Symantec Enpoint Protection阻止映射的打印机安装

在Windows 7客户端Symantec Endpoint Protection(SEP)12.1版存在一个奇怪的问题。

当我们的用户尝试从我们的打印服务器映射一个新的networking打印机(浏览\ OurPrintServer时双击打印机名称) – 标准的驱动程序安装过程像往常一样开始,但以错误消息结束: “Windows无法连接到打印机访问被拒绝。“

我们使用不同的驱动程序,甚至不同的打印机制造商,在不同的打印机份额的多个系统上进行testing 客户端系统上尚未安装的所有打印机驱动程序似乎正在被SEP阻止。

一个奇怪的是,当我们禁用SEP,错误仍然发生,新的打印机驱动程序仍然无法安装。 如果我们从客户端计算机上完全删除SEP,则打印机驱动程序将成功安装,并且打印机按预期共享映射。

为了进一步testing,我们在没有 SEP的情况下尝试了我们域中的其他Windows 7客户端,并按照预期正确地安装驱动程序来映射打印机。

有没有人在Windows 7上看到这样的问题与SEP 12.x,如果是的话,你有什么build议如何解决这个问题? 这种奇怪的情况下,即使禁用SEP,它仍然以某种方式阻止这些打印机驱动程序的安装。 只有当SEP完全清除时,Windows共享networking打印机驱动程序才能正常安装。

看起来最近的赛门铁克定义更新破坏了我们的系统中使用的主机入侵防御系统(HIPS)策略之一。 感谢提示@joeqwerty。 组织似乎想要保持这个组件安装,所以他们改变了规则,而不是块的日志。 以下是详细信息:

  • 打开Symantec Endpoint Protection Manager
  • 转到:策略 – 应用程序和设备控制
  • 双击正在使用的应用程序和设备控制策略的名称
  • select左侧的“应用程序控制”以查看“应用程序控制规则集”
  • select名为“防止修改系统文件(HIPS)[AC14]”的规则集
  • 联合检查 “启用”button或将其设置为“testing(仅logging)”
  • “确定”保存更改
  • 照常使用更新后的政策给客户

解除“防止修改系统文件(HIPS)[AC14]”策略后,客户端打印机映射和打印机驱动程序安装正常工作。 这里有一些相关的截图作为视觉帮助:

应用程序控制规则集

防止修改系统文件

最好的解决scheme可能是从所有Symantec Endpoint Protection(SEP)客户端安装中排除IPS组件。 如果你的组织希望保持HIPS安装,那么你必须与这样的拙劣策略争吵。