網路代理政策設定
延伸所有 | 折疊所有
若設定網路代理政策:
- 在主控台樹狀目錄中,選取政策資料夾。
- 在資料夾的工作區中,選取網路代理政策。
- 在政策的上下文功能表中,選取內容。
網路代理政策的內容視窗開啟。
一般
在一般區域,您可以修改政策狀態並指定政策設定的繼承:
- 在政策狀態區塊,您可以選取政策的模式:
- 啟用政策
如果選取該選項,政策將變為啟用狀態。
預設情況下已選定此選項。
- 漫遊政策
如果選取該選項,政策將在裝置離開企業網路時變為啟用狀態。
- 停用政策
如果選取該選項,政策將變為不啟用狀態,但它仍然儲存在“政策”資料夾中。如果需要,您可以啟動該政策。
- 在設定繼承設定群組中,您可以配置政策繼承:
- 從父政策繼承設定
如果啟用此選項,則政策設定值將繼承上一級群組政策,因而會受到鎖定。
預設情況下已啟用該選項。
- 在子政策中強制繼承設定
如果啟用此選項,則在套用政策變更之後,程式將執行以下操作:
- 政策設定的值將被傳送到管理子群組的政策,也就是子政策。
- 在每個子政策內容視窗的一般區域的設定繼承區塊,系統將自動選取從父政策繼承設定核取方塊。
如果啟用此方塊,則會鎖定子政策設定。
預設情況下已停用該選項。
事件配置
事件配置區域可讓您配置事件記錄和事件通知。事件根據嚴重等級用下面的標籤分佈:
- 緊急
緊急頁籤不會顯示在網路代理政策內容中。
- 功能失效
- 警告
- 資訊
在每個標籤,清單顯示在管理伺服器上事件類型和預設事件儲存的期限(天)。點擊內容 按鈕,您可以指定清單中已選中的事件記錄和通知設定。預設下,為整個管理伺服器指定的通用通知設定被用於所有事件類型。然後,您可以變更所需事件類型的特別設定。
例如,在 警告 頁簽,您可以配置 發生了事件 事件類型。例如,當發佈點的可用磁碟空間小於 2 GB(遠端安裝應用程式和下載更新至少需要 4 GB)時,此類事件可能發生。要配置 發生了事件 事件,選擇它並點擊“內容 ”按鈕。之後,您可以指定將發生的事件存儲在何處以及如何通知它們。
如果網路代理偵測到事件,您可以使用受管理裝置設定。
要選取多個事件種類,使用 Shift 或 Ctrl 鍵;要選取所有類型,使用所選所有按鈕。
設定(E)
在設定區域,您可以配置網路代理政策:
- 僅透過發佈點分發檔案
如果啟用此選項,受管理裝置上的網路代理僅從發佈點擷取更新。
如果停用此選項,受管裝置上的網路代理 從發佈點或從管理伺服器擷取更新。
請注意,受管理裝置上的安全應用程式從每個安全應用程式的更新工作中的來源集中擷取更新。如果您啟用僅透過發佈點分發檔案選項,請確保在更新工作中將卡巴斯基安全管理中心設置為更新來源。
預設情況下已停用該選項。
- 啟用 NAP
此選項已棄用。我們不建議使用它。
如果選中該核取方塊,則 Kaspersky Security Center SHV (SHV) 將被用於檢查用戶端裝置上的系統健康狀態。如果裝置上安裝了 Kaspersky Security Center SHV,則此核取方塊可用。
預設情況下已清空此方塊。
- 事件佇列最大值(MB)
在該欄位中,您可以指定事件佇列可在磁碟機上佔據的最大空間。
預設值為 2 MB。
- 應用程式被允許在裝置上獲取政策延伸資料
安裝在受管理裝置的網路代理會傳輸已套用安全應用程式政策的相關資訊至安全應用程式(例如 Kaspersky Endpoint Security for Windows)。您可在安全應用程式介面檢視已傳輸的資訊。
網路代理會傳輸以下資訊:
- 防護網路代理服務免遭非授權的移除或終止,並防止設定變更
網路代理被安裝到受管理裝置之後,沒有所需權限元件無法被移除或重新設定。網路代理服務無法被停止。
預設情況下已停用該選項。
- 使用移除密碼
如果選取該方塊,則按一下“修改”按鈕可以指定網路代理遠端移除的密碼。
預設情況下已停用該選項。
儲存區
在儲存區區域,您可以選取將其資訊從網路代理傳送到管理伺服器的物件類型。如果網路代理政策禁止本區域中某些設定,則您無法修改這些設定。儲存區區域的設定僅在執行 Windows 的裝置上可用:
- Windows Update 更新詳情
如果啟用此選項,會將用戶端裝置上應該安裝的 Microsoft Windows Update 更新資訊傳送至管理伺服器。
有時候,即使停用該選項,更新也會顯示在可用更新區域的裝置屬性中。例如,若組織的裝置具有可由這些更新修正的弱點,就可能會發生這個情況。
預設情況下已啟用該選項。它僅適用於 Windows。
- 軟體弱點和對應更新的詳情
若啟用此選項,協力廠商的弱點(包含 Microsoft 軟體)、受管理裝置上偵測到的資訊以及修復協力廠商弱點的軟體更新資訊(不含 Microsoft 軟體)都會傳送至管理伺服器。
選取此選項(軟體弱點和對應更新的詳情)會增加網路負載、管理伺服器磁碟負載和網路代理的資源消耗。
預設情況下已啟用該選項。它僅適用於 Windows。
若要管理 Microsoft 軟體更新,請使用Windows Update 更新詳情選項。
- 硬體登錄資料詳細資訊
安裝在裝置上的網路代理會向管理伺服器傳送關於裝置硬體的資訊。您可以在裝置內容中檢視硬體詳細資訊。
- 已安裝應用程式詳情
如果啟用此選項,會將安裝在用戶端裝置上的應用程式資訊傳送至管理伺服器。
預設情況下已啟用該選項。
- 包括修補程式資訊
安裝在用戶端裝置的應用程式修補程式的資訊會傳送至管理伺服器。啟用此選項可能增加管理伺服器和 DBMS 的負載,並造成資料庫的流量增加。
預設情況下已啟用該選項。它僅適用於 Windows。
軟體更新和弱點
在軟體更新和弱點區域,您可以設定搜尋和發佈 Windows 更新,以及啟用掃描可執行檔以發現弱點。軟體更新和弱點區域的設定僅在執行 Windows 的裝置上可用:
重新啟動管理
如果您的作業系統必須在您使用、安裝或移除安裝應用程式時重新啟動受管理裝置,請在重新啟動管理區域指定執行的操作。重新啟動管理區域的設定僅在執行 Windows 的裝置上可用:
Windows 共用桌面
您可以透過Windows 共用桌面區域啟用並設定在使用共用桌面存取時使用者的遠端裝置上執行的管理員操作的稽核。Windows 共用桌面區域的設定僅在執行 Windows 的裝置上可用:
- 啟用稽核
如果啟用此選項,則會啟用遠端裝置上管理員的操作稽核。遠端裝置上的管理員操作是被一一記錄下來的:
- 在遠端裝置的事件記錄中
- 在位於遠端裝置上網路代理安裝資料夾中的副檔名為 syslog 的檔案中
- 卡巴斯基安全管理中心的事件資料庫
當符合以下條件時,管理員可使用操作稽核:
- 弱點和修補程式管理授權使用中
- 管理員有權啟動共用存取遠端裝置的桌面
如果清除該選項,則會停用遠端裝置上的管理員操作稽核。
預設情況下已停用該選項。
- 讀取時要監控的檔案遮罩
清單包含檔案遮罩。啟用稽核時,應用程式會監控管理員的讀取檔案是否與已讀取檔案的遮罩和從屬資訊相符。若已選取啟用稽核核取方塊,則可使用該清單。您可編輯檔案遮罩並新增一個至清單。各個新檔案遮罩應在新行的清單中指定。
預設,指定了以下檔案遮罩:*.txt, *.rtf, *.doc, *.xls, *.docx, *.xlsx, *.odt, *.pdf.
- 修改時要監控的檔案遮罩
該清單包含遠端裝置上的檔案遮罩。啟用稽核時,應用程式會監控管理員在符合遮罩的檔案中所作的變更,並儲存這些修改的資訊。若已選取啟用稽核核取方塊,則可使用該清單。您可編輯檔案遮罩並新增一個至清單。各個新檔案遮罩應在新行的清單中指定。
預設,指定了以下檔案遮罩:*.txt, *.rtf, *.doc, *.xls, *.docx, *.xlsx, *.odt, *.pdf.
管理修補程式和更新
在管理修補程式和更新區域,您可以設定更新的下載和發佈以及修補程式在受管理裝置上的安裝:
- 對未定義狀態的元件自動安裝可套用更新和修補程式
如果啟用此選項,帶有未定義批准狀態的 Kaspersky 應用程式在從更新伺服器下載後將被自動安裝在受管理裝置。帶有未定義狀態的修補程式的自動安裝對卡巴斯基安全管理中心 10 Service Pack 2 和更新版本可用。
如果停用此選項,被下載和標注為未定義狀態的 Kaspersky 修補程式將僅在您改變其狀態為已批准是被安裝。
預設情況下已啟用該選項。
- 提前從管理伺服器下載更新和病毒資料庫(建議)
如果啟用此選項,離線模式更新下載被使用。當管理伺服器接收更新時,它通知網路代理(安裝網路代理的裝置)將用於受管理應用程式的更新。當網路代理接收更新的資訊後,它提前從管理伺服器下載相關檔案。在第一次連線網路代理時,管理伺服器發起更新下載。網路代理下載所有更新到用戶端裝置後,更新對該裝置上的應用程式可用。
當用戶端裝置上的受管理應用程式嘗試存取網路代理以更新時,該網路代理檢查其是否具有所有的更新。如果在受管理應用程式請求更新之前 25 小時內,更新已從管理伺服器收到,則網路代理不連線到管理伺服器,而是從本機快取提供更新給受管理應用程式。當網路代理提供更新到用戶端裝置上的應用程式時,到管理伺服器的連線可能不被建立,但是更新不需要連線。
如果停用此選項,離線模式更新下載不被使用。更新依據更新下載工作的排程被發佈。
預設情況下已啟用該選項。
連線
連線區域包含三個嵌套子區域:
在網路子區域,您可以設定到管理伺服器的連線、啟用 UDP 連接埠,和指定埠號。提供以下功能:
- 在到管理伺服器的連線設定群組中,您可以設定到管理伺服器的連線,並指定同步用戶端裝置和管理伺服器的時間間隔:
- 使用 UDP 連接埠
如果需要受管理裝置透過 UDP 連接埠連線到 KSN 代理伺服器,啟用“使用 UDP 連接埠”選項,並指定“UDP 連接埠號”。預設情況下已啟用該選項。連線到 KSN 代理伺服器的預設 UDP 連接埠是 15111。
- UDP 埠號
在該欄位中,您可以輸入 UDP 埠號。預設埠號為 15000。
使用十進位系統記錄。
如果用戶端裝置執行在 Windows XP Service Pack 2 系統下,則整合的防火牆會封鎖 UDP 連接埠 15000。請手動開啟此連接埠。
- 使用分佈點強制連線到管理伺服器
如果您選取了將此發佈點用作推送伺服器發佈點設定視窗中的選項。否則,發佈點將不會作為推送伺服器。
在連線設定檔區域中,您可以指定網路位置設定,為管理伺服器配置連線設定檔,和在管理伺服器不可用時啟用漫遊模式。連線設定檔區域的設定僅在執行 Windows 的裝置上可用:
- 網路位置設定
網路位置設定定義用戶端裝置所連線的網路內容,並指定當網路內容改變時,網路代理從一個管理伺服器連線設定檔轉換到另一個的規則。
- 管理伺服器連線設定檔
在該區域中,您可以檢視和設定網路代理至管理伺服器的連線。在該區域,您也可以建立當以下事件發生時,轉換網路代理到不同管理伺服器的規則:
- 當用戶端裝置連線到另一個本機網路時
- 當裝置與組織的本機網路遺失連線時
- 當連線閘道的位址變更或 DNS 伺服器位址修改時
連線設定檔僅支援執行 Windows 和 macOS 的裝置。
- 當管理伺服器不可用時啟用漫遊模式
如果啟用此選項,則在透過該設定檔連線的情況下,用戶端裝置上安裝的應用程式將使用漫遊模式裝置的政策設定檔,以及漫遊政策。如果沒有為應用程式定義漫遊政策,則使用啟動政策。
如果停用此選項,則應用程式將使用已啟動的政策。
預設情況下已停用該選項。
在連線排程子區域中,可以指定網路代理傳送資料到管理伺服器的時間間隔:
- 必要時連線
如果選中此選項,當網路代理需要傳送資料到管理伺服器時連線才被建立。
預設情況下已選定此選項。
- 在指定時間間隔連線
如果選中此選項,網路代理在指定時間連線到管理伺服器。您可以新增若干個連線時間段。
發佈點
發佈點區域包含四個嵌套子區域:
在網路輪詢子區域,您可以設定網路自動輪詢。輪詢設定僅在執行 Windows 的裝置上可用。您可以啟用三種類型的輪詢,即網路輪詢、IP 範圍輪詢和 Active Directory 輪詢:
- 啟用網路輪詢
如果啟用此選項,則管理伺服器將按照您按一下設定快速輪詢排程和設定完整輪詢排程連結所配置的排程自動輪詢網路。
如果此選項被停用,管理伺服器將以在網路輪詢頻率(分鐘)欄位中指定的時間間隔輪詢網路。
版本 10.2 之前的網路代理的裝置發現間隔可以在 Windows 網域的輪詢頻率(分鐘)(適用於快速 Windows 網路輪詢)和 網路輪詢頻率(分鐘)(適用於完整的 Windows 網路輪詢)欄位中進行配置。
預設情況下已停用該選項。
- 啟用 IP 範圍輪詢
如果啟用此選項,則管理伺服器將按照您按一下設定輪詢排程連結所配置的排程自動輪詢 IP 範圍。
如果停用此選項,則管理伺服器將不輪詢 IP 範圍。
在 10.2 版之前的網路代理中,可在輪詢間隔(分鐘)欄位中配置 IP 範圍的輪詢頻率。若啟用該選項,可使用區域。
預設情況下已停用該選項。
- 啟用 Active Directory 輪詢
如果啟用此選項,則管理伺服器將按照您按一下設定輪詢排程連結所配置的排程自動輪詢 Active Directory。
如果停用此選項,則管理伺服器將不輪詢 Active Directory。
在 10.2 版之前的網路代理中,可在 輪詢間隔(分鐘) 欄位中設定 Active Directory 的輪詢頻率。如果啟用此選項,則該欄位可用。
預設情況下已停用該選項。
在網際網路連線設定子區域,您可以指定網際網路連線設定:
在 KSN 代理子區域,您可以設定應用程式使用發佈點,以從受管理裝置轉發 KSN 請求:
- 在發佈點端啟用 KSN 代理
KSN 代理服務執行在用作發佈點的裝置上。使用該功能重新分發和最佳化網路流量。
發佈點傳送列在卡巴斯基安全網路聲明中的統計資訊到 Kaspersky。依預設,KSN 聲明位於 %ProgramFiles%\Kaspersky Lab\Kaspersky Security Center\ksneula。
預設情況下已停用該選項。啟用此選項時,只有管理伺服器內容視窗中的使用管理伺服器作為代理伺服器和我同意使用卡巴斯基安全網路選項均為啟用時,此選項才會生效。
您可以指派活動被動叢集節點到發佈點並在該節點上啟用 KSN 代理伺服器。
- 轉發 KSN 請求到管理伺服器
發佈點從受管理裝置轉發 KSN 請求到管理伺服器。
預設情況下已啟用該選項。
- 透過網際網路直接存取 KSN 雲端 / 私有 KSN
發佈點從受管理裝置轉發 KSN 請求到 KSN 雲端或私有 KSN。在發佈點上自行產生的 KSN 要求頁會直接傳送至 KSN 雲端或私有 KSN。
已安裝網路代理版本 11(或更早版本)的發佈點無法直接存取私有 KSN。若要重新設定發佈點傳送 KSN 要求至私有 KSN,請為各發佈點啟用 轉發 KSN 請求到管理伺服器選項。
已安裝網路代理版本 12(或更早版本)的發佈點可直接存取私有 KSN。
- 當連線到私有 KSN 時略過 KSC 代理伺服器設定
若您已在發佈點內容或網路代理政策中設定代理伺服器設定,但您的網路架構要求您直接使用私有 KSN,請啟用此選項。否則,從受管理應用程式的請求無法到達私有 KSN。
如果您選擇 透過網際網路直接存取 KSN 雲端 / 私有 KSN 選項,則此選項可用。
- TCP 連接埠
受管理裝置將用於連線到 KSN 代理伺服器的 TCP 埠號。預設埠號為 13111。
- 使用 UDP 連接埠
如果需要受管理裝置透過 UDP 連接埠連線到 KSN 代理伺服器,啟用“使用 UDP 連接埠”選項,並指定“UDP 連接埠號”。預設情況下已啟用該選項。連線到 KSN 代理伺服器的預設 UDP 連接埠是 15111。
在更新子區段,您可以透過啟用或停用下載差異檔案選項指定網路代理是否應該下載差異檔案。(預設情況下已啟用該選項。)
變更歷程
在變更歷程頁籤,您可以檢視網路代理政策修訂歷程。您可以比較修訂、檢視修訂以及執行進階操作,例如儲存修訂到檔案、回溯到修訂和新增/編輯修訂敘述。
對特別作業系統可用的網路代理政策設定在下表中給出。
網路代理政策設定
政策區域
|
Windows
|
Mac
|
Linux
|
一般
|
|
|
|
事件配置
|
|
|
|
設定
|
|
除了啟用 NAP 和 使用移除密碼核取方塊之外。
|
除了啟用 NAP 和 使用移除密碼核取方塊之外。
|
儲存區
|
|
|
|
軟體更新和弱點
|
|
|
|
重新啟動管理
|
|
|
|
Windows 共用桌面
|
|
|
|
管理修補程式和更新
|
|
|
|
連線 → 網路
|
|
除了在 Microsoft Windows 防火牆中開啟網路代理連接埠核取方塊之外。
|
除了在 Microsoft Windows 防火牆中開啟網路代理連接埠核取方塊之外。
|
連線 → 連線設定檔
|
|
|
|
連線 → 連線排程
|
|
|
|
發佈點 → 網路輪詢
|
|
|
|
發佈點 → 網際網路連線設定
|
|
|
|
發佈點 → KSN 代理
|
|
|
|
發佈點 → 更新
|
|
|
|
變更歷程
|
|
|
|
頁頂