將 Windows 11 事件日誌集中儲存在 SIEM 解決方案或 Syslog 伺服器中,是提升IT 基礎架構安全性和管理等級的關鍵策略。整合這些日誌有助於更快、更有效率地進行事件分析、稽核和診斷。
如今,實現這種配置的方法和工具多種多樣:從原生 Windows 解決方案到外部代理程式和管理平台,例如 Pandora FMS 或 ManageEngine。本文將探討所有可能性,從最基本的配置到進階配置,包括加密和非加密選項、免費代理以及與 Azure Local 等系統的整合方案。
從 Windows 傳送日誌到 Syslog 伺服器的基本選項
在深入了解更專業的配置之前,有必要了解將 Windows 日誌轉送至遠端目標的簡單且免費的替代方案。
有自由球員可用
- 圈套尾聲:InterSect Alliance 產品的限量免費版本。它需要透過 Web 介面進行配置,靈活性不高。
- CorreLog Windows 代理:功能強大,註冊即可免費使用。它透過文字檔案配置,以服務形式安裝,甚至允許您記錄系統上的應用程式開啟情況。
- 資料報系統日誌代理:最簡單、最強大的工具之一。它基於 NTSyslog,透過 Windows 註冊表進行配置,並在遠端伺服器不可用時提供快取。
這些解決方案非常適合家庭環境或小型基礎設施,在這些環境中不需要集中控製或訊息加密。
使用 PowerShell 在 Azure Local 中進行日誌轉送
在 Azure Stack HCI 或 Azure Local 等較受控的環境中,Microsoft 提供了特定的 cmdlet 來設定和管理使用 Syslog 協定的日誌轉送。
特色 cmdlet
該命令被使用 Set-AzSSyslogForwarder 配置轉送設定。其參數包括:
- -伺服器名稱:Syslog 伺服器的 IP 位址或 FQDN。
- -伺服器連接埠:遠端伺服器的監聽連接埠。
- -使用UDP:使用UDP作為傳輸協定。
- -無加密:允許以純文字形式發送事件。
- -客戶端證書指紋:使用證書建立相互認證。
配置完成後,轉送將透過 Enable-AzSSyslogForwarder 可以使用 Disable-AzSSyslogForwarder .
運作模式
根據所需的安全級別,可以應用不同的變體:
- 未加密的 UDP:設定起來非常容易,但沒有防竊聽保護措施。
- 未加密的TCP:改善了訊息傳遞,但仍然不安全。
- 具有 TLS 和伺服器身份驗證的 TCP:客戶端在發送日誌之前驗證伺服器憑證。
- 具有 TLS 和相互驗證的 TCP:客戶端和伺服器都使用憑證驗證其身份,提供最高等級的安全性。
檢查和刪除設定
若要檢查日誌轉送的目前狀態,請使用 Get-AzSSyslogForwarder 具有以下可選參數:
- -當地的:顯示目前主機配置。
- -每個節點:每個節點的詳細資訊。
- -簇:顯示 Azure Local 的全域設定。
如果要徹底刪除或重設配置,請使用 Set-AzSSyslogForwarder -Remove.
Windows 環境中的遠端日誌收集

對於更複雜或企業級的應用程式場景,可以透過 WMI、遠端會話或與 Active Directory 網域中的事件檢視器進行本機連線來實現遠端收集。 ManageEngine文件中介紹了一種更高級的實作方法,其中包括詳細的步驟:
所需權限
- 在網域中建立具有存取日誌權限的服務帳戶。
- 將該帳戶新增至「事件日誌讀取器」和「分散式 COM 使用者」等群組。
- 使用本機策略或 GPO 授予管理稽核日誌的權限。
- 如有必要,請配置 WMI 存取和 DCOM 權限。
技術步驟
一旦獲得許可:
- 啟用透過防火牆的連線。
- 在目標伺服器上啟用事件收集器服務。
- 在來源電腦上設定 WRM 協定。
- 透過指示來源裝置、日誌類型和所需的篩選器從事件檢視器建立訂閱。
使用 Pandora FMS 進行監控
Pandora FMS 還提供了一種非常完整的方式來收集 Windows 和Linux上的日誌,將您的資料整合到 OpenSearch 中,並啟用 SIEM 關聯。
從 Windows 收集
- 文字格式:用於 Apache 日誌或自訂服務等文件。
- 來自系統事件:使用以下方式定義篩選器
module_source(系統、應用程式、安全性)和參數,例如module_eventtype,module_eventcode,module_application.
從Linux中獲取
使用模組來分析路線,例如 /var/log/messages o /var/log/secure 搜尋模式。您可以排除成功的 HTTP 狀態代碼或使用正規表示式進行搜尋。
整合系統日誌伺服器
啟動選項 pandora_server.confPandora 可以使用多個處理執行緒和可設定佇列直接透過 Syslog 接收日誌。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。