如何管理 IIS 稽核 0 如何管理 IIS 审核 V ( 简体 ) 0 ( ) 2017/4/17

Similar documents
前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必须开启 SQL Server 的 C2 audit mode 功能, 透过 C2 audit mode, 系统将 SQL Server 的 log 送至 Windows 的 eventlog 接着利用

前言 這份文件主要描述如何使用 N-Reporter 管理 IIS 稽核 第一跟第二章節分為 Windows 2003 安裝 IIS 6 環境與 Windows 2008 安裝 IIS 7 環境兩個部份分別說明如何設定 IIS 第三章節為配置 NXLOG, 將 IIS 稽核 log 轉成 syslo

前言 本文件描述 N-Reporter 使用者如何使用 Open Source 工具 NXLOG 管理配置 Windows Server 2003/2008/2012 的日志 (Eventlog), 将事件 (Event) 转成 syslog, 再转发到 N-Reporter 做正规化 审核与分析

前言 此文件主要描述如何使用 N-Reporter 接收 SQL Server 的 log 首先必須開啟 SQL Server 的 C2 audit mode 功能, 透過 C2 audit mode, 系統將 SQL Server 的 log 送至 Windows 的 eventlog 接著利用

使用者如何管理 Exchange Server 郵件追蹤記錄稽核 V 005 ( 繁體 ) 2017/09/14

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

0 如如何使用 NXLOG 管理配置 Windows Server 日誌 如何使用 NXLOG 管理配置 Windows Server 日誌 V ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologies Co

前言 本文件描述如何使用 N-Reporter 接收 MySQL Audit syslog 先介绍如何开启 MySQL general log 功能, 并将 general log 写入系统日志 syslog 中, 然后利用 Linux 的 software Syslogd Rsyslog 或 Sy

0 如何使用 NXLOG 管理配置 Windows AD Server 日誌 如何使用 NXLOG 管理配置 Windows Server AD 日誌 V ( 繁體 ) 0 Copyright All rights are reserved by N-Partner Technologi

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

六域链联盟 SDChain-Matrix 节点搭建指南 2018/07/26 Version : 1.0.0

epub 61-2

Data Server_new_.doc

Simulator By SunLingxi 2003

ansoft_setup21.doc

IP505SM_manual_cn.doc

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

untitled

一、考試宗旨:考選風險管理人才,提升風險管理水準。

Microsoft Word - 事務培訓招生簡章(含報名表).doc

C35_RG_E.book

西安文理学院 西安通信学院 西北工业大学.doc

untitled


IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

Microsoft Word SRS - 軟體需求規格.doc

30.00% 25.00% 25.00% 22.50% 20.00% 15.00% 12.50% 15.00% 12.50% 10.00% 7.50% 5.00% 2.50% 2.50% 0.00% 文 学 理 学 工 学 法 学 教 育 学 管 理 学 历 史 学 艺 术 学 ( 三 ) 学 生

目 录 1. 简 介 受 支 持 的 版 本... 3 ESET NOD32 Antivirus Kerio 专 用 版 2010 ESET 有 限 公 司 版 权 所 有 ESET NOD32 Antivirus 由 ESET 有 限 公 司 开 发 详 情 请 访 问

目 錄 壹 緣 起... 1 貳 目 標... 7 參 現 行 自 動 化 作 業 現 況 肆 實 施 重 點 及 時 程 伍 資 源 需 求 陸 預 期 效 益 及 影 響 柒 計 畫 管 考 捌 配 合 事 項 子 計 畫

未命名 -1

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明

校友会系统白皮书feb_08

目 录 1 镜 像 环 境 及 使 用 说 明 镜 像 环 境 说 明 镜 像 安 装 说 明 服 务 器 安 全 狗 网 站 安 全 狗 安 全 狗 服 云 MYSQL 数 据 库 密 码 软 件

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

ebook140-11

網站安全

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

Powermail2用户手册.PDF

User Group SMTP

ebook140-9

117

untitled

2

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

第一章

ebook140-8

中国科学院文件

个人网上银行专业版客户使用手册

プリント

Basic System Administration

Chapter #

温州市政府分散采购

untitled

Cadence SPB 15.2 VOICE Cadence SPB 15.2 PC Cadence 3 (1) CD1 1of 2 (2) CD2 2of 2 (3) CD3 Concept HDL 1of 1

ch08.PDF

PIC_SERVER (11) SMTP ( ) ( ) PIC_SERVER (10) SMTP PIC_SERVER (event driven) PIC_SERVER SMTP 1. E-

SiteView技术白皮书

Microsoft Word - 003计算机学院.doc

Microsoft Word - Front cover_white.doc

OWASP Presentation Template

ARP ICMP

untitled

页眉

untitled

穨IC-1000

1. Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninsta ller Pro Revo Uninstaller Pro Revo Uninstaller Pro

ArcIMS ArcIMS Shape ArcIMS Monitor ArcIMS Tasker ArcIMS Windows NT UNIX ArcIMS ArcIMS MapService ArcIMS ArcIMS ArcIMS ArcIMS JAVA Windows NT UNIX ArcI

報名簡章核定版.doc

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.


<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

关于建立境内违法互联网站黑名单管理制度的通知

05_06_浙江省发展和改革委员会网上并联审批系统实施案例.PDF

COP中文范本

冶金企业安全生产监督管理规定

PowerPoint 演示文稿

<4D F736F F D20BAECB1A6C0F6A3BAB7C7B9ABBFAAB7A2D0D0B9C9C6B1C4BCBCAFD7CABDF0CAB9D3C3B5C4BFC9D0D0D0D4B1A8B8E62E646F63>


目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

8月31日 高松市震災対策総合訓練が古高松中学校において実施され,住民2000人が参加した

untitled

PaPaGO! PaPaGO! PaPaGO! PaPaGO! PaPaGO! PaPaGO!

HOL-CHG-1695

大连软~1

CHN_p000A_Cover.ai

F6S1C8770A_4.indd

19 互 联 网 络 是 一 种 功 能 最 强 大 的 营 销 工 具, 它 所 具 备 的 一 对 一 营 销 能 力, 正 是 符 合 定 制 营 销 与 直 复 营 销 的 未 来 趋 势 20 数 字 合 同 是 通 过 计 算 机 网 络 系 统 订 立 的, 以 数 据 电 文 的 方

_付_中认协注_2007_118号1.doc

(DMO) 1 1 Microsoft Windows SQL Server 2005 SQL Server Analysis ServicesNotification Services SQL Server 8 SQL Server IP SQL Server 2005 SQL Server 20

untitled

歯WP02-12-부속물.PDF

Microsoft PowerPoint - 03.IPv6_Linux.ppt [相容模式]

RUN_PC連載_10_.doc

软件概述

Chapter 2

【主持人】:给大家介绍一下,这次的培训是我们画刊部的第三次培训,当然今天特别有幸请来著吊的摄影家李少白老师给我们讲课

Transcription:

0 如何管理 IIS 审核 V 1.1.10 ( 简体 ) 0 (01-01-02-003) 2017/4/17

前言 这份文件主要描述如何使用 N-Reporter 管理 IIS 审核 第一步分为 Windows 2003 安装 IIS 6 环境与 Windows 2008 安装 IIS 7 环境两个部份分别说明如何设定 IIS 第二步为配置 NXLOG, 将 IIS 稽核 log 转成 syslog 发送到 N-Reporter 接收 本文件章节 连络信息... 1 1 Windows 2003 安装 IIS 6 环境... 2 1.1 设定 IIS 6 Server... 2 2 Windows 2008 安装 IIS 7 环境... 7 2.1 设定 IIS 7 Server... 7 3 配置 NXLOG... 13 连络信息 N-Partner 公司连络方式 : TEL: +886-4-23752865 FAX: +886-4-23757458 有关技术问题请洽 : Email: support@npartnertech.com Skype:support@npartnertech.com 有关业务相关问题请洽 : Email: sales@npartnertech.com 1

2 1 Windows 2003 安装 IIS 6 环境 1.1 设定 IIS 6 Server 1. [ 开始 ] [ 管理工具 ] [Internet 信息服务 (IIS) 管理器 ] 2

2. 鼠标右点 [ 本地计算机 ], 左点 [ 属性 ] 勾选 [ 用 UTF-8 编码 Web 日志 (W)], 左点 [ 确定 ] 注 :N-Reporter 新版 (Version 3.1.35 之后版本 ) 支持 BIG5 GB2312 编码 此设定假如没勾选 [ 用 UTF-8 编码 Web 日志 (W)] 也可以, 此时 IIS Server 默认以 GB2312 编码存储 Web 日志, 送出的 syslog 的 message 也是 GB2312 编码, 所以在 N-Reporter 系统新增 IIS 设备时请选择 BIG5 编码即可正确配置 3

4 3. 鼠标左点 [ 本地计算机 ] 右边的 "+", 展开 [ 本地计算机 ] 左点 [ 网站 ] 右边 "+", 展开 [ 网站 ] 鼠标右点 [ 默认的网站 ] 或欲审核的网站, 本例右点 "Site 1" 再左点 [ 属性 ] 4. 鼠标左点 [ 网站 ] TCP 端口输入 80 如果此站设定 HTTPS 凭证,SSL 端口请输入 443 勾选 [ 启用日志记录 ] 鼠标左点, 下拉选 [W3C 扩展日志记录文件格式 ], 左点 [ 属性 ] 4

5. 鼠标左点 [ 常规 ], 勾选 [ 每小时 ], 勾选 [ 文件命名和创建使用当地时间 ], 左点 [ 浏览 ], 选择日志文件目录,Windows 2003 默认为 " C:\WINDOWS\system32\LogFiles" 网站" Site 1" 选择 [W3C 扩展日志记录文件格式 ], 产生的 log 放在 W3SVC$var 文件夹下, 文件格式为 exyymmddhh.log,$var 为变量, 会因不同网站而改变, 本例记录文件名称为 W3SVC1701187996 设定 SyslogAgent 时, 请确认 log 路径为 C:\WINDOWS\system32\LogFiles\W3SVC1701187996 左点 [ 确定 ] 注 : 如果 IIS Server 安装多个网站 (Web Sites), 欲审核的网站阶请重复设定第 3~5 步骤, 并将 log 记录在多个记录文件, 其名称为 W3SVC$var 5

6 6. 鼠标左点 [ 高级 ] 扩充记录选项勾选日期(date) 时间(time) 客户端 IP 地址 (c-ip) 用户名 (cs_username) 服务器名 (s-computername) 服务器 IP 地址 (s-ip) 服务器端口 (s-port) 方法 (cs-method) URI 资源 (cs-uri-stem) URI 查询 (cs-uri-query) 协议状态(sc-status) 发送的字节数 (sc-bytes) 接收的字节数(cs-bytes) 所用时间(time-taken) 用户代理( cs(user-agent) ) 按 [ 确定 ] 再按[ 确定 ], 完成配置 7. 检查是否启用日志记录 浏览器 access 网站 "Site 1" 后过几分钟, 开启记录文件检查 log 是否 确实记录 6

2 Windows 2008 安装 IIS 7 环境 2.1 设定 IIS 7 Server 1. [ 开始 ] [ 管理工具 ] [Internet 信息服务 (IIS) 管理器 ] 2. 设定站台层级的日志记录选项 鼠标双点本地计算机 鼠标双点 [ 日志 ] 7

8 3. 鼠标左点 [ 一个日志文件 / 每 ] 中的, 下拉选 [ 网站 ] 日志文件下拉选 [W3C], 鼠标左点 [ 选择字段 ] 4. [W3C 选择字段 ] 选项勾选日期 (date) 时间(time) 客户端 IP 地址 (c-ip) 用户名 (cs_username) 服务器名 (s-computername) 服务器 IP 地址 (s-ip) 服务器端口 (s-port) 方法 (cs-method) URI 资源 (cs-uri-stem) URI 查询 (cs-uri-query) 协议状态(sc-status) 发送的字节数 (sc-bytes) 接收的字节数(cs-bytes) 所用时间(time-taken) 用户代理 ( cs(user-agent) ) 按[ 确定 ] 8

5. 按按 [ 浏览 ], 选择记录文件目录,Windows 2008 默认为 " %SystemDrive%\inetpub\logs\LogFiles " 编码选择 [UTF-8] 勾选 [ 计划 ], 下拉选 [ 每小时 ] 勾选 [ 使用本地时间进行文件命名和滚动更新 ] 按 [ 应用 ] 完成站台层级的配置 注 :N-Reporter 新版 (Version 3.1.35 之后版本 ) 支持 BIG5 GB2312 编码 此设定假如选 GB2312 编码,IIS Server 将以 GB2312 编码存储网站记录, 送出的 syslog 的 message 也是 GB2312 编 码, 所以在 N-Reporter 系统新增 IIS 设备时请选择 GB2312 编码 6. 设定个别站台的日志记录选项 双点 [ 网站 ], 展开所有 Site 鼠标右点欲审核的网站 "IIS 7 Site 1", 再双点 [ 日志 ], 设定此网站的日志配置 9

10 7. 日志文件下拉选 [W3C], 鼠标左点 [ 选择字段 ] 8. [W3C 记录字段 ] 选项勾选日期 (date) 时间(time) 客户端 IP 地址 (c-ip) 使用者名称 (cs_username) 服务器名称(s-computername) 服务器 IP(s-ip) 服务器连接 Port(s-port) 方法 (cs-method) URI 主体 (cs-uri-stem) URI 查询 (cs-uri-query) 通讯协议状态(sc-status) 已传送字节 (sc-bytes) 已接收字节(cs-bytes) 所用时间(time-taken) 用户代理 ( cs(user-agent) ) 按[ 确定 ] 注 : 若已在步骤 3 4 设定记录字段, 并检查一致, 请左点 [ 取消 ] 10

9. 按 [ 浏览 ], 选择日志文件目录,Windows 2008 默认为 " %SystemDrive%\inetpub\logs\LogFiles " 勾选[ 计划 ], 下拉选 [ 每小时 ] 勾选[ 使用本地时间进行文件命名和滚动更新 ] 按 [ 应用 ] 完成站台 "IIS 7 Site 1" 设定 按 [ 套用 ] 完成站台 "IIS 7 Site 1" 设定 注 : 如果没设定站台层级的记录选项, 编码选择请一定要选择 [UTF-8] 注 : 如果 IIS Server 有多个站台, 每个站台皆需设定第 6~9 步骤 11

12 10. 若 IIS Server 有多个站台, 每个 Site 的记录档案为 W3SVC$var, 其中 $var 为变量 请确认 IIS 7 Site 1 的记录档案正确路径 例如下图为两个站台的记录文件 下图知,IIS 7 Site 1 的站台 IP 为 192.168.2.78 检查 W3SVC2 和 W3SVC1 的 log, 得知站台 "IIS 7 Site 1" 的日志文件路径为 C:\inetpub\logs\LogFiles\W3SVC2 检查是否启用日志记录 浏览器 access 网站 "IIS 7 Site 1" 后过几分钟, 开启记录文件检查 log 是否确实记录 12

3 配置 NXLOG 1. 以系统管理者 Administrator 登入 IIS Server 2. 下载 NXLOG:http://sourceforge.net/projects/nxlog-ce/files/ 下载 nxlog-ce-x.x.x.msi 3. 安装 NXLOG: 鼠标左点 nxlog-ce-x.x.x.msi, 安装 NXLOG 注 :32 位操作系统 NXLOG 安装在 "C:\Program Files\nxlog\conf\nxlog.conf" 64 位操作系统 NXLOG 安装在 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 4. 配置 NXLOG: (1) 下载 IIS NXLOG 配置文件 nxlog_iis.conf: 浏览 URL:http://www.npartnertech.com/download/tech/nxlog_iis.conf 编辑 NXLOG 配置文件 "C:\Program Files (x86)\nxlog\conf\nxlog.conf" 将 IIS NXLOG 配置文件设定贴上并覆盖 nxlog.conf 设定 ## This is a sample configuration file. See the nxlog reference manual about the ## online at http://nxlog.org/nxlog-docs/en/nxlog-reference-manual.html ## Please set the ROOT to the folder your nxlog was installed into, ## otherwise it will not start. #define ROOT C:\Program Files\nxlog define ROOT C:\Program Files (x86)\nxlog Moduledir %ROOT%\modules CacheDir %ROOT%\data Pidfile %ROOT%\data\nxlog.pid SpoolDir %ROOT%\data LogFile %ROOT%\data\nxlog.log <Extension syslog> Module xm_syslog </Extension> define IIS_SITE1 C:\inetpub\logs\LogFiles\W3SVC1 <Input in_iis_site1> Module im_file #File '%IIS_SITE1%\ex*.log' File '%IIS_SITE1%\u_ex*.log' SavePos TRUE </Input> #define IIS_SITE2 C:\inetpub\logs\LogFiles\W3SVC2 #<Input in_iis_site2> # Module im_file # #File '%IIS_SITE2%\ex*.log' # File '%IIS_SITE2%\u_ex*.log' # SavePos TRUE #</Input> <Output out_iis> Module om_udp Host 192.168.2.3 Port 514 Exec $SyslogFacilityValue = 22; Exec $raw_event = "IIS [info] " + $raw_event ; Exec to_syslog_bsd(); </Output> <Route iis> Path in_iis_site1 => out_iis #Path in_iis_site1,in_iis_site2 => out_iis </Route> 13

14 a. 绿色部位请选择 NXLOG 正确的安装路径, 本例环境为 64 位系统选择 "define ROOT C:\Program Files (x86)\nxlog" b. 黄色部分 "define IIS_SITE1 $dir " 行中的 $dir 请输入 IIS Server 站台的记录路径, 本例路径为 "C:\inetpub\logs\LogFiles\W3SVC2" c. 红色部分 "Host $N_Reporter_IP" 行中的 $N-Reporter_IP 改成 N-Reporter IP, 本例 IP 为 192.168.2.3 d. 本例 IIS 站台的编码为 UTF-8, 记录文件的格式为 u_ex*.log, 所以设定为 "File '%IIS_SITE1%\u_ex*.log'" 如果 IIS 站台的记录为 BIG5 或 GB2312 编码, 则记录文件的格式为 ex*.log, 请将设定改为 "File '%IIS_SITE1%\ex*.log'" 本例配置范例 : e. 如果 IIS Server 为多个站台, 请删除配置范例第 22~28 行的批注符号 "#", 定义第二个站台 的储存路径 IIS_SITE2 与新增 input 的 in_iis_site2, 并且选择第 38 行设定 "Path in_iis_site1,in_iis_site2 => out_iis", 将两个台站的 log 转成 syslog 送出 14

(2) 启动 NXLOG: 选择步骤 a 利用 [ 命令提示字符 ] 启动 NXLOG 或步骤 b[ 服务 ] 启动 NXLOG a. [ 开始 ] [ 所有程序 ] [ 应用附属程序 ], 鼠标右点 [ 命令提示字符 ], 左点 [ 执行身分 ], 以系统管理员身分执行 命令提示字符输入 : net stop nxlog net start nxlog b. [ 开始 ] [ 所有程序 ] [ 系统管理工具 ] [ 服务 ], 右点服务 [ nxlog ], 左点 [ 启动 ] 或 [ 重新启动 ] (3) 检查 NXLOG 是否正常启动 : 检查 NXLOG 的 log 檔 "C:\Program Files (x86)\nxlog\data\nxlog.log", 没有显示 Error 的讯息, 表示正常启动 15

16 采购与销售合作 :sales@npartnertech.com 技术咨询 :support@npartnertech.com 16