设为首页 收藏本站
查看: 960|回复: 0

[经验分享] Zabbix日志监控之监控Windows用户登录

[复制链接]

尚未签到

发表于 2019-1-18 08:31:46 | 显示全部楼层 |阅读模式
  Zabbix监控Windows用户登录是通过对Windows日志的监控来实现。在登录审核失败或者登录成功时发出告警。
  告警邮件示例:

  下面给出监控思路和步骤:
  一、分析登录日志
  打开事件查看器,依次选择“Windows日志”->“安全”。

  1、登录成功的日志
  通常一个登录成功的日志有四条:

  其中事件ID为4624的日志里包含登录账户名、登录源IP和端口等。

  2、账户登录失败的日志
  账户登录失败会产生一条事件ID为4625的日志,日志里也包含登录账户名、登录源IP和端口:

  所以,对于“登录成功”我们只监控事件ID为4624的日志就可以了,对于“登录失败”监控事件ID为4625的日志。
  二、创建监控项
  1、登录成功的监控项

  

  监控项Name:账户登录成功
  监控项Key填写如下:
eventlog[Security,,"Success Audit",,^4624$,,skip]  需要注意:监控项类型选择Zabbix agent(active);数据类型选择Log;监控间隔60秒。
  其中,监控项Key的参数用大括号包裹、用逗号分隔,下面解释下各参数的含义:
  参数一 Security:事件的日志名称。
  参数三 "Success Audit":事件的severity。
  参数五 ^4624$:这是一个正则表达式,匹配事件ID等于4624的日志。
  参数七 skip:含义是不监控已产生的历史日志,如果省略skip,会监控出符合以上条件的历史日志信息。
  2、账户登录失败的监控项

  监控项Name:登录审核失败
  监控项Key填写如下:
eventlog[Security,,"Failure Audit",,^4625$,,skip]  三、创建触发器
  1、登录成功的触发器

  触发器的表达式如下:
{Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].nodata(60)}=0 & {Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].str(Advapi)}=0  表达式的含义为:如果在60秒内有监控到数据,并且监控内容不包含字符串"Advapi"则触发告警,如果60秒内没有新的数据了,则触发器恢复OK。简单点说就是,用户登录后触发器触发至少会持续60秒,如果用户不断的登录成功,间隔小于60秒,则触发器一直是problem状态。
  2、账户登录失败的触发器
  
  触发器的表达式如下:
{Template Windows Event Log:eventlog[Security,,"Failure Audit",,^4625$,,skip].nodata(60)}=0 & {Template Windows Event Log:eventlog[Security,,"Failure Audit",,^4625$,,skip].str(Advapi)}=0  表达式的含义为:如果在60秒内有监控到数据,并且监控内容不包含字符串"Advapi"则触发告警。如果60秒后没有新的数据了,则触发器恢复OK。
  如果有人不断的恶意破解登录密码,你会发现触发器problem状态会一直存在。
  监控项和触发器的介绍就这些了,模板在附件里,下载后改文件名Template Windows Event Log.xml。

  

  Zabbix监控Windows日志之监控磁盘坏块:http://qicheng0211.blog.运维网.com/3958621/1436344
  Zabbix监控Linux日志之异常登录告警:http://qicheng0211.blog.运维网.com/3958621/1624155



附件:http://down.运维网.com/data/2367085


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-664601-1-1.html 上篇帖子: zabbix安装常见问题 下篇帖子: zabbix 报告生成
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表