没有合适的资源?快使用搜索试试~ 我知道了~
首页N-Reporter-NXlog采集Windows日志
资源详情
资源评论
资源推荐

0
0
Copyright © All rights are reserved by N-Partner Technologies Co.
如何使用 NXLOG 管理配置 Windows Server 日志
如何使用 NXLOG 管理配置
Windows Server 日志
V 1.1.3 (简体)
(01-01-02-017) 2015/06/23

1
Copyright © All rights are reserved by N-Partner Technologies Co.
前言
本文件描述N-Reporter使用者如何使用Open Source工具NXLOG 管理配置Windows Server
2003/2008/2012 的日志(Eventlog),将事件(Event)转成 syslog,再转发到 N-Reporter 做正规化、
审核与分析。本文件配置的环境分别为 Windows Server 2003、Windows Server 2008、Windows
Server 2012。
N-Reporter 同时提供 Eventlog to Syslog Utility 和 NXLOG 两种将事件(Event)转 syslog 的配
置文件,其中 NXLOG 拥有较佳的效能,适用于记录大量事件的环境。当 Windows Server 所有日
志(Eventlog)每秒最大记录速率超过 700 笔,请选用本文 NXLOG 的配置文件。
文件章节如下
1 配置 Windows Server ...................................................................................................................... 2
1.1 配置 Windows Server 2003 ............................................................................................................... 2
1.2 配置 Windows Server 2008 ............................................................................................................... 5
1.3 配置 Windows Server 2012 ............................................................................................................... 9
2 Windows 2003 Server 审核设置..................................................................................................... 13
2.1 设置本机登录注销的审核策略 .......................................................................................................... 13
2.2 设置本机共享文件夹权限与审核策略 ............................................................................................... 17
3 Windows 2008 Server 审核设置..................................................................................................... 26
3.1 设置本机登录注销的审核策略 .......................................................................................................... 26
3.2 设置本机共享文件夹权限与审核策略 ............................................................................................... 31
4 Windows 2012 Server 审核设置..................................................................................................... 39
4.1 设置本机登录注销的审核策略 .......................................................................................................... 39
4.2 设定共享文件夹权限与审核策略 ...................................................................................................... 43
连络信息 ................................................................................................................................................... 44

2
2
Copyright © All rights are reserved by N-Partner Technologies Co.
如何使用 NXLOG 管理配置 Windows Server 日志
1 配置 Windows Server
1.1 配置 Windows Server 2003
1. 下载 NXLOG:
浏览 URL:http://nxlog.org/products/nxlog-community-edition/download
下载最新版 nxlog-ce-x.x.xxxx.msi,本例下载 nxlog-ce-2.9.1347.msi。
2. 安装 NXLOG:
鼠标双点 nxlog-ce-2.9.1347.msi,左点[ Install ],执行安装。
3. 下载 Windows 2003 NXLOG 配置文件 nxlog_win2k3.conf:
浏览 URL:http://www.npartnertech.com/download/tech/nxlog_win2k3.conf
编辑 NXLOG 配置文件"C:\Program Files (x86)\nxlog\conf\nxlog.conf":
注:32 位操作系统 NXLOG 安装在"C:\Program Files\nxlog\conf\nxlog.conf"
64 位系统 NXLOG 安装在"C:\Program Files (x86)\nxlog\conf\nxlog.conf"
将 nxlog_win2k3.conf 设定贴上并覆盖 nxlog.conf 设定。此设定只输出主机登录、对象访问、帐户
管理等 eventlog,过滤大部分噪声,减少 NXLOG 对 Windows Server 效能的负担。Windows Server
的 eventlog 每秒写入笔数超过 700 笔,建议使用 nxlog_win2k3.conf 设定。
4. 下载 Windows 2003 NXLOG 输出全部 eventlog 配置文件 nxlog_win2k3_all.conf:
浏览 URL:http://www.npartnertech.com/download/tech/nxlog_win2k3_all.conf
N-Reporter 提供法规报表统计 Windows Server 所有 eventlog。用户若是需 Windows Server 的法
规报表,请将nxlog_win2k3_all.conf设定贴上并覆盖nxlog.conf 设定。此设定会输出所有 eventlog,
Windows Server 需要较高的效能跑 NXLOG。
(接下页)

3
Copyright © All rights are reserved by N-Partner Technologies Co.
## This is a sample configuration file. See the nxlog reference manual about the
## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html
## Please set the ROOT to the folder your nxlog was installed into,
## otherwise it will not start.
#define ROOT C:\Program Files\nxlog
define ROOT C:\Program Files (x86)\nxlog
Moduledir %ROOT%\modules
CacheDir %ROOT%\data
Pidfile %ROOT%\data\nxlog.pid
SpoolDir %ROOT%\data
LogFile %ROOT%\data\nxlog.log
<Extension syslog>
Module xm_syslog
</Extension>
<Input in_eventlog>
# For windows 2003 and earlier use the following:
Module im_mseventlog
Exec parse_syslog_bsd(); \
if ($EventID == 672 or $EventID == 673 or $EventID == 675 or $EventID == 528 or $EventID == 529 or $EventID == 538 or $EventID ==
540 or $EventID == 551 or $EventID == 560 or $EventID == 612 or $EventID == 624 or $EventID == 626 or $EventID == 627 or $EventID == 628
or $EventID == 629 or $EventID == 630 or $EventID == 631 or $EventID == 632 or $EventID == 633 or $EventID == 634 or $EventID == 635 or
$EventID == 636 or $EventID == 637 or $EventID == 638 or $EventID == 641 or $EventID == 642 or $EventID == 645 or $EventID == 646 or
$EventID == 647) { $SyslogFacilityValue = 13; } \
else if ($SourceName == "Service Control Manager") { $SyslogFacilityValue = 13; } \
else if ($SourceName =~ /^MSSQL*/) { $SyslogFacilityValue = 18; } \
else\
{\
drop();\
}
</Input>
<Output out_eventlog>
Module om_udp
Host 192.168.2.64
Port 514
Exec $Message = string($EventID) + ": " + $Message;
Exec if ($EventType == 'ERROR' or $EventType == 'AUDIT_FAILURE') { $SyslogSeverityValue = 3; } \
else if ($EventType == 'WARNING') { $SyslogSeverityValue = 4; } \
else if ($EventType == 'INFO' or $EventType == 'AUDIT_SUCCESS') { $SyslogSeverityValue = 5; }
Exec to_syslog_bsd();
</Output>
<Route eventlog>
Path in_eventlog => out_eventlog
</Route>
绿色部位请选择 NXLOG 正确的安装路径,
本例环境为 32 位系统选择"define ROOT C:\Program Files\nxlog"。
红色部位输入 N-Reporter IP,本例输入"192.168.2.64"。

4
4
Copyright © All rights are reserved by N-Partner Technologies Co.
如何使用 NXLOG 管理配置 Windows Server 日志
配置范例如下:
5. 启动 NXLOG:
步骤 a : 利用[ 命令提示符 ]启动 NXLOG 或 步骤 b : [ 服务 ]启动 NXLOG。
a. [ 开始 ]→[ 所有程序 ]→[ 附件 ],鼠标右点[ 命令提示符 ],左点[ 运行方式 ],
以系统管理员身分执行。
命令提示符输入:
net stop nxlog
net start nxlog
b. [ 开始 ] →[ 所有程序 ]→[ 管理工具 ]→[ 服务 ],右点服务[ nxlog ],左点[ 启动 ]或[ 重新启动 ]。
6. 检查 NXLOG 是否正常启动:
检查 NXLOG 的 log 檔"C:\Program Files (x86)\nxlog\data\nxlog.log",
没有显示 Error 的信息,表示正常启动。
7. 新增 Windows Server 2003 设备时语系选择:
Windows Server 2003 繁体版请选择[ BIG5 ]编码。
Windows Server 2003 简体版请选择[ GB2312 ]编码。
Windows Server 2003 英文版请选择[ UTF8 ]编码。
注: 因NXLOG没有Eventlog to Syslog Utility将事件编码转成 UTF8编码的功能,所以新增Windows
Server 2003 设备时请注意语系选择,避免出现乱码。
8. 新增 Windows Server 2003 设备时 Facility 请选择"(13) log audit"。
剩余48页未读,继续阅读










安全验证
文档复制为VIP权益,开通VIP直接复制

评论0