Windows Eventlog-Proxy

Von | 28. Juni 2016

event-proxyLogInsight unterstützt das Log-Management für diverse Anwendungen von Drittanbietern wie ActiveDirectory, MS SQL und andere. Einige Installationen befinden sich allerdings in gesicherten Umgebungen, die es u.a. nicht erlauben, Software wie z.B. den LogInsight-Agenten auf die Systeme zu installieren. Um trotzdem ein Monitoring z.B. von einem gesicherten Domain-Controller zu ermöglichen, kann ein Proxy-System eingesetzt werden, das die LogInsight-Agenten-Installation ermöglicht, Daten vom Domain-Controller sammelt und an LogInsight weiterleitet.

In diesem Artikel ist beschrieben, wie eine derartige Konfiguration in Verbindung mit einem Active Directory Domain Controller aufgebaut werden kann.

Konfiguration des Proxy-Systems

Als Proxy-System dient ein herkömmlicher Windows-Server. Versionell gibt es diesbzgl. keine direkten Voraussetzungen. Im Allgemeinen ist aber zu empfehlen, dass mindestens die Windows-Version eingesetzt wird, die auch der zu überwachende Dienst (hier Domain Controller) hat. Daher wird in unserem Beispiel Windows 2012 R2 verwendet. Um als Log-Empfänger dienen zu können, muss das Computer-Objekt des Collector-Servers in die Gruppe der „Event Log Readers“ im AD aufgenommen werden. Das setzt natürlich auch voraus, dass der Server Mitglied der Domäne ist. Die einzelnen Schritte dazu sind in Screenshots beschrieben:

LI-EVTPROXY-01

LI-EVTPROXY-02

LI-EVTPROXY-03

LI-EVTPROXY-04

LI-EVTPROXY-05

 

Des Weiteren muss das Sammeln von Event Informationen auf dem Collector-Host konfiguriert werden. Dazu werden über das Computer Management sog. Subscriptions angelegt. Beim ersten Öffnen der Funktion erscheint eine Dialogmeldung, die bei Bestätigung mit „yes“ den dazu erforderlichen Dienst startet.

LI-EVTPROXY-06

 

Mittels rechter Maustaste kann nun eine neue Subscription angelegt werden. Dazu ist es erforderlich, einen Namen für die Subscription zu vergeben und auch zu hinterlegen, welches lokale Log (auf dem Collector) als Zielkontainer für die gesammelten Logdaten verwendet werden soll. Per default ist hier das Log „Forwarded Events“ selektiert, das bei Bedarf auch abgeändert werden kann. Wichtig ist, dass auch bei der späteren Konfiguration des LogInsight-Agenten hier auf das richtige Log verwiesen wird.

 

LI-EVTPROXY-07

 

 In einem weiteren Schritt muss nun der Quell-Host (Domain Controller) im Bereich „Collector initiated“ ausgewählt werden, um der Subscription mitzuteilen, von welchem System es die Log-Daten empfangen soll.

 LI-EVTPROXY-08

 

Über die Funktion „events to collect“ kann noch ausgewählt werden, welche Eventdaten überhaupt gesammelt werden. Dieses Beispiel wurde so konfiguriert, dass alle Events des Quellsystems zu jeder Zeit erfasst werden:

LI-EVTPROXY-09

 

Da das Collector-System i.d.R. nicht alle Eventsektionen des Ursprungsservers kennt, ist es erforderlich, weitere Sektionen (wie z.B. Directory Services oder DNS Server) per XML-Konfiguration zu ergänzen:

 

LI-EVTPROXY-10

LI-EVTPROXY-11

Darüber hinaus ist folgender Artikel hilfreich, um die richtige Interpretation der Events zu bewirken, die im Collector-System nicht bekannt sind:

http://www.gorlani.com/portal/articles/windows-event-forwarding-and-missing-event-text

Um die Zeit für die Weiterleitung der Events zu optimieren, empfiehlt es sich, die „event delivery optimization“ in den Advanced Settings auf „minimize latency“ zu setzen:

LI-EVTPROXY-12

 

Nun sollte bereits das „Forwarded Events“ Log im Collector gefüllt werden, sobald entsprechende Events auf dem Domain Controller auftauchen. Allerdings dürfte bei den meisten Events die Beschreibung nicht korrekt wiedergegeben sein. Um dies zu beheben, ist es erforderlich, einen Befehl auf dem Collector-Host auszuführen der das Inhaltsformat der Log-Informationen entsprechend anpasst:

 

wecutil ss SUBSCRIPTIONNAME /cf:Events

 

Mehr Informationen auch unter:

https://social.technet.microsoft.com/Forums/windows/en-US/8694cea6-6386-489d-bab8-cd619a00fb99/windows-2008-r2-event-collector-server-subscription-issues?forum=windowsserver2008r2management

 

Sobald erfolgreich Meldungen am Collector Host im „Forwarded Events“ Log erscheinen, war die Konfiguration erfolgreich:

LI-EVTPROXY-13

 

Letztlich ist nur noch zu verifizieren, dass auch ein LogInsight-Agent auf dem Collector-System läuft und sich dieser erfolgreich in LogInsight registriert hat.

 

Konfiguration des LogInsight-Agenten

 

Wie in LogInsight üblich, erfolgt die Konfiguration des Agenten von zentraler Stelle aus. Im Allgemeinen empfiehlt es sich, eine eigene Gruppe für Windows-Server anzulegen.

 

Bitte beachten: Hier ist der interne Name des Eventlogs anzugeben, nicht der Anzeigename. In meinem Fall war der Anzeigename „Forwarded Events“ und der interne Name „ForwardedEvents“ (ohne Leerzeichen). Der interne Name kann per Kontextmenü –> Properties (im Event-Viewer) ausgelesen werden.

LI-EVTPROXY-14

 

Bei erfolgreicher Konfiguration erscheinen nun Event-Meldungen des Active-Directory-Servers am LogInsight Server. Die Meldungen enthalten dabei auch den AD-Server als Quelle:

 

LI-EVTPROXY-15

print
Christian Ferber
Letzte Artikel von Christian Ferber (Alle anzeigen)
Kategorie: Aria Operations for Logs Unkategorisiert

Über Christian Ferber

Christian ist seit Juli 2015 bei VMware als Senior Systems Engineer für Enterprise Management tätig. Durch die Arbeit in diversen Cloud-Projekten auch in seinen vergangenen Tätigkeiten hat er Erfahrung im Bereich Rechenzentrumsthemen wie Server, Storage, Networking und Cloud-Management aufgebaut. Heute liegt sein Schwerpunkt im Bereich Automatisierung, Betriebsmonitoring bzw. Analyse und Verrechnung. Er betreut die vRealize Produktfamilie für Enterprise-Kunden in Deutschland.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre mehr darüber, wie deine Kommentardaten verarbeitet werden.