AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 699790
Accepted
Art.Vandelay05
Art.Vandelay05
Asked: 2015-06-18 12:59:16 +0800 CST2015-06-18 12:59:16 +0800 CST 2015-06-18 12:59:16 +0800 CST

如何使用 Nxlog 收集 Active Directory 域服务事件和 DNS 事件?

  • 772

我的问题是我无法使用 Nxlog 收集 ADDS 或 DNS 事件并将它们发送到 ELK 服务器。在 DC 和 DNS 服务器的 Nxlog 配置中,我有以下查询

<QueryList>\
  <Query Id="0">\
     <Select Path="Security">*</Select>\
     <Suppress Path="Security">*[System[(EventID=4624 or EventID=4776 or EventID=4634 or EventID=4672 or EventID=4688 or EventID=4769)]]</Suppress>\
     <Select Path="System">*[System/Level=2]</Select>\
     <Select Path="Microsoft-Windows-ActiveDirectory_DomainService">*</Select>\
     <Select Path="Microsoft-Windows-DNS-Server-Service">*</Select>\
  </Query>\
</QueryList>

配置文件在没有 Active Directory 和 DNS 路径的情况下正常工作。所需的安全和系统日志正确地转到 ELK。我也尝试在配置文件中只保留 ADDS 或 DNS 路径,但没有成功。我认为我在配置中没有正确的 ADDS 和 DNS 路径,这是我的问题。我的 Google-fu 和 Bing-fu 没有找到任何结果,为我提供了 ADDS 和 DNS 事件的事件 ID 通道。我只找到了应用程序、安全性、系统和设置的事件 ID 通道。有什么建议么?我愿意!

DC\DNS 服务器和 ELK 服务器在 Windows Server 2012 上运行。ELK 安装正在运行 ELK 的最新稳定版本。

windows-server-2012
  • 1 1 个回答
  • 1615 Views

1 个回答

  • Voted
  1. Best Answer
    Art.Vandelay05
    2015-06-19T13:36:07+08:002015-06-19T13:36:07+08:00

    我找到了答案。在 DC\DNS 服务器上的事件查看器中,右键单击事件 ID 通道,例如目录服务,选择过滤当前日志。这样做会弹出过滤当前日志窗口。单击 XML 选项卡以查找查询列表信息!

    <QueryList>
      <Query Id="0" Path="Directory Service">
        <Select Path="Directory Service">*</Select>
      </Query>
    </QueryList>
    

    我已经验证这适用于目录服务和 DNS。我插入了 Select Path 并在我的 Nxlog 配置文件中添加了一个反斜杠。

    • 0

相关问题

  • 一个 Active Directory,多个远程桌面服务(Server 2012 解决方案)

  • 在虚拟处理器上启用硬件辅助虚拟化?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve