Ис­поль­зо­ва­ние до­мен­ной учет­ной за­пи­си для сбо­ра со­бы­тий из жур­на­ла Windows
При ис­поль­зо­ва­нии в IT-ин­фра­струк­ту­ре ор­га­ни­за­ции меж­се­те­во­го экра­на или дру­гих средств для кон­тро­ля се­те­во­го тра­фи­ка тре­бу­ет­ся на­стро­ить в них пра­ви­ла, раз­ре­ша­ю­щие тра­фик в обо­их на­прав­ле­ни­ях меж­ду уз­лом ис­точ­ни­ка и уз­лом MP 10 Agent. Ис­поль­зу­ют­ся стан­дарт­ный ТCP-порт 135 и ди­на­ми­че­ские TCP-пор­ты 49152—65535.
При ис­поль­зо­ва­нии на узле ис­точ­ни­ка меж­се­те­во­го экра­на Windows в нем нуж­но вклю­чить пра­ви­ла для вхо­дя­щих под­клю­че­ний «У­да­лен­ное управ­ле­ние жур­на­лом со­бы­тий (име­но­ван­ные ка­на­лы — вхо­дя­щий)» (Remote Event Log Management (NP-In)), «У­да­лен­ное управ­ле­ние жур­на­лом со­бы­тий (RPC)» (Remote Event Log Management (RPC)), «У­да­лен­ное управ­ле­ние жур­на­лом со­бы­тий (RPC-EPMAP)» (Remote Event Log Management (RPC-EPMAP)).

Для сбо­ра со­бы­тий из жур­на­лов Windows на ра­бо­чих стан­ци­ях нуж­но на кон­трол­ле­ре до­ме­на:

  1. Со­здать до­мен­ную группу учет­ных за­пи­сей для сбо­ра со­бы­тий.
  2. Со­здать до­мен­ную учет­ную за­пись для до­сту­па MP 10 Agent на ра­бо­чие стан­ции.
  3. До­ба­вить учет­ную за­пись в до­мен­ную группу.
  4. Со­здать группо­вую по­ли­ти­ку учет­ных за­пи­сей для сбо­ра со­бы­тий.
  5. На­стро­ить группо­вую по­ли­ти­ку для группы Event Log Readers.
  6. На­стро­ить группо­вую по­ли­ти­ку для уда­лен­но­го до­сту­па.
    Вы мо­же­те не на­стра­и­вать группо­вую по­ли­ти­ку для уда­лен­но­го до­сту­па, если на кон­трол­ле­ре до­ме­на и на всех ра­бо­чих стан­ци­ях, к ко­то­рым при­ме­ня­ет­ся группо­вая по­ли­ти­ка, в группу Users до­бав­лен поль­зо­ва­тель Authenticated Users и в по­ли­ти­ку без­опас­но­сти «До­ступ к ком­пью­те­ру из се­ти» до­бав­ле­на группа Users или Everyone.
  7. Если нуж­но, на­стро­ить группо­вую по­ли­ти­ку для раз­де­ла ре­ест­ра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT.
    Вы мо­же­те не на­стра­и­вать группо­вую по­ли­ти­ку для раз­де­ла ре­ест­ра, если на кон­трол­ле­ре до­ме­на и на всех ра­бо­чих стан­ци­ях, к ко­то­рым при­ме­ня­ет­ся группо­вая по­ли­ти­ка, в группу Users до­бав­лен поль­зо­ва­тель Authenticated Users.
  8. На­зна­чить группо­вую по­ли­ти­ку ра­бо­чим стан­ци­ям, с ко­то­рых нуж­но со­би­рать со­бы­тия.