Windows-Ereignisprotokoll mit aktiven Prüfungen überwachen

Einführung

Dieser Leitfaden erklärt, wie Sie Windows-Ereignisprotokolle mit Zabbix mithilfe aktiver Prüfungen überwachen. Mit den Windows-spezifischen Datenpunkt-Schlüsseln von Zabbix können Sie kritische Ereignisse (z. B. fehlgeschlagene Anmeldeversuche, Systemfehler usw.) in Echtzeit erfassen und analysieren.

Für wen dieser Leitfaden gedacht ist

Dieser Leitfaden richtet sich an neue Zabbix-Benutzer und Netzwerkadministratoren, die Windows-Ereignisprotokolle überwachen möchten. Informationen zu erweiterten Konfigurationsoptionen finden Sie in der Dokumentation zu den Windows-spezifischen Datenpunkt-Schlüsseln.

Voraussetzungen

Bevor Sie mit diesem Leitfaden fortfahren, müssen Sie den Zabbix Server und das Zabbix Frontend gemäß den Anweisungen für Ihr Betriebssystem herunterladen und installieren. Außerdem muss der Zabbix Agent auf dem Windows-Rechner, den Sie überwachen möchten, heruntergeladen und installiert sein.

Zabbix Agent für die Überwachung des Windows-Ereignisprotokolls konfigurieren

1. Öffnen Sie die Konfigurationsdatei des Zabbix Agent auf Ihrem Windows-Host und stellen Sie sicher, dass der Parameter ServerActive auf die IP-Adresse Ihres Zabbix Server gesetzt ist und der Parameter Hostname mit dem Hostnamen übereinstimmt, der im Frontend definiert wird. Dadurch kann der Agent aktive Prüfungen für seinen Host und vom angegebenen Zabbix Server anfordern. Zum Beispiel:

ServerActive=192.0.2.1
Hostname=MyWindowsHost

2. Starten Sie den Dienst Zabbix Agent neu, um die Änderungen zu übernehmen:

net stop "Zabbix Agent" && net start "Zabbix Agent"

3. Prüfen Sie, ob der Windows-Host ausgeführt wird:

  • Stellen Sie sicher, dass der Dienst Zabbix Agent auf dem Windows-Host ausgeführt wird.
  • Prüfen Sie, ob der Windows-Host eine Verbindung zu Zabbix Server über Port 10051 herstellen kann. Um die Verbindung vom Windows-Host aus zu testen, öffnen Sie PowerShell und führen Sie den folgenden Befehl aus:
Test-NetConnection -ComputerName <Zabbix-server-IP> -Port 10051

Zabbix Frontend konfigurieren

1. Navigieren Sie zu Data collection > Hosts und erstellen Sie einen Host:

  • Geben Sie im Feld Host name einen Hostnamen ein (z. B. "MyWindowsHost").
  • Geben Sie im Feld Host groups eine Hostgruppe ein oder wählen Sie sie aus (z. B. "Event log Monitoring").
  • Klicken Sie auf Add, um den konfigurierten Host zu speichern.

Im Feld Templates können Sie die Vorlage "Windows by Zabbix agent active" hinzufügen, um die Fehlersuche zu erleichtern, indem Sie beobachten, ob andere aktive Datenpunkte auf demselben Host aktualisiert werden.

2. Erstellen Sie einen neuen Datenpunkt mit den folgenden Parametern:

  • Geben Sie im Feld Name einen aussagekräftigen Namen für den Datenpunkt ein (z. B. "Security log: failed logon events").
  • Wählen Sie in der Dropdown-Liste Type "Zabbix agent (active)" aus (erforderlich für die Überwachung von Ereignisprotokollen).
  • Verwenden Sie im Feld Key den eventlog-Datenpunktschlüssel. Um beispielsweise fehlgeschlagene Anmeldeversuche (Event ID: 4625) im Security-Protokoll zu überwachen und Einträge zu ignorieren, die älter sind als die letzte Prüfung des Datenpunkts (unter Verwendung des Parameters skip), geben Sie den folgenden Datenpunktschlüssel ein: eventlog[Security,,,,4625,,skip]
  • Wählen Sie in der Dropdown-Liste Type of information "Log" aus.

3. Klicken Sie auf Add, um den Datenpunkt zu speichern.

Testen und gesammelte Metriken anzeigen

Glückwunsch! Zabbix ist jetzt so eingerichtet, dass es Ihre Windows-Ereignisprotokolle sammelt. Um zu überprüfen, ob Ereignisprotokolle gesammelt werden, können Sie den Datenpunkt "Security log: failed logon events" testen, indem Sie sich von Ihrem Windows-Konto abmelden und versuchen, sich mit falschen Anmeldedaten anzumelden.

Sehen Sie sich anschließend die gesammelten Protokolle im Zabbix Frontend an:

1. Navigieren Sie im Zabbix Frontend zu Monitoring > Latest data.

2. Filtern Sie im Feld Name nach Ihrem Host "MyWindowsHost".

3. Klicken Sie auf History, um die aufgezeichneten Protokollwerte anzuzeigen.

4. Wenn keine Protokollwerte vorhanden sind, fahren Sie mit dem Abschnitt Troubleshooting in der Anleitung fort.

Problemalarme einrichten

Diese Anleitung enthält grundlegende Konfigurationsschritte zum Senden von E-Mail-Benachrichtigungen.

1. Navigieren Sie zu Datenerfassung > Hosts, um einen Auslöser zu definieren, der ausgelöst wird, wenn Ihr Ereignisprotokoll-Datenpunkt das gewünschte Muster erfasst. Um beispielsweise fehlgeschlagene Anmeldeversuche im Sicherheitsprotokoll zu erkennen, verwenden Sie die Funktion find():

find(/MyWindowsHost/eventlog[Security,,,,4625,,skip],10m,"like","Logon failed")

2. Navigieren Sie zu Benutzereinstellungen > Profil, wechseln Sie zur Registerkarte Medien und fügen Sie Ihre E-Mail-Adresse hinzu.

3. Folgen Sie der Anleitung zum Empfangen einer Problembenachrichtigung.

Wenn Zabbix das nächste Mal ein Problem erkennt, sollten Sie eine Benachrichtigung per E-Mail erhalten.

Fehlerbehebung

Wenn beim Erfassen oder Anzeigen von Windows-Ereignisprotokollen Probleme auftreten, verwenden Sie die folgenden Tipps, um häufige Probleme zu identifizieren und zu beheben:

1. Listen Sie auf dem Zabbix Server (Linux) Ihre iptables-Regeln mit dem folgenden Befehl auf:

sudo iptables -L -n

und überprüfen Sie, ob eine ACCEPT-Regel für TCP-Port 10051 vorhanden ist.

2. Stellen Sie sicher, dass Ihr eventlog[...]-Schlüssel den exakten Protokollnamen (Groß-/Kleinschreibung beachten), die Ereignis-ID, den Modus (z. B. skip) und andere Parameter genau so verwendet, wie in den Windows-spezifischen Item-Schlüsseln angegeben.

Siehe auch: