ITENTA DNS Filter
Руководство по установке и настройке
Полный порядок развёртывания: от дистрибутива до политик фильтрации, аналитики и разграничения доступа.
ITENTA DNS Filter · on-premise (в инфраструктуре заказчика)
Документ предназначен для администратора, разворачивающего систему категоризации и блокировки интернет-ресурсов на базе ITENTA DNS Filter. Назначение компонентов и принципы их взаимодействия изложены в отдельном документе «Функциональные характеристики, описание системы и архитектуры».
1. Назначение документа
Документ описывает полный порядок развёртывания ITENTA DNS Filter: от размещения дистрибутива на сервере до настроенных политик фильтрации, работающей аналитики и разграничения доступа администраторов.
Результат выполнения документа — работающая система из мастера и подчинённых узлов, выполняющая категоризацию запрашиваемых ресурсов и блокировку в соответствии с принятыми в организации правилами.
1.1. На кого рассчитан документ
Документ рассчитан на администратора, владеющего базовыми навыками работы с Linux, контейнерной средой и корпоративной сетевой инфраструктурой. Специальных знаний о внутреннем устройстве системы не требуется.
1.2. Соглашения
Значения, зависящие от площадки, приведены в угловых скобках: <адрес-мастера>, <пароль>, <имя-узла>. Их следует заменить фактическими.
Команды выполняются в терминале сервера с правами суперпользователя, если явно не указано иное.
Названия разделов и элементов интерфейса приведены так, как они отображаются в web-консоли.
2. Состав поставки
Все материалы, необходимые для установки, передаются заказчику вместе с лицензией.
| Элемент поставки | Назначение | Где используется |
|---|---|---|
| Дистрибутив программного обеспечения | Комплект файлов для развёртывания мастера и подчинённых узлов | Разделы 4 и 5 |
| Лицензионный ключ | Определяет количество лицензированных узлов и срок обновления баз категоризации | Раздел 6 |
| Публичный ключ лицензирования (Ed25519) | Позволяет мастеру проверить подлинность лицензионного ключа. Секретом не является, подделать лицензию с его помощью невозможно | Раздел 5.5 |
| Адрес сервера лицензирования (обновления баз) | Адрес, с которого мастер и узлы получают базу категоризации ресурсов | Раздел 6 |
Порядок обращения с переданными материалами:
Публичный ключ лицензирования — вводится один раз при первичной инициализации мастера и в дальнейшем не меняется. Хранение в открытом виде допустимо.
Лицензионный ключ — конфиденциален. Загружается в web-консоль мастера, повторная передача на подчинённые узлы не требуется — мастер доставляет его сам.
Адрес сервера лицензирования — указывается в web-консоли мастера рядом с лицензионным ключом.
3. Требования к серверам
Минимальная конфигурация системы — мастер и один подчинённый узел. Для промышленной эксплуатации рекомендуется мастер и не менее двух подчинённых узлов, обслуживающих запросы клиентов. Мастер также обслуживает DNS-запросы.
Мастер
| Параметр | Значение |
|---|---|
| CPU | 8 |
| RAM | 32 GB |
| HDD/SSD | 1 TB |
Подчинённый узел фильтрации
| Параметр | Значение |
|---|---|
| CPU | 8 |
| RAM | 32 GB |
| HDD/SSD | 500 GB |
3.1. Программные и аппаратные требования
| Параметр | Требование |
|---|---|
| Операционная система | Linux x86-64 с поддерживаемой средой контейнеризации |
| Среда контейнеризации | Docker Engine и Docker Compose v2 |
| Права | Доступ с правами суперпользователя (sudo) на время установки и выполнения служебных команд |
| Время | Синхронизация времени обязательна на всех серверах: от неё зависят аналитика, журнал событий и проверка срока действия лицензии |
| Адресация | Постоянные IP-адреса. Смена адреса управления или адреса мастера после установки не поддерживается |
Значения вычислительных ресурсов приведены как ориентир для типовой площадки. Окончательные требования определяются интенсивностью DNS-запросов и выбранной глубиной хранения журнала запросов и согласуются с поставщиком.
3.2. Сетевые требования
Публикуемые на серверах порты:
| Порт | Назначение | Роль сервера |
|---|---|---|
| 53/udp, 53/tcp | DNS-запросы клиентов | Мастер и узлы |
| 80/tcp | Страница блокировки | Мастер и узлы |
| 8443/tcp | Локальная web-консоль (HTTPS) | Мастер и узлы |
| 8444/tcp | Защищённый интерфейс управления для подчинённых узлов | Только мастер |
Требуемые сетевые доступы:
От клиентских сегментов к мастеру и узлам — порты DNS (53, при использовании шифрованных транспортов также 853 и 443) и порт 80 для страницы блокировки.
От подчинённых узлов к мастеру — порт 8444.
От мастера и от каждого подчинённого узла к серверу лицензирования — порт, указанный в переданном адресе сервера. Базы категоризации каждый сервер получает самостоятельно.
От рабочих мест администраторов к web-консолям — порт 8443.
4. Получение дистрибутива программного обеспечения
Дистрибутив передаётся разработчиком вместе с лицензией (см. раздел 2).
Дальнейшие разделы предполагают, что дистрибутив распакован на сервере в отдельный каталог, а администратор находится в этом каталоге.
5. Установка и настройка мастера
Мастер — сервер, на котором ведутся политики, зоны, категории, площадки и учётные записи, и с которого настройки распространяются на подчинённые узлы. В системе может быть только один мастер.
5.1. Файл параметров установки
Параметры площадки задаются в файле deploy/.env. В комплекте есть шаблоны для обеих ролей; для мастера используется шаблон роли master:
| cp deploy/.env.master.example deploy/.env chmod 0600 deploy/.env |
|---|
| --- |
Файл содержит только параметры площадки. Технические секреты, идентификаторы узлов, сертификаты и реквизиты доступа к внутренним компонентам в него не вносятся — они создаются автоматически при первом запуске. Посторонние ключи сценарий запуска отвергает.
Назначение параметров:
| Параметр | Назначение | Значение |
|---|---|---|
| NODE_ROLE | Роль сервера | master |
| ADMIN_PASSWORD | Первоначальный пароль локальной учётной записи admin в web-консоли | Не менее 8 символов |
| MASTER_API_IP | Постоянный адрес мастера, по которому к нему обращаются подчинённые узлы. Входит в сертификат мастера и после установки не меняется | <адрес-мастера> |
| DNS_BIND | Сетевой интерфейс для приёма DNS-запросов | 0.0.0.0 — все интерфейсы |
| DNS_PUBLIC_IP | Адрес DNS-сервиса, объявляемый клиентам | <адрес-DNS> |
| BLOCKPAGE_IP | Адрес страницы блокировки. Должен быть доступен клиентам по портам 80 и 443 | <адрес-страницы-блокировки> |
| WEB_BIND | Сетевой интерфейс web-консоли | 0.0.0.0 — все интерфейсы |
| WEB_PUBLIC_IP | Адрес, по которому администраторы открывают web-консоль. После установки не меняется | <адрес-управления> |
| DNS_PORT | Порт DNS | 53 |
| WEB_PORT | Порт web-консоли | 8443 |
5.2. Запуск мастера
| sudo ./deploy/itenta-dns-filter up |
|---|
| --- |
Сценарий проверяет параметры, создаёт при первом запуске локальные секреты и TLS-пару web-консоли, после чего запускает компоненты системы. По завершении выводится адрес локальной web-консоли и отпечаток её сертификата в формате SHA-256.
Служебные данные размещаются в каталоге /etc/itenta-dns-filter с правами, исключающими доступ посторонних пользователей. Повторный запуск использует ранее созданные значения; смена роли сервера или адресов после первого запуска завершается ошибкой без замены идентичности.
5.3. Первый вход в web-консоль
Откройте в браузере https://<адрес-управления>:8443.
Сверьте отпечаток сертификата, показанный браузером, с отпечатком, выведенным сценарием запуска. Совпадение подтверждает, что открыта именно консоль этого сервера.
Войдите под учётной записью admin с паролем, заданным в параметре ADMIN_PASSWORD.
5.4. Первичная инициализация мастера
До инициализации мастер не обслуживает подчинённые узлы. Консоль открывает экран «Первичная настройка мастера» с двумя взаимоисключающими сценариями: создание новой инсталляции и восстановление ранее созданного мастера из резервной копии.
Для новой системы выберите «Новая инсталляция» и заполните два поля:
| Поле | Что указывать |
|---|---|
| Канонический NODE_ID мастера | Имя, на которое выпущена лицензия. Задаётся один раз и в дальнейшем не меняется. Допустимы буквы латинского алфавита, цифры, точка, дефис и подчёркивание |
| Публичный Ed25519-ключ лицензирования | Ключ, переданный вместе с лицензией (см. раздел 2). Вставляется целиком |
После подтверждения мастер однократно создаёт постоянные идентичности — ключ подписи сеансов и TLS-пару интерфейса управления — и открывает порт 8444 для подчинённых узлов. Потребуется повторный вход в консоль.

5.5. Пароль администратора
Пароль из параметра ADMIN_PASSWORD применяется только при создании учётной записи. В дальнейшем пароль меняется в разделе «Пользователи» web-консоли; правка файла параметров на него не влияет.
Если пароль администратора утрачен, он восстанавливается непосредственно на сервере:
| sudo ./deploy/itenta-admin-password # учётная запись admin sudo ./deploy/itenta-admin-password master-admin # только на мастере |
|---|
| --- |
Сценарий запрашивает новый пароль дважды, без отображения на экране, и применяет его немедленно; перезапуск не требуется. Способ восстановления доступен только с консоли сервера и только суперпользователю — сетевого способа сброса пароля в системе нет.
6. Подключение к серверу лицензирования
Сервер лицензирования выполняет две функции: подтверждает право на использование системы и является источником базы категоризации ресурсов. Без него фильтрация по категориям невозможна — база категорий будет пустой.
6.1. Загрузка лицензии
Откройте «Настройки → Лицензии».
В поле «Адрес портала лицензирования» укажите адрес, переданный вместе с лицензией, в виде https://<адрес-сервера-лицензирования>:<порт>. Допускается только защищённое соединение;
В поле ключа вставьте лицензионный ключ целиком.
Нажмите «Загрузить лицензию».
Мастер проверяет подпись ключа публичным ключом лицензирования, введённым при инициализации, и сохраняет адрес сервера. Сразу после этого начинается загрузка базы категоризации.

6.2. Загрузка базы категоризации
Первая загрузка полной базы занимает несколько минут. Ход выполнения и результат отображаются в том же разделе: версия базы, время последней синхронизации и текст ошибки, если загрузка не удалась. В дальнейшем обновления загружаются автоматически раз в час; кнопка «Обновить базы» запускает загрузку немедленно.
Признаки успешного подключения:
лицензия отображается в списке как активная, указано количество лицензированных узлов и срок обновления баз;
указана версия базы категоризации и время последней синхронизации;
поле ошибки пустое.
Сервер лицензирования использует самоподписанный сертификат, поэтому распространять его на серверы системы не требуется — соединение шифруется без дополнительной настройки. Если политика организации требует строгой проверки сертификата сервера лицензирования, в файл параметров добавляется ключ ITENTA_PORTAL_TLS_STRICT=1; в этом случае сертификат сервера лицензирования должен быть доверенным на мастере и на каждом узле.
6.3. Лицензирование подчинённых узлов
Отдельная лицензия для подчинённого узла не требуется. Количество узлов ограничено лицензией мастера; реквизиты для загрузки базы категоризации мастер передаёт узлам автоматически, вместе с остальной конфигурацией. Каждый узел загружает базу с сервера лицензирования самостоятельно.
7. Площадки и узлы
Площадка — территориальная или организационная единица (филиал, офис, площадка ЦОД, корпус учебного заведения), которой выделяется квота узлов из общего лицензионного лимита. Узел создаётся в составе площадки и расходует одну единицу её квоты.
7.1. Создание площадки
Откройте «Настройки → Лицензии».
В карточке площадок нажмите создание новой площадки.
Укажите название площадки и количество узлов (квоту), выделяемое ей из лицензионного лимита.
Сумма квот всех площадок не может превышать количество лицензированных узлов. Квоту допускается изменять позднее, но не ниже числа уже созданных узлов площадки.
7.2. Создание узла и файла подключения
Откройте раздел «Узлы» и создайте новый узел.
Укажите имя узла — оно же является его идентификатором в системе, — выберите площадку и при необходимости заполните описание.
Нажмите «Создать и скачать файл подключения». Браузер сохранит файл с расширением .itenta-node.
Файл подключения содержит адрес мастера, его сертификат, идентификатор узла и одноразовый секрет подключения. Из него узел получает всё необходимое для первичного соединения с мастером: копировать сертификаты, токены или редактировать файл параметров на узле не требуется.

8. Установка подчинённого узла и настройка синхронизации
Подчинённый узел обслуживает DNS-запросы клиентов своей площадки и применяет конфигурацию, полученную от мастера. Настройки на узле, за исключением локальных исключений, не редактируются — они распространяются мастером.
8.1. Файл параметров узла
| cp deploy/.env.node.example deploy/.env chmod 0600 deploy/.env |
|---|
| --- |
Состав параметров совпадает с мастером за двумя исключениями:
NODE_ROLE — принимает значение node.
MASTER_API_IP — в файле параметров узла отсутствует. Адрес мастера узел получает из файла подключения; присутствие этого параметра считается ошибкой конфигурации.
Параметр ADMIN_PASSWORD задаёт пароль локальной учётной записи администратора этого узла и не связан с паролем на мастере.
8.2. Запуск узла и подключение к мастеру
| sudo ./deploy/itenta-dns-filter up |
|---|
| --- |
Откройте web-консоль узла: https://<адрес-управления-узла>:8443, сверив отпечаток сертификата с выведенным при запуске.
Войдите под учётной записью admin с паролем из файла параметров узла.
На экране «Подключение к мастеру» загрузите файл .itenta-node, созданный на мастере для этого узла.
Узел устанавливает соединение с мастером, подтверждает подлинность его сертификата и получает постоянные реквизиты доступа. Одноразовый секрет при этом погашается: повторное использование того же файла невозможно.

8.3. Что распространяет мастер
| Объект конфигурации | Поведение на узле |
|---|---|
| Категории и база категоризации | Узел загружает базу с сервера лицензирования самостоятельно, по реквизитам, полученным от мастера |
| Собственные правила категоризации мастера | Распространяются на все узлы |
| Политики фильтрации | Распространяются политики, отмеченные признаком «Распространить на подчинённые» |
| Правила зон | Распространяются правила, отмеченные признаком «Распространить на подчинённые узлы». Собственные правила узла сохраняются и имеют приоритет при пересечении |
| Учётная запись администратора мастера | Создаётся на узле под именем master-admin и позволяет входить в консоль узла |
| Локальные исключения узла | Не затрагиваются синхронизацией и сохраняются при каждом обновлении конфигурации |
Узел опрашивает мастера каждые 10 секунд и применяет конфигурацию только при её изменении. Изменение, внесённое на мастере, доходит до узлов в течение одного цикла опроса.
8.4. Проверка синхронизации
В разделе «Узлы» на мастере для каждого узла отображаются состояние подключения, время последней синхронизации и версия применённой конфигурации. На самом узле те же сведения выводятся в разделе «Узлы»: адрес мастера, идентификатор узла, применённая политика и время последней синхронизации.
Признак корректной работы — совпадение версии применённой конфигурации на узле с текущей версией на мастере и время последней синхронизации в пределах последних десятков секунд.
9. Настройка зон
Правило зоны определяет, каким серверам DNS передавать запросы для указанных доменных зон. Механизм применяется в двух случаях: обслуживание внутренних корпоративных зон собственными серверами организации и передача всех запросов вышестоящему серверу.
Настройка выполняется в разделе «Настройки → Зоны».
| Поле | Назначение |
|---|---|
| Зоны | Список доменных зон через запятую, например corp.local. Значение «точка» означает все запросы |
| Вышестоящие серверы | Адреса серверов, которым передаются запросы указанных зон. Допускается указание нестандартного порта |
| Название | Наименование правила для списка (необязательно) |
| Комментарий | Обоснование: зачем и по чьему запросу создано правило |
| Распространить на подчинённые узлы | Правило передаётся всем узлам. Без этого признака правило действует только на сервере, где создано |
На подчинённом узле правила, полученные от мастера, выводятся отдельным списком и недоступны для редактирования. Собственные правила узла отображаются рядом и при пересечении зон имеют приоритет: филиал может обслуживать собственную внутреннюю зону, не влияя на остальную систему.
10. Настройка политик фильтрации
Политика определяет, какие категории ресурсов блокируются для заданных сетей и адресов. Настройка выполняется в разделе «Политики».
| Поле | Назначение |
|---|---|
| Название | Наименование политики |
| Сети / IP (кому применяется) | Адреса и подсети клиентов в формате CIDR. Значение 0.0.0.0/0 означает все адреса, пустой список — политика никому не применяется |
| Распространить на подчинённые | Политика вместе с её сетями передаётся всем подчинённым узлам |
| Режим предупреждения | Запросы не блокируются, но отмечаются в журнале. Применяется для обкатки политики до её включения |
| Блокируемые категории | Перечень категорий, запросы к которым блокируются |
| Whitelist | Домены, разрешённые независимо от категории. По одному в строке |
| Blacklist | Домены, блокируемые независимо от категории. По одному в строке |
10.1. Порядок применения
Политики с пересекающимися сетями складываются: клиенту применяются блокировки всех подходящих политик.
Список разрешённых доменов имеет приоритет над блокировкой по категории.
Клиенту, не попавшему ни в одну политику, применяется поведение по умолчанию.
10.2. Рекомендуемый порядок ввода в эксплуатацию
Создайте политику для узкой тестовой группы адресов и включите режим предупреждения.
Проверьте по журналу событий, какие ресурсы были бы заблокированы, и уточните перечень категорий и списки исключений.
Отключите режим предупреждения и расширьте перечень сетей до промышленного.
Отметьте политику признаком распространения, чтобы она действовала на всех узлах.

11. Локальные исключения на подчинённом узле
Локальные исключения предназначены для случаев, когда площадке требуется отступление от общей политики: разрешить категорию или конкретный домен для отдельных адресов. Настройка выполняется на самом узле, в разделе «Локальные исключения».
Исключения действуют только на послабление: разрешить то, что запрещено общей политикой. Ужесточить политику локально нельзя — это гарантирует, что уровень защиты не может быть снижен ниже установленного мастером иначе как явным документированным исключением.
| Поле | Назначение |
|---|---|
| Категория или домен | Что именно разрешается: категория целиком либо отдельный домен |
| IP-адреса и сети | Клиенты площадки, которым адресовано исключение |
| Комментарий (обоснование) | Причина создания исключения |
Локальные исключения не затрагиваются синхронизацией и сохраняются при получении новой конфигурации от мастера. На мастере они не отображаются, поэтому обоснование в комментарии обязательно для последующего разбора.
12. Аналитика
Раздел «Аналитика» показывает сводную картину DNS-обращений за выбранный период. Доступные периоды: 1 час, 24 часа, 7 дней, 30 дней.
Состав раздела:
сводные показатели за период — общее количество запросов, количество и доля заблокированных;
распределение обращений по времени с разделением на разрешённые и заблокированные;
ТОП-10 запрашиваемых ресурсов и ТОП-10 блокируемых ресурсов;
ТОП-10 разрешённых ресурсов;
ТОП-10 популярных и ТОП-10 блокируемых категорий;
ТОП-10 активных клиентов;
ТОП-10 наиболее нагруженных площадок (на мастере).
Аналитика мастера охватывает всю систему: подчинённые узлы передают агрегированные показатели своих запросов. Аналитика узла отражает только его собственные обращения.
Время на графиках отображается в часовом поясе, заданном в разделе «Настройки → Система», параметр «Часовой пояс журнала». Его следует установить до начала эксплуатации.

13. Журнал событий
Раздел «Журнал» содержит записи об отдельных DNS-запросах и принятых по ним решениях. Он применяется для разбора обращений пользователей и проверки того, как сработала политика.
Каждая запись содержит время запроса, узел, адрес клиента, запрошенное имя, тип запроса, вердикт, категорию и причину блокировки.
13.1. Отбор записей
| Фильтр | Назначение |
|---|---|
| Период | Последний час, последние 24 часа, неделя, месяц либо произвольный промежуток |
| Вердикт | Разрешено, заблокировано и прочие состояния обработки |
| IP клиента | Отбор по конкретному адресу |
| Домен содержит | Отбор по фрагменту запрошенного имени |
| Узлы | Отбор по одному или нескольким узлам (на мастере) |
| Количество записей | Ограничение выборки: до 200, 1000 или 5000 записей |
Значение в таблице можно использовать как фильтр, не вводя его вручную.
13.2. Передача событий во внешние системы
Для передачи событий в SIEM предназначен раздел «Настройки → Syslog»: указываются адрес и порт приёмника, транспорт, категория сообщений (facility) и режим передачи только заблокированных запросов.
13.3. Глубина хранения
Срок хранения журнала запросов задаётся в разделе «Настройки → Система», параметр «Хранение журнала запросов». Значение определяет требуемый объём дискового пространства и выбирается исходя из принятых в организации требований.
14. Пользователи и роли
Учётные записи web-консоли ведутся в разделе «Пользователи».
| Роль | Права | Область действия |
|---|---|---|
| Администратор (admin) | Полный доступ к настройкам и данным той системы, где заведена учётная запись | Локальная |
| Наблюдатель (viewer) | Просмотр аналитики, журнала и настроек без права изменения | Локальная |
| Администратор мастера (master-admin) | Права администратора, а также подтверждение правил на подчинённых узлах | Мастер и все узлы |
14.1. Учётная запись администратора мастера
Учётная запись master-admin создаётся на мастере автоматически при первом запуске; первоначальный пароль совпадает с паролем локальной учётной записи admin. Она распространяется на все подчинённые узлы под тем же именем, поэтому смена её пароля на мастере меняет вход и на всех узлах — в течение одного цикла синхронизации, до 10 секунд.
На подчинённом узле эта учётная запись недоступна для изменения и удаления: ею распоряжается мастер. Одновременно она служит запасным способом входа, если утрачен пароль локальной учётной записи узла.
14.2. Требования к паролям
Минимальная длина пароля — 8 символов.
Пароль локальной учётной записи администратора меняется в разделе «Пользователи» либо, при его утрате, с консоли сервера (см. раздел 5.5).
Учётные записи с ролью наблюдателя рекомендуется выдавать сотрудникам, которым требуется только разбор обращений и просмотр аналитики.
15. Проверка работоспособности
После настройки политик следует убедиться, что фильтрация работает и на мастере, и на каждом узле. Проверка выполняется с рабочего места, на котором в качестве DNS указаны подчинённые фильтрующие узлы ITENTA DNS Filter или узел мастера, а также с рабочего места, входящего в сеть, для которой действует политика.
Выполните DNS-запрос к проверяемому серверу для ресурса из разрешённой категории — должен быть возвращён фактический адрес ресурса.
Выполните запрос для ресурса из заблокированной категории — должен быть возвращён адрес страницы блокировки, заданный параметром BLOCKPAGE_IP.
Откройте заблокированный ресурс в браузере — должна отобразиться страница блокировки.
Убедитесь, что оба запроса появились в разделе «Журнал» с ожидаемыми вердиктами и категориями.
Пример проверки средствами командной строки:
| nslookup <разрешённый-ресурс> <адрес-DNS-сервера> nslookup <заблокированный-ресурс> <адрес-DNS-сервера> |
|---|
| --- |
Категорию конкретного ресурса можно уточнить в web-консоли, в разделе «Категоризатор»: он показывает, к каким категориям отнесён ресурс и какое правило сработало.
16. Регламентное обслуживание
16.1. Резервное копирование мастера
Мастер содержит идентичность установки, лицензию, политики, зоны и учётные записи. Резервная копия создаётся в разделе «Настройки → Бэкапы» и защищается паролем, который задаётся при создании копии.
Восстановление выполняется на чистой установке мастера, на экране первичной настройки, вариант «Восстановить утраченный мастер». Подчинённые узлы после восстановления продолжают работу с восстановленным мастером.
16.2. Обновление баз категоризации
Обновления загружаются автоматически раз в час при наличии действующей лицензии с правом обновления. Состояние загрузки контролируется в разделе «Настройки → Лицензии». Срок действия права на обновление отображается там же и требует своевременного продления.
16.3. Служебные команды
| sudo ./deploy/itenta-dns-filter ps # состояние компонентов sudo ./deploy/itenta-dns-filter logs # журналы компонентов sudo ./deploy/itenta-dns-filter config # проверка параметров без вывода секретов sudo ./deploy/itenta-dns-filter down # остановка без удаления данных |
|---|
| --- |
17. Типовые затруднения
| Признак | Вероятная причина | Действия |
|---|---|---|
| Лицензионный ключ не принимается | NODE_ID мастера не совпадает с именем, на которое выпущена лицензия, либо публичный ключ лицензирования введён не полностью | Сверить NODE_ID с лицензией. Проверить, что публичный ключ вставлен целиком |
| База категоризации не загружается | Сервер лицензирования недоступен с этого сервера | Проверить сетевой доступ к адресу и порту сервера лицензирования. Текст ошибки приведён в разделе «Настройки → Лицензии» |
| Узел не подключается к мастеру | Недоступен порт 8444 мастера либо файл подключения уже погашен | Проверить доступность порта. Перевыпустить файл подключения в разделе «Узлы» |
| Узел не получает изменения | Правило или политика не отмечены признаком распространения | Проверить признак «Распространить на подчинённые». Сверить версию применённой конфигурации в разделе «Узлы» |
| Ресурс блокируется вопреки ожиданиям | Ресурс отнесён к заблокированной категории либо попал в список запрещённых | Уточнить категорию в разделе «Категоризатор». При необходимости добавить ресурс в список разрешённых политики или оформить локальное исключение на узле |
| Не удаётся войти в web-консоль | Утрачен пароль администратора | Восстановить пароль с консоли сервера (раздел 5.5) либо войти под учётной записью администратора мастера |
| Время на графиках не соответствует местному | Не задан часовой пояс журнала | Установить часовой пояс в разделе «Настройки → Система» |