设为首页 收藏本站
查看: 2511|回复: 0

[经验分享] Zabbix监控报警windows用户登陆

[复制链接]

尚未签到

发表于 2019-1-19 10:42:13 | 显示全部楼层 |阅读模式
  一、目的
  目的:zabbix监控本地用户或者mstsc登陆windows服务器,避免密码泄露,恶意登陆,信息泄露现象,及时通报给系统管理员。注意:此文档不探讨zabbix分布式,调优,监控其它服务等问题。
  本实验有些耗时,走了点弯路,允许转载,请转载请指明链接:
  renzhiyuan.blog.运维网.com
  二、准备工作:

  2.1)zabbix服务安装配置(安装注意事项不探讨)
  2.2)配置邮件报警(微信,QQ,短信报警不探讨)
  2.3)修改报警模板(默认的报警配置视觉感比较差,不探讨)
  2.4)客户端安装配置zabbix_agent
  2.4.1)zabbix客户端配置
"D:\zabbix-3.0.5\bin\win64\zabbix_agentd.exe"
--config"D:\zabbix-3.0.5\bin\win64\zabbix_agentd.win.conf"  #注册为系统服务:
  2.4.2)配置zabbix_agent:zabbix_agentd.win.conf
LogFile=D:\zabbix-3.0.5\bin\win64\zabbix_agentd.log
Server=192.168.1.244         #-zabbix主机
# ListenPort=10050
# ListenIP=0.0.0.0
ListenIP=192.168.1.243       #-本机ip
#ServerActive=127.0.0.1  2.4.3)防火墙配置:firewall.cpl
  #允许10050端口(默认端口)
  2.4.4)启动zabbix_agent

  
  2.5)了解windows安全日志:


  审核失败:如果有人恶意输错用户名密码访问。

  三、服务器配置:
  3.1)新增动作配置:
  3.2:创建监控项:
  3.2.1)账户登陆成功监控项:
  新建应用集:Event Log

  名称:账户登陆成功
  类型:zabbix客户端(主动式)
  键值:eventlog[Security,,"Success Audit",,^4624$,,skip]
  参数一 Security:事件的日志名称。
      参数三 "Success Audit":事件的severity。
      参数五 ^4624$:这是一个正则表达式,匹配事件ID等于4624的日志。
      参数七 skip:含义是不监控已产生的历史日志,如果省略skip,会监控出符合以上条件的历史日志信息。
  信息类型:日志
  监控间隔:60s
  历史保留时长7天
  3.2.2)账户登陆失败监控项:
eventlog[Security,,"Failure Audit",,^6281$,,skip]

  3.3)创建触发器:
  3.3.1)登陆成功的触发器:
{Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].nodata(60)}=0 and
{Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].str(Advapi)}=0  表达式的含义为:如果在60秒内有监控到数据,并且监控内容不包含字符串"Advapi"则触发告警,如果60秒内没有新的数据了,则触发器恢复OK。简单点说就是,用户登录后触发器触发至少会持续60秒,如果用户不断的登录成功,间隔小于60秒,则触发器一直是problem状态。

  
  3.3.2)账户登陆失败触发器:
{Template Windows Event Log:eventlog[Security,,"Failure Audit",,^6281$,,skip].nodata(60)}=0 and {Template Windows Event Log:eventlog[Security,,"Failure Audit",,^6281$,,skip].str(Advapi)}=0  表达式的含义为:如果在60秒内有监控到数据,并且监控内容不包含字符串"Advapi"则触发告警。如果60秒后没有新的数据了,则触发器恢复OK。如果有人不断的恶意破解登录密码,你会发现触发器problem状态会一直存在。


  四、触发
  mstsc或者登陆本机,查收邮件:

  

  注:有相关博文博友反应,这篇文章有一篇和此很相似:http://qicheng0211.blog.运维网.com/3958621/1694583
  虽然这里基本思路一致,但是也是有些许不同之处。之前博主确实参考过此篇文章,可流程,思路,监控失败项也是不一样的,并且我还查了官网。这里将此博文链接注明,避免不必要的误会。
  





运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-665101-1-1.html 上篇帖子: Cen7 下篇帖子: zabbix自动注册及邮件报警
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表