Kā konfigurēt operētājsistēmu Windows 11, lai nosūtītu žurnālus uz Syslog vai SIEM serveri

Pēdējā atjaunošana: 30/06/2025
Autors: Isaac
  • Windows 11 ļauj pārsūtīt notikumus uz Syslog serveriem vai SIEM platformām, izmantojot aģentus vai vietējās funkcijas.
  • Ir pieejamas vairākas konfigurācijas iespējas ar dažādiem drošības līmeņiem: no UDP bez šifrēšanas līdz TCP ar TLS un savstarpēju autentifikāciju.
  • Tādi rīki kā Pandora FMS vai ManageEngine piedāvā uzlabotas attālinātās apkopošanas metodes, kas ir īpaši noderīgas korporatīvajā vidē.
  • Iestatot savākšanu Windows, ir svarīgi ņemt vērā atļaujas, iespējotos pakalpojumus un drošību ierakstu pārsūtīšanā.

siem

Windows 11 notikumu žurnālu centralizācija SIEM risinājumā vai Syslog serverī ir galvenā stratēģija IT infrastruktūras drošības un pārvaldības uzlabošanai . Šo žurnālu integrēšana atvieglo ātrāku un efektīvāku incidentu analīzi, auditus un diagnostiku.

Mūsdienās šādas konfigurācijas sasniegšanai ir pieejamas dažādas metodes un rīki: sākot no vietējiem Windows risinājumiem līdz ārējiem aģentiem un pārvaldības platformām, piemēram, Pandora FMS vai ManageEngine. Šajā rakstā mēs izpētīsim visas iespējas, sākot no visvienkāršākajām līdz sarežģītākām konfigurācijām , tostarp opcijas ar un bez šifrēšanas, bezmaksas aģentus un integrācijas iespējas ar tādām sistēmām kā Azure Local.

atvērt failus
Saistītais raksts:
Kā atvērt HEIC žurnāla datus Home 10 logos [SOLI pa solim]?

Pamata opcijas žurnālu sūtīšanai no Windows uz Syslog serveri

Pirms pievērsties specializētākām konfigurācijām, ir vērts zināt vienkāršas un bezmaksas alternatīvas Windows žurnālu pārsūtīšanai uz attālo galamērķi.

Pieejami brīvie aģenti

  • Snares epilogsIerobežota bezmaksas InterSect Alliance produkta versija. Tai nepieciešama konfigurācija, izmantojot tīmekļa saskarni, un tā nepiedāvā lielu elastību.
  • CorreLog Windows aģentsJaudīgs un bez maksas pieejams, reģistrējoties. Tas ir konfigurēts, izmantojot teksta failu, instalēts kā pakalpojums, un pat ļauj reģistrēt lietojumprogrammu atvēršanu sistēmā.
  • Datagrammas SyslogAgentViens no vienkāršākajiem un stabilākajiem. Pamatojoties uz NTSyslog, tas tiek konfigurēts, izmantojot Windows reģistru, un nodrošina kešatmiņu, ja attālais serveris nav pieejams.

Šie risinājumi ir ideāli piemēroti mājas videi vai nelielām infrastruktūrām , kur nav nepieciešama centralizēta vadība vai ziņojumu šifrēšana.

  Tālvadības pults lietotne vecākiem televizoriem bez Wi-Fi vai infrasarkanā savienojuma

Žurnālu pārsūtīšana pakalpojumā Azure Local, izmantojot PowerShell

Kontrolētākās vidēs, piemēram, Azure Stack HCI vai Azure Local, Microsoft nodrošina īpašas cmdlet komandas žurnālu pārsūtīšanas konfigurēšanai un pārvaldībai , izmantojot Syslog protokolu.

Piedāvātie cmdlet

Komanda tiek izmantota Set-AzSSyslogForwarder lai konfigurētu pāradresācijas iestatījumus. Tās parametri ietver:

  • -ServeraNosaukumsSyslog servera IP adrese vai FQDN.
  • -Servera ports: attālā servera klausīšanās ports.
  • -Izmantojiet UDP: izmanto UDP kā transporta protokolu.
  • -Bez šifrēšanas: ļauj sūtīt notikumus vienkāršā tekstā.
  • -Klienta sertifikāta pirkstu nospiedums: lai izveidotu savstarpēju autentifikāciju, izmantojot sertifikātus.

Pēc konfigurēšanas pāradresācija ir aktivizēta ar Enable-AzSSyslogForwarder un to var atspējot, izmantojot Disable-AzSSyslogForwarder .

Darbības režīmi

Atkarībā no nepieciešamā drošības līmeņa var piemērot dažādus variantus:

  • UDP bez šifrēšanasĻoti viegli uzstādīt, bet nav aizsardzības pret noklausīšanos.
  • TCP bez šifrēšanas: uzlabo ziņojumu piegādi, bet joprojām nav drošs.
  • TCP ar TLS un servera autentifikācijuKlients pirms žurnālu nosūtīšanas validē servera sertifikātu.
  • TCP ar TLS un savstarpēju autentifikācijuGan klients, gan serveris apstiprina savu identitāti, izmantojot sertifikātus, piedāvājot augstāko drošības līmeni.

Iestatījumu pārbaude un dzēšana

Lai pārbaudītu žurnālu pārsūtīšanas pašreizējo statusu, izmantojiet Get-AzSSyslogForwarder ar šādiem papildu parametriem:

  • -Vietējā: Parāda pašreizējo resursdatora konfigurāciju.
  • -PerNode: katra mezgla detalizēta informācija.
  • -Klasteris: Parāda Azure lokālā tīkla globālos iestatījumus.

Ja vēlaties pilnībā dzēst vai atiestatīt konfigurāciju, izmantojiet Set-AzSSyslogForwarder -Remove.

Attālā žurnālu vākšana Windows vidēs

SIEM žurnāli

Sarežģītākos vai uzņēmuma mēroga scenārijos attālo apkopošanu var izmantot, izmantojot WMI, attālās sesijas vai vietējo savienojamību ar notikumu skatītājiem Active Directory domēnos. ManageEngine dokumentē uzlabotu veidu, kā to izdarīt, kas ietver visaptverošas darbības:

Nepieciešamās atļaujas

  • Izveidojiet domēnā pakalpojuma kontu ar atļaujām piekļūt žurnāliem.
  • Pievienojiet šo kontu tādām grupām kā “Notikumu žurnāla lasītāji” un “Izplatītie COM lietotāji”.
  • Piešķiriet privilēģijas pārvaldīt audita žurnālus, izmantojot lokālās politikas vai GPO.
  • Ja nepieciešams, konfigurējiet WMI piekļuves un DCOM atļaujas.
  Formulācijas labošana, kas netiek regulāri atjaunināta programmā Excel

Tehniskie soļi

Kad atļaujas ir piešķirtas:

  1. Iespējojiet savienojamību caur ugunsmūri.
  2. Iespējojiet notikumu kolektora pakalpojumu mērķa serverī.
  3. Konfigurējiet WRM protokolu avota datoros.
  4. Izveidojiet abonementu no notikumu skatītāja, norādot avota ierīces, žurnālu tipus un vēlamos filtrus.

Uzraudzība ar Pandora FMS

Pandora FMS piedāvā arī ļoti pilnīgu žurnālu apkopošanas veidu gan operētājsistēmās Windows, gan Linux , integrējot datus OpenSearch un nodrošinot SIEM korelāciju.

Kolekcija no Windows

  • Teksta formātā: tādiem failiem kā Apache žurnāli vai pielāgoti pakalpojumi.
  • No sistēmas notikumiem: definējiet filtrus, izmantojot module_source (Sistēma, Lietojumprogramma, Drošība) un parametri, piemēram module_eventtype, module_eventcode, module_application.

Iegūšana no Linux

Tiek izmantoti moduļi, kas analizē maršrutus, piemēram, /var/log/messages o /var/log/secure meklējot modeļus. Varat izslēgt veiksmīgus HTTP statusa kodus vai meklēt, izmantojot regulāras izteiksmes.

Integrēts Syslog serveris

Opcijas aktivizēšana sadaļā pandora_server.confPandora var saņemt žurnālus tieši caur Syslog, izmantojot vairākus apstrādes pavedienus un konfigurējamu rindu.