So protokollieren Sie alle eingehenden Verbindungen auf einem Windows-Server

So protokollieren Sie alle eingehenden Verbindungen auf einem Windows-Server

Ich muss eine Zusammenfassung allereingehendeTCP-Verbindungen auf einem Windows 2008R2-Server, jedoch nur einschließlich Quell-IP, Quellport, Ziel-IP und Zielport.

Ich tuenichtmöchte die Nutzlast protokollieren und ichnichtSie möchten ausgehende Verbindungen oder Verbindungen einschließen, die vom Host selbst stammen.

Ich versuche lediglich, einen Überblick über alle eingehenden Verbindungen über einen Zeitraum von einigen Tagen zu erhalten, um auf einen Blick erkennen zu können, was von wo aus eine Verbindung zu diesem Server herstellt.

Es wäre schön, eine Zusammenfassung mit nur einer Zeile für jede einzelne Verbindung (=Quell-IP:Port -> Ziel-IP:Port-Kombination) zu sehen, aber solange die Informationen im CSV-Format protokolliert/exportiert werden können, mache ich das immer in Excel.

Das erste Tool, das ich mir angesehen habe, war Wireshark, aber ich weiß nicht, wie ich die Nutzlast nicht einbinden kann.

Ich habe mir Process Monitor angesehen, weiß aber nicht, wie ich ausgehende Verbindungen herausfiltern kann, und die Ausgabe entspricht meinen Anforderungen nicht besonders gut.

Die beste Lösung, die ich gefunden habe, ist TcpLogView (NirSoft), aber es kann keine ausgehenden Verbindungen oder Verbindungen herausfiltern, die vom lokalen Server stammen.

Gibt es ein Tool, das kann, was ich suche?

Danke.

Antwort1

In Wireshark (1.12.4 hier): Sie können das Menü „Statistiken“ aufrufen und die Tools „Konversationen“ oder „Endpunkte“ verwenden (je nachdem, was Ihren Anforderungen entspricht). Dort können Sie auswählen, ob Sie Verbindungsstatistiken für alle oder angezeigte Pakete nach MAC, IP, TCP usw. anzeigen möchten. Um in CSV zu exportieren, sehen Sie in jedem Dialogfeld eine Schaltfläche „Kopieren“. Dadurch werden die im Dialogfeld angezeigten Statistiken im CSV-Format in die Zwischenablage kopiert. Jetzt müssen Sie sie nur noch kopieren und in den Editor einfügen.

Antwort2

Ich denke, Sie können Ihre Anfrage erfüllen, indem Sie die Protokollierung in der Windows-Firewall aktivieren: https://technet.microsoft.com/en-us/library/Cc947815%28v=WS.10%29.aspx#bkmk_ToenableWindowsFirewallandconfigurethedefaultbehavior

verwandte Informationen