簡介
本文檔介紹在沒有用於推送軟體的自動化工具(例如SCCM、In tune、GPO等)的情況下如何部署安全客戶端保護傘模組。
背景資訊
本文檔使用Windows共用資料夾簡化部署,並且只運行需要安裝SC Umbrella的PC中的一個指令碼。
此外,還將安裝當您需要拍攝特定問題時非常實用的DART模組。
作為此配置的一部分,您將隱藏VPN UI;因此,使用者只能看到Umbrella模組,為簡化部署。您還將匯入Umbrella模組使用的OrgInfo.json檔案,並將Umbrella根CA證書匯入到電腦上,所有這些都是通過運行.bat指令碼進行的。
附註:為了安裝SC Umbrella模組,還必須安裝SC VPN核心,因為每個模組都依賴於核心/VPN。
此處的配置示例假定您不需要VPN功能的VPN UI,也不需要任何其他.xml配置檔案(如VPN客戶端配置檔案)。
必要條件
需求
思科建議您瞭解以下主題:
-
- 對Umbrella控制面板的訪問
- 你將在其中安裝此程式的PC上的管理員許可權
- 從正在安裝SC Umbrella的PC訪問Windows共用資料夾
- 如果可能,將使用者對C:\ProgramData\Cisco\Cisco安全客戶端路徑的管理員訪問許可權限製為,以便他們無法刪除/編輯配置檔案
- 您還可以考慮限制對PC上啟動/停止/重新啟動服務的訪問
採用元件
本文件所述內容不限於特定軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
設定步驟
步驟1.從儀表板下載Secure Client軟體開始。
在登入到控制面板後,在以下位置找到此檔案:Deployments > Roaming Computers > Roaming Client > Download Cisco Secure Client。
下載後,解壓縮檔案並複製檔案(在步驟4下使用):
- cisco-secure-client-win-5.0.05040-core-vpn-predeploy-k9.msi
- cisco-secure-client-win-5.0.05040-dart-predeploy-k9.msi
- cisco-secure-client-win-5.0.05040-umbrella-predeploy-k9.msi
20144836311828
步驟2.從儀表板下載OrgInfo.json檔案。
在登入到控制面板後,在以下位置找到此檔案:Deployments > Roaming Computers > Roaming Client > Download Module Profile。
20145027908116
步驟3.(可選)若要將Umbrella根CA證書作為安裝指令碼的一部分安裝,請從以下位置的Umbrella控制面板下載根CA:Deployments > Root Certificate > Cisco Root Certificate Authority,然後點選下載圖示。
20144836332692
步驟4.將所有檔案放在所有PC都有權訪問的共用資料夾中。此案例中所需的檔案包括:
- Cisco_Umbrella_Root_CA.cer
- OrgInfo.json
- cisco-secure-client-win-5.0.05040-core-vpn-predeploy-k9.msi
- cisco-secure-client-win-5.0.05040-dart-predeploy-k9.msi
- cisco-secure-client-win-5.0.05040-umbrella-predeploy-k9.msi
20144820279700
步驟5.使用本文檔中所述的任何選項建立custom.bat腳本。出於實驗目的,您可以使用「PRE_DEPLOY_DISABLE_VPN=1」選項。
您還可以使用「ARPSYSTEMCOMPONENT=1」從「新增/刪除程式清單」中隱藏Secure Client軟體,和/或LOCKDOWN=1以鎖定服務。
如果您不想隱藏VPN UI,請忽略下一個指令碼第一行末尾的「PRE_DEPLOY_DISABLE_VPN=1」。
msiexec /package "\\DC\Shared_Folder\cisco-secure-client-win-5.0.05040-core-vpn-predeploy-k9.msi" /norestart /quiet PRE_DEPLOY_DISABLE_VPN=1
msiexec /package "\\DC\Shared_Folder\cisco-secure-client-win-5.0.05040-umbrella-predeploy-k9.msi" /norestart /quiet
msiexec /package "\\DC\Shared_Folder\cisco-secure-client-win-5.0.05040-dart-predeploy-k9.msi" /norestart /quiet
copy "\\DC\Shared_Folder\OrgInfo.json" "C:\ProgramData\Cisco\Cisco Secure Client\Umbrella\OrgInfo.json"
certutil -enterprise -f -v -AddStore "Root" "\\DC\Shared_Folder/Cisco_Umbrella_Root_CA.cer"
附註:將「\\DC\Shared_Folder\」替換為本地共用資料夾路徑。
步驟6.將.bat指令碼部署/複製到要在其上安裝Secure Client Umbrella模組的PC。
20144820283796
步驟7.繼續從客戶端電腦運行指令碼,最好使用PowerShell作為Admin。
20144836348948
步驟8.在要安裝Umbrella的PC上重複步驟6和7。
驗證
驗證軟體是否已安裝在PC上。
20144836357012
驗證使用者是否只能看到Umbrella模組。如果您還希望VPN模組可見(為了用於VPN目的,請忽略步驟5中指令碼第一行末尾的「PRE_DEPLOY_DISABLE_VPN=1」。)
20144820307220
確認PC已正確註冊到儀表板。
20144921697684
疑難排解
目前尚無適用於此組態的具體疑難排解資訊。