विंडोज़ इवेंट फॉरवर्डिंग को उपयोगकर्ता जागरूकता के लिए कैसे कॉन्फ़िगर करें

अवलोकन

Cato Networks की उपयोगकर्ता जागरूकता सेटिंग्स आमतौर पर डोमेन नियंत्रक (DC) से लेखा परीक्षा लॉग घटनाओं को सीधे आयात करती है। ये लॉग घटनाएँ Cato प्रबंधन अनुप्रयोग की इवेंट्स की खोज विंडो में प्रदर्शित की जाती हैं। कुछ संगठन इन घटनाओं को DC (फॉरवर्डर) से दूसरे विंडोज़ सर्वर (कलेक्टर) पर अग्रेषित करना पसंद करते हैं और उस सर्वर से लॉग आयात करने के लिए उपयोगकर्ता जागरूकता सेटिंग्स को कॉन्फ़िगर करते हैं।

निम्नलिखित आरेख 2 सर्वरों के साथ विंडोज़ इवेंट्स फॉरवर्डिंग (WEF) का एक उदाहरण है: एक सर्वर है DC जो फॉरवर्डर के रूप में कार्य करता है और दूसरा सर्वर कलेक्टर है। कलेक्टर फॉरवर्डर से सुरक्षा घटनाओं को खींचता है। Cato PoP इन घटनाओं को कलेक्टर से आयात करता है और उन्हें Cato प्रबंधन अनुप्रयोग में दिखाता है।

blobid0.png

यह लेख विंडोज़ सर्वर पर WEF को कॉन्फ़िगर करने की प्रक्रिया बताता है।

दो विंडोज़ सर्वरों के साथ इवेंट लॉग फॉरवर्डिंग का कॉन्फ़िगरेशन

न्यूनतम जरूरत:

दो विंडोज़ सर्वर (2016 या बाद के) उदाहरण:

  • फ़ॉरवर्डर सक्रिय निर्देशिका के साथ

  • कलेक्टर

इवेंट लॉग फॉरवर्डिंग को कॉन्फ़िगर करने के लिए:

  • कलेक्टर को कॉन्फ़िगर करें

  • फ़ॉरवर्डर को कॉन्फ़िगर करें

इवेंट लॉग कलेक्टर को कॉन्फ़िगर करना

इस खंड में बताया गया है कि विंडोज़ सर्वर उदाहरण को कलेक्टर के रूप में कैसे कॉन्फ़िगर करें। कलेक्टर वह सर्वर है जो फॉरवर्डर सर्वर (DC) से इवेंट लॉग को खींचता है।

विंडोज़ रिमोट प्रबंधन (WinRM) को सक्रिय करना

विंडोज़ रिमोट प्रबंधन (WS-प्रबंधन) एक Microsoft सेवा है जो घटनाओं को कलेक्टर के पास अग्रेषित करने की अनुमति देती है। यह सेवा डिफ़ॉल्ट रूप से स्वचालित रूप से चालू है, यदि नहीं, तो सेवा कॉन्फ़िगरेशन को स्थिति: चल रहा है और स्टार्टअप प्रकार: स्वतः सेट करें।

पॉवरशेल रिमोटिंग को सक्षम करना

विंडोज़ पॉवरशेल कंसोल खोलें और कमांड चलाएँ: Enable-PSRemoting पॉवरशेल रिमोट सेवा को सक्षम करने के लिए। आप पुष्टि कर सकते हैं कि PSRemoting सक्षम है या नहीं, यह कमांड चलाकर: Invoke-Command -ComputerName<COLLECTORHOSTNAME> -ScriptBlock {1}। यदि आपको कोई त्रुटि नहीं मिलती है, तो सेवा चल रही है।

सदस्यता कलेक्टर सेवा को शुरू करना

सदस्यता प्रारंभ करने के लिए:

  1. इवेंट व्यूअर खोलें और क्लिक करें सदस्यता.

  2. एक पॉपअप विंडो दिखाई देती है, सेवा को स्वचालित रूप से चलाने की पुष्टि करने के लिए हां क्लिक करें।

  3. दाएँ क्लिक करें और चुनें सदस्यता बनाएँ.

  4. एक सदस्यता का नाम जोड़ें।

  5. गंतव्य लॉग में, चुनें ForwardedEvents.

  6. सदस्यता प्रकार और स्रोत कंप्यूटरों के तहत, चुनें कलेक्टर प्रारंभ.

  7. कंप्यूटर चुनें पर क्लिक करें और फॉरवर्डर का होस्ट का नाम दर्ज करें और लागू करने के लिए ठीक है क्लिक करें। यदि आपके पास कई DC हैं, तो उन्हें सूची में जोड़ें।

  8. घटनाएँ चुनें पर क्लिक करें और सत्यापित करें कि घटना स्तर: सूचना का चयन किया गया है।

  9. लॉग द्वारा चयन करें और सुरक्षा घटनाओं के लॉग चुनें।

  10. घटनाओं को घटाने के लिए, हम अनुशंसा करते हैं कि आप उपयोगकर्ता जागरूकता सेटिंग्स के लिए Cato द्वारा उपयोग किए जाने वाले इवेंट IDs: 4768,4769,4770,4624,5145,5140,4625,4647,4608 जोड़ें।

निम्नलिखित स्क्रीनशॉट सदस्यता संपत्तियों की विंडो का एक उदाहरण दिखाता है:

blobid1.png

प्रेषित घटनाओं की लॉग फ़ाइल का कॉन्फ़िगर करने के लिए

सुरक्षा घटनाओं को उपयोग करने के लिए प्रेषित घटनाओं की फ़ाइल को कॉन्फ़िगर करने के लिए:

  1. ईवेंट व्यूअर खोलें और विंडोज लॉग्स > प्रेषित इवेंट्स पर जाएं

  2. प्रेषित इवेंट्स पर राइट क्लिक करें और गुण पर क्लिक करें

  3. लॉग पथ को %..\सुरक्षा.evtx फ़ाइल में परिवर्तन करें और ठीक है पर क्लिक करें

blobid5.png

प्रेषक (DC) को कॉन्फ़िगर करना

यह अनुभाग बताता है कि DC को प्रेषक के रूप में कैसे कॉन्फ़िगर करें।

सुरक्षा घटना लॉग के लिए पढ़ने की अनुमति देना

विंडोज पावरशेल कंसोल खोलें और कमांड चलाएं: wevtutilgl सुरक्षा। यह कमांड सुरक्षा घटना लॉग के बारे में जानकारी प्रदान करता है। चैनल एक्सेस स्ट्रिंग को कॉपी करें।

प्रेषक के लिए समूह नीति प्रबंधन को कॉन्फ़िगर करना

  • सर्वर मैनेजर > उपकरण > समूह नीति प्रबंधन > डोमेन्स > डोमेन नियंत्रकगण पर जाएं और डिफ़ॉल्ट डोमेन नियंत्रकगण नीति पर क्लिक करें। राइट क्लिक करें और "संपादित करें" क्लिक करें, जब डिफ़ॉल्ट डोमेन नियंत्रक नीति विंडो खुलती है, तब कंप्यूटर कॉन्फ़िगरेशननीतियाँप्रशासनिक टेम्पलेट्सविंडोज कम्पोनेंट्सइवेंट अग्रेषणलक्ष्य कॉन्फ़िगर करें सब्सक्रिप्शन प्रबंधक और लक्ष्य सब्सक्रिप्शन प्रबंधक के लिए मान सेट करें: सर्वर=http://<पूर्ण क्वालिफाइड डोमेन नाम>:5985/wsman/सब्सक्रिप्शन प्रबंधक/WEC,ताज़ा करें=60

निम्नलिखित स्क्रीनशॉट "MyCollector" सर्वर के लिए एक सदस्यता प्रबंधक का उदाहरण दिखाता है।

blobid3.jpg

2. कंप्यूटर कॉन्फ़िगरेशन → नीतियाँ → प्रशासनिक टेम्पलेट्स → विंडोज कम्पोनेंट्स → इवेंट लॉग सेवा → सुरक्षा → लॉग एक्सेस कॉन्फ़िगर करें पर जाएं, सक्रिय चुनें और उपरोक्त अनुभाग से channelAccess स्ट्रिंग को लॉग एक्सेस पैनल में पेस्ट करें।

निम्नलिखित स्क्रीनशॉट channelAccess मान के साथ लॉग एक्सेस विन्यास का एक उदाहरण दिखाता है:

blobid4.png

नेटवर्क सेवा को घटना लॉग रीडर्स समूह में जोड़ना

सर्वर प्रबंधक > उपकरण > एक्टिव डायरेक्टरी उपयोगकर्ता और कंप्यूटर > <डोमेन नाम >बिल्ट-इन, पर जाएं घटना लॉग रीडर्स समूह पर राइट-क्लिक करें और "गुण" क्लिक करें। जब विंडो खुलती है, तब सदस्य टैब पर जाएं और नेटवर्क सेवा खाता जोड़ें और स्वीकृत करें क्लिक करें।

कमांड लाइन खोलें और gpupdate /force कमांड चलाकर GPO को अपडेट करें। इस समूह में परिवर्तन लागू करने के लिए WinRM को पुनरारंभ करना आवश्यक है।

इवेंट लॉग फॉरवर्डिंग की जाँच करना

जब आप कलेक्टर और फॉरवर्डर कॉन्फ़िगरेशन को पूरा कर लें, तो कलेक्टर सर्वर पर जाएं और इवेंट व्यूअर खोलें और विंडोज लॉग > फॉरवर्ड की गई घटनाएं तक नेविगेट करें। सुनिश्चित करें कि आप इस अनुभाग में घटनाएँ देख सकते हैं।

क्या यह लेख उपयोगी था?

1 में से 0 के लिए उपयोगी रहा

0 टिप्पणियां