Articoli Blog Guide Presentazioni Scripts News Chi...

35
Scritto da Paolo Arlotti ([email protected]) ed Alessandro Tani ([email protected]) - Pubblicato il giorno 3 Gennaio 2010 - Aggiornato il 13 Ottobre 2010 - Il Symantec Endpoint Protection è uno dei migliori programmi antivirus in circolazione. Questa guida cerca di spiegare come installare ed amministrare il Symantec Endpoint Protection (SEP) a tutti coloro che devono installare il SEP in una media o grande impresa. Questo documento risulta ancora incompleto in alcune sue parti. Gli autori del documento si scusano per questo. Ciò non di meno, l'interesse mostrato al documento, ha indotto gli autori a pubblicarlo anche in questa sua forma non definitiva. Sarà premura degli autori terminare la stesura del documento quanto prima. Ci scusiamo ancora per il disagio. All'interno della presente guida, sono riportati dei collegamenti a delle immagini. Per consentire la migliore visualizzazione di queste immagini, si consiglia una risoluzione dello schermo superiore alla 1024x768. Indice Licenza Scenario Introduzione Caratteristiche del SEP Manager Installazione del SEP Manager Installazione di Internet Information Server Verifiche pre-installazione del SEP Manager Installazione Passo-Passo del SEP Manager Verifiche post-installazione del SEP Manager Configurazione del SEP Manager Raccolta informazioni per la procedura di ripristino Come gestire le Location dei SEP Client Come gestire le esclusioni da impostare sui SEP Client Come configurare il Group Update Provider Come aggiornare il SEP Manager ad una nuova versione Installazione del SEP Client Come preparare i pacchetti d'installazione dei SEP Client Come installare il SEP Client Installazione del SEP Client su Windows Vista Installazione del SEP Client su Windows 7 Installazione del SEP Client in un Terminal Server Installazione del SEP Client in un Microsoft Cluster Installazione del SEP Client in un server con MS Exchange 2003/2007 Verifiche post-installazione del SEP Client Come disinstallare il SEP Client Procedure Come togliere lo stato "Still Infected" dal SEP Manager Come disabilitare le scansioni del SEP Client al Logon e quando vengono aggiornate le definizioni antivirus Come pianificare una scansione antivirus nel SEP Client Come conoscere quali sono le definizioni scariate dal SEP Manager Analisi dei problemi noti e loro gestione Outlook segnala che all'avvio non riesce a caricare una DLL legata ai prodotti Symantec L'installazione del SEP Client non va a buon fine e viene continuamente riavviata la procedura d'installazione Come analizzare i problemi legati al LiveUpdate SEP Manager e l'errore "LiveUpdate encountered one or more errors. Return code = 4" Come gestire l'errore "Unable to Communicate with the Reporting Component" del SEP Manager Come analizzare i problemi di comunicazione fra i SEP Client ed il SEP Manager Come gestire l'errore "Error Code 9 Heuristic Scan or Load Failure" Come gestire la segnalazione "The wizard was interrupted before Symantec Endpoint Protection could be completely installed" Come gestire la segnalazione "Symantec Endpoint Protection has detected that there are pending system changes that require a reboot" Come gestire le postazioni infette da virus o malware Come evitare di essere vittime dei Virus Riferimenti utili File e cartelle da escludere dai controlli in Auto-Protect Licenza Articoli Blog Guide Presentazioni Scripts News Chi Siamo Link Utili Donazione RSS Feed Tweet 0 Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html 1 di 35 07/03/2012 10.07

Transcript of Articoli Blog Guide Presentazioni Scripts News Chi...

Scritto da Paolo Arlotti ([email protected]) ed Alessandro Tani ([email protected])

- Pubblicato il giorno 3 Gennaio 2010 - Aggiornato il 13 Ottobre 2010 -

Il Symantec Endpoint Protection è uno dei migliori programmi antivirus in circolazione. Questa guida cerca di spiegare come installare edamministrare il Symantec Endpoint Protection (SEP) a tutti coloro che devono installare il SEP in una media o grande impresa.

Questo documento risulta ancora incompleto in alcune sue parti. Gli autori del documento si scusano per questo. Ciò non dimeno, l'interesse mostrato al documento, ha indotto gli autori a pubblicarlo anche in questa sua forma non definitiva. Saràpremura degli autori terminare la stesura del documento quanto prima. Ci scusiamo ancora per il disagio.

All'interno della presente guida, sono riportati dei collegamenti a delle immagini. Per consentire la migliore visualizzazione diqueste immagini, si consiglia una risoluzione dello schermo superiore alla 1024x768.

Indice

LicenzaScenarioIntroduzioneCaratteristiche del SEP ManagerInstallazione del SEP Manager

Installazione di Internet Information ServerVerifiche pre-installazione del SEP ManagerInstallazione Passo-Passo del SEP ManagerVerifiche post-installazione del SEP ManagerConfigurazione del SEP ManagerRaccolta informazioni per la procedura di ripristinoCome gestire le Location dei SEP ClientCome gestire le esclusioni da impostare sui SEP ClientCome configurare il Group Update ProviderCome aggiornare il SEP Manager ad una nuova versione

Installazione del SEP ClientCome preparare i pacchetti d'installazione dei SEP ClientCome installare il SEP ClientInstallazione del SEP Client su Windows VistaInstallazione del SEP Client su Windows 7Installazione del SEP Client in un Terminal ServerInstallazione del SEP Client in un Microsoft ClusterInstallazione del SEP Client in un server con MS Exchange 2003/2007Verifiche post-installazione del SEP Client

Come disinstallare il SEP ClientProcedure

Come togliere lo stato "Still Infected" dal SEP ManagerCome disabilitare le scansioni del SEP Client al Logon e quando vengono aggiornate le definizioni antivirusCome pianificare una scansione antivirus nel SEP ClientCome conoscere quali sono le definizioni scariate dal SEP Manager

Analisi dei problemi noti e loro gestioneOutlook segnala che all'avvio non riesce a caricare una DLL legata ai prodotti SymantecL'installazione del SEP Client non va a buon fine e viene continuamente riavviata la procedura d'installazioneCome analizzare i problemi legati al LiveUpdateSEP Manager e l'errore "LiveUpdate encountered one or more errors. Return code = 4"Come gestire l'errore "Unable to Communicate with the Reporting Component" del SEP ManagerCome analizzare i problemi di comunicazione fra i SEP Client ed il SEP ManagerCome gestire l'errore "Error Code 9 Heuristic Scan or Load Failure"Come gestire la segnalazione "The wizard was interrupted before Symantec Endpoint Protection could be completelyinstalled"Come gestire la segnalazione "Symantec Endpoint Protection has detected that there are pending system changes thatrequire a reboot"

Come gestire le postazioni infette da virus o malwareCome evitare di essere vittime dei VirusRiferimenti utiliFile e cartelle da escludere dai controlli in Auto-Protect

Licenza

Articoli Blog Guide Presentazioni Scripts News Chi Siamo Link Utili Donazione RSS Feed

Tweet 0

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

1 di 35 07/03/2012 10.07

L'articolo Amministrazione del Symantec Endpoint Protection scritto da Paolo Arlotti e da Alessandro Tani è tutelato dalla licenzaCreative Commons Attribuzione-Non commerciale-Condividi allo stesso modo 2.5 Italia License.

ScenarioNel corso di questo articolo, supporemo di dover installare e configurare il programma antivirus Symantec Endpoint Protection 11all'interno di una media impresa Italiana, dotata di una decina di postazioni server e circa duecento postazioni client, fra postazioni fisse(Workstations) e postazioni mobili (Laptops). Supporremo d'installare il SEP Manager su un server con Windows 2003 R2 Std. Ed. inInglese aggiornato all'ultima Service Pack disponibile (al momento della stesura di questo documento, l'ultima Service Pack disponibile erala Service Pack 2) e supporemo che tutte le postazioni di lavoro abbiano come sistema operativo o Windows 2000 Professional oWindows XP Professional aggiornati all'ultima Service Pack disponibile (Service Pack 4 per Windows 2000 e Service Pack 3 perWindows XP).

IntroduzioneIl Symantec Endpoint Protection, o più brevemente SEP, è l'ultimo nato dei sistemi antivirus per le imprese della Symantec. Rispetto allaversione precedente del prodotto, il Symantec AntiVirus, o più brevemente SAV, sono state introdotte molte novità. Per sapere quali sonole ultime novità del prodotto e qual'è l'ultima versione disponibile, si può consultare il sito web Release notes for Symantec EndpointProtection

Una delle principali differenze fra il SAV ed il SEP, è che il SEP richiede, a differenza di quanto poteva accadere col SAV,una configurazione post-installazione. Per un corretto e puntuale funzionamento del programma, si consiglia di svolgeresempre la configurazione post-installazione.

Il SEP è composto da due componenti fondamentali:

il SEP Manager che costituisce la console di amministrazione centralizzata di tutte le postazioni su cui è installato il SEP Client;il SEP Client che è il motore antivirus, antispyware e firewall che viene montato su ciascuna postazione di lavoro o server.

Il SEP Manager si appoggia ad un database di tipo SQL per archiviare le varie informazioni raccolte dalle postazioni di lavoro in cui èoperativo il SEP Client. Risulta possibile utilizzare due tipi di database SQL

Embedded: è il motore database SQL che viene fornito insieme al SEP Manager, pertanto non richiede installazioni aggiuntiveoltre all'installazione stessa del SEP Manager. Con questo tipo di database SQL risulta possibile gestire, in modo efficace, al più1000 installazioni del SEP Client. Questo tipo di database consente di:

amministrare remotamente il SEP manager da una postazione di lavoro qualsiasi della rete, purchè dotata della correttaversione di Java (Java Version 6 Update 10 o precedente);creare un secondo SEP Manager, in un sito differente, da utilizzare come backup del database SQL, consentendo di replicarei logs ed i pacchetti (packages). La replica dei pacchetti comporta anche la replica delle definizioni antivirus, del software deiclient e dei componenti clients;

SQL Server 2000 o 2005: con questo motore di database, si possono sfruttare a pieno tutte le funzionalità del SEP Manager.Questo motore di database va bene per qualunque dimensione aziendale, a patto che i sottosistema HW sia in grado di sopportare ilcarico di lavoro. Questo tipo di database consente di:

amministrare remotamente il SEP manager da una postazione di lavoro qualsiasi della rete, purchè dotata della correttaversione di Java (Java Version 6 Update 10 o precedente);creare un secondo SEP Manager, in un sito (site) differente, da utilizzare come backup del database SQL, consentendo direplicare i logs ed i pacchetti (packages). La replica dei pacchetti comporta anche la replica delle definizioni antivirus, delsoftware dei client e dei componenti clients;creare un secondo SEP Manager, all'interno dello steso sito (site), da configurare in modalità Failover, ovvero in grado disostituire il SEP Manager primario qualora questi non fosse disponibile;creare un secondo SEP Manager, all'interno dello steso sito (site), da configurare in modalità Load Balancing, ovvero ingrado di collaborare ed operare contemporaneamente al SEP Manager primario.

Le ultime due funzionalità si rivelano particolarmente utili in ambienti di grandi dimensioni o quando la disponibilità del SEPManager deve essere massima. Si tenga però presente che l'utilizzo delle macchine virtuali all'interno di un'infrastrastrutturavirtuale, consentono di ottenere livelli di servizio molto alti, rendendo opinabile l'utilizzo della modalità Failover del SEP Manager.

Per maggiori informazioni sul Symantec Endpoint Protection si può consultare la bellissima guida interattiva, in linguaInglese, Symantec Endpoint Protection Initial Installation and Deployment Tour messa a disposizione dalla Symantec. Unabella guida su come installare e configurare il Symantec Endpoint Protection, è quella realizzata da Joseph K. Magochidell'African Virtual University dal titolo Network Antivirus Training.

Caratteristiche del SEP ManagerIl SEP Manager va montato solamente su sistemi server. Il SEP Manager è un programma di tipo Web Based ed è scritto in parte in Java edin parte in PHP. Come motore Java, viene utilizzato il programma Tomcat. Le caratteristiche che dovrebbe avere il server che ospita il SEPManager sono le seguenti:

sistema operativo: Windows 2003 o Windows 2003 R2 (preferibilmente in lingua Inglese, ma va bene anche in Italiano) a 32bitaggiornato all'ultima Service Pack;almeno 2GB o superiore di memoria RAM installata sul server (se sul server esistono anche altri applicativi, si consiglia di installarealmeno 3GB o più di RAM);una partizione, non necessariamente quella di sistema, con almeno 20GB di spazio disco disponibile o superiore (valutare in fased'installazione se ci sono applicativi che possono consumare spazio disco in modo significativo);processore Pentium IV o superiore da almeno 2GHz (si ricordi che il processore Intel Itanium non è supportato);

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

2 di 35 07/03/2012 10.07

risoluzione video almeno 1024x768 (altrimenti la console del SEP Manager non si vede bene);

Sebbene dalla versione MR4 del SEP Manager, il sistema operativo Windows 2008 sia ufficialmente supporto, l'autore diquesto articolo sconsiglia d'installare il SEP Manager sui sistemi operativi della famiglia Windows 2008. Al contrario, nonsono note all'autore dell'articolo, particolari problemi fra il SEP Client ed i sistemi Windows 2008.

In base all'esperienza dell'autore di questo documento, il SEP Manager risulta incompatibile, ovvero non può venire installato consuccesso, con i seguenti programmi:

con tutte le versioni del Websense Manager;con tutte le versioni del VMWare Infrastrucure Client.

Più in generale, l'installazione del SEP Manager può entrare in conflitto con i seguenti programmi:

Symantec Backup Exec 10, 10D, o 11D;Symantec Brightmail;Symantec Enterprise Vault;Symantec Ghost Solution Suite 2.0;Symantec Mail Security for Exchange;Symantec NetBackup;Microsoft Outlook Web Access;Microsoft SharePoint;Microsoft Windows Update Services;

Per evitare conflitti con i programmi appena citati, di norma è sufficiente installare il SEP Manager sulla porta 8014,ovvero quella raccomandata dalla procedura d'installazione del SEP Manager.

Installazione del SEP ManagerL'installazione del SEP Manager andrebbe effettuata sfruttando solamente la versione Inglese del prodotto, in quanto quest'ultima risultameglio supportata (gli aggiornamenti escono prima per la versione in lingua Inglese e successivamente per le altre versioni nelle altre linguee la maggior parte della documentazione disponibile in Internet fa riferimento alla versione Inglese), sia meglio testata (nel mondo ci sonomolte più versioni Inglese in giro di quelle localizzate nelle altre lingue).

Il SEP Manager è un programma web-based ed utilizza sia Tomcat, sia il programma Internet Information Server (o più brevemente IIS)che si trova in Windows 2000/2003 (per Windows XP Professional è disponibile una versione ridotta di IIS, denominata PersonalEdition). Pertanto prima di procedere con l'installazione vera e propria del SEP Manager, bisogna installare il programma InternetInformation Server come indicato nel paragrafo Installazione di Internet Information Server.

La Symantec mette a disposizione l'ultima versione del SEP in rete, ed è liberamente scaricabile da chiunque sia in possessodi un codice di licenza valido, dal sito Symantec File Connect. Prima di procedere con l'installazione del SEP, assicurarsidi essere in possesso dell'ultima versione disponibile del prodotto. Il SEP è composto da due cdrom.

Una volta installato IIS, si può procedere con l'installazione del SEP Manager, possibilmente in lingua Inglese, tendo presente le seguentilinee guida:

se sul server sono presenti o verranno installati altri applicativi che faranno uso di IIS, installare il SEP Manager sulla portapredefinita (a patto che sia disponibile): 8014;se il server verrà dedicato ad uso esclusivo del SEP Manager, installare il SEP Manager nel sito predefinito di IIS (Default WebSite), ovvero sulla porta 80 (HTTP);se si decide di eseguire l'installazione tramite l'accesso remoto al server via Remote Desktop, su di un server con Windows 2003, sideve eseguire l'installazione sfruttando l'accesso al server in modalità console, in quanto il processo d'installazione deve avereaccesso al registro del sistema;

Per accedere in modalità console a Windows 2003, utilizzare il comando (per le postazioni con Windows XPProfessional aggiornate alla Service Pack 3): mstsc /v <Nome_Server> /admin

scegliere la modalità Avanzata (Advanced) per la configurazione del SEP Manager;configurare il SEP Manager in base al numero di postazioni di lavoro presenti in azienda (nel dubbio, stare abbondanti);modificare il percorso del Server Data Folder qualora la partizione di sistema non abbia abbastanza spazio disco disponibile(almeno 20GB di spazio disco libero);impostare la password di criptazione, ad esempio si può utilizzare la parola chiave: recoveryselezionare il database Embedded qualora il numero delle postazioni di lavoro sia inferiore a 1000 (per un numero superiore dipostazioni di lavoro si deve utilizzare MS SQL Server 2000 o 2005);impostare la password dell'utente Admin, ad esempio si può utilizzare la parola: symcsep

Si osservi infine che:

il SEP Manager è perfettamente compatibile col programma Microsoft WSUS 2.0 e le sue versioni superiori;il SEP Manager non è compatibile con tutte le versioni del programma Websense Manager;il SEP Manager non è compatibile con tutte le versioni del programma VMWare Infrastrucure Client;non modificare il parametro della sezione LiveUpdate denominato Number of Content Revisions to Keep (il valore 3 va più chebene) in quanto si potrebbero verificare dei problemi di aggiornamento del SEP Manager.

Se si sta svolgendo un'installazione in una piccola impresa, ovvero in un'azienda con meno di diedi postazioni di lavoro, sidovrebbe prendere seriamente in considerazione l'idea di non installare il SEP Manager, o in altri termini, di non gestirecentralmente le varie installazioni dei SEP Client, in quanto, le richieste hardware del SEP Manager non è detto che sianosoddisfatte.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

3 di 35 07/03/2012 10.07

Installazione di Internet Information Server

L'installazione di default di IIS è più che adeguata. Durante l'installazione di defualt di IIS vengono installati i seguenti componenti:

Enable Network COM+ Access (Abilita l'accesso COM+ alla rete);Common Files (File Comuni);Internet Information Services Manager (Gestione Internet Information Services);World Wide Web Services (Servizio Web);

Per maggiori informazioni su come personalizzare l'installazione del programma Internet Information Server si possonoconsultare i documenti Installing IIS e Internet Information Server.

Per eseguire l'installazione di default di IIS basta procedere come indicato di seguito (guarda il video):

Accertarsi di avere a portata di mano la cartella i386 o i cdrom d'installazione del sistema operativo, in quanto durantel'installazione di IIS verranno richiesti. Per sapere come modificare il registro di Windows in modo che il sistema operativopossa ritrovare una copia della cartella i386 su disco, consultate la ricetta Come specificare a Windows 2000/XP/2003 dovetrovare la cartella i386.

collegarsi al server su cui si desidera installare il SEP Manager con un utente avente diritti amministrativi sulla postazione;aprire il menù Start, aprire il Control Panel e selezionare la voce Add and Remove Programs;all'apertura della finestra dal titolo Add and Remove Programs, premere il pulsante Add/Remove Windows Components;aprire la sezione Application Server e selezionare la voce Internet Information Server (IIS);evidenziare la voce Internet Information Services (IIS) e premere il pulsante Details;assicurarsi che siano selezionati i seguenti componenti:

Internet Information Services Manager;World Wide Web Services;

evidenziare la voce World Wide Web Service e premere il pulsante Details;assicurarsi che siano selezionati i seguenti componenti:

World Wide Web Services;premere il pulsante OK per confermare le selezioni;premere il pulsante OK per confermare le selezioni;premere il pulsante OK per avviare l'installazione di IIS;se richiesto, indicare il percorso in cui si trova la cartella i386 relativa la sistema operativo (assicurarsi che la cartella i386 indicatacorrisponda al livello di Service Pack del sistema operativo; per sapere a quale livello di Service Pack corrisponda la cartella i386indicata, consultare la ricetta Come risalire alla versione di Windows partendo dalla cartella I386);

Sebbene non necessari al fine dell'installazione del SEP Manager, risulta comunque comodo, per eventuali verifichesuccessive all'installazione di IIS, installare gli strumenti di analisi di IIS denominati IIS Diagnostic Tools. Per comodità,conviene svolgere l'installazione Completa degli IIS Diagnostic Tools.

Una volta eseguita l'installazione di IIS, verificarne il corretto funzionamento utilizzando gli IIS Diagnostic Tools. In particolare accertarsidella possibilità di accedere in maniera anonima ad IIS. Conviene quindi svolgere i seguenti controlli:

aprire il menù Start, All Programms, IIS Diagniostic Tools ed eseguire il programma Auth Diagnostic 1.0;eseguire prima il test proposto, Check Authentication premendo il pulsante Start Diagniostics (immagine). Salvare il test eseguitoin formato testo assegnadogli il nome secondo la seguente nomenclatura:<Data_Esecuzione_Test>_<Nome_Cliente>_IIS_Auth_pre_SEP_Installation.txt;eseguire poi il test User Right or Privileges (immagine). Salvare il test eseguito in formato testo assegnadogli il nome secondo laseguente nomenclatura: <Data_Esecuzione_Test>_<Nome_Cliente>_IIS_User_Rights_pre_SEP_Installation.txt;eseguire infine il test Server Permissions (immagine). Salvare il test eseguito in formato testo assegnadogli il nome secondo laseguente nomenclatura: <Data_Esecuzione_Test>_<Nome_Cliente>_IIS_Server_Permessions_pre_SEP_Installation.txt;

I permessi di IIS dovrebbero essere impostati come segue:

Anonymous Access:Error: IUSR_<COMPUTER_NAME> account does not have Access this computer from the network privilege (Path:W3SVC;AuthType:Anonymous);Error: IUSR_<COMPUTER_NAME> account does not have Access this computer from the network privilege(Path:W3SVC/1/ROOT; AuthType:Anonymous);Server's response: HTTP/1.1 200 OK (Path:W3SVC/1/ROOT; AuthType:Anonymous);

User Right or Privileges:NT AUTHORITY\LOCAL SERVICE:

Log on as a batch job;Adjust memory quotas for a process;Replace a process level token

NT AUTHORITY\NETWORK SERVICE:Log on as a service;Adjust memory quotas for a process;Replace a process level token

BUILTIN\Administrators:Allow log on locally;Access this computer from the network;Adjust memory quotas for a process;Impersonate a client after authentication

BUILTIN\Users:Access this computer from the network

<COMPUTER_NAME>\IUSR_<COMPUTER_NAME>:

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

4 di 35 07/03/2012 10.07

Log on as a batch job;Allow log on locally;Not found privileges: Access this computer from the network

<COMPUTER_NAME>\IWAM_QUARK:Log on as a batch job;Access this computer from the network;Adjust memory quotas for a process;Replace a process level token

<COMPUTER_NAME>\IIS_WPG:Log on as a batch job;Impersonate a client after authentication;Log on as a batch job

Everyone:Bypass traverse checking

NT AUTHORITY\SERVICE:Impersonate a client after authentication

Server Permission:C:\WINDOWS\help\iishelp\common\*:

Account: BUILTIN\Administrators Access type: FULLAccount: NT AUTHORITY\SYSTEM Access type: FULLAccount: <COMPUTER_NAME>\IIS_WPG Access type: READAccount: BUILTIN\Users Access type: READ | EXECUTE

C:\WINDOWS\IIS Temporary Compressed Files\*:Account: BUILTIN\Administrators Access type: FULLAccount: NT AUTHORITY\SYSTEM Access type: FULLAccount: <COMPUTER_NAME>\IIS_WPG Access type: READ | WRITEAccount: CREATOR OWNER Access type: FULLError: CREATOR OWNER does not have 'FULL' access to .

C:\WINDOWS\system32\inetsrv\*:Account: BUILTIN\Administrators Access type: FULLAccount: NT AUTHORITY\SYSTEM Access type: FULL

C:\WINDOWS\system32\inetsrv\*:Account: BUILTIN\Users Access type: READ | EXECUTEError: BUILTIN\Users does not have 'READ | EXECUTE' access to ASP Compiled TemplatesError: BUILTIN\Users does not have 'READ | EXECUTE' access to HistoryError: BUILTIN\Users does not have 'READ | EXECUTE' access to MBSchema.bin.00000000hError: BUILTIN\Users does not have 'READ | EXECUTE' access to MBSchema.xmlError: BUILTIN\Users does not have 'READ | EXECUTE' access to MetaBase.xml

C:\WINDOWS\system32\inetsrv\ASP Compiled Templates\*:Account: <COMPUTER_NAME>\IIS_WPG Access type: READ

C:\inetpub\adminscripts\*:Account: BUILTIN\Administrators Access type: FULL

C:\WINDOWS\system32\Logfiles\*:Account: BUILTIN\Administrators Access type: FULL

Per maggiori informazioni su come utilizzare il programma IIS Diagniostic Tools, si può consultare il seguente articolo dellaSymantec Usage of “IIS Diagnostics Toolkit - Authentication and Access Control Diagnostics 1.0”

Una volta certi del corretta configurazione di IIS si può procedere con l'installazione del SEP Manager.

Verifiche pre-installazione del SEP Manager

Prima di svolgere l'installazione del SEP Manager, conviene accertarsi che il server che si è scelto per l'installazione del SEP Manager siaidoneo ad ospitare il SEP Manager. Per svolgere questa analisi, la Symantec mette a disposizione il programma SEP Support Tools(SEP_SupportTool.exe).

Il SEP Support Tool è stato testato solamente sulle versioni Inglesi di Windows 2000/2003/2008. Per tutte le altre lingue, ilSEP Support Tool potrebbe dare dei falsi messaggi d'errore, ovvero segnalare dei problemi che in realtà non esistono. Permaggiori informazioni sul SEP Support Tool si possono leggere o l'articolo di Shaun_B dal titolo SEP Support Tool,oppure l'articolo della Symantec About the Symantec Endpoint Protection Support Tool.

Una volta scaricato il file SEP_SupportTool.exe basta copiarlo in una qualunque cartella del server in cui si è deciso d'installare il SEPManager ed eseguirlo. Il programma SEP_SupportTool.exe non svolge alcuna installazione, si limita a verificare se i requisiti necessariall'installazione del SEP Manager sono soddisfatti. Al termine dell'analisi del SEP Support Tools conviene salvare il report, col nome<Data_Creazione_File>_<Nome_Client>_<Nome_Server>_Full_pre_SEP_Installation.sdbz proposto dal programma per eventualianalisi future. Per svolgere le verifiche citate, basta procedere come indicato di seguito:

avviare il programma SEP_SupportTool.exe;attendere che il programma si colleghi ad Internet per scaricare l'ultima versione disponibile;premere il pulsante I Accept the EULA;selezionare le voci:

Pre-Installation Check forAV Client not Installed

impostare il controllo per la versione SEP 11.X Enterprise Edition;premere il pulsante Next per avviare la creazione del report;attendere la creazione del report e accertarsi che non vi siano indicati degli errori (Error) o degli avvertimenti (Warnings);premere il pulsante Collect full data for Support per poter archiviare il report ottenuto;attendere il completamente dell'operazione e procedere con la compilazione dei vari campi di testo proposti:

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

5 di 35 07/03/2012 10.07

Name: nome e cognome di chi ha eseguito il programma SEP_SupportTool.exe;Company: il nome della società di colui che ha eseguito il programma SEP_SupportTool.exe;Contact: l'indirizzo email o il recapito telefonico di colui che ha eseguito il programma SEP_SupportTool.exe;Issue: una breve descrizione dello scopo dell'esecuzione del programma SEP_SupportTool.exe;

facendo uso del pulsante che si trova nella sezione Save File ..., scegliere la cartella in cui archiviare il file contenente il report epremere il pulsante OK per avviare la procedura di salvataggio;premere il pulsante Exit per chiudere il programma SEP_SupportTool.exe;rinominare il file SDBZ generato dal programma SEP_SupportTool.exe, col nome<Data_Creazione_File>_<Nome_Client>_<Nome_Server>_Full_pre_SEP_Installation.sdbz

Installazione Passo-Passo del SEP Manager

Per installare in modo corretto il SEP Manager, basta seguire la procedura riportata di seguito (guarda il video):

Il video che riportiamo è stato creato utilizzando la versione 11.0.5 RU5 del SEP Manager, ma è valido anche per l'ultimaversione del SEP Manager. Si tenga infine presente che la versione RU6-MP1, ovvero l'ultima versione del SEPManager, non può venire installata direttamente, ma bisogna prima installare la versione RU6A del SEP Manager e poisvolgere l'aggiornamento alla versione RU6-MP1.

Sebbene non fondamentale per l'installazione del SEP Manager, l'autore del documento consiglia di compilare un foglio dicalcolo contenente i dati salienti dell'installazione del SEP Manager. Un esempio di questo foglio di calcolo può esserescaricato qui (MD5 hash: 941718598feb31e882288921bdbf7e55).

scaricare l'ultima versione disponibile del SEP dal sito Symantec File Connect. Per eseguire il download dell'ultima versione del SEPbisogna essere in possesso di un codice di licenza valido. Il SEP è composto da due cdrom d'installazione:

il primo cdrom contiene tutti gli strumenti necessari per l'installazione del SEP Manager e del SEP Client;il secondo cdrom contiene gli strumenti aggiuntivi che la Symantec mette a disposizione degli amministratori dei sistemi;

estrarre il contenuto del primo cdrom in una cartella del server su cui si desidera installare il SEP Manager, ad esempio%SystemDrive%\_\Antivirus\Symantec_Endpoint_Protection\Ver_<Versione_SEP>\Eng\CD1;avviare l'installazione del SEP Manager eseguendo il file %SystemDrive%\_\Antivirus\Symantec_Endpoint_Protection\Ver_<Versione_SEP>\Eng\CD1\Setup.exe;dalla finestra dal titolo Symantec Endpoint Protection Installation Program cliccare sulla voce Install Symantec EndpointProtection Manager;all'apertura della finestra di benvenuto dal titolo Symantec Endpoint Protection Manager, premere il pulsante Next;all'apertura della finestra relativa all'accettazione della licenza del prodotto, License Agreement, selezionare la voce I accept theterms in the license agreement e premere il pulsante Next;nella finestra Destination Folder, lasciare impostato il percorso d'installazione del SEP Manager di default,%ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\, a meno che non si dovesse riscontrare che lo spazio discodisponibile all'interno del disco a cui la variabile d'ambiente %ProgramFiles% fa riferimento non sia sufficiente per l'installazionedel SEP Manager. Premere il pulsante Next per andare avanti;nella finestra Select Web Site, selezionare la voce:

Create Custom Web Site (Recommended): se sul server sono presenti o verranno installati altri applicativi che faranno usodi IIS;Use the Default Web Site: se il server verrà dedicato ad uso esclusivo del SEP Manager;

Se si seleziona la voce Create Custom Web Site (Recommended) accertarsi che la porta specificata nel campo TCP Port siaeffettivamente disponibile. Premere il pulsante Next per proseguire;all'apertura della finestra Ready to Install the Program, premere il pulsante Install per avviare la procedura d'installazione.L'installazione di solito richiede pochi minuti;all'apertura della finestra Install Wizard Completed, premere il pulsante Finish. La prima parte della procedura d'installazione delSEP Manager è conclusa. Accertarsi che si avvii la schermata di benvenuto del Management Server Configuration Wizard;selezionare la voce Advanced e premere il pulsante Next per proseguire;selezionare il numero di postazioni di lavoro su cui verrà installato il SEP Client in base alla dimensione del cliente. Se necessario,sovrastimare il numero di postazioni di lavoro, piuttosto che sottostimarlo. Premere Next per proseguire;se si tratta della prima installazione del SEP Manager, selezionare la voce Install my First Site. Premere Next per continuare;riempire i campi di testo come segue:

Server Name: controllare che sia riportato il nome NetBIOS del server su cui si sta installando il SEP;Server Port: accertarsi che compaia il valore 8443;Web Console Port: accertarsi che compaia il valore 9090;Server Data Folder: il percorso di default dovrebbe essere quello corretto, ad ogni modo, la cartella dovrebbe essere%ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\data;

premere Next per continuare;assegnare al primo sito (Site Name) un nome significativo, come ad esempio il nome dell'azienda del cliente (avendo cura, senecessario, di non lasciare spazi fra le varie parole), oppure il nome della località in cui il server del SEP Manager risulta operativo.Premere Next per proseguire;inserire la password richiesta compilando prima il campo Create Encryption Password e poi il campo Confirm EncryptionPassword.

Ricordarsi di prendere assolutamente nota di questa password, in quanto è fondamentale per eseguire la proceduradi ripristino dell'installazione del SEP Manager. Per maggiori informazioni si può consultare la Knowledge Base dellaSymantec Best Practices for Disaster Recovery with Symantec Endpoint Protection.

Premere il pulsante Next per proseguire;selezionare il database più appropriato. Se il cliente ha meno di 1000 postazioni, fra server e client, si può tranquillamente scegliere lavoce Embedded Database, altrimenti bisognerà appoggiare l'installazione del SEP Manager ad un database Microsoft SQL Server2000 o 2005. Premere Next per andare avanti;riempire i campi di testo come segue:

Password e Confirm Password: inserire la password dell'utente admin, ad esempio symcsep;Email Address: inserire l'indirizzo email della persona che seguirà il programma SEP all'interno dell'azienda (ad esempio:

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

6 di 35 07/03/2012 10.07

[email protected]);premere il pulsante Next per proseguire;all'apertura della finestra Management Server Configuration Wizard Completed, selezionare la voce No. Premere il pulsanteFinish per concludere la procedura di configurazione del SEP Manager. La procedura di configurazione del SEP Manager puòrichiedere qualche decina di minuti;tornati alla finestra Symantec Endpoint Protection Installation Program premere il pulsante Exit per terminare la procedurad'installazione del SEP Manager.

Verifiche post-installazione del SEP Manager

Una volta terminata l'installazione del SEP Manager e prima di procedere con la sua configurazione, è bene svolgere qualche verifica percontrollare che l'installazione appena effettuata del SEP Manager sia andata a buon fine:

accertarsi che la comunicazione col SEP Manager sia operativa, pertanto, da una qualunque postazione della rete, nonnecessariamente una postazione appartenente al dominio, aprire il browser presente sulla postazione ed inserire, in sequenza, iseguenti URL:

http://localhost:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Indirizzo_IP_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Nome_FQDN_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Nome_NetBIOS_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secars

Se compare una pagina web col messaggio OK, vuol dire che il collegamento verso il SEP Manager funziona correttamente;controllare che i servizi del SEP Manager utilizzino le seguenti porte:

il programma SEMSvc.exe deve utilizzare le porte TCP 8443, TCP 9090 e TCP 8005;il programma DBSrv9.exe deve utilizzare la porta TCP 2638;l'uno o l'altro dei programmi inetinfo.exe o w3wp.exe deve utilizzare la porta UDP 1812 (la porta 1812 corrisponde allaporta del RADIUS).

Per svolgere questo tipo di analisi, si può utilizzare il programma TCP View della Sysinternals.

Configurazione del SEP Manager

Una volta installato il SEP Manager, si deve procedere assolutamente alla sua configurazione. Il SEP Manager, a differenza della SAVConsole, utilizza una gestione delle postazioni client, ovvero delle postazioni sulle quali è installato il SEP Client, basata sul concetto diPolitica (Policy). Il principale vantaggio di questa gestione, è che le Politche si possono esportare da un SEP Manager ed installare su unaltro SEP Manager. In questo modo la configurazione del SEP Manager, relativa alla gestione e configurazione dei SEP Client, risulta digran lunga più agevole che non con la SAV Console.

La configurazione che andremo a proporre, va bene sia per le piccole, sia per le medie imprese Italiane. Verranno creati degli appositigruppi di macchine che hanno lo scopo di gestire particolari situazioni che si possono verificare presso talune aziende. Creremo il gruppoBasse Prestazioni per tutte quelle postazioni che hanno o dei componenti hardware non adeguati al carico di lavoro, come ad esempiomemoria RAM inferiore ai 512MB, oppure per quelle postazioni che ricoprono ruoli un po' delicati in quanto ospitano programmispecifici, come ad esempio le casse di un supermercato, oppure le casse di una mensa, oppure gli ecografi o gli strumenti di diagniostica diun ospedale. Creremo poi un gruppo dal nome Alta Sicurezza. In questo gruppo dovrebbero venire inserite, temporaneamente, tuttequelle postazioni in cui si desidera svolgere un controllo antivirus rigoroso, a scapito ovviamente delle prestazioni generali della postazionestessa. Questo gruppo, a differenza di tutti gli altri, è da considerarsi a permanenza temporanea, in quanto, una volta eseguito il controlloantivirus rigoroso, la postazione dovrebbe venire inserita nel suo gruppo abituale (Portatili, SysAdmin, Speciali e Workstation).

I server non andrebbero mai spostati nel gruppo Alta Sicurezza.

Creremo poi un gruppo chiamato Speciali. All'interno di questo gruppo andranno inserite tutte le postazioni di lavoro, che non vengonoperò utilizzata dagli amministratori di rete e dei sistemi o dai programmatori informatici dell'azienda, che hanno bisogno di particolarieccezzioni da parte del SEP Client. Ad esempio, andrebbero inserite in questo gruppo, tutte quelle postazioni in cui si vuole escludere unintero disco dai controlli antivirus del SEP Client. Creremo infine un gruppo chiamato SysAdmins, in cui dovranno venire inserite tutte lepostazioni di lavoro degli amministratori di rete e dei sistemi o dai programmatori informatici dell'azienda, siano esse postazioni fisse(Workstations) o mobili (Portatili).

A puro titolo di esempio, abbinato a questo articolo, vengono fornite al lettore alcune possibili configurazioni da assegnare aiSEP Client. Il file contenente queste Politiche dei SEP Client, può essere reperito qui.

Per configurare il SEP Manager si può procedere come indicato di seguito (nel corso della spiegazione, daremo per scontato che la personache svolge le varie operazioni abbia almeno una conoscenza minima del SEP Manager):

disabilitare la scadenza della password dell'utente admin e provvedere a configurarlo opportunamente:avviare la console del SEP Manager ed accedere con le credenziali dell'utente admin;aprire la sezione admin;evidenziare l'utente admin e cliccare sulla voce Edit Administration Properties;nella finestra System Administrator Properties for Admin spostare il cursore relativo ai Logon Attempt Thresholdcompletamente a destra sotto la voce High;impostare il valore del Lock the account for a 5 minuti;inserire nel campo Full Name la sigla Default Primary SEP Manager Administrator User;inserire nel campo Email l'indirizzo email della persona che all'interno dell'azienda seguirà il SEP Manager;selezionare le voci (immagine):

Lock this account when log attempts exceed the threshold;Send an email alert when the account is locked;

andare nella sezione Authentication e selezionare la voce Password Never Expires (immagine);premere il pulsante OK per confermare;

creare un utente amministrativo secondario denominato master (il nome è sensibile alle maiuscole ed alle minuscole) con passwordad esempio symcdomain e nessuna scadenza della password:

evidenziare l'utente master e cliccare sulla voce Edit Administration Properties;

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

7 di 35 07/03/2012 10.07

nella finestra System Administrator Properties for master inserire nel campo Full Name la sigla Secondary SEP ManagerAdministrator User;inserire nel campo Email l'indirizzo email della persona che all'interno dell'azienda seguirà il SEP Manager;togliere il segno di selezione dalla voce Lock this account when log attempts exceed the threshold;andare nella sezione Authentication e selezionare la voce Password Never Expires (immagine);premere il pulsante OK per confermare;

rinominare il nome del dominio SEP, se lo si ritiene opportuno:dal SEP Manager, aprire la sezione Admin;aprire la sotto-sezione Domains;evidenziare, facendo uso del mouse, il dominio che si desidera rinominare;all'interno della sezione Tasks, cliccare sulla voce Rename Domain;all'interno della finestra che si apre, inserire il nuovo nome del dominio;confermare il nome inserito premendo il pulsante OK;editare le proprietà del dominio cliccando sulla voce Edit Domain Properties;inserire all'interno del campo Company Name il nome dell'azienda che ha acquistato il SEP Manager (ad esempioHomeWorks S.p.A.);inserire all'interno del campo Contact List gli indirizzi email delle persone che dovranno gestire il corretto funzionamento delSEP Manager (ad esempio: [email protected]);premere il pulsante OK per confermare i dati inseriti.

impostare la descrizione (Description) del LocalHost inserendo la frase: Embedded Database:dal SEP Manager, aprire la sezione Admin;aprire la sotto-sezione Servers;evidenziare, facendo uso del mouse, la voce LocalHost;all'interno della sezione Tasks, cliccare sulla voce Edit Database Property;all'interno della finestra Database Property for localhost, inserire nella casella di testo Description, la frase: EmbeddedDatabase;confermare la descrizione inserita, premendo il pulsante OK;

impostare la descrizione (Description) del server su cui è stato installato il SEP Manager, inserendo la frase: SEP Manager Server:dal SEP Manager, aprire la sezione Admin;aprire la sotto-sezione Servers;evidenziare, facendo uso del mouse, la voce che riporta il nome NetBIOS del server su cui è stato installato il SEP Manager;all'interno della sezione Tasks, cliccare sulla voce Edit Server Properties;all'interno della finestra Server Properties, nella sezione General, inserire nella casella di testo Description la frase: SEPManager Server;confermare la descrizione inserita, premendo il pulsante OK;

impostare il Mail Server con cui inviare le email provenienti dal SEP Manager;impostare, anche se di fatto non verrà mai utilizzato in questa guida, la sincronizzazione con Active Directory;impostare, se necessario, il Proxy Server con cui far collegare il SEP Manager verso Internet per consentire al programmaLiveUpdate di scaricare le definizioni aggironate dei vari componenti del SEP Client;impostare l'aggiornamento del LiveUpdate del SEP Manager ogni 4 ore (immagine);importare le politiche e le eccezioni dei SEP Client precedentemente salvate (alcuni esempi di politiche ed eccezioni sono scaricabilida qui);personalizzare le politiche e le eccezioni di HW (la sigla HW sta per HomeWorks) in base alle esigenze del cliente;impostare i criteri di comunicazione (Communications Settings) del gruppo My Company nel seguente modo (immagine):

Heartbeat Interval: 1 ora o superiore;Randomization Windows: 30 minuti;

in linea di principio, per tutte le postazioni collegate da una buona connessione di rete (1Mbps o superiore), si può impostare lamodalità di comunicazione fra il SEP Manager ed il SEP Client in modalità Push, in caso contrario (collegamenti di rete inferiori a1Mbps), conviene impostare la modalità Pull (modificando in modo opportuno il valore del campo Heartbeat Interval)(immagine);impostare opportunamente le impostazioni generali (General Settings) del gruppo My Company:

sezione General Settings: impostare il messaggio uguale a Per piacere puoi riavviare il computer. Messaggio dal SymantecAntivirus.sezione Security Settings: selezionare la voce Require a Password to Uninstall the Client ed impostare la password ugualea symantecsezione Tamper Protecion: chiudere tutti i lucchetti, selezionare la voce Display a Notification Message When Tamperingis Detected ed impostare l'azione da intraprendere a Log the Event Only;

creare i seguenti gruppi con le descrizioni (Description) riportate di fianco. Per creare i vari gruppi andare nella sezione Clients ecliccare sulla voce Add Group...:

Alta Sicurezza: postazioni che necessitano di elevati controlli da parte dell'antivirus;Basse Prestazioni: postazioni che hanno limitate risorse hardware;Portatili: postazioni mobili (Laptop) della rete aziendale;Server: postazioni server della rete aziendale;SysAdmins: postazioni degli amministratori di rete;Speciali: postazioni che necessitano di particolari eccezioni;Workstation: postazioni fisse (PC) della rete aziendale;

creare le Location necessarie alla configurazione dei vari SEP Client: in linea di principio vanno create tante Location quante sonole sedi (o reti) remote del cliente. Selezionare la voce Enable Location Change Notification ed indicare come messaggio da farcomparire a video la frase: La postazione è passata da [OLD_LOCATION] a [NEW_LOCATION];creare la Location denominata Outside per i gruppi Portatili, SysAdmins e Speciali. Questa Location si riferisce a tutte lepostazioni di lavoro che possono operare all'esterno della WAN aziendale (immagine);applicare in modo opportuno le politiche e le eccezioni di HW (la sigla HW sta per HomeWorks) ai vari gruppi creati in precedenza:

Alta Sicurezza:AV HW High SecurityFW HW Allow All TrafficIPS HW Office ControlHW Client Centralized Exceptions (No SysAdmin)LiveUpdate Settings Policy

Basse Prestazioni:

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

8 di 35 07/03/2012 10.07

AV HW Low PerformanceFW HW Allow All TrafficIPS HW NO ControlHW Client Centralized Exceptions (No SysAdmin)LiveUpdate Settings Policy

Portatili:AV HW Standard (No SysAdmin)FW HW Allow All TrafficIPS HW Office ControlHW Client Centralized Exceptions (No SysAdmin)LiveUpdate Settings Policy (se il portatile è in azienda)LU HW Mobile Policy (se il portatile è fuori dall'azienda)

Server:AV HW ServerFW HW Allow All TrafficIPS HW NO ControlHW Server Centralized ExceptionsLiveUpdate Settings Policy

SysAdmins:AV HW Standard (For SysAdmin)FW HW Allow All TrafficIPS HW Office ControlHW Client Centralized Exceptions (For SysAdmin)LiveUpdate Settings Policy (se il portatile è in azienda)LU HW Mobile Policy (se il portatile è fuori dall'azienda)

Speciali:AV HW Standard (No SysAdmin)FW HW Allow All TrafficIPS HW Office ControlHW Client Centralized Exceptions (For SysAdmin)LiveUpdate Settings Policy (se il portatile è in azienda)LU HW Mobile Policy (se il portatile è fuori dall'azienda)

Workstation:AV HW Standard (No SysAdmin)FW HW Allow All TrafficIPS HW Office ControlHW Client Centralized Exceptions (No SysAdmin)LiveUpdate Settings Policy

impostare il backup della configurazione del SEP Manager con cadenza settimanale possibilmente prima che vengano eseguiti isalvataggi aziendali settimanali (indicativamente ogni Venerdì sera alle 22:00 potrebbe andare bene). Ricordarsi di far modificare (omodificare) le selezioni dei salvataggi settimanali di modo che venga salvata la cartella:<Percorso_Installazione_SEP_Manager>\data\backuppreparare le seguenti tipologie d'installazione del SEP Client:

Per sapere come realizzare i vari pacchetti d'installazione dei SEP Client, si può consultare il paragrafo Comepreparare i pacchetti d'installazione dei SEP Client.

SEP Server Standard: viene installato solamente il pacchetto Antivirus and Antispyware Protection (immagine);SEP Workstation Standard: vengono installati i seguenti componenti (immagine):

Antivirus and Antispyware ProtectionAntivirus Email ProtectionPOP3/SMTP ScannerMicrosoft Outlook o Lotus Notes Scanner (dipende dal cliente)Network Threat ProtectionTruScan Proactive Threat Scan

SEP Portatili Standard: vengono installati i seguenti componenti (immagine):Antivirus and Antispyware ProtectionAntivirus Email ProtectionPOP3/SMTP ScannerMicrosoft Outlook o Lotus Notes Scanner (dipende dal cliente)Network Threat ProtectionTruScan Proactive Threat Scan

In generale, il componente Network Threat Protection è preferibile che non venga installato sulle postazioni fisse(Workstation);

creare le cartelle in cui inserire i vari pacchetti d'installazione:<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Server

<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Portatili

<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Workstation

<Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Server

<Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Portatili

<Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Workstation

condividere la cartella <Etichetta_Disco>:\_\SEP_Deploy col nome SEP_Deploy e descrizione Area Distribuzione SEP Client;esportare i pacchetti relativi alle varie tipologie d'installazione nelle rispettive cartelle, precedentemente create, avendo cura di:

assegnare un nome significativo alla cartella che contiene il pacchetto d'installazione (ad esempio: Silente_No_Riavvio oAutomatica_con_Riavvio);sui server è meglio eseguire installazioni automatiche (Unattended);sui client è preferibile eseguire installazioni silenti (Silent) in quanto, in certe circostanze, l'installazione automatica(Unattended), può richiedere l'interazione con l'utente prima di procedere;

Il processo d'installazione del SEP Client in modalità automatica (Unattended), su una postazione che sta

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

9 di 35 07/03/2012 10.07

utilizzando il SAV Client o una versione precedente del SEP Client, verifica l'eventuale presenza di file nellaquarantena del SAV Client o del SEP Client, col risultato che se vengono rilevati file nella quarantena, ilprocesso d'installazione del SEP Client, s'interrompe per chiedere all'utente se desidera conservare o eliminare ifile trovati nella quarantena. Sino a quando il processo d'installazione del SEP Client non riceve una risposta, laprocedura d'installazione del SEP Client resterà bloccata.

creare i seguenti report:Virus Definitions Distribution pianificato ogni primo del mese alle 5:00AM con la raccolta dei dati del mese precedenteall'esecuzione (immagine):

aprire il SEP Manager ed andare nella sezione Reports;inserire nel campo Report Type la voce Computer Status;inserire nel campo Select a Report la voce Virus Definitions Distribution;nel campo Time Range della sezione Quick Reports inserire la voce Past Month;premere il pulsante Save Filter ed inserire nella casella di testo Filter Name il nome Past Month e premere il pulsanteOK per confermare;aprire la sezione Scheduled Reports;cliccare sul URL Add per aggiungere un nuovo report pianificato;inserire nel campo Report Name la frase Virus Definitions Distribution;inserire un eventuale descrizione del report nel campo Description, ad esempio Stato delle singole postazioni dilavoro;selezionare la voce Enable this scheduled report;inserire nel campo Report Type la voce Computer Staus Report dal menù a tendina;inserire nel campo Select a Report la voce Virus Definitions Distribution dal menù a tendina;inserire nel campo Use a saved filter la voce Past Month, creata in precedenza, dal menù a tendina;inserire nel campo Run every la voce 1 al month (una volta al mese);inserire nel campo Start after il primo giorno del mese successivo e come ora di esecuzione le ore 5:00AM delmattino;inserire nel campo Send this report to the following comma-separated email address l'elenco degli indirizzi email acui si vuole inviare il report Virus Definitions Distribution;premere il pulsante OK per confermare;

Infected and At Risk Computers pianificato ogni Lunedì alle 6:00AM con la raccolta dei dati della settimana precedente(immagine):

aprire il SEP Manager ed andare nella sezione Reports;nel campo Time Range della sezione Quick Reports inserire la voce Past Week;inserire nel campo Report Type la voce Risk;inserire nel campo Select a Report la voce Infected and At Risk Computers;premere il pulsante Save Filter ed inserire nella casella di testo Filter Name il nome Past Week e premere il pulsanteOK per confermare;aprire la sezione Scheduled Reports;cliccare sul URL Add per aggiungere un nuovo report pianificato;inserire nel campo Report Name la frase Infected and At Risk Computers;inserire un eventuale descrizione del report nel campo Description, ad esempio Elenco delle postazioni che risultanoinfette;selezionare la voce Enable this scheduled report;inserire nel campo Report Type la voce Risk Report dal menù a tendina;inserire nel campo Select a Report la voce Infected and At Risk Computers dal menù a tendina;inserire nel campo Use a saved filter la voce Past Week, creata in precedenza, dal menù a tendina;inserire nel campo Run every la voce 1 al weeks (una volta alla settimana);inserire nel campo Start after il primo Lunedì della settimana successiva e come ora di esecuzione le ore 6:00AM delmattino;inserire nel campo Send this report to the following comma-separated email address l'elenco degli indirizzi email acui si vuole inviare il report Infected and At Risk Computers;premere il pulsante OK per confermare;

Se tutto è andato bene, si è pronti per l'installazione del SEP Client sulle varie postazioni di lavoro e sui server di rete.

Raccolta informazioni per la procedura di ripristino

Salvare solamente il database del SEP Manager non è sufficiente per poter svolgere un'eventuale procedura di ripristino (recovery) delSEP Manager, qualora la postazione su cui il SEP Manager subisca dei danni irreparabili che richiedano o la sostituzione della macchinao il suo rifacimento. Per poter svolgere con successo una procedura di ripristino del SEP Manager, bisogna essere in possesso delleseguenti informazioni e file:

i file di configurazione di Tomcat;i file di cifratura delle comunicazioni fra il SEP Client ed il SEP Manager;il valore della parola chiave KeystorePass;

Per raccogliere le informazioni appena citate, si può procedere come indicato di seguito:

creare una cartella su un server diverso da quello in cui è installato il SEP Manager dal nomeSEP_Manager_Backup_Configuration;copiare i file presenti nella cartella %ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\Server Private KeyBackup\ (a patto che il SEP Manager sia stato installato nella cartella %ProgramFiles%, più in generale, al posto della cartella%ProgramFiles% va inserita la cartella d'installazione del SEP Manager):

keystore_<Data_Creazione_File>.jks

server_<Data_Creazione_File>.xml

all'interno della cartella SEP_Manager_Backup_Configuration;creare all'interno della cartella SEP_Manager_Backup_Configuration tante cartelle quanti sono i gruppi creati all'interno del SEPManager. Per comodità, il nome di queste cartelle deve coincidere col nome dei gruppi creati all'interno del SEP Manager;copiare all'interno di ciascuna delle cartelle create al punto precedente i file Sylink.xml e Profile.xml che si trovano all'interno delle

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

10 di 35 07/03/2012 10.07

cartelle presenti nella cartella %ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\data\outbox\agent (ingenerale al posto della cartella %ProgramFiles% va inserita la cartella in cui è stato installato il SEP Manager). Per sapere a qualegruppo le cartelle presenti nel percorso %ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\data\outbox\agentfanno riferimento, è sufficiente aprire il file Profile.xml con Internet Explorer e controllare il valore delle variabili Name e Path;copiare all'interno della cartella SEP_Manager_Backup_Configuration i file di configurazione di Tomcat che si trovano nellacartella %ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\Tomcat\etc (in generale al posto della cartella%ProgramFiles% va inserita la cartella in cui è stato installato il SEP Manager):

SesmLuLog.conf;conf.properties;sepm_settings.properties;keystore.jks;

editare il file server_<Data_Creazione_File>.xml e copiare nel foglio di calcolo di configurazione del SEP Manager il valoreriportato nel campo keystorePass (immagine);

Per comodità di lettura, conviene editare il file server_<Data_Creazione_File>.xml col browser Internet Explorer.

salvare l'elenco delle Policy create ed applicate ai vari gruppi creati all'interno del SEP Manager:avviare il SEP Manager collegandosi con un account amministrativo;aprire la sezione Report;selezionare nel menù a tendina del campo Report type la voce Audit;assicurarsi che nel campo Select a report compaia la voce Policies Used;assicurarsi che nel campo Used a Saved Filter compaia la voce Default;premere il pulsante Create Report;all'interno della finestra del report appena creato, premere il pulsante Save;salvare il report all'interno di una qualunque cartella del server su cui è stato installato il SEP Manager, col nome<DataCreazioneReport>_<NomeCliente>_Policy_Settings.mht;copiare il file <DataCreazioneReport>_<NomeCliente>_Policy_Settings.mht all'interno della cartellaSEP_Manager_Backup_Configuration;

eseguire un backup estemporaneo del SEP Manager e copiare il file di backup creato all'interno della cartellaSEP_Manager_Backup_Configuration. Per svolgere un backup estemporaneo del SEP Manager, basta procedere come indicatodi seguito:

avviare il SEP Manager collegandosi con un account amministrativo;aprire la sezione Admin;aprire la sott-sezione Servers;selezionare in alto la voce Localhost;dal menù Tasks, cliccare sulla voce Backup Site Now;confermare l'avvio della procedura di backup premendo il pulsante Yes;il file di salvataggio verrà creato nella cartella %ProgramFiles%\Symantec\Symantec Endpoint Protection Manager\data\backup (in generale al posto della cartella %ProgramFiles% va inserita la cartella in cui è stato installato il SEP Manager). Ilnome del file di backup, segue la seguente convenzione: <Data-Creazione-File<_<Ora-Creazione-File<.zip;

fare in modo che la cartella SEP_Manager_Backup_Configuration venga regolarmente salvata dai cicli di salvataggio notturni deidati.

Per maggiori informazioni, si può consultare il documento della Symantec Best Practices for Disaster Recovery with Symantec EndpointProtection.

Come gestire le Location dei SEP Client

La gestione delle Location, è una delle principali novità introdotte col Symantec Endpoint Protection (SEP). Lo scopo principale delleLocation, è quello di gestire le diverse posizioni che una postazione di lavoro può ricoprire all'interno di una rete aziendale. La gestionedelle Location va effettuata una volta che si è provveduto a creare i vari gruppi che identificano le diverse tipologie di postazioni. Grazieall'utilizzo delle Location, è possibile impostare diverse politiche, a seconda di dove si trova ad operare una data postazione di lavoro. Adesempio, si potrebbe gestire il caso in un cui una postazione mobile, come ad esempio un laptop, si trovi ad operare al di fuori della reteaziendale e quindi non fosse in grado di contattare il SEP Manager. In queste circostanze, si potrebbe desiderare di far aggiorare ledefinizioni dell'antivirus, direttamente da Internet, piuttosto che dal SEP Manager (come di norma dovrebbe avvenire, quando lapostazioni si dovesse trovare all'interno della rete aziendale). Grazie alle Location, è possibile stabilire quando la postazion mobile, illaptop, si trova ad operare all'esterno della rete aziendale e quindi impostare un'opportuna politica del LiveUpdate che consental'aggiornamento via Internet delle definizioni antivirus.

Un altro importante utilizzo delle Location, riguarda la gestione delle comunicazioni fra il SEP Client ed il SEP Manager. Di norma,quando il SEP Manager ed il SEP Client sono ben connessi, le comunicazioni fra il SEP Manager ed il SEP Client, avvengono inmodalità Push: il SEP Manager invia le informazioni a tutti i SEP Client contemporaneamente. Di norma, all'interno della LAN in cui sitrova ad operare il SEP Manager, la modalità di comunicazione fra il SEP Manager ed il SEP Client di tipo Push, non comporta alcunonere aggiuntivo sugli apparati di rete, ne un utilizzo particolamente inferiore della banda Internet. Diversamente, in un collegamento ditipo WAN, la modalità di comunicazione Push, può provocare dei picchi indesiderati di utilizzo della banda Internet; pertanto per lecomunicazioni di tipo WAN, sarebbe più aspicabile un tipo di comunicazione Pull, in cui ciascun SEP Client, contatta ad intervalli regolariil server che ospita il programma SEP Manager.

Esistono due casi particolarmente interessanti:

una sede centrale, col SEP Manager operativo e una miriade di sedi remote di modeste dimensioni (ciascuna sede ha meno di diecipostazioni di lavoro);una sede centrale di notevoli dimensioni, in cui opera il SEP Manager e due o tre sedi di cospique dimensioni (con almeno ventipostazioni di lavoro).

Nel caso di un unica sede centrale, nella quale sono ospitati la maggior parte dei server aziendali e tante sedi remote di piccole dimensioni,ciascuna dotata di un proprio file server di modeste capacità hardware. Nell'ipotesi che tutte le sedi remote siano ben connesse, ad esempioattraverso una linea MPLS da 2Mbps, la scelta più opportuna è quella di creare tre Location:

una Location per gestire le postazioni di lavoro e server che si trovano nella sede centrale;una Location per gestire tutte le postazioni che si trovano nelle sedi periferiche, indipendentemente da quale sede perifica la

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

11 di 35 07/03/2012 10.07

postazione si trovi;una Location per gestire le postazioni mobili (Laptops) che si trovano ad operare al di fuori della rete aziendale.

A ciascuna Location citata, resterà associata una opportuna configurazione del e una opportuna configurazione deiComunication Settings, di modo da rendere l'occupazione della banda da parte delle procedura di aggiornamento dei SEP Client delle sediperiferiche, la meno onerosa possibile.

Nel caso invece di una sede centrale di notevoli dimensioni, in cui è attivo il SEP Manager e di alcune sedi periferiche di cospiquedimensioni, almeno venti postazioni di lavoro ciascuna, supponendo anche in questo caso che le sedi periferiche e la sede centrale, sianoben connesse, fra di loro, ovvero sia presente almeno una linea MPLS da 2Mbps; la soluzione più opportuna è la seguente:

creare una Location per gestire i server e le postazioni di lavoro presenti nella sede centrale;creare una Location per ciascuna sede perifica di conspique dimensioni;creare una Location per tutte le eventuali sedi perifiche minori, ovvero con meno di dieci postazioni di lavoro;creare una Location per gestire le postazioni mobili (Laptops) che si trovano ad operare al di fuori della rete aziendale.

A ciascuna Location citata, resterà associata una opportuna configurazione del e una opportuna configurazione deiComunication Settings, di modo da rendere l'occupazione della banda da parte delle procedura di aggiornamento dei SEP Client delle sediperiferiche, la meno onerosa possibile. Alle Location che corrispondono alle sedi periferiche di maggiori dimensioni, resterà associataanche la configurazione di un Group Update Provider di modo che le postazioni di lavoro e server delle sedi periferiche di maggioridimensioni, prelevino gli aggiornamenti delle da server (Group Update Provider) che si trovino all'interno della loro stessa sede(o più in generale rete locale), di modo da ridurre notevolmente il traffico di rete sulla WAN (Wide Area Network).

Come gestire le esclusioni da impostare sui SEP Client

Come configurare il Group Update Provider

Per maggiori informazioni sulle maggiori novità introdotte dalla versione RU5 del SEP alla configurazione del GroupUpdate Provider, l'autore di questo documento consiglia di leggere sia quanto riportato nel forum della Symantec, What'snew in Group Update Providers in RU5 release, introdotto da Aniket Amdekar, sia gli articoli Configuring Group UpdateProviders in Symantec Endpoint Protection 11.0 RU5 e How to analyze Debug logs from GUP to determine which clients aretaking definitions from GUP scritti da Aniket Amdekar.

Come aggiornare il SEP Manager ad una nuova versione

La procedura di aggiornamento del SEP Manager ad una nuova versione è piuttosto semplice. Di solito questa procedura richiede pochiminuti e non implica, di norma, il riavvio del server su cui è installato il SEP Manager.

L'ultima versione disponibile del SEP Manager, è la versione RU6-MP1. Questa versione è un aggiornamento delleversioni RU6 e RU6A, pertanto, prima di applicare l'aggiornamento alla versione RU6-MP1 bisogna prima installare laversione RU6A o la versione RU6 del SEP Manager. L'aggiornamento alla versione RU6A o alla versione RU6, puòessere fatto su tutte le versioni precedenti del SEP Manager.

La procedura da seguire per aggiornare il SEP Manager ad una versione successiva è la seguente:

Nel corso della spiegazione, supporemo che il file Setup.exe con la nuova versione del SEP Manager si trovi nella cartella%SystemDrive%\_\Antivirus\Symantec_Endpoint_Protection\Ver_<Nuova_Versione_SEP>\Eng\CD1\SEPM\Setup.exe

collegarsi al server in cui è installato il SEP Manager con un account avente diritti amministrativi;eseguire un backup della configurazione del SEP Manager:

aprire il menù Start, aprire la sezione All Programs, aprire la sezione Symantec Endpoint Protection Manager ed infineaprire la voce Database Backup and Restore;all'apertura delle finestra Database Backup and Restore premere il pulsante Back Up. Alla domanda Are you sure youwant to back up the database? rispondere premendo il pulsante Yes;attendere qualche minuto sino a quando la procedura di backup non è terminata;alla comparsa del messaggio The database has been successfully backed up to the following file ... vuol dire che laprocedura di salvataggio è andata a buon fine. Premere OK per terminare la procedura di salvataggio;chiudere la finestra Database Backup and Restore.

disabilitare la procedura di replicazione fra il SEP Manager che si sta aggiornado e i suoi partner di replica:aprire la console di amministrazione del SEP Manager;collegarsi al SEP Manager con un utente amministrativo (ad esempio admin);all'apertura della finestra Symantec Endpoint Protection Manager Console, premere il pulsante Admin che si trova inbasso a sinistra;aprire la sottosezione Servers e poi espandere la voce Local Site;espandere la voce Replication Partners. Cancellare tutte le voci che compaiono sotto la sezione Replication Partners,evidenziando la voce e premendo il pulsante Delete;confermare la cancellazione del partner di replica premendo il pulsante Yes;premere il link Log Off per usicere dalla Symantec Endpoint Protection Manager Console.

fermare il servzio Symantec Endpoint Protection Manager:aprire il menù Start e selezionare la voce Run...;scrivere all'interno del campo Open il comando:

services.msc

Premere OK per confermare;evidenziare il servizio Symantec Endpoint Protection Manager e premere il pulsante di Stop (quello col quadratino);

Live Update

Live Update

definizioni

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

12 di 35 07/03/2012 10.07

in alternativa, cliccare col pulsante destro sul servizio Symantec Endpoint Protection Manager e selezionare la voce Stopper fermare il servizio;oppure, digitare dalla Command Prompt il comando:

net stop "Symantec Endpoint Protection Manager"

procedere con l'aggiornamento del SEP Manager eseguendo il comando:

%SystemDrive%\_\Antivirus\Symantec_Endpoint_Protection\Ver_<Nuova_Versione_SEP>\Eng\CD1\SEPM\Setup.exe

e seguire il wizard dell'installazione. Di solito l'aggiornamento del SEP Manager non comporta particolari problemi (guarda ilvideo);riabilitare le procedura di replica con i partner:

aprire la console di amministrazione del SEP Manager;collegarsi al SEP Manager con un utente amministrativo;all'apertura della finestra Symantec Endpoint Protection Manager Console, premere il pulsante Admin che si trova inbasso a sinistra;aprire la sottosezione Servers e poi espandere la voce Local Site;cliccare sul link Add Existing Replication Partner per aggiungere i vari partner di replica. Seguire il wizard per aggiungere ipartner;

modificare il percorso dei file di log di ciascun Client Install Settings che si è realizzato, inserendo il nuovo percorso%CommonProgramFiles%\SEP_11_<Nuova_Versione_SEP_Client>_Inst.log

ricreare i pacchetti d'installazione col nuovo percorso dei file di log inserito nei Client Install Settings.

Installazione del SEP ClientLa pianificazione dell'installazione del SEP Client cambia ovviamente da cliente a cliente. Ad ogni modo, si dovrebbe far sempreriferimento alle seguenti linee guida:

eseguire prima l'installazione del SEP Client sul server che ospita il SEP Manager;la prima installazione del SEP Client dovrebbe essere effettuata su un numero esiguo (pari a circa il 5% del numero complessivodelle postazioni di lavoro) di postazione di lavoro (no server) rappresentati le varie tipologie di postazioni che sono presenti presso ilcliente. Fra queste postazioni di lavoro, ci dovrebbe essere sempre almeno un portatile. Questa prima fase d'installazione del SEPClient prende il nome d'Installazione Pilota.installare il SEP Client sui server solamente dopo aver configurato le esclusioni centralizzate dei server ed aver attentamente presonota di ciò che è installato su ciascun server (è bene eseguire l'installazione sui server dopo aver svolto l'Installazione Pilota);estendere l'Installazione Pilota ad un numero maggiore di postazioni di lavoro (pari a circa il 20% del numero complessivo dellepostazioni di lavoro). Questa seconda fase dell'installazione del SEP Client prende il nome d'Installazione di Pre-Produzione;trascorso qualche giorno dall'Installazione di Pre-Produzione, procedere con l'installazione massiva del SEP Client su tutte lepostazioni di lavoro. Questa terza fase d'installazione del SEP Client prende il nome d'Installazione di Produzione.

Come preparare i pacchetti d'installazione dei SEP Client

La creazione dei pacchetti d'installazione andrebbe svolta solamente dopo aver configurato opportunamente il SEPManager. Per sapere come configurare il SEP Manager, si può consultare il paragrafo Configurazione del SEP Manager.

Prima di procedere con la creazione dei pacchetti d'installazione dei SEP Client, conviene creare la seguente struttura di cartelle in cuiinstallare i pacchetti d'installazione:

<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Server

<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Portatili

<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Workstation

<Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Server

<Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Portatili

<Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Workstation

La creazione dei pacchetti d'installazione dei SEP Client prevede tre fasi:

impostare i Client Install Settings, ovvero stabilire se si desidera avere un'installazione unattended (automatica) con o senzareboot (riavvio), oppure silent con o senza reboot (riavvio);impostare i Client Install Feature Sets, ovvero decidere quali componenti del SEP Client installare;creazione dei pacchetti d'installazione.

Il SEP Client è composto dai seguenti componenti:

Antivirus and Antispyware Protection: il motore antivirus ed antispyware, con i componenti per il controllo della posta elettronicaPOP3/SMTP, Microsoft Outlook e Lotus Notes;TruScan Proactive Threat Scan: il motore euristico per contrastare i virus e malware non ancora identificati all'interno delledefinizioni antivirus della Symantec;Network Threat Protection: il firewall client realizzato dalla Symantec;Application and Device Control: il componente per la gestione dei dispositivi esterni, come ad esempio le chiavette USB o imasterizzatori DVD e CDRom e delle applicazioni.

Come accennato in precedenza, per prima cosa, bisogna creare i seguenti Client Install Settings:

aprire il SEP Manager e collegarsi con un account avente diritti amministrativi sul SEP Manager;aprire la sezione Admin cliccando sul pulsante Admin che si trova in basso a sinistra;aprire la sezione Install Packages cliccando sulla sigla Install Packages;aprire la sotto-sezione Client Install Settings cliccando sulla sigla Client Install Settings;

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

13 di 35 07/03/2012 10.07

creare la modalità d'installazione Unattended without Reboot (immagine):cliccare sulla sigla Add Client Install Settings;inserire nel campo Name la sigla Unattended without Reboot;inserire nel campo Description una descrizione appropriata;selezionare dal menù del campo Select an installation type la voce Unattended;selezionare la voce Do not restart the computer after installation;selezionare la voce Install to the default installation folder;selezionare la voce Enable installation logging ed impostare il percorso (si ricordi che la cartella specificata deve già esistere)%CommonProgramFiles%\%COMPUTERNAME%_SEP_11_<Versione_SEP_Client>_Inst.log (ad esempio%CommonProgramFiles%\%COMPUTERNAME%_SEP_11_RU5_Inst.log);

Qualora si volessero centralizzare i file di log d'installazione del SEP Client, conviene specificare un percorsoUNC (Universal Naming Convention), del tipo \\<Nome_Server>\<Nome_Risorsa_Condivisa>\%COMPUTERNAME%_SEP_11_<Versione_SEP_Client>_Inst.log, ad esempio: \\RUSSEL\LOG\%COMPUTERNAME%_SEP_11_RU5_Inst.log

selezionare la voce Add the program to the Start Menu;selezionare la voce Remove all previous logs and policies, and reset the client-server communication settings;premere il pulsante OK per confermare;

creare la modalità d'installazione Silent without Reboot (immagine):cliccare sulla sigla Add Client Install Settings;inserire nel campo Name la sigla Silent without Reboot;inserire nel campo Description una descrizione appropriata;selezionare dal menù del campo Select an installation type la voce Silent;selezionare la voce Do not restart the computer after installation;selezionare la voce Install to the default installation folder;selezionare la voce Enable installation logging ed impostare il percorso (si ricordi che la cartella specificata deve già esistere)%CommonProgramFiles%\%COMPUTERNAME%_SEP_11_<Versione_SEP_Client>_Inst.log (ad esempio%CommonProgramFiles%\%COMPUTERNAME%_SEP_11_RU5_Inst.log);

Qualora si volessero centralizzare i file di log d'installazione del SEP Client, conviene specificare un percorsoUNC (Universal Naming Convention), del tipo \\<Nome_Server>\<Nome_Risorsa_Condivisa>\%COMPUTERNAME%_SEP_11_<Versione_SEP_Client>_Inst.log, ad esempio: \\RUSSEL\LOG\%COMPUTERNAME%_SEP_11_RU5_Inst.log

selezionare la voce Add the program to the Start Menu;selezionare la voce Remove all previous logs and policies, and reset the client-server communication settings;premere il pulsante OK per confermare;

creare la modalità d'installazione Silent with Reboot (immagine):cliccare sulla sigla Add Client Install Settings;inserire nel campo Name la sigla Silent with Reboot;inserire nel campo Description una descrizione appropriata;selezionare dal menù del campo Select an installation type la voce Silent;selezionare la voce Restart the computer after installation;selezionare la voce Install to the default installation folder;selezionare la voce Enable installation logging ed impostare il percorso (si ricordi che la cartella specificata deve già esistere)%CommonProgramFiles%\%COMPUTERNAME%_SEP_11_<Versione_SEP_Client>_Inst.log (ad esempio%CommonProgramFiles%\%COMPUTERNAME%_SEP_11_RU5_Inst.log);

Qualora si volessero centralizzare i file di log d'installazione del SEP Client, conviene specificare un percorsoUNC (Universal Naming Convention), del tipo \\<Nome_Server>\<Nome_Risorsa_Condivisa>\%COMPUTERNAME%_SEP_11_<Versione_SEP_Client>_Inst.log, ad esempio: \\RUSSEL\LOG\%COMPUTERNAME%_SEP_11_RU5_Inst.log

selezionare la voce Add the program to the Start Menu;selezionare la voce Remove all previous logs and policies, and reset the client-server communication settings;premere il pulsante OK per confermare;

Una volta creati i Client Install Settings, si può procedere con la creazione dei Client Install Feature Sets:

Si consiglia vivamente d'installare sempre il modulo Network Threat Protection per poi così attivare le policy di IntrusionPrevention System che consentono di individuare e di norma impedire l'infezione di certi malware, come ad esempio ilConficker, o i Fake-Antivirus. Per maggiori informazioni sui Fake-Antivirus, si può consultare il documentoTrojan.Fake-AV della Symantec.

aprire la sotto-sezione Client Install Feature Sets cliccando sulla sigla Client Install Feature Sets;creare l'insieme di caratteristiche del SEP Client per i server, SEP Server Standard (immagine):

cliccare sulla sigla Add Client Install Feature Set ..;inserire nel campo Name la sigla SEP Server Standard;inserire nel campo Description una descrizione appropriata;selezionare la voce Antivirus and Antispyware Protection;togliere il segno di selezione da tutte le altre voci;premere il pulsante OK per confermare;

creare l'insieme di caratteristiche del SEP Client per le postazioni fisse, SEP Workstation Standard (immagine):cliccare sulla sigla Add Client Install Feature Set ..;inserire nel campo Name la sigla SEP Workstation Standard;inserire nel campo Description una descrizione appropriata;selezionare la voce Antivirus and Antispyware Protection;selezionare la voce Antivirus Email Protection;selezionare la voce POP3/SMTP Scanner;selezionare, eventualmente, o la voce Microsoft Outlook Scanner, se sulle postazioni si trova il programma MicrosoftOutlook, o la voce Lotus Notes Scanner, se sulle postazioni si trova il programma IBM Lotus Notes;

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

14 di 35 07/03/2012 10.07

selezionare la voce Network Threat Protection;selezionare la voce TruScan Proactive Threat Scan;togliere il segno di selezione da tutte le altre voci;premere il pulsante OK per confermare;

creare l'insieme di caratteristiche del SEP Client per le postazioni mobili (laptop), SEP Portatili Standard (immagine):cliccare sulla sigla Add Client Install Feature Set ..;inserire nel campo Name la sigla SEP Portatili Standard;inserire nel campo Description una descrizione appropriata;selezionare la voce Antivirus and Antispyware Protection;selezionare la voce Antivirus Email Protection;selezionare la voce POP3/SMTP Scanner;selezionare, eventualmente, o la voce Microsoft Outlook Scanner, se sulle postazioni si trova il programma MicrosoftOutlook, o la voce Lotus Notes Scanner, se sulle postazioni si trova il programma IBM Lotus Notes;selezionare la voce TruScan Proactive Threat Scan;selezionare la voce Network Threat Protection;togliere il segno di selezione da tutte le altre voci;premere il pulsante OK per confermare;

Una volta creati sia i Client Install Settings sia i Client Install Feature Sets, si può procedere con la creazione dei pacchetti d'installazionedelle varie tipologie di SEP Client, per i server, per le postazioni mobili e per le postazioni fisse:

Le operazioni che verranno indicate di seguito dovranno venire eseguite per creare almeno un pacchetto d'installazione per iserver, per le workstation e per i portatili. Idealmente, per le postazioni workstation ed i portatili andrebbero creati siapacchetti che prevedeno un installazione di tipo automatico (unattended), sia pacchetti che prevedeno un installazione di tiposilente (silent). Per i server, invece, non andrebbe creato nessun pacchetto d'installazione che preveda un'installazione di tiposilente (silent), a meno che il numero di server non sia così elevato che l'unico modo per installare in modo proffittevole ilSEP Client, sia quello di procedere con un'installazione di tipo push.

aprire il SEP Manager e collegarsi con un account avente diritti amministrativi sul SEP Manager;aprire la sezione Admin cliccando sul pulsante Admin che si trova in basso a sinistra;aprire la sezione Install Packages cliccando sulla sigla Install Packages;evidenziare, nella colonna Package Name la versione del SEP che si vuole installare sulle varie postazioni server e di lavoro;cliccare sulla voce Export Client Install Package ... che si trova sulla sinistra nella sezione Tasks;nella finestra Export Package accertarsi che siano selezionate le voci (immagine):

Create a single .EXE file for this package;Export a managed client;Export packages with policices from the following groups;Add clients automatically to the selected group;Computer mode;

dal menù a tendina della voce Pick the customized installation settings below, selezionare la modalità d'installazione (ad esempioUnattended without Reboot):

Unattended without Reboot: va selezionata ogni qual volta si vuole creare un pacchetto d'installazione per i server. Questaselezione va bene anche per le postazioni di lavoro (workstation e laptop), anche se per i pacchetti d'installazione relativi alleinstallazioni massive va selezionata la voce Silent without Reboot;Silent without Reboot: va selezionata per i pacchetti d'installazione relativi alle postazioni di lavoro, da utilizzare per leinstallazioni di tipo massivo;Silent with Reboot: da utilizzare esclusivamente per le postazioni di lavoro e mai per i server;

dal menù a tendina Select the features you want to use, selezionare la tipologia di pacchetto che si vuole realizzare:SEP Server Standard: se si vuole creare un pacchetto d'installazione per i server;SEP Workstation Standard: se si vuole creare un pacchetto d'installazione per le workstation;SEP Portatili Standard: se si vuole creare un pacchetto d'installazione per i portatili;

selezionare il gruppo in cui si vuole che la macchina in cui viene installato il pacchetto del SEP venga inserita:Server: per il pacchetto d'installazione dei server;Workstation: per il pacchetto d'installazione destinato alle workstation;Portatili: per il pacchetto d'installazione destinato ai portatili (laptop);

facendo uso del pulsante Browse, inserire nel campo di testo Export Folder il percorso di destinazione del pacchetto:<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Server o <Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Server: per i pacchetti d'installazione dei server;<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Workstation o <Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Workstation: per i pacchetti d'installazione delle postazioni fisse (workstation);<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Portatili o <Etichetta_Disco>:\_\SEP_Deploy\Win64\<Versione_SEP>\Portatili: per i pacchetti d'installazione dei portatili (laptop);

premere il pulsante OK per avviare la procedura di creazione del pacchetto (immagine);al termine della procedura di creazione dei pacchetti, qualora fosse andata a buon fine, all'interno della cartella specificata nella voceExport Folder, sarà stata creata una cartella contenente il file d'installazione Setup.exe, rinominare questa la cartella con uno deiseguenti nomi:

Automatica_No_Riavvio se si è utilizzato come installation settings la voce Unattended without Reboot;Silente_No_Riavvio se si è utilizzato come installation settings la voce Silent without Reboot;Silente_Con_Riavvio se si è utilizzato come installation settings la voce Silent with Reboot;

Ricordarsi di non rinominare il file Setup.exe altrimenti non si riesce più ad utilizzare il Push Deployment Wizard.

Una volta creati i pacchetti d'installazione, si è pronti per installare sui server e sulle varie postazioni di lavoro il SEP Client.

Come installare il SEP Client

La Symantec mette a disposizione diveri metodi per installare o aggiornare il SEP Client.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

15 di 35 07/03/2012 10.07

Prima di procedere con l'installazione, bisogna preparare i pacchetti da installare sulle varie postazioni di lavoro o sui server.

A prescindere da quale sia il metodo utilizzato per installare il SEP Client, conviene, prima dell'installazione del SEP Client,qualora si fosse deciso di installare i componenti Microsoft Outlook Scanner per il controllo dei messaggi di postaelettronica che si inviano e si ricevono col programma Microsoft Outlook, chiudere il programma Microsoft Outlook. Incaso contrario o si verificano dei problemi con la rimozione del vecchio programma antivirus SAV Client, oppure laprocedura d'installazione del SEP Client non si avvia regolarmente. Conviene poi aggiornare la versione di MicrosoftOffice presente sulle varie postazioni, all'ultima Service Pack disponibile, in particolar modo per le versioni 2000, 2002 edXP di Microsoft Office, altrimenti si potrebbero verificare dei problemi con i file allegati ai messaggi di posta elettronicaquando questi vengono letti con Microsoft Outlook, come riportato nel documento della Symantec Unable to open or saveattachments with Outlook 2002 with Outlook AutoProtect turned on.

Qualora si dovesse installare il componente Lotus Notes, per svolgere i controlli sulla posta elettronica inviata e ricevuta dalprogramma omonimo Lotus Notes, bisogna, prima d'installare il SEP Client, accertarsi che il programma Lotus Notes siachiuso, altrimenti o l'installazione del SEP Client non va a buon fine, oppure il processo d'installazione del SEP Clientstesso non riesce ad avviarsi regolarmente.

metodo Push (Push Deployment Wizard):con questo metodo è possibile lanciare l'installazione del SEP Client su più postazione di lavoro contemporaneamente. Questametodologia d'installazione, infatti, viene utilizzata di solito per installazioni di tipo massivo. Per sfruttare questo metodod'installazione bisogna utilizzare il programma Push Deployment Wizard che la Symantec mette a corredo del SEP. Quando siutilizza questa metodologia d'installazione, è bene utilizzare pacchetti d'installazione che prevedono il metodo d'installazione Silent,in quanto col metodo Unattended può darsi che venga chiesto, quando si esegue un aggiornamento da una versione del SEP Clientad una più recente, se conservare o meno i file in quarantena. Sino a quando non viene fornita una risposta, la procedurad'installazione, seppur automatica, non va avanti. Questo inconveniente non si presente con i pacchetti che utilizzano il metodoSilent, i file nella quarantena vengono tacitamente conservati.

Si osservi che questa procedura d'installazione non richiede che la persona che sta operando su una data postazione dilavoro quando viene eseguita la procedura d'installazione del SEP Client, debba avere dei diritti amministrativi sullapostazione su cui sta operando.

Il Push Deployment Wizard si trova all'interno del cdrom numero due, all'interno della cartella Tools. Conviene copiare la cartellaPushDeploymentWizard all'interno della stessa cartella in cui si trovano i pacchetti da installare sulle varie postazioni di lavoro, adesempio nella cartella <Etichetta_Disco>:\_\SEP_Deploy. Per utilizzare il Push Deployment Wizard, basta seguire la seguenteprocedura:

eseguire il comando:

<Etichetta_Disco>:\_\SEP_Deploy\PushDeploymentWizard\ClientRemote.exe

una volta apparsa la schermata di benvenuto, premere il pulsante Next per andare avanti;facendo uso del pulsante Browse, inserire nel campo Specify the folder containg the client software you wish to deploy.Ad esempio, se si desidera installare il SEP Client su una Workstation a 32bit, si può selezionare il pacchetto<Etichetta_Disco>:\_\SEP_Deploy\Win32\<Versione_SEP>\Workstation\Silente_Con_Riavvio.

Per selezionare un pacchetto d'installazione, bisogna selezionare la cartella che contiene il file Setup.exe, non ilfile Setup.exe direttamente.

se si vuole aumentare o diminuire il numero di SEP Client da installare contemporaneamente, aumentare o diminuire il valoredel campo Specify the maximum number of concorrent deployments. Premere il pulsante Next per andare avanti;facendo uso della sezione Available Computers si possono selezionare i vari computer su cui installare il pacchetto del SEPClient selezionato in precedenza. Una volta selezionata la postazione, si deve premere il pulsante Add per aggiungerla alla listadelle postazioni (Computers to deploy to) su cui installare il pacchetto del SEP Client selezionato. Di solito, però, è piùconveniente e rapido utilizzare il pulsante Add or Import Computer;se si è premuto il pulsante Add or Import Computer, all'interno della finestra dal titolo Add or Import Computer sipossono selezionare le postazioni su cui installare il SEP Client o per IP Address, oppure per Host Name. Una voltaimpostato IP Address o l'Host Name, premere il pulsante Add per aggiungere la postazion all'elenco Computers adds. Inalternativa al IP Address o all'Host Name, si può importare un file di testo contenente la lista delle postazioni su cui installareil SEP Client, selezionando l'opzione File containing hosts names and IP addresses ed ultilizzando il pulsante Browse perindividuare il file di testo contenente la lista delle postazioni;

Il file di testo contenente l'elenco delle postazioni deve essere composto da un unica colonna, in cui in ogni rigaviene riportato il nome FQDN di ciascuna postazione di lavoro.

una volta impostato l'elenco delle postazioni da importare, premere il pulsante OK per andare avanti;tornati alla finestra Push Deployment Wizard premere il pulsante Finish per avviare la procedura d'installazione. Se lo sidesidera, si può visualizzare il file di log relativo alla copia dei vari pacchetti del SEP Client sulle postazioni di lavoroselezionate durante l'utilizzo del Push Deployment Wizard.

Il metodo Push è particolarmente comodo quando si devono installare delle postazioni remote. In questo caso conviene copiare suuna postazione Windows 2000/XP/2003 di cui si può prendere il controllo remoto via RDP, i pacchetti da installare del SEP Clientsulle postazioni remote. Copiare, possibilmente nella stessa cartella in cui si sono copiati i pacchetti da installare del SEP Client, lacartella PushDeploymentWizard contenete il programma Push Deployment Wizard. Prendendo il controllo remoto della postazionein cui si sono copiati i pacchetti da installare del SEP Client, eseguire il comando ClientRemote.exe e sfruttando il PushDeployment Wizard provvedere ad installare il SEP Client sulle postazioni remote.

Il Push Deployment Wizard non consente di vedere se l'installazione dei vari pacchetti del SEP Client va a buon fineo meno. Per ottenere questa informazioni si deve o tenere sottocontrollo i vari gruppi del SEP Manager per vederequando le postazioni destinatarie dei vari pacchetti d'installazione del SEP Client lanciati col Push DeploymentWizard compaiono, oppure si devono consultare i vari file di log relativi all'installazione dei vari pacchetti del SEPClient. Qualora si decidesse di utilizzare questo secondo metodo, converrebbe accentrare in un unico percorso ,UNC

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

16 di 35 07/03/2012 10.07

tutti i file di log dei vari pacchetti del SEP Client. Per far questo, bisogna modificare il campo Enable installationlogging (immagine) di ciascun Client Install Settings relativo ai vari pacchetti da installare del SEP Client da eseguiredurante il Push Deployment Wizard.

metodo Pull:questo metodo è da preferire quando l'installazione del SEP Client viene effettuata su dei server o su Windows Vista o quando sidesidera installare solamente una singola postazione di lavoro. Il metodo consiste nel collegarsi alla postazione su cui si vuoleinstallare il SEP Client, con un utente avente diritti amministrativi sulla postazione stessa, accedere al percorso di rete\\<Nome_NetBIOS_SEP_Manager_Server>\SEP_Deploy, individuare il pacchetto d'installazione che si desidera eseguire (adesempio \\<Nome_NetBIOS_SEP_Manager_Server>\SEP_Deploy\Win32\<Versione_SEP>\Server\Automatica_No_Riavvio\Setup.exe) ed eseguirlo. L'installazione del SEP Client verrà effettuata nella modalità specificata dal pacchetto d'installazione,ovvero Automatica, sullo schermo comparirà una barra di scorrimento che informa sullo stato di avanzamento dell'installazione, oSilente, sullo schermo non apparirà nessuna indicazione sullo stato d'avanzamento dell'installazione, in questo secondo caso, ci sipotrà rendere conto che l'installazione del SEP Client è terminata o consultando il file di log dell'installazione,%CommonProgramFiles%\SEP_11_<Versione_SEP_Client>_Inst.log, oppure osservando la comparsa dello scudo giallo con pallinoverde all'interno della system tray di Windows.

Se si desidera utilizzare i meccanismi di distribuzione del software messi a disposizione da Active Directory per l'installazionedel SEP Client, si può consultare l'articolo di Jeff Vandervoort Startup Scripts and SylinkDrop Better Together.

Installazione del SEP Client su Windows Vista

Il SEP Client supporta pienamente la famiglia dei sistemi operativi Microsoft Windows Vista. Nel corso di questo articolo, prenderemo inconsiderazione solamente le postazioni Windows Vista che fanno parte di un Dominio Active Directory, ovvero che non si trovano adoperare in modalità Workgroup.

Il modo più semplice per installare il SEP Client su una postazione Windows Vista è quello di utilizzare il metodo Pull.

Prima di procedere con l'installazione del SEP Client su una postazione con Windows Vista, assegnare una passwordall'utente Administrator locale della macchina, in quanto, per impostazione predefinita, l'utente Administrator risulta privodi password. Per maggiori informazioni su come installare il SEP Client su Windows Vista, si può consultare il documentoNetwork Antivirus Training al paragrafo Preparing Computers That Run Windows Vista For Remote ClientDeployment.

Si osservi che qualora si utilizzi il metodo Push per l'installazione del SEP Client e si scelga un pacchetto del SEP Client cheesegue un'installazione di tipo automatica (unattended), la barra di scorrimento relativa all'installazione automatica delSEP Client non compare a video. Pertanto, qualora si utilizzi il metodo Push per installare il SEP Client sulle postazioniWindows Vista, è meglio utilizzare solamente pacchetti d'installazione del SEP Client che eseguono installazioni di tiposilente (Silent).

Installazione del SEP Client su Windows 7

Solamente la versione del RU5 del SEP Client è compatibile con Windows 7. Tutte le versioni antecedenti alla versioneRU5 (ovvero dalla MR4 MP2 in giù) non possono venire installate su Windows 7.

Di norma l'installazione del SEP Client sulle postazioni con Windows 7 non comporta problemi. É bene sottolineare, però, che esiste uncaso in cui si possono presentare dei problemi. Il programma presente nel SEP Manager, è in grado di scaricare le nuoveversioni del Symantec Endpoint Protection, compresa anche la versione RU5. É stato però riscontrato che le versioni precedenti allaRU5 del SEP Manager, seppur in grado di scaricare correttamente il pacchetto d'installazione del SEP Client aggiornato alla versioneRU5, non sono in grado di aggiornare la versione del presente nel pacchetto d'installazione del SEP Client RU5 scaricato.Questo comporta dei problemi durante l'installazione del LiveUpdate presente nel pacchetto SEP Client RU5 sulle postazioni di lavorocon Windows 7 e sui server con Windows 2008 R2 (queste versioni del sistema operativo richiedono una versione aggiornata delLiveUpdate che si trova solamente all'interno dei cdrom d'installazione del SEP aggiornato alla versione RU5).

Per le nuove installazioni del SEP Manager RU5, questo problema non si presenta. Il problema si presenta solamente negli aggironamentidalle versioni precedenti alla RU5, alla versione RU5 del SEP Manager, per le quali il pacchetto d'installazione del SEP Client RU5risulta già scaricato in precedenza tramite il LiveUpdate.

Per maggiori informazioni, si può leggere il seguente Blog della Symantec: How To Install SEP Client on Windows 7

Per risolvere i problemi legati al , durante l'installazione del SEP Client RU5 sulle postazioni di lavoro con Windows 7 e suiserver con Windows 2008 R2, si può procedere come indicato di seguito:

installare manualmente il LiveUpdate, eseguendo il file LUSetUp.exe che si trova nella cartella SEP del primo cdromd'installazione del SEP Manager;riavviare la postazione su cui si è appena installato il LiveUpdate;procedere con l'installazione del SEP Client.

Questa soluzione, ovviamente, non può essere applicata in modo massivo, ovvero durante un'installazione intensiva del SEP Client RU5su un numero elevato di postazioni di lavoro. In questi casi, si possono seguire i suggerimenti indicati all'interno del Blog della Symantec:How To Install SEP Client on Windows 7

Qualora, consultando il file di log dell'installazione del SEP Client, dovessero comparire dei messaggi d'errore simili a questo:

LUCA: InstallLiveUpdate enter.LUCA: C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ZLIUCRWD\LiveUpdate\lucheck.exeLUCA: InstallLiveUpdate : CreateProcessAndWait( LUCHECK.EXE ) returned 206Action ended 17:36:22: InstallFinalize. Return value 3.

Live Update

Live Update

Live Update

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

17 di 35 07/03/2012 10.07

Dove viene riportato il codice d'errore 206, è bene leggere quanto riportato nella seguente Knowledge Base della Symantec: Installationrollback for Symantec Endpoint Protection Client, LuCheck.exe returning value 206.

Installazione del SEP Client in un Terminal Server

Sui server che svolgono il ruolo di Terminal Server va installato solamente le versioni del SEP Client superiore alla MR3 (le versioniprecedenti hanno un baco di funzionamento che aumenta indiscriminatamente l'utilizzo del processore, come riportato nella KnowledgeBase della Symantec Terminal Server Resources Consumed by Multiple Instances SEP Processes).

L'installazione del SEP Client va effettuata in modalità Terminal Server, ovvero seguendo la procedura riportata di seguito:

Nel corso della spiegazione faremo riferimento all'installazione del pacchetto \\<Nome_Server_SEP_Manager>\SEP_Deploy\Win32\<Versione_SEP>\Server\Automatica_No_Riavvio\Setup.exe che si riferisce all'installazione di unserver, in modalità automatica, senza che venga eseguito il riavvio della macchina in automatico. La spiegazione cheriportiamo si riferisce ad un Terminal Server su Windows 2003 R2.

Qualora si debba svolgere l'installazione del SEP Client su di un Terminal Server su Windows 2000, prima di avviarel'installazione del SEP Client, bisogna eseguire dalla Command Prompt il comando change user /install al termine dellaprocedura d'installazione del SEP Client, bisogna invece eseguire il comando change user /execute Per maggioriinformazioni, si può consultare la Knowledge Base della Microsoft KB320185.

collegarsi al server che svolge la mansione di Terminal Server in modalità console, con un utente avente diritti amministrativi sulserver;dal menù Start, selezionare la voce Control Panel e poi la voce Add or Remove Programs;all'apertura della finestra dal titolo Add or Remove Programs, premere il pulsante sulla sinistra chiamato Add New Programs;premere poi il pulsante CD or Floppy;all'apertura della finestra Install Program from Floppy Disk or CD-Rom, premere il pulsante Next per andare avanti;nella casella di testo Open, facendo uso del pulsante Browse, impostare il percorso del file Setup.exe da cui installare il SEP Client,ad esempio: \\<Nome_Server_SEP_Manager>\SEP_Deploy\Win32\<Versione_SEP>\Server\Automatica_No_Riavvio\Setup.exe;premere il pulsante Next per avviare l'installazione, a prescindere poi dall'esito dell'installazione, premere il pulsante Finish. Se tuttova bene, l'installazione del SEP Client dovrebbe richiedere pochi minuti. Di solito, al termine dell'installazione del SEP Client, è beneeseguire un riavvio del server.

Per evitare un utilizzo eccessivo delle risorse hardware dei Terminal Server da parte del SEP Client, conviene modificare il registro diWindows nel seguente modo:

creare la chiave DWORD: HKLM\SOFTWARE\Symantec\Symantec Endpoint Protection\SMC\LaunchSmcGui ed assegnargliil vaore 0. In questo modo si evita di avere in esecuzione molteplici istanze dell'interfaccia grafica del SEP (corrispondenti alprocesso SmcGui.exe);cancellare la chiave di registro HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ccApp sulle postazioni Windows a32bit, la chiave HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\ccApp sulle postazioniWindows a 64bit. In questo modo si evita che venga eseguito all'avvio di ogni sessione terminal il programma ccApp.exe che sipreoccupa del controllo dei messaggi di posta elettronica.

Qualora sul Terminal Server fosse stato installato il servizio UPHClean, risulta conveniente, per evitare inutili segnalazioni dal parte dellaTamper Protection del SEP Client, introdurre la seguente eccezione all'interno della sezione Tamper Protection Exceptiondell'esclusione centralizzata HW Server Centralized Exceptions:

Per maggiori informazioni sul programma UPHClean si può consultare il blog della Microsoft ad esso dedicato: UPHCleanand other profile ramblings. Il programma UPHClean può venire scaricato direttamente dal sito della Microsoft. Si osserviche recentemente la Microsoft ha provveduto a ritirare il programma UPHClean.

collegarsi al SEP Manager con un account amministrativo (admin va più che bene);aprire la sezione Policies, nella colonna View Policies selezionare la voce Centralized Excpetions;fare doppio clic sull'eccezione HW Server Centralized Exceptions;all'apertura della HW Server Centralized Exceptions andare nella sezione Centralized Excpetions;premere il pulsante Add, selezionare la voce Tamper Protection Exception;dal menù a tendina del campo Prefix variable, selezionare la voce [PROGRAM_FILES] (immagine);inserire nella casella di testo File (include full path) il percorso \UPHClean\uphclean.exe e confermare premendo il pulsante OK;premere il pulsante OK che si trova nella finestra HW Server Centralized Exceptions;uscire dal SEP Manager cliccando sul URL Log Off in alto a destra;

Per maggiori informazioni si può consultare l'articolo della Symantec SEP Client on Terminal Servers.

Installazione del SEP Client in un Microsoft Cluster

Il SEP Client si può installare senza problemi su un sistema Microsoft Cluster (High Availability/Failover Clustering). Trattandosi di unMicrosoft Cluster, è probabile che le risorse ospitate dal Microsoft Cluster si trovino distrubite su uno o più nodi del clutser.L'installazione del SEP Client va fatta un nodo per volta e sul nodo in cui si vuole installare il SEP Client, non ci devono essere risorseattive. I passi da seguire per installare il SEP Client sono:

Prima di procedere con l'installazione del SEP Client su un server che fa parte di un Microsoft Cluster, convienemodificare la politica HW Server Centralized Exceptions di modo che vengano escluse la cartella %Windir%\Cluster, lacartella in cui si trova il File Share Witness, qualora sul Microsoft Cluster sia installato Microsoft Exchange 2007 e ilQuorum Disk del sistema cluster.

spostare tutte le risorse attive su un nodo diverso da quello in cui si vuole installare il SEP Client. Per comodità, chiameremo il1.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

18 di 35 07/03/2012 10.07

nodo privo di risorse attive del Microsoft Cluster col nome di Nodo Passivo (più in generale, indicheremo col nome NodoPassivo anche il server del cluster su cui si è appena installato il SEP Client);disabilitare il processo di Fail Back Automatico sulle risorse del cluster che hanno come nodo principale il Nodo Passivo(immagine);

2.

procedere con l'installazione del SEP Client sul Nodo Passivo;

Il SEP Client va installato in una risorsa locale del Nodo Passivo, ovvero non condivisa all'interno delle risorse messein cluster. Ad esempio, all'interno dello stesso disco in cui si trova la cartella d'installazione di Windows (%Windir%).Se l'installazione del SEP Client viene fatta in modalità Push, bisogna far puntare il pacchetto d'installazione al nomeFQDN o all'indirizzo IP del Nodo Passivo e non al nome FQDN o all'indirizzo IP delle risorse clusterizzate.

3.

escludere dai processi di scansione del modulo Auto-Protect del SEP Client installato sul Nodo Passivo la cartella%Windir%\Cluster;

4.

escludere dai processi di scansione del modulo Auto-Protect del SEP Client installato sul Nodo Passivo il Quorum Disk;5.se sul Microsoft Cluster è installato Microsoft Exchange 2007 in modalità cluster, escludere dai processi di scansione del moduloAuto-Protect del SEP Client installato sul Nodo Passivo la cartella che contiene il File Share Witness (tipicamente questa cartella sitrova sul server che ricopre il ruolo di Hub Transport Server);

6.

riavviare il Nodo Passivo qualora la procedura d'installazione del SEP Client non lo abbia già fatto;7.spostare le risorse attive del cluster che hanno il Nodo Passivo come nodo principale;8.riattivare, qualora la configurazione del Microsoft Cluster lo prevedeva, il Fail Backup Automatico delle risorse del cluster chahanno il Nodo Passivo come nodo principale;

9.

ripetere tutti i punti precedenti per tutti i nodi del cluster.10.

Per maggiori informazioni sull'installazione del SEP Client sui server che compongono un Microsoft Cluster, si possono consultare leseguenti Knowledge Base della Symantec: Installing SEP Client to MS Cluster Server e Preventing SEP Scanning Microsoft ExchangeCluster.

Installazione del SEP Client in un server con MS Exchange 2003/2007

Il SEP Client, a partire dalla versione MR3, risulta perfettamente compatibile coi programmi Microsoft Exchange 2003 e MicrosoftExchange 2007. In particolare, il SEP Client è da considerarsi un programma antivirus Exchange-Compatibile, ovvero in grado diriconoscere la presenza del programma MIcrosoft Exchange e di escludere, in automatico, i file e le cartelle fondamentali per il correttofunzionamento del programma MIcrosoft Exchange.

La Microsoft ha messo a disposizione un documento, File-Level Antivirus Scanning on Exchange 2007 in cui vegono riportate le cartelle edi file da escludere dalla scansioni in real-time dei programmi antivirus. Il SEP Client è in grado di procedere, in modo automatico, allaconfigurazione di queste esclusioni, sia per il programma Microsoft Exchange 2003, sia per il programma Microsoft Exchange 2007.Per accertarsi che al termine dell'installazione del SEP Client, le escluisoni riportate nel documento File-Level Antivirus Scanning onExchange 2007 siano operative, basta controllare il registro del server che ospita il programma Microsoft Exchange:

Si ricordi che sui sistemi server, va installato il SEP Client contenente solamente il pacchetto SEP Server Standard.

terminata l'installazione del SEP Client, collegarsi al server in cui è installato il programma Microsoft Exchange con le credenzialidi un utente avente diritti amministrativi sul server stesso;aprire il menù Start e selezionare la voce Run...digitare nella casella di testo il comando:

regedit

premere il pulsante OK per aprire l'editor del registro di Windows;se il server su cui è installato il programma Microsoft Exchange è a 32bits bisogna aprire le seguenti chiavi di registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec Endpoint Protection\AV\Exclusions\ExchangeServer\FileExceptionsHKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec Endpoint Protection\AV\Exclusions\ExchangeServer\NoScanDir

ed accertarsi che il contenuto delle chiavi di registro citate corrisponda a quanto riportato nel documento File-Level AntivirusScanning on Exchange 2007;se il server su cui è installato il programma Microsoft Exchange è a 64bits bisogna aprire le seguenti chiavi di registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\Exchange Server e accertarsi che siano presenti le seguenti due chiavi DWORD:

HaveExceptionFiles impostata ad 1;HaveExceptionDirs impostata ad 1;

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\Exchange Server\FileExceptionsHKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\Exchange Server\NoScanDir

ed accertarsi che il contenuto delle chiavi di registro citate corrisponda a quanto riportato nel documento File-Level AntivirusScanning on Exchange 2007;

Per un server a 32bits in cui è installato Microsoft Exchange 2003, le chiavi di registro citate dovrebbero avere contenuti simili aiseguenti:

HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec Endpoint Protection\AV\Exclusions\ExchangeServer\FileExceptions:

"C:\\Program Files\\Exchsrvr\\SRSDATA\\srs.edb"=dword:00000000"C:\\Program Files\\Exchsrvr\\SRSDATA\\temp.edb"=dword:00000000"C:\\Program Files\\Exchsrvr\\ZSELENE.log"=dword:00000000"C:\\Program Files\\Exchsrvr\\mdbdata\\priv1.edb"=dword:00000000"C:\\Program Files\\Exchsrvr\\mdbdata\\priv1.stm"=dword:00000000

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

19 di 35 07/03/2012 10.07

"C:\\Program Files\\Exchsrvr\\mdbdata\\pub1.edb"=dword:00000000"C:\\Program Files\\Exchsrvr\\mdbdata\\pub1.stm"=dword:00000000

HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec Endpoint Protection\AV\Exclusions\ExchangeServer\NoScanDir:

"C:\\Program Files\\Exchsrvr\\MDBDATA"=dword:00000000"C:\\Program Files\\Exchsrvr\\mtadata"=dword:00000000"C:\\Program Files\\Exchsrvr\\SRSDATA"=dword:00000000"C:\\WINDOWS\\system32\\inetsrv"=dword:00000000"C:\\WINDOWS\\TEMP\\gthrsvc"=dword:00000000"C:\\Program Files\\Symantec\\SMSMSE\\5.0\\Server\\Quarantine"=dword:00000001"C:\\Program Files\\Symantec\\SMSMSE\\5.0\\Server\\Temp"=dword:00000001"C:\\Program Files\\Exchsrvr\\Mailroot\\vsi 1\\BadMail"=dword:00000000"C:\\Program Files\\Exchsrvr\\Mailroot\\vsi 1\\PickUp"=dword:00000000"C:\\Program Files\\Exchsrvr\\Mailroot\\vsi 1\\Queue"=dword:00000000"C:\\Program Files\\Exchsrvr"=dword:00000000

Per un server a 64bits in cui è installato Microsoft Exchange 2007, le chiavi di registro citate dovrebbero avere contenuti simili aiseguenti:

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\Exchange Server\FileExceptions:

"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\First Storage Group\\Mailbox Database.edb"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\Second Storage Group\\Public Folder Database.edb"=dword:00000000

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\Exchange Server\NoScanDir:

"C:\\Program Files\\Microsoft\\Exchange Server\\Bin"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\ClientAccess"=dword:00000001"C:\\Program Files\\Microsoft\\Exchange Server\\ExchangeOAB"=dword:00000001"C:\\Program Files\\Microsoft\\Exchange Server\\Logging\\Managed Folder Assistant"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\First Storage Group"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\Mailroot\\vsi 1\\BadMail"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\Mailroot\\vsi 1\\PickUp"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\Mailroot\\vsi 1\\Queue"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\MDBTemp"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Mailbox\\Second Storage Group"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Data\\IpFilter"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Data\\Queue"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Data\\SenderReputation"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs"=dword:00000001"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs\\Connectivity"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs\\MessageTracking"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs\\PipelineTracing"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs\\ProtocolLog\\SmtpReceive"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs\\ProtocolLog\\SmtpSend"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Logs\\Routing"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Pickup"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\TransportRoles\\Replay"=dword:00000000"C:\\Program Files\\Microsoft\\Exchange Server\\Working\\OleConverter"=dword:00000000"C:\\WINDOWS\\IIS Temporary Compressed Files"=dword:00000000"C:\\WINDOWS\\system32\\inetsrv"=dword:00000000

Verifiche post-installazione del SEP Client

Una volta terminata l'installazione del SEP Client, è bene svolgere qualche piccola verifica per accertarsi che l'installazione sia andata abuon fine:

verificare che compaia, nella System Tray di Windows, uno scudetto giallo con un pallino verde (il pallino verde sta ad indicare chela comunicazione col SEP Manager è funzionante);accertarsi che la comunicazione col SEP Manager sia operativa, pertanto aprire uno qualunque dei browser presenti sullapostazione (Internet Explorer o Firefox vanno benissimo) ed inserire, in sequenza, i seguenti URL:

http://<Indirizzo_IP_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Nome_FQDN_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Nome_NetBIOS_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secars

Se compare una pagina web col messaggio OK, vuol dire che il collegamento verso il SEP Manager funziona correttamente;verificare che il SEP Client abbia caricato la giusta policy:

cliccare col pulsante destro del mouse sopra lo scudetto giallo con un pallino verde e selezionare la voce Open SymantecEndpoint Protection;all'apertura della finestra Symantec Endpoint Protection, premere il pulsante giallo in alto a destra chiamato Help andSupport e selezionare la voce Troubleshouting ...;all'apertura della finestra Troubleshouting, selezionare sulla sinistra la voce Management e verificare che le impostazioniriportate all'interno delle voci Server, Group e Location siano quelle corrette;premere il pulsante Close per chiudere la finestra Troubleshouting.

verificare la modalità di aggiornamento del SEP Client:aprire la chiave di registro HKEY_LOCAL_MACHINE\Software\Symantec\Symantec Endpoint Protection\LiveUpdatecontrollare il valore della chiave UseLiveUpdateServer, se è impostato a 1 allora l'aggironamento del SEP Client e delledefinizioni antivirus, viene effettuato via Internet (Symantec LiveUpdate);controllare il valore della chiave UseManagementServer, se è impostato a 1 allora l'aggironamento del SEP Client e delledefinizioni antivirus, viene effettuato tramite il SEP Manager;controllare il valore della chiave UseMasterClient, se è impostato a 1 allora l'aggironamento del SEP Client e delledefinizioni antivirus, viene effettuato tramite il Group Update Provider;

Accertarsi che la configurazione delle chiavi di registro UseLiveUpdateServer, UseManagementServer e UseMasterClient, sia inlinea con la configurazione impostata sul SEP Client analizzato;

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

20 di 35 07/03/2012 10.07

qualora la chiave di registro HKEY_LOCAL_MACHINE\Software\Symantec\Symantec Endpoint Protection\LiveUpdate\UseMasterClient abbia valore 1, verificare il contenuto delle chiavi MasterClientHost e MasterClientPort per accertarsi che ivalori riportati siano quelli corretti. La chiave MasterClientHost contiene il nome FQDN o l'indirizzo IP del SEP Client che svolgele mansioni di Group Update Provider. La chiave MasterClientPort contiene la porta in cui resta in ascolto il mini-server HTTPdel Group Update Provider;sulle postazioni designate a svolgere la mansione di Group Update Provider, verificare che venga creata ed opportunamentepopolata, la cartella %ProgramFiles%\Symantec\Symantec Endpoint Protection\ShareUpdates;controllare il contenuto delle chiavi di registro (per le postazioni a 32bits):

HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec Endpoint Protection\AV\Exclusions\ScanningEngines\Directory\AdminHKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec Endpoint Protection\AV\Exclusions\ScanningEngines\Extensions\Admin\Extensions\Exts

e verificare che il loro contenuto sia in linea con le impostazioni riportate nelle eccezzioni centralizzate HW Client CentralizedExceptions (No SysAdmin), HW Client Centralized Exceptions (For SysAdmin) o HW Server Centralized Exceptions;controllare il contenuto delle chiavi di registro (per le postazioni a 64bits):

HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\ScanningEngines\Directory\AdminHKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Symantec\Symantec Endpoint Protection\AV\Exclusions\ScanningEngines\Extensions\Admin\Extensions\Exts

e verificare che il loro contenuto sia in linea con le impostazioni riportate nelle eccezzioni centralizzate HW Client CentralizedExceptions (No SysAdmin), HW Client Centralized Exceptions (For SysAdmin) o HW Server Centralized Exceptions;controllare se il device driver SPBBCDrv è stato installato ed è in esecuzione:

dalla Command Prompt eseguire il seguente comando:

sc query SPBBCDrv

verificare che compaia la scritta seguente:

SERVICE_NAME: SPBBCDrv TYPE : 1 KERNEL_DRIVER STATE : 4 RUNNING (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN) WIN32_EXIT_CODE : 0 (0x0) SERVICE_EXIT_CODE : 0 (0x0) CHECKPOINT : 0x0 WAIT_HINT : 0x0

se nella riga STATE compare la voce STOPPED, allora bisogna riavviare la postazione di lavoro o il server per consentire ilcaricamento e l'esecuzione del device driver SPBBCDrv.

Se le condizioni riportate di sopra sono tutte soddisfatte, ed i controlli richeisti sono andati bene, vuol dire che l'installazione del SEPClient è andata eseguita in modo corretto.

Come disinstallare il SEP ClientLa rimozione del SEP Client, può essere fatta in diversi modi, a seconda della strategia di rimozione che si vuole utilizzare. Indicativamenteil metodo migliore e più semplice, è quello di utilizzare lo snap-in Add or Remove Programs di Windows 2000/2003/XP:

collegarsi alla postazione su cui si vuole rimuovere il SEP Client con un utente avente diritti amministrativi sulla postazione dilavoro stessa;aprire il Control Panel (Pannello di Controllo) di Windows;fare doppio clic sull'icona Add or Remove Programs (Installazione Applicazioni), selezionare la voce Symantec EndpointProtection e premere il pulsante Remove;quando richiesto e se richiesto, inserire la password per approvare la rimozione del SEP Client;al termine della procedura di rimozione, riavviare la macchina;al successivo riavvio della postazione, collegarsi al sistema con le stesse credenziali utilizzate per rimuovere il SEP Client inprecedenza;aprire il Control Panel (Pannello di Controllo) di Windows;fare doppio clic sull'icona Add or Remove Programs (Installazione Applicazioni), selezionare la voce LiveUpdate<Numero_Versione> e premere il pulsante Remove;attendere la rimozione del programma LiveUpdate.

Si osservi che il programma LiveUpdate può venire rimosso solamente se sulla postazione non ci sono altri programmi dellaSymantec che lo utilizzano.

In alternativa alla procedura appena indicata, si può utilizzare un comando da eseguire con la Command Prompt. Per conoscere questocomando bisogna aprire l'editor del registro di Windows (regedit.exe) e prendere nota del comando riportato nella chiave di registro:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\<Product_Key>\UninstallString Unpossibile esempio di questo comando potrebbe essere:

MsiExec.exe /I{C1B0BDC8-0624-4036-90D1-F7DF0EE8C96D}

Una volta individuato il comando presente nella chiave di registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\<Product_Key>\UninstallString, per rimuovere il SEP Client basta eseguire il seguente comando:

MsiExec.exe /X<Product_Key> /passive /promptrestart /log %SystemDrive%\Logs\SEP_Client_Uninstall.log

Ad esempio:

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

21 di 35 07/03/2012 10.07

MsiExec.exe /X{C1B0BDC8-0624-4036-90D1-F7DF0EE8C96D} /passive /promptrestart /log %SystemDrive%\Logs\SEP_Client_Uninstall.log

Si osservi che se è impostata una password per rimuovere il SEP Client, durante il processo di disinstallazione del SEP Clientverrà richiesta questa password, anche se si utilizza il comando riportato in precedenza. Pertanto, se si vuole automatizzare laprocedura di disinstallazione, si deve configurare il SEP Manager di modo che non venga richiesta una password durante ilprocesso di disinstallazione (immagine).

Per maggiori informazioni sull'utilizzo della riga di comando per disinstallare il SEP Client, si può consultare la Knowledge Base: How toUninstall SEP Client Silently Using Command Line.

Qualora la rimozione tramite lo strumento Add or Remove Programs o con la riga di comando non fosse possibile, esistono altri duemetodi che si possono utilizzare per rimuovere il SEP Client:

metodo manuale: utilizzando le informazioni contenute nel documento How to Manually Uninstall SEP Client per rimuoveremanualmente il SEP Client. Questo procedimento prevede la cancellazione dei file, delle cartelle e delle chiavi di registro utilizzatedal programma SEP Client;metodo automatico: utilizzando il programma CleanWipe è possibile svolgere le operazioni riportate nel documento How toManually Uninstall SEP Client in maniera automatica. Il programma CleanWipe va richiesto direttamente al Supporto Tecnico dellaSymantec, in altri termini, non può venire scaricato come prodotto a parte.

Si osservi che l'utilizzo del programma CleanWipe può comportare dei problemi sulla scheda di rete del computer sucui viene eseguito. Si può verificare, infatti, che al successivo riavvio della postazione di lavoro, possa succedere che lapostazione non riesca più ad accedere alla rete. Questo problema può venire risolto seguendo le indicazioni riportatenell'articolo How to restore network connectivity if cleanwipe tool removes the network card drivers.

Manutenzione del SEP ManagerIn questa sezione vengono riportate quelle che sono le operazioni più comuni nella manutenzione del SEP Manager. Le operazioniindicate, vanno svolte, di solito, occasionalmente, in generale, ogni qual volta se ne presenta la necessità.

Come togliere lo stato "Still Infected" dal SEP Manager

Se per qualche motivo, uno o più SEP Client, riportano al SEP Manager che non sono riusciti a rimuovere uno o più virus (Left Alone),allora sulla Home Page del SEP Manager, compare, all'interno della sezione Action Summary by Detection Count, sotto la colannaVirus, un numero riportante le postazioni che risultano ancora infette (Still Infected) (immagine). Per rimuovere lo stato di Still Infectedda queste postazioni bisogna svolgere le seguenti operazioni:

verificare che il virus che viene segnalato come non rimosso (Left Alone), sia stato effettivamente rimosso;rimuovere lo stato di ancora infetto (Still Infected).

Per sapere se il virus è stato effettivamente rimosso, procedere come indicato:

aprire il SEP Manager e collegarsi come utente admin;andare nella sezione Monitors e poi nella sotto-sezione Logs;modificare come segue i seguenti campi (immagine):

Log Type: RiskUse a saved filter: DefaultTime range: impostare la finestra temporale desiderata (ad esempio Past three months)

premere il pulsante View Log per visualizzare gli eventi registrati;all'interno della colonna Event Actual Action rintracciare i virus che non sono stati rimossi Left Alone. Una volta rintracciati questivirus, controllare le colonne Computer Domain e Filepath per valutare, tramite un controllo manuale e diretto, se i file infettisegnalati sono ancora presenti all'interno delle postazioni citate nella colonna Computer Domain;una volta preso nota di tutti i file e le postazioni da controllare, premere il link <<Back per tornare alla sotto-sezione Logs;

Una volta certi che le postazioni riportata nella riga Still Infected della Home Page del SEP Manager non risultano più compromesse davirus, per rimuovere lo stato Still Infected procedere come segue:

aprire il SEP Manager e collegarsi come utente admin;andare nella sezione Monitors e poi nella sotto-sezione Logs;modificare come segue i seguenti campi (immagine):

Log Type: Computer StatusUse a saved filter: DefaultTime range: impostare la finestra temporale desiderata (ad esempio Past three months)

Di norma, bisogna impostare il campo Time range con lo stesso intervallo di tempo specificato quando si cercavano ilog relativi alla rimozione dei vari virus (Risk) rilevati.

premere il pulsante View Log per visualizzare gli eventi registrati;controllare la prima colonna e cercare le postazioni che riportano un rombino rosso;una volta individuate le postazioni col rombino rosso, evidenziarle e poi cliccare sul link Clear Infected Status. Accertarsi che ilrombino rosso diventi un rombino verde (immagine);

Se si desiderano ricevere maggiori informazioni sull'infezione che ha colpito una data postazione, si può premerel'icona col blocco note e la lente d'ingradimento che si trova all'interno della colonna Infected che riporta la siglaMore Info.

terminato di rimuovere lo stato Still Infected da tutte le postazioni che lo riportavano, tornare alla Home Page del SEP Manageraprendo la sezione Home;

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

22 di 35 07/03/2012 10.07

verificare all'interno della finestra Action Summary by Detection Count e accertarsi che non comapiano più postazioni cheriportano la digitura Still Infected;se lo si desidera, a questo punto si può chiudere il SEP Manager.

Come disabilitare le scansioni del SEP Client al Logon e quando vengono aggiornate le definizioni

Una delle piaghe dei sistemi antivirus della famiglia Symantec AntiVirus (SAV), era il fatto che ad ogni aggiornamento delle definizioniantivirus, il programma SAV partiva con una scansione locale. Sebbene questa scansione non fosse troppo approfondita, era comunque unvero fastidio! Grazie al SEP Client, questo problema può venire rimosso! Per accertarsi che il SEP Client non esegua alcuna scansionequando vengono o aggiornate le definizioni antivirus o al Logon di un utente, bisogna procedere come segue:

aprire il SEP Manager e collegarsi come utente admin;aprire la sezione Policies ed evidenziare la voce Antivirus and Antispyware;selezionare la politica che si vuole modificare (ovvero la politica che determina la scansione del SEP Client al Logon oall'aggiornamento delle definizioni antivirus);cliccare sulla voce Edit The Policy che si trova sotto la colonna Tasks, sulla sinistra;all'apertura della finestra che contiene le specifiche della politica selezionata, andare nella sezione Administrator-defined Scans;aprire la sezione Advanced e assicurarsi che non siano selezionate le seguenti voci (immagine):

Run startup scans when users log onRun an Active Scan when new definitions arrive

premere il pulsante OK per confermare le modifiche.

Come pianificare una scansione antivirus nel SEP Client

Le scansioni pianificate sono sempre un cruccio per gli amministratori di sistema. Di norma non si hanno vantaggi a svolgere scansionipianificate sulle postazioni di lavoro. Nella maggior parte dei casi le scansioni pianificate sulle postazioni di lavoro, ovvero le postazioni sucui operano i dipendenti aziendali, sono più causa di disagi che altro. I virus e più in generale i malware sono processi nati per essereeseguiti, non per stare a riposare sul file system dei sistemi operativi. Per questo motivo, è assolutamente bene che il controllo File SystemAuto-Protect (ovvero il controllo in tempo reale da parte del SEP Client dei processi in esecuzione e dei file che vengono aperti e scrittisul File System ) sia sempre in esecuzione.

Viceversa, sui File Server, ovvero su quei server in cui vengono archiviati i file aziendali, può avere senso svolgere con regolarità unascansione pianificata. Questo tipo di scansioni di norma richiedono molto tempo e possono arrivare a consumare, dipende dalleimpostazioni adottate, la maggior parte delle risorse hardware del server. Per questi motivi, è bene che queste scansioni pianificate venganoprogrammate tenendo conto delle seguenti osservazioni:

la scansione antivirus non deve essere sovrapporsi con le procedure di salvataggio dei dati aziendali. In altri termini, lascansione antivirus andrebbe svolta nelle ore in cui la macchina non è sottoposta a cicli di salvataggio;la scnasione antivirus deve concludersi prima dell'inizio dell'orario di lavoro. Ovvero la scansione antivirus non devecompromettere l'utilizzo quotidiano del File Server.

Viste le osserviazioni appena esposte, è conveniente svolgere le scansioni antivirus nel fine settimana e possibilmente dopo che ilsalvataggio dei dati aziendali si è concluso.

Dal momento che si tratta di processi pianificati che vanno svolti solamente sui server che svolgono la mansione di File Server, non risultapossibile gestire centralmente questi processi, ma vanno pianificati server per server. Bisogna quindi predisporre ciascun SEP Client deiFile Server a svolgere nell'orario più consono queste scansioni antivirus pianificate. Per pianificare queste scansioni antivirus si puòprocedere come indicato di seguito:

collegarsi sul server in cui si vuole attivare una scansione antivirus pianificata con le credenziali di un utente amministrativo sulserver;apri la console di amministrazione del SEP Client: Start, All Programs, Symantec Endpoint Protection e cliccare sulla voceSymantec Endpoint Protection;andare nella sezione Scan For Threats;cliccare sul collegamento Create New Scan;selezionare la voce Custom Scan e premere il pulsante Next;selezionare i dischi o le cartelle in cui si trovano i dati aziendali e premere il pulsante Next;lasciare le impostazioni di default (se necessario si possono modificare in seguito) e premere il pulsante Next;selezionare la voce At Specific Time e premere il pulsante Next;impostare l'ora e la frequenza con si vuole che questa scansione venga eseguita (tenere presente quanto affermato in precedenza).Togliere il segno di selezione dalla voce Retry the scan within (meglio che non giri, piuttosto che giri nel momento sbagliato)(immagine). Premere il pulsante Next per andare avanti;nel campo Scan Name inserire un nome significativo alla scansione, ad esempio: # Scansione Settimanale Dati Utente;nel campo Scan Description inserire una breve descrizione dello scopo della scansione;premere il pulsante Finish per rendere operativa la scansione.

Accertarsi che la scansione appena pianificata venga effettivamente eseguita e controllare che la sua durata rientri nei limiti operatividescritti in precedenza.

Come conoscere quali sono le definizioni scariate dal SEP Manager

Per conoscere quali sono le definizioni scaricate di recente dal SEP Manager si può procedere come segue:

collegarsi al SEP Manager con le credenziali dell'utente admin (o più in generale le credenziali di un utente amministrativo del SEPManager);andare nella sezione Admin;andare nella sottosezione Servers;evidenziare la voce Local Site (<Nome_del_Sito>) dove al posto della sigla <Nome_del_Sito> dovrebbe comparire il nome del sitoin cui si trova il SEP Manager;nella parte bassa della finestra principale si possono vedere parte dei log del SEP Manager, in particolare si può verificare se di

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

23 di 35 07/03/2012 10.07

recente l'esecuzione del LiveUpdate è andata a buon fine;cliccare sulla voce Show LiveUpdate Status per sapere se il LiveUpdate è in esecuzione (se non compare alcuna scritta, vuol direche il LiveUpdate non è in esecuzione);se il LiveUpdate non è in esecuzione, cliccare sulla voce Show LiveUpdate Downloads per vedere che cosa ha scaricato ilLiveUpdate di recente (immagine);per chiudere la finestra Show LiveUpdate Downloads è sufficiente premere il pulsante Close;a questo punto si può uscire dal SEP Manager.

Analisi dei problemi noti e loro gestioneOgni tanto, durante la fase d'installazione del SEP Client si possono presentare dei problemi d'installazione. La maggior parte di questiproblemi sono riconducibili al programma Windows Installer che per qualche motivo, non è riuscito a svolgere fino in fondol'installazione del SEP Client.

Outlook segnala che all'avvio non riesce a caricare una DLL legata ai prodotti Symantec

Quando si esegue un aggiornamento dal SAV Client al SEP Client e il programma Microsoft Outlook risulta in esecuzione, può succedere(e di norma succede) che non tutte le DLL legate al SAV Client vengano deregistrate dal programma Microsoft Outlook. Il problema sipone, ogni qual volta, nel SAV Client risultavano presenti i componenti per la gestione di Microsoft Outlook (se tali componenti nonerano presenti, il problema in questione non si dovrebbe porre).

Soluzione: per risolvere il problema, basta rinominare il file extend.dat associato al programma Microsoft Outlook che presenta ilproblema. Di solito il file extend.dat si trova nella cartella %USERPROFILE%\Impostazioni locali\Dati applicazioni\Microsoft\Outlook\extend.dat:

chiudere il programma Microsoft Outlook;assicurarsi che il processo Outlook.exe non sia più in esecuzione (ad esempio utilizzando il programma Task Manager o eseguendoil comando taskmgr.exe);abrire Esplora Risorse e andare nella cartella %USERPROFILE%\Impostazioni locali\Dati applicazioni\Microsoft\Outlook;rinominare il file extend.dat;riavviare il programma Microsoft Outlook ed accertarsi che il messaggio di avviso non compaia più;

L'installazione del SEP Client non va a buon fine e viene continuamente riavviata la procedura d'installazione

Talvolta, durante il processo d'installazione del SEP Client, si può presentare un problema piuttosto spinoso, ovvero l'installazione delSEP Client non va a buon fine ed il programma Windows Installer (il processo di Windows che si occupa dell'installazione del SEPClient), tenta di continuo d'installare il SEP Client, senza mai riuscirci.

Soluzione: Per cercare d'interrompere questi tentativi, inutili, d'installazione del SEP Client, bisogna modificare la chiave di registro legataalla rimozione del SEP Client, pertanto:

collegarsi alla postazione che presenta il problema con un utente avente diritti amministrativi sulla postazione stessa;aprire il registro di Windows utilizzando il comando:

regedit.exe

aprire la chiave di registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall;individuare la chiave di registro relativa alla rimozione del programma SEP Client. Per individuare la chiave di registro relativa allarimozione del SEP Client, si può ricercare la stringa Symantec Endpoint Protection che compare all'interno della chiave diregistro DisplayName;una volta trovata la chiave di registro relativa alla rimozione del SEP Client, modificare il contenuto della chiave stringaUninstallString, sostituendo la lettera /I con la lettera /X. Ad esempio, se compare la sigla seguente all'interno della chiaveUninstallString:

MsiExec.exe /I{C1B0BDC8-0624-4036-90D1-F7DF0EE8C96D}

bisogna modificare la stringa indicata come segue:

MsiExec.exe /X{C1B0BDC8-0624-4036-90D1-F7DF0EE8C96D}

riavviare la postazione di lavoro;a questo punto, il processo di rimozione del SEP Client dovrebbe interrompersi e consentire di tornare ad operare normalmentesulla postazione.

Una volta svolto questo intervento, si dovrà indagare meglio il problema che ha portato a questo comportamento anomalo. Si tengapresente, che in questi casi, l'unica soluzione potrebbe essere quella di reinstallare il sistema operativo della postazione di lavoro che hapresentato il problema.

Come analizzare i problemi legati al LiveUpdate

Talvolta su una o più postazioni di lavoro, si possono verificare dei problemi di aggiornamento delle definizioni da parte dei SEP Clientinstallati su queste postazioni. In questi casi bisogna verificare se l'impostazione del LiveUpdate è corretta. Il LiveUpdate è il programmache si preoccupa, in linea di massima, di tenere aggiornati i vari prodotti della Symantec, compreso il Symantec Endpoint Protection.

Per farsi un idea di quello che potrebbe essere la causa dell'erroneo funzionamento del LiveUpdate, basta consultare il file di log delLiveUpdate, ovvero il file %SystemDrive%\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Log.LiveUpdate, se il server è in lingua Inglese, %SystemDrive%\Documents and Settings\All Users\Dati applicazioni\Symantec\LiveUpdate\Log.LiveUpdate se il server è in lingua Italiana (per aprire il file è sufficiente un qualunque editor di testo comeWordPad.exe).

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

24 di 35 07/03/2012 10.07

Per poter accedere al file %SystemDrive%\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Log.LiveUpdate bisogna che il file Log.LiveUpdate non sia in uso, ovvero che il servizio LiveUpdate non sia inesecuzione. In una installazione predefinita del SEP Client, il servizio LiveUpdate è impostato per avviarsi in modo manuale(Manual).

Verificare che nel file di log %SystemDrive%\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Log.LiveUpdate compaia quanto segue:

controllare se compaiono delle righe contenenti il testo DOWNLOAD_FILE_START, ad esempio (per comodità di lettura ilmessaggio è stato suddiviso in più righe):

Progress Update: DOWNLOAD_FILE_START: URL: "http://liveupdate.symantecliveupdate.com/liveupdate_3.3.0.78_english_livetri.zip", Estimated Size: 0, Destination Folder:"C:\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Downloads"

le righe con la sigla DOWNLOAD_FILE_START riportano a fianco lo URL da cui hanno tentato di scaricare gli aggiornamenti. Lariga successiva a quella in cui compare la sigla DOWNLOAD_FILE_START, riporta l'esito della procedura di scaricamento delledefinizioni. Se compare una frase del tipo:

HttpSendRequest (status 404): Request failed - File does not exist on the server.

Vuol dire che non è stato possibile accedere al URL http://liveupdate.symantecliveupdate.com/liveupdate_3.3.0.78_english_livetri.zip Altri possibili messaggi potrebbero essere:

HttpSendRequest (status 304): Request succeeded - File up to date so download is notrequired

In questo caso le definizioni antivirus presenti nel SEP Client sono già aggiornate con l'ultima versione disponibile. Oppure:

HttpSendRequest (status 200): Request succeeded

In questo caso la procedura di scaricamento delle definizioni ha avuto inizio in modo regolare. Se successivamente compare la riga:

Progress Update: DOWNLOAD_BATCH_FINISH: HR: 0x0, Num Successful: 1

vuol dire che il processo di scaricamento delle definizioni antivirus è andato a buon fine.controllare se compaiono delle righe contenenti la sigla HOST_SELECTION_ERROR, come ad esempio la seguente:

Progress Update: HOST_SELECTION_ERROR: Error: 0x802A0027

In questo caso il programma LiveUpdate non è riuscito a contattare la sorgente degli aggiornamenti. Di solito, subito dopo la rigacitata compaiono le righe seguenti:

LiveUpdate did not find any new updates for the given products. EVENT - SESSION ENDFAILED EVENT - The LiveUpdate session ran in Silent Mode. LiveUpdate found 0 updatesavailable, of which 0 were installed and 0 failed to install. The LiveUpdate sessionexited with a return code of 1814, LiveUpdate could not retrieve the catalog file ofavailable Symantec product and component updates.

Una volta analizzato il file di log del programma LiveUpdate, conviene verificare che la sorgente di aggiornamento del LiveUpdate siaquella corretta. Per svolgere questa verifica bisogna controllare il valore della chiave di registro HKEY_LOCAL_MACHINE\Software\Symantec\Symantec Endpoint Protection\LiveUpdate come indicato nel paragrafo Verifiche post-installazione del SEP Client.

Se osservando il registro degli eventi di Windows, ovvero l'Event Viewer, nella sezione Application, compaiono messaggi del tipoLU1825 (LiveUpdate non ha compreso come installare questo aggiornamento), può darsi che la versione installata del LiveUpdate tentidi scaricare le definizioni di un programma antivirus diverso da quello che è installato sulla macchina. Questo problema si può presentarese ad esempio l'installazione del SEP Client su una postazione che aveva il programma antivirus Norton installato, non è riuscita a sostituireil programma LiveUpdate presente sulla postazione, col risultato che il programma LiveUpdate anzichè scaricare le definizioni del SEP,continua a scaricare le definizioni del Norton.

Di solito i problemi legati al LiveUpdate si risolvono facilmente procedendo con la reinstallazione del programma LiveUpdate, comeindicato di seguito (per maggiori informazioni si può consultare la Knowledge Base della Symantec How to Uninstall and ReinstallLiveUpdate When a Symantec Endpoint Protection Manager or Symantec Endpoint Protection Client is Installed):

Nel corso della spiegazione faremo riferimento al programma LUSetup.exe relativo al SEP Manager che per semplicità dispiegazione, supporemo che si trovi nel percorso UNC \\Nome_Server_SEP_Manager\_\Antivirus\Symantec\Ver_11.0.4_MR4_MP2\SEPM\LUSetup.exe La spiegazione che riportiamo, si applica a tutte le postazioni che hanno ilSEP Client installato, tranne che a quelle in cui risulta pure installato il SEP Manager. Per sapere come rimuovere e poireinstallare il LiveUpdate dal server su cui è installato il SEP Manager si può consultare la Knowledge Base dellaSymantec How to Uninstall and Reinstall LiveUpdate When a Symantec Endpoint Protection Manager or Symantec EndpointProtection Client is Installed.

collegarsi alla postazione di lavoro col SEP Client che ha problemi col LiveUpdate con un utente avente diritti amministrativi sulla

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

25 di 35 07/03/2012 10.07

postazione;rimuovere da Add and Remove Programs il programma Symantec LiveUpdate;cancellare la cartella %ALLUSERSPROFILE%\Dati Applicazioni\Symantec\LiveUpdate;riavviare la postazione di lavoro;collegarsi alla postazione di lavoro con un utente avente diritti amministrativi sulla postazione;installare il programma Symantec LiveUpdate dal cdrom d'installazione del SEP che supporemo si trovi nel percorso UNC\\Nome_Server_SEP_Manager\_\Antivirus\Symantec\Ver_11.0.4_MR4_MP2\SEPM\LUSetup.exe;tornare a registrare il SEP Client col SEP Manager:

aprire il Control Panel ed andare nella sezione Add and Remove Programs;evidenziare la voce Symantec Endpoint Protection e premere il pulsante Change;scegliere la voce Repair (Ripristina) e seguire la procedura guidata;verificare che tutto sia andato bene e riavviare di nuovo la postazione;

al termine del riavvio, collegarsi alla postazione di lavoro con un utente avente diritti amministrativi sulla postazione;eseguire un nuovo ciclo di LiveUpdate ed accertarsi che tutto vada bene.

SEP Manager e l'errore "LiveUpdate encountered one or more errors. Return code = 4"

Uno dei principali problemi che si possono riscontrare col LiveUpdate del SEP Manager, è l'impossibilità di scaricare gli aggironamentiche quotidianamente la Symantec rilascia. Di solito, questo problema è riconducibile o ad un erronea configurazione del Proxy Serverutilizzato dal LiveUpdate per scaricare gli aggiornamenti, oppure ad un'erronea configurazione del Firewall aziendale che non consente alserver su cui opera il SEP Manager di contattare i server della Symantec da cui scaricare gli aggiornamenti.

Come descritto nel paragrafo Come analizzare i problemi legati al LiveUpdate, per poter comprendere i problemi legati al mancatoaggironamento delle definizioni antivirus, bisogna consultare il file di log %SystemDrive%\Documents and Settings\AllUsers\Application Data\Symantec\LiveUpdate\Log.LiveUpdate.

Per poter accedere al file %SystemDrive%\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Log.LiveUpdate bisogna che il file Log.LiveUpdate non sia in uso, ovvero che il servizio LiveUpdate non sia inesecuzione. In una installazione predefinita del SEP Client, il servizio LiveUpdate è impostato per avviarsi in modo manuale(Manual).

Se consultando il file %SystemDrive%\Documents and Settings\All Users\Application Data\Symantec\LiveUpdate\Log.LiveUpdate,dovesse comparire il messaggio:

Error: LiveUpdate encountered one or more errors. Return code = 4

Vuol dire che molto probabilmente il problema del mancato aggiornamento delle definizioni della Symantec è da ricondurre ad unproblema di comunicazione fra il SEP Manager ed i server della Symantec: liveupdate.symantecliveupdate.com.

Il LiveUpdate utilizza sia il protocollo HTTP, sia il protocollo FTP per accedere al pool di server liveupdate.symantecliveupdate.com:

Progress Update: TRYING_HOST: HostName: "liveupdate.symantecliveupdate.com" URL:"http://liveupdate.symantecliveupdate.com" HostNumber: 0

e

Progress Update: TRYING_HOST: HostName: "liveupdate.symantecliveupdate.com" URL:"ftp://liveupdate.symantecliveupdate.com" HostNumber: 0

Per maggiori informazioni sull'errore LiveUpdate encountered one or more errors. Return code = 4 si può consultare la KnowledgeBase della Symantec "Error: LiveUpdate encountered one or more errors. Return code = 4" in LiveUpdate status in Symantec EndpointProtection Manager. In particolare, per comprendere meglio la natura del problema, si può procedere come segue:

verificare che la configurazione del Proxy Server del LiveUpdate del SEP Manager, sia impostata correttamente:dal SEP Manager, aprire la sezione Admin;aprire la sotto-sezione Servers;evidenziare, facendo uso del mouse, la voce che riporta il nome NetBIOS del server su cui è stato installato il SEP Manager;all'interno della sezione Tasks, cliccare sulla voce Edit Server Properties;andare nella sezione Proxy Server e modificare, se necessario, il Proxy Server con cui far collegare il SEP Manager versoInternet per consentire al programma LiveUpdate di scaricare le definizioni aggironate dei vari componenti del SEP Client;

verificare la configurazione del Firewall aziendale;

Per questa analisi, si rivela particolarmente utile, analizzare i file di log del Firewall aziendale, per verificare se ilFirewall aziendale blocca, per qualunque motivo, l'accesso, da parte del server che ospita il SEP Manager, verso ilpool di server liveupdate.symantecliveupdate.com.

dal server che ospita il SEP Manager, aprire Internet Explorer e provare a scaircare il seguente file:http://liveupdate.symantecliveupdate.com/livetri.zip. Se non risulta possibile scaricare il file citato, vuol dire che o l'impostazione delProxy Server del LiveUpdate non è corretta, oppure che il Firewall aziendale impedisce l'accesso al pool di server web dellaSymantec: http://liveupdate.symantecliveupdate.com;accertarsi, eseguendo il comando dalla Command Prompt del server che ospita SEP Manager:

telnet liveupdate.symantecliveupdate.com 80

che il collegamento verso il pool di server liveupdate.symantecliveupdate.com vada a buon fine. Se il collegamento verso il pooldi server liveupdate.symantecliveupdate.com non va a buon fine, vuol dire, molto probabilmente, che la configurazione delFirewall aziendale non consenta al server che ospita il SEP Manager di collegarsi ai server del pool

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

26 di 35 07/03/2012 10.07

liveupdate.symantecliveupdate.com. Per maggiori informazioni su come deve venire configurato il Firewall aziendale perconsentire al LiveUpdate di scaricare correttamente le definizioni antivirus aggiornate, si può consultare la Knowledge Base dellaSymantec: How to determine whether your firewall is blocking LiveUpdate.

Se sia la configurazione del Proxy Server del LiveUpdate, sia la configurazione del Firewall aziendale sono corrette, non resta cheprovare a ri-registrare il SEP Manager sul portale della Symantec (per maggiori informazioni si può consultare la Knowledge Base dellaSymantec How to Uninstall and Reinstall LiveUpdate When a Symantec Endpoint Protection Manager or Symantec Endpoint ProtectionClient is Installed):

collegarsi al server che ospita il SEP Manager con un account amministrativo sul server stesso;aprire la Command Prompt ed andare nella cartella in cui è stato installato il SEP Manager, ad esempio:

cd %SystemDrive%\Program Files\Symantec\Symantec Endpoint Protection Manager\bin

o più in generale:

cd <Cartella_Installazione_SEP_Manager>\bin

eseguire il comando:

lucatalog -update

provare a eseguire di nuovo il LiveUpdate;

Come gestire l'errore "Unable to Communicate with the Reporting Component" del SEP Manager

La segnalazione d'errore Unable to Communicate with the Reporting Component che si può presentare subito dopo l'accesso al SEPManager è uno dei problemi più spinosi da gestire, in quanto le cause che stanno alla base del problema possono essere molteplici, comeevidenziato nella Knowledge Base della Symantec Unable to communicate with the reporting component. Il problema riportato dalmessaggio d'errore Unable to Communicate with the Reporting Component è legato alla parte PHP del SEP Manager, ovvero allesezioni: Home, Monitors e Reports. L'area PHP del SEP Manager ed in particolare la sezione Reporting si trovano all'interno delleseguenti cartelle:

Area PHP: <Cartella_Installazione_SEP_Manager>\Php (ad esempio: C:\Program Files\Symantec\Symantec EndpointProtection Manager\Php);Reporting: <Cartella_Installazione_SEP_Manager>\Inetpub\Reporting (ad esempio: C:\Program Files\Symantec\SymantecEndpoint Protection Manager\Inetpub\Reporting);

Alla cartella <Cartella_Installazione_SEP_Manager>\Inetpub\Reporting resta associata una virtual directory all'interno del sito webdel SEP Manager (immagine). L'accesso alla virtual directory Reporting deve avvenire, come per l'intero sito web del SEP Manager(Symantec Web Server) in maniera anonima (immagine).

Se i test effettuati nel paragrafo Verifiche post-installazione del SEP Manager sono andati tutti a buon fine, allora il problema di accessoalla virtual directory è da imputarsi ad un problema di permessi. Una possibile procedura da seguire, per poter risalire alla causa delproblema, ovvero al problema di mancato accesso ad una risorsa, potrebbe essere la seguente:

accertarsi che l'accesso anonimo alla virtual directory Reporting sia garantito:da una qualunque postazione della rete avviare Internet Explorer (almeno aggiornato alla versione 6 con Service Pack 1)ed inserire il seguente URL: http://<Indirizzo_IP_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/Reporting Accertarsi che compaia la schermata di Logon (immagine);dal server che ospita il SEP Manager, aprire Internet Explorer (almeno aggiornato alla versione 6 con Service Pack 1) edinserire il seguente URL: http://localhost:<Porta_Ascolto_Sito_Web_SEP_Manager>/Reporting Accertarsi che compaia laschermata di Logon (immagine);

In generale, i test appena riportati, possono venire svolti con qualunque browser, non necessarimente con solamenteInternet Explorer, sebbene, gli autori di questa guida, consiglino di preferire, in questa fase di analisi, l'utilizzo diInternet Explorer agli altri browser.

verificare che la connessione ODBC al database del SEP Manager sia impostata correttamente (la spiegazione che riportiamo siriferisce solamente al Embedded Database del SEP Manager, per ottenere la procedura da seguire per MS SQL Server, siconsulti la Knowledge Base Unable to communicate with the reporting component):

dal server che ospita il SEP Manager, aprire gli Administrative Tools e selezionare la voce Data Source (ODBC);andare nella sezione System DSN ed accertarsi che compaia il System Data Source chiamatoSymantecEndpointSecurityDSN e che abbia come driver il Adaptive Server Anywhere 9.0 (immagine);

facendo uso del programma Process Monitor della Sysinternals, verificare che il processo php-cgi.exe non abbia degli AccessDenied su qualche cartella o chiave di registro, come ad esempio la chiave HKEY_CLASS_ROOT\ASAProv (immagine).Assegnare alle chiavi di registro o alle cartelle i permessi più opportuni di modo che il processo php-cgi.exe possa accederviregolarmente. Il processo php-cgi.exe gira con le credenziali dell'utente System, pertanto è sufficiente garantire all'utente Systeml'accesso completo (Full Control) o alle chiavi di registro o alle cartelle che il programma Process Monitor riporta come AccessDenied.

Si tenga infine presente che i problemi di accesso all'area Reporting del sito Symantec Web Server possono essere anche dovuti ad unproblema di autenticazione sul database del SEP Manager. Pertanto, se anche dopo aver assegnato i corretti permessi di accesso allechiavi di registro e alle cartelle all'utente System, il problema della segnalazione Unable to Communicate with the ReportingComponent si dovesse ancora presentare, è bene accertarsi che il processo di autenticazione verso il database del vada a buon fine. Unapossibile procedura da seguire per svolgere questo controllo, potrebbe essere la seguente:

La spiegazione che riportiamo si riferisce ad un installazione del SEP Manager sul Embedded Database, per MS SQLServer i controlli sono simili ma non identici a quelli riportati.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

27 di 35 07/03/2012 10.07

collegarsi con un account amministrativo al server su cui è installato il SEP Manager;aprire gli Administrative Tools (Strumenti di Amministrazione) e selezionare la voce Data Source (ODBC) (Origine Dati(ODBC));andare nella sezione System DSN ed accertarsi che compaia il System Data Source chiamato SymantecEndpointSecurityDSN eche abbia come driver il Adaptive Server Anywhere 9.0 (immagine);selezionare la voce SymantecEndpointSecurityDSN e premere il pulsante Configuration;nella sezione ODBC premere il pulsante Test Connection (immagine) e verificare che compaia la finestra col messaggioConnection Succesfull;

Si osservi che di default, ovvero per impostazione predefinita, il test di connessione appena eseguito non va mai abuon fine in quanto non sono riportate le credenziali di accesso al database!

qualora il test di connessione sia andato male, andare nella sezione Login ed inserire le seguenti credenziali di accesso al database delSEP Manager (immagine);:

selezionare la voce Supply User ID and Password;inserire nel campo User ID il nome utente dba;inserire nel campo Password la prima password che è stata assegnata all'utente admin (l'utente admin è l'utenteamministrativo del SEP Manager), ovvero la password che è stata assegnata all'utente admin durante la fase d'installazionedel SEP Manager (nel corso di questa guida, la password da inserire è symcsep);

andare nella sezione Database e verificare che i campi di testo siano impostati come segue:nel campo Server Name deve venire riportata la sigla SPC_<Nome_NetBIOS_Server_del_SEP_Manager> (ad esempioSPC_PHOTON);nel campo Database Name inserire, qualora non fosse presente, il nome del database del SEP Manager: sem5;nel campo Database File accertarsi che compaia il percorso completo <Cartella_Installazione_SEP_Manager>\db\sem5 (adesempio C:\Program Files\Symantec\Symantec Endpoint Protection Manager\db\sem5). Se così non fosse, premere ilpulsante Browse e selezionare il file <Cartella_Installazione_SEP_Manager>\db\sem5.db;

accertarsi che siano selezionate le voci:Start Database AutomaticallyStop Database After Last Disconnect

andare nella sezione Network e accertarsi che nel campo di testo TCP/IP compaia la sigla IP=127.0.0.1:2638 (immagine);premere il pulsante OK;selezionare la voce SymantecEndpointSecurityDSN e premere il pulsante Configuration;nella sezione ODBC, tronare a premere il pulsante Test Connection (immagine) e verificare che compaia la finestra col messaggioConnection Succesfull. Se appare la finestra col messaggio Connection Succesfull, vuol dire che la connessione col database delSEP Manager è corretta, in caso contrario bisognerà investigare meglio la problematica.

Alcune possibili cause che possono stare alla base di una mancata connessione verso il database del SEP Manager possono essere:

il servizio Symantec Embedded Database non è in esecuzione;il programma DBSrv9.exe non è in ascolto sulla porta TCP 2638;il file %windir%\system32\drivers\etc\hosts non è impostato correttamente, ovvero non risolve bene la voce localhostnell'indirizzo IP 127.0.0.1;

Ad ogni modo, a prescindere da quale sia la causa che sta alla base dell'erronea connessione al database del SEP Manager, si dovràsvolgere un'analisi molto approfondita per comprendere meglio la natura del problema.

Come analizzare i problemi di comunicazione fra i SEP Client ed il SEP Manager

In questa sezione cercheremo di spiegare come analizzare il traffico di rete fra un SEP Client ed il SEP Manager per comprendere qualipotrebbero essere gli eventuali problemi di comunicazione che un SEP Client potrebbe avere nei confronti di un SEP Manager.

Parte del contenuto di questa sezione, si basa sull'articolo scritto da Aniket Amdekar, del supporto tecnico della Symantec,dal titolo How to capture SEP-SEPM communication logs with SylinkMonitor for MR3 onwards for troubleshootingcommunication issues.

Quando si verificano dei problemi di comunicazione fra il SEP Client ed il SEP Manager, conviene svolgere i seguenti passi:

verificare la connettività HTTP del SEP Client verso il SEP Manager:avviare il browser installato sulla postazione che presenta dei problemi di comunicazione fra il SEP Client ed il SEPManager, Internet Explorer va più che bene;inserire i seguenti URL e verificare se compare il messaggio con la scritta OK:

http://localhost:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Indirizzo_IP_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Nome_FQDN_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secarshttp://<Nome_NetBIOS_SEP_Manager>:<Porta_Ascolto_Sito_Web_SEP_Manager>/secars/secars.dll?hello,secars

controllare le impostazioni di comunicazione verso Internet:aprire l'editor del registro di Windows eseguendo il comando:

regedit.exe

aprire la chiave di registro HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings;se è presente la chiave GlobalUserOffline, provvedere a cancellarla (per scruperlo, conviene prima esprtarne il contenuto);riavviare la postazione di lavoro;al successivo riavvio, verificare che compaia il pallino verde sullo scudetto giallo del SEP Client;in alternativa, aprire il menù Start, All Programs, Symantec Endpoint Protection e selezionare la voce SymantecEndpoint Protection;cliccare sul pulsante Help and Support e selezionare la voce Troubleshooting;

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

28 di 35 07/03/2012 10.07

controllare nella sezione General Information che le voci Server, Group e Location siano impostate correttamente;analizzare il traffico di rete fra il SEP Client ed il SEP Manager:

Per svolgere questo tipo di analisi bisogna essere in possesso del programma Sylink Monitor. Quando questo articolo èstato scritto, era disponibile la versione 6.7.33 del programma Sylink Monitor.

aprire il registro di Windows utilizzando il comando:

regedit.exe

modificare il valore della chiave di registro HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec EndpointProtection\SMC\smc_debuglog_on da 0 a 1;chiudere la finestra del editor del registro di Windows;qualora fosse aperta, chiudere la finestra Symantec Endpoint Protection del SEP Client;eseguire i comandi, nella sequenza riportata, dalla Command Prompt:

<Cartella_Installazione_SEP_Client>\smc -stop<Cartella_Installazione_SEP_Client>smc -start

ad esempio:

%ProgramFiles%\Symantec Endpoint Protection\smc -stop%ProgramFiles%\Symantec Endpoint Protection\smc -start

controllare che lo scudo giallo del SEP Client ricompaia nella System Tray;eseguire il programma Sylink Monitor eseguendo il file SylinkMonitor.exe (il programma Sylink Monitor può esserescaricato qui)cliccare col pulsante destro del mouse sopra lo scudo giallo del SEP Client ed eseguire il comando Update Policy;dalla finestra del programma Sylink Moinitor si dovrebbe vedere scorrere, in tempo reale, la registrazione del traffico di retefra il SEP Client ed il SEP Manager;premere il pulsante Save per salvare la registrazione della comunicazione;aprire il registro di Windows utilizzando il comando:

regedit.exe

modificare il valore della chiave di registro HKEY_LOCAL_MACHINE\SOFTWARE\Symantec\Symantec EndpointProtection\SMC\smc_debuglog_on da 1 a 0;chiudere la finestra del editor del registro di Windows;qualora fosse aperta, chiudere la finestra Symantec Endpoint Protection del SEP Client;eseguire i comandi, nella sequenza riportata, dalla Command Prompt:

smc -stopsmc -start

controllare che lo scudo giallo del SEP Client ricompaia nella System Tray;procedere ad analizzare il file contenete la registrazione del traffico di rete fra il SEP Client ed il SEP Manager, realizzato colprogramma Sylink Monitor.

Trattandosi di problemi di comunicazione di rete, un utile strumento di analisi potrebbe essere WireShark, il famosostrumento di analisi del traffico TCP/IP, un utilissima guida per imparare ad utilizzare il programma WireShark, è il videorealizzato da Aniket Amdekar dal titolo Capturing network communication packets with Wireshark Utility.

Come gestire l'errore "Error Code 9 Heuristic Scan or Load Failure"

Sebbene ufficialmente risolto con la versione del SEP MR4 MP1a (come riportato nel documento della Symantec dal titolo TruScan hasgenerated an error code 9), il problema della segnalazione TruScan error code 9 Heuristic Scan or Load Failure (immagine) si puòpresentare ancora sulle postazioni con Windows 2000.

In base all'esperienza maturata dall'autore di questo documento, il problema del TruScan error code 9 Heuristic Scan orLoad Failure può venire risolto solamente sulle postazioni che abbiano installato la versione RU5 o superiore del SEPClient.

Per risolvere il problema, bisogna assicurarsi che le seguenti condizioni siano soddisfatte:

il SEP Client aggiorna regolarmente le definizioni antivirus, sia per il componente Antivirus and Antispyware Protection, sia peril componente Proactive Threat Protection;il device driver SRTPL risulta caricato correttamente dal sistema operativo (immagine):

aprire il menù Start e cliccare col pulsante destro del mouse sopra la voce My Computer, dal menù a scomparsa, selezionarela voce Manage (qualora non si trovasse la voce My Computer all'interno del menù Start, si può cercare l'icona MyComputer sul desktop);nella finestra Computer Management, selezionare la voce Device Manager;aprire il menù View e selezionare la voce Show hidden devices;nella finestra di sinistra, espandere la voce Non-Plug and Play Drivers e cercare il driver SRTPL;cliccare col pulsante destro del mouse sopra il driver SRTPL e cliccare sulla voce Properties;accertarsi che all'interno della finestra Device status compaia la frase This device is working properly. Questo significa che ildriver SRTPL funziona correttamente;premere il pulsante Cancel e chiudere la finestra Computer Management.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

29 di 35 07/03/2012 10.07

Se le condizioni appena riportate sono soddisfatte, allora forse si tratta di un falso positivo, in altri termini, il componente ProactiveThreat Protection si aggiorna regolarmente e quindi la segnalazione di mancato aggiornamento delle definizioni antivirus relative alcomponente Proactive Threat Protection, non è corretta. Per rimuovere questa falsa segnalazione, bisogna andare a modificaremanualmente il registro di windows:

collegarsi alla postazione che presenta il problema con un utente avente diritti amministrativi sulla postazione stessa;aggiornare, se non già fatto in precedenza, il SEP Client alla versione RU5 o superiore e riavviare la postazione di lavoro;appena la postazione di lavoro torna disponibile, collegarsi alla postazione con un utente avente diritti amministrativi sulla postazionestessa;aprire il menù Start e selezionare la voce Run...;scrivere nella casella di testo Opern: il comando:

regedit

premere il pulsante OK per confermare;all'apertura del editor del registro di Windows, aprire la chiave di registro HKEY_LOCAL_MACHINE\Software\Symantec\Symantec Endpoint Protection\AV\Storages\SymHeurProcessProtection\RealTimeScan\Error;sostituire il valore esadecimale 49 (o decimale 73) col valore 0;chiudere l'editor del registro di Windows;verificare che il componente Proactive Threat Protection si sia avviato regolarmente.

Se anche dopo la modifica della chiave di registro HKEY_LOCAL_MACHINE\Software\Symantec\Symantec EndpointProtection\AV\Storages\SymHeurProcessProtection\RealTimeScan\Error il problema persiste, ci si dovrà rivolgere al personale disupporto della Symantec.

Come gestire la segnalazione "The wizard was interrupted before Symantec Endpoint Protection could becompletely installed"

In alcune circostanze, tipicamente quando l'installazione del SEP Client non viene eseguita utilizzando l'utente Administrator, si puòpresentare una situazione anomala: l'installazione del SEP Client si avvia per poi fermarsi quasi subito riportando il messaggio The wizardwas interrupted before Symantec Endpoint Protection could be completely installed. Questo messaggio, The wizard wasinterrupted before Symantec Endpoint Protection could be completely installed, è di norma dovuto al fatto che i permessi sullaconfigurazione DCOM della macchina non sono impostati correttamente. Il problema legato al messaggio The wizard was interruptedbefore Symantec Endpoint Protection could be completely installed, può presentarsi su tutte le postazioni Windows, 2000, 2003,2008, XP, Vista e 7.

Per risolvere questo problema si può prcedere come riportato di seguito:

collegarsi alla postazione che presenta il problema con un utente avente diritti amministrativi sulla postazione stessa;aprire il menù Start, selezionare la voce Run... e digitare nella casella di testo Open il comando:

dcomcnfg.exe

premere il pulsante OK per confermare;all'apertura della finiestra Component Services, cliccare sulla voce Component Services che si trova sulla sinistra;espandere le voci Component Services, Computers e My Computer;cliccare col pulsante destro del mouse sulla voce My Computer, dal menù contestuale che si apre, selezionare la voce Properties;andare nella sezione Default Properties e assicurarsi che siano impostate e selezionate le seguenti voci (immagine):

Enable Distributed COM on this ccomputer;Default Authentication Level è impostato su Connect;Default Impersonation Level è impostato su Identity;

andare nella sezione COM Security (immagine);premere il pulsante Edit Default della sottosezione Access Permission;accertarsi che i permessi siano impostati come segue (se non lo sono, provvedere ad adeguare l'impostazione a quella riportata diseguito):

il gruppo SELF deve avere i permessi di Allow in Local Access e Remote Access;il gruppo SYSTEM deve avere i permessi di Allow in Local Access;il gruppo Administrators locale della macchina deve avere i permessi di Allow in Local Access e Remote Access;

premere il pulsante OK per confermare i permessi impostati;premere il pulsante Edit Default della sottosezione Launch and Activation Permissions;accertarsi che i permessi siano impostati come segue (se non lo sono, provvedere ad adeguare l'impostazione a quella riportata diseguito):

il gruppo SYSTEM deve avere i permessi di Allow in Local Launch, Remote Launch, Local Activation, RemoteActivation;il gruppo Administrators locale della macchina deve avere i permessi di Allow in Local Launch, Remote Launch, LocalActivation, Remote Activation;il gruppo INTERACTIVE deve avere i permessi di Allow in Local Launch, Remote Launch, Local Activation, RemoteActivation;

premere il pulsante OK per confermare i permessi impostati;premere il pulsante OK per confermare la configurazione impostata;riavviare la postazione onde possa prendere la nuova configurazione DCOM;una volta riavviata la postazione, procedere di nuovo con l'installazione del SEP Client.

Se la soluzione proposta non dovesse funzionare, ovvero le impostazioni DCOM erano corrette, vuol dire che molto probabilmente la DLLOleaut32.dll non è registrata (come descritto nella Knowledge Base Unable to install the Symantec Endpoint Protection). Per registrare lalibreria Oleaut32.dll basta eseguire il seguente comando (va bene anche dalla Command Prompt):

regsvr32 oleaut32.dll

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

30 di 35 07/03/2012 10.07

Come gestire la segnalazione "Symantec Endpoint Protection has detected that there are pending systemchanges that require a reboot"

Talvolta quando si tenta d'installare il SEP Client su talune postazioni di lavoro, siano esse con Windows 2000, o Windows XP, o conWindows Vista, l'installazione del SEP Client s'interrompe e compare a video il messaggio: Symantec Endpoint Protection hasdetected that there are pending system changes that require a reboot. Please reboot the system and rerun the installation. Anchese si riavvia la postazione, il processo d'installazione del SEP Client continua ad interrompersi sempre con la stessa segnalazione d'avviso:Symantec Endpoint Protection has detected that there are pending system changes that require a reboot. Please reboot thesystem and rerun the installation. Per risolvere questo problema, basta procedere come riportato di seguito:

collegarsi alla postazione che presenta il problema con un utente avente diritti amministrativi sulla postazione stessa;aprire il menù Start e selezionare la voce Run...;scrivere nella casella di testo Opern: il comando:

regedit

premere il pulsante OK per confermare;all'apertura del editor del registro di Windows, aprire la chiave di registro

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager per le postazioni con Windows2000/XP/Vista;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet001\Control\SessionManager per le postazioni con WindowsVista;

esportare il contenuto della chiave:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager per le postazioni con Windows2000/XP/Vista;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet001\Control\SessionManager per le postazioni con WindowsVista;

in un file .reg;cancellare il contenuto della chiave string denominata PendingFileRenameOperations;chiudere l'editor del registro di Windows e procedere con l'installazione del SEP Client;riavviare la postazione di lavoro;appena la postazione di lavoro torna disponibile, collegarsi alla postazione con un utente avente diritti amministrativi sulla postazionestessa;aprire il menù Start e selezionare la voce Run...;scrivere nella casella di testo Open: il comando:

regedit

premere il pulsante OK per confermare;verificare che il contenuto della chiave di registro:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager\PendingFileRenameOperationsper le postazioni con Windows 2000/XP;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet001\Control\SessionManager\PendingFileRenameOperations per le postazioni con Windows Vista;

sia tornato quello originale, qualora non lo fosse, provvedere a recuperare il contenuto della chiave di registro:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager\PendingFileRenameOperationsper le postazioni con Windows 2000/XP;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet001\Control\SessionManager\PendingFileRenameOperations per le postazioni con Windows Vista;

sfruttando il file .reg precedentemente realizzato;chiudere l'editor del registro di Windows e riavviare la postazione di lavoro;appena la postazione di lavoro torna disponibile, verificare che la postazione funzioni correttamente;procedere di nuovo con l'installazione del SEP Client.

Per maggiori informazioni su questo tipo di problema si può consultare il post How to fix issue with Symantec Endpoint client notinstalling due to a required reboot.

Come gestire le postazioni infette da virus o malwareNon esiste una vera e propria ricetta per gestire le postazioni infette con virus, worm o malware. Ogni virus, worm o malware ha le suepeculiarità, le sue modalità operative e un suo modo per venire rimosso o disattivato. Ciò non di meno, si possono consigliare delleprocedure da seguire e degli strumenti da utilizzare quando ci si trova di fronte ad una postazione infettata da virus, worm o malware.

Di solito la percezione che una postazione di lavoro ha un virus o un malware, si ha quando la postazione, improvvisamente, smette dicomportatsi in modo corretto. La presenza di virus o malware può essere in taluni casi esplicita, ovvero il virus o il malware annuncia lasua presenza mostrandosi apertamente, ad esempio aprendo di continuo uno o più determinati programmi, oppure il programma antivirusriporta un messaggio a video in cui segnala la presenza di qualcosa di anomalo. In alcuni casi il malware si può mostrare spacciandosi essostesso per un sistema antivirus, comunicando, tramite una finestra pop-up a video, la presenza di infezioni fasulle all'interno dellapostazione di lavoro. Di norma, a corredo di queste segnalazioni, viene sempre fornita la possibilità, previo invio di un pagamento tramitecarta di credito, di eliminare le infezioni segnalate. La presenza di worm in una data postazione di lavoro può essere invece più subdola, disolito la presenza di un worm si ha per un improvviso collassamento di alcuni programmi o servizi di rete che all'improvviso smettono dirispondere. Recentemente alcuni virus informatici si sono avvantaggiati della possibilità di agire come rootkit all'interno del sistemaoperativo.

Negli ultimi anni sono stati creati diversi cavalli di troia (Trojan) ed altri programmi maligni (Malware) in grado di ottenere il controllo diun computer da locale o da remoto in maniera nascosta, ossia non rilevabile dai più comuni strumenti di amministrazione e controllo. Irootkit vengono tipicamente usati per nascondere delle backdoor. Negli ultimi anni, tuttavia, s'è molto diffusa la pratica, tra i creatori dimalware, di utilizzare i rootkit per rendere più difficile la rilevazione di particolari Trojan e Spyware, indipendentemente dalla presenza in

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

31 di 35 07/03/2012 10.07

essi di funzioni di backdoor, proprio grazie alla possibilità di occultarne i processi principali. Grazie all'alto livello di priorità con la qualesono in esecuzione, i rootkit sono molto difficili da rilevare e da rimuovere con i normali software antivirus. I rootkit vengono usati ancheper trovare le informazioni personali presenti in un computer e inviarle al mittente del malware ed essere poi utilizzate da esso per scopipersonali, come per esempio un keylogger (a livello kernel) che memorizza tutti i tasti premuti direttamente dal driver per il controllo dellatastiera. I più comuni rootkit fanno uso di moduli del kernel.

Una possibile ricetta per individuare i virus, i worm o i malware potrebbe essere quella che propongo di seguito:

come prima analisi, si possono utilizzare gli strumenti della Sysinternals, come ad esempio Autoruns, Process Explorer e ProcessMonitor. Questi tre strumenti si rivelano molto preziosi per individuare i processi anomali che sono in esecuzione su una postazioneinfetta. Si tenga presente che i virus, worm e malware generano di norma dei processi che soddisfano alle seguenti regole:

Per ottenere maggiori informazioni sui processi che sono in esecuzione, si può consultare il sito webhttp://www.processlibrary.com

generano processi che di solito vengono eseguiti al momento dell'avvio del sistema operativo o al momento del Logon di unapersona. Per questo tipi di processi, il programma Autoruns si rivela particolarmente utile;generano processi dai nomi anomali, composti da consonanti e vocali che danno vita a parole o acronimi senza senso;si trovano in percorsi anomali, come ad esempio la cartella dei file temporanei di Internet Explorer (%USERPROFILE%\LocalSettings\Temporary Internet Files) o all'interno delle cartelle che contengono i file temporanei (%USERPROFILE%\LocalSettings\Temp) dei processi o delle applicazioni eseguite dal personale che opera sulla postazione;taluni virus, worm o malware più difficili da scovare, si masherano all'interno del processo svchost.exe. Pertanto, convienesempre dare un'occhiata al contenuto della chiave di registro HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost per vedere se ci sono dei processi strani che verranno avviati al momento della partenza delsistema operativo.

Per avere un'idea su come utilizzare i comandi Process Explorer e Process Monitor si può consultare la presentazioneAdvanced Malware Cleaning realizzata da Mark Russinovich.

qualora si ritenga che sulla postazione ci sia un worm o un malware, si possono installare sulla postazione infetta, qualora fossepossibile, i seguenti programmi:

Malwarebytes Anti-Malware;Sophos Anti-Rootkit;ComboFix (questo programma funziona, però, solamente con le postazioni Windows XP, non va utilizzato con tutti gli altrisistemi operativi della Microsoft);

e svolgere con questi programmi una opportuna scansione di tutti i processi attivi sulla postazione. Si tenga presente che taluni virus,worm o malware impediscono l'installazione o l'utilizzo di alcuni programmi di analisi che possono rivelare la loro presenza.per rimuovere i virus, worm o malware più insidiosi, si possono utilizzare i LiveCD, ovvero cdrom con un sistema operativo ed unprogramma antivirus in grado di controllare i dischi locali di una macchina. Un utile LiveCD per questo tipo di attività potrebbeessere ClamAV Live CD. Recentemente la Symantec ha messo a disposizione dei suoi clienti il Symantec Endpoint Support ToolCdrom, un utilissimo boot cdrom per svolgere questo tipo di scansioni. Per sapere come utilizzare questo cdrom, si può consultare ilvideo How to use Symantec Endpoint Support Tool Cdrom;un metodo alternativo a quello dei LiveCD, è quello di estrarre i dischi fisici, qualora non sia presente un RAID, di una postazioneinfetta, inserirlo in un convertitore che trasforma i connettori EIDE o SATA in USB, collegare il disco ad una porta USB di uncomputer sicuro con installato un buon motore antivirus, come ad esempio il SEP Client e provvedere ad una scansioneapprofondita del disco della postazione infetta;in taluni casi, una scansione antivirus eseguita in Modalità Provvisoria di Windows, può risolvere il problema. Di solito questatecnica viene utilizzata per rimuovere eventuali rootkit presenti all'interno del sistema operativo;un altro tentativo che può valere la pena eseguire è il ripristino del sistema operativo. Per svolgere però questa operazione, bisognaessere in possesso di un cdrom del sistema operativo (Windows 2000/XP) o un DVD, nel caso di Windows Vista/7, aggiornato conla stessa Service Pack del sistema operativo che si cerca di ripristinare. Una volta terminata la procedura di ripristino, si dovràprocedere con l'applicazione di tutte le HotFix della Microsoft rilasciate dal momento della realizzazione della Service Pack applicataal sistema operativo appena ripristinato.

Le procedure riportate hanno valenza generale, si tenga però presente che non sempre le procedure indicate possono risolvere i problemicausati da un virus, o un worm, o un malware. Può succedere, infatti, che i danni causati alla postazione siano tali che l'unica soluzionepraticabile, è quella di reinstallare da zero la postazione di lavoro. Pertanto una buona analisi della propria infrstruttura di rete, del uso deivari PC aziendali o del grado a cui vogliamo esporre le postazioni di lavoro ad Internet, può evitare futuri e spiacevoli imprevisti.

Come evitare di essere vittime dei VirusSebbene nel mondo vengano prodotti di continuo virus e codici maligni, non ci si deve rassegnare all'inevitabile, virus e codici maligni sipossono evitare! Basta adottare una buona politica di sicurezza. Per evitare i virus, o comunque ridurre gli effetti che possono causare,basta seguire alcune semplici regole:

evitare di fornire privilegi amministrativi ai vari dipendenti aziendali sulle loro postazioni di lavoro (per maggiori informazioni si puòconsultare l'articolo della Microsoft Applying the Principle of the Least Privilege to User Accounts);dotare le postazioni Windows aziendali di un buon programma antivirus ed antispyware, come ad esempio il Symantec EndpointProtection;assicurarsi che il programma antivirus ed antispywere delle varie postazioni Windows si aggiorni regolarmente;dotare la propria azienda di un buon sistema di firewall perimetrale opportunamente configurato;dotare la propria azienda di un buon programma di Network Intrusion Detection System, come ad esempio SNORT;chiudere in modo selettivo la porta TCP 25 sul firewall aziendale (in altri termini, dalle postazioni di lavoro dei dipendenti nondovrebbe essere possibile inviare email sfruttando server SMTP esterni alla rete aziendale);dotare l'azienda di una soluzione per il controllo della navigazione Internet da parte dei dipendenti aziendali;installare l'ultima versione disponibile di Internet Explorer;aggiornare regolarmente le postazioni di lavoro con le ultime HotFix di sicurezza, utilizzando ad esempio il programma MicrosoftWindows Server Update Services;aggiornare regolarmente all'ultima versione disponibile i programmi, se utilizzati, Adobe Acrobat Reader ed Adobe Flash Player.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

32 di 35 07/03/2012 10.07

Una discussione interessante su come non sempre un programma antivirus sia in grado di proteggere, da solo, una postazionedi lavoro è la seguente: Antivirus software and the illusion of protection.

Riferimenti utiliDi seguito riportiamo alcuni riferimenti utili, per reperire informazioni sul SEP e su come contattare la Symantec per aprire eventualichiamate al supporto tecnico:

per questioni non tecniche, come problemi sulle licenze, contattate il Servizio Clienti, in lingua Italiana, al numero 02/48270040;per problematiche tecniche, come problemi d'installazione o di funzionamento del SEP, oppure per richiedere il programmaCleanWipe per la rimozione automatica del SEP Client, si può contattate il Supporto Clienti, in lingua Italiana, al numero02/45281050;per problematiche tecniche, si possono aprire le chiamate anche utilizzando, previa registrazione, il sito web Symantec MySupport.

Per chiamare o il Servizio Clienti o il Supporto Clienti bisogna essere in possesso di un codice di licenza valido. Perregistrarsi sul sito Symantec MySupport bisogna essere in possesso di un ContactID che di solito viene fornito alle societàche sono registrate sul sito web Symantec PartnerNet.

Alcuni siti web che possono tornare utili:

Symantec FileConnect per scaricare le utlime versioni del SEP. Per poter accedere al sito bisogna essere in possesso di un codicedi licenza valido;Symantec Endpoint Protection Definitions dove scaricare le definizioni aggironate dei SEP Client e del SEP Manager;Upload a Suspected Infected File per segnalare alla Symantec eventuali file infetti non individuati dal SEP Client (bisogna esserein possesso di un Contact ID valido);Symantec Connect è il portale sulla documentazione ufficiale Symantec. Nei vari Blogs vengono riportate anche le opinioni e leesperienze delle varie persone che utilizzano i prodotti Symantec;Security Symantec Connect il Blog ufficiale del SEP;Articles Created For You By Technical Support & Trusted Advisors alcuni dei migliori articoli scritti sul SEP;VirusTotal: un utilissimo sito per controllare la bontà di un file. VirusTotal controlla il contenuto del file con oltre 40 motori antivirusdiversi, evidenziando i risultati ottenuti da ciascun motore antivirus. Un modo per sapere se un file è infetto o meno;

Alcuni strumenti che possono tornare utili:

Malwarebytes Anti-Malware: fornisce, gratuitamente, un utile strumento per rintracciare i malware all'interno di una postazione dilavoro;Sophos Anti-Rootkit: uno dei migliori strumenti gratuiti per rimuovere malware e rootkit da un computer;ClamAV Live CD: l'autore del sito mette a disposizione un Live CD con pre-installato il programma antivirus ClamAV, per eseguire lascansione di interi dischi senza l'ingombro del sistema operativo installato sulla postazione caricato;Sysinternals: l'autore del sito, Mark Russinovich, mette a disposizione tutta una serie di strumenti fondamentali per l'analisi dellasicurezza delle varie postazioni di lavoro. Tra i vari strumenti di lavoro messi a disposizione, citiamo:

Autoruns;Handle:ListDLLs;Process Explorer;Process Monitor;RootkitRevealer;

CAINE Live CD: un progetto realizzato dall'Università di Modena e Reggio Emilia, che ha lo scopo di fornire agli amministratori disistema e a coloro che si occupano di Computer Forensics, tutta una serie di strumenti per realizzare un analisi approfondita sullasicurezza di una postazione di lavoro;Hiren's Boot CD: uno dei Live CD più interessanti, non solamente per la sicurezza informatica. Si può scaricare questo fantasticoLive CD da qui.

File e cartelle da escludere dai controlli del Auto-ProtectSulle postazioni client, conviene escludere le seguenti estensioni di file dai controlli del Auto-Protect:

ESTENSIONE FILE DESCRIZIONE

chk File di Aiuto di Windows

dbx File di Outlook Express

dcp

dcu Delphi Compiled Unit

dfm File degli strumenti di gestione della Cisco

dit File di Active Directory (Directory Information Tree)

edb Empress Embedded Database

eml File di testo delle email di Thunderbird

fdb Font Definition Block

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

33 di 35 07/03/2012 10.07

ESTENSIONE FILE DESCRIZIONE

gdb File generati dal GNU Debugger

jdb File dei database di Java

lck File dei lock dei database di MS SQL Server

ldb File dei transaction log dei database di MS SQL Server

ldf File di testo di Active Directory (LDIF)

lnk File di collegamento ad una applicazione di Windows

log File di testo

mdb File dei database di Access

mdf File dei transaction log dei database di Access

nsf File d'archiviazione della posta elettronica di IBM Lotus Notes

ntf File temporanei del programma IBM Lotus Notes

pas

pat

pipp

pst File di archivio delle Mailbox di Outlook

tmp File temporaneo

txt File di testo

vmdk File di VMWare

vmem File di VMWare

vmsd File di VMWare

vmx File di VMWare

iso File d'archivio per supporti ottici (ISO 9660 File System)

Sia sulle postazioni server, sia sulle postazioni client, andrebbe escluso il seguente file dai controlli in Auto-Protect:

%SystemDrive%\Pagefile.sys

Sulle postazioni server che ricoprono il ruolo di Domain Controller andrebbero tolte dai controlli del Auto-Protect le seguenti cartelle efile:

%SystemDrive%\Pagefile.sys%SystemRoot%\ntds%SystemRoot%\ntfrs\jet%SystemRoot%\SYSVOL%systemroot%\SYSVOL\staging%systemroot%\SYSVOL\staging areas%systemroot%\SYSVOL\SYSVOL%systemroot%\SYSVOL\domain\DO_NOT_REMOVE_NtFrs_PreInstall_Directory

Sui server che svolgono la mansione di DNS, va esclusa dai controlli del Auto-Protect la seguente cartella:

%systemroot%\system32\dns

Sui server che svolgono la mansione di DHCP, va esclusa dai controlli del Auto-Protect la seguente cartella:

%systemroot%\system32\dhcp

Sui server che svolgono la mansione di WINS, va esclusa dai controlli del Auto-Protect la seguente cartella:

%systemroot%\system32\wins

Sui server in cui è stato installato il servizio WSUS, va esclusa la cartella in cui è stato installato il programma WSUS, di solito la cartella%SystemDrive%\WSUS.

Se si è attivato il servizio DFS, bisogna escludere la cartella in cui sono state archiviate le cartelle radici del DFS, di solito%SystemDrive%\DFSRoot.

Più in generale vanno escluse dal Auto-Protect tutte le cartelle che contengono dei database o i transaction log dei database.

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

34 di 35 07/03/2012 10.07

Follow us onTwitter

Be a fan onFacebook

© 2011 Home Works - all rights reservedQuesto sito ha superato il test W3C Validator HTML e CSS

Si ringrazia il sito http://css.flepstudio.org

Amministrazione del Symantec Endpoint Protection http://www.homeworks.it/Html/Amministrazione_SEP_Ita.html

35 di 35 07/03/2012 10.07