[win2k3] Eventviewer op hol geslagen (security)

Pagina: 1
Acties:

  • C00KW4US
  • Registratie: Januari 2000
  • Laatst online: 14:01
Ik open dit topic omdat ik geen raad meer weet wat er aan de hand is met m'n evenviewer op m'n win2k3 server.

De eventviewer werkt goed alleen bij security worden er ongeveer elke 10 seconden wel een stuk of 5 events aangemaakt, dus binnen een dag staan er al aardig wat als je ff snel rekent :)

Maar de events zijn naar mijn idee nogal raar. Er worden dus logon/logoffs gelogd incl privileges en dat elke seconden :? 8)7

Er staan geen policys aan mbt auditten.
heeft iemand een idee wat dit kan zijn?

screens voor de duidelijkheid:

Afbeeldingslocatie: http://www.xs4all.nl/~sanoerdo/event.JPG

Afbeeldingslocatie: http://www.xs4all.nl/~sanoerdo/event1.JPG

http://www.xs4all.nl/~sanoerdo/eventvwr.JPG

[ Voor 4% gewijzigd door C00KW4US op 17-11-2003 21:02 ]


Verwijderd

It's not a bug, it's a feature.

De logging in w2k3 staat gewoon erg scherp afgesteld.

Je zou de logging kunnen degraderen, tot wat er bij w2k was ofzo, maar waarom zou je.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

Ga eens in je policy kijken bij Audit wat er extra aanstaat. Dat er veel events komen is bekend daarom staat de security default ook op 16mb. Als je de High security Template importeerd wordt dit zelfs naar 80mb verhoogd.

  • Aphax
  • Registratie: Juli 1999
  • Laatst online: 19-04 14:57
Verwijderd schreef op 18 november 2003 @ 08:34:
It's not a bug, it's a feature.

De logging in w2k3 staat gewoon erg scherp afgesteld.

Je zou de logging kunnen degraderen, tot wat er bij w2k was ofzo, maar waarom zou je.
Omdat er onderhand bijna een miljoen entries in staan en het een kwartier duurt om ze allemaal in te laden.

  • maartena
  • Registratie: Juli 2000
  • Laatst online: 08-09-2025
Iedere keer als je via Terminal Services inlogd (doe ik wel eens van mijn werk naar mijn thuisbak) worden er een stuk of 5 of 6 log entries gecreeerd in de EV.

Als een andere machine voor het eerst een verbinding legt naar de Windows 2003 machine om een gedeelde folder te benaderen komt er een log entry in. Windows "verliest" de verbinding met de server naar verloop van tijd (rood kruisje bij schijf), maar als je er weer op klikt kun je er zo weer op zonder inloggen.

Ook pogingen tot verbinden met de machine worden gelogged, dus als je geen hardware firewall (router of andere machine) hebt tussen jouw windows 2003 server en het internet, dan kunnen er wat zaken in je log terecht komen inderdaad.

Verder niet veel om je zorgen over te maken trouwens. Wees blij dat er wat gelogged wordt :)

"I reject your reality and substitute my own!"
Proud to be an American.
Hier woon ik


Verwijderd

Na een quicksearch via google op event id 540 zie ik als eerste link: http://www.experts-exchan..._Security/Q_20789247.html welke wel relevant lijkt ("Flooded with Event ID 538 and 540 in Security under event ").
Pagina: 1