|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Monitorare accessi
Salve a tutti, io ho una rete così configurata:
Server collegato ad uno switch modem collegato allo stesso switch svariati pc collegati allo stesso switch Il server ha con os windows server 2003 ho screato un dominio in active directory e ho inserito tutti i pc in questo dominio, ho creato account e tutto...tutto funziona... DOMANDA Esiste un modo(programma o altro)da installare sul server che mi dice: chi si collega, da che pc lo fa a che ora e di che gg??? e chi si scollega, da che pc a che ora lo fa e di che gg?? Grazie in anticipo! |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Nov 2007
Messaggi: 1779
|
__________________
slowped |
|
|
|
|
|
#3 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Oltre alla traduzione che fa paura, altre soluzioni???vorrei avere più opzioni prima di iniziare a lavorare...
|
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Jul 2005
Città: Roma
Messaggi: 425
|
|
|
|
|
|
|
#5 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Non c'ho capito molto di quella guida ma ci provo...al massimo chiedo aiuto...
|
|
|
|
|
|
#6 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Ok, ufficialmente non ci ho capito una "mazza"...
Ci sarebbe qualcuno che sa dirmi la procedura esatta che devo adottare per eseguire quella guida? Fate conto che non ci capisca niente(che più o meno è vero Grazie in anticipo! |
|
|
|
|
|
#7 | |
|
Senior Member
Iscritto dal: Nov 2007
Messaggi: 1779
|
Quote:
Hai due opzioni: interrogare i controllori di dominio alla ricerca di eventi di logon/logoff (devi prima abilitare questa funzionalità tramite una "group policy", "criterio di gruppo" in italiano) oppure creare due script (uno di logon e l'altro di logoff) che scrivano in un file di log gli eventi in questione.
__________________
slowped |
|
|
|
|
|
|
#8 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Quello dei criteri mi dice solo il login...non il logoff...è la prima cosa che ho usato...inoltre mi dice solo che pc si è collegato, non mi dice chi lo ha usato e per quanto tempo...quindi non mi serve a niente...la storia degli script non capisco ne come crearli(mai fatto) ne come usarli(mai fatto) ne dove metterli...
|
|
|
|
|
|
#9 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
|
|
|
|
|
|
#10 | |||
|
Senior Member
Iscritto dal: Nov 2007
Messaggi: 1779
|
Quote:
Il la policy (criterio) da utilizzare è "Audit Account Logon Events" ("Controlla eventi accesso account" in italiano). Essa tiene traccia degli eventi di accesso al dominio che vengono registrati nel Security log (log di protezione in italiano) del controllore di dominio. Secondo la definizione di Microsoft (visibile quando si visualizzano le proprietà della impostazione in esame): Quote:
Inoltre può capitare che un evento di logon (ID=428) possa non essere accompagnato dal corrispondente logoff (ID=438) sia perché windows ogni tanto li perde, sia per altri motivi (per esempio perché, a seguito di un crash, la workstation è stata riavviata senza che l'utente potesse disconnettersi correttamente). Quote:
http://www.rlmueller.net/Logon5.htm http://www.rlmueller.net/LogonScriptFAQ.htm
__________________
slowped |
|||
|
|
|
|
|
#11 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Purtroppo io non ho nessuno dei codici che dici tu...il server ogni volta che si colllega qualcuno mi da un codice "540" per ogni login e me ne crea due uguali, uno per il pc da cui si è collegato e uno per la persona...e un "538" pochi secondi dopo il login...purtroppo i 2 "540" che crea è facile ricondurli ad un utente ed a un pc...se non vengono effettuati altri accessi da altri pc...xchè dopo diventa veramente un casino...se filtro con un programma posso monitorare facilmentetutti i pc, qiando si sono collegati, l'ora e tutto...ma mi manca quello che più mi interessa...mi manca il CHI si è collegato...uso events log per leggere tutti i file di registro che crea windows...a questo punto credo di aver settato male le policy...a me basterebbe che incorporasse i due "540" che crea...cmq ora provo con i link che mi hai dato...
|
|
|
|
|
|
#12 | |
|
Senior Member
Iscritto dal: Jul 2005
Città: Roma
Messaggi: 425
|
Quote:
Tasto dx del mouse sul registro eventi relativo alla sicurezza, poi scegli visualizza e poi filtro, e li filtri come ti pare per eventid per data etc. Altrimenti prova questo event log analyzer.....potrebbe fare al caso tuo... http://www.eventlogxp.com La licenza è free per uso non commerciale e comunque non puoi monitorare oltre i 3 pc, provalo e vedi se fa quel che ti server. Altrimenti e qui non hai problemi di licenza sotto i 5 host è free: http://www.manageengine.com/products.../download.html noi di questa società utilizziamo opmanager per il monitoraggio dei sistemi ed è molto valido come prodotto con un buon rapporto prezzo/qualità. Probabilmente il secondo è quello più adatto ai tuoi scopi, sul sito c'è anche un demo online fattici un giro per capire cosa può fare Ultima modifica di lupotto : 27-01-2010 alle 19:01. |
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Nov 2007
Messaggi: 1779
|
I log analyzer però servono a poco se non viene abilitato l'audit degli eventi rilevanti, nel caso specifico gli eventi 528 e 538.
__________________
slowped |
|
|
|
|
|
#14 | |
|
Senior Member
Iscritto dal: Jul 2005
Città: Roma
Messaggi: 425
|
Quote:
Comunque gli basta una verifica delle impostazioni delle policy relative all'audit sulla "default domain controller policy" via "gmpe". Se son attivi ( come credo siano) a quel punto la sua necessità è tirar fuori dall'informazione grezza i dati che gli interessano e raffinarli con uno degli strumenti indicati sopra. |
|
|
|
|
|
|
#15 |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Sto provando la via degli script perciò ho inserito i due script ma non riesco a trovare dove salva il log...
\\SERVER\SHARENAME$\LOGON.LOG nello script c'è scritto questo, deduco sia il posto dove salva il log... ma non riesco ad entrarci poichè non trovo nessuna cartella sharename$, meno che meno il file logon.log. Inoltre gli script gli ho inseriti come file.bat in (editor oggetti criteri di gruppo sotto configurazione computer\impostazioni di windows\Script (avvio/arresto) con all'interno quello che scritto nella guida di supporto microsoft: per l'avvio: Codice:
echo %date%,%time%,%computername%,%username%,%sessionname%,%logonserver% >>
\\SERVER\SHARENAME$\LOGON.LOG
Codice:
echo %date%,%time%,%computername%,%username%,%sessionname%,%logonserver% >>
\\SERVER\SHARENAME$\LOGOFF.LOG
Vi ringrazio della pazienza! |
|
|
|
|
|
#16 | |
|
Senior Member
Iscritto dal: Jul 2005
Città: Roma
Messaggi: 425
|
Quote:
La share amministrativa la puoi creare a manina, oppure via "computer management" --> "shared folders" ---> "shared" ---> "new share" e da li vai di wizzard. |
|
|
|
|
|
|
#17 | |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Quote:
Ho modificato i file bat mettendo un indirizzo dove salvare i log corretto cioè: \\x.x.x.local\SYSVOL\x.x.x.local\LOG\LOGOFF.LOG Poi ho copiato i file logon.bat e logoff.bat in \\x.x.x.local\SYSVOL\x.x.x.local\scripts Ma ancora non mi si è creato nessun log^^... cosa manca? Grazie. |
|
|
|
|
|
|
#18 | |
|
Senior Member
Iscritto dal: Jul 2005
Città: Roma
Messaggi: 425
|
Quote:
|
|
|
|
|
|
|
#19 | |
|
Junior Member
Iscritto dal: Nov 2009
Città: Feltre
Messaggi: 14
|
Quote:
Grazie. |
|
|
|
|
|
|
#20 | |
|
Senior Member
Iscritto dal: Jul 2005
Città: Roma
Messaggi: 425
|
Quote:
Per il discorso che non ti scrive i log potrebbe anche essere un problema di permessi. Per curiosità appena ho un attimo di tempo proverò a riprodurre su una vm la tua situazione |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 05:17.




















