Denetim ve güvenlik için Get-WinEvent ve WEF'in gelişmiş kullanımı

Son Güncelleme: 17/12/2025
Yazar: isaac
  • Get-WinEvent komutu, yerel, uzak ve arşivlenmiş kayıtları büyük bir esneklikle sorgulamanıza, filtrelemenize ve birleştirmenize olanak tanır.
  • FilterHashtable, XPath ve XML sorguları filtrelemeyi optimize eder ve alakasız olayların hacmini önemli ölçüde azaltır.
  • Olay iletme Windows (WEF/WEC) merkezileştiriyor günlükleri Temel ve şüpheli abonelikler aracılığıyla geniş ölçekte.
  • İyi bir denetim politikası ve doğru kanal yapılandırması, kullanışlı ve ölçeklenebilir izleme verileri elde etmenin anahtarıdır.

olay kaydı ve cihaz bağlantısının kesilmesi

Birçok kuruluşta, cihazların kullanımı USBRDP bağlantıları, etkileşimli oturum açma işlemleri ve diğer sistem erişimleri, güvenlik ekipleri için gerçek bir baş ağrısı haline geldi. Kimin, nereden, hangi cihazla ve ne zaman bağlanacağını kontrol edin. Bu, izinsiz girişleri tespit etmek, anormal davranışları filtrelemek ve giderek sıkılaşan düzenlemelere uymak için hayati önem taşır.

İyi haber şu ki, Windows kullanıyorsanız, tüm bu veri takibini merkezileştirmek için kullanabileceğiniz birçok güçlü araç mevcut: Get-WinEvent, Windows olay iletme (WEF/WEC), gelişmiş XPath/XML sorguları ve SIEM veya MapReduce tipi çözümlerBu araçları birleştirerek, tek kullanıcılı oturum açma işlemlerini denetlemek için hafif bir sistemden, saniyede on binlerce olayı işleyip yıllarca depolayabilen devasa bir mimariye kadar her şeyi kurabilirsiniz.

Get-WinEvent: Windows'ta olay günlüğünü sorgulamanın temelini oluşturur.

Cmdlet Get-WinEvent, Get-EventLog'un modern alternatifidir. Windows Vista veya sonraki sistemlerde çalışır. Selefinden farklı olarak, hem "klasik" kayıt defterlerine (Uygulama, Sistem, Güvenlik...) hem de yeni teknolojiye dayalı kayıt defterlerine erişim sağlar. Windows Olay Günlüğü ve ETW (Windows için Olay İzleme)Ayrıca diğer bilgisayarlardan arşivlenmiş veya kopyalanmış .evtx ve .etl dosyaları da dahil.

En büyük avantajlarından biri, Çeşitli sorgulama ve filtreleme modlarını destekler.Erişim, kayıt adı, sağlayıcı, belirli dosyalar, karma tablolar, XPath veya tam XML sorguları yoluyla sağlanabilir. Ayrıca parametre kullanılarak uzaktan erişim de desteklenir. Bilgisayar adı olmadan bile PowerShell Uzaktan erişim sağlanır ve alternatif kimlik bilgileriyle kimlik doğrulaması yapılabilir. -Kimlik.

Varsayılan olarak, etkinlik talep ettiğinizde, Bunları en yeniden en eskiye doğru sıralayarak döndürür.ancak geçişle birlikte -En eski Bu sırayı tersine çevirebilirsiniz; bu, ETW izleme dosyaları (.etl) veya belirli hata ayıklama günlükleriyle çalışırken zorunludur.

Get-WinEvent komutunun temel sözdizimi

Cmdlet birkaç bölümden oluşmaktadır.parametre kümeleriHer biri farklı bir senaryo için tasarlanmıştır. Genel olarak, en yaygın biçimleri şunlardır:

  • Get-WinEvent -LogName: Bir veya daha fazla belirli kayıttan olayları alın.
  • Get-WinEvent -ListLogMevcut kayıtların yapılandırmasını listeleyin.
  • Get-WinEvent -ListProviderEtkinlik sağlayıcılarının listesini ve hangi kayıtlara yazdıklarını edinin.
  • Get-WinEvent -ProviderName: Bir veya daha fazla belirli sağlayıcı tarafından yayınlanan olayları okuyun.
  • Get-WinEvent -PathArşivlenmiş .evtx, .evt veya .etl dosyalarıyla doğrudan çalışın.
  • Get-WinEvent -FilterHashtableAnahtar-değer çiftleriyle (Günlük Adı, Kimlik, Seviye, Başlangıç ​​Zamanı, Veri vb.) güçlü filtreler oluşturun.
  • Get-WinEvent -FilterXmlÖrneğin, Olay Görüntüleyicisinden oluşturulan karmaşık XML sorgularını yürütür.

Bu setlerin tümü, aşağıdaki gibi ortak parametrelerle birleştirilebilir. -MaxEtkinlikler (sonuç sınırı), -Bilgisayar adı (uzaktan kumandalı ekipman), -Kimlik (başka bir hesap), -Force (hata ayıklama/analiz kayıtlarını dahil edin) veya -En eski (artan kronolojik sırayla).

Denetim ve güvenlik için Get-WinEvent'in pratik örnekleri

Get-WinEvent'i tanımanın en hızlı yolu, aşağıdaki adımları izlemektir. günlük işlerle uyumlu gerçek dünya kullanım örnekleriÖzellikle güvenlik, uyumluluk veya birinci seviye destekten sorumluysanız.

Örneğin, öncelikle bir sunucudaki mevcut tüm kayıtları listeleyerek nelerin mevcut olduğunu görebilir ve ardından aramanızı, ilginizi çeken etkinliklere odaklanacak şekilde daraltabilirsiniz, örneğin: oturum açma işlemleri (Kimlik 4624), RDP bağlantı kesilmeleri, uygulama hataları, hizmet değişiklikleri veya şüpheli USB etkinliği.

Bilgisayardaki (yerel veya uzaktan) tüm kayıtları listeleyin.

Elde etmek için hızlı envanter Bir sunucuda bulunan kayıtlar için (maksimum boyut, döndürme modu ve giriş sayısı dahil) şunları kullanabilirsiniz:

Get-WinEvent -ListLog *

Sadece içeriği olan kayıtlara odaklanmak istiyorsanız, bunu aşağıdakilerle birleştirmek çok faydalı olacaktır. Nerede-Nesne özelliği filtreleme Kayıt Sayısıhem yerel olarak hem de uzaktan -Bilgisayar adı:

Get-WinEvent -ListLog * -ComputerName localhost | Where-Object { $_.RecordCount }

böylece Olayların gerçekten yaşandığı "canlı" kayıtlara odaklanıyorsunuz.Daha spesifik sorgular oluşturmadan önce ideal bir başlangıç ​​noktasıdır.

Belirli bir kaydedicinin yapılandırmasıyla çalışmak

Alan veya kanıt saklama sorunlarınız olduğunda, bir günlük dosyasının yapılandırmasını bilmek ve değiştirmek faydalıdır. Get-WinEvent komutunu kullanarak bir nesne elde edebilirsiniz. Olay Günlüğü Yapılandırması Örneğin, Güvenlik kayıt defteri:

$log = Get-WinEvent -ListLog Security
$log.MaximumSizeInBytes = 1GB
$log.SaveChanges()

Özellikleri değiştirdikten sonra, örneğin MaximumSizeInBytes, LogMode veya LogFilePathDeğişikliğin doğru şekilde uygulandığını doğrulamak için Format-List -Property * komutuyla kayıt defterini tekrar kontrol etmeniz önerilir. Ancak, yönetici izinlerine ihtiyacınız olacakAksi takdirde, erişim reddedildi hataları göreceksiniz.

  Ucuz ve yasal Microsoft Office ve Windows lisansları nerede bulunur?

Birden fazla sunucudan kayıtları paralel olarak sorgula.

Düzinelerce etki alanı denetleyicisi veya kritik sunucunun bulunduğu ortamlarda, genellikle şu ihtiyaçlar ortaya çıkar: Aynı kaydın durumunun homojen bir fotoğrafı (Örneğin, Uygulama veya Güvenlik). ComputerName parametresi her çağrıda yalnızca bir bilgisayar kabul ettiğinden, genellikle bir foreach döngüsü kullanılır:

$servers = 'Server01','Server02','Server03'
foreach ($s in $servers) {
    Get-WinEvent -ListLog Application -ComputerName $s |
    Select-Object LogMode,MaximumSizeInBytes,RecordCount,LogName,
        @{Name='ComputerName';Expression={$s}} |
    Format-Table -AutoSize
}

Bu desenle, Tek bir çalıştırmada, grubun tüm üyelerinden karşılaştırılabilir veriler elde edersiniz. Ve boyut, dönüş şekli veya anormal büyümedeki farklılıkları anında tespit edebilirsiniz.

Mevcut sağlayıcıları ve etkinlik türlerini keşfedin.

Get-WinEvent komutu, loglara ek olarak aşağıdaki bilgileri listelemenize olanak tanır: Olay sağlayıcıları (günlüğe yazan programlar/hizmetler) parametreyi kullanarak -ListeSağlayıcıÖrneğin, "Grup İlkesi" veya "Windows Defender" tarafından nelerin oluşturulduğunu görmek istediğinizde bu çok önemlidir:

Get-WinEvent -ListProvider *

Çıktıda aşağıdaki özellikler gösterilmektedir: İsim, LogLink'ler, Opcode'lar, Görevler ve Olaylar içindeki Kimliklerin listesi ve açıklamaları.Şu kadar basit bir şeyle:

(Get-WinEvent -ListProvider Microsoft-Windows-GroupPolicy).Events |
    Format-Table Id, Description

Her şeyi bir anda elde edersiniz. Belirli bir sağlayıcı hangi olay tanımlayıcılarını oluşturur?Her birinin kısa bir özetini içeren bu bilgiler, bir saldırıyı araştırırken veya korelasyon kuralları oluşturmak istediğinizde WEF veya SIEM aracılığıyla ne toplamanız gerektiğini bilmek için idealdir.

Bir kaydın içeriğini olay kimliğine veya seviyesine göre özetleyin.

Her etkinliği mutlaka görmeniz gerekmez; çoğu zaman bilmek daha faydalıdır. Hangi kimlikler en sık tekrarlanıyor ve hangi seviyede (Hata, Uyarı, Bilgi...)?Bunu, önce olayları belleğe yükleyerek ve ardından gruplandırarak yapabilirsiniz:

$events = Get-WinEvent -LogName 'Windows PowerShell'
$events.Count
$events | Group-Object -Property Id -NoElement | Sort-Object Count -Descending
$events | Group-Object -Property LevelDisplayName -NoElement

Bu size çok kullanışlı bir özet sunuyor; örneğin, 600 numaralı kimliğin 147 kez geçtiğini ve Girişlerin çoğu Bilgi düzeyindedir.Bu, belirli bir süre içinde hata veya uyarı sayılarında ani artış olup olmadığını tespit etmenin hızlı bir yoludur.

Gelişmiş filtreleme: FilterHashtable, XPath ve XML sorguları

Arama kriterlerinizi iyileştirmeye başladığınızda, Get-WinEvent şu özellikleriyle öne çıkıyor: üç çok güçlü filtreleme mekanizmasıKarma tablolar, XPath sorguları ve tam XML sorguları. Bunları doğru kullanmak, milyonlarca olayı mı yoksa yalnızca ihtiyacınız olanları mı alacağınız arasında fark yaratır.

FilterHashtable: En kullanışlı ve verimli filtre

Parametre -FilterHashtable LogName, Id, Level, StartTime, EndTime, ProviderName, UserID, Data veya benzeri anahtar-değer çiftlerine sahip bir veya daha fazla karma tabloyu kabul eder. Karma Filtreyi Bastır Belirli olayları hariç tutmak. İyi olan şu ki... Filtreleme işlemi, olay motorunun kendisinde gerçekleştirilir.PowerShell işlem hattında yer almadığı için, sonradan Where-Object kullanmaktan çok daha hızlıdır.

Örneğin, uygulama olaylarını bulmak için Kimlik 1003 son iki günün:

$start = (Get-Date).AddDays(-2)
Get-WinEvent -FilterHashtable @{ LogName='Application'; StartTime=$start; Id=1003 }

Ve eğer ilginizi çeken şey buysa iexplore.exe ile ilgili "Uygulama Hatası" hatalarını araştırın. Geçtiğimiz hafta:

$start = (Get-Date).AddDays(-7)
Get-WinEvent -FilterHashtable @{
    LogName='Application'
    ProviderName='Application Error'
    Data='iexplore.exe'
    StartTime=$start
}

Değişken Karma Filtreyi Bastır İlginç bir katman daha ekliyor: Başka bir mini karma tabloya uymayan her şeyi getirmesini söyleyebilirsiniz. Örneğin, son iki gündeki tüm Uygulama olayları, 4. seviyedeki (Bilgi) olaylar hariç:

$start = (Get-Date).AddDays(-2)
$filter = @{
    LogName='Application'
    StartTime=$start
    SuppressHashFilter=@{ Level=4 }
}
Get-WinEvent -FilterHashtable $filter

Bu tip kompozit filtre, aşağıdakiler için idealdir: Bilgi karmaşasının sinyalleri gölgelemesine izin vermeden, ilgili olan şeylere (hatalar, uyarılar) odaklanın..

XPath ve FilterXPath: cerrahi hassasiyete ihtiyaç duyduğunuzda

XML dünyasından geliyorsanız veya Olay Görüntüleyici ile uğraştıysanız, bu size tanıdık gelecektir. XPathGet-WinEvent komutu, XPath ifadesini doğrudan kayıt defterine uygulamanıza olanak tanır. -FilterXPath LogName veya ProviderName ile birlikte.

Bunun klasik bir örneği şudur: Seviyeye göre filtrele ve PowerShell'de tarihleri ​​hesaplamaya gerek kalmadan, doğrudan sorgunun içinde, göreceli zaman aralığına göre:

$xpath = '*]]'
Get-WinEvent -LogName 'Windows PowerShell' -FilterXPath $xpath

Burada soruyorsunuz Son 24 saatteki uyarı seviyesindeki olaylar (86.400.000 ms), olayın kendi SystemTime bilgilerini kullanır; bu da WEF kurallarını otomatikleştirirken çok kullanışlıdır.

FilterXml: Olay Görüntüleyicisinden oluşturulan karmaşık sorgular

Sorgu karmaşıklaştığında (birden fazla kayıt, Select/Suppress kombinasyonları, iç içe koşullar...), yapılacak en pratik şey şuraya gitmektir: Olay görüntüleyiciGrafik arayüzü kullanarak özel bir görünüm oluşturun ve ardından kopyalayın. XML sekmesi Danışmanın.

  Windows Server'da Storage Spaces Direct: Eksiksiz Bir S2D Kılavuzu

o XML dizesi Bunu doğrudan PowerShell'de yeniden kullanabilirsiniz:

$xmlQuery = @'
<QueryList>
  <Query Path="Windows PowerShell">
    <Select Path="System">
      *]]
    </Select>
  </Query>
</QueryList>
'@

Get-WinEvent -FilterXml $xmlQuery

Ek olarak, XML formatı öğeleri destekler. Bastır SuppressHashFilter'a benzer şekilde, Görüşmenin geri kalanını etkilemeden gürültüyü ortadan kaldırmanıza yardımcı olurlar.Karmaşık WEF aboneliklerinde çok kullanışlıdır.

Arşivlenmiş günlük dosyaları ve ETW izleme kayıtları (.evtx, .evt, .etl)

Get-WinEvent'in bir diğer büyük avantajı da şudur ki... Bu, ekipmanın aktif kayıtlarıyla sınırlı değildir.Yedekler, diğer sistemlerden dışa aktarılan dosyalar veya teşhis kayıtları gibi diske kaydedilmiş dosyalarla da çalışabilirsiniz.

Diske kaydedilen .evtx günlüklerini okuyun.

Örneğin, bir "Windows PowerShell" kayıt defteri dışa aktarımınız varsa (bkz. PowerShell'de güvenilirlik geçmişi) In C:\Test\Windows PowerShell.evtxDosyayı işaret etmeniz yeterli:

Get-WinEvent -Path 'C:\Test\Windows PowerShell.evtx'

Çıkış şunları içerecektir: SağlayıcıAdı, Oluşturulma Zamanı, Kimlik, SeviyeGörüntüleme Adı ve MesajTıpkı canlı kaydı okuyormuş gibi. Oradan her zamanki gibi kimlik, zaman aralığı vb. filtreler uygulayabilirsiniz.

Arşivlenmiş dosyalardaki olay sayısını sınırlayın.

Dosya çok büyük olduğunda, kullanılması tavsiye edilir. -MaxEtkinlikler Binlerce kaydı aynı anda almaktan kaçınmak için. Örneğin, arşivlenmiş bir PowerShellCore günlüğünden son 100 olay:

Get-WinEvent -Path 'C:\Test\PowerShellCore Operational.evtx' -MaxEvents 100

Bu teknik şunlar için mükemmeldir: Oturumu aşırı yüklemeden eski kayıtları "soğuk" modda açın. Ardından, gerekirse daha fazla filtre kullanarak analizi iyileştirin.

ETW izlerini (.etl) analiz edin ve bunları .evtx günlükleriyle birleştirin.

izleri Windows için Olay İzleme (ETW) Bunlar .etl olarak kaydedilir ve olayları yazarlar. En eskiden en yeniye doğru sıralamaBu nedenle, Get-WinEvent ile sorgulama yaparken, her zaman zorlamanız gerekir. -En eskiAksi takdirde, beklediğiniz sonuçları elde edemezsiniz.

Get-WinEvent -Path 'C:\Tracing\TraceLog.etl' -Oldest |
  Sort-Object TimeCreated -Descending |
  Select-Object -First 100

burada Bellekteki sıralamayı, oluşturulma zamanına göre azalan sırada yeniden düzenle. Ve disk üzerinde ters yönde olsalar bile, en son 100 olayı saklarsınız.

Hatta bunları tek bir görüşmede birleştirebilirsiniz. çeşitli türlerde birkaç dosyaÖrneğin, arşivlenmiş bir .evtx dosyası içeren bir .etl izleme kaydı ve ardından bunları Kimlik veya başka herhangi bir özelliğe göre filtrelemek:

Get-WinEvent -Path 'C:\Tracing\TraceLog.etl','C:\Test\Windows PowerShell.evtx' -Oldest |
  Where-Object { $_.Id -eq 403 }

Bu size şunları yapma olanağı sağlar: Düşük seviyeli olaylar ile yüksek seviyeli kayıtlar arasında hızlı bir korelasyon Her dosyayı farklı araçlara ayrı ayrı yüklemek zorunda kalmadan.

Get-WinEvent kullanarak RDP oturum açma ve bağlantılarının denetlenmesi

Güvenlik alanında Get-WinEvent ile ilgili en tipik senaryolardan biri şudur: Başarılı (Kimlik 4624) ve başarısız (Kimlik 4625) girişleri takip et Güvenlik kayıt defterinde, kullanıcı, kaynak cihaz, IP adresi ve oturum açma türü (etkileşimli, ağ, hizmet, RDP…) gibi bilgiler çapraz referanslanır.

Örneğin, isterseniz, Belirli bir kullanıcı için tüm başarılı girişleri bulun. Son 24 saat içindeki etki alanı denetleyicileri için tipik bir yaklaşım şu şekilde olacaktır:

$DCs = Get-ADDomainController -Filter *
$startDate = (Get-Date).AddDays(-1)

foreach ($dc in $DCs) {
    Get-WinEvent -ComputerName $dc.HostName -FilterHashtable @{
        LogName   = 'Security'
        StartTime = $startDate
        Id        = 4624
        Data      = 'USERNAME'
    } |
    Select-Object TimeCreated, MachineName, Id, Message
}

İşin püf noktası, aradığınız verilerin (kaynak IP adresi, uzak ana bilgisayar adı, oturum açma türü vb.) doğrudan özellikler olarak görünmemesidir, ancak Etkinliğin EventData/XMLEvent bölümündeMesaj metnini ayrıştırmadan, bunları temiz bir şekilde çıkarmak için her bir EventLogRecord'u XML'e dönüştürebilirsiniz:

Get-WinEvent -FilterHashtable @{ LogName='Security'; Id=4624; StartTime=$startDate } |
ForEach-Object {
    $xml = $_.ToXml()
    @{
        TimeCreated    = $_.TimeCreated
        TargetUser     = $xml.Event.EventData.Data.'#text'   # Depende del esquema
        SourceIp       = $xml.Event.EventData.Data.'#text'  # Ejemplo típico
        SourceHostname = $xml.Event.EventData.Data.'#text'
        LogonType      = $xml.Event.EventData.Data.'#text'
        Computer       = $_.MachineName
    }
}

Data[] içindeki her alanın belirli indeksleri olay şablonuna (bu durumda Güvenlik Kimliği 4624) bağlıdır, ancak Olay Görüntüleyicisinde birkaç test yaparak veya XML'i inceleyerek bunları kolayca bulabilirsiniz. Bu konum, IP adresi, iş istasyonu adı, hedef kullanıcı adı, oturum açma türü vb. ile eşleşir.

Windows Olay İletme (WEF) ve WEC Toplayıcısı

Bir veya iki sunucudan yüzlerce veya binlerce cihaza geçtiğinizde, Get-WinEvent komutunu isteğe bağlı olarak çalıştırmak artık yeterli olmaz. Bir sisteme ihtiyacınız var. merkezi ve ölçeklenebilir sürekli olay toplamaBu rol şu kişi tarafından yerine getirilir: Windows Olay İletme (WEF) y el Windows Olay Toplayıcısı (WEC).

Fikir basit: İstemciler (kaynaklar) olayları toplayıcı sunucuya gönderir. Tanımladığınız aboneliklere dayanır. Örneğin, tüm kuruluşa uygulanan bir "temel" aboneliğiniz ve yalnızca yakından izlemek istediğiniz cihazlarda (olaylar, adli soruşturmalar vb. nedeniyle) etkinleştirdiğiniz başka bir "şüpheli" veya hedef aboneliğiniz olabilir.

  Android System SafetyCore: Nedir ve neden kendini yükler?

Temel abonelik ile şüpheli abonelik arasındaki fark

Pratikte, genellikle şu şekilde çalışılır: iki büyük XML sorgusu (Bunu WEC'ye aktarabilirsiniz):

  • Temel abonelik: tüm sunucular için geçerli olan ve düşük hacimli ancak yüksek değerli olayları toplayan, örneğin: çizme ve sistem kapatma, işlem oluşturma (4688), yönetim grubu değişiklikleri, zamanlanmış görevlerin oluşturulması veya değiştirilmesi, AppLocker kullanımı, zaman değişiklikleri, SMB istemci etkinliği, paylaşılan kaynakların oluşturulması/silinmesi, olaylar kötü amaçlı yazılım ve Güvenlik günlüğündeki önemli olaylar.
  • Şüpheli veya hedefli abonelikBu seçenek yalnızca "işaretlenmiş" bilgisayarların bir alt kümesine uygulanır ve tüm ağ oturumları, DNS İstemcisi/İşletimsel, yerel kimlik bilgisi doğrulaması, kayıt defteri değişikliklerinin ayrıntılı denetimi, PowerShell olayları (klasik ve modern), 802.1xo kablosuz kimlik doğrulama yükü gibi yüksek hacimli veya çok ayrıntılı olaylar ekler. sürücüler Kullanıcı modunda.

bu modelle SEM'inizi tüm uç noktalardan gelen gürültüyle aşırı yüklemezsiniz.Ancak bir ekip "şüpheli" görünüyorsa, filonun geri kalanına dokunmadan, onu şüpheli aboneliğe ekleyerek kolayca yükseltebilirsiniz.

Ölçeklenebilirlik ve veri ambarı seçimi

Saniyedeki olay sayısına bağlı olarak seçim yapmanız gerekecek. Bu verileri nerede saklayacağız? ve bunları analiz etmek için hangi aracı kullanmalı:

  • Bir dereceye kadar 5.000 olay/saniye: Bir SQL veritabanı Veya genellikle "hepsi bir arada" tipi bir SEM yeterlidir.
  • Arasında 5.000 ve 50.000 olay/saniyeGenellikle SIEM veya güvenlik olay yönetimi platformu (Splunk, Elastic Stack, vb.) kullanılır.
  • Yukarıda 50.000 olay/saniyeEn iyi yaklaşım, Hadoop, HDInsight veya eşdeğer platformlar gibi MapReduce / Veri Gölü mimarileri açısından düşünmektir. uzun saklama süreleri (yıllar) ve gelişmiş analiz.

WEF'in güzelliği de burada yatıyor ki... Olay oluşturma işlemini değiştirmez.Sadece okuyor ve iletiyor. Bu yüzden temel GPO'nuzun bir parçası olarak zaten şunlara sahip olmanız önerilir: minimum denetim yönergesiUygun günlük boyutları ve kanal izinleri sayesinde sistem, ilk dakikadan itibaren faydalı izler biriktirmeye başladı.

Push ve Pull, VPN ve olay kanalı güvenliği

WEF abonelikleri şu modda çalışabilir: itme (kaynak tarafından başlatılan) o çekme (toplayıcı tarafından başlatıldı)Pratikte çoğu ortam itme yöntemini tercih etse de, bu daha basit, ölçeklenebilir ve bakımı daha kolayİstemci GPO aracılığıyla yapılandırılır, WinRM etkinleştirilir ve abonelik parametrelerine göre WEC'ye olaylar göndermeye başlar.

Sistem iyi çalışıyor VPNRAS ve DirectAccessBir istemci bağlantısını kaybettiğinde, yerel günlüğe olaylar kaydeder ve toplayıcıya yeniden bağlandığında bunları tekrar gönderir. Yerel günlük bir tampon görevi görür; günlük bozulursa ve yeniden gönderilmeden önce girdiler kaybolursa, toplayıcı kayıp hakkında açık bir bildirim almaz, bu nedenle faydalıdır. önemli kanalların boyutunu genişletmek.

Bir etki alanı ortamında, WEF ve WEC istemcileri arasındaki bağlantı Kerberos kullanılarak şifrelenir. (GPO aracılığıyla devre dışı bırakmazsanız NTLM'ye olası bir geri dönüşle birlikte), HTTP veya HTTPS kullanmanızdan bağımsız olarak. Yalnızca saf sertifika kimlik doğrulaması (Kerberos olmadan) istiyorsanız, SSL ve istemci sertifikalarıyla HTTPS'ye başvuracaksınız.

Gönderim sıklığı ve optimizasyon seçenekleri

Her abonelik tanımlar Etkinlikler nasıl ve ne zaman gerçekleştirilecek?Üç önceden yapılandırılmış seçeneğiniz ve yalnızca wecutil.exe ile ayarlanabilen dördüncü bir "Özel" seçeneğiniz bulunmaktadır:

  • Normal: önceliklendirir güvenilirlik Bant genişliği tasarrufuna karşılık, 5 elemanlık gruplar ve 15 dakikalık zaman aşımı (çekme modu) ile.
  • Bant genişliğini en aza indirin: Sıkı bağlantılar için ideal olan, her 6 saatte bir kalp atışı sinyali gönderen ve büyük miktarlarda veri aktaran itme modunu kullanın.
  • Gecikmeyi en aza indirin: Ayrıca, çok sık aralıklarla (30 saniye) çalıştırın, bunun için mükemmeldir. gerçek zamanlıya yakın uyarılar.
  • görenekBu özellik, örneğin maksimum 10 ms gecikme süresiyle bir toplu işlem ayarlayarak DeliveryMaxItems, DeliveryMaxLatencyTime vb. parametreleri düzenlemenizi sağlar.

ile komutlar olarak wecutil ss «AbonelikAdı» /cm:Özel /dmi:1 /dmlt:10 Bu seçenekleri ince ayar yapabilirsiniz. Belirli kritik aboneliklerin etkinlikleri neredeyse anında iletmesini sağlamak Trafik yoğunluğunun artması pahasına.

Auditpol, wevtutil ile güvenlik denetimi
İlgili makale:
Auditpol ve wevtutil kullanılarak Windows güvenlik denetimi