天天看點

監控檔案伺服器上操作的利器--File System Auditor配置全解

<b>寫這篇博文主要是針對前段時間在我管理的Windows server版塊有不少網友提出希望能夠監控檔案伺服器上特定檔案夾内使用者的操作等記錄,而他們在使用Windows 稽核功能時覺得不是很友善,是以我特别在生産環境安裝配置了File System Auditor軟體,希望能給有困惑的網友帶來一種較好的方案和體驗.</b>

<b>原帖連結:</b>

<b>好了,開始介紹我們文中的主角吧.</b>

<b></b> 

<b>Agenda</b><b></b>

•      <b>1.File System Auditor</b><b>簡介</b><b></b>

•      <b>2.FSA</b><b>功能與</b><b>Windows server</b><b>審核物件存取功能之比較</b><b></b>

•      <b>3.FSA</b><b>建置流程與使用效果</b>

<b>File System Auditor</b><b>簡介</b>

<b></b>

<b>File System Auditor提供Windows檔案伺服器,稽核、</b>

<b>報表與警示,提供檔案與目錄存取紀錄,存取時間與那台</b>

<b>伺服器,File System Auditor提供系統層級的智慧型稽核</b>

<b>,收集所有的動作與單一視窗展示事件檢視,提供明確清</b>

<b>楚的報告、分析與決策,企業尋找檔案安全性的控制,建</b>

<b>立安全性的稽核,監控檔案使用者存取檔案的紀錄,File</b>

<b>System Auditor提供即時的(Real-Time)監控每個檔案,建</b>

<b>立完整的檔案存取報告</b>

<b> </b>

<b><b>FSA與Windows server審核功能比較</b></b>

<b><b></b></b>

<b><b> </b></b>

<b><b>Windows稽核物件存取的缺陷:</b></b>

<b><b>日誌量太大,並且對於管理員不易查找</b></b>

<b><b>過濾功能不完善,不能靈活地定義篩選條件等</b></b>

<b><b>FSA的優勢:</b></b>

<b><b>•      智慧型稽核</b></b>

在上千上萬筆眾多混亂的資料稽核資料下,File System Auditor智慧型的監看檔案活動並回傳單一的事件,一些複雜的事件如移動(move),包含了複製(copy)與刪除(delete),都站是出於單一事件。

<b><b>•      安裝簡易</b></b>

隻需要稽核檔案的伺服器上安裝代理程式,Client端不需安裝任何軟體。

<b><b>•      集中稽核資料</b></b>

所有的事件都集中存放於SQL資料庫,不隻讓企業維護資料安全的維護,更可以了解員工檔案存取狀態,如--Bob今天存取了哪些檔案?這類的需求。

<b><b>•      簡單化報表</b></b>

可簡單快速的使用1.日期/時間範圍 2.使用者 3.事件型態 4.路徑 5處理程式 6.所在伺服器 等六個條件來產生所需要的精準報表。

<b><b>•      即時與排程報表</b></b>

報表收尋條件可以儲存,當事件發生時可以以E-Mail方式讓相關人員瞭解檔案伺服器的活動。

<b><b>•      <b>詳細的報表</b><b></b></b></b>

<b>報表內容包含事件型態、使用者、日期</b><b>/</b><b>時間、處理程式、與檔案目錄等。</b>

<b><b><b>   •    報表檔案格式轉換</b></b></b>

    報表可以轉換成多種檔案格式如RTF、PDF、HTML、XLS、TIF、TXT與RDF

FSA建置流程

•    安裝SQL2000數據庫及SP4,過程略 (step by step 即可)

•    安裝FSA軟件,過程略 (step by step 即可)

•      打開FSA控制台,選擇資料庫嚮導

注:因為在生産環境截圖,是以已經存在已經監控的server,現在及後續示範的是要添加别的檔案伺服器進行監控.

•      選擇建立新資料庫

<b>•      填入好分辨的資料庫名稱 (選擇為每個檔案伺服器建立自己單獨的資料庫是處于效能考量及友善篩選操作)</b>

<b><b>•      為資料庫配置基本屬性</b></b>

<b><b>•      因為域環境是以選擇建立域全局組,使得此機器資料庫可以收集到域內其他檔案服務器上的資訊記錄(一個資料庫收集多台伺服器監控記錄)</b></b>

<b><b>•      開始創建資料庫</b></b>

<b><b>•      資料庫建立完成</b></b>

<b><b>可在域控上的&lt;AD使用者及電腦&gt;中看到剛才建立立的兩個群組</b></b>

<b><b><b>•      在SQL中可以看到剛才建立立的資料庫</b></b></b>

<b><b><b></b></b></b>

<b><b><b>在FSA控制台內選擇’Add File Server’,輸入要監控的服務器名稱</b></b></b>

<b><b><b><b>•      在要監控的檔案服務器上安裝FSA代理程式</b></b></b></b>

<b><b><b><b></b></b></b></b>

<b><b><b><b><b>•      代理程式需要數據庫支援,選擇我們前面建立好的數據庫</b></b></b></b></b>

<b><b><b><b><b></b></b></b></b></b>

<b><b><b><b><b><b>•      確認資訊無誤後點擊確定</b></b></b></b></b></b>

<b><b><b><b><b><b></b></b></b></b></b></b>

<b><b><b><b><b><b><b>•      FSA代理程式在被監控檔案伺服器上安裝成功</b></b></b></b></b></b></b>

<b><b><b><b><b><b><b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b>•   可以看見服務器資訊重新整理為OK</b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b>•      添加要監控的檔案夾路徑以及監控檔案類型</b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b> </b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b>•      在被監控檔案服務器上使用Real Time Viewer測試監控功能是否OK</b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b>•      Real Time Viewer監控功能OK---創建檔案被記錄</b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b>•      Real Time Viewer監控功能OK---刪除檔案被記錄</b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b>•      回到監控服務器上測試報告收集功能</b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b>•      建立報表并選擇相應數據庫</b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b>•      功能測試OK</b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b><b>•      可以自定義篩選器友善地查找記錄</b></b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b><b><b>•      <b>點選</b><b>&lt;View Report&gt;</b><b>可以導出多類型格式報告</b><b></b></b></b></b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b><b><b><b></b></b></b></b></b></b></b></b></b></b></b></b></b></b></b>

<b><b><b><b><b><b><b><b><b><b><b><b><b><b><b>我們選擇儲存excel格式看看</b></b></b></b></b></b></b></b></b></b></b></b></b></b></b>

<b>The End...大家有使用方面的問題可以移步至Windows server版塊發帖,謝謝</b>

本文轉自 jrfly331 51CTO部落格,原文連結:http://blog.51cto.com/mrfly/185290,如需轉載請自行聯系原作者