain, and Link it here...
3. יש לתת שם לפוליסי שאנחנו יוצרים, וללחוץ על OK.
4. יש ללחוץ לחיצה ימנית על הפוליסי שיצרנו, ולבחור באפשרות Edit.
5. כעת יש שתי אפשרויות להגדרת הסקריפט.
ניתן להגדיר אותו תחת Computer Configuration - בצורה זו הסקריפט ירוץ עם ההפעלה מחדש של המחשב, וההתקנה תרוץ עם הרשאות אדמין - ללא צורך של התערבות המשתמש. דרך זו מומלצת, אך ייתכן והיא תגרום לאיטיות קלה בהפעלה מחדש של המחשב רק בפעם הראשונה - לצורך ההתקנה הראשונית.
כדי לעשות זאת, תחת Computer Configuration הרחיבו את Windows Settings, לאחר מכן את Scripts Startup/Shutdown, ולחצו לחיצה כפולה על Startup. -
6. יש ללחוץ על הכפתור Add.
7. לחצו על Browse.
8. כעת עליכם לעבור לתיקיית ESET המשותפת דרך נתיב הרשת, בחרו בסקריפט ההתקנה, ולחצו על Open.
9. שימו לב שהנתיב לסקריפט חייב להופיע בתור נתיב רשת לתיקייה המשותפת. לחצו על OK.
10. לסיום לחצו על OK.
11. במידה ואתם מעוניינים להגדיר את ההפצה ב-User Login ולא ב-Computer Startup, הרחיבו את User Configuration, לאחר מכן את Policies, את Windows Settings ו-Scripts Logon/Logoff, ולחצו לחיצה כפולה על Logon.
בצעו את אותן הפעולות שמתוארות בסעיפים 6-10.
-
- התקנה על שרתי Exchange
-
במידה וברשותכם רישיון של ESET ל-Mail Security עבור שרתי Exchange, כדי להתקין את ה-Agent יש להיכנס לתיקיית ESET\Tools ולהריץ את הקובץ epi_win_live_installer.bat על השרת Exchange.
לאחר מכן יש להתקין את Mail Security ע"פ המדריך הבא.