Ad Widget

Collapse

Мониторинг журналов Windows. Генерация собития "ОК"

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Roman_34rf232rtgf
    Junior Member
    • Feb 2021
    • 9

    #1

    Мониторинг журналов Windows. Генерация собития "ОК"

    Нужно чтобы событие windows eventViever ID 209 закрывало событие ID 208

    Триггер:

    Problem expression:

    {AuditUSR:eventlog[Application,,,,209,,skip].logeventid(209)}=1


    Recovery expression:

    {AuditUSR:eventlog[Application,,,,208,,skip].logeventid(208)}=1

    В журнале заббих вижу когда событие происходит, но генерация события ок не происходит и проблема висит на дашбоард
    Last edited by Roman_34rf232rtgf; 02-03-2021, 16:59.
  • Roman_34rf232rtgf
    Junior Member
    • Feb 2021
    • 9

    #2
    Помогите пожалуста советом!

    Comment

    • Roman_34rf232rtgf
      Junior Member
      • Feb 2021
      • 9

      #3
      Click image for larger version

Name:	2021-03-02 17_00_53-Window.png
Views:	109
Size:	22.1 KB
ID:	419848

      Comment

      • Roman_34rf232rtgf
        Junior Member
        • Feb 2021
        • 9

        #4
        Click image for larger version

Name:	2021-03-02 17_02_21-Window.png
Views:	100
Size:	14.9 KB
ID:	419850

        Comment

        • Roman_34rf232rtgf
          Junior Member
          • Feb 2021
          • 9

          #5
          Click image for larger version

Name:	2021-03-02 17_03_11-Window.png
Views:	103
Size:	43.3 KB
ID:	419852

          Comment

          • Semiadmin
            Senior Member
            • Oct 2014
            • 1625

            #6
            Подсказка: чтобы триггер закрылся, нужно, чтобы Problem expression было ложным, а Recovery expression, если оно есть, истинным. В вашем случае Problem expression остается истинным.

            Comment


            • Roman_34rf232rtgf
              Roman_34rf232rtgf commented
              Editing a comment
              К сожалению не могу зделать правильно, чо бы я не вводил в "Problem expression" всегда получается true
          • Kos
            Senior Member
            Zabbix Certified SpecialistZabbix Certified Professional
            • Aug 2015
            • 3404

            #7
            Например, сделать один элемент данных, в который бы попадали события и с eventid, равным 208, и 209 (и никакие другие):
            Code:
            {AuditUSR:eventlog[Application,,,,"(208|209)",,skip]
            И уже на него навешивать триггер. Тогда даже recovery expression не понадобится, ибо если не 209, то только 208.
            Только для подстраховки было бы неплохо указать и другие поля - как минимум, source: чтобы случайно сообщение с тем же ID, но от совершенно другого источника не поломало бы вам эту схему.

            Comment

            • Roman_34rf232rtgf
              Junior Member
              • Feb 2021
              • 9

              #8
              Попытаюсь объяснить цель.
              Есть несколько десятков windows серверов, без active directory.

              Есть 5 пользователей, каждый из них имеет разные (для каждого сервера ) логины.

              Нужно организовать аудит входа/выхода из системы для каждого из пяти етих пользователей.

              Создал логон/логаут скрипты , каторие создают уникальные собития в eventviever.
              Zabbix будет мониторить их и в каждый из 5-ти чатов телеграма (для каждого пользователя отдельный чат) например будет отправлять сообщение :

              Вход на {hostname}

              Выход из {hostname}
              Продолжительность: {EVENT.AGE}

              Спасибо
              Last edited by Roman_34rf232rtgf; 03-03-2021, 01:13.

              Comment

              • Alex_UUU
                Senior Member
                • Dec 2018
                • 541

                #9
                Посмотри в сторону Корреляции. Там пофигу на сервера. Т.е. закрытие событий можно сделать по имени и тегам без привязки с конкретному серверу.

                Comment

                • Roman_34rf232rtgf
                  Junior Member
                  • Feb 2021
                  • 9

                  #10
                  Быть может я снова придумываю велосипед.
                  Может есть что-то попроще?

                  Comment

                  • Kos
                    Senior Member
                    Zabbix Certified SpecialistZabbix Certified Professional
                    • Aug 2015
                    • 3404

                    #11
                    Originally posted by Roman_34rf232rtgf
                    Быть может я снова придумываю велосипед.
                    Может есть что-то попроще?
                    Я вам предложил один вариант. Правда, это было ещё до того, как Вы сказали, что Вас интересуют данные по конкретным пользователям. Тогда надо дополниить этот вариант данными о пользователях: нужно, чттобы в сообщении присутствовало имя пользователя, и через макрофункции извлекать эти имена в триггерные теги, по совпадению которых и закрывать проблему.

                    Comment

                    • Roman_34rf232rtgf
                      Junior Member
                      • Feb 2021
                      • 9

                      #12
                      Click image for larger version

Name:	2021-03-04 14_55_21-Window.png
Views:	87
Size:	16.5 KB
ID:	420066

                      Событие с ID 208 должно заставить сработать триггер, а событие с ID 209 должно вернуть ОК.

                      Где я ошибся, нужен совет.

                      Я здаюсь ;(



                      Click image for larger version  Name:	2021-03-04 14_45_40-Window.png Views:	0 Size:	32.0 KB ID:	420065
                      Last edited by Roman_34rf232rtgf; 04-03-2021, 14:56.

                      Comment

                      • Roman_34rf232rtgf
                        Junior Member
                        • Feb 2021
                        • 9

                        #13
                        Originally posted by Alex_UUU
                        Посмотри в сторону Корреляции. Там пофигу на сервера. Т.е. закрытие событий можно сделать по имени и тегам без привязки с конкретному серверу.
                        ок. спасибо! пошел учить корреляцию.

                        Comment

                        Working...