Forefront Client Security

2010-02-05, 01:01

В этой статье я расскажу об антивирусном продукте Microsoft, ориентированном на защиту рабочих станций и серверов в корпоративных сетях — Forefront Client Security.

Будут рассмотрены следующие темы:

Описание возможностей

Этот продукт нацелен в первую очередь на корпоративные сети, в которых требуется централизованное развертывание, обновление и мониторинг антивирусной защиты.

Client Security состоит из клиентской и северной частей.

Клиентская часть называется Forefront Client Security Agent и состоит из трех легких компонент:

  • Antimalware Service — антивирусное ядро
  • State Assessment Service — средство проверки текущего состояния безопасности
  • Microsoft Operations Manager (MOM) 2005 Agent — агент для связи с сервером управления

Агент Client Security заточен на быстрое развертывание и централизованное управление, поэтому для конечного пользователя предоставляет только необходимый минимум функций, таких как

  • сканирование по требованию
  • расписание автоматического сканирования
  • проверка обновлений
  • настройка исключений
  • отключение сканирующих модулей

Серверная часть называется Forefront Client Security Management Console, представляет собой панель управления, на которой отображается текущее состояние системы, настраиваются политики безопасности и представлены возможности для формирования разнообразных отчетов. Консоль управления для своей работы использует следующие технологии:

  • Active Directory для централизованного распространения настроек (политик безопасности)
  • Windows Server Update Services (WSUS) для централизованного распространения программных модулей и обновления антивирусных баз
  • Microsoft Operations Manager 2005 (подпиленная версия) для сбора данных о состоянии клиентов
  • SQL Server 2005 Database Engine для хранения базы данных
  • SQL Server 2005 Reporting Services для формирования отчетов

Сильные и слабые стороны

Сильные стороны продукта:

  • Высокая эффективность: авторитетные независимые тесты (Virus Bulletin, AV-Comparatives) неоднократно давали максимальный рейтинг этому антивирусу. Продукт сертифицирован для государственного применения.
  • Производительность: антивирусный агент, работающий на клиентах, потребляет сравнительно немного памяти и не содержит ненужных в корпоративной среде модулей, такие как «оптимизаторы» ОС, брандмауэры и т. п.
  • Широкая совместимость с платформами: агент поддерживает клиентские и серверные ОС начиная с Windows 2000 и заканчивая Windows 7 / Server 2008 R2.
  • Централизованное управление и мониторинг: позволяет централизованно контролировать все настройки антивирусов, в соответствии с гранулярно создаваемыми политиками. Информация о состоянии контролируемых систем централизованно собирается и анализируется.
  • Интеграция со службами Microsoft: продукт по полной использует технологии Microsoft, которые позволяет сравнительно легко внедрять его в существующую инфраструктуру. Это очень важно для больших сетей.
  • Масштабируемость: одиночный сервер управления может поддерживать работу порядка десяти тысяч клиентов, а сами серверы управления можно централизованно объединить с помощью Client Security Enterprise Manager.
  • Низкая стоимость: одна лицензия клиента стоит около 13 зелёных в год. Лицензия на сервер управления — около 2,5 тысяч зелёных в год, что сравнительно недорого, в случае больших инсталляций.

Все слабые стороны относятся к серверным компонентам и вытекают из сильных сторон…

  • Специфические требования к инфраструктуре: для серверных компонентов поддерживаются только 32-х разрядные операционные системы, причем официально — только Windows Server 2003. Полная установка продукта довольно сложна, требует выполнения многих предварительных условий в текущей информационной инфраструктуре. Все серверные компоненты Forefront Client Security можно установить на одну ОС, однако чем-либо дополнительным эту систему лучше не нагружать.
  • Высокие системные требования: в моей инсталляции на 50 клиентов сервер управления начинает нормально работать с 2 гигабайтами памяти и весьма неслабым двухъядерным процессором, занимая 50 гигабайт места на диске.
  • Общая громоздкость системы: так как серверная часть продукта состоит из многих компонентов, которые могут быть распределены по разным компьютерам, общая надежность системы понижается из-за возможности отказов отдельных компонентов.
  • Требование платной версии SQL Server 2005: продукт не может использовать БД Windows Internal Database, у которой нет ограничения на размер баз данных.

Я считаю, слабые стороны в основном проявляют себя в небольших инсталляциях, а на целевом рынке продукта, корпоративных сетях средних и крупных размеров, эти особенности оправданы.

Установка серверных компонентов Forefront Client Security

Процедура развертывания системы описана на русском языке в документации на TechNet, однако она довольно громоздка, уныла и местами устарела… Текст далее призван помочь установить и настроить Forefront Client Security без выкуривания официальных мануалов.

Management Console состоит из нескольких ролей, которые можно разносить по разным серверам:

  • Management Server — сервер управления
  • Collection Server — сервер сбора данных (MOM)
  • Collection Database — база данных (SQL Server 2005 Database Engine)
  • Reporting Server and Database — сервер отчетов (SQL Server 2005 Reporting Services)
  • Distribution Server — сервер распространения (WSUS)

Требования к этим ролям описаны в документации на TechNet. Следует обратить особое внимание на то, что в качестве платформы для всех ролей официально поддерживается только 32-битная Windows Server 2003. На деле же, WSUS прекрасно работает и на Windows Server 2008 64 bit, также на эту платформу можно установить и 64-битную редакцию SQL Server 2005. Также я успешно устанавливал все серверные компоненты Forefront Client Security на Windows Server 2008 32 bit, особых подводных камней, помимо отмеченных далее, не заметил.

В этой записи я рассмотрю процесс установки всех ролей, кроме WSUS, на 32-битный Windows Server 2003. Сервер должен быть членом домена, на нем должны быть установлены следующие стандартные компоненты: IIS, ASP.NET, .Net Framework 2.0 (для Reporting Services и WSUS). Дополнительно необходим Group Policy Management Console (для Management Console), и желательно обновить .Net Framework до последней версии.

Теперь можно перейти к установке SQL Server 2005. Тут меня ждала огромная неприятность и разочарование: необходима платная редакция SQL Server 2005, не ниже Standard. Казалось бы, в бесплатном SQL Server 2005 Express Edition with Advanced Services имеются все компоненты, заявленные в официальных требованиях (конечно кроме ограничения на объем БД, что, в общем-то, можно обойти созданием нескольких баз). Если следовать такой логике, то в процессе установки серверных компонентов Forefront Client Security обнаруживается, что не хватает компонента Integration Services, который входит в поставку SQL Server 2005, начиная с редакции Standard…

Устанавливая SQL Server 2005 Standard необходимо выбрать компоненты Database Engine, Reporting Services и проклятые Integration Services, необходимость которых мне не ясна. Стандартная версия SQL Server 2005 распространяется на дисках и на текущий момент уже устарела, поэтому сразу после её установки необходимо установить SP3. Чтобы избежать перезагрузки системы, на последней странице диалоговых окон установщика SP3 (где предлагается отравлять отчет об установке в Microsoft) нужно остановить службы SQL Server и SQL Server Reporting Server.

Чтобы проверить, корректно ли установились Reporting Services, пробуем зайти IE (с отключенным режимом Enhanced Security) на адрес http://localhost/Reports/. Если ошибок нет, то продолжаем. Если есть, пишите в комментарии. До начала установки Client Security настраиваем службу SQL Server Agent на запуск автоматически и запускаем (проверяется при установке).

В Active Directory создаём пользователя и наделяем его административными правами (группа Domain Admins) на всех компьютерах, на которых будут работать любые компоненты Forefront Client Security.

Наконец, настало время запустить установку серверных компонентов Forefront Client Security. Нас спросят ввести данные для учетной записи DAS, от имени которой будет работать система на всех компьютерах — это именно тот пользователь, которого мы создавали в AD. Обратите внимание на настройки начальных размеров баз данных! Не изменяйте их в меньшую сторону, иначе скоро у вас начнутся проблемы, подтверждено моим горьким опытом. Если предполагается работа с тысячами агентами, обязательно ознакомьтесь со статьями «Размеры баз данных» и «Влияние на системные ресурсы сервера». Если все предыдущие шаги проделаны правильно, дальнейших проблем возникнуть не должно. Установка долгая, что типично для продуктов Microsoft.

По окончании установки предложат пройти Configuration Wizard (также доступно в меню Action → Configure из консоли Forefront Client Security), делаем это обязательно. Затем в консоли Forefront Client Security переходим на вкладку Policy Management и создаем политику.

Настройки, конечно, на ваш вкус, но я рекомендую создать отдельные политики для клиентских компьютеров и серверов предприятия. Затем делаем Deploy свежесозданных политик на нужные OU либо группы безопасности, в которые включены необходимые компьютеры.

Развертывание клиентских компонентов Forefront Client Security

Созданные групповые политики вносят в реестр целевых систем значения, необходимые для установки и настройки клиентских компонентов.

Все клиентские компоненты и описания вирусов распространяются через WSUS. Если в вашей сети такая служба не развернута, то позор вам, быстрее разворачивайте. На компьютере, на котором установлена последняя версия WSUS (на момент написания статьи 3.0 SP2), запускать установку роли Distribution Server не нужно, так как эта роль была рассчитана на работу с WSUS версии 2.0.

Вместо установки роли Distribution Server проделайте следующие шаги в консоли WSUS:

  • в Options → Products and Classifications включить Forefront Client Security, на вкладке Classifications должны быть отмечены как минимум Critical Updates, Definition Updates и Updates
  • произвести синхронизацию WSUS
  • найти поиском последнюю версию обновления «Client Update for Microsoft Forefront Client Security» и сделать Approve for installation для нужных групп компьютеров.
  • создать правило Automatic Approvals для продукта Forefront Client Security с классификацией Definition Updates
  • настроить автоматическую синхронизацию минимум пару раз в день

Всё, приведенных действий достаточно для того, чтобы групповая политика распространилась на компьютеры, которые затем по указанию этой политики в ближайшем цикле автообновления запросят клиентские компоненты Forefront Client Security у WSUS и установят их. В процессе установки осуществиться регистрация на сервере MOM, затем загрузятся последние обновления определений вирусов.

Советы и хитрости

Ускорение развёртывания Forefront Client Security

Процесс распространения групповых политик, проверки обновлений и их установки может затянуться. Для ускорения этого процесса используйте следующие команды на клиентских компьютерах:

gpupdate /force для немедленного применения групповой политики
wuauclt /detectnow для немедленной проверки обновлений

О том, как запускать команды по сети на группе компьютеров, я недавно написал.

В зависимости от настроек Windows Update в вашей групповой политике, клиентские компоненты Forefront Client Security могут установиться мгновенно, могут быть запланированы на установку в определенное время, а могут и просто быть предложены пользователю.

После установки обновления агент MOM регистрируется на сервере MOM и какое-то время висит в его очереди на утверждение, бездействуя. Чтобы ускорить этот процесс, клиентов можно утверждать вручную в Administrator Console сервера MOM, в узле Administration → Computers → Pending Actions.

Объём базы данных Forefront Client Security

Если изначального объема баз данных перестанет хватать, в журнале событий приложений будут периодически сыпаться ошибки

Source: DataTransformationServices
Type: Error
Event ID: 81

Чтобы избавиться от причин этих ошибок, увеличьте размеры БД, используя средство SQL Server Management Studio. Рекомендуемые размеры даны в статье «Влияние на системные ресурсы сервера».

Исключения для серверов

Если вы установили антивирус на сервера, в основном нагруженные каким-то определенным сервисом (таким как сервер БД, виртуальные машины, IIS, резервное копирование), то советую добавить исполняемые файлы сервера и/или области действия в файловой системе в исключения антивируса, чтобы не тормозило лишний раз. Более подробно рекомендую почитать в статье KB943556. Менее подробно, но более сжато и понятно — в этой записи блога Алексея Максимова.

Обновление

Для серверных компонентов Forefront Client Security выпущен Service Pack 1 и несколько обновлений. Не забудьте в своём WSUS одобрить эти обновления, либо загрузите их через Microsoft Update.

Развертывание Forefront Client Security на компьютеры рабочей группы (вне домена)

Все, что нужно для корректной установки Forefront Client Security на клиентский компьютер — это сформированные групповой политикой записи в реестре. Если нет возможности распространять настройки на компьютеры через групповую политику, то можно в Management Console сделать Deploy политики в файл. Затем скопировать этот файл и программу cslocalpolicytool.exe из дистрибутива FCS на клиентские компьютеры и выполнить команду

fcslocalpolicytool.exe /f /i имя_файла для применения политики.

После этого клиенты сами запросят и установят агент Forefront Client Security через WSUS. Также можно и просто запустить ClientSetup с диска, но зачем? Без правильного получения обновлений от WSUS вам все равно не получится пользоваться этим программным продуктом полноценно.

Установка Forefront Client Security без сервера управления

Такой вариант тоже возможен, если вы захотели установить агент Forefront Client Security на домашнем компьютере. Достаточно запустить

ClientSetup /NOMOM

Установится локальный агент, затем нужно получить обновления агента с Windows Update, после чего загрузятся обновления антивирусных баз.

Но есть и другой путь! Microsoft недавно выпустила бесплатный антивирус Microsoft Security Essentials, который представляет собой тот же агент Forefront Client Security, только лишенный централизованного управления. Для дома — самое то!

Ручная локальная установка обновлений Forefront Client Security

И такое возможно. Следуйте ссылкам в статье KB935934 для соответствующей разрядности ОС. Для локального обновления антивирусных баз агента Forefront Client Security достаточно просто запустить загруженный файл.

Принудительное обновление антивирусных баз Forefront Client Security

Можно форсировать установку обновлений с WSUS помимо стандартного цикла автообновления следующей командой:

"%ProgramFiles%\Microsoft Forefront\Client Security\Client\Antimalware\MpCmdRun.exe" -SignatureUpdate

Полезные ссылки

Надежные источники сообщают, что новая версия продукта, которая будет называться Forefront Endpoint Protection 2010, запланирована к выпуску во второй половине 2010 года и будет основана на System Center Configuration Manager.

Статья планировалась как сборник советов по избеганию «подводных камней» при установке и развертыванию продукта, но от желания превратить получившиеся в связный текст получился вот такой букварь…

PS: Я часто использую полное название Forefront Client Security не потому, что плохо владею синонимами, а для облегчения поиска роботами. Слава роботам ;)

Комментарии (35)

AlexeyChop
# Комментарий by 2010-02-20, 03:25

Доброе время суток! Я работаю журналистом в одном из новых издательств и как раз ныне пишу статью по подобной Вашей тематике! Не могли бы Вы дать разрешение на публикацию Вашего материала в нашем печатном изданииб естественно с указанием ссылки на данную статью! Заранее благодарен!

Argon
# Комментарий by 2010-02-20, 09:18

На моем ресурсе комменты проходят премодерацию, прямые ссылки не публикуются. Спамеры, не напрягайтесь!

Константин
# Комментарий by 2010-05-12, 07:59

«Чтобы проверить, корректно ли установились Reporting Services, пробуем зайти IE (с отключенным режимом Enhanced Security) на адрес http://localhost/Reports/. Если ошибок нет, то продолжаем. Если есть, пишите в комментарии.»

Здравствуйте, открывается с ошибками:

Не удается найти требуемую страницу
Запрошенная страница удалена, переименована или временно недоступна.

Режим Enhanced Security отключил.

Argon
# Комментарий by 2010-05-18, 18:15

Запустите диспетчер IIS, откройте веб сайт по умолчанию. В нем должны быть созданы приложения Reports и ReportServer. Если их нет, значит установка компонента Reporting из состава SQL Server’a прошла некорректно. Попробуйте переустановить этот компонент.

В случае дальнейших проблем, пишите сюда. Обещаю отвечать быстрее ;)

Константин
# Комментарий by 2010-05-19, 09:18

Да, в диспетчере IIS нет данных приложений, не очень точно понял что значить переустановить Report Service, в установке и удалении программ выбрал пункт «изменить» и в процессе установки поставил флажок напротив Reporting Service, но это не помогло…
Если существенно, то FCS я решил разворачивать уже на существующем сервере W2k3r2sp2rus x32, на нем уже настроен боевой WSUS (без использования SQL) и в управлении IIS есть приложение Администрирование WSUS

Argon
# Комментарий by 2010-05-19, 10:32

Верно, в уст/удал программ нужно изменить состав компонентов SQL Server’a, напоминаю, что версия должна быть не ниже Standard. Насколько знаю, если предварительные требования для Reporting Services не выполнены, то и установка их не пойдёт. Если этот компонент доступен для установки, то его нужно сконфигурировать автоматически, на IIS веб-сайт по умолчанию и т. п.

Также есть возможность после установки «пуске» зайти в Reporting Services Configuration, в этой утилите можно и вручную настроить многие параметры, в том числе и приложения IIS.

bw
# Комментарий by 2010-05-25, 19:16

Добрый день, спасибо за статью. Возник вопрос: Security Essentials можно использовать на предприятии или нет? не важно что он не управляем из единого центра. В моём WSUS 3 sp1 для него есть уже несколько обновлений за май.

Argon
# Комментарий by 2010-05-25, 19:50

Security Essentials разрешается использовать только на домашних компьютерах.

Использование в любых организациях — нарушение лицензионного соглашения.

Если хочется сэкономить, то можно использовать FCS в организации без сервера управления.

SZ
# Комментарий by 2010-06-30, 09:44

Здравствуйте. Не могу установить клинскую часть приложения. Ставлю с помощью команды wuauclt /detectnow, в начале шкала загрузки заполняется потом установщик сообщает что приложение не установлено, других антивирусных программ на компьютере не установлено, скажите в чем может быть проблема ????

Argon
# Комментарий by 2010-06-30, 10:10

Какая версия клиентской ОСи? Сервиспаки?

Из стареньких ОСей поддерживаются эти: Windows 2000 SP4 or later, Windows XP SP2 or later, Windows Server 2003 SP1.

SZ
# Комментарий by 2010-06-30, 15:07

Argon Проблема решена спасибо… Просто была отключена служба «Планировщик заданий».

Argon
# Комментарий by 2010-06-30, 16:07

Рад помочь, но кто бы мог подумать, что в планировщике беда ;)

ITband.ru » Forefront Client Security
# Уведомление by 2010-07-01, 06:09

[...] оригинал статьи [...]

Константин
# Комментарий by 2010-07-02, 09:21

И снова здравствуйте. Установил и настроил FCS согласно официальной документации на сайте Microsoft (http://technet.microsoft.com/ru-ru/library/bb432630.aspx).
FCS прекрасно «деплоится» на рабочие станции через политики, но почему-то в Microsoft Client Security Management Console не отображается информация о компьютерах, находящихся под управлением. Все индикаторы стоят на 0%, в графике 14-day history написано «No Data» (при этом в консоли администратора MOM компьютеры с агентами видны). При попытке запустить сканирование на компьютерах с уже установленными агентами внизу появляется ошибка с надписью «Could not start the scan for all managed computers. No Client Security Management servers were discovered in the MOM «Microsoft Forefront Client Security Collector» computer group».

Подскажите пожалуйста, где искать причину этой проблемы, сам в официальной документации не нашел.

Argon
# Комментарий by 2010-07-02, 09:38

Как я понял, MOM работает, а вот в самом сервере FCS компов нет. В MOM-е компы появились как полноправные, или как pending? Если pending, то нужно одобрить их, тогда счетчик защищенных компов в консоли FCS должен увеличиться.

Константин
# Комментарий by 2010-07-02, 09:47

Компьютеры находятся в группе Agent-managed computers, такое впечатление, что нет связи между MOM и FCS Management Console

Argon
# Комментарий by 2010-07-02, 09:53

Эти роли на одном компе? Если нет, то можно посмотреть фаэрволл.

Если на одном компе обе роли, перезапусти комп или соотв службы, посмотри в логи, может какие ошибки будут писаться.

Константин
# Комментарий by 2010-07-02, 12:05

На одном сервере все, перезагружал уже не один раз его.
При попытке посмотреть отчеты политики (правой кнопкой на политике, View reports), в IE открывается страница, на которой присутствуют надписи: Ошибка: невозможно отобразить вложенный отчет.

Argon
# Комментарий by 2010-07-02, 12:20

Ну а в логах системы и приложений есть ли что интересное, это первое место, куда надо смотреть.

Какая ОСь? Есть ли на компе еще что-нибудь «лишнее»? Пробовал ли переставить FCS? Были ли ошибки при установке FCS?

Константин
# Комментарий by 2010-07-02, 12:51

Роли на одном компьютере, посмотрел в журнал ошибок, нашел событие 10006 от FcsSas

Я нашел пост на английском языке, где описывается та же самая проблема с этой ошибкой, человек пишет, что он просто удалил FCS, затем воспользовался каким-то toolkit для чистки и снова установил fcs (http://social.technet.microsoft.com/Forums/en-US/Forefrontclientsetup/thread/7c6f46cb-6bb4-4118-88e4-2ca63632df21).
Только не понятно, что же за toolkit он использовал.

Argon
# Комментарий by 2010-07-02, 12:59

Наверно имеется в виду Windows Installer CleanUp. Полезная штука в некоторых случаях, например если прога удалилась не полностью и это не даёт переустановить её заново.

Константин
# Комментарий by 2010-07-02, 14:08

Что-то я ее на могу найти на сайте Microsoft/

Argon
# Комментарий by 2010-07-02, 15:20

Ага, они пишут

While the Windows Installer Cleanup utility resolved some installation problems, it sometimes damaged other components installed on the computer. Because of this, the tool has been removed from the Microsoft Download Center.

Но в Гугле найти можно. На крайняк у меня в запасах есть.

Константин
# Комментарий by 2010-07-02, 17:28

Вышлите пожалуйста на почту.
Я начал переустанавливать Forefront и у меня происходит ошибка 1603 при установке MOMReporting

Константин
# Комментарий by 2010-07-02, 17:35

Вышлите, пожалуйста, если можно.

Argon
# Комментарий by 2010-07-02, 17:40

narod.ru/disk/22380318000/msicuu2.exe.html

Константин
# Комментарий by 2010-07-03, 16:13

я решил тоже переустановить, но теперь в процессе установки появляется ошибка 1603 на этапе установки MOM Reporting. Поиск этой ошибки в Интернете пока ни чего не дал (могу выслать лог установки).

Михаил
# Комментарий by 2010-07-03, 20:03

Я никого не расстрою если скажу, что это чудо не ставится с SQL2008 (ни экспресс, ни стандарт – ни с каким). Not supported

Константин
# Комментарий by 2010-07-04, 02:50

В журнале событий я нашел ошибку с кодом 10005 источник – MSIInstaller, нашел статью с описанием данной ошибки – http://support.microsoft.com/kb/922337, где говорится, что эта проблема связана с тем, что установка производится на сервер, где запущена 32-битная версия SQL Server 2005, советуют запустить MOMreporting.msi отдельно с ключом, но этот вариант мне не подходит, т.к. после установки MOMreporting, именно в процессе установки FCS, идет установка других компонентов FCS которые тоже нужны.

Константин
# Комментарий by 2010-07-05, 14:26

Вдобавок, теперь еще и при установке FCS пишется, что компонент Collection Database уже установлен, хотя базу OnePoint я удалял.
Утилита msicuu2 не показывает, что на сервере установлено, что-то относящееся к MOM или FCS.

Константин
# Комментарий by 2010-07-05, 18:21

В общем я вернулся к исходному состоянию -при повторной установке FCS MOMReporting отказывается устанавливаться с ошибкой MAinEngineThread is returning 1603.

Argon
# Комментарий by 2010-07-05, 18:34

Ой, столько мук ;) Все компоненты FCS (реестр, файлы, базы данных) вычистил и такая ошибка случается? В таком случае в системе что-то не ладно. Всеж таки напиши версии, разрядности и сревиспаки винды, скл, фреймоворка и т. п.

Поднять чистую виртуалочку под сервер FCS нет возможности?

Mesmer
# Комментарий by 2010-07-06, 13:06

Приветствую!
Если сейчас «тестирую» в таком виде:
установил на тестовый сервер серверную часть, на нем же деплой сделал.
и раскидываю через него на тестируемые машины.
в дальнейшем планирую установить на другой сервер, и собственно хотелось бы, чтобы машины с уже установленным клиентом оказались в репортах и базах mom боевого сервера.
1.к безболезненно провест подобное?

или же не заморачиваться и просто ставить с ключом /nomom, в таком случае надо деплой в reg файл, тогда идут у меня вопросы:
2.1 какие файлы нужны для установки клиента на машину? подразумеваю, что машины xp sp2 рус(большинство уже sp3).
2.2 reg.файл просто в нужное OU в AD запихнуть, как скрипт логон для ПК?

Argon
# Комментарий by 2010-07-07, 12:18

1. В консоли FCS создаются магические групповые политики, которые содержат необходимые параметры для развертывания клиентов FCS.

Предполагаю, что если тестовые политики потом заменить на боевые, то клиенты боевой сервер подхватят.

Но возможно, что придется на списке компов какую-нить команду по сети выполнить (типа регистрации в МОМ-е)

2.1 Нужен WSUS, для ручной установки можно скачать с Windows Update Catalog последнюю версию Client Security.
2.2 Консоль FCS делает создают политику, которая содержит настройки реестра.

Константин
# Комментарий by 2010-07-12, 10:00

Проблемы решились после полной переустановки SQL и FCS.
Очень много гуглил и задавал вопросы на Течнете, но особо дельных ответов там не увидел.
Вот
ссылка, может быть кому-то полезно будет.

Argon, скажите, я правильно понял, что если компьютер в домен не включен, то отчеты на сервер управления он отсылать и управляться этим сервером не будет, даже если клиента развернуть на этом компьютере с использованием fcslocalpolicytool?
Есть ли какой-нибудь способ управления таким компьютером через сервер управления?

Добавить комментарий