当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] 什么是 Windows 事件转发

作者:精品下载站 日期:2024-12-14 08:15:10 浏览:11 分类:玩电脑

什么是 Windows 事件转发


[玩转系统] 什么是 Windows 事件转发

Windows 事件转发 (WEF) 是无代理的,因此您无需安装任何其他软件即可启用它,所有所需的技术都内置于操作系统中。必须至少将一台服务器设置为收集器,其中将订阅配置为从其他设备提取所需的日志。虽然不需要代理,但必须在参与设备上启用 Windows 远程管理 (WinRM) 和关联的防火墙例外。

如果参与的设备位于工作组中,即未加入 Active Directory (AD) 域,则需要一些额外的配置才能使 WEF 正常工作。拉取订阅仅需要配置一个或多个收集器,但源启动的“推送”订阅需要使用组策略配置将日志推送到收集器的每台设备。

拉与推

收集器使用添加到事件日志读取器组的域用户帐户从服务器提取日志。拉取事件转发很容易设置,因为只需要配置收集器。但是收集器发起的事件转发不能很好地扩展,并且效率可能很低,因为收集器必须联系所有设备,即使它们没有任何新事件要转发。

推送事件转发需要使用组策略配置每个设备,而不仅仅是收集器,而且还支持 HTTPS 以确保工作组场景中的事件转发安全。请记住,工作组计算机之间的 NTLM 交换无法提供与 AD 环境中的 Kerberos 相同级别的身份验证安全性。

自定义转发日志

收集器从 Windows 事件日志中的订阅服务器接收事件(称为转发事件)。这在小型环境中可能就足够了,但您可能希望将收集的事件组织到单独的日志中。要创建这些日志,请下载适用于您所使用的 Windows 版本的 Windows 软件开发工具包 (SDK),并使用清单生成器应用程序编译事件 DLL,以将自定义事件通道添加到收集器。

收集事件

一旦您决定要设置 WEF,确定要收集哪些最重要的事件以及从哪些设备收集非常重要。如果您计划收集大量事件数据,请确保您有足够的磁盘空间,并且 Windows 配置为不会太快地清除日志。

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯