📋 MS10 (Source) Windows Server 2016 winrm quickconfig ✓ Remote Event Log Mgmt FW ✓ DC10$ → Event Log Readers ✓ Event Logs: Security, System... WEF / WinRM Collector pulls (Collector Initiated) 🖥 DC10 (Collector) Windows Server 2019 wecutil qc ✓ Subscription: "Logs from MS10" ✓ Forwarded Events log ✓ Collector Initiated (PULL) 📊 SIEM / SOC Centralizirani prikaz logova s više sustava • Analiza i korelacija • Backup logova • Detekcija anomalija • Compliance izvještavanje

Koncepti centraliziranog Windows logiranja

Centralizirano logiranje omogućava skupljanje event logova s više sustava na jedno mjesto. U Windowsima, ovaj mehanizam se zove Windows Event Forwarding (WEF) i koristi Event Viewer → Subscriptions.

Ključni pojmovi

  • Collector — sustav koji prima (skuplja) logove (DC10)
  • Source — sustav koji šalje logove (MS10)
  • Forwarded Events — log u koji stižu proslijeđeni događaji
  • Nije aktivirano prema zadanim postavkama!

Dvije vrste pretplata

  • Collector Initiated — collector povlači logove sa source sustava (pull)
  • Source Computer Initiated — source šalje logove na collector (push)
  • U labovima se koristi Collector Initiated

Konfiguracija skupljanja događaja

Na DC10 (Collector)

  1. wecutil qc — konfigurira Windows Event Collector servis
  2. PowerShell skripta: Set-GPRegistryValue za WinRM IPv4Filter = "*" (prihvati sve)
  3. gpupdate /force — primijeni GPO

Na MS10 (Source)

  1. Set-NetFirewallRule -DisplayGroup "Remote Event Log Management" -Enabled True -Profile Domain
  2. Set-NetFirewallRule -DisplayGroup "Remote Event Monitor" -Enabled True -Profile Domain
  3. winrm quickconfig — konfigurira WinRM
  4. Dodaj DC10 kao Computer object u grupu Event Log Readers
WinRM (Windows Remote Management): WinRM je Microsoftova implementacija WS-Management protokola koja omogućava udaljeno upravljanje i komunikaciju između sustava. Bez aktivnog WinRM-a na source sustavu, collector ne može preuzimati logove.

Event Viewer Subscriptions

Na DC10 (collector): Event Viewer → Subscriptions → Create Subscription

Koraci kreiranja pretplate

  1. Klik desnom tipkom na Subscriptions → Create Subscription
  2. Naziv: "Logs from MS10"
  3. Vrsta: Collector Initiated
  4. Select Computers → Add Domain Computers → MS10
  5. Select Events → Last 24 hours, sve razine, Windows Logs

Provjera i rezultat

  • Proslijeđeni logovi pojavljuju se u Forwarded Events logu
  • Event Viewer → Windows Logs → Forwarded Events
  • Logovi izgledaju isto kao na source sustavu
  • Moguće filtrirati po računalu izvora
Na ispitu zapamti: Collector = skuplja logove (DC10). Source = šalje logove (MS10). Collector Initiated = pull (collector povlači). Source Initiated = push (source šalje). Proslijeđeni logovi idu u Forwarded Events log. Collector može biti bilo koji domenski član — nije ograničen na DC. WinRM mora biti aktivan na source sustavu.

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. Je li Windows centralizirano logiranje aktivirano prema zadanim postavkama?

Centralizirano logiranje u Windowsima NIJE aktivirano prema zadanim postavkama. Treba ga ručno konfigurirati na collector i source sustavima.

2. U ovom labu, DC10 je _______, a MS10 je _______.

DC10 = collector (skuplja logove), MS10 = source (izvor, šalje/dostavlja logove). Collector Initiated znači da DC10 povlači logove s MS10.

3. U koji log na collector sustavu stižu proslijeđeni eventi?

Proslijeđeni event logovi s source sustava pojavljuju se u Windows Logs → Forwarded Events na collector sustavu.

4. Kojom naredbom aktiviramo Windows Event Collector servis na DC10?

wecutil qc (Quick Config) konfigurira i pokreće Windows Event Collector servis na collector sustavu (DC10).

5. Što radi naredba winrm quickconfig na MS10?

winrm quickconfig na source sustavu (MS10) konfigurira WinRM koji je potreban za komunikaciju između collector i source sustava pri proslijeđivanju logova.

6. U kojoj grupi mora biti DC10 (computer object) da bi mogao čitati logove s MS10?

DC10 (kao computer object, ne user account) mora biti član grupe Event Log Readers na MS10 sustavu kako bi mogao čitati event logove s tog sustava.

7. Koja PowerShell naredba otvara firewall pravilo za udaljeno upravljanje event logovima?

Set-NetFirewallRule -DisplayGroup "Remote Event Log Management" -Enabled True -Profile Domain aktivira preddefinirano Windows firewall pravilo za udaljeno upravljanje event logovima.

8. Koja je razlika između "Collector Initiated" i "Source Computer Initiated" pretplate?

Collector Initiated (pull) = collector aktivno preuzima logove sa source sustava. Source Computer Initiated (push) = source sustav sam šalje logove na collector bez aktivnog zahtjeva.

9. Gdje u Event Vieweru se kreira nova pretplata za skupljanje logova?

U Event Vieweru na collector sustavu, pretplate se kreiraju desnim klikom na Subscriptions (u lijevom panelu) i odabirom Create Subscription.

10. Tko može biti collector u Windows centraliziranom logu?

Bilo koji član domene može biti collector — nije ograničeno na Domain Controllers. U ovom labu DC10 je collector jer je to jednostavno, ali to nije uvjet.

11. Što radi PowerShell naredba Set-GPRegistryValue s parametrom WinRM IPv4Filter = "*"?

IPv4Filter = "*" znači da WinRM prihvaća dolazne veze s BILO koje IPv4 adrese. Ovo se konfigurira putem GPO-a da se automatski primijeni na sve domenske računale.

12. Koliko firewall pravila treba otvoriti na MS10 (source) za funkcioniranje log forwardinga?

Treba otvoriti 2 firewall pravila: Remote Event Log Management i Remote Event Monitor — oba s parametrima -Enabled True -Profile Domain.

13. Kada pregledate event koji je proslijeđen s MS10 na DC10, što je prikazano u polju "Computer:" toga eventa?

Proslijeđeni eventi zadržavaju metapodatke originalnog izvora. U polju "Computer:" prikazuje se FQDN source sustava — MS10.ad.structureality.com. Ovo je ključno jer možete vidjeti s kojeg sustava event potječe, čak i kada ga gledate na collector sustavu (DC10).

14. Koje vrste centraliziranog logiranja su dostupne na Windows sustavima putem Event Viewer Subscriptions? (Označi dvije)

Windows Event Viewer Subscriptions podržavaju dvije vrste: (1) Collector Initiated (pull) — collector povlači logove sa source sustava, (2) Source Computer Initiated (push) — source sustav šalje logove na collector. "Domain Controller Initiated" i "Sysconfig Initiated" nisu standardne Windows WEF opcije.

15. Koji su primarni razlozi implementacije centraliziranog logiranja u organizaciji?

Centralizirano logiranje služi: (1) Lakšoj analizi i korelaciji eventa s više sustava na jednom mjestu, (2) Backupu logova — ako source sustav bude kompromitiran, logovi na collectoru su sigurni, (3) Compliance izvještavanju — regulativa (SOC2, PCI-DSS, HIPAA) zahtijeva centraliziranu pohranu logova, (4) Efikasnijem SOC monitoringu.
0 / 15
Riješi kviz da vidiš rezultat.