Windows-Überwachung einrichten
Lesen Sie dieses Thema für eine bessere Verständnis über Windows-Überwachung.
NetCrunch kann Microsoft Windows-Systeme überwachen, ohne zusätzliche Agenten installieren zu müssen . Jedoch ist die Fernüberwachung aufgrund verschärfter Sicherheitsregeln nur nach anfänglicher Konfiguration möglich, abhängig von Ihrer Windows-Umgebung.
NetCrunch Überwachungsserver
NetCrunch Server kann unter Windows Server 2003/2003 R2, Windows Server 2008/2008 R2 oder Windows Server 2012 installiert werden. Wenn Sie Active Directory für die Server Verwaltung benutzen, ist es besser NetCrunch in der AD-Domäne zu installieren. Es macht die Konfiguration einfacher.
Überwachtn Systemen
Server
Die meisten Server-Systeme verwenden Firewall, die die Remote-Administration blockiert. Dies ist das erste, was Sie beheben müssen, entweder über Gruppenrichtlinien oder manuell. Wir empfehlen die Verwendung eines einfachen Skripts.
Hier herunterladen: www.adremsoft.com/download/SetWinForNC.zip.
Arbeitsplätze
Wenn Sie Ihre Arbeitsplätzen mit Active Directory verwalten, ist die Vorbereitung für die Überwachung dieselbe wie für die Server (Gruppenrichtlinien oder Skript).
Die Überwachung von Arbeitsplätzen in Workgroups ist etwas schwieriger zu konfigurieren. Ab Windows Vista verwenden alle Systeme UAC (User Account Control) und es erlaubt keine Remote-Verbindungen, wo die Administratorrechte aus der lokalen Gruppe Administratoren geerbt werden. In diesem Fall können Sie zwischen der Benutzung des lokalen Administratorkontos und dem Erstellen eines neues Konto mit den notwendigen Rechten wählen.
KONFIGURATIONSSCHRITTE ÜBERBLICK
- Festlegen von Zugriffsrechten
NetCrunch benötigt ein Benutzerkonto für die Überwachung, das über entsprechende Zugriffsrechte verfügt DCOM, WMI (root\cimV2) und (Lesezugriff) auf den Registrierungsschlüssel (HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Perflib. Am einfachsten können Sie dies realisieren, indem Sie diesen Benutzer der lokalen Administratorgruppe hinzufügen. - Firewall-Regeln setzen
Firewall-Regeln müssen RPC, Performance Monitoring, Named Pipes und WMI zulassen. - PerfMon-Überwachung aktivieren
Der Remoteregistrierungsdienst muss ausgeführt werden und sein Starttyp auf automatisch stehen. -
UAC-Remote-Einschränkungen deaktivieren
Benutzerkontensteuerung Remote-Einschränkungen müssen für Nicht-Domänenserver deaktiviert werden. Dazu muss der Wert dieses Registrierungsschlüssels geändert werden: KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Policies\System\LocalAccountTokenFilterPolicy
ACTIVE DIRECTORY DOMAIN KONFIGURATION
Das folgende Verfahren erfordert Kenntnisse über Active Directory-Benutzer und -Computer und die Verwaltung von Gruppenrichtlinien.
Wenn Sie die meisten Server durch Active Directory verwalten, ist es die beste Lösung, NetCrunch auf einem Server in der Active Directory-Domäne zu installieren und einen dedizierten Benutzer für die Überwachung zu erstellen. In diesem Fall sollten Sie die Installation abbrechen und zunächst Ihr Active Directory konfigurieren. Sie können die NetCrunch-Installation fortsetzen, nachdem Ihre Konfiguration auf alle Server übertragen wurde - es dauert ca. 2 Stunden.
Auf diese Weise wird NetCrunch in der Lage sein, alle Server im AD zu entdecken und automatisch die Überwachung für sie einzurichten. Andere Server, die sich nicht in Domänen befinden oder in separaten Arbeitsgruppen, können einzeln konfiguriert werden (siehe Kapitel Konfiguration des separaten Windows Servers)
VERGABE VON BERECHTIGUNGEN
SCHRITT 1 - BENUTZER FÜR DIE ÜBERWACHUNG ERSTELLEN
Erstellen Sie ein Active Directory-Benutzerkonto (z.B. nc-mon-user), welches vom NetCrunch Server für die Überwachung verwendet wird. Sie werden später für diese Benutzeranmeldeinformationen während der Installation von NetCrunch gefragt.
SCHRITT 2 - RECHTE FÜR DEN BENUTZER EINRICHTEN
Das Benutzerkonto benötigt Administratorrechte für alle überwachten Windows-Computer (einschließlich der Server, auf dem NetCrunch installiert ist). Je nach Active Directory-Architektur und Anforderungen bzgl. Sicherheit gibt es zwei verschiedene Möglichkeiten, dies einzurichten:
WENN ALLE MASCHINEN ZUM ÜBERWACHEN IN EINER EINZIGEN DOMÄNE SIND
Fügen Sie das erstellte Benutzerkonto im vordefinierten Domänen-Admins Active Directory-Gruppe ein.
WENN MASCHINEN IN MEHREREN DOMÄNE SIND ODER NUR EIN TEIL ÜBERWACHT WERDEN MUSS
Sie müssen AD-Gruppenrichtlinien verwenden, um lokale Administratorgruppen zu ändern (auf jedem Windows-Computer der überwacht werden soll).
a) Erstellen Sie eine Active Directory-Gruppe mit dem Namen Monitoring Users und fügen Sie das Benutzerkonto (nmon-user) hinzu.
In der Multi-Domäne-Gesamtstruktur sollte der Standard-Active Directory-Gruppenbereich (der global ist) ausreichend für diese Gruppe sein, denn globale Gruppen können benutzt werden, um Berechtigungen für Ressourcen in einer beliebigen Domäne in einer Gesamtstruktur (AD Forest) zuzuweisen.
b) Erstellen Sie ein neues Gruppenrichtlinienobjekt (GPO) und benennen Sie es, z. B. lokale Administratoren Gruppe für NetCrunch.
c) Erstellen Sie Regeln für diese Gruppes.
Gehen Sie zu: Computer Configuration Policies Windows Settings Security Settings Restricted Groups und fügen Sie Überwachungsbenutzer der lokalen Administratorgruppe hinzu. Diese Gruppe ist Mitglied von d) lokalen Administratoren Gruppe für NetCrunch. Verlinken Sie die GPO zu entsprechenden Organisationseinheiten) (OU) in Ihrer Active Directory-Domäne(n).
FIREWALL-REGELN FESTLEGEN
- Erstellen Sie ein neues Gruppenrichtlinienobjekt und benennen Sie es, z. B. "Windows-Firewall Regeln für die Überwachung durch NetCrunch".
-
Verwenden Sie zwei verschiedene Zweige im Gruppenrichtlinienobjekt, um beide integrierte Firewall-Typen in Windows-Maschinen zu konfigurieren, die Sie überwachen möchten:
a. für XP und Server 2003 R2,
Gehen Sie zu: Computer Configuration Administrative Templates Network Network Connections Windows Firewall Domain Profile Und setzen Sie diese Einstellungen auf Aktiviert:- Windows Firewall: Allow inbound file and printer sharing exception
- Windows Firewall: Allow inbound remote administration exception
b. für Vista /7/8 und Server 2008/2008 R2/2012,
Go to: Computer Configuration Policies Windows Settings Security Settings Windows Firewall with Advanced Security Und fügen Sie diese Regeln aus der vordefinierten Liste zu Eingangsregeln hinzu:- File and Printer Sharing
- Remote Administration
- Verknüpfen Sie die Windows-Firewall-Regeln für die Überwachung durch das NetCrunch-GPO entsprechend Organisationseinheit (OU) in Ihrer Active Directory-Domäne(n). Aus Sicherheitsgründen wird empfohlen, Remoteadministrationsregeln anzupassen, um die Liste der zulässigen IP-Adressen auf die Adresse Ihres NetCrunch Server zu beschränken.
PERFMON-ÜBERWACHUNG AKTIVIEREN
- Erstellen Sie ein neues Gruppenrichtlinienobjekt und benennen Sie es, z. B. Windows-Dienste für Überwachung durch NetCrunch.
- Setup Remote Registry service.
Gehen Sie zu: Computer Configuration Policies Windows Settings Security Settings System Services und Remote Registry Windowsdienste-Startmodus auf Automatisch setzen. - * Windows-Dienste für die Überwachung durch NetCrunch * Gruppenrichtlinienobjekt auf geeignete Organisationseinheit (en) (OU) in Ihrer Active Directory-Domäne (n) verlinken. Direkt nach der Richtlinienaktualisierung sollte der Dienst sofort auf jedem Computer starten.
Die integrierte Firewall von Windows blockiert standardmäßig nicht den ausgehenden Datenverkehr. Wenn Sie dieses Verhalten geändert haben wollen, fügen Sie Regeln mit denselben Namen aus der vordefinierten Liste zu Ausgangsregeln hinzu..
KONFIGURATION VON SEPARATEN WINDOWS-SERVERN
VERGABE VON BERECHTIGUNGEN
nc-mon-user mit Shell-Befehlen erstellen und zur lokalen Administrator-Gruppe hinzufügen.
net user /add nc-mon-user <Password>
net localgroup Administrators /add nc-mon-user
FIREWALL-REGELN FESTLEGEN
Für Windows Server 2003 und Server 2003 R2:
netsh firewall set service type=fileandprint scope=all profile=all
netsh firewall set service type=remoteadmin scope=all profile=all
Für Windows Server 2008, Windows Server 2008 R2, und Windows Server 2012
Sie können nur für die IP-Adresse des NetCrunch-Servers in eine Regel erstellen
netsh advfirewall firewall add rule name="NC-Mon" dir=in action=allow remoteip="%IP%"
netsh advfirewall firewall add rule name="NC-Mon" dir=out action=allow remoteip="%IP%"
PERFMON-ÜBERWACHUNG AKTIVIEREN
Remoteregistrierungsdienst konfigurieren und starten.
WMIC SERVICE where name=”RemoteRegistry” call ChangeStartMode StartMode=Automatic
WMIC SERVICE where name=”RemoteRegistry” call StartService
Remoteregistrierungsdienst konfigurieren und starten.
UAC-Verhalten für Windows Server 2008/2008 R2 und Windows Server 2012 ändern http://support.microsoft.com/kb/951016
KOMPLETTES SKRIPT KANN HERUNTERGELADEN WERDEN VON:
ZUSAMMENFASSUNG DER VON NETCRUNCH VERWENDETEN TECHNOLOGIEN:
Windows-Technologien wurden schichtweise erstellt. Eine über die andere - zum Beispiel RPC arbeitet über Named Pipes, Remote Registry braucht RPC, und WMI verwendet DCOM, die auch RPC für die Kommunikation verwendet. Alles braucht eine ordnungsgemäß konfigurierte Firewall und Sicherheitseinstellungen. So ist hier die kurze Liste der Technologien, die richtig konfiguriert sein müssen, die von NetCrunch benutzt werden.
- RPC & Named Pipes – (Braucht File Sharing und firewall Konfiguration)
- Remote Registry – (Braucht Firewall Konfiguration und Remote Registry service aktiv)
- WMI & DCOM – (Braucht Firewall Konfiguration, DCOM & WMI Sicherheitskonfiguration)
Es ist einfach, wenn der Benutzer für die Überwachung Mitglied der lokalen Administratorgruppe ist - wie in diesem Dokument beschrieben ist. Dies ist der einfachste Weg, um Server für die Überwachung zu konfigurieren, aber nicht der sicherste. Wenn die Sicherheit ein großes Anliegen ist, ist es möglich, genaue Rechte für die Überwachung des Kontos einzurichten