- Windows 11 ļauj pārsūtīt notikumus uz Syslog serveriem vai SIEM platformām, izmantojot aģentus vai vietējās funkcijas.
- Ir pieejamas vairākas konfigurācijas iespējas ar dažādiem drošības līmeņiem: no UDP bez šifrēšanas līdz TCP ar TLS un savstarpēju autentifikāciju.
- Tādi rīki kā Pandora FMS vai ManageEngine piedāvā uzlabotas attālinātās apkopošanas metodes, kas ir īpaši noderīgas korporatīvajā vidē.
- Iestatot savākšanu Windows, ir svarīgi ņemt vērā atļaujas, iespējotos pakalpojumus un drošību ierakstu pārsūtīšanā.

Windows 11 notikumu žurnālu centralizācija SIEM risinājumā vai Syslog serverī ir galvenā stratēģija IT infrastruktūras drošības un pārvaldības uzlabošanai . Šo žurnālu integrēšana atvieglo ātrāku un efektīvāku incidentu analīzi, auditus un diagnostiku.
Mūsdienās šādas konfigurācijas sasniegšanai ir pieejamas dažādas metodes un rīki: sākot no vietējiem Windows risinājumiem līdz ārējiem aģentiem un pārvaldības platformām, piemēram, Pandora FMS vai ManageEngine. Šajā rakstā mēs izpētīsim visas iespējas, sākot no visvienkāršākajām līdz sarežģītākām konfigurācijām , tostarp opcijas ar un bez šifrēšanas, bezmaksas aģentus un integrācijas iespējas ar tādām sistēmām kā Azure Local.
Pamata opcijas žurnālu sūtīšanai no Windows uz Syslog serveri
Pirms pievērsties specializētākām konfigurācijām, ir vērts zināt vienkāršas un bezmaksas alternatīvas Windows žurnālu pārsūtīšanai uz attālo galamērķi.
Pieejami brīvie aģenti
- Snares epilogsIerobežota bezmaksas InterSect Alliance produkta versija. Tai nepieciešama konfigurācija, izmantojot tīmekļa saskarni, un tā nepiedāvā lielu elastību.
- CorreLog Windows aģentsJaudīgs un bez maksas pieejams, reģistrējoties. Tas ir konfigurēts, izmantojot teksta failu, instalēts kā pakalpojums, un pat ļauj reģistrēt lietojumprogrammu atvēršanu sistēmā.
- Datagrammas SyslogAgentViens no vienkāršākajiem un stabilākajiem. Pamatojoties uz NTSyslog, tas tiek konfigurēts, izmantojot Windows reģistru, un nodrošina kešatmiņu, ja attālais serveris nav pieejams.
Šie risinājumi ir ideāli piemēroti mājas videi vai nelielām infrastruktūrām , kur nav nepieciešama centralizēta vadība vai ziņojumu šifrēšana.
Žurnālu pārsūtīšana pakalpojumā Azure Local, izmantojot PowerShell
Kontrolētākās vidēs, piemēram, Azure Stack HCI vai Azure Local, Microsoft nodrošina īpašas cmdlet komandas žurnālu pārsūtīšanas konfigurēšanai un pārvaldībai , izmantojot Syslog protokolu.
Piedāvātie cmdlet
Komanda tiek izmantota Set-AzSSyslogForwarder lai konfigurētu pāradresācijas iestatījumus. Tās parametri ietver:
- -ServeraNosaukumsSyslog servera IP adrese vai FQDN.
- -Servera ports: attālā servera klausīšanās ports.
- -Izmantojiet UDP: izmanto UDP kā transporta protokolu.
- -Bez šifrēšanas: ļauj sūtīt notikumus vienkāršā tekstā.
- -Klienta sertifikāta pirkstu nospiedums: lai izveidotu savstarpēju autentifikāciju, izmantojot sertifikātus.
Pēc konfigurēšanas pāradresācija ir aktivizēta ar Enable-AzSSyslogForwarder un to var atspējot, izmantojot Disable-AzSSyslogForwarder .
Darbības režīmi
Atkarībā no nepieciešamā drošības līmeņa var piemērot dažādus variantus:
- UDP bez šifrēšanasĻoti viegli uzstādīt, bet nav aizsardzības pret noklausīšanos.
- TCP bez šifrēšanas: uzlabo ziņojumu piegādi, bet joprojām nav drošs.
- TCP ar TLS un servera autentifikācijuKlients pirms žurnālu nosūtīšanas validē servera sertifikātu.
- TCP ar TLS un savstarpēju autentifikācijuGan klients, gan serveris apstiprina savu identitāti, izmantojot sertifikātus, piedāvājot augstāko drošības līmeni.
Iestatījumu pārbaude un dzēšana
Lai pārbaudītu žurnālu pārsūtīšanas pašreizējo statusu, izmantojiet Get-AzSSyslogForwarder ar šādiem papildu parametriem:
- -Vietējā: Parāda pašreizējo resursdatora konfigurāciju.
- -PerNode: katra mezgla detalizēta informācija.
- -Klasteris: Parāda Azure lokālā tīkla globālos iestatījumus.
Ja vēlaties pilnībā dzēst vai atiestatīt konfigurāciju, izmantojiet Set-AzSSyslogForwarder -Remove.
Attālā žurnālu vākšana Windows vidēs

Sarežģītākos vai uzņēmuma mēroga scenārijos attālo apkopošanu var izmantot, izmantojot WMI, attālās sesijas vai vietējo savienojamību ar notikumu skatītājiem Active Directory domēnos. ManageEngine dokumentē uzlabotu veidu, kā to izdarīt, kas ietver visaptverošas darbības:
Nepieciešamās atļaujas
- Izveidojiet domēnā pakalpojuma kontu ar atļaujām piekļūt žurnāliem.
- Pievienojiet šo kontu tādām grupām kā “Notikumu žurnāla lasītāji” un “Izplatītie COM lietotāji”.
- Piešķiriet privilēģijas pārvaldīt audita žurnālus, izmantojot lokālās politikas vai GPO.
- Ja nepieciešams, konfigurējiet WMI piekļuves un DCOM atļaujas.
Tehniskie soļi
Kad atļaujas ir piešķirtas:
- Iespējojiet savienojamību caur ugunsmūri.
- Iespējojiet notikumu kolektora pakalpojumu mērķa serverī.
- Konfigurējiet WRM protokolu avota datoros.
- Izveidojiet abonementu no notikumu skatītāja, norādot avota ierīces, žurnālu tipus un vēlamos filtrus.
Uzraudzība ar Pandora FMS
Pandora FMS piedāvā arī ļoti pilnīgu žurnālu apkopošanas veidu gan operētājsistēmās Windows, gan Linux , integrējot datus OpenSearch un nodrošinot SIEM korelāciju.
Kolekcija no Windows
- Teksta formātā: tādiem failiem kā Apache žurnāli vai pielāgoti pakalpojumi.
- No sistēmas notikumiem: definējiet filtrus, izmantojot
module_source(Sistēma, Lietojumprogramma, Drošība) un parametri, piemērammodule_eventtype,module_eventcode,module_application.
Iegūšana no Linux
Tiek izmantoti moduļi, kas analizē maršrutus, piemēram, /var/log/messages o /var/log/secure meklējot modeļus. Varat izslēgt veiksmīgus HTTP statusa kodus vai meklēt, izmantojot regulāras izteiksmes.
Integrēts Syslog serveris
Opcijas aktivizēšana sadaļā pandora_server.confPandora var saņemt žurnālus tieši caur Syslog, izmantojot vairākus apstrādes pavedienus un konfigurējamu rindu.
Kaislīgs rakstnieks par baitu pasauli un tehnoloģiju kopumā. Man patīk dalīties savās zināšanās rakstot, un tieši to es darīšu šajā emuārā, parādot visu interesantāko informāciju par sīkrīkiem, programmatūru, aparatūru, tehnoloģiju tendencēm un daudz ko citu. Mans mērķis ir palīdzēt jums vienkāršā un izklaidējošā veidā orientēties digitālajā pasaulē.