#535: Антивирус блокирует обновления

Отредактирована: 195 дней назад

Симптомы

После включения SSL инспектирования блокируются обновления (Касперский, Windows и прочие)

Решение

Для 6 версии:

1) Исключить из инспектирования категория обновлений:

В Инспектирование SSL создать правило и поставить его первым:
Действие: Не расшифровывать
Категории: "Обновления", "Информационная безопасность"
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Записывать в журнал правил: Отключить
Остальные поля не заполнять.

Если не помогло, создаем ещё одно правило SSL инспектирования с действием не расшифровывать, в домены указываем список URL, в который вносим kaspersky.com

2) Создать правило Captive-портала и поставить его первым:

Записывать в журнал правил: Отключить
Captive-профиль: Не использовать аутентификацию
Адрес источника:  IP-адрес хоста или подсети
Категории: "Обновления", "Информационная безопасность"
Остальные поля не заполнять.

3) Создать правило МСЭ и поставить его первым:

Действие: Разрешить
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Зона назначения: Untusted
Приложения: Kaspersky Update
Остальные поля не заполнять.

Для 7 версии:

1) Исключить из инспектирования категория обновлений:

В Инспектирование SSL создать правило и поставить его первым:
Действие: Не расшифровывать
Категории: "Обновления", "Информационная безопасность"
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Записывать в журнал правил: Отключить
Остальные поля не заполнять.

Если не помогло, создаем ещё одно правило SSL инспектирования с действием не расшифровывать, в домены указываем список URL, в который вносим kaspersky.com

2) Создать правило Captive-портала и поставить его первым:

Записывать в журнал правил: Отключить
Captive-профиль: Не использовать аутентификацию
Адрес источника:  IP-адрес хоста или подсети
Категории: "Обновления", "Информационная безопасность"
Остальные поля не заполнять.

3) Создать профиль приложений, добавить туда сигнатуры Kaspersky Update (id=5506) и TLS (id=19). В профиле указать следующие политики:

Действие: разрешить
Действие для неопределенного трафика: отбросить

4) Создать правило МСЭ:

Действие: Разрешить
Профиль приложений: указать профиль, созданный ранее
Исходная зона: Trusted
Адрес источника: IP-адрес хоста или подсети
Зона назначения: Untusted
Остальные поля не заполнять.

Примечание: важно соблюдать порядок - правила с профилями приложения L7 должны располагаться внизу, так как всё что они не будут распознавать, как указанное приложение, будет запрещаться. Также следует учитывать, что в 7 версии профиль приложения не является условием правила МСЭ, трафик сначала обрабатывается согласно всем указанным в правиле условиям МСЭ (например адрес или зона источника\назначения), а уже разрешённый трафик попадает в модуль обработки приложений L7.