"अवलोकन"
Cato Networks की उपयोगकर्ता जागरूकता सेटिंग्स आमतौर पर डोमेन नियंत्रक (DC) से लेखा परीक्षा लॉग घटनाओं को सीधे आयात करती है। ये लॉग घटनाएँ Cato प्रबंधन अनुप्रयोग की इवेंट्स की खोज विंडो में प्रदर्शित की जाती हैं। कुछ संगठन इन घटनाओं को DC (फॉरवर्डर) से दूसरे विंडोज़ सर्वर (कलेक्टर) पर अग्रेषित करना पसंद करते हैं और उस सर्वर से लॉग आयात करने के लिए उपयोगकर्ता जागरूकता सेटिंग्स को कॉन्फ़िगर करते हैं।
निम्नलिखित आरेख 2 सर्वरों के साथ विंडोज़ इवेंट्स फॉरवर्डिंग (WEF) का एक उदाहरण है: एक सर्वर है DC जो फॉरवर्डर के रूप में कार्य करता है और दूसरा सर्वर कलेक्टर है। कलेक्टर फॉरवर्डर से सुरक्षा घटनाओं को खींचता है। Cato PoP इन घटनाओं को कलेक्टर से आयात करता है और उन्हें Cato प्रबंधन अनुप्रयोग में दिखाता है।
|
यह लेख विंडोज़ सर्वर पर WEF को कॉन्फ़िगर करने की प्रक्रिया बताता है।
दो विंडोज़ सर्वरों के साथ इवेंट लॉग फॉरवर्डिंग का कॉन्फ़िगरेशन
अग्रवाल:
दो विंडोज़ सर्वर (2016 या बाद के) उदाहरण:
फ़ॉरवर्डर सक्रिय निर्देशिका के साथ
कलेक्टर
इवेंट लॉग फॉरवर्डिंग को कॉन्फ़िगर करने के लिए:
कलेक्टर को कॉन्फ़िगर करें
फ़ॉरवर्डर को कॉन्फ़िगर करें
इवेंट लॉग कलेक्टर को कॉन्फ़िगर करना
इस खंड में बताया गया है कि विंडोज़ सर्वर उदाहरण को कलेक्टर के रूप में कैसे कॉन्फ़िगर करें। कलेक्टर वह सर्वर है जो फॉरवर्डर सर्वर (DC) से इवेंट लॉग को खींचता है।
विंडोज़ रिमोट प्रबंधन (WinRM) को सक्रिय करना
विंडोज़ रिमोट प्रबंधन (WS-प्रबंधन) एक Microsoft सेवा है जो घटनाओं को कलेक्टर के पास अग्रेषित करने की अनुमति देती है। यह सेवा डिफ़ॉल्ट रूप से स्वचालित रूप से चालू है, यदि नहीं, तो सेवा कॉन्फ़िगरेशन को स्थिति: चल रहा है और स्टार्टअप प्रकार: स्वतः सेट करें।
पॉवरशेल रिमोटिंग को सक्षम करना
विंडोज़ पॉवरशेल कंसोल खोलें और कमांड चलाएँ: Enable-PSRemoting पॉवरशेल रिमोट सेवा को सक्षम करने के लिए। आप पुष्टि कर सकते हैं कि PSRemoting सक्षम है या नहीं, यह कमांड चलाकर: Invoke-Command -ComputerName<COLLECTORHOSTNAME> -ScriptBlock{1}। यदि आपको कोई त्रुटि नहीं मिलती है, तो सेवा चल रही है।
सदस्यता कलेक्टर सेवा को शुरू करना
सदस्यता प्रारंभ करने के लिए:
इवेंट व्यूअर देखें और सदस्यता पर क्लिक करें।<\/span>
एक पॉपअप विंडो दिखाई देती है, सेवा को स्वचालित रूप से चलाने की पुष्टि करने के लिए हां क्लिक करें।
राइट क्लिक करके सदस्यता बनाएँ चुनें।<\/span>
एक सदस्यता का नाम जोड़ें।
गंतव्य लॉग में, ForwardedEvents चुनें।<\/span>
सदस्यता प्रकार और स्रोत कंप्यूटरों के तहत, कलेक्टर प्रारंभ चुनें।<\/span>
कंप्यूटर चुनें पर क्लिक करें और फॉरवर्डर का होस्ट का नाम दर्ज करें और लागू करने के लिए ठीक है क्लिक करें। यदि आपके पास कई DC हैं, तो उन्हें सूची में जोड़ें।
घटनाएँ चुनें पर क्लिक करें और सत्यापित करें कि घटना स्तर: सूचना का चयन किया गया है।
लॉग द्वारा चयन करें और सुरक्षा घटनाओं के लॉग चुनें।
घटनाओं को घटाने के लिए, हम अनुशंसा करते हैं कि आप उपयोगकर्ता जागरूकता सेटिंग्स के लिए Cato द्वारा उपयोग किए जाने वाले इवेंट IDs: 4768,4769,4770,4624,5145,5140,4625,4647,4608 जोड़ें।
निम्नलिखित स्क्रीनशॉट सदस्यता संपत्तियों की विंडो का एक उदाहरण दिखाता है:

प्रेषित घटनाओं की लॉग फ़ाइल का कॉन्फ़िगर करने के लिए
सुरक्षा घटनाओं को उपयोग करने के लिए प्रेषित घटनाओं की फ़ाइल को कॉन्फ़िगर करने के लिए:
ईवेंट व्यूअर खोलें और विंडोज लॉग्स > प्रेषित इवेंट्स पर जाएं
प्रेषित इवेंट्स पर राइट क्लिक करें और गुण पर क्लिक करें
लॉग पथ को %..\सुरक्षा.evtx फ़ाइल में परिवर्तन करें और ठीक है पर क्लिक करें

प्रेषक (DC) को कॉन्फ़िगर करना
यह अनुभाग बताता है कि DC को प्रेषक के रूप में कैसे कॉन्फ़िगर करें।
सुरक्षा घटना लॉग के लिए पढ़ने की अनुमति देना
विंडोज पावरशेल कंसोल खोलें और कमांड चलाएं: wevtutilglsecurity। यह कमांड सुरक्षा घटना लॉग के बारे में जानकारी प्रदान करता है। चैनल एक्सेस स्ट्रिंग को कॉपी करें।
प्रेषक के लिए समूह नीति प्रबंधन को कॉन्फ़िगर करना
सर्वर मैनेजर > उपकरण > समूह नीति प्रबंधन > डोमेन्स > डोमेन नियंत्रक पर जाएं और डिफ़ॉल्ट डोमेन नियंत्रक नीति पर क्लिक करें। राइट क्लिक करके संपादित करें, जब डिफ़ॉल्ट डोमेन नियंत्रक नीति विंडो खुलती है, तो कंप्यूटर कॉन्फ़िगरेशन → नीतियाँ → प्रशासनिक टेम्पलेट्स → विंडोज घटक → इवेंट फॉरवर्डिंग → लक्ष्यसब्सक्रिप्शन प्रबंधक विन्यस्त करें और लक्ष्य सदस्यता प्रबंधक के लिए मान सेट करें: सर्वर=http://<कलेक्टर का FQDN>:5985/wsman/SubscriptionManager/WEC,Refresh=60।
निम्नलिखित स्क्रीनशॉट "MyCollector" सर्वर के लिए एक सदस्यता प्रबंधक का उदाहरण दिखाता है।
|
2. कंप्यूटर कॉन्फ़िगरेशन → नीतियाँ → प्रशासनिक टेम्पलेट्स → विंडोज कम्पोनेंट्स → इवेंट लॉग सेवा → सुरक्षा → लॉग एक्सेस कॉन्फ़िगर करें पर जाएं, सक्रिय चुनें और उपरोक्त अनुभाग से channelAccess स्ट्रिंग को लॉग एक्सेस पैनल में पेस्ट करें।
निम्नलिखित स्क्रीनशॉट channelAccess मान के साथ लॉग एक्सेस विन्यास का एक उदाहरण दिखाता है:
|
नेटवर्क सेवा को घटना लॉग रीडर्स समूह में जोड़ना
सर्वर मैनेजर > उपकरण > एक्टिव डायरेक्ट्री उपयोगकर्ता और कंप्यूटर > <डोमेननाम > बिल्ट-इन पर जाएँ, इवेंट लॉग रीडर्स समूह पर राइट-क्लिक करें और "गुण" पर क्लिक करें। जब विंडो खुलती है, तब सदस्य टैब पर जाएं और नेटवर्क सेवा खाता जोड़ें और स्वीकृत करें क्लिक करें।
कमांड लाइन खोलें और gpupdate/force कमांड चलाकर GPO को अपडेट करें। इस समूह में परिवर्तन लागू करने के लिए WinRM को पुनरारंभ करना आवश्यक है।
इवेंट लॉग फॉरवर्डिंग की जाँच करना
जब आप कलेक्टर और फॉरवर्डर कॉन्फ़िगरेशन को पूरा कर लें, तो कलेक्टर सर्वर पर जाएं और इवेंट व्यूअर खोलें और विंडोज लॉग > फॉरवर्ड की गई घटनाएं तक नेविगेट करें। सुनिश्चित करें कि आप इस अनुभाग में घटनाएँ देख सकते हैं।


