#535: Антивирус блокирует обновления
Отредактирована: 195 дней назадСимптомы
После включения SSL инспектирования блокируются обновления (Касперский, Windows и прочие)
Решение
Для 6 версии:
1) Исключить из инспектирования категория обновлений:
В Инспектирование SSL создать правило и поставить его первым:
Действие: Не расшифровывать
Категории: "Обновления", "Информационная безопасность"
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Записывать в журнал правил: Отключить
Остальные поля не заполнять.
Если не помогло, создаем ещё одно правило SSL инспектирования с действием не расшифровывать, в домены указываем список URL, в который вносим kaspersky.com
2) Создать правило Captive-портала и поставить его первым:
Записывать в журнал правил: Отключить
Captive-профиль: Не использовать аутентификацию
Адрес источника: IP-адрес хоста или подсети
Категории: "Обновления", "Информационная безопасность"
Остальные поля не заполнять.
3) Создать правило МСЭ и поставить его первым:
Действие: Разрешить
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Зона назначения: Untusted
Приложения: Kaspersky Update
Остальные поля не заполнять.
Для 7 версии:
1) Исключить из инспектирования категория обновлений:
В Инспектирование SSL создать правило и поставить его первым:
Действие: Не расшифровывать
Категории: "Обновления", "Информационная безопасность"
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Записывать в журнал правил: Отключить
Остальные поля не заполнять.
Если не помогло, создаем ещё одно правило SSL инспектирования с действием не расшифровывать, в домены указываем список URL, в который вносим kaspersky.com
2) Создать правило Captive-портала и поставить его первым:
Записывать в журнал правил: Отключить
Captive-профиль: Не использовать аутентификацию
Адрес источника: IP-адрес хоста или подсети
Категории: "Обновления", "Информационная безопасность"
Остальные поля не заполнять.
3) Создать профиль приложений, добавить туда сигнатуры Kaspersky Update (id=5506) и TLS (id=19). В профиле указать следующие политики:
Действие: разрешить
Действие для неопределенного трафика: отбросить
4) Создать правило МСЭ:
Действие: Разрешить
Профиль приложений: указать профиль, созданный ранее
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Зона назначения: Untusted
Остальные поля не заполнять.
Примечание: важно соблюдать порядок - правила с профилями приложения L7 должны располагаться внизу, так как всё что они не будут распознавать, как указанное приложение, будет запрещаться. Также следует учитывать, что в 7 версии профиль приложения не является условием правила МСЭ, трафик сначала обрабатывается согласно всем указанным в правиле условиям МСЭ (например адрес или зона источника\назначения), а уже разрешённый трафик попадает в модуль обработки приложений L7.