Zabbix日志监控之监控Windows用户登陆

    Zabbix监控Windows用户登陆是经过对Windows日志的监控来实现。在登陆审核失败或者登陆成功时发出告警。正则表达式

    告警邮件示例:api

wKioL1X2ad7TyQEtAAME4MUVyiU263.jpg

    下面给出监控思路和步骤:安全

1、分析登陆日志ide

    打开事件查看器,依次选择“Windows日志”->“安全”。spa

wKioL1X2QX2iorSqAALZSL-V-Vk795.jpg

    一、登陆成功的日志3d

    一般一个登陆成功的日志有四条:日志

wKioL1X2VlLhk1kDAACcUUvYkaw227.jpg

    其中事件ID为4624的日志里包含登陆帐户名、登陆源IP和端口等。xml

wKiom1X2dkGwlcaWAAGv4Sfs-ik870.jpg

    二、帐户登陆失败的日志blog

    帐户登陆失败会产生一条事件ID为4625的日志,日志里也包含登陆帐户名、登陆源IP和端口:事件

wKiom1X2drjSkyKGAAGhdic1ebI729.jpg

    因此,对于“登陆成功”咱们只监控事件ID为4624的日志就能够了,对于“登陆失败”监控事件ID为4625的日志。

2、建立监控项

    一、登录成功的监控项

    wKioL1X2WV_DbIS9AAFnmhqwGSg243.jpg

    

    监控项Name:帐户登陆成功

    监控项Key填写以下:

eventlog[Security,,"Success Audit",,^4624$,,skip]

    须要注意:监控项类型选择Zabbix agent(active);数据类型选择Log;监控间隔60秒。

    其中,监控项Key的参数用大括号包裹、用逗号分隔,下面解释下各参数的含义:

    参数一 Security:事件的日志名称。

    参数三 "Success Audit":事件的severity。

    参数五 ^4624$:这是一个正则表达式,匹配事件ID等于4624的日志。

    参数七 skip:含义是不监控已产生的历史日志,若是省略skip,会监控出符合以上条件的历史日志信息。

    二、帐户登陆失败的监控项

wKiom1X2WPawAlHkAAFyJdS4SfA728.jpg

    监控项Name:登陆审核失败

    监控项Key填写以下:

eventlog[Security,,"Failure Audit",,^4625$,,skip]

3、建立触发器

    一、登录成功的触发器

wKiom1X2XSjTftLOAAHnt42-1BY469.jpg

    触发器的表达式以下:

{Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].nodata(60)}=0 & {Template Windows Event Log:eventlog[Security,,"Success Audit",,^4624$,,skip].str(Advapi)}=0

    表达式的含义为:若是在60秒内有监控到数据,而且监控内容不包含字符串"Advapi"则触发告警,若是60秒内没有新的数据了,则触发器恢复OK。简单点说就是,用户登陆后触发器触发至少会持续60秒,若是用户不断的登陆成功,间隔小于60秒,则触发器一直是problem状态。

       二、帐户登陆失败的触发器

wKioL1X2ZbfC-E3qAAD870y1NkE176.jpg

    触发器的表达式以下:

{Template Windows Event Log:eventlog[Security,,"Failure Audit",,^4625$,,skip].nodata(60)}=0 & {Template Windows Event Log:eventlog[Security,,"Failure Audit",,^4625$,,skip].str(Advapi)}=0

    表达式的含义为:若是在60秒内有监控到数据,而且监控内容不包含字符串"Advapi"则触发告警。若是60秒后没有新的数据了,则触发器恢复OK。

    若是有人不断的恶意破解登陆密码,你会发现触发器problem状态会一直存在。

    监控项和触发器的介绍就这些了,模板在附件里,下载后改文件名Template Windows Event Log.xml。


    Zabbix监控Windows日志之监控磁盘坏块:http://qicheng0211.blog.51cto.com/3958621/1436344

    Zabbix监控Linux日志之异常登陆告警:http://qicheng0211.blog.51cto.com/3958621/1624155

相关文章
相关标签/搜索