アクティブチェックを使用して Windows イベントログを監視する

はじめに

このガイドでは、アクティブチェックを使用して Zabbix で Windows のイベントログを監視する方法を説明します。Zabbix の Windows 固有のアイテムキーを使用すると、失敗したログオン試行、システムエラーなどの重要なイベントをリアルタイムで収集および分析できます。

このガイドの対象者

このガイドは、Windows のイベントログを監視したい Zabbix の新規ユーザーおよびネットワーク管理者向けに作成されています。詳細な設定オプションについては、Windows 固有のアイテムキー のドキュメントを参照してください。

前提条件

このガイドを進める前に、OS の手順に従って Zabbix サーバーと Zabbix Webインターフェースをダウンロードしてインストール する必要があります。また、監視対象の Windows マシンに Zabbix エージェントを ダウンロードしてインストール する必要もあります。

Windowsイベントログ監視用のZabbix エージェントの設定

1. Windowsホスト上でZabbix エージェントの設定ファイルを開き、ServerActiveパラメータがZabbix サーバーのIPアドレスに設定されていること、およびHostnameパラメータがZabbix Webインターフェースで定義するホスト名と一致していることを確認します。これにより、エージェントは自身のホストに対するアクティブチェックを、指定したZabbix サーバーから要求できるようになります。例:

ServerActive=192.0.2.1
Hostname=MyWindowsHost

2. 変更を適用するため、Zabbix エージェントサービスを再起動します:

net stop "Zabbix Agent" && net start "Zabbix Agent"

3. Windowsホストが稼働していることを確認します:

  • Windowsホスト上でZabbix エージェントサービスが実行中であることを確認します。
  • Windowsホストがポート10051でZabbix サーバーに接続できることを確認します。Windowsホストから接続性をテストするには、PowerShellを開いて次のコマンドを実行します:
Test-NetConnection -ComputerName <Zabbix-server-IP> -Port 10051

Zabbix Webインターフェースの設定

1. データ収集 > ホスト に移動し、ホストを作成します。

  • ホスト名 フィールドに、ホスト名を入力します(例: "MyWindowsHost")。
  • ホストグループ フィールドに、ホストグループを入力または選択します(例: "Event log Monitoring")。
  • 追加 をクリックして、設定したホストを保存します。

テンプレート フィールドでは、同じホスト上の他のアクティブなアイテムが更新されているかどうかを確認することでトラブルシューティングに役立つように、"Windows by Zabbix agent active" テンプレートを追加できます。

2. 次のパラメーターで新しいアイテムを作成します。

  • 名前 フィールドに、説明的なアイテム名を入力します(例: "Security log: failed logon events")。
  • タイプ ドロップダウンで、"Zabbix agent (active)" を選択します(Event log monitoring に必要です)。
  • キー フィールドに、eventlog アイテムキーを使用します。たとえば、Security log の失敗したログオン試行(Event ID: 4625)を監視し、アイテムの直前のチェックより古いエントリを無視する(skip パラメーターを使用する)には、次のアイテムキーを入力します: eventlog[Security,,,,4625,,skip]
  • 情報の種類 ドロップダウンで、"Log" を選択します。

3. 追加 をクリックして、アイテムを保存します。

収集したメトリックのテストと表示

おめでとうございます。Zabbix は Windows のイベントログを収集するように設定されました。 イベントログが収集されていることを確認するには、Windows アカウントからログアウトし、誤った認証情報でログインを試行して、「Security log: failed logon events」アイテムをテストできます。

次に、Zabbix Webインターフェースで収集されたログを表示します。

1. Zabbix Webインターフェースで Monitoring > Latest data に移動します。

2. Name フィールドで、"MyWindowsHost" ホストによってフィルターします。

3. History をクリックして、記録されたログ値を表示します。

4. ログ値が表示されない場合は、ガイドの Troubleshooting セクションに進んでください。

障害アラートの設定

このガイドでは、メールアラートを送信するための基本的な設定手順を説明します。

1. データ収集 > ホスト に移動し、イベントログアイテムが監視対象のパターンを記録したときに発火するトリガーを定義します。たとえば、Security ログでログオン失敗を検出するには、find()関数を使用します:

find(/MyWindowsHost/eventlog[Security,,,,4625,,skip],10m,"like","Logon failed")

2. ユーザー設定 > プロファイル に移動し、メディア タブを開いてメールアドレスを追加します。

3. 障害通知の受信 のガイドに従います。

次回、Zabbix が障害を検出すると、メールでアラートを受け取れるはずです。

トラブルシューティング

Windowsイベントログの収集または表示で問題が発生した場合は、以下のヒントを使用して、一般的な問題を特定し解決してください。

1. Zabbix サーバー (Linux) で、次のコマンドを使用して iptables ルールを一覧表示します。

sudo iptables -L -n

そして、TCPポート 10051 に対する ACCEPT ルールがあることを確認します。

2. eventlog[...] キーで、Windows固有のアイテムキー に示されているとおり、ログ名(大文字小文字を区別)、イベントID、モード(例: skip)、およびその他のパラメータが正確に使用されていることを確認します。

関連情報: