Các m o trong qu n lý b n ghi b o m t
Trong bài hôm nay chúng tôi s gi i thi u cho các b n m t s m o có th
đ c s d ng đ tìm ki m nhi u thông tin c n thi t h n trong các b n ghi b oượ ế ế ơ
m t; góp ph n h ng t i vi c b o m t t ng th cho m ng c a b n ướ .
B n ghi b o m t cho Windows có ch a r t nhi u thông tin h u d ng, tuy nhiên tr khi
bi t cách đi u khi n, qu n lý và phân tích các thông tin này, b ng không nó s khi nế ế
b n m t công s c và th i gian đ tìm ra các thông tin mà b n mu n có. Trong bài này
chúng tôi s gi i thi u m t s m o có th đ c s d ng đ tìm ki m nhi u thông tin ượ ế
c n thi t h n trong các b n ghi b o m t v i m c đích làm cho công vi c c a b n tr ế ơ
nên d dàng h n, hi u qu h n và vi c b o m t t ng th cho m ng c a b n tr nên ơ ơ
t t h n. ơ
Thi t l p gì đ c l uế ượ ư
Đ u tiên b n c n có đ c các thông tin trong b n ghi b o m t. Qua th i gian, ượ
Microsoft đã c u hình nó cho phép ghi m t s th , tuy nhiên không ph i lúc nào cũng
nh v y. R t nhi u ng i trong s các b n đang đ c bài này có th v n đang s d ngư ườ
Windows 2000, XP và 2003, do đó vi c bi t đ c n i b n có th xem và ki m đ nh ế ượ ơ
b n ghi b o m t là m t v n đ quan tr ng.
T t c các thông tin đ c ghi trong b n ghi b o m t đ c đi u khi n b i vi c th m ượ ượ
đ nh Auditing. Auditing đ c thi t l p và qu n lý b i Group Policy. B n có th qu n ượ ế
lý Group Policy c c b (gpedit.msc) ho c thông qua Active Directory b ng cách s
d ng Group Policy Management Console (GPMC). Có th nói vi c s d ng GPMC và
qu n lý th m đ nh b ng cách s d ng Active Directory t ra thú v h n. ơ
Bên trong Group Policy, ch nh s a đ i t ng Group Policy, sau đó đi u h ng theo cây ượ ướ
th m c Computer Configuration\Windows Settings\Security Settings\Localư
Policies\Audit Policy, b n có th xem trong hình 1 đ th y thông tin chi ti t. ế
Hình 1: Các thi t l p Audit Policy trong m t Group Policy Objectế
Không quan tâm đ n vi c b n s d ng Group Policy c c b hay m t GPO t Activeế
Directory, các thi t l p này s đ u gi ng nhau. Nh v y nó s d dàng h n cho vi cế ư ơ
tri n khai các thi t l p đ n nhi u máy tính đang s d ng Active Directory. ế ế
T p trung hóa các b n ghi b o m t
Gi đây gi s t t c các máy tính trong m ng c a b n đ u l u các b n ghi vào v trí ư
m c đ nh c a nó, nhi m v c a b n là c n xem chúng. C n bi t r ng, m i máy tính ế
đ u có các b n sao cho b n ghi b o m t c a chính nó. Đi u này có nghĩa r ng, n u ế
m ng c a b n có 1000 máy ch và 10000 máy tr m thì b n s có t ng s 11000 b n
ghi s ki n c n ph i xem! Cho t i g n đây v n ch a có cách nào đ có th t p trung ư
các b n ghi này đ phân tích m t cách hi u qu .
M c dù v y, t phiên b n Windows Server 2008, Vista và 7, Microsoft đã đ a ra m t ư
cách cho phép b n có th t p trung t t c các b n ghi c a mình, g m có các b n ghi
b o m t t t t c 11000 máy tính (s máy tính mà b n có). Gi i pháp là s d ng vi c
chuy n ti p các b n ghi s ki n. ế
Nhi m v c a b n là c n ph i có ít nh t m t máy tính Windows Server 2008, Vista,
ho c 7, tuy nhiên t i thi u là m t. Máy tính này s đ c s d ng đ làm máy tính t p ượ
trung b n ghi. T t c các máy tính còn l i đang s d ng các h đi u hành Windows
XP, 2003, Vista, 2008 và 7 có th g i các s ki n c a chúng đ n máy tính t p trung ế
này. (C n l u ý Windows 2000 không đ c h tr ). ư ượ
Khung nhìn tùy bi nế
Sau khi đã t p trung đ c các b n ghi c a mình, b n có th thi t l p cách xem các ượ ế
thông tin. C n l u ý r ng có đ n hàng ngàn các b n ghi s ki n khác nhau, v i hàng ư ế
trăm event ID. Chính vì v y b n s không có đ th i gian đ đ c h t t t c các b n ế
ghi này và tìm ra b n ghi nào có m t event ID c th . Có m t cách đ b n không ph i
làm nh v y.ư
Lúc này các b n ghi đ c t p trung c a b n n m trên máy tính Windows Server 2008, ượ
Vista ho c7, b n có th s d ng khung nhìn tùy bi n. Các khung nhìn tùy bi n cho ế ế
phép b n t o m t “b n ghi đ c bi t” cho các b n ghi và event ID mà b n mu n xem.
Vì v y, b n có th t o nhi u khung nhìn tùy bi n cho các b n ghi đang t n t i, g m ế
có các b n ghi đ c chuy n ti p mà b n mu n có. ượ ế
Ví d , b n mu n có m t khung nhìn t t c các b n ghi đã x y ra trên t t c máy ch .
Khi đó b n ch c n t o m t khung nhìn tùy bi n c a Event ID 4624 (cho Windows ế
2008, Vista và 7) và 528 (Windows 2000, XP, 2003) đ có th th y t t c các đăng
nh p thành công. Hình 2 cho b n th y di n m o v khung nhìn tùy bi n này. ế
Hình 2: Khung nhìn tùy bi n c a các s ki n 4624 và 528ế
Các nhi m v trên s ki n
B n không ch có th thi t l p các khung nhìn tùy bi n cho các b n ghi c a mình ế ế
còn có th thi t l p các b y đ ghi (đăng ký) các s ki n nào đó. Tùy ch n này đ c ế ượ
coi nh vi c g n nhi m v cho m t s ki n ho c b n ghi, có s n trong Windowsư
Server 2008, Vista và 7.
Nhi m v này không có gì khác nhi m v t p l ch trình, tuy nhiên đi u quan tr ng là
b n c n bi t nó có s n. B n có th thi t l p các nhi m v này bên trong công c ế ế
Event Viewer ho c Scheduled Tasks. Các nhi m v có th m c cao ho c c b n, ơ
ho c b n có th tùy ch nh các thi t l p cho các nhi m v c a mình. ế
V i các nhi m v c b n, b n ch c n thi t l p các thành ph n sau: ơ ế
Event ID
Hành đ ng khi m t s ki n đ c đăng ký ượ
B n có th th y các tùy ch n này trong hình 3.
Hình 3: Nhi m v c b n cho các s ki n ơ
Đ thi t l p theo tùy ch nh c a b n. B n có th ch đ nh các chi ti t c th có liên ế ế
quan đ n s ki n, th i gian trong ngày, nh ng,… Hình 4 mô t m t m t trong các tabế
thi t l p các nhi m v chi ti t này.ế ế
Hình 4: Nhi m v chi ti t cho m t s ki n ế
V i các hành đ ng trên các nhi m v c b n và chi ti t, b n có th th c hi n m t s ơ ế
tùy ch n. Có th thi t l p m t email s đ c g i ra khi m t nhi m v c th đ c ế ượ ượ
t o. B n cũng có th thi t l p m t hành đ ng n i m t ch ng trình đ c ch y n u ế ơ ươ ượ ế
có m t s ki n x y ra. Cách th c ti n hành có th b ng k ch b n, ch ng trình đi kèm ế ươ
ho c b t c th gì b n mu n h th ng th c hi n n u s ki n xu t hi n. B n cũng có ế
th hi n th m t thông báo v i m c đích giúp qu n tr viên bi t r ng s ki n đã xu t ế
hi n và cho phép h đ a ra hành đ ng sau khi th y s ki n đó. ư
K t lu nế
Nh nh ng gì b n th y, các tùy ch n m i cho vi c đi u khi n s ki n và các s ki nư
b n ghi r t h u d ng. Nh ng gì tr c đây ch có qua các s n ph m c a các hãng th ướ
ba thì hi n nay b n có th s d ng nó trên các máy tính ch y phiên b n Windows
2008, Vista, ho c 7. Rõ ràng các b n c n cài đ t ph n m m trên các máy tính m c
th p h n đ chúng có th chuy n ti p các s ki n, tuy nhiên đây là m t nhi m v đ n ơ ế ơ
gi n so v i nh ng l i ích thu đ c khi b n t p trung đ c các s ki n. Kh năng t o ượ ượ
các khung nhìn tùy bi n và th m chí gán các nhi m v v i các s ki n nào đó làm choế
event viewer tr thành m t công c đáng đ m t và đáng nâng c p.