Forefront где хранятся логи
Перейти к содержимому

Forefront где хранятся логи

Для системного администратора

headermask image

Объяснение режима блокировки (Lockdown Mode) брандмауэра Microsoft Forefront TMG

Прежде чем приступить к чтению этой статьи, обратите внимание, что Microsoft Forefront TMG (Threat Management Gateway) все еще находится на стадии бета версии, и что-нибудь может измениться в конечной версии Microsoft Forefront TMG.

Также следует учитывать, что многое из этой статьи можно применить к ISA Server 2004 и ISA Server 2006, поскольку режим блокировки брандмауэра (Firewall Lockdown mode) практически одинаков во всех версиях. Лишь функция очередей логов (TMG Log queue) доступна только в Forefront TMG.

Первый вопрос, который вы можете задать, будет звучать так: что такое режим блокировки брандмауэра Firewall Lockdown Mode? Ответ прост. Все версии ISA Server имеют функцию, которая отключает службу брандмауэра ISA Server Firewall, когда запись логов с ISA в место назначения прерывается. Это также относится и к Microsoft Forefront TMG, за исключением того, что TMG идет с новой версией, расширяющей возможности режима блокировки, эта функция называется функцией очередей логов (Log queue feature). Чуть позже в этой статье я расскажу подробнее о данной функции.

Следующий вопрос, который вы можете задать, будет: Для чего ISA/TMG оснащены функцией блокировки брандмауэра ‘ разве она не препятствует производительности?

Нет, не препятствует. Критической функцией TMG является реагирование на атаки. Если есть атака, логи TMG будут заполняться и заполняться, и заполняться, потребуется лишь непродолжительное время после того, как TMG перезапишет более старые журналы, и если вы проанализируете атаку после ее завершения, вы не найдете никакой информации в журнале регистрации событий (логе) об атакующем. Эта и некоторые другие ситуации являются причиной, по которой TMG включается в режиме блокировки брандмауэра, когда запись логов прерывается, за исключением новой функции очереди логов.

Forefront TMG пытается сочетать необходимость в неподключенном TMG Server к интернету во время сбоев записи логов с необходимостью администраторов TMG удаленно администрировать машину по доверенной локальной сети LAN.

Когда Forefront TMG входит в режим блокировки, происходит следующее:

  • Событие запускает предупреждение для отключения службы брандмауэра. Можно задавать другие действия, когда TMG не может записать журналы в место назначения.
  • Отключение брандмауэра записывается в разделе предупреждения в функции мониторинга Microsoft Forefront TMG.

Когда TMG работает в режиме блокировки, применяются следующие функции:

FWENG.SYS (драйвер фильтрации пакетов Kernel Mode) применяется к политике брандмауэра.

Исходящий трафик с сети LOCAL HOST во все сети разрешен.

Следующие правила системной политики разрешают входящий трафик в сеть LOCAL HOST, если администратор TMG не отключил ее:

  • Разрешить удаленное управление с выбранных компьютеров с помощью консоли MMC.
  • Разрешить удаленное управление с выбранных компьютеров с помощью сервера терминала (Terminal Server).
  • Разрешить DHCP ответы с DHCP серверов на Forefront TMG.
  • Разрешить ICMP (PING) запросы с выбранных компьютеров на Forefront TMG.
  • Клиенты удаленного доступа VPN не могут получать доступ к Forefront TMG. Также доступ не предоставляется к удаленным сетям сайтов в сценариях сайт к сайту VPN.

DHCP (Dynamic Host Configuration Protocol) трафик всегда разрешен. DHCP запросы на порт 67 UDP разрешены с сети LOCAL HOST всем сетям, а также DHCP ответы на порт UDP 68.

Любые изменения этой сетевой конфигурации, внесенные в режиме блокировки, применяются только после того, как служба брандмауэра перезапущена и Forefront TMG выходит из режима блокировки. Forefront TMG не генерирует никаких предупреждений.

Выход из режима блокировки

Выход из режима блокировки брандмауэра является простым. Вам нужно лишь перезапустить службу брандмауэра. Это автоматически выводит брандмауэр из режима блокировки и возвращает TMG к нормальному рабочему состоянию. Любые изменения в конфигурации Forefront TMG применяются после его выхода из режима блокировки.

Большие очереди записи логов

LLQ (Large Logging Queue) – это новая функция в Microsoft Forefront TMG, которая помогает снизить количество раз, когда TMG входит в режим блокирования брандмауэра из-за сбоев записи логов. LLQ представляет собой локальную директорию логов на сервере TMG Server, которая используется для сохранения записей логов TMG, когда TMG не может записывать их в целевой каталог ‘ по умолчанию в версию SQL Server Express.

LLQ содержит два основных компонента, которые работают в режиме Kernel с TMG (FWENG.SYS) и в режиме Пользователь (User (Dispatcher)). Процесс в пользовательском режиме лишь читает данные с жесткого диска, а в режиме Kernel процесс Fweng производит запись на жесткий диск.

В следующей схеме показаны компоненты, используемые функцией Large Logging Queue.

isa1.jpg

Рисунок 1: Новая функция очередей логов

LLG храниться в оперативной памяти и на жестком диске. Если диспетчер (компонент чтения) не видит задержек в записи журналов, данные логов будут непосредственно записываться в базу данных журналов регистрации. Можно настроить продолжительность и количество данных, которые могут содержаться в памяти с помощью системного реестра. Есть два настраиваемых параметра реестра:

Заметка: Компания Microsoft в открытую не рекомендует изменять эти параметры без обращения в поддержку Microsoft PSS!

Можно настроить папку Log Queue Storage в консоли TMG Management в закладке Журналы и отчеты (Logs & Reports). Можно использовать папку Стандартные (Standard) в каталоге установки TMG или другую директорию на сервере TMG Server. Если вы используете свою папку, она должна существовать до того, как вы измените директорию LLQ по этому пути.

isa2.jpg

Рисунок 2: Папка хранения очереди логов

В этой же закладке консоли TMG Management можно просматривать статус логов LLQ. Очередь логов должна быть пустой, когда запись логов осуществляется корректно.

isa3.jpg

Рисунок 3: Отображение очереди логов Forefront TMG

Обслуживание файлов логов

Во время атаки на ваш сервер TMG Server или внутреннюю сеть, количество записей в журналах значительно увеличивается, именно здесь и начинается проблема. Если запись логов сервера TMG Server дает сбой, генерируется стандартное сообщение об ошибке записи логов, что отключает службу брандмауэра Microsoft TMG и вводит TMG Server в режим блокировки. Такое поведение является отличной отправной точкой для атак с целью нарушения нормального обслуживания (Denial of Service attacks – DoS).

Для снижения потенциального риска нарушения записи логов вы можете оптимизировать систему в нескольких местах:

  • Используйте службу дефрагментации диска для оптимизации доступа чтения и записи на жестком диске
  • Используйте быструю и надежную систему
  • Оптимизируйте данные логов
  • Следует знать, для каких правил брандмауэра вы включаете службу записи логов
  • Следует также понимать, какие поля SQL нужно регистрировать в логах. Можно настроить поля логов в свойствах ведения логов в брандмауэре (смотрите рисунок 4 для дополнительной информации)
  • Создайте отрицающее правило с отключенной функцией ведения логов, которое отсеивает ненужный трафик, такой как NetBIOS и DHCP, заполняющий файлы логов этой ненужной информацией
  • Настройте папки логов брандмауэра и веб прокси сервера на различных дисках.
  • Если вы используете службу ведения логов SQL, измените размер роста файла или процент роста файлов для базы данных логов.

На следующем рисунке показаны свойства службы записи логов брандмауэра:

isa4.jpg

Рисунок 4: Служба ведения логов SQL Express

Снижение риска подверженности лавинным атакам

Начиная с ISA Server 2000, компания Microsoft применила некоторые рудиментарные функции антиспуфинга и определения вторжений. В ISA Server 2004 были представлены дополнительные функции обнаружения атак вторжения. В ISA Server 2006 были добавлены некоторые методики борьбы со спамом. Новые технологии были включены в настройки защиты от лавинных атак (Flood Mitigation) и должны помочь в защите от угроз. С помощью этих настроек можно снизить количество генерируемых записей логов. Защита от лавинных атак должна настраиваться в зависимости от ваших потребностей, а вам следует постоянно следить за обновлением этих параметров.

Оповещения записи логов TMG

В закладке Мониторинг в консоли TMG Management можно настроить параметры оповещений для всех уведомлений TMG и в данном случае для ошибки записи логов. В закладке действий оповещений можно останавливать службу брандмауэра. Это стандартный параметр в Microsoft Forefront TMG.

isa5.jpg

Рисунок 5: Forefront TMG ‘ действия при ошибке лога

Симуляция сбоев записи логов

Для симуляции ошибки записи логов вам потребуется лишь остановить службу Microsoft SQL Server Express, и после ее остановки видно, что служба брандмауэра Microsoft Firewall продолжает работать.

isa6.jpg

Рисунок 6: SQL Server Express Logging остановлена

Если перейти в закладку логов и отчетов, чтобы посмотреть статус LLQ, то вы увидите, какой из журналов непрерывно заполняется.

isa7.jpg

Рисунок 7: Статус очереди логов ‘ очередь логов заполняется

Стандартным параметром оповещения, при котором запускается использование Log Queue, является запись отчета об этом в журнал регистрации событий Windows. Вам необходимо создать триггер события (Event trigger) или что-то подобное, что будет посылать вам уведомление об использовании LLQ.

isa8.jpg

Рисунок 8: Оповещения очереди логов

Заключение

В этой статье я попытался предоставить вам обзор новой функции очереди логов Microsoft Forefront TMG, чтобы вы смогли избежать или хотя бы свести к минимуму ситуации, в которых брандмауэр входит в режим блокировки во время прерывания записи логов. Я также предоставил вам обзор механизма ведения логов в Forefront TMG и того, как настраивать и работать с очередью логов в Microsoft Forefront TMG.

О разном

Качественная и быстрая установка охранной и пожарной сигнализации для вашего дома. Я рекомендую ООО «Электросервисмонтаж».

Если деятельность вашего предприятия связана с транспортом, к примеру перевозки грузов, пассажиров и прочее, я рекомендую вам обратить внимание на систему gps мониторинга транспорта, с помощью которой вы будете иметь самую полную картину перемещения транспорта и многое другое.

Этот пост April 1, 2009 at 10:40 am опубликовал molse в категории Microsoft ISA. Желающие могут оформить RSS подписку на комменты. Trackbacks are closed, but you can post a comment.

Forefront где хранятся логи

Как посмотреть логи windows

Всем привет, тема стать как посмотреть логи windows. Что такое логи думаю знают все, но если вдруг вы новичок, то логи это системные события происходящие в операционной системе как Windows так и Linux, которые помогают отследить, что, где и когда происходило и кто это сделал. Любой системный администратор обязан уметь читать логи windows.

Примером из жизни может служить ситуация когда на одном из серверов IBM, выходил из строя диск и для технической поддержки я собирал логи сервера, для того чтобы они могли диагностировать проблему. За собирание и фиксирование логов в Windows отвечает служба Просмотр событий. Просмотр событий это удобная оснастка для получения логов системы.

Как открыть в просмотр событий

Зайти в оснастку Просмотр событий можно очень просто, подойдет для любой версии Windows. Нажимаете волшебные кнопки

Откроется у вас окно просмотр событий windows в котором вам нужно развернуть пункт Журналы Windows. Пробежимся по каждому из журналов.

Журнал Приложение, содержит записи связанные с программами на вашем компьютере. В журнал пишется когда программа была запущена, если запускалась с ошибкоу, то тут это тоже будет отражено.

логи windows-01

Журнал аудит, нужен для понимания кто и когда что сделал. Например вошел в систему или вышел, попытался получить доступ. Все аудиты успеха или отказа пишутся сюда.

логи windows-02

Пункт Установка, в него записывает Windows логи о том что и когда устанавливалось Например программы или обновления.

логи windows-03

Самый важный журнал Это система. Сюда записывается все самое нужное и важное. Например у вас был синий экран bsod, и данные сообщения что тут заносятся помогут вам определить его причину.

логи windows-04

Так же есть логи windows для более специфических служб, например DHCP или DNS. Просмотр событий сечет все :).

логи windows-05

Фильтрация в просмотре событий

Предположим у вас в журнале Безопасность более миллиона событий, наверняка вы сразу зададите вопрос есть ли фильтрация, так как просматривать все из них это мазохизм. В просмотре событий это предусмотрели, логи windows можно удобно отсеять оставив только нужное. Справа в области Действия есть кнопка Фильтр текущего журнала.

Фильтрация в просмотре событий

Вас попросят указать уровень событий:

  • Критическое
  • Ошибка
  • Предупреждение
  • Сведения
  • Подробности

Все зависит от задачи поиска, если вы ищите ошибки, то смысла в других типах сообщение нету. Далее можете для того чтобы сузить границы поиска просмотра событий укзать нужный источник событий и код.

Фильтрация в просмотре событий-2

Так что как видите разобрать логи windows очень просто, ищем, находим, решаем. Так же может быть полезным быстрая очистка логов windows:

Посмотреть логи windows PowerShell

Было бы странно если бы PowerShell не умел этого делать, для отображения log файлов открываем PowerShell и вводим вот такую команду

В итоге вы получите список логов журнала Система

Тоже самое можно делать и для других журналов например Приложения

небольшой список абревиатур

  • Код события — EventID
  • Компьютер — MachineName
  • Порядковый номер события — Data, Index
  • Категория задач — Category
  • Код категории — CategoryNumber
  • Уровень — EntryType
  • Сообщение события — Message
  • Источник — Source
  • Дата генерации события — ReplacementString, InstanceID, TimeGenerated
  • Дата записи события — TimeWritten
  • Пользователь — UserName
  • Сайт — Site
  • Подразделение — Conteiner

Например, для того чтобы в командной оболочке вывести события только со столбцами «Уровень», «Дата записи события», «Источник», «Код события», «Категория» и «Сообщение события» для журнала «Система», выполним команду:

вывести события

Если нужно вывести более подробно, то заменим Format-Table на Format-List

Как видите формат уже более читабельный.

Format-List

Так же можно пофильтровать журналы например показать последние 20 сообщений

показать последние 20 сообщений

Или выдать список сообщение позднее 1 ноября 2014

Дополнительные продукты

Так же вы можете автоматизировать сбор событий, через такие инструменты как:

  • Комплекс мониторинга Zabbix
  • Через пересылку событий средствами Windows на сервер коллектор
  • Через комплекс аудита Netwrix
  • Если у вас есть SCOM, то он может агрегировать любые логи Windows платформ
  • Любые DLP системы

Так что вам выбирать будь то просмотр событий или PowerShell для просмотра событий windows, это уже ваше дело. Материал сайта pyatilistnik.org

Удаленный просмотр логов

  • Первый метод

Не так давно в появившейся операционной системе Windows Server 2019, появился компонент удаленного администрирования Windows Admin Center. Он позволяет проводить дистанционное управление компьютером или сервером, подробнее он нем я уже рассказывал. Тут я хочу показать, что поставив его себе на рабочую станцию вы можете подключаться из браузера к другим компьютерам и легко просматривать их журналы событий, тем самым изучая логи Windows. В моем примере будет сервер SVT2019S01, находим его в списке доступных и подключаемся (Напомню мы так производили удаленную настройку сети в Windows).

Удаленное подключение через Windows Admin Center

Далее вы выбираете вкладку «События», выбираете нужный журнал, в моем примере я хочу посмотреть все логи по системе. С моей точки зрения тут все просматривать куда удобнее, чем из просмотра событий. Плюсом будет, то что вы это можете сделать из любого телефона или планшета. В правом углу есть удобная форма поиска

Просмотр логов Windows через Windows Admin Center

Если нужно произвести более тонкую фильтрацию логов, то вы можете воспользоваться кнопкой фильтра.

Фильтрация логов в Windows Admin Center

Тут вы так же можете выбрать уровень события, например оставив только критические и ошибки, задать временной диапазон, код событий и источник.

Настройка фильтрации логов Windows через Windows Admin Center

Вот пример фильтрации по событию 19.

Удаленный просмотр логов Windows

Очень удобно экспортировать полностью журнал в формат evxt, который потом легко открыть через журнал событий. Так, что Windows Admin Center, это мощное средство по просмотру логов.

  • Второй метод

Второй способ удаленного просмотров логов Windows, это использование оснастки управление компьютером или все той же «Просмотр событий». Чтобы посмотреть логи Windows на другом компьютере или сервере, в оснастке щелкните по верхнему пункту правым кликом и выберите из контекстного меню «Подключиться к другому компьютеру«.

Подключиться к другому компьютеру

Указываем имя другого компьютера, в моем примере это будет SVT2019S01

Указание имени удаленного компьютера для просмотра логов

Если все хорошо и нет блокировок со стороны брандмауэра или антивируса, то вы попадете в удаленный просмотр событий .если будут блокировки, то получите сообщение по типу, что не пролетает трафик COM+.

Как посмотреть логи в Linux

Системные администраторы, да и обычные пользователи Linux, часто должны смотреть лог файлы для устранения неполадок. На самом деле, это первое, что должен сделать любой сисадмин при возникновении любой ошибки в системе.

Сама операционная система Linux и работающие приложения генерируют различные типы сообщений, которые регистрируются в различных файлах журналов. В Linux используются специальное программное обеспечение, файлы и директории для хранения лог файлов. Знание в каких файлах находятся логи каких программ поможет вам сэкономить время и быстрее решить проблему. В этой статье мы рассмотрим основные части системы логирования в Linux, файлы логов, а также утилиты, с помощью которых можно посмотреть логи Linux.

Расположение логов по умолчанию

Большинство файлов логов Linux находятся в папке /var/log/ вы можете список файлов логов для вашей системы с помощью команды ls:

Ниже мы рассмотрим 20 различных файлов логов Linux, размещенных в каталоге /var/log/. Некоторые из этих логов встречаются только в определенных дистрибутивах, например, dpkg.log встречается только в системах, основанных на Debian.

  • /var/log/messages — содержит глобальные системные логи Linux, в том числе те, которые регистрируются при запуске системы. В этот лог записываются несколько типов сообщений: это почта, cron, различные сервисы, ядро, аутентификация и другие.
  • /var/log/dmesg — содержит сообщения, полученные от ядра. Регистрирует много сообщений еще на этапе загрузки, в них отображается информация об аппаратных устройствах, которые инициализируются в процессе загрузки. Можно сказать это еще один лог системы Linux. Количество сообщений в логе ограничено, и когда файл будет переполнен, с каждым новым сообщением старые будут перезаписаны. Вы также можете посмотреть сообщения из этого лога с помощью команды dmseg.
  • /var/log/auth.log — содержит информацию об авторизации пользователей в системе, включая пользовательские логины и механизмы аутентификации, которые были использованы.
  • /var/log/boot.log — Содержит информацию, которая регистрируется при загрузке системы.
  • /var/log/daemon.log — Включает сообщения от различных фоновых демонов
  • /var/log/kern.log — Тоже содержит сообщения от ядра, полезны при устранении ошибок пользовательских модулей, встроенных в ядро.
  • /var/log/lastlog — Отображает информацию о последней сессии всех пользователей. Это нетекстовый файл, для его просмотра необходимо использовать команду lastlog.
  • /var/log/maillog /var/log/mail.log — журналы сервера электронной почты, запущенного в системе.
  • /var/log/user.log — Информация из всех журналов на уровне пользователей.
  • /var/log/Xorg.x.log — Лог сообщений Х сервера.
  • /var/log/alternatives.log — Информация о работе программы update-alternatives. Это символические ссылки на команды или библиотеки по умолчанию.
  • /var/log/btmp — лог файл Linux содержит информацию о неудачных попытках входа. Для просмотра файла удобно использовать команду last -f /var/log/btmp
  • /var/log/cups — Все сообщения, связанные с печатью и принтерами.
  • /var/log/anaconda.log — все сообщения, зарегистрированные при установке сохраняются в этом файле
  • /var/log/yum.log — регистрирует всю информацию об установке пакетов с помощью Yum.
  • /var/log/cron — Всякий раз когда демон Cron запускает выполнения программы, он записывает отчет и сообщения самой программы в этом файле.
  • /var/log/secure — содержит информацию, относящуюся к аутентификации и авторизации. Например, SSHd регистрирует здесь все, в том числе неудачные попытки входа в систему.
  • /var/log/wtmp или /var/log/utmp — системные логи Linux, содержат журнал входов пользователей в систему. С помощью команды wtmp вы можете узнать кто и когда вошел в систему.
  • /var/log/faillog — лог системы linux, содержит неудачные попытки входа в систему. Используйте команду faillog, чтобы отобразить содержимое этого файла.
  • /var/log/mysqld.log — файлы логов Linux от сервера баз данных MySQL.
  • /var/log/httpd/ или /var/log/apache2 — лог файлы linux11 веб-сервера Apache. Логи доступа находятся в файле access_log, а ошибок в error_log
  • /var/log/lighttpd/ — логи linux веб-сервера lighttpd
  • /var/log/conman/ — файлы логов клиента ConMan,
  • /var/log/mail/ — в этом каталоге содержатся дополнительные логи почтового сервера
  • /var/log/prelink/ — Программа Prelink связывает библиотеки и исполняемые файлы, чтобы ускорить процесс их загрузки. /var/log/prelink/prelink.log содержит информацию о .so файлах, которые были изменены программой.
  • /var/log/audit/— Содержит информацию, созданную демоном аудита auditd.
  • /var/log/setroubleshoot/ — SE Linux использует демон setroubleshootd (SE Trouble Shoot Daemon) для уведомления о проблемах с безопасностью. В этом журнале находятся сообщения этой программы.
  • /var/log/samba/ — содержит информацию и журналы файлового сервера Samba, который используется для подключения к общим папкам Windows.
  • /var/log/sa/ — Содержит .cap файлы, собранные пакетом Sysstat.
  • /var/log/sssd/ — Используется системным демоном безопасности, который управляет удаленным доступом к каталогам и механизмами аутентификации.

Просмотр логов в Linux

Чтобы посмотреть логи на Linux удобно использовать несколько утилит командной строки Linux. Это может быть любой текстовый редактор, или специальная утилита. Скорее всего, вам понадобятся права суперпользователя для того чтобы посмотреть логи в Linux. Вот команды, которые чаще всего используются для этих целей:

  • less;
  • more;
  • cat;
  • head;
  • grep;
  • tail;
  • zcat;
  • zgrep;
  • zmore;
  • vi;
  • nano.

Я не буду останавливаться подробно на каждой из этих команд, поскольку большинство из них уже подробно рассмотрены на нашем сайте. Но приведу несколько примеров. Просмотр логов Linux выполняется очень просто:

Смотрим лог /var/log/dmesg, с возможностью прокрутки:

Просмотр логов Linux, в реальном времени:

tail -f /var/log/dmesg

Открываем лог файл dmesg:

Первые строки dmesg:

Выводим только ошибки из /var/log/messages:

grep -i error /var/log/dmesg

Кроме того, посмотреть логи на linux можно и с помощью графических утилит. Программа Журналы может быть использована для удобного просмотра и отслеживания системных журналов на ноутбуке или персональном компьютере с Linux.

Вы можете установить программу в любой системе с установленным X сервером. Также для просмотра логов может использоваться любой графический тестовый редактор.

Кроме того, у каждого сервиса есть свой лог файл, который можно посмотреть с помощью утилиты journalctl.

Выводы

В каталоге /var/log вы можете найти всю необходимую информацию о работе Linux. Из сегодняшней статьи вы достаточно узнали, чтобы знать где искать, и что искать. Теперь просмотр логов в Linux не вызовет у вас проблем. Если остались вопросы, задавайте в комментариях!

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *