Acties:
  • 0 Henk 'm!

Anoniem: 457180

Topicstarter
Ik probeer inzicht te krijgen in logging en in het bijzonder in het loggen van een domaincontroller.
Op het 1e zicht lijkt alles wat overweldigend dus besloot ik om logging compleet uit te schakelen.
En zo 1 voor 1 de verschillende onderdelen in te schakelen.

Als ik het goed begrijp zijn er verschillende logging opties.
Allereerst kan het controlebeleid aangepast worden via groepsbeleidsbeheer.
De instellingen hier worden automatisch ook toegepast op de andere windows-based machines in het netwerk.

Daarnaast is er het lokaal controlebeleid.
De instellingen hiervan zijn alleen van kracht op de domeincontroller zelf.

Dan heb je ook nog de auditpol tool waar je via command line instellingen kunt maken.
Het voordeel van deze tool is dat hier het controlebeleid van de subcategoriën kan worden aangepast.
Ik veronderstel dat de instellingen hier niet werken op domein niveau?

Dus ik heb alle 3 deze zaken uitgeschakeld en raad de Windows-logboeken.
Wat blijkt, er worden nog steeds een hoop events gegenereerd.
Waar komen deze events dan precies vandaan?

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10:09

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Anoniem: 457180 schreef op donderdag 11 april 2013 @ 11:45:
Allereerst kan het controlebeleid aangepast worden via groepsbeleidsbeheer.
De instellingen hier worden automatisch ook toegepast op de andere windows-based machines in het netwerk.
Nee, enkel op machines waarvan de policy van toepassing is. Als jij een policy aanmaakt voor alleen de DC's en deze wordt alleen toegepasts op de DC's hebben de andere systemen hier "geen last van".
Dus ik heb alle 3 deze zaken uitgeschakeld en raad de Windows-logboeken.
Wat blijkt, er worden nog steeds een hoop events gegenereerd.
Waar komen deze events dan precies vandaan?
Welke events?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

Anoniem: 457180

Topicstarter
Welke events?
De events die terug te vinden zijn in de windows logboeken.
Onder andere van Toepassing, Beveiliging, Setup, Systeem etc.

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10:09

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

En welke instelling heb je nu precies gemaakt om de te disablen?

Maar... eigenlijk ben ik heel er benieuwd wat je nu precies wilt? Je geeft aan dat je nu teveel entry's in je eventlog krijgt, maar is dat zo'n ramp? Informational skip je gewoon, warnings en errors hoor je op te lossen...

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 10:36

ElCondor

Geluk is Onmisbaar

En dan zijn er nog altijd de filters in je Eventlog, plus dat je op basis van die filters dan ook nog weer eens custom views kunt aanmaken. Dan moet je er toch uit kunnen komen...

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • 0 Henk 'm!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 25-06 09:10
in principe wil je graag juist zoveel mogelijk loggen en idd kun je zaken filteren indien nodig.

aan je taalgebruik merk ik dat je nederlandse domain controllers gebruikt. BAH! Je maakt het jezelf ook nog eens onnodig moeilijk met troubleshooten ivm de gelimiteerde "googlebaarheid" van je foutmeldingen.

Newton's 3rd law of motion. Amateur moraalridder.


Acties:
  • 0 Henk 'm!

  • Valen_76
  • Registratie: Oktober 2009
  • Laatst online: 19-04 19:28
Vertel ook even welke server versie het om gaat. Er zit een redelijk verschil in hoe je events in Server 2003 filtert t.o.v. Server 2008 (R2)

Acties:
  • 0 Henk 'm!

Anoniem: 457180

Topicstarter
Het gaat over een Windows Server 2008 R2.
Ivm die taalinstellingen heb ik al veel zitten vloeken maar deze was al geïnstalleerd.
Ik wil precies weten welke handelingen welke logs genereren.
En als mijn eventlog flooded is met logs geraak ik daar niet aan uit.

De logs van die 2008 Server worden afgehaald door een log collector via WMI.
Dus in default policy staat mijn logging compleet af, lokaal controlebeleid staat ook alles default af.

Nu heb ik via auditpol de subcategorieën ingesteld en deze blijken wel toegepast te zijn op mijn domaincontroller maar niet op de onderliggende clients.

Acties:
  • 0 Henk 'm!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 25-06 09:10
wat wil je precies zien in je logging dan?

Newton's 3rd law of motion. Amateur moraalridder.


Acties:
  • 0 Henk 'm!

Anoniem: 457180

Topicstarter
Razwer schreef op donderdag 11 april 2013 @ 16:24:
wat wil je precies zien in je logging dan?
Zaken als remote connections die 10x misslukken, firewall die wordt afgezet, nieuwe gebruikersaccount aangemaakt, services die worden toegepast etc.
Deze zaken worden wel gelogged maar zijn te moeilijk terug te vinden.
Situatie is: er worden 5000 logs gegenereerd waarvan er 20 zijn die "nuttig" zijn.

Acties:
  • 0 Henk 'm!

  • Valen_76
  • Registratie: Oktober 2009
  • Laatst online: 19-04 19:28
Als je het nog niet wist. Domain controllers vallen onder de Default Domain Controller Policy.

Maar werkelijk, waarom je de eventlogging wilt uitschakelen is mij een raadsel. als er iets mis gaat in het systeem ben je blind.

BTW, Technet is your friend:

http://technet.microsoft.com/en-us/library/cc749408.aspx

Of meer specifiek:

http://technet.microsoft.com/en-us/library/cc765959.aspx

[ Voor 11% gewijzigd door Valen_76 op 11-04-2013 16:39 ]


Acties:
  • 0 Henk 'm!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 25-06 09:10
Dit soort zaken zijn uberhaupt lastig simpel uit eventlogs te vissen. Hiervoor gebruik je extra producten als SCOM, NetIQ etc.
Deze doen het filteren voor jou.

Newton's 3rd law of motion. Amateur moraalridder.


Acties:
  • 0 Henk 'm!

Anoniem: 457180

Topicstarter
Ik zit met volgend probleem in mijn event log.
Mijn eventlog wordt overspoeld door 2 events:
1) An account was logged off (Event id: 4634)
2) An account was succesfully logged on (Event id: 4624)

Deze events worden 24/7 gegenereerd.
Afbeeldingslocatie: http://oi46.tinypic.com/2q3n8cx.jpg

Velen ondervinden hier last van.
Ondermeer in deze thread http://social.technet.mic...9-4b0c-a2b9-e27c90bb4541/ onvervindt de peroon hetzelfde probleem als mij.

Iemand die hier een oplossing voor heeft?
Mijn netwerk bestaat uit een vijftal clients dus het is onmogelijk dat deze zoveel events genereren.

Acties:
  • 0 Henk 'm!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 25-06 09:10
hoezo is dat onmogelijk? elke resource die aangeraakt word (share, printer etc) krijgt zo'n melding.
je moet niet zo eigenwijs doen en neem gewoon de juiste tooling voor de juiste klus ipv default spul wat niet voor niets zo is gezet by design aan te willen passen in een bedrijfs omgeving.

Newton's 3rd law of motion. Amateur moraalridder.


Acties:
  • 0 Henk 'm!

Anoniem: 457180

Topicstarter
Razwer schreef op vrijdag 12 april 2013 @ 13:02:
hoezo is dat onmogelijk? elke resource die aangeraakt word (share, printer etc) krijgt zo'n melding.
je moet niet zo eigenwijs doen en neem gewoon de juiste tooling voor de juiste klus ipv default spul wat niet voor niets zo is gezet by design aan te willen passen in een bedrijfs omgeving.
Voor alle duidelijkheid.
Ik werk 100% op een TEST-netwerk.
Dit is een basic netwerk met 4 client PC's en de nodige servers.
Als ik de logs van 4h 's nachts bijvoorbeeld bekijk:

Afbeeldingslocatie: http://oi49.tinypic.com/1zmphy0.jpg

Mij lijkt het eerder alsof er iets misconfigured is dan dit de normale gang van zaken is?

Acties:
  • 0 Henk 'm!

  • ResuCigam
  • Registratie: Maart 2005
  • Laatst online: 10-07 15:17

ResuCigam

BOFH

Dit ziet er voor mij op het eerste gezicht uit als de normale gang van zaken.

We do what we must because we can.


Acties:
  • 0 Henk 'm!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 25-06 09:10
een service account welke inlogt genereerd dit soort zaken ook. Zelfs de system account, en er zijn zat processen/taken die gewoon 24/7 op een bepaalde interval zaken doen. Vandaar de logs.

Newton's 3rd law of motion. Amateur moraalridder.

Pagina: 1