Ingress Client-Based Check ของ Secure Web Gateway (SWG) ใช้ตรวจความพร้อมของเครื่องผู้ใช้ก่อนให้ออกอินเทอร์เน็ต เช่น เครื่องต้องมี Antivirus ที่กำหนด ต้องไม่มีโปรแกรมต้องห้ามทำงานอยู่ ต้อง Login เข้า Domain ขององค์กร หรือต้องใช้ Windows เวอร์ชันที่อนุญาต การตรวจทำโดย Omnipoint Secure Client บนเครื่อง และใช้กับเครื่อง Windows (ตามข้อความบนหน้า Supported only for Windows systems) เครื่องที่ไม่ผ่านจะได้รับการแจ้งเตือน ถูกปฏิเสธการออกอินเทอร์เน็ต หรือถูกบันทึก Log ตาม Action ที่ผู้ดูแลระบบเลือก
สารบัญ
ประเภทการตรวจและ Action
ไปที่ Core Features › Secure Web Gateway › Policies › Ingress Client-Based Check (หากเป็นการเข้าครั้งแรกและหน้าแสดงคำแนะนำ ให้กด Try Now) วางเมาส์ที่ปุ่ม Add จะเห็นการตรวจ 4 แบบ
| ประเภท | ตรวจอะไร | ค่าที่กำหนดใน Content |
|---|---|---|
| Antivirus Software Check | เครื่องต้องมี Antivirus อย่างน้อยหนึ่งตัวจากรายการที่เลือก | ติ๊ก Antivirus จากรายการ เช่น Endpoint Secure Agent, Windows Defender, Kaspersky, Symantec Endpoint Protection, Trend Micro Antivirus, McAfee, ESET NOD32 Antivirus กำหนด Version Requirement และ Days Since Last Antivirus DB Update (จำนวนเต็ม 1–365 วัน) ได้ |
| Process Check | โปรแกรมที่ไม่อนุญาตกำลังทำงานอยู่บนเครื่อง | เลือก App Name จากรายการ Processes (Predefined หรือ Custom ที่สร้างใน Platform Management › Objects › Processes) และ Status เป็น Running (ทำ Action เมื่อโปรแกรมที่เลือกกำลังทำงาน) |
| Login Domain Check | เครื่อง Login เข้า Domain ขององค์กร | Check Item: Log in to Microsoft AD หรือ Log in to specified domain (กรอก Domain บรรทัดละหนึ่งรายการ สูงสุด 128 รายการ เครื่องที่ Login เข้า Domain ใด Domain หนึ่งถือว่าผ่าน) |
| OS Check | เครื่อง Windows ใช้เฉพาะเวอร์ชันที่อนุญาต | กด Add Version เลือก All Versions หรือ Windows 7, 8, 8.1, 10, 11 พร้อม Patch ที่ต้องการ |
ทุกประเภทมีช่อง Action ดังนี้
- Reject internet access requests and give alerts ปฏิเสธการออกอินเทอร์เน็ตพร้อมแจ้งเตือน (ในฟอร์มใหม่ตั้งไว้เป็นค่านี้)
- Give alerts แจ้งเตือนอย่างเดียว
- Redirect to specified site พาผู้ใช้ไปยังเว็บที่กำหนด
- Report only บันทึก Log อย่างเดียว
- Process Check มีตัวเลือก Stop the process เพิ่ม เพื่อสั่งปิดโปรแกรมที่ตรวจพบ
สร้าง Policy การตรวจ
ตัวอย่างนี้สร้าง Antivirus Software Check โดยประเภทอื่นมีขั้นตอนเดียวกัน ต่างกันเฉพาะส่วน Content
วางเมาส์ที่ Add แล้วเลือก Antivirus Software Check
ส่วน Basics กรอก Name, Description (ไม่บังคับ) เลือก Status เป็น Enabled และเลือก Rank ซึ่งกำหนดลำดับของ Policy และระดับผู้ดูแลที่แก้ไข Policy นี้ได้
-
ส่วน Content ติ๊ก Antivirus ที่เครื่องต้องมี (ติ๊กได้หลายตัว เครื่องต้องมีอย่างน้อยหนึ่งตัวจากที่เลือก) และหากต้องการ ให้กำหนดเวอร์ชันขั้นต่ำหรือจำนวนวันนับจากการอัปเดต Database ครั้งล่าสุด
-
เลือก Action และแก้ไขข้อความ Notification (สูงสุด 500 ตัวอักษร) ซึ่งเป็นข้อความที่ผู้ใช้จะเห็น ควรบอกวิธีแก้ไขให้ผู้ใช้ทำเองได้ กด Preview เพื่อดูหน้าตาข้อความแบบเต็มจอ
เลือก Schedule แล้วเปลี่ยน Applicable Scope (ในฟอร์มใหม่ตั้งไว้เป็น All) เป็นผู้ใช้หรือแผนกที่ต้องการ
กด OK แล้ว Policy จะปรากฏในรายการพร้อม Rule, Applicable Scope, Schedule, Time Updated และ Status
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สิ่งที่ผู้ใช้เห็น
- เมื่อเครื่องไม่ผ่านการตรวจ Client จะแสดงหน้าต่าง Message ที่มุมขวาล่างของ Windows พร้อมข้อความ Notification ที่ตั้งไว้ ข้อความจะเริ่มแสดงหลังจาก Client ได้รับ Policy ใหม่
- Client ตรวจซ้ำเป็นระยะ ข้อความจึงแสดงซ้ำตราบที่เครื่องยังไม่ผ่าน หากไม่ผ่านหลาย Policy พร้อมกัน ข้อความจะแบ่งเป็นหลายหน้า
- สำหรับ Process Check ข้อความจะแสดงระหว่างที่โปรแกรมนั้นทำงานอยู่ และหายไปเมื่อปิดโปรแกรม
ดูผลการตรวจใน Logs
ไปที่ Logs › User Access › Ingress Client-Based Check รายการด้านซ้ายแยกเป็น Antivirus Software, Processes, Login Domains และ OSes ตารางแสดง Time, Username, Display Name, User/Department, Location, Action, Name (ชื่อ Policy), IP Address และ MAC Address กรองด้วย User/Department, Location หรือ Keyword และกด Export เพื่อส่งออกตามช่วงเวลาที่เลือก
เนื่องจาก Client ตรวจซ้ำเป็นระยะ จะเห็นรายการของผู้ใช้แต่ละคนเรียงต่อกันตามเวลา
แนวทางที่แนะนำและปัญหาที่พบบ่อย
- ช่วงแรกให้ใช้ Give alerts หรือ Report only และกำหนด Scope กลุ่มเล็กก่อน ดูผลใน Logs แล้วจึงเปลี่ยนเป็นการปฏิเสธการออกอินเทอร์เน็ต
- แบ่งหน้าที่ให้ชัด: ตรวจความพร้อมของเครื่องด้วย Ingress Client-Based Check ควบคุมการเข้าเว็บด้วย URL & App Control ส่วนเงื่อนไขก่อนเข้า App ภายในผ่าน ZTNA ให้ตั้งที่ Access Policies และ App Protection
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| เครื่องไม่ได้รับข้อความแจ้งเตือนและไม่มี Log | ตรวจว่าเป็นเครื่อง Windows ผู้ใช้อยู่ใน Applicable Scope Policy มีสถานะ Enabled และ Client Login อยู่ หากผู้ใช้อยู่ใน Scope ของ Bypass client policies ที่ Platform Management › System › Troubleshooting › Client Troubleshooting การตรวจนี้จะถูกปิดชั่วคราวสำหรับผู้ใช้นั้น |
| ผู้ใช้ไม่รู้ว่าต้องแก้ไขอย่างไร | ปรับข้อความ Notification ให้บอกขั้นตอนที่ผู้ใช้ทำเองได้ เช่น เปิดหรืออัปเดต Antivirus หรือปิดโปรแกรมที่ไม่อนุญาต แล้วกด Preview ก่อนบันทึก |
| ทดสอบเสร็จแล้วผู้ใช้ยังได้รับข้อความ | กด Disable Policy ที่ใช้ทดสอบ หรือลบออกจากรายการ |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น