Syslog - capturando logs de eventos de caixas Win2k

Syslog - capturando logs de eventos de caixas Win2k

Fiz essa pergunta no SuperUser sem muita sorte e por isso estou postando aqui para ver se alguém pode ajudar.

Temos um servidor syslog central e queremos que ele capture eventos de log de eventos de hosts Windows. Estamos especificamente interessados ​​em registrar eventos de início/parada de serviço. Instalamos "Eventlog to Syslog" nesses hosts Windows e tudo funciona bem com hosts XP (os eventos vêm do Service Control Manager). No entanto, estamos tendo problemas com hosts Win2k. Por algum motivo, os eventos de início/parada do serviço não são registrados no log de eventos para hosts Win2k. Consegui outro amigo de outra empresa para testar em um host Win2k e ele recebe eventos de início/parada neles. Pesquisei políticas de auditoria locais que preciso ativar, mas sem muita sorte. Alguém tem alguma ideia?

Desde já, obrigado.

Responder1

Tente com syslogAgent (http://syslogserver.com/syslogagent.html) que não precisa de nenhuma configuração especial (não tentei o eventlog, então não sei).

Se falhar novamente, seu deamon de auditoria provavelmente será desativado. Caso contrário, o problema são as configurações do eventlog. (Talvez isso te ajudehttp://www.windowsecurity.com/articles/Windows-Active-Directory-Auditing.html)

Responder2

Minha suspeita inicial seria que algo como os serviços COM+ ou SENS estão desabilitados ou quebrados em seus servidores W2K. Não tenho certeza de que algum deles possa causar o seu problema, mas seria um bom lugar para começar. Se você ainda estiver recebendo eventos de logon\logoff nos sistemas afetados, provavelmente essa não será a causa, pois eles serão desativados se algo estiver errado com qualquer um desses serviços. Pode valer a pena trabalhar na lista de "padrão"Serviços do Windows 2000 aquipara ver se há algo significativo que esteja desativado ou não seja iniciado.

Você pode usarMonitor de processos SysInternalspara tentar se concentrar em qualquer coisa que esteja falhando quando você inicia\para alguns serviços. Pode não ser possível ajudar neste caso, mas há uma boa chance de que, se houver um erro ou um problema de direitos de acesso que impeça o registro dos eventos, o Process Monitor deverá relatar isso sempre que você iniciar/interromper os serviços.

Outra abordagem que pode funcionar, mesmo que você não consiga descobrir como fazer com que os próprios eventos stop\start gerem eventos, é habilitar a auditoria nos serviços. Se você estiver usando contas de serviço reais para os próprios serviços, poderá capturar os eventos de logon/logoff da conta associados ao início/interrupção dos serviços associados.Este link do Technetdeve começar se você quiser tentar isso.

informação relacionada