Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| windows_event_log_в_graylog [2024/12/20 09:40] – jp | windows_event_log_в_graylog [2024/12/20 13:19] (current) – jp | ||
|---|---|---|---|
| Line 1: | Line 1: | ||
| ===== Windows Event Log в Graylog ===== | ===== Windows Event Log в Graylog ===== | ||
| - | Общая последовательность действий следующая. | + | Общая последовательность действий |
| - | 1. На сервере Graylog [[конфигурируем Input]], чтобы сервер мог принимать подключения по TCP. | + | 1. На сервере Graylog [[конфигурируем Input]], чтобы сервер мог принимать подключения по TCP на нужном нам порту. |
| - | 2. В разделе // | + | 2. В разделе // |
| - | Если нам требуется мониторить какие-либо расширенные или более конкретные разделы логов - необходимо получить их имена. Имена для всех логов конкретной ОС Windows легко можно получить с помощью PS-команды: | + | Если нам требуется мониторить какие-либо расширенные или |
| | | ||
| Line 18: | Line 18: | ||
| </ | </ | ||
| - | Пример конфига коллектора для сбора стандартных логов application, | + | Пример конфига коллектора для сбора стандартных логов |
| <WRAP prewrap> | <WRAP prewrap> | ||
| Line 175: | Line 175: | ||
| </ | </ | ||
| - | Ознакомиться подробнее с принципами конфигурирования winlogbeat можно по следующей ссылке: | + | Ознакомиться подробнее с принципами конфигурирования |
| https:// | https:// | ||
| Line 187: | Line 187: | ||
| ;#; | ;#; | ||
| - | 4. Теперь нам необходимо завести клиента (и его токен), | + | 4. Теперь нам необходимо завести клиента (и его токен), |
| + | |||
| + | ;#; | ||
| + | {{:: | ||
| + | ;#; | ||
| + | |||
| + | В //token name// пропишем имя нашего клиента и далее нажмём //create token//. Запишем сгенерированный токен - он потребуется нам во время установки sidecar на клиентской системе. | ||
| + | |||
| + | 5. Теперь мы можем устанавливать клиента. Качаем клиента отсюда: | ||
| + | |||
| + | При установке нам необходимо указать URL API Graylog, его имя (как в //token name//), а также, собственно, | ||
| + | |||
| + | ;#; | ||
| + | {{: | ||
| + | ;#; | ||
| + | |||
| + | 6. Устанавливаем связь между созданной нами конфигурации и заведенным клиентом через раздел // | ||
| + | |||
| + | ;#; | ||
| + | {{: | ||
| + | ;#; | ||
| + | |||
| + | 7. Перейдя в раздел // | ||
| + | |||
| + | 8. Если на наших созданных клиентах много релевантных логов и с передачей всё хорошо - скорее всего увидим изменения в счётчике логов в правой верхней области Graylog. | ||
| + | |||
| + | ;#; | ||
| + | {{: | ||
| + | ;#; | ||
| + | |||
| + | 9. Чтобы искать какие-либо события - воспользуемся поиском в разделе //Search//, установив какой-нибудь временной интервал, | ||
| + | |||
| + | | ||
| + | ;#; | ||
| + | {{: | ||
| + | ;#; | ||
| + | |||
| + | {{tag> | ||