netleon
Goto Top

Windows Eventlogs - Zentrale Speichern

Guten Tag zusammen,

gibt es eine Möglichkeit die Windows Eventlogs von Clients Zentrale zu speichern? Würde gerne spezifische Eventlogs speichern von allen Clients, an einem Speicherpunkt z. B. ein SMB Share. Die Eventlogs sollen auf den Clients z. B. auch nicht länger als 7 Tage existieren. Habt ihr Ideen, wie ich das umsetzten könnte?

Ich habe bereits auf YouTube mal geschaut bezüglich des Themas aber habe leider nicht wirklich etwas gefunden, könnte mir gut vorstellen, dass dies mit GPOs Funktionieren könnte, nebenbei wir sind der Zeit in Azure bedeutet sollte Azure vielleicht ein Tool/App bereits zur Verfügung stellen lasst es mich gerne wissen.

Content-Key: 4223755793

Url: https://administrator.de/contentid/4223755793

Printed on: May 5, 2024 at 04:05 o'clock

Member: Cloudrakete
Cloudrakete Oct 10, 2022 updated at 17:17:31 (UTC)
Goto Top
Moin,

wenn du schon in Azure bist, kannst Du einen Log Analytics Workspace verwenden.
Dort müsstet du on-prem nur von Hand die Agents verteilen und entsprechende Firewall Freigaben tätigen.
Eleganter könntest Du es mit Azure ARC lösen. Wenn du hier mit einem Gateway arbeitest (z.B. Windows Admin Center) verteilt dieser automatisch die ARC Agents, worüber die Agents für Log Analytics nachgeladen werden.

Beachte, dass der Log Analytics nur Daten sammelt und diese mit Zeitstempel speichert / verarbeitet. Du wirst mittels KQL (Kusto Query Language) eigene Abfragen schreiben müssen, wenn du bestimme Infos aus diesen Daten herausziehen willst.

Außerdem kostet der Spaß auch den einen oder anderen Euro. Log Analytics Daten werde wie gesagt aufarbeitet und zusammenführt.
Aktuell liegt der Preis bei 4,037EUR pro Gigabyte (Bei Nutzungsbasierter Bezahlung)
Die ersten 5GB pro Monat sind dabei immer kostenlos

Je nachdem wie viele Events die Hosts erzeugen und wie viel Du davon rausziehst, kannst du mit 5-15MB pro Tag pro Maschine rechnen.


Ist dir das alles zu teuer, zu doof, zu viel Cloud, kannst Du dir sowas auch selbst mit InfluxDB bauen.
Member: NETLeon
NETLeon Oct 10, 2022 at 17:15:33 (UTC)
Goto Top
Zitat von @Cloudrakete:

Moin,

wenn du schon in Azure bist, kannst Du einen Log Analytics Workspace verwenden.
Dort müsstet du on-prem nur von Hand die Agents verteilen und entsprechende Firewall Freigaben tätigen.
Eleganter könntest Du es mit Azure ARC lösen. Wenn du hier mit einem Gateway arbeitest (z.B. Windows Admin Center) verteilt dieser automatisch die ARC Agents, worüber die Agents für Log Analytics nachgeladen werden.

Beachte, dass der Log Analytics nur Daten sammelt und diese mit Zeitstempel speichert / verarbeitet. Du wirst mittels KQL (Kusto Query Language) eigene Abfragen schreiben müssen, wenn du bestimme Infos aus diesen Daten herausziehen willst.

Außerdem kostet der Spaß auch den einen oder anderen Euro. Log Analytics Daten werde wie gesagt aufarbeitet und zusammenführt.
Aktuell liegt der Preis bei 4,037EUR pro Gigabyte (Bei Nutzungsbasierter Bezahlung)
Die ersten 5GB pro Monat sind dabei immer keine, entsprechend kommt hier etwas zusammen.

Je nachdem wie viele Events die Hosts erzeugen und wie viel Du davon rausziehst, kannst du mit 5-15MB pro Tag pro Maschine rechnen.


Ist dir das alles zu teuer, zu doof, zu viel Cloud, kannst Du dir sowas auch selbst mit InfluxDB bauen.

Mit InfluxDB hört sich auch gut an, könnte man dies nicht auch dann Grafische darstellen via Grafana z.B?
Member: Cloudrakete
Cloudrakete Oct 10, 2022 at 17:16:40 (UTC)
Goto Top
Ja, InfluxDB kannst du an Grafana anbinden.
Ob dir Grafana die Events aber auch inhaltlich anzeigen kann, und nicht nur als Graph, weiß ich nicht.
Member: mbehrens
mbehrens Oct 10, 2022 at 17:16:50 (UTC)
Goto Top
Zitat von @NETLeon:

gibt es eine Möglichkeit die Windows Eventlogs von Clients Zentrale zu speichern?

Winlogbeat/Elastic Agent mit Elastic könnte man als Datensammelpunkt benutzen.
Member: lcer00
Solution lcer00 Oct 11, 2022 at 06:38:13 (UTC)
Goto Top
Hallo,

als Basis mit Windowsbordmitteln geht das auch. siehe Turuorial Eventlogarchivierung mit Powershell DSC

Grüße

lcer
Member: NordicMike
NordicMike Oct 11, 2022 at 07:03:57 (UTC)
Goto Top
Member: clSchak
clSchak Oct 12, 2022 at 15:00:14 (UTC)
Goto Top
Zitat von @mbehrens:

Zitat von @NETLeon:

gibt es eine Möglichkeit die Windows Eventlogs von Clients Zentrale zu speichern?

Winlogbeat/Elastic Agent mit Elastic könnte man als Datensammelpunkt benutzen.

Ja, das funktioniert super, Elastic-Search Cluster mit 2 Nodes und Kibana zur virusalisierung, damit haben wir auch angefangen, sind mittlerweile auf kommerzielle Tools gewechselt, da der Kollege für das Reporting / Anpassungen sich was neues gesucht hat :x
Member: NETLeon
NETLeon Oct 13, 2022 at 15:59:17 (UTC)
Goto Top
Zitat von @lcer00:

Hallo,

als Basis mit Windowsbordmitteln geht das auch. siehe Turuorial Eventlogarchivierung mit Powershell DSC

Grüße

lcer

Perfekt vielen Dank, ich denke, das wird mir helfen.
Member: NETLeon
NETLeon Oct 13, 2022 at 16:00:10 (UTC)
Goto Top
Zitat von @clSchak:

Zitat von @mbehrens:

Zitat von @NETLeon:

gibt es eine Möglichkeit die Windows Eventlogs von Clients Zentrale zu speichern?

Winlogbeat/Elastic Agent mit Elastic könnte man als Datensammelpunkt benutzen.

Ja, das funktioniert super, Elastic-Search Cluster mit 2 Nodes und Kibana zur virusalisierung, damit haben wir auch angefangen, sind mittlerweile auf kommerzielle Tools gewechselt, da der Kollege für das Reporting / Anpassungen sich was neues gesucht hat :x

Elastic-Search ist auch eine gute Idee, gedacht, werde aber trotzdem ganz Oldschool die Logs auf einem Zentralen PC speichern, trotzdem Danke aber.
Member: NETLeon
NETLeon Oct 13, 2022 at 16:00:52 (UTC)
Goto Top
Zitat von @lcer00:

Hallo,

als Basis mit Windowsbordmitteln geht das auch. siehe Turuorial Eventlogarchivierung mit Powershell DSC

Grüße

lcer

Perfekt, sogar direkt ein Tutorial. Danke dir!