【问题标题】:In ActiveDirectory, how are security audit events transmitted to the Domain Controller's event log? How does the mechanism scale?在 Active Directory 中,安全审核事件如何传输到域控制器事件日志?该机制如何扩展?
【发布时间】:2016-10-18 15:56:47
【问题描述】:

在多域设置中,我想在一个中心位置收集安全文件访问审计事件。

在 ActiveDirectory 中,可以通过创建 GPO 在域控制器上启用文件访问审核。 此外,在不同的“文件服务器”计算机上,即其中一个域的成员,必须在我要审核的文件系统对象(并且包含在网络共享中)配置 SACL。

一旦完成,文件访问事件就会被记录下来,并以某种方式神奇地传输到域控制器的事件日志中。

我真的很想知道:

  • 这些事件是如何以及何时传输的?是否转让 加密?
  • 除了域控制器之外,是否可以直接选择这些事件的另一个(附加)接收者?我知道以后可以转发这些日志事件,但它们是否默认转发到域控制器?是否配置了隐式转发?
  • 相对于网络负载,将产生多少流量?

【问题讨论】:

  • 根据我的经验,有两种常见的方法:第一种是编写一个 Windows 服务,该服务将从每个 DC 上的 Windows 安全日志中收集事件并将这些事件发送到一个公共存储库。第二种方法是创建内核模式文件系统驱动程序,在您要监视的所有文件服务器上实现它。驱动程序将拦截传入的文件系统请求,并记录相应的事件。此外,Windows 服务应安装在同一共享上,这会将事件发送到公共存储库。这种方法可能需要长达 1 年的开发时间和大量 BSOD
  • 可是这些都是Windows自带的功能,你为什么要自己写软件呢?
  • 如果您的目标是实时监控(在事件日志收集的情况下接近实时),请从程序员的角度考虑。当然,您可以使用事件订阅等内置功能(如果您的所有 DC 都是 2008 或更高版本),或者您可以配置日志自动备份并将所有备份通过 e. G。安排任务。为什么这些内置功能不能满足您的需求?
  • 我想知道它们在流量方面是如何扩展的。此外,这是关于欧洲数据隐私法的个人信息。需要小心处理,所以我至少需要知道数据在传输过程中是否加密(用户名)。我没有日志转发和事件订阅方面的经验,我无法对其进行原型设计,因为我的 MS Action Pack 只有 2 个 Win 服务器许可证,而且我需要 1000 台服务器:-D

标签: active-directory ldap ntlm ntfs gpo


【解决方案1】:

首先,域控制器是具有 Active Directory(一种组织数据库)的服务器。 Active Directory 将连接到域的每个组件/资源识别为逻辑(用户)和物理(计算机和打印机)作为对象。此对象具有称为 Schema 的属性。此模式已在称为 GC(全局目录)的存储库中编目,但 gc 只有部分信息,因此可以定位资源。 现在,来到这个政策。 GPO和OU有两个东西。 GPO 是一组可应用于 OU 或更高分组单元的策略。 让我们看看沟通是如何发生的。同样,有两个广泛使用的术语 1. 复制和 2. LDAP 查询。

在控制器之间进行复制,这样可以减少网络流量并提高连接到服务器的资源的可用性。在复制中,所有资源信息已与服务器同步。为确保安全完整性,有证书(提供标识和加密机制)和委托(提供权限)。

LDAP 是用户通过身份验证的协议。因此 LDAP 具有与其他查询语言相似的安静查询。好吧,所有这些查询最终都已记录到服务器。

GPO已经复制到资源上或者你可以强行申请。如果你想马上做。

【讨论】:

  • 您能否提供传输加密信息的来源?使用哪种算法?
  • @mischka 请点击以下链接:technet.microsoft.com/en-us/library/…
  • @mischka 这个链接将告诉认证机制msdn.microsoft.com/en-us/library/bb727098.aspx
  • 这些指向 technet 的链接描述了如何管理、安装和分发 SSL 证书。不幸的是,他们没有提到任何有关事件日志的内容。具体来说,他们没有说明事件日志是否使用 SSL 传输。
猜你喜欢
  • 1970-01-01
  • 2011-10-28
  • 2014-12-09
  • 2020-08-09
  • 1970-01-01
  • 1970-01-01
  • 2012-08-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多