Cato Networks की उपयोगकर्ता जागरूकता सेटिंग्स आमतौर पर डोमेन नियंत्रक (DC) से लेखा परीक्षा लॉग घटनाओं को सीधे आयात करती है। ये लॉग घटनाएँ Cato प्रबंधन अनुप्रयोग की इवेंट्स की खोज विंडो में प्रदर्शित की जाती हैं। कुछ संगठन इन घटनाओं को DC (फॉरवर्डर) से दूसरे विंडोज़ सर्वर (कलेक्टर) पर अग्रेषित करना पसंद करते हैं और उस सर्वर से लॉग आयात करने के लिए उपयोगकर्ता जागरूकता सेटिंग्स को कॉन्फ़िगर करते हैं।
निम्नलिखित आरेख 2 सर्वरों के साथ विंडोज़ इवेंट्स फॉरवर्डिंग (WEF) का एक उदाहरण है: एक सर्वर है DC जो फॉरवर्डर के रूप में कार्य करता है और दूसरा सर्वर कलेक्टर है। कलेक्टर फॉरवर्डर से सुरक्षा घटनाओं को खींचता है। Cato PoP इन घटनाओं को कलेक्टर से आयात करता है और उन्हें Cato प्रबंधन अनुप्रयोग में दिखाता है।
यह लेख विंडोज़ सर्वर पर WEF को कॉन्फ़िगर करने की प्रक्रिया बताता है।
न्यूनतम जरूरत:
दो विंडोज़ सर्वर (2016 या बाद के) उदाहरण:
-
फ़ॉरवर्डर सक्रिय निर्देशिका के साथ
-
कलेक्टर
इवेंट लॉग फॉरवर्डिंग को कॉन्फ़िगर करने के लिए:
-
कलेक्टर को कॉन्फ़िगर करें
-
फ़ॉरवर्डर को कॉन्फ़िगर करें
इस खंड में बताया गया है कि विंडोज़ सर्वर उदाहरण को कलेक्टर के रूप में कैसे कॉन्फ़िगर करें। कलेक्टर वह सर्वर है जो फॉरवर्डर सर्वर (DC) से इवेंट लॉग को खींचता है।
विंडोज़ रिमोट प्रबंधन (WS-प्रबंधन) एक Microsoft सेवा है जो घटनाओं को कलेक्टर के पास अग्रेषित करने की अनुमति देती है। यह सेवा डिफ़ॉल्ट रूप से स्वचालित रूप से चालू है, यदि नहीं, तो सेवा कॉन्फ़िगरेशन को स्थिति: चल रहा है और स्टार्टअप प्रकार: स्वतः सेट करें।
विंडोज़ पॉवरशेल कंसोल खोलें और कमांड चलाएँ: Enable-PSRemoting पॉवरशेल रिमोट सेवा को सक्षम करने के लिए। आप पुष्टि कर सकते हैं कि PSRemoting सक्षम है या नहीं, यह कमांड चलाकर: Invoke-Command -ComputerName<COLLECTORHOSTNAME> -ScriptBlock {1}। यदि आपको कोई त्रुटि नहीं मिलती है, तो सेवा चल रही है।
सदस्यता प्रारंभ करने के लिए:
-
इवेंट व्यूअर खोलें और क्लिक करें सदस्यता.
-
एक पॉपअप विंडो दिखाई देती है, सेवा को स्वचालित रूप से चलाने की पुष्टि करने के लिए हां क्लिक करें।
-
दाएँ क्लिक करें और चुनें सदस्यता बनाएँ.
-
एक सदस्यता का नाम जोड़ें।
-
गंतव्य लॉग में, चुनें ForwardedEvents.
-
सदस्यता प्रकार और स्रोत कंप्यूटरों के तहत, चुनें कलेक्टर प्रारंभ.
-
कंप्यूटर चुनें पर क्लिक करें और फॉरवर्डर का होस्ट का नाम दर्ज करें और लागू करने के लिए ठीक है क्लिक करें। यदि आपके पास कई DC हैं, तो उन्हें सूची में जोड़ें।
-
घटनाएँ चुनें पर क्लिक करें और सत्यापित करें कि घटना स्तर: सूचना का चयन किया गया है।
-
लॉग द्वारा चयन करें और सुरक्षा घटनाओं के लॉग चुनें।
-
घटनाओं को घटाने के लिए, हम अनुशंसा करते हैं कि आप उपयोगकर्ता जागरूकता सेटिंग्स के लिए Cato द्वारा उपयोग किए जाने वाले इवेंट IDs: 4768,4769,4770,4624,5145,5140,4625,4647,4608 जोड़ें।
निम्नलिखित स्क्रीनशॉट सदस्यता संपत्तियों की विंडो का एक उदाहरण दिखाता है:
सुरक्षा घटनाओं को उपयोग करने के लिए प्रेषित घटनाओं की फ़ाइल को कॉन्फ़िगर करने के लिए:
-
ईवेंट व्यूअर खोलें और विंडोज लॉग्स > प्रेषित इवेंट्स पर जाएं
-
प्रेषित इवेंट्स पर राइट क्लिक करें और गुण पर क्लिक करें
-
लॉग पथ को %..\सुरक्षा.evtx फ़ाइल में परिवर्तन करें और ठीक है पर क्लिक करें
यह अनुभाग बताता है कि DC को प्रेषक के रूप में कैसे कॉन्फ़िगर करें।
विंडोज पावरशेल कंसोल खोलें और कमांड चलाएं: wevtutilgl सुरक्षा। यह कमांड सुरक्षा घटना लॉग के बारे में जानकारी प्रदान करता है। चैनल एक्सेस स्ट्रिंग को कॉपी करें।
-
सर्वर मैनेजर > उपकरण > समूह नीति प्रबंधन > डोमेन्स > डोमेन नियंत्रकगण पर जाएं और डिफ़ॉल्ट डोमेन नियंत्रकगण नीति पर क्लिक करें। राइट क्लिक करें और "संपादित करें" क्लिक करें, जब डिफ़ॉल्ट डोमेन नियंत्रक नीति विंडो खुलती है, तब कंप्यूटर कॉन्फ़िगरेशन → नीतियाँ → प्रशासनिक टेम्पलेट्स → विंडोज कम्पोनेंट्स → इवेंट अग्रेषण → लक्ष्य कॉन्फ़िगर करें सब्सक्रिप्शन प्रबंधक और लक्ष्य सब्सक्रिप्शन प्रबंधक के लिए मान सेट करें: सर्वर=http://<पूर्ण क्वालिफाइड डोमेन नाम>:5985/wsman/सब्सक्रिप्शन प्रबंधक/WEC,ताज़ा करें=60
निम्नलिखित स्क्रीनशॉट "MyCollector" सर्वर के लिए एक सदस्यता प्रबंधक का उदाहरण दिखाता है।
2. कंप्यूटर कॉन्फ़िगरेशन → नीतियाँ → प्रशासनिक टेम्पलेट्स → विंडोज कम्पोनेंट्स → इवेंट लॉग सेवा → सुरक्षा → लॉग एक्सेस कॉन्फ़िगर करें पर जाएं, सक्रिय चुनें और उपरोक्त अनुभाग से channelAccess स्ट्रिंग को लॉग एक्सेस पैनल में पेस्ट करें।
निम्नलिखित स्क्रीनशॉट channelAccess मान के साथ लॉग एक्सेस विन्यास का एक उदाहरण दिखाता है:
सर्वर प्रबंधक > उपकरण > एक्टिव डायरेक्टरी उपयोगकर्ता और कंप्यूटर > <डोमेन नाम >बिल्ट-इन, पर जाएं घटना लॉग रीडर्स समूह पर राइट-क्लिक करें और "गुण" क्लिक करें। जब विंडो खुलती है, तब सदस्य टैब पर जाएं और नेटवर्क सेवा खाता जोड़ें और स्वीकृत करें क्लिक करें।
कमांड लाइन खोलें और gpupdate /force कमांड चलाकर GPO को अपडेट करें। इस समूह में परिवर्तन लागू करने के लिए WinRM को पुनरारंभ करना आवश्यक है।
0 टिप्पणियां
कृपया टिप्पणी करने के लिए साइन इन करें करें.