Sophos Enterprise Console 发布说明

版本号

Sophos Enterprise Console 5.0.0
Sophos Update Manager for Windows 1.3.1

本发布的新改进

注意: 并非所有的用户授权使用许可协议中都包含“补丁评估”和“网页控制”功能。如果您想要使用它们,您可能需要修改您的用户授权使用许可协议。要了解更多的信息,请参见 http://www.sophos.com/en-us/products/endpoint/endpoint-protection/pricing.aspx (英文)

请注意,在 Enterprise Console 5.0 尚未提供整合的“完全磁盘加密”;它将在 Enterprise Console 5.1 中提供,目前计划于 2012 年二季度发布。

补丁评估

补丁评估通过准确地识别每台终结点计算机上遗漏的补丁,并在 Sophos Enterprise Console 中统一显示相关的信息,使您能够以最小的努力,降低您的计算机系统遭到攻击的风险。

SophosLabs 提供的评级可以帮助您了解最重要的补丁问题,以便您能够迅速解决它们,在补丁上花费较少的时间。这些评级综合考虑几个关键因素,包括最新的出现的安全漏洞被利用的报告,因此,该评级可能会与软件提供商的严重程度评级不同。

补丁评估通过监控最广泛地使用的,来自 Adobe, Apple, Citrix, Microsoft, Mozilla 等等的软件产品,最大限度地防范安全隐患。

注意:

Sophos 补丁的带宽要求

如果 Sophos 补丁已被授权许可使用,那么,管理服务器在初始安装结束之后,将会下载大约 350 MB 的补丁定义文件。这可能会花费数小时,取决于因特网的带宽。当新的补丁发布时,会有极小的更新活动,这几乎每天都会发生。一旦补丁被启用并部署到终结点计算机上,每台终结点计算机上的数据量最初大概在 30-40 MB 之间,然后,当补丁更新可用时,每个月会有两次或更多的更新,每次将增加不超过 30 MB 的数据。当每台终结点计算机基于当前的补丁定义文件完成了评估之后,它会向管理服务器上传大约 4 KB 的结果数据。

网页控制

您现在可以严格限制访问某些类别中的网站,以避免影响工作效率。像网页内容扫描一样,此功能支持 5 个主要的浏览器:IE,Firefox,Google Chrome,Safari,以及 Opera。网页控制可以在两种不同的模式中使用:

  • 不合适的网站控制(不需要额外的硬件或软件)
  • 完全网页控制 (要求 Sophos Web Appliance 或 Sophos Management Appliance)

使用不合适的网站控制,您可以在每个策略中独立地控制 14 种不同类别的网站。针对每个种类有三个选项:允许阻断,或者,警告

您可以创建 “阻断”“警告” 措施的例外。将网站添加到 “要允许的网站” 列表或 “要阻断的网站” 列表中,您可以使这些网站免除过滤机制的检查。条目可以使用 IP 地址或域名的形式。您也可以编辑现有的网站条目,将它们从列表中删除。

注意:如果在“阻断”和“允许”列表之间有冲突或重复的条目,那么,在“阻断”列表中的条目具有优先权。例如,如果在“阻断”列表和“允许”列表都包含一个相同的 IP 地址,那么,该网站将会被阻断。另外,如果某个域名包含在“阻断”列表中,但是它的子域名包含在“允许”列表中,那么,“允许”列表中的条目会被忽略,该域名及其所有子域名都将被阻断。

“完全网页控制”使用通过 Sophos Web Appliance 或 Security Management Appliance 配置并部署的完全网页策略。它可以强制实施全面的,功能齐全的网页控制策略,并提供来自 Sophos Web Appliance 或 Security Management Appliance 的完整的网页通讯流报告。

安装程序的改进

安装过程中要求重新启动的次数更少。改进了对系统先决条件的检查。

其它更改包括:

  • 只允许创建名为 "SOPHOS" 的 SQL Server 实例 (instance)(在先前的版本中可以创建任何名称的 SQL Server 实例 (instance))。
  • 在安装过程中指定的数据库帐户会被两个数据库使用 — Enterprise Console 数据库 (SOPHOS50) 和补丁数据库 (SOPHOSPATCH)。要了解更多的信息,请参见 http://www.sophos.com/support/knowledgebase/article/113954.html(英文)

防病毒和 HIPS 扫描改进

读写扫描的更改:

  • 对于所有新的安装,(除了目前的 读文件时 进行检查之外)写文件时重命名时 的检查现在默认为启用。
  • 自动清除现已在所有的新安装中默认为启用。

即时扫描和计划扫描的更改:

  • 自动清除现已默认为启用。
注意:单击右键扫描和 扫描我的电脑 仍将保留原有的设置,不会执行自动清除功能。

可疑行为检测的更改:

  • 可疑行为检测已被重新命名为“行为监控”。
  • 行为监控允许用户独立控制对恶意行为和可疑行为的检测。
  • 可疑行为可以被配置为(检测到之后)仅限于发送警报。
  • 缓冲区溢出也可以被配置为(检测到之后)仅限于发送警报,但是,它可以独立于可疑行为的设置而进行配置。

当您从先前的版本升级之后,升级的产品将保留先前的设置,直到新的 Enterprise Console 5 策略被应用,或者,直到独立用户 (standalone) 的终结点计算机被重置为它的默认设置。

网络访问控制 (NAC) 的改进

Sophos NAC 3.9 支持对运行最新版本的 Sophos 终结点软件(包括 Sophos Anti-Virus 10.0 和 Sophos Patch 1.0)的终结点计算机进行遵照管理。

此发布的 Sophos NAC 简化了策略,方法是,省略针对 Sophos 终结点软件微小的新改动的默认配置文件。这些新改动仍然可以通过使用现有的并不针对特定的微小修改版本的配置文件检测到。例如,新修改的 Sophos Client Firewall (版本 2.9)可以使用现有的 Sophos Client Firewall 2.x 配置文件检测到。

支持新的 Sophos Patch 1.0 产品意味着可以在配置 Sophos NAC 策略时,考虑终结点计算机是否安装了最新版的操作系统和应用程序安全补丁。

网页保护 - 网页内容扫描的改进

  • 更好的兼容性

    网页过滤功能所使用的网络介入模块 (Sophos LSP) 已被重写,提高了它的运行效率和与第三方软件的兼容性。

  • 更好的安全性

    用于防范恶意网站的功能(首次出现在版本 9.5 中)已得到改进,它可以为 HTTPS 连接而校验远程 IP 地址和服务器名称。为保护隐私,HTTPS 会话的内容不会被解密和分析。

  • 改进了网页下载扫描

    Sophos Browser Helper Object (BHO) 已被用于阻断访问恶意网站的相同的网络介入模块 (Sophos LSP) 替换。这在提高了与某些网站的兼容性的同时,也针对 5 个主要的浏览器 IE,Firefox,Chrome,Safari,以及 Opera,提供了一致的保护措施。

  • 内部网扫描

    Sophos Anti-Virus 10 现在可以像扫描来自因特网的下载内容那样,扫描来自内部网的下载内容。

Management Console 的改进

  • 控制台外观改版

    与 Sophos 重新进行的形象设计相对应,Management Console 具有了新的外观,从颜色到标示都有变化,但是布局并没有大的改动。

  • 事件

    随着可以生成事件的新功能的使用,现在可以通过 Enterprise Console 菜单栏上的新的 事件 菜单来使用“事件浏览器”。

  • 查找计算机

    您现在可以按照“计算机名”,“计算机描述”,或者, “IP 地址”, 在 Enterprise Console 中搜索计算机。要进行搜索,可以按 CTRL+F 键,或者在 编辑 菜单中单击 查找计算机,或者右击计算机列表,然后,单击 查找计算机

    计算机搜索不区分大小写。已假定在结尾处使用了通配符。您可以使用通配符 * 和 ?

  • 导入或导出 Windows 扫描排除项目

    您现在可以供读写扫描或计划扫描使用的 Windows 排除项目导出到某个文件中,然后,将它导入到另一个策略中。可以使用的新选项如下:

    • 对于读写扫描排除项目:防病毒和 HIPS 策略 > 配置(在 启用读写扫描 勾选框旁)> 读写扫描设置 对话框 > Windows 排除项目 标签 > 导入导出
    • 对于计划扫描排除项目:防病毒和 HIPS 策略 > 扩展名和排除项目 (在 计划扫描 下)> 计划扫描扩展名和排除项目 对话框 > Windows 排除项目 标签 > 导入导出
  • 处置警报和错误

    处置警报和错误 对话框现在可以通过标准的 Microsoft 约定 (convention) 支持多选择。按 CTRL+ 鼠标左键可以选择单个项目。要选择连续的一组项目,请在第一个项目上单击鼠标左键,然后,在最后一个项目上按 SHIFT+ 鼠标左键。

  • SMTP 服务器身份验证

    如果某个 SMTP 服务器要求输入身份验证详情,曾经无法通过 配置 SMTP 设置 对话框输入详情。在版本 5 中,这可以通过注册表键的设置做到。要了解详情,请参见 http://www.sophos.com/support/knowledgebase/article/113780.html(英文)

安全文件(clean file)列表功能

此功能允许 SophosLabs 创建一个文件列表,列出已验证为安全的文件。当终结点计算机识别到已验证为安全的文件时,它会让该文件绕开扫描组件,这样就极大地提高了效率。

这在安装 Windows 操作系统的文件时大有好处。允许这些文件未经扫描就可以运行,可以大大缩短安装的时间。

系统还会将已使用最新的识别文件扫描通过的文件列表为安全的文件,直到进行下一次的数据更新。这些文件还会被寄给 SophosLabs “云计算” 添加到一个文件列表中,SophosLabs 会在将来考虑将该文件列表中的文件添加到已验证的安全的文件的列表中。

与经过重新启动之后,就消失的“决策缓存”技术不同,新的系统在重新启动后,也能保存列表。

新的数据库备份工具和恢复工具

新的 Enterprise Console 安装,提供了一个新的数据库备份和恢复工具 DataBackupRestore.exe。您可以使用此工具备份和恢复,这两个 Enterprise Console 数据库:SOPHOS50 和 SOPHOSPATCH。要了解有关使用此工具的操作说明,请参见 http://www.sophos.com/support/knowledgebase/article/114299.html(英文)

其它改进

  • “缓冲区溢出保护”系统支持 Windows Vista 及以后。
  • 改进了系统支持;现在支持 SBS 2011 Standard 64 位(针对 SEC,SUM,Patch),SBS 2011 Essentials 64 位(针对 SEC,SUM,Patch),SQL Server 2008 SP2/SP3 (包括 Express),以及 SQL Server 2008 R2 SP1(包括 Express)。

要了解更多有关新功能的信息,请参见 Sophos Enterprise Console 帮助文件。

系统要求

支持的操作系统和 SQL Server 版本

有关操作系统要求和支持的 SQL Server 版本,请参见 http://www.sophos.com/support/knowledgebase/article/113278.html(英文)

硬件要求

  • 处理器:2.0 GHz Pentium 或同等处理能力。
  • 内存:2 GB RAM (Enterprise Console);2.5 GB RAM (Enterprise Console 和 NAC Manager 在同一台服务器上)。
  • 磁盘空间:1.5 GB 供完全安装不带 SQL Server 2008 Express 的 Enterprise Console;1.8 GB 供完全安装带有 SQL Server 2008 Express 的 Enterprise Console。

    除此之外,您需要大概 200 MB - 350 MB 空间分别供用每个从 Sophos 下载的终结点产品。例如,如果您下载三个安全软件产品 — for Windows 2000 及以后,Mac 和 Linux — 那么,在要求大概 700 MB 空间。

如果您想要在不是安装了 Enterprise Console 的计算机上,安装 Sophos Update Manager,您至少需要:

  • 处理器:Pentium 4 (或同等处理能力)1.0 GHz
  • 内存:512 MB RAM
  • 磁盘空间:50 MB 供安装使用。除此之外,您需要大概 200 MB - 350 MB 空间分别供用每个从 Sophos 下载的终结点产品。例如,如果您下载三个安全软件产品 — for Windows 2000 及以后,Mac 和 Linux — 那么,在要求大概 700 MB 空间。

最低数据库容量

您安装数据库的计算机(它可能是安装了 Enterprise Console 的同一台计算机,也可能是另外的计算机)需要至少为数据提供 1 GB 的磁盘空间。

最高数据库容量

  • 如果您使用 Microsoft SQL Server 2008 Express Edition,数据库最大可以达到 4 GB。
  • 如果您使用 Microsoft SQL Server 2005/2008/2008 R2,数据库的大小没有限制,除非系统管理员另行设置。

软件要求

  • 至少 IE 6 或以后

要使 Enterprise Console 能够与受管理的工作站通讯,请打开安装 Enterprise Console Management Server 的计算机上的 TCP 端口 8192 和 8194。要使 Sophos Update Manager 能够从 Sophos 下载安全软件,请打开安装 Sophos Update Manager 的计算机上的 HTTP 端口 80。

注意: TCP 端口 80 是在安装 Management Server 时, 配置的默认端口,用于启用:
  • 受管理的终结点计算机运行 Sophos Patch Agent 以便与管理服务器进行通讯。

  • Enterprise Console (在本地或远程管理服务器上)以便与“网页控制”和“补丁”的服务器端的组件进行通讯。

要了解更多的信息,请参见 http://www.sophos.com/support/knowledgebase/article/114182.html(英文)

安装和升级

在 Windows Server 2008 SP1 计算机上安装或升级到 Sophos Enterprise Console 5.0 之前,请检查该计算机上是否安装了 Microsoft .NET Framework 3.5 SP1。如果没有,请手动安装它,并重新启动计算机,然后,再安装 Sophos Enterprise Console 5.0。

已知问题

安装

  • (WKI70911) 如果在安装 Enterprise Console 时,Windows Installer 4.5 没有安装在计算机上,而您选择创建新的 SQL Server 实例 (instance),会出现以下消息:“无法创建新的实例 (instance),因为没有安装 Windows Installer 4.5。”,要解决此问题,请安装 Windows Installer 4.5 后再试。

    对于 Windows Installer 4.5,请转到由 Enterprise Console 安装程序创建的文件夹(依照默认值 C:\sec_50\)然后,转到子文件夹 ServerInstaller\pre-reqs\Windows Installer 4.5

  • (DEF58819) Enterprise Console 将安装 Microsoft .NET Framework 3.5 SP 1 作为运行的前提,您可能因此碰到与 Exchange Web 服务有关的组件出现问题,这些组件包括:
    • Outlook Web Access
    • Office Communications Server Integration
    • Outlook Address Book
    • Out of Office notifications
    要解决这些问题,请安装 Microsoft 知识库文章 959209 (http://support.microsoft.com/kb/959209) 中提供的 .NET Framework 更新。
  • (DEF56407) 分发安装:如果没有为数据库实例(instance)启用适合的网络协议,Sophos Management Service 不会启动。

    如果 'SOPHOS' 数据库实例(instance)是由 PureMessage for Microsoft Exchange 创建的,或者,如果选择的 SQL Server 实例(instance)禁用了 TCP/IP 协议,那么,对于分发安装的 Sophos Enterprise Console (所带的 SQL Server 安装在不同的服务器上),Sophos Management Service 不会启动。

    要解决此问题,请按照以下说明做。

    • 在将 Sophos Enterprise Console 和 PureMessage 安装在一起时,您必须先安装 Sophos Enterprise Console
    • 如果 PureMessage for Exchange 已安装,或者,如果您使用在不同的服务器上的 SQL Server 2005/2008 数据库(远程数据库)并出现了此问题,那么,请使用 SQL Server Configuration Manager 为数据库实例 (instance) 启用 TCP/IP 协议,并启动 SQL Server Browser 服务。

升级

  • (WKI77243) 当数据库是 SQL Server 2000 或 MSDE (不受 Enterprise Console 5.0 的支持),并且安装在不同的服务器上时,Enterprise Console 安装程序不会防止 Enterprise Console 4.0 升级到 Enterprise Console 5.0。当试图升级安装在不同的服务器上的,不受支持的 SQL Server 2000 或 MSDE 的 Enterprise Console 数据库实例 (instance) 时,不会出现警告提示。

    安装程序将无法自动升级不受支持的数据库实例 (instance),升级会失败。您必须手动升级您的 SQL Server 实例 (instance),然后,再升级 Enterprise Console

    要了解操作指导,请转到由 Enterprise Console 安装程序创建的文件夹(默认为 C:\sec_50\)中,然后,转到包含 Upgrade Advisor 文档的子文件夹 ServerInstaller\Docs\chs 中。

    • 如果您安装了 Enterprise Console 4.x,并且不受支持的 SQL Server 实例 (instance) 安装在不同的服务器上,请参见 sec_50_ua205.html
    • 如果您安装了 Enterprise Console 4.x,NAC 3.3,并且不受支持的 SQL Server 实例 (instance) 安装在不同的服务器上,请参见 sec_50_ua202.html
    • 如果您安装了 Enterprise Console 4.x,NAC 3.5 或 NAC 3.7,并且不受支持的 SQL Server 实例 (instance) 安装在不同的服务器上,请参见 sec_50_ua204.html
    • 如果您安装了 Enterprise Console 4.x,NAC 3.5 (64 位)或 NAC 3.7(64 位),并且不受支持的 SQL Server 实例 (instance) 安装在不同的服务器上,请参见 sec_50_ua207.html

    要了解更多有关此问题的信息,请参见 http://www.sophos.com/support/knowledgebase/article/116228.html(英文)。要了解更多有关升级到 Enterprise Console 5.0 时出现的问题的信息,请参见 http://www.sophos.com/support/knowledgebase/article/114627.html(英文)

  • (DEF69133) 在终结点计算机上将 Sophos Endpoint Security and Control 从旧版本(例如,版本 9.5) 升级到版本 10.0 之后,控制台中可能会显示计算机没有遵照策略,即便它们是遵照的。如果在 更新策略 中选择了 允许路径漫游,以及/或者在 防病毒和 HIPS 策略 中选择了 扫描系统内存,当这些策略在进行升级时,应用到了终结点计算机中时,就会出现这种情况。

    要解决此问题,请按照以下说明之一做。

    • 在应用新的策略到终结点计算机之前,请确保在 更新策略 中没有选择 允许路径漫游,并且在 防病毒和 HIPS 策略 中没有选择and 扫描系统内存。在计算机升级到了 Sophos Endpoint Security and Control 10.0 之后,再选择这些选项(如果您愿意),并使计算机遵照更新的策略。
    • 不要更改任何策略设置,升级终结点计算机到 Sophos Endpoint Security and Control 10.0。在升级之后,在控制台的计算机列表中,某些计算机可能会显示“与策略不一致”的状态。选择这些计算机,单击右键,选择 遵照,然后,单击 组更新策略。同样地,使这些计算机遵照 组防病毒和 HIPS 策略
  • (WKI65337) 当使用的多个预订中,包含同一个产品时,升级 SUM 会导致配置设置 不匹配。选择 遵照配置 将解决此问题。
  • (DEF60930) 在升级到 Enterprise Console 5.0 后,如果您具有设置为更新固定版本的 SUM,它仍然会被显示为设置到固定版本,但是,实际上会更新到 (针对 Enterprise Console 5.0)的 SUM 1.3.1。

要了解更多有关升级到 Enterprise Console 5.0 时出现的问题的信息,请参见 http://www.sophos.com/support/knowledgebase/article/114627.html(英文)

降级

  • (DEF57375) 在安装了 Sophos Management Service 的计算机上降级了 Sophos Endpoint Security and Control 之后,Sophos Agent 和 Sophos Message Router 服务会停止。

    解决办法:手动方式重新启动 Sophos Agent 和 Sophos Message Router 服务。

其它

  • (DEF69950) 如果您在安装了 Sophos Endpoint Security and Control 10.0 的计算机上卸载 Sophos TDL3 Rootkit Cleanup Tool,那么, Sophos Anti-Virus 将会无法执行系统扫描,并报告以下错误:“扫描‘内存’返回 SAV Interface 错误 0xa0040202:扫描失败。”(“Scanning ‘Memory’ returned SAV Interface error 0xa0040202: Scan failed.”)

    如果您使用 Sophos TDL3 Rootkit Cleanup Tool 版本 1.2 或以后,则不会出现此问题。(该版本的是可以从 Sophos 网站中下载的最新版本。)

    暂时解决此问题的办法是,在升级现有的 Sophos Endpoint Security and Control 的之前,或者,在首次安装 Sophos Endpoint Security and Control 10.0 之前,先卸载任何已安装的 Sophos TDL3 Rootkit Cleanup Tool。不要在运行 Sophos Endpoint Security and Control 9.x 或 10.0 的计算机上安装 Sophos TDL3 Rootkit Cleanup Tool 1.1。请使用 Sophos TDL3 Rootkit Cleanup Tool 版本 1.2 或以后。

    如果您遇到了此问题, 请参见 http://www.sophos.com/support/knowledgebase/article/113403.html(英文)

  • (DEF61278) 默认的分发共享会保留 SophosUpdate 的名称

    当创建 Update Manager 分发时,您无法引用名为 SophosUpdate 的新共享文件夹,因为 "SophosUpdate" 是为磨人的共享保留的共享名。

    解决办法:在创建新的共享时,使用其它的名称,如:"Update"。

    在更新策略中,当您选择主或备用更新路径是,下拉列表会仅以 NetBIOS 格式,如: \\Server\SophosUpdate,显示默认的共享路径,尽管您需要使用完全限定的域名,如:\\server.de.acme\SophosUpdate

    解决办法:在服务器的更新路径文本框中,输入完全限定的域名的路径。

  • (DEF58871, DEF58872) 在查找计算机或与 Active Directory 同步化时,Enterprise Console 会无法区分名称相同的多个计算机,并在不同的组中交换它们。当这些名称唯一的计算机是设置在不同的域或子域中时,就会出现这种情况。

    要解决此问题,请按照以下说明之一做。

    • 在试图从 Enterprise Console 中查找名称唯一的计算机时,请确保在这些所有的计算机上都安装并运行了 Sophos RMS (Remote Management System)。

      不要与任何包含了名称唯一的计算机的 Active Directory 组进行同步化;手动管理这些计算机。

    • 删除网络中同名的计算机。

数据控制

  • (DEF77371) 在数据控制事件中,在所有语言的“目标文件夹类型”条目中,出现英文的没有翻译的程序参见说明(例如:"removableStorage")。数据控制事件可以在 数据控制事件查看器计算机详情 对话框中查看。

    如果您遇到此问题,请参见 http://www.sophos.com/support/knowledgebase/article/116249.html,查看“目标文件夹类型”条目的翻译。

  • (DEF48035) 此发布不支持“另类文件系统”(Alternative file systems),例如:AFS (Andrews File System)。
  • (WKI36074) 如果数据控制规则使用“阻断”或“允许用户接受的传输”措施,在受监控的存储设备上创建新文件键会被阻止。
  • (DEF29635) 不会扫描在 IE 浏览器中通过 FTP 协议传输的文件。

设备控制

  • 设备控制不阻断照相机设备。依照默认值,不能使用“资源管理器”向这些设备中写入数据。

补丁

  • (WKI72698) 应用程序控制可能被配置为阻断补丁所使用的 CScript.exe 脚本程序。如果您同时使用“应用程序控制”和“补丁”,请确保您不要阻断 应用程序控制 策略中 程序/脚本工具 类别里的 Microsoft WSH CScript。依照默认值,程序和脚本工具是被允许的。

Sophos Client Firewall

  • (DEF22335) Sophos Client Firewall 会临时性地阻断某个已被允许的应用程序。

    当应用某个防火墙策略时,所有的应用程序规则都会被删除,然后再被添加。在这期间,如果某个被新的策略允许的应用程序,试图进行流向外部的连接,那么,该应用程序会被阻断,直到新的策略被完全应用为止。

网页控制

  • (DEF73962) 终结点计算机无法重新注册到先前已注册到过的 Sophos Web Appliance 中。

技术支持

您可以通过以下各种方式获得 Sophos 产品的技术支持:

法律声明

版权所有 © 2011 Sophos Limited。保留一切权利。本出版物的任何部分,都不得被以电子的、机械的、复印的、记录的或其它的一切手段或形式,再生,存储到检索系统中,或者传输。除非您是有效的被授权用户,并且根据您的用户授权使用许可协议中的条件,您可以再生本文档;或者,除非您事先已经获得了版权所有者的书面许可。

SophosSophos Anti-VirusSafeGuardSophos LimitedSophos GroupUtimaco Safeware AG 相应的注册商标。所有其它提及的产品和公司的名称都是其所有者的商标或注册商标。