- Windows 11 nagbibigay-daan sa pagpapasa ng mga kaganapan sa mga server ng Syslog o mga platform ng SIEM gamit ang mga ahente o katutubong function.
- Mayroong maraming mga pagpipilian sa pagsasaayos na may iba't ibang antas ng seguridad: mula sa UDP na walang pag-encrypt hanggang sa TCP na may TLS at kapwa pagpapatotoo.
- Ang mga tool tulad ng Pandora FMS o ManageEngine ay nag-aalok ng mga advanced na paraan ng pagkolekta ng malayo, lalo na kapaki-pakinabang sa mga corporate environment.
- Kapag nagse-set up ng koleksyon sa Windows, mahalagang isaalang-alang ang mga pahintulot, pinaganang serbisyo at seguridad sa pagpapadala ng mga talaan.
Isentro ang mga log ng kaganapan sa Windows 11 sa isang solusyon sa SIEM o isang server ng Syslog ay isang pangunahing diskarte upang mapabuti ang seguridad at pamamahala sa imprastraktura ng IT. Isama ang mga ito mga tala pinapadali ang mas mabilis at mas mahusay na pagsusuri, pag-audit, at diagnostic ng insidente.
Sa ngayon, may iba't ibang paraan at tool upang makamit ang configuration na ito: mula sa mga native na solusyon sa Windows hanggang sa mga panlabas na ahente at mga platform ng pamamahala tulad ng Pandora FMS o ManageEngine. Sa artikulong ito, susuriin namin ang lahat ng mga posibilidad. mula sa pinaka-basic hanggang sa advanced na mga configuration, kabilang ang mga opsyon na may at walang encryption, mga libreng ahente, at mga posibilidad sa pagsasama sa mga system tulad ng Azure Local.
Mga pangunahing opsyon para sa pagpapadala ng mga log mula sa Windows patungo sa isang Syslog server
Bago pumunta sa mas pinasadyang mga pagsasaayos, kapaki-pakinabang na malaman ang simple at libreng mga alternatibo upang ipasa ang mga log ng Windows sa isang malayong destinasyon.
Available ang mga libreng ahente
- Snare Epilog: Limitadong libreng bersyon ng produkto ng InterSect Alliance. Nangangailangan ito ng configuration sa pamamagitan ng isang web interface at hindi nag-aalok ng maraming flexibility.
- CorreLog Windows Agent: Makapangyarihan at libre sa pamamagitan ng pagpaparehistro. Ito ay na-configure sa pamamagitan ng text file, naka-install bilang isang serbisyo, at kahit na nagbibigay-daan sa iyo upang mag-log ng mga opening ng application sa system.
- Datagram SyslogAgent: Isa sa pinakasimple at pinakamatatag. Batay sa NTSyslog, ito ay na-configure sa pamamagitan ng Windows registry at nagbibigay ng caching kapag ang remote server ay hindi magagamit.
Ang mga solusyong ito ay perpekto para sa mga domestic na kapaligiran o maliliit na imprastraktura kung saan hindi kinakailangan ang sentralisadong kontrol at pag-encrypt ng mga mensahe.
Pagpapasa ng Log sa Azure Local gamit ang PowerShell
Sa mas kinokontrol na mga kapaligiran tulad ng Azure Stack HCI o Azure Local, nagbibigay ang Microsoft ng mga partikular na cmdlet para sa i-configure at pamahalaan ang pagpapasa ng log gamit ang Syslog protocol.
Itinatampok na mga cmdlet
Ginagamit ang utos Set-AzSSyslogForwarder upang i-configure ang mga setting ng pagpapasa. Kasama sa mga parameter nito ang:
- -ServerName: IP address o FQDN ng server ng Syslog.
- -ServerPort: pakikinig na port ng remote server.
- -UseUDP: gumagamit ng UDP bilang transport protocol.
- -Walang Encryption: nagbibigay-daan sa pagpapadala ng mga kaganapan sa plain text.
- -ClientCertificateThumbprint: upang magtatag ng mutual authentication gamit ang mga certificate.
Kapag na-configure, ang pagpapasa ay isinaaktibo sa Enable-AzSSyslogForwarder at maaaring hindi paganahin ang paggamit Disable-AzSSyslogForwarder .
Mga mode ng pagpapatakbo
Depende sa antas ng seguridad na kinakailangan, iba't ibang variant ang maaaring ilapat:
- UDP na walang encryption: Napakadaling i-set up, ngunit walang proteksyon laban sa eavesdropping.
- TCP na walang encryption: pinapabuti ang paghahatid ng mensahe ngunit hindi pa rin secure.
- TCP na may TLS at pagpapatunay ng server: Pinatunayan ng kliyente ang sertipiko ng server bago ipadala ang mga log.
- TCP na may TLS at mutual authentication: Parehong pinapatunayan ng kliyente at server ang kanilang mga pagkakakilanlan gamit ang mga sertipiko, na nag-aalok ng pinakamataas na antas ng seguridad.
Pagsusuri at Pagtanggal ng Mga Setting
Upang suriin ang kasalukuyang katayuan ng pagpapasa ng log, gamitin Get-AzSSyslogForwarder na may mga sumusunod na opsyonal na parameter:
- -Lokal: Ipinapakita ang kasalukuyang configuration ng host.
- -PerNode: detalye para sa bawat node.
- -Kumpol: Ipinapakita ang mga pandaigdigang setting para sa Azure Local.
Kung gusto mong ganap na tanggalin o i-reset ang configuration, gamitin Set-AzSSyslogForwarder -Remove.
Malayuang koleksyon ng log sa mga kapaligiran ng Windows

Para sa mas kumplikado o enterprise na mga sitwasyon, maaaring gamitin ang malayuang koleksyon sa pamamagitan ng WMI, mga malalayong session, o native na koneksyon sa mga manonood ng kaganapan sa mga domain ng Active Directory. PamahalaanEngine nagdodokumento ng advanced na paraan para gawin ito, na kinabibilangan ng mga komprehensibong hakbang:
Mga kinakailangang pahintulot
- Gumawa ng account ng serbisyo sa domain na may mga pahintulot na ma-access ang mga log.
- Idagdag ang account na iyon sa mga pangkat tulad ng "Mga Mambabasa ng Log ng Kaganapan" at "Mga Nai-distribute na User ng COM."
- Magbigay ng mga pribilehiyong pamahalaan ang mga audit log gamit ang mga lokal na patakaran o GPO.
- I-configure ang WMI access at mga pahintulot ng DCOM kung kinakailangan.
Mga hakbang sa teknikal
Kapag naibigay na ang mga permit:
- Paganahin ang pagkakakonekta sa pamamagitan ng firewall.
- Paganahin ang serbisyo ng Event Collector sa target na server.
- I-configure ang WRM protocol sa mga source machine.
- Lumikha ng isang subscription mula sa viewer ng kaganapan sa pamamagitan ng pagsaad ng mga pinagmulang device, mga uri ng log, at ninanais na mga filter.
Pagsubaybay gamit ang Pandora FMS
Nag-aalok din ang Pandora FMS ng isang kumpletong paraan upang mangolekta ng mga log sa Windows at sa Linux, pagsasama ng iyong data sa OpenSearch at pagpapagana ng SIEM correlation.
Koleksyon mula sa Windows
- Sa format ng teksto: para sa mga file gaya ng mga Apache log o custom na serbisyo.
- Mula sa mga kaganapan sa system: tukuyin ang mga filter gamit
module_source(System, Application, Security) at mga parameter tulad ngmodule_eventtype,module_eventcode,module_application.
Pag-aani mula sa Linux
Ginagamit ang mga module na nagsusuri ng mga ruta tulad ng /var/log/messages o /var/log/secure naghahanap ng mga pattern. Maaari mong ibukod ang matagumpay na HTTP status code o maghanap gamit ang mga regular na expression.
Pinagsamang Syslog Server
Pag-activate ng opsyon sa pandora_server.confMaaaring makatanggap ang Pandora ng mga log sa pamamagitan ng Syslog nang direkta gamit ang maramihang processing thread at isang na-configure na pila.
Masigasig na manunulat tungkol sa mundo ng mga byte at teknolohiya sa pangkalahatan. Gustung-gusto kong ibahagi ang aking kaalaman sa pamamagitan ng pagsusulat, at iyon ang gagawin ko sa blog na ito, ipakita sa iyo ang lahat ng mga pinaka-kagiliw-giliw na bagay tungkol sa mga gadget, software, hardware, teknolohikal na uso, at higit pa. Ang layunin ko ay tulungan kang mag-navigate sa digital na mundo sa simple at nakakaaliw na paraan.