Windows Olay Günlüklerini İzleme

Olay günlükleri, ağınızdaki Windows Serverlarını izlemek için kullanılır. Günlükler, Windows cihazlarında gerçekleşen program, güvenlik ve sistem olaylarını izlemenize yardımcı olur. Örneğin, bir işlem hatası gibi performans sorunlarını veya yetkisiz oturum açma istekleri gibi güvenlik olaylarını belirleyebilirsiniz.

Bir cihazda olay günlükleri nasıl izlenir

Windows makinesinde, o makinedeki olayları görüntülemenize yardımcı olan varsayılan bir olay görüntüleyici bulunur. Ancak, bir kurumsal ağı izlemek istiyorsanız olayları bu yöntemle manuel olarak kontrol etmek uygun değildir. OpManager, olay günlüğü izlemeyi destekler ve uyarılar yardımıyla kritik olayları kolayca belirlemenize yardımcı olur.

Ön koşul: OpManager, bu günlüklerin ayrıntılarını bir Windows cihazından almak için WMI kullanır.

Bu nedenle, uç cihaza erişmek için yönetici ayrıcalıklarına sahip kullanıcı oturum açma kimlik bilgilerini sağladığınızdan emin olun. (Yönetici olmayan bir kullanıcıysanız (daha fazla bilgi için bu KB makalesini ziyaret edin ) Windows olaylarını izlemek için olay günlüğü monitörlerini cihazla ilişkilendirmeniz gerekir.

Gerekli izinlere sahip olduğunuzdan emin olduktan sonra aşağıdaki adımları izleyin:

  • Envanter -> Cihazlar bölümüne gidin ve ardından bir cihaza tıklayın.
  • Monitörler -> EventLog Monitors -> Monitör Ekle seçeneğine tıklayın.
  • Cihazda izlenecek olay günlüklerini seçin.
  • Seçilen monitörleri cihaza eklemek için İlişkilendir seçeneğine tıklayın.

OpManager'da Windows olay günlüklerini izleme: Olay günlüğü monitörleri listesi

Not: İzleme Aralığı onay kutusunun etkinleştirilmiş olması gerekir. Devre dışı bırakılırsa, cihazla ilişkilendirilmiş tüm olay günlüğü monitörleri devre dışı bırakılır ve cihazla ilişkilendirilmiş olsalar bile çalışmazlar.

Bir Olay Günlüğü Monitörü Oluşturma

Bir olay günlüğü monitörü oluşturmak için aşağıdaki adımları izleyin:

  1. Ayarlar > İzleme > Olay Günlüğü Kuralları
    Bu sayfada, OpManager tarafından desteklenen varsayılan kuralları görebilirsiniz. Bunlar applicationlar, Güvenlik, Sistem, DNS Server, Dosya Çoğaltma Hizmeti ve Dizin Hizmeti olarak kategorilere ayrılmıştır.

    OpManager'da Windows olay günlüklerini izleme: Yeni kural ekleme

  2. Yeni bir kural eklemek için Ekle seçeneğine tıklayın.
    Not: Kural Adı dışındaki tüm alanlardaki girdiler isteğe bağlıdır. Alanlara girdiğiniz ayrıntılar, olayı filtrelemek için gereklidir. Örneğin, kaynak ve olay kimliğini belirttiğinizde, belirtilen kaynaktan verilen kimliğe sahip tüm olaylar izlenir. Başka bir durumda, yalnızca hata gibi kategoriyi belirtirseniz, hata kategorisindeki tüm olaylar izlenir.
    • Günlük Dosyası Adını seçin.
    • Benzersiz bir Kural Adı yazın.
    • İzlenecek Olay Kimliğini girin. Bu, olay günlükleri için benzersiz tanımlayıcıdır.
    • Olay Kaynağını girin. Bu, olayı günlüğe kaydeden kaynaktır; bir application veya bir applicationnın alt bileşeni olabilir. Örneğin: DesktopCentral, Microsoft Windows security
    • Olay Kategorisini girin. Her olay kaynağı, veri yazma hatası, veri okuma hatası vb. gibi kendi kategorilerini tanımlar ve bunlardan birinin altında yer alır.
    • Olay günlüğünü, olay gerçekleştiğinde oturum açmış olan kullanıcıya göre filtrelemek için Kullanıcı adını yazın.
    • Olay günlüklerini türüne göre filtrelemek için Olay Türlerini seçin. Bu genellikle Hata, Uyarı, Bilgi, Güvenlik denetimi başarılı ve Güvenlik denetimi başarısız seçeneklerinden biri olur.

      OpManager'da Windows olay günlüklerini izleme: Yeni kurallar ekleme - olay türleri

    • Açıklama Eşleşme Metni: Günlük mesajıyla karşılaştırılacak dizeyi girin. Bu, günlük mesajında bu dizeyi içeren olayları filtreler.

      Bu alan için eşleşme ölçütlerini belirtmek üzere Düzenli İfadeleri (RegEx) de kullanabilirsiniz. Örneğin, "Herhangi bir güvenlik duvarının engelleyip engellemediğini kontrol edin" şeklinde bir Eventlog açıklamasını ele alalım. Aşağıda, bu mesaj için RegEx desenlerini nasıl oluşturabileceğinize dair bazı örnekler verilmiştir:

      KoşulKullanılan mantıkRegEx deseniGerçek RegEx
      Hem "Check" hem de "any" içerirAND(?=.*XXX)(?=.*YYY)(?=.*Check)(?=.*any)
      "blocking" veya "firewall" ifadelerinden birini içerirOR(XXX)|(YYY)(blocking)|(firewall)
      "firewall" içermezNOT^(?!.*XXX).*$^(?!.*firewall).*$
    • Olay oluşursa alarm üret: Varsayılan olarak OpManager, olay meydana gelirse alarm üretir. Ancak, alarm üretmek için olayın belirtilen saniye sayısı içinde art arda kaç kez meydana gelebileceğini yapılandırabilirsiniz.
    • Bu olay için OpManager içinde oluşturulan alarm için bir önem derecesi seçin. Örneğin, güvenlik olayları için önem derecesini kritik olarak atayabilirsiniz. Kullanılabilir önem dereceleri Kritik, Sorun, Dikkat, Temizle ve Olayı yoksay şeklindedir. (Olayı yoksay seçeneği, bir olay için uyarı oluşturulmasını önlemek için kullanılır)
  3. Olay günlüğü kuralını kaydetmek için Tamam seçeneğine tıklayın.
 Kaynak, Kategori ve Olay Kimliği gibi ayrıntılar, Servernuzdaki olay görüntüleyicide bulunabilir.
 
OpManager'da Windows olay günlüklerini izleme: Olay görüntüleyici örneği

 Yukarıdaki görsel, bir güvenlik olayına örnek göstermektedir. Olay görüntüleyiciden gerekli ayrıntıları alabilir, bunları OpManager'da belirtebilir ve olayı izleyebilirsiniz.

Özel olay günlüklerini izleme

Özel bir kategori altındaki olay günlüklerini de izleyebilirsiniz. Bazı applicationlar, olayları varsayılan Sistem/applicationlar/Güvenlik kategorisi dışında yeni bir kategoriye kaydeder. Artık OpManager'da, bu tür özel kategorilerdeki olayları ayrıştırmak ve OpManager'da ilgili uyarıları tetiklemek için kurallar yapılandırabilirsiniz. Adımlar şunlardır:

  1. Ayarlar > İzleme > Olay Günlüğü Kuralları bölümüne gidin
  2. Özel Olay Günlüğü Ekle seçeneğine tıklayın
  3. Olay kategorilerini sorgulayabileceğiniz bir cihazı açılır listeden seçin.
  4. Cihazın WMI ayrıntıları olan Kullanıcı Adı ve Parola bilgilerini girin.
  5. Son ... içinde oluşturulan günlükleri listele alanında, günlükleri listelemek için süreyi yapılandırın ve Cihazı Sorgula seçeneğine tıklayın.
  6. Seçilen cihazdaki özel günlükler listelenir. Bulunan Günlük Dosyaları arasından bir günlük seçin ve Tamam seçeneğine tıklayın.

OpManager'da Windows olay günlüklerini izleme: Özel olay günlüğü izleme

Birden fazla cihaz için olay günlüğü monitörleri toplu olarak nasıl yapılandırılır

OpManager'da olay günlüğü monitörlerini birden fazla cihazla ilişkilendirmek, Hızlı Yapılandırma Sihirbazı seçeneğiyle oldukça kolaydır.

  • Ayarlar > Yapılandırma > Hızlı Yapılandırma Sihirbazı bölümüne gidin.
  • Olay günlüğü kurallarına tıklayın.
  • Günlük dosyasını seçin. Örn. application, Güvenlik. Kural açılır menüsünden izlemek istediğiniz olayı seçin ve kuralı ilişkilendirin.
  • Tüm Cihazlar sütunundan cihazları seçin ve Seçilen Cihazlar sütununa taşıyın.
  • Kaydet seçeneğine tıklayın. Monitörler, ağınızdaki seçilen tüm cihazlarla ilişkilendirilecektir.

OpManager'da Windows olay günlüklerini izleme: Olay günlükleri için hızlı yapılandırma sihirbazı

Olay günlüğü kuralı ilişkilendirmesini cihazlara otomatikleştirme

Birden fazla cihaza olay günlüğü kuralları uygulamak QCW kullanılarak daha kolaydır; ancak izleme için sık sık yeni cihazlar keşfediyorsanız, yeni cihazlara olay günlüğü monitörü eklemek zahmetli bir iş olacaktır.

Olay günlüğü kuralı ilişkilendirme sürecini Keşif kuralı motorunu kullanarak otomatikleştirebilirsiniz. Bu seçenekle, Windows Serverları gibi belirli cihazlarla olay günlüğü kurallarını ilişkilendirmek için kendi kuralınızı oluşturabilirsiniz.

Olay günlüğü kuralı, OpManager'da keşfedildiğinde Windows Serverlarına uygulanacaktır.

OpManager'da Windows olay günlüklerini izleme: Olay günlüğü kuralı ilişkilendirmesini cihazlara otomatikleştirme

Kritik olaylar için anında bildirim alın

Bildirim Profili özelliğini kullanarak SMS/e-posta gibi çeşitli kanallar üzerinden önemli Windows olayları için bildirim alacak şekilde yapılandırabilirsiniz. Bildirim almak için ölçütleri seçerken, çeşitli kanallar aracılığıyla olaylarla ilgili alarmları oluşturmak için Olay Günlüğü kuralı alarm üretir kutusunu seçin.