ITENTA DNS Filter

Руководство по установке и настройке

Полный порядок развёртывания: от дистрибутива до политик фильтрации, аналитики и разграничения доступа.

ITENTA DNS Filter · on-premise (в инфраструктуре заказчика)

Документ предназначен для администратора, разворачивающего систему категоризации и блокировки интернет-ресурсов на базе ITENTA DNS Filter. Назначение компонентов и принципы их взаимодействия изложены в отдельном документе «Функциональные характеристики, описание системы и архитектуры».

1. Назначение документа

Документ описывает полный порядок развёртывания ITENTA DNS Filter: от размещения дистрибутива на сервере до настроенных политик фильтрации, работающей аналитики и разграничения доступа администраторов.

Результат выполнения документа — работающая система из мастера и подчинённых узлов, выполняющая категоризацию запрашиваемых ресурсов и блокировку в соответствии с принятыми в организации правилами.

1.1. На кого рассчитан документ

Документ рассчитан на администратора, владеющего базовыми навыками работы с Linux, контейнерной средой и корпоративной сетевой инфраструктурой. Специальных знаний о внутреннем устройстве системы не требуется.

1.2. Соглашения

Значения, зависящие от площадки, приведены в угловых скобках: <адрес-мастера>, <пароль>, <имя-узла>. Их следует заменить фактическими.

Команды выполняются в терминале сервера с правами суперпользователя, если явно не указано иное.

Названия разделов и элементов интерфейса приведены так, как они отображаются в web-консоли.

2. Состав поставки

Все материалы, необходимые для установки, передаются заказчику вместе с лицензией.

Элемент поставкиНазначениеГде используется
Дистрибутив программного обеспеченияКомплект файлов для развёртывания мастера и подчинённых узловРазделы 4 и 5
Лицензионный ключОпределяет количество лицензированных узлов и срок обновления баз категоризацииРаздел 6
Публичный ключ лицензирования (Ed25519)Позволяет мастеру проверить подлинность лицензионного ключа. Секретом не является, подделать лицензию с его помощью невозможноРаздел 5.5
Адрес сервера лицензирования (обновления баз)Адрес, с которого мастер и узлы получают базу категоризации ресурсовРаздел 6

Порядок обращения с переданными материалами:

Публичный ключ лицензирования — вводится один раз при первичной инициализации мастера и в дальнейшем не меняется. Хранение в открытом виде допустимо.

Лицензионный ключ — конфиденциален. Загружается в web-консоль мастера, повторная передача на подчинённые узлы не требуется — мастер доставляет его сам.

Адрес сервера лицензирования — указывается в web-консоли мастера рядом с лицензионным ключом.

3. Требования к серверам

Минимальная конфигурация системы — мастер и один подчинённый узел. Для промышленной эксплуатации рекомендуется мастер и не менее двух подчинённых узлов, обслуживающих запросы клиентов. Мастер также обслуживает DNS-запросы.

Мастер

ПараметрЗначение
CPU8
RAM32 GB
HDD/SSD1 TB

Подчинённый узел фильтрации

ПараметрЗначение
CPU8
RAM32 GB
HDD/SSD500 GB

3.1. Программные и аппаратные требования

ПараметрТребование
Операционная системаLinux x86-64 с поддерживаемой средой контейнеризации
Среда контейнеризацииDocker Engine и Docker Compose v2
ПраваДоступ с правами суперпользователя (sudo) на время установки и выполнения служебных команд
ВремяСинхронизация времени обязательна на всех серверах: от неё зависят аналитика, журнал событий и проверка срока действия лицензии
АдресацияПостоянные IP-адреса. Смена адреса управления или адреса мастера после установки не поддерживается

Значения вычислительных ресурсов приведены как ориентир для типовой площадки. Окончательные требования определяются интенсивностью DNS-запросов и выбранной глубиной хранения журнала запросов и согласуются с поставщиком.

3.2. Сетевые требования

Публикуемые на серверах порты:

ПортНазначениеРоль сервера
53/udp, 53/tcpDNS-запросы клиентовМастер и узлы
80/tcpСтраница блокировкиМастер и узлы
8443/tcpЛокальная web-консоль (HTTPS)Мастер и узлы
8444/tcpЗащищённый интерфейс управления для подчинённых узловТолько мастер

Требуемые сетевые доступы:

От клиентских сегментов к мастеру и узлам — порты DNS (53, при использовании шифрованных транспортов также 853 и 443) и порт 80 для страницы блокировки.

От подчинённых узлов к мастеру — порт 8444.

От мастера и от каждого подчинённого узла к серверу лицензирования — порт, указанный в переданном адресе сервера. Базы категоризации каждый сервер получает самостоятельно.

От рабочих мест администраторов к web-консолям — порт 8443.

4. Получение дистрибутива программного обеспечения

Дистрибутив передаётся разработчиком вместе с лицензией (см. раздел 2).

Дальнейшие разделы предполагают, что дистрибутив распакован на сервере в отдельный каталог, а администратор находится в этом каталоге.

5. Установка и настройка мастера

Мастер — сервер, на котором ведутся политики, зоны, категории, площадки и учётные записи, и с которого настройки распространяются на подчинённые узлы. В системе может быть только один мастер.

5.1. Файл параметров установки

Параметры площадки задаются в файле deploy/.env. В комплекте есть шаблоны для обеих ролей; для мастера используется шаблон роли master:

cp deploy/.env.master.example deploy/.env
chmod 0600 deploy/.env
---

Файл содержит только параметры площадки. Технические секреты, идентификаторы узлов, сертификаты и реквизиты доступа к внутренним компонентам в него не вносятся — они создаются автоматически при первом запуске. Посторонние ключи сценарий запуска отвергает.

Назначение параметров:

ПараметрНазначениеЗначение
NODE_ROLEРоль сервераmaster
ADMIN_PASSWORDПервоначальный пароль локальной учётной записи admin в web-консолиНе менее 8 символов
MASTER_API_IPПостоянный адрес мастера, по которому к нему обращаются подчинённые узлы. Входит в сертификат мастера и после установки не меняется<адрес-мастера>
DNS_BINDСетевой интерфейс для приёма DNS-запросов0.0.0.0 — все интерфейсы
DNS_PUBLIC_IPАдрес DNS-сервиса, объявляемый клиентам<адрес-DNS>
BLOCKPAGE_IPАдрес страницы блокировки. Должен быть доступен клиентам по портам 80 и 443<адрес-страницы-блокировки>
WEB_BINDСетевой интерфейс web-консоли0.0.0.0 — все интерфейсы
WEB_PUBLIC_IPАдрес, по которому администраторы открывают web-консоль. После установки не меняется<адрес-управления>
DNS_PORTПорт DNS53
WEB_PORTПорт web-консоли8443

5.2. Запуск мастера

sudo ./deploy/itenta-dns-filter up
---

Сценарий проверяет параметры, создаёт при первом запуске локальные секреты и TLS-пару web-консоли, после чего запускает компоненты системы. По завершении выводится адрес локальной web-консоли и отпечаток её сертификата в формате SHA-256.

Служебные данные размещаются в каталоге /etc/itenta-dns-filter с правами, исключающими доступ посторонних пользователей. Повторный запуск использует ранее созданные значения; смена роли сервера или адресов после первого запуска завершается ошибкой без замены идентичности.

5.3. Первый вход в web-консоль

Откройте в браузере https://<адрес-управления>:8443.

Сверьте отпечаток сертификата, показанный браузером, с отпечатком, выведенным сценарием запуска. Совпадение подтверждает, что открыта именно консоль этого сервера.

Войдите под учётной записью admin с паролем, заданным в параметре ADMIN_PASSWORD.

5.4. Первичная инициализация мастера

До инициализации мастер не обслуживает подчинённые узлы. Консоль открывает экран «Первичная настройка мастера» с двумя взаимоисключающими сценариями: создание новой инсталляции и восстановление ранее созданного мастера из резервной копии.

Для новой системы выберите «Новая инсталляция» и заполните два поля:

ПолеЧто указывать
Канонический NODE_ID мастераИмя, на которое выпущена лицензия. Задаётся один раз и в дальнейшем не меняется. Допустимы буквы латинского алфавита, цифры, точка, дефис и подчёркивание
Публичный Ed25519-ключ лицензированияКлюч, переданный вместе с лицензией (см. раздел 2). Вставляется целиком

После подтверждения мастер однократно создаёт постоянные идентичности — ключ подписи сеансов и TLS-пару интерфейса управления — и открывает порт 8444 для подчинённых узлов. Потребуется повторный вход в консоль.

Рисунок 1 — Экран первичной настройки мастера
Рисунок 1 — Экран первичной настройки мастера

5.5. Пароль администратора

Пароль из параметра ADMIN_PASSWORD применяется только при создании учётной записи. В дальнейшем пароль меняется в разделе «Пользователи» web-консоли; правка файла параметров на него не влияет.

Если пароль администратора утрачен, он восстанавливается непосредственно на сервере:

sudo ./deploy/itenta-admin-password # учётная запись admin
sudo ./deploy/itenta-admin-password master-admin # только на мастере
---

Сценарий запрашивает новый пароль дважды, без отображения на экране, и применяет его немедленно; перезапуск не требуется. Способ восстановления доступен только с консоли сервера и только суперпользователю — сетевого способа сброса пароля в системе нет.

6. Подключение к серверу лицензирования

Сервер лицензирования выполняет две функции: подтверждает право на использование системы и является источником базы категоризации ресурсов. Без него фильтрация по категориям невозможна — база категорий будет пустой.

6.1. Загрузка лицензии

Откройте «Настройки → Лицензии».

В поле «Адрес портала лицензирования» укажите адрес, переданный вместе с лицензией, в виде https://<адрес-сервера-лицензирования>:<порт>. Допускается только защищённое соединение;

В поле ключа вставьте лицензионный ключ целиком.

Нажмите «Загрузить лицензию».

Мастер проверяет подпись ключа публичным ключом лицензирования, введённым при инициализации, и сохраняет адрес сервера. Сразу после этого начинается загрузка базы категоризации.

Рисунок 2 — Раздел «Настройки → Лицензии» после загрузки лицензии
Рисунок 2 — Раздел «Настройки → Лицензии» после загрузки лицензии

6.2. Загрузка базы категоризации

Первая загрузка полной базы занимает несколько минут. Ход выполнения и результат отображаются в том же разделе: версия базы, время последней синхронизации и текст ошибки, если загрузка не удалась. В дальнейшем обновления загружаются автоматически раз в час; кнопка «Обновить базы» запускает загрузку немедленно.

Признаки успешного подключения:

лицензия отображается в списке как активная, указано количество лицензированных узлов и срок обновления баз;

указана версия базы категоризации и время последней синхронизации;

поле ошибки пустое.

Сервер лицензирования использует самоподписанный сертификат, поэтому распространять его на серверы системы не требуется — соединение шифруется без дополнительной настройки. Если политика организации требует строгой проверки сертификата сервера лицензирования, в файл параметров добавляется ключ ITENTA_PORTAL_TLS_STRICT=1; в этом случае сертификат сервера лицензирования должен быть доверенным на мастере и на каждом узле.

6.3. Лицензирование подчинённых узлов

Отдельная лицензия для подчинённого узла не требуется. Количество узлов ограничено лицензией мастера; реквизиты для загрузки базы категоризации мастер передаёт узлам автоматически, вместе с остальной конфигурацией. Каждый узел загружает базу с сервера лицензирования самостоятельно.

7. Площадки и узлы

Площадка — территориальная или организационная единица (филиал, офис, площадка ЦОД, корпус учебного заведения), которой выделяется квота узлов из общего лицензионного лимита. Узел создаётся в составе площадки и расходует одну единицу её квоты.

7.1. Создание площадки

Откройте «Настройки → Лицензии».

В карточке площадок нажмите создание новой площадки.

Укажите название площадки и количество узлов (квоту), выделяемое ей из лицензионного лимита.

Сумма квот всех площадок не может превышать количество лицензированных узлов. Квоту допускается изменять позднее, но не ниже числа уже созданных узлов площадки.

7.2. Создание узла и файла подключения

Откройте раздел «Узлы» и создайте новый узел.

Укажите имя узла — оно же является его идентификатором в системе, — выберите площадку и при необходимости заполните описание.

Нажмите «Создать и скачать файл подключения». Браузер сохранит файл с расширением .itenta-node.

Файл подключения содержит адрес мастера, его сертификат, идентификатор узла и одноразовый секрет подключения. Из него узел получает всё необходимое для первичного соединения с мастером: копировать сертификаты, токены или редактировать файл параметров на узле не требуется.

Рисунок 3 — Раздел «Узлы»: список узлов и создание файла подключения
Рисунок 3 — Раздел «Узлы»: список узлов и создание файла подключения

8. Установка подчинённого узла и настройка синхронизации

Подчинённый узел обслуживает DNS-запросы клиентов своей площадки и применяет конфигурацию, полученную от мастера. Настройки на узле, за исключением локальных исключений, не редактируются — они распространяются мастером.

8.1. Файл параметров узла

cp deploy/.env.node.example deploy/.env
chmod 0600 deploy/.env
---

Состав параметров совпадает с мастером за двумя исключениями:

NODE_ROLE — принимает значение node.

MASTER_API_IP — в файле параметров узла отсутствует. Адрес мастера узел получает из файла подключения; присутствие этого параметра считается ошибкой конфигурации.

Параметр ADMIN_PASSWORD задаёт пароль локальной учётной записи администратора этого узла и не связан с паролем на мастере.

8.2. Запуск узла и подключение к мастеру

sudo ./deploy/itenta-dns-filter up
---

Откройте web-консоль узла: https://<адрес-управления-узла>:8443, сверив отпечаток сертификата с выведенным при запуске.

Войдите под учётной записью admin с паролем из файла параметров узла.

На экране «Подключение к мастеру» загрузите файл .itenta-node, созданный на мастере для этого узла.

Узел устанавливает соединение с мастером, подтверждает подлинность его сертификата и получает постоянные реквизиты доступа. Одноразовый секрет при этом погашается: повторное использование того же файла невозможно.

Рисунок 4 — Экран «Подключение к мастеру» на подчинённом узле
Рисунок 4 — Экран «Подключение к мастеру» на подчинённом узле

8.3. Что распространяет мастер

Объект конфигурацииПоведение на узле
Категории и база категоризацииУзел загружает базу с сервера лицензирования самостоятельно, по реквизитам, полученным от мастера
Собственные правила категоризации мастераРаспространяются на все узлы
Политики фильтрацииРаспространяются политики, отмеченные признаком «Распространить на подчинённые»
Правила зонРаспространяются правила, отмеченные признаком «Распространить на подчинённые узлы». Собственные правила узла сохраняются и имеют приоритет при пересечении
Учётная запись администратора мастераСоздаётся на узле под именем master-admin и позволяет входить в консоль узла
Локальные исключения узлаНе затрагиваются синхронизацией и сохраняются при каждом обновлении конфигурации

Узел опрашивает мастера каждые 10 секунд и применяет конфигурацию только при её изменении. Изменение, внесённое на мастере, доходит до узлов в течение одного цикла опроса.

8.4. Проверка синхронизации

В разделе «Узлы» на мастере для каждого узла отображаются состояние подключения, время последней синхронизации и версия применённой конфигурации. На самом узле те же сведения выводятся в разделе «Узлы»: адрес мастера, идентификатор узла, применённая политика и время последней синхронизации.

Признак корректной работы — совпадение версии применённой конфигурации на узле с текущей версией на мастере и время последней синхронизации в пределах последних десятков секунд.

9. Настройка зон

Правило зоны определяет, каким серверам DNS передавать запросы для указанных доменных зон. Механизм применяется в двух случаях: обслуживание внутренних корпоративных зон собственными серверами организации и передача всех запросов вышестоящему серверу.

Настройка выполняется в разделе «Настройки → Зоны».

ПолеНазначение
ЗоныСписок доменных зон через запятую, например corp.local. Значение «точка» означает все запросы
Вышестоящие серверыАдреса серверов, которым передаются запросы указанных зон. Допускается указание нестандартного порта
НазваниеНаименование правила для списка (необязательно)
КомментарийОбоснование: зачем и по чьему запросу создано правило
Распространить на подчинённые узлыПравило передаётся всем узлам. Без этого признака правило действует только на сервере, где создано

На подчинённом узле правила, полученные от мастера, выводятся отдельным списком и недоступны для редактирования. Собственные правила узла отображаются рядом и при пересечении зон имеют приоритет: филиал может обслуживать собственную внутреннюю зону, не влияя на остальную систему.

10. Настройка политик фильтрации

Политика определяет, какие категории ресурсов блокируются для заданных сетей и адресов. Настройка выполняется в разделе «Политики».

ПолеНазначение
НазваниеНаименование политики
Сети / IP (кому применяется)Адреса и подсети клиентов в формате CIDR. Значение 0.0.0.0/0 означает все адреса, пустой список — политика никому не применяется
Распространить на подчинённыеПолитика вместе с её сетями передаётся всем подчинённым узлам
Режим предупрежденияЗапросы не блокируются, но отмечаются в журнале. Применяется для обкатки политики до её включения
Блокируемые категорииПеречень категорий, запросы к которым блокируются
WhitelistДомены, разрешённые независимо от категории. По одному в строке
BlacklistДомены, блокируемые независимо от категории. По одному в строке

10.1. Порядок применения

Политики с пересекающимися сетями складываются: клиенту применяются блокировки всех подходящих политик.

Список разрешённых доменов имеет приоритет над блокировкой по категории.

Клиенту, не попавшему ни в одну политику, применяется поведение по умолчанию.

10.2. Рекомендуемый порядок ввода в эксплуатацию

Создайте политику для узкой тестовой группы адресов и включите режим предупреждения.

Проверьте по журналу событий, какие ресурсы были бы заблокированы, и уточните перечень категорий и списки исключений.

Отключите режим предупреждения и расширьте перечень сетей до промышленного.

Отметьте политику признаком распространения, чтобы она действовала на всех узлах.

Рисунок 5 — Раздел «Политики»: карточка политики
Рисунок 5 — Раздел «Политики»: карточка политики

11. Локальные исключения на подчинённом узле

Локальные исключения предназначены для случаев, когда площадке требуется отступление от общей политики: разрешить категорию или конкретный домен для отдельных адресов. Настройка выполняется на самом узле, в разделе «Локальные исключения».

Исключения действуют только на послабление: разрешить то, что запрещено общей политикой. Ужесточить политику локально нельзя — это гарантирует, что уровень защиты не может быть снижен ниже установленного мастером иначе как явным документированным исключением.

ПолеНазначение
Категория или доменЧто именно разрешается: категория целиком либо отдельный домен
IP-адреса и сетиКлиенты площадки, которым адресовано исключение
Комментарий (обоснование)Причина создания исключения

Локальные исключения не затрагиваются синхронизацией и сохраняются при получении новой конфигурации от мастера. На мастере они не отображаются, поэтому обоснование в комментарии обязательно для последующего разбора.

12. Аналитика

Раздел «Аналитика» показывает сводную картину DNS-обращений за выбранный период. Доступные периоды: 1 час, 24 часа, 7 дней, 30 дней.

Состав раздела:

сводные показатели за период — общее количество запросов, количество и доля заблокированных;

распределение обращений по времени с разделением на разрешённые и заблокированные;

ТОП-10 запрашиваемых ресурсов и ТОП-10 блокируемых ресурсов;

ТОП-10 разрешённых ресурсов;

ТОП-10 популярных и ТОП-10 блокируемых категорий;

ТОП-10 активных клиентов;

ТОП-10 наиболее нагруженных площадок (на мастере).

Аналитика мастера охватывает всю систему: подчинённые узлы передают агрегированные показатели своих запросов. Аналитика узла отражает только его собственные обращения.

Время на графиках отображается в часовом поясе, заданном в разделе «Настройки → Система», параметр «Часовой пояс журнала». Его следует установить до начала эксплуатации.

Рисунок 6 — Раздел «Аналитика»
Рисунок 6 — Раздел «Аналитика»

13. Журнал событий

Раздел «Журнал» содержит записи об отдельных DNS-запросах и принятых по ним решениях. Он применяется для разбора обращений пользователей и проверки того, как сработала политика.

Каждая запись содержит время запроса, узел, адрес клиента, запрошенное имя, тип запроса, вердикт, категорию и причину блокировки.

13.1. Отбор записей

ФильтрНазначение
ПериодПоследний час, последние 24 часа, неделя, месяц либо произвольный промежуток
ВердиктРазрешено, заблокировано и прочие состояния обработки
IP клиентаОтбор по конкретному адресу
Домен содержитОтбор по фрагменту запрошенного имени
УзлыОтбор по одному или нескольким узлам (на мастере)
Количество записейОграничение выборки: до 200, 1000 или 5000 записей

Значение в таблице можно использовать как фильтр, не вводя его вручную.

13.2. Передача событий во внешние системы

Для передачи событий в SIEM предназначен раздел «Настройки → Syslog»: указываются адрес и порт приёмника, транспорт, категория сообщений (facility) и режим передачи только заблокированных запросов.

13.3. Глубина хранения

Срок хранения журнала запросов задаётся в разделе «Настройки → Система», параметр «Хранение журнала запросов». Значение определяет требуемый объём дискового пространства и выбирается исходя из принятых в организации требований.

14. Пользователи и роли

Учётные записи web-консоли ведутся в разделе «Пользователи».

РольПраваОбласть действия
Администратор (admin)Полный доступ к настройкам и данным той системы, где заведена учётная записьЛокальная
Наблюдатель (viewer)Просмотр аналитики, журнала и настроек без права измененияЛокальная
Администратор мастера (master-admin)Права администратора, а также подтверждение правил на подчинённых узлахМастер и все узлы

14.1. Учётная запись администратора мастера

Учётная запись master-admin создаётся на мастере автоматически при первом запуске; первоначальный пароль совпадает с паролем локальной учётной записи admin. Она распространяется на все подчинённые узлы под тем же именем, поэтому смена её пароля на мастере меняет вход и на всех узлах — в течение одного цикла синхронизации, до 10 секунд.

На подчинённом узле эта учётная запись недоступна для изменения и удаления: ею распоряжается мастер. Одновременно она служит запасным способом входа, если утрачен пароль локальной учётной записи узла.

14.2. Требования к паролям

Минимальная длина пароля — 8 символов.

Пароль локальной учётной записи администратора меняется в разделе «Пользователи» либо, при его утрате, с консоли сервера (см. раздел 5.5).

Учётные записи с ролью наблюдателя рекомендуется выдавать сотрудникам, которым требуется только разбор обращений и просмотр аналитики.

15. Проверка работоспособности

После настройки политик следует убедиться, что фильтрация работает и на мастере, и на каждом узле. Проверка выполняется с рабочего места, на котором в качестве DNS указаны подчинённые фильтрующие узлы ITENTA DNS Filter или узел мастера, а также с рабочего места, входящего в сеть, для которой действует политика.

Выполните DNS-запрос к проверяемому серверу для ресурса из разрешённой категории — должен быть возвращён фактический адрес ресурса.

Выполните запрос для ресурса из заблокированной категории — должен быть возвращён адрес страницы блокировки, заданный параметром BLOCKPAGE_IP.

Откройте заблокированный ресурс в браузере — должна отобразиться страница блокировки.

Убедитесь, что оба запроса появились в разделе «Журнал» с ожидаемыми вердиктами и категориями.

Пример проверки средствами командной строки:

nslookup <разрешённый-ресурс> <адрес-DNS-сервера>
nslookup <заблокированный-ресурс> <адрес-DNS-сервера>
---

Категорию конкретного ресурса можно уточнить в web-консоли, в разделе «Категоризатор»: он показывает, к каким категориям отнесён ресурс и какое правило сработало.

16. Регламентное обслуживание

16.1. Резервное копирование мастера

Мастер содержит идентичность установки, лицензию, политики, зоны и учётные записи. Резервная копия создаётся в разделе «Настройки → Бэкапы» и защищается паролем, который задаётся при создании копии.

Восстановление выполняется на чистой установке мастера, на экране первичной настройки, вариант «Восстановить утраченный мастер». Подчинённые узлы после восстановления продолжают работу с восстановленным мастером.

16.2. Обновление баз категоризации

Обновления загружаются автоматически раз в час при наличии действующей лицензии с правом обновления. Состояние загрузки контролируется в разделе «Настройки → Лицензии». Срок действия права на обновление отображается там же и требует своевременного продления.

16.3. Служебные команды

sudo ./deploy/itenta-dns-filter ps # состояние компонентов
sudo ./deploy/itenta-dns-filter logs # журналы компонентов

sudo ./deploy/itenta-dns-filter config # проверка параметров без вывода секретов

sudo ./deploy/itenta-dns-filter down # остановка без удаления данных
---

17. Типовые затруднения

ПризнакВероятная причинаДействия
Лицензионный ключ не принимаетсяNODE_ID мастера не совпадает с именем, на которое выпущена лицензия, либо публичный ключ лицензирования введён не полностьюСверить NODE_ID с лицензией. Проверить, что публичный ключ вставлен целиком
База категоризации не загружаетсяСервер лицензирования недоступен с этого сервераПроверить сетевой доступ к адресу и порту сервера лицензирования. Текст ошибки приведён в разделе «Настройки → Лицензии»
Узел не подключается к мастеруНедоступен порт 8444 мастера либо файл подключения уже погашенПроверить доступность порта. Перевыпустить файл подключения в разделе «Узлы»
Узел не получает измененияПравило или политика не отмечены признаком распространенияПроверить признак «Распространить на подчинённые». Сверить версию применённой конфигурации в разделе «Узлы»
Ресурс блокируется вопреки ожиданиямРесурс отнесён к заблокированной категории либо попал в список запрещённыхУточнить категорию в разделе «Категоризатор». При необходимости добавить ресурс в список разрешённых политики или оформить локальное исключение на узле
Не удаётся войти в web-консольУтрачен пароль администратораВосстановить пароль с консоли сервера (раздел 5.5) либо войти под учётной записью администратора мастера
Время на графиках не соответствует местномуНе задан часовой пояс журналаУстановить часовой пояс в разделе «Настройки → Система»