关于Windows 2008系统配置审核功能使用技巧
windows 2008系统是一个安全性比较高,智能化程度比较显著的服务系统,使用win2008系统的用户多少应该都知道,在系统中配置审核功能。对于很多用户都不会去怎么使用这个功能,那么审核功能究竟是什么功能,配置的审核功能有什么用呢?下面豆豆来给大家详细介绍下。
电脑软件
启用配置审核功能
Windows Server2008系统的审核功能在默认状态下并没有启用,我们必须针对特定系统事件来启用、配置它们的审核功能,这样一来该功能才会对相同类型的系统事件进行监视、记录,网络管理员日后只要打开对应系统的日志记录就能查看到审核功能的监视结果了。审核功能的应用范围很广泛,不但可以对服务器系统中的一些操作行为进行跟踪、监视,而且还能依照服务器系统的运行状态对运行故障进行快速排除。当然,需要提醒各位朋友的是,审核功能的启用往往要消耗服务器系统的一些宝贵资源,并会造成服务器系统的运行性能下降,这是因为WindowsServer2008系统必须腾出一部分空间资源来保存审核功能的监视、记录结果。为此,在服务器系统空间资源有限的情况下,我们应该谨慎使用审核功能,确保该功能只对一些特别重要的操作进行监视、记录。
在启用、配置Windows Server2008系统的审核功能时,我们可以先以系统超级权限登录进入对应系统,打开该系统桌面中的“开始”菜单,从中依次点选“设置”、“控制面板”命令,在弹出的系统控制面板窗口中依次单击“系统和维护”、“管理工具”图标,在其后出现的管理工具列表窗口中,找到“本地安全策略”图标,并用鼠标双击该图标,打开本地安全策略控制台窗口。
其次在目标控制台窗口的左侧显示窗格中,依次展开“安全设置”/“本地策略”/“审核策略”分支选项,在对应“审核策略”分支选项的右侧显示窗格中,我们会发现WindowsServer 2008系统包含九项审核策略,也就是说服务器系统可以允许对九大类操作进行跟踪、记录,如图1所示。
图2 审核登陆事件属性
比方说,要是我们想对服务器系统的登录状态进行跟踪、监视,以便确认局域网中是否存在非法登录行为时,那我们就可以直接用鼠标双击这里的审核登录事件策略,打开对应策略的选项设置对话框(如图2所示),选中其中的“成功”和“失败”选项,再单击“确定”按钮,如此一WindowsServer2008系统日后就会自动对本地服务器系统的所有系统登录操作进行跟踪、记录,无论是登录服务器成功的操作还是登录服务器失败的操作,我们都能通过事件查看器找到对应的操作记录,仔细分析这些登录操作的记录我们就能发现本地服务器中是否真的存在非法登录甚至非法入侵行为。
查看审核功能记录
启用、配置好合适的审核策略后,Windows Server2008系统就会自动对特定类型的操作进行跟踪、记录,并将记录内容保存到对应系统的日志文件中了,以后网络管理员可以根据日志内容,寻找服务器系统中是否存在安全威胁。在查看审核功能记录下来的日志内容时,我们必须借助事件查看器功能来完成,下面就是查看审核功能记录的具体操作步骤:
首先以超级管理员权限进入Windows Server2008系统,依次单击该系统桌面中的“开始”/“程序”/“管理工具”/“服务器管理器”命令,打开对应系统的服务器管理器控制台窗口;
其次在该控制台窗口的左侧显示区域中,将鼠标定位于“诊断”分支选项,并从该分支选项下面依次点选“事件查看器”/“Windows日志”子项,在目标子项下面我们会看到“应用程序”、“安全”、“安装程序”、“系统”、“转发事件”这五个类别的事件记录,如图3所示;
图4 审核帐户管理
其次在该控制台窗口的左侧显示区域,依次展开“安全设置”、“本地策略”、“审核策略”分支选项,在对应“审核策略”分支选项的右侧显示区域中,双击“审核账户管理”策略选项,打开如图4所示的策略选项设置对话框,选中“成功”和“失败”选项,再单击“确定”按钮关闭策略选项设置对话框,这样一来无论用户账户创建成功还是创建失败,WindowsServer 2008系统都会自动记录下用户账号创建事件;
为了把用户账号创建事件内容自动通知给网络管理员,我们还需要针对该事件附加执行自动报警的任务计划。在附加自动报警任务时,我们先依次单击WindowsServer2008系统桌面中的“开始”/“程序”/“管理工具”/“服务器管理器”命令,打开对应系统的服务器管理器控制台窗口;在该控制台窗口的左侧区域依次点选“诊断”/“事件查看器”/“Windows日志”/“系统”子项,再从“系统”子项下面找到创建用户账号事件,如果找不到该事件内容时,我们还需要采用手工方法随意在服务器系统中创建一个用户账号,这样一来用户账号创建事件就会出现在事件查看器中了。
用鼠标右键单击用户账号创建事件,从弹出的快捷菜单中执行“将任务附加到此事件”命令,打开任务计划添加向导对话框,之后设置好新任务的名称,例如这里我们将新任务取名为“自动报警用户账号创建情况”,当屏幕上出现如图5所示的设置对话框时,选中“显示消息”选项,再设置好需要报警的标题与内容,在这里我们将标题设置为“自动报警用户账号创建情况”,将报警内容设置为“服务器系统中可能有非法账号被创建,请网络管理员立即处理相关事件!”最后单击“完成”按钮,这样一来WindowsServer 2008系统日后就能把审核功能记录下来的用户账号创建情况自动报告给网络管理员了。
图5 创建基本任务向导
当我们尝试通过远程桌面方式在服务器系统中随意创建一个用户账号时,Windows Server2008系统屏幕上立即出现了一个自动报警提示窗口,告诉网络管理员说“服务器系统中可能有非法账号被创建,请网络管理员立即处理相关事件!”,这就意味着此时有人在服务器系统中偷偷创建用户账号了,网络管理员根据这个自动报警提示信息,就能在第一时间采取措施来解决相关问题,从而保障WindowsServer 2008服务器系统不受非法攻击了。
综上对windows2008系统配置审核功能详细介绍,那么我们对该功能多少也有些了解了。从教程中使用方法我们可以更好的使用这个审核功能,能够更安全的运行电脑。