如何設定 Windows 11 以將日誌傳送到 Syslog 或 SIEM 伺服器

最後更新: 30/06/2025
作者: 艾薩克
  • 窗戶11 允許使用代理或本機功能將事件轉送到 Syslog 伺服器或 SIEM 平台。
  • 有多個具有不同安全等級的設定選項:從不加密的 UDP 到具有 TLS 和相互認證的 TCP。
  • Pandora FMS 或 ManageEngine 等工具提供了先進的遠端收集方法,在企業環境中尤其有用。
  • 在設置收藏時 Windows,在傳輸記錄時考慮權限、啟用的服務和安全性非常重要。

暹

將 Windows 11 事件日誌集中儲存在 SIEM 解決方案或 Syslog 伺服器中,是提升IT 基礎架構安全性和管理等級的關鍵策略。整合這些日誌有助於更快、更有效率地進行事件分析、稽核和診斷。

如今,實現這種配置的方法和工具多種多樣:從原生 Windows 解決方案到外部代理程式和管理平台,例如 Pandora FMS 或 ManageEngine。本文將探討所有可能性,從最基本的配置到進階配置,包括加密和非加密選項、免費代理以及與 Azure Local 等系統的整合方案。

打開文件
相關文章:
如何在 Home 10 Windows 中開啟 HEIC 日誌資料?

從 Windows 傳送日誌到 Syslog 伺服器的基本選項

在深入了解更專業的配置之前,有必要了解將 Windows 日誌轉送至遠端目標的簡單且免費的替代方案。

有自由球員可用

  • 圈套尾聲:InterSect Alliance 產品的限量免費版本。它需要透過 Web 介面進行配置,靈活性不高。
  • CorreLog Windows 代理:功能強大,註冊即可免費使用。它透過文字檔案配置,以服務形式安裝,甚至允許您記錄系統上的應用程式開啟情況。
  • 資料報系統日誌代理:最簡單、最強大的工具之一。它基於 NTSyslog,透過 Windows 註冊表進行配置,並在遠端伺服器不可用時提供快取。

這些解決方案非常適合家庭環境或小型基礎設施,在這些環境中不需要集中控製或訊息加密。

  Boomerang 效果與編輯:如何從錄製的影片建立 Boomerang

使用 PowerShell 在 Azure Local 中進行日誌轉送

在 Azure Stack HCI 或 Azure Local 等較受控的環境中,Microsoft 提供了特定的 cmdlet 來設定和管理使用 Syslog 協定的日誌轉送。

特色 cmdlet

該命令被使用 Set-AzSSyslogForwarder 配置轉送設定。其參數包括:

  • -伺服器名稱:Syslog 伺服器的 IP 位址或 FQDN。
  • -伺服器連接埠:遠端伺服器的監聽連接埠。
  • -使用UDP:使用UDP作為傳輸協定。
  • -無加密:允許以純文字形式發送事件。
  • -客戶端證書指紋:使用證書建立相互認證。

配置完成後,轉送將透過 Enable-AzSSyslogForwarder 可以使用 Disable-AzSSyslogForwarder .

運作模式

根據所需的安全級別,可以應用不同的變體:

  • 未加密的 UDP:設定起來非常容易,但沒有防竊聽保護措施。
  • 未加密的TCP:改善了訊息傳遞,但仍然不安全。
  • 具有 TLS 和伺服器身份驗證的 TCP:客戶端在發送日誌之前驗證伺服器憑證。
  • 具有 TLS 和相互驗證的 TCP:客戶端和伺服器都使用憑證驗證其身份,提供最高等級的安全性。

檢查和刪除設定

若要檢查日誌轉送的目前狀態,請使用 Get-AzSSyslogForwarder 具有以下可選參數:

  • -當地的:顯示目前主機配置。
  • -每個節點:每個節點的詳細資訊。
  • -簇:顯示 Azure Local 的全域設定。

如果要徹底刪除或重設配置,請使用 Set-AzSSyslogForwarder -Remove.

Windows 環境中的遠端日誌收集

SIEM 日誌

對於更複雜或企業級的應用程式場景,可以透過 WMI、遠端會話或與 Active Directory 網域中的事件檢視器進行本機連線來實現遠端收集。 ManageEngine文件中介紹了一種更高級的實作方法,其中包括詳細的步驟:

所需權限

  • 在網域中建立具有存取日誌權限的服務帳戶。
  • 將該帳戶新增至「事件日誌讀取器」和「分散式 COM 使用者」等群組。
  • 使用本機策略或 GPO 授予管理稽核日誌的權限。
  • 如有必要,請配置 WMI 存取和 DCOM 權限。
  如何在 iPhone 上退出電子郵件

技術步驟

一旦獲得許可:

  1. 啟用透過防火牆的連線。
  2. 在目標伺服器上啟用事件收集器服務。
  3. 在來源電腦上設定 WRM 協定。
  4. 透過指示來源裝置、日誌類型和所需的篩選器從事件檢視器建立訂閱。

使用 Pandora FMS 進行監控

Pandora FMS 還提供了一種非常完整的方式來收集 Windows 和Linux上的日誌,將您的資料整合到 OpenSearch 中,並啟用 SIEM 關聯。

從 Windows 收集

  • 文字格式:用於 Apache 日誌或自訂服務等文件。
  • 來自系統事件:使用以下方式定義篩選器 module_source (系統、應用程式、安全性)和參數,例如 module_eventtype, module_eventcode, module_application.

從Linux中獲取

使用模組來分析路線,例如 /var/log/messages o /var/log/secure 搜尋模式。您可以排除成功的 HTTP 狀態代碼或使用正規表示式進行搜尋。

整合系統日誌伺服器

啟動選項 pandora_server.confPandora 可以使用多個處理執行緒和可設定佇列直接透過 Syslog 接收日誌。