Форумчане, всем привет!
Обращаюсь к вам за помощью, как новичок. Простите, если вопросы покажутся глупыми.
Вообщем есть задача организовать сбор событий информационной безопасности (security event) с хостов под управлением Windows Server. Сами события определяются по ID, к примеру, вход\выход в ОС, смена пароля, добавление\удаление юзера в группу безопасности и т.д. Забор данных производится с помощью заранее инсталлированного на хоcты Zabbix агента.
Первоначальным гайдом по настройке послужила статья на Хабре.
Для этого развернули сервер Zabbix 3.2 на CentOS, сконфигурировали агент и задеплоили их на се севера, запустили как службу Windows.
Однако, создать шаблон, а вместе с ним item и tigger по инструкции в выше описанной статье не получилось. Zabbix указывал на неверный синтаксис написания правил. Видимо проблема возникла из-за разницы в версиях, в статье используется 2, а текущая 3.2. Что бы не терять времени решили откатить Zabbix до версии 2.0 и повторить все шаги. В итоге даунгрейд прошел удачно, все правила встали как нужно. Но вот сбор данных, точнее событий ID Event из журналов Windows Server не происходит.
Пинги идут, все фаерволы отключены, машины друг друга в сети видят. Запуск агентов происходит от имени системы (WindowsNT\System) или администратора. Но логи так и не собираются. Хотя другие данные из Windows OS Temlate подключены и отрабатывают - CPU, RAM load, swap. I\O disk и т.д.
в статусе мониторинга напротив триггера по сбору security event написано "Не поддерживается".
Пробовали искать уже готовые шаблоны что бы их импортировать и позже настроить. Нашли вот эти:
Zabbix:Template Windows Eventlog
Windows AD Event Log (2008 R2 - 2012 R2)
zbx_templates_windows_logging_audit
В результате из предложенных шаблонов импортировался только один zbx_templates_windows_logging_audit, но результат тот же - ничего не собирается.
Импортировал https://www.zabbix.com/forum/showthread.php?t=41703 вот этот шаблон вместе со всеми рекомендациями, что написаны в сообщениях, толку пока никакого.
Подскажите, в какую сторону копать? В чем может быть проблема? Ведь судя по форумам и выше приведенной статье, у других пользователей получалось решать такую задачу.
Может быть кто-нибудь сможет поделиться рабочим шаблоном? Или, добрые люди поделятся готовым образом OVA под обозначенную задачу.
Всем спасибо!
Обращаюсь к вам за помощью, как новичок. Простите, если вопросы покажутся глупыми.
Вообщем есть задача организовать сбор событий информационной безопасности (security event) с хостов под управлением Windows Server. Сами события определяются по ID, к примеру, вход\выход в ОС, смена пароля, добавление\удаление юзера в группу безопасности и т.д. Забор данных производится с помощью заранее инсталлированного на хоcты Zabbix агента.
Первоначальным гайдом по настройке послужила статья на Хабре.
Для этого развернули сервер Zabbix 3.2 на CentOS, сконфигурировали агент и задеплоили их на се севера, запустили как службу Windows.
Однако, создать шаблон, а вместе с ним item и tigger по инструкции в выше описанной статье не получилось. Zabbix указывал на неверный синтаксис написания правил. Видимо проблема возникла из-за разницы в версиях, в статье используется 2, а текущая 3.2. Что бы не терять времени решили откатить Zabbix до версии 2.0 и повторить все шаги. В итоге даунгрейд прошел удачно, все правила встали как нужно. Но вот сбор данных, точнее событий ID Event из журналов Windows Server не происходит.
Пинги идут, все фаерволы отключены, машины друг друга в сети видят. Запуск агентов происходит от имени системы (WindowsNT\System) или администратора. Но логи так и не собираются. Хотя другие данные из Windows OS Temlate подключены и отрабатывают - CPU, RAM load, swap. I\O disk и т.д.
в статусе мониторинга напротив триггера по сбору security event написано "Не поддерживается".
Пробовали искать уже готовые шаблоны что бы их импортировать и позже настроить. Нашли вот эти:
Zabbix:Template Windows Eventlog
Windows AD Event Log (2008 R2 - 2012 R2)
zbx_templates_windows_logging_audit
В результате из предложенных шаблонов импортировался только один zbx_templates_windows_logging_audit, но результат тот же - ничего не собирается.
Импортировал https://www.zabbix.com/forum/showthread.php?t=41703 вот этот шаблон вместе со всеми рекомендациями, что написаны в сообщениях, толку пока никакого.
Подскажите, в какую сторону копать? В чем может быть проблема? Ведь судя по форумам и выше приведенной статье, у других пользователей получалось решать такую задачу.
Может быть кто-нибудь сможет поделиться рабочим шаблоном? Или, добрые люди поделятся готовым образом OVA под обозначенную задачу.
Всем спасибо!
Comment