Výjimky GlobalProtect enforceru se neukládají v registru

Ahoj,

Aktuálně máme povolený režim Enforce GlobalProtect a nastavili jsme nějaká vyloučení IP a FQDN. Také máme nastavený timeout výjimek na přihlašovacím portálu na 900 sekund. Co jsme zaznamenali, je že když jsou uživatelé připojeni k GlobalProtect a laptop přejde do režimu spánku a pak se přesunou na jiné místo, například hotel, nejsou schopni se připojit k žádné síti včetně těch ve vyloučeních. Uživatel musí restartovat laptop, aby se připojil k bezdrátové síti na novém místě a znovu se připojil k GlobalProtect. Podíval jsem se do nastavení registru pro GlobalProtect a zjistil jsem, že vyloučení nezůstávají v registru po restartu laptopu. Vyloučení jsou v registru pouze po připojení k GlobalProtect. Zdá se divné, že by vyloučení nezůstávala v registru, když je možná potřeba tyto stránky použít k připojení k GlobalProtect už z počátku. Přiložil jsem screenshoty toho, co jsem našel v registru ve Windows a konfiguraci naší aplikace z firewallu. Vyzkoušeli jsme verze GlobalProtect 6.1.4, 6.1.5 a 6.2.5 a všechny mají stejný výsledek.

Aplikace GlobalProtect je vyloučena z enforcement. Předpokládám, že ve vaší konfiguraci jsou výjimky enforcementu posílány z konfigurace GP portálu. Jelikož ztráta nastavení v registru nastává po restartu, myslím, že může být problém s GPO nebo skriptem přihlášení, který nastavuje registr.

Setkali jsme se s mnoha takovými problémy s enforcem GP a v režimu stále zapnutém. Po nějaké době (upgrade na různé verze GP) jsme byli trochu stabilnější, ale celkově je GP s enforcementem bolest. Celá logika přenosu výjimek enforcementu do registru je buď nebezpečná, ani efektivní a nestabilní.