Koncepti centraliziranog Windows logiranja

Centralizirano logiranje omogućava skupljanje event logova s više sustava na jedno mjesto. U Windowsima, ovaj mehanizam se zove Windows Event Forwarding (WEF) i koristi Event Viewer → Subscriptions.

Ključni pojmovi

  • Collector — sustav koji prima (skuplja) logove (DC10)
  • Source — sustav koji šalje logove (MS10)
  • Forwarded Events — log u koji stižu proslijeđeni događaji
  • Nije aktivirano prema zadanim postavkama!

Dvije vrste pretplata

  • Collector Initiated — collector povlači logove sa source sustava (pull)
  • Source Computer Initiated — source šalje logove na collector (push)
  • U labovima se koristi Collector Initiated

Konfiguracija skupljanja događaja

Na DC10 (Collector)

  1. wecutil qc — konfigurira Windows Event Collector servis
  2. PowerShell skripta: Set-GPRegistryValue za WinRM IPv4Filter = "*" (prihvati sve)
  3. gpupdate /force — primijeni GPO

Na MS10 (Source)

  1. Set-NetFirewallRule -DisplayGroup "Remote Event Log Management" -Enabled True -Profile Domain
  2. Set-NetFirewallRule -DisplayGroup "Remote Event Monitor" -Enabled True -Profile Domain
  3. winrm quickconfig — konfigurira WinRM
  4. Dodaj DC10 kao Computer object u grupu Event Log Readers
WinRM (Windows Remote Management): WinRM je Microsoftova implementacija WS-Management protokola koja omogućava udaljeno upravljanje i komunikaciju između sustava. Bez aktivnog WinRM-a na source sustavu, collector ne može preuzimati logove.

Event Viewer Subscriptions

Na DC10 (collector): Event Viewer → Subscriptions → Create Subscription

Koraci kreiranja pretplate

  1. Klik desnom tipkom na Subscriptions → Create Subscription
  2. Naziv: "Logs from MS10"
  3. Vrsta: Collector Initiated
  4. Select Computers → Add Domain Computers → MS10
  5. Select Events → Last 24 hours, sve razine, Windows Logs

Provjera i rezultat

  • Proslijeđeni logovi pojavljuju se u Forwarded Events logu
  • Event Viewer → Windows Logs → Forwarded Events
  • Logovi izgledaju isto kao na source sustavu
  • Moguće filtrirati po računalu izvora
0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Je li Windows centralizirano logiranje aktivirano prema zadanim postavkama?

Centralizirano logiranje u Windowsima NIJE aktivirano prema zadanim postavkama. Treba ga ručno konfigurirati na collector i source sustavima.

2. U ovom labu, DC10 je _______, a MS10 je _______.

DC10 = collector (skuplja logove), MS10 = source (izvor, šalje/dostavlja logove). Collector Initiated znači da DC10 povlači logove s MS10.

3. U koji log na collector sustavu stižu proslijeđeni eventi?

Proslijeđeni event logovi s source sustava pojavljuju se u Windows Logs → Forwarded Events na collector sustavu.

4. Kojom naredbom aktiviramo Windows Event Collector servis na DC10?

wecutil qc (Quick Config) konfigurira i pokreće Windows Event Collector servis na collector sustavu (DC10).

5. Što radi naredba winrm quickconfig na MS10?

winrm quickconfig na source sustavu (MS10) konfigurira WinRM koji je potreban za komunikaciju između collector i source sustava pri proslijeđivanju logova.

6. U kojoj grupi mora biti DC10 (computer object) da bi mogao čitati logove s MS10?

DC10 (kao computer object, ne user account) mora biti član grupe Event Log Readers na MS10 sustavu kako bi mogao čitati event logove s tog sustava.

7. Koja PowerShell naredba otvara firewall pravilo za udaljeno upravljanje event logovima?

Set-NetFirewallRule -DisplayGroup "Remote Event Log Management" -Enabled True -Profile Domain aktivira preddefinirano Windows firewall pravilo za udaljeno upravljanje event logovima.

8. Koja je razlika između "Collector Initiated" i "Source Computer Initiated" pretplate?

Collector Initiated (pull) = collector aktivno preuzima logove sa source sustava. Source Computer Initiated (push) = source sustav sam šalje logove na collector bez aktivnog zahtjeva.

9. Gdje u Event Vieweru se kreira nova pretplata za skupljanje logova?

U Event Vieweru na collector sustavu, pretplate se kreiraju desnim klikom na Subscriptions (u lijevom panelu) i odabirom Create Subscription.

10. Tko može biti collector u Windows centraliziranom logu?

Bilo koji član domene može biti collector — nije ograničeno na Domain Controllers. U ovom labu DC10 je collector jer je to jednostavno, ali to nije uvjet.

11. Što radi PowerShell naredba Set-GPRegistryValue s parametrom WinRM IPv4Filter = "*"?

IPv4Filter = "*" znači da WinRM prihvaća dolazne veze s BILO koje IPv4 adrese. Ovo se konfigurira putem GPO-a da se automatski primijeni na sve domenske računale.

12. Koliko firewall pravila treba otvoriti na MS10 (source) za funkcioniranje log forwardinga?

Treba otvoriti 2 firewall pravila: Remote Event Log Management i Remote Event Monitor — oba s parametrima -Enabled True -Profile Domain.
0 / 12
Riješi kviz da vidiš rezultat.