Windows notikumu žurnāla monitorēšana, izmantojot aktīvās pārbaudes

Ievads

Šajā rokasgrāmatā ir paskaidrots, kā ar Zabbix, izmantojot aktīvās pārbaudes, uzraudzīt Windows notikumu žurnālus. Izmantojot Zabbix Windows specifiskās vienuma atslēgas, varat reāllaikā apkopot un analizēt kritiskus notikumus (piemēram, neveiksmīgus pieteikšanās mēģinājumus, sistēmas kļūdas u. c.).

Kam šī rokasgrāmata ir paredzēta

Šī rokasgrāmata ir paredzēta jauniem Zabbix lietotājiem un tīkla administratoriem, kuri vēlas uzraudzīt Windows notikumu žurnālus. Papildu konfigurācijas opcijām skatiet dokumentāciju par Windows specifiskajām vienuma atslēgām.

Priekšnosacījumi

Pirms turpināt darbu ar šo rokasgrāmatu, jums saskaņā ar savas operētājsistēmas norādījumiem ir jālejupielādē un jāinstalē Zabbix serveris un Zabbix lietotāja saskarne. Tāpat jums ir jālejupielādē un jāinstalē Zabbix aģents Windows datorā, kuru vēlaties uzraudzīt.

Konfigurējiet Zabbix aģentu Windows notikumu žurnāla uzraudzībai

1. Atveriet Zabbix aģenta konfigurācijas failu savā Windows hostā un pārliecinieties, ka parametrs ServerActive ir iestatīts uz jūsu Zabbix servera IP adresi, bet parametrs Hostname atbilst hosta nosaukumam, kas tiks definēts Zabbix lietotāja saskarne. Tas ļauj aģentam pieprasīt aktīvās pārbaudes savam hostam no norādītā Zabbix servera. Piemēram:

ServerActive=192.0.2.1
Hostname=MyWindowsHost

2. Restartējiet Zabbix aģenta pakalpojumu, lai piemērotu izmaiņas:

net stop "Zabbix Agent" && net start "Zabbix Agent"

3. Pārbaudiet, vai Windows hosts darbojas:

  • Pārliecinieties, ka Zabbix aģenta pakalpojums darbojas Windows hostā.
  • Pārbaudiet, vai Windows hosts var izveidot savienojumu ar Zabbix serveri 10051. portā. Lai pārbaudītu savienojumu no Windows hosta, atveriet PowerShell un izpildiet šādu komandu:
Test-NetConnection -ComputerName <Zabbix-server-IP> -Port 10051

Konfigurēt Zabbix lietotāja saskarni

1. Dodieties uz Data collection > Hosts un izveidojiet hostu:

  • Laukā Host name ievadiet hosta nosaukumu (piem., "MyWindowsHost").
  • Laukā Host groups ievadiet vai atlasiet hostu grupu (piem., "Event log Monitoring").
  • Noklikšķiniet uz Add, lai saglabātu konfigurēto hostu.

Laukā Templates varat pievienot veidni "Windows by Zabbix agent active", lai palīdzētu novērst problēmas, novērojot, vai citi aktīvie vienumi tajā pašā hostā tiek atjaunināti.

2. Izveidojiet jaunu vienumu ar šādiem parametriem:

  • Laukā Name ievadiet aprakstošu vienuma nosaukumu (piem., "Security log: failed logon events").
  • Nolaižamajā sarakstā Type atlasiet "Zabbix agent (active)" (nepieciešams Event log monitoring).
  • Laukā Key izmantojiet eventlog vienuma atslēgu. Piemēram, lai uzraudzītu neveiksmīgus pieteikšanās mēģinājumus (Event ID: 4625) Security žurnālā un ignorētu ierakstus, kas ir vecāki par vienuma pēdējo pārbaudi (izmantojot skip parametru), ievadiet šādu vienuma atslēgu: eventlog[Security,,,,4625,,skip]
  • Nolaižamajā sarakstā Type of information atlasiet "Log".

3. Noklikšķiniet uz Add, lai saglabātu vienumu.

Pārbaudiet un skatiet savāktos metriskos datus

Apsveicam! Zabbix tagad ir konfigurēts Windows notikumu žurnālu savākšanai. Lai pārbaudītu, vai notikumu žurnāli tiek savākti, varat testēt vienumu "Security log: failed logon events", izrakstoties no sava Windows konta un mēģinot pieteikties, izmantojot nepareizus akreditācijas datus.

Pēc tam skatiet savāktos žurnālus Zabbix lietotāja saskarnē:

1. Pārejiet uz Monitoring > Latest data Zabbix lietotāja saskarnē.

2. Filtrējiet pēc sava "MyWindowsHost" hosta laukā Name.

3. Noklikšķiniet uz History, lai skatītu reģistrētās žurnāla vērtības.

4. Ja žurnāla vērtības nav pieejamas, pārejiet uz rokasgrāmatas sadaļu Troubleshooting.

Problēmu brīdinājumu iestatīšana

Šajā rokasgrāmatā ir sniegti pamata konfigurācijas soļi e-pasta brīdinājumu nosūtīšanai.

1. Dodieties uz Datu vākšana > Hosts, lai definētu trigeri, kas aktivizējas, kad jūsu notikumu žurnāla vienums reģistrē jums interesējošo modeli. Piemēram, lai pamanītu neveiksmīgus pieteikšanās mēģinājumus drošības žurnālā, izmantojiet funkciju find():

find(/MyWindowsHost/eventlog[Security,,,,4625,,skip],10m,"like","Logon failed")

2. Dodieties uz Lietotāja iestatījumi > Profils, atveriet cilni Media un pievienojiet savu e-pastu.

3. Izpildiet rokasgrāmatu par problēmas paziņojuma saņemšanu.

Nākamreiz, kad Zabbix noteiks problēmu, jums vajadzētu saņemt brīdinājumu pa e-pastu.

Problēmu novēršana

Ja rodas problēmas ar Windows notikumu žurnālu apkopošanu vai skatīšanu, izmantojiet tālāk sniegtos padomus, lai identificētu un novērstu biežāk sastopamās problēmas:

1. Zabbix serverī (Linux) uzskaitiet savus iptables noteikumus ar šādu komandu:

sudo iptables -L -n

un pārliecinieties, ka ir ACCEPT noteikums TCP portam 10051.

2. Pārliecinieties, ka jūsu eventlog[...] atslēga izmanto precīzu žurnāla nosaukumu (reģistrjutīgi), notikuma ID, režīmu (piem., skip) un citus parametrus tieši tā, kā parādīts Windows-specific item keys.

Skatiet arī: