本帖最后由 Hacking 于 2022-7-8 19:04 编辑
winlogbeat插件(Windows)部署实施(Linux的部署请关注下主页Liunx篇)
配置步骤
1.在windows上解压sangfor-SIP-winlogbeat压缩包至想要安装agent的路径(路径不含特殊字符、空格或中文的目录,防止出现未知问题)
2. 选中 `install-service.bat`,右键选择以管理员身份运行(windows server 2003直接双击执行)
3. 输入日志审计设备平台IP地址(需保证IP地址格式正确),回车
4. 脚本会自动配置审核策略用于获取指定的windows日志
5. 安装完成
6.安装完成之后,服务列表里检查是否有SangforSIPWinlogbeat服务
7.配置Windows本地安全策略,建议开启如下
8. 虚拟机配置路由:
检查虚拟机是否有到以下网段的路由,如果没有需要手动添加,添加后使用 route print 确认路由是否添加成功。
管理员进入cmd界面(举例)
route -p add 10.129.106.0 MASK 255.255.255.0 192.168.2.1
# 管理口网关为服务器中192.168.0.0 网段路由对应的网关。
9. 注意事项
被采集的 windows 设备与日志审计设备之间网络可达,与 日志审计设备的 TCP:5044端口能进行通讯。
注:5044端口不可随意修改为其他端口,若进行修改有可能会导致使用syslog协议的服务器审计异常 |