




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第十章系統監控審核本章描述:Windows操作系統內置了許多監控程序,用戶可以利用它們來監測網絡運行的狀態。10.1系統監控審核標準
本章通過3個子任務即日志與事件,安全日志,性能監視及優化,用戶應該達到如下系統監控審核標準:
1、會使用事件查看器檢測系統日志2、會啟用安全日志審核3、能夠使用性能監視器監控網絡10.2日志與事件
任務描述1:Windows系統的安全取決于訪問的安全,任何對系統的或者文件的操作都會記錄在相應的系統日志和事件中,日志和事件具體的作用是什么呢?技能要求:了解日志和事件的概念,會查看日志和事件的記錄。運行任何版本的Windows的計算機用三種日志記錄事件:應用程序日志、安全日志和系統日志。配置為域控制器的Windows計算機還有另外兩種日志:目錄服務日志和文件復制服務日志。配置為域名系統(DNS)服務器的計算機還在DNS服務日志里記錄事件10.2.1系統日志類型
基于
Windows的計算機將事件記錄在以下三種日志中:
1、應用程序日志
應用程序日志包含由程序記錄的事件。例如,數據庫程序可能在應用程序日志中記錄文件錯誤。寫入到應用程序日志中的事件是由軟件程序開發人員確定的。
2、安全日志
安全日志記錄有效和無效的登錄嘗試等事件,以及與資源使用有關的事件(如創建、打開或刪除文件)。例如,在啟用登錄審核的情況下,每當用戶嘗試登錄到計算機上時,都會在安全日志中記錄一個事件。您必須以
Administrator或
Administrators組成員的身份登錄,才能打開、使用安全日志以及指定將哪些事件記錄在安全日志中。
3、系統日志
系統日志包含
Windows系統組件所記錄的事件。例如,如果在啟動過程中未能加載某個驅動程序,則會在系統日志中記錄一個事件。Windows預先確定由系統組件記錄的事件。
10.2.2事件參數
信息含義日期事件發生的日期。時間事件發生的本地時間。用戶事件發生所代表的用戶的名稱。如果事件實際上是由服務器進程所引起的,則該名稱為客戶
ID;如果沒有發生模擬的情況,則為主
ID。在可用時,安全性日志條目包括主
ID和模擬
ID。當服務器允許一個進程采用另一個進程的安全屬性時,則產生模擬。計算機產生事件的計算機的名稱。這通常是您自己的計算機的名稱,除非您在另一臺計算機上查看事件日志。事件
ID識別特殊事件類型的編號。描述的第一行一般包含事件類型的名稱。例如,6005是在啟動事件日志服務時所發生事件的
ID。這類事件描述的第一行是“事件日志服務已啟動”?!碑a品支持代表可使用事件
ID和事件來源解決系統問題。來源記錄事件的軟件,可以是程序名(如
"SQLServer,")、系統的組件(如驅動程序)或大程序的組件。例如,"Elnkii"表示
EtherLinkII的驅動程序。類型事件嚴重性的分類:系統和應用程序日志里的錯誤、信息或警告與安全性日志中的成功審核或失敗審核。在“事件查看器”中的正常列表方式下查看,它們都由一個符號表示。類別按事件來源分類事件。該信息主要用于安全性日志。例如,對于安全審核,它對應于可在組策略中啟用成功或失敗審核的其中一個事件類型。10.2.3事件類型
所記錄的每個事件的說明取決于事件類型。日志中的每個事件都可歸類為以下類型之一:
1、信息
:描述任務(如應用程序、驅動程序或服務)成功運行的事件。例如,當網絡驅動程序成功加載時將記錄“信息”事件。2、警告
:不一定重要但可能表明將來有可能出現問題的事件。例如,當磁盤空間快用完時將記錄“警告”消息。
3、錯誤:描述重要問題(如關鍵任務失敗)的事件。“錯誤”事件可能涉及數據丟失或功能缺失。例如,當啟動過程中無法加載服務時將記錄“錯誤”事件。
4、成功審核(安全日志)
:描述成功完成受審核安全事件的事件。例如,當用戶登錄到計算機上時將記錄“成功審核”事件。
5、失敗審核(安全日志):描述未成功完成的受審核安全事件的事件。例如,當用戶無法訪問網絡驅動器時可能記錄“失敗審核”事件。10.2.4查看日志
要打開事件查看器,請按照下列步驟操作:單擊【開始】,然后單擊【控制面板】。再單擊【管理工具】,然后雙擊【計算機管理】,在控制臺樹中單擊【事件查看器】。應用程序日志、安全日志和系統日志顯示在【事件查看器】窗口中。如圖10-1所示。圖10.1安全日志10.3安全日志
任務描述2:對于管理員來說,很重要的一點是保護你的信息和服務資源不會被不應訪問的人訪問,同時還要使這些資源能夠被授權的用戶訪問。那么如何使用
Windows安全功能審核對資源的訪問呢?我們可以配置安全日志以記錄有關目錄和文件訪問或者服務器事件的信息??梢允褂?/p>
Microsoft管理控制臺
(MMC)中的“審核策略”設置此審核級別。這些事件都記錄在“Windows安全日志”中?!鞍踩罩尽笨梢杂涗洶踩录缬行Ш蜔o效的登錄嘗試以及與資源使用相關的事件(如創建、打開或者刪除文件)。必須以管理員身份登錄才能控制要審核哪些事件,以及在“安全日志”中顯示哪些事件。技能要求:了解安全日志的的作用,學會啟用本地
Windows安全審核的方法,學會保護日志文件、審核日志的方法。10.3.1啟用審核策略
審核日志是
Windows中本地安全策略的一部分,它是一個維護系統安全性的工具,允許你跟蹤用戶的活動和
Windows系統的活動,這些活動稱為事件。
根據監控審核結果,管理員就可以將計算機資源的非法使用消除或減到最小;通過審核日志,我們可以記錄下列信息:哪些用戶企圖登錄到系統中,或從系統中注銷、登錄或注銷的日期和時間是否成功等;哪些用戶對指定的文件、文件夾或打印機進行哪種類型的訪問;系統的安全選項進行了哪些更改;用戶帳戶進行了哪些更改,是否增加或刪除了用戶等等。通過查看這些信息,我們就能夠及時發現系統存在的安全隱患,通過了解指定資源的使用情況來指定資源使用計劃。在
Windows能夠審核對文件和文件夾的訪問之前,我們必須使用“組策略”管理單元在“審核策略”中啟用“審核對象訪問”設置。如果不啟用,當設置文件和文件夾的審核時,就會收到錯誤消息,并且不會審核任何文件或文件夾。在“組策略”中啟用審核之后,在“事件查看器”中查看安全日志,了解對審核文件和文件夾有哪些成功或者失敗的訪問嘗試。注意:如果審核項對話框中訪問下的復選框是灰色的,或者訪問控制設置對話框中的刪除按鈕不可用,則表明已從父文件夾繼承了審核。因為“安全”日志有大小限制,所以請仔細選擇要審核的文件和文件夾。還要考慮用于“安全”日志的磁盤空間大小。最大大小是在“事件查看器”中定義的。10.3.2日志文件的保護
日志文件對我們如此重要,因此不能忽視對它的保護,防止發生某些“不法之徒”將日志文件清洗一空的情況。
1、修改日志文件存放目錄
Windows日志文件默認路徑是“%systemroot%system32/config”,我們可以通過修改注冊表來改變它的存儲目錄,來增強對日志的保護。具體操作,點擊“開始→運行”,在對話框中輸入“Regedit”,回車后彈出注冊表編輯器,依次展開“HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Eventlog”后,下面的Application、Security、System幾個子項分別對應應用程序日志、安全日志、系統日志。我們以應用程序日志為例,將其轉移到“d:\ap”目錄下。選中Application子項(如圖10-4所示),在右欄中找到File鍵,其鍵值為應用程序日志文件的路徑“%SystemRoot%\system32\winevt\Logs\Application.evtx”,將它修改為“d:\ap\Application.evtx”。接著在D盤新建“ap”目錄,將“Application.evtx”拷貝到該目錄下,重新啟動系統,完成應用程序日志文件存放目錄的修改。其它類型日志文件路徑修改方法相同,只是在不同的子項下操作,或建立一系列深目錄以存放新日志文件,如D:\01\02\03\04\05\06\07,起名的原則就是要越不引人注意越好。2、設置文件訪問權限修改了日志文件的存放目錄后,日志還是可以被清空的,下面通過修改日志文件訪問權限,防止這種事情發生,前提是Windows系統要采用NTFS文件系統格式。右鍵點擊D盤的ap目錄,選擇“屬性”,切換到“安全”標簽頁后,首先取消“允許將來自父系的可繼承權限傳播給該對象”選項勾選。接著在賬號列表框中選中“Everyone”賬號,只給它賦予“讀取”權限;然后點擊“添加”按鈕,將“System”賬號添加到賬號列表框中,賦予除“完全控制”和“修改”以外的所有權限,最后點擊“確定”按鈕。這樣當用戶清除Windows日志時,就會彈出錯誤對話框。10.3.4審核事件ID
在Windows日志中記錄了很多操作事件,為了方便用戶對它們的管理,每種類型的事件都賦予了一個惟一的編號,這就是事件ID。1、查看正常開關機記錄在Windows系統中,我們可以通過事件查看器的系統日志查看計算機的開、關機記錄,這是因為日志服務會隨計算機一起啟動或關閉,并在日志中留下記錄。這里我們要介紹兩個事件ID“6006和6005”。6005表示事件日志服務已啟動,如果在事件查看器中發現某日的事件ID號為6005的事件,就說明在這天正常啟動了Windows系統。6006表示事件日志服務已停止,如果沒有在事件查看器中發現某日的事件ID號為6006的事件,就表示計算機在這天沒有正常關機,可能是因為系統原因或者直接切斷電源導致沒有執行正常的關機操作。2、查看DHCP配置警告信息在規模較大的網絡中,一般都是采用DHCP服務器配置客戶端IP地址信息,如果客戶機無法找到DHCP服務器,就會自動使用一個內部的IP地址配置客戶端,并且在Windows日志中產生一個事件ID號為1007的事件。如果用戶在日志中發現該編號事件,說明該機器無法從DHCP服務器獲得信息,就要查看是該機器網絡故障還是DHCP服務器問題。10.4性能監視及優化
任務描述3:隨著Windows上用戶的數量、服務對象及應用的增多,操作系統的處理能力有時會明顯降低,這就需要系統或網絡管理員通過一些管理工具來對服務器進行監控和維護,以保證系統或網絡正常、高效運行。本節主要介紹Windows服務器中有關系統性能監視和網絡監視器的配置,性能監控對象的添加、刪除以及對相應的性能指標給出參考值,以便判斷系統的性能是否在正常的范圍,并對系統的升級和優化提供參考意見。最后給出利用網絡監視器分析網絡性能的例子。技能要求:掌握系統性能監視器配置的方法,掌握對系統性能數據分析的方法,了解網絡監視器的工作原理,掌握網絡監視器的使用方法。1、鼠標單擊“開始-運行”菜單,在運行中輸入“MMC”打開管理控制臺,第一次運行的控制臺是空白的,可以按照需要添加各種管理單元,在“文件”菜單上單擊“添加/刪除管理單元”
10.4.1系統性能監視器的使用
2、在打開的對話框中,系統已經提供了很多的基本管理單元,而且在系統安裝了某些具有符合MMC管理功能的第三方軟件之后,可以把這些軟件添加到控制臺中。要添加系統性能控制模塊,可以選擇文件-打開選項,在“%Systemroot%\System32”文件夾中,找到名為“perform.msc”的文件,然后雙擊打開即可啟動性能監視器在系統的性能監控中,對于各種性能數據可以通過圖形、直方圖或報表視圖等多種形式顯示數據。通過管理控制臺,可以創建重復使用的監視配置,這些配置可以安裝在使用
Microsoft管理控制臺(MMC)的任何計算機上。使用系統監視器,可以收集和查看有關硬件資源的使用和系統服務的各種活動數據系統監視器10.4.2性能監視器的配置基礎
1、選擇監視方法
圖形對于本地或遠程計算機的短期實時監視是最為有效的方式。例如要在系統事件發生時觀察該事件,其中選擇合適的更新間隔,以便捕獲感興趣的活動類型。日志對于保留記錄和延長監視(尤其是遠程計算機)非常有用;記錄的數據可以導出并生成報告或使用“系統監視器”提供圖表或直方圖。日志是監視多臺計算機最實用的方法。
2、選擇監視頻率
對于常規監視,通??梢杂贸^15分鐘的間隔來記錄活動。如果要監視特定的問題,則必須改變時間間隔。如果要在特定時間內監視特定進程的活動,可以設置較短的更新時間間隔;反之,若要監視慢速顯示的問題(如內存溢出),則使用較長的間隔。選擇時間間隔時,還要考慮要監視的總時間長度。如果監視不超過4個小時,則每15秒更新一次比較合理;如果要監視系統8個小時或更長時間,則設置的間隔不要少于300秒。將更新間隔設置為高頻率可能使系統生成大量數據,但這可能難于處理并增加運行性能日志和警報的總開銷。
3、保存性能數據的記錄“性能日志和警報”能夠將日志性能數據記錄到
SQL數據庫中。如果將記錄的數據保留在數據庫中,可以查詢這些信息并將其包含在報告中。使用數據庫分析工具可以查詢結果并使用各種參數詳細檢查結果,甚至可以顯示出圖形的界面。10.4.3系統監視配置的實例
系統默認的監控界面沒有任何可監控的數據項,下面通過例子介紹如何添加一個新的監控選項。操作步驟如下:(1)在如圖10-7所示監控的圖表區域單擊鼠標右
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年浙江出租車考試
- 2025年巴彥淖爾c1貨運從業資格證模擬考試
- 培訓課件的審核
- 蜂膠培訓課件
- 報道寫作培訓課件
- 2025年江蘇省常州市中考地理試題(原卷版)
- 醫德醫風課件培訓
- 班委培訓課件
- 合作協議審核通過
- 小學語段題目及答案
- 短視頻技術與應用智慧樹知到期末考試答案章節答案2024年濟南大學
- 2024年廣東省中考地理試卷(含答案)
- 安徽省合肥一中、六中、八中2025屆高一下數學期末復習檢測模擬試題含解析
- TRIZ-阿奇舒勒矛盾矩陣表格
- 水產品腌制過程中的質量變化
- 國家開放大學《心理學》形考任務1-4參考答案
- 安徽省碭山縣聯考2024屆物理八年級下冊期末考試試題含解析
- TFDSA 0049 2024 人源間充質干細胞外泌體制備與檢驗規范
- 人教版小學語文三年級下冊1-8單元作文范文(版)可編輯
- 人工智能中的圖像識別技術
- 陪伴孩子的成長課件
評論
0/150
提交評論