Koncepti centraliziranog Windows logiranja
Centralizirano logiranje omogućava skupljanje event logova s više sustava na jedno mjesto. U Windowsima, ovaj mehanizam se zove Windows Event Forwarding (WEF) i koristi Event Viewer → Subscriptions.
Ključni pojmovi
- Collector — sustav koji prima (skuplja) logove (DC10)
- Source — sustav koji šalje logove (MS10)
- Forwarded Events — log u koji stižu proslijeđeni događaji
- Nije aktivirano prema zadanim postavkama!
Dvije vrste pretplata
- Collector Initiated — collector povlači logove sa source sustava (pull)
- Source Computer Initiated — source šalje logove na collector (push)
- U labovima se koristi Collector Initiated
Konfiguracija skupljanja događaja
Na DC10 (Collector)
wecutil qc— konfigurira Windows Event Collector servis- PowerShell skripta:
Set-GPRegistryValueza WinRM IPv4Filter = "*" (prihvati sve) gpupdate /force— primijeni GPO
Na MS10 (Source)
Set-NetFirewallRule -DisplayGroup "Remote Event Log Management" -Enabled True -Profile DomainSet-NetFirewallRule -DisplayGroup "Remote Event Monitor" -Enabled True -Profile Domainwinrm quickconfig— konfigurira WinRM- Dodaj DC10 kao Computer object u grupu Event Log Readers
Event Viewer Subscriptions
Na DC10 (collector): Event Viewer → Subscriptions → Create Subscription
Koraci kreiranja pretplate
- Klik desnom tipkom na Subscriptions → Create Subscription
- Naziv: "Logs from MS10"
- Vrsta: Collector Initiated
- Select Computers → Add Domain Computers → MS10
- Select Events → Last 24 hours, sve razine, Windows Logs
Provjera i rezultat
- Proslijeđeni logovi pojavljuju se u Forwarded Events logu
- Event Viewer → Windows Logs → Forwarded Events
- Logovi izgledaju isto kao na source sustavu
- Moguće filtrirati po računalu izvora
1. Je li Windows centralizirano logiranje aktivirano prema zadanim postavkama?
2. U ovom labu, DC10 je _______, a MS10 je _______.
3. U koji log na collector sustavu stižu proslijeđeni eventi?
4. Kojom naredbom aktiviramo Windows Event Collector servis na DC10?
wecutil qc (Quick Config) konfigurira i pokreće Windows Event Collector servis na collector sustavu (DC10).5. Što radi naredba winrm quickconfig na MS10?
winrm quickconfig na source sustavu (MS10) konfigurira WinRM koji je potreban za komunikaciju između collector i source sustava pri proslijeđivanju logova.6. U kojoj grupi mora biti DC10 (computer object) da bi mogao čitati logove s MS10?
7. Koja PowerShell naredba otvara firewall pravilo za udaljeno upravljanje event logovima?
Set-NetFirewallRule -DisplayGroup "Remote Event Log Management" -Enabled True -Profile Domain aktivira preddefinirano Windows firewall pravilo za udaljeno upravljanje event logovima.8. Koja je razlika između "Collector Initiated" i "Source Computer Initiated" pretplate?
9. Gdje u Event Vieweru se kreira nova pretplata za skupljanje logova?
10. Tko može biti collector u Windows centraliziranom logu?
11. Što radi PowerShell naredba Set-GPRegistryValue s parametrom WinRM IPv4Filter = "*"?
12. Koliko firewall pravila treba otvoriti na MS10 (source) za funkcioniranje log forwardinga?