PDF

Konfiguracja Monitorowania Windows

Zaznajamiając się z tym rozdziałem ułatwisz sobie proces monitorowania twojego systemu Windows.

NetCrunch może monitorować systemy Microsoft Windows bez potrzeby instalowania dodatkowych agentów. Jednak z powodu surowych zasad bezpieczeństwa, monitorowanie zdalne możliwe jest jedynie po przeprowadzeniu konfiguracji wstępnej, która zależy od środowiska twojego systemu Windows.

SERWER MONITORUJĄCY

Serwer NetCruncha może być zainstalowany na Serwerze Windows 2008/2008 R2 lub na Serwerze Windows 2012 R2 lub nowszym. Jeśli zarządzasz większością serwerów przez Active Directory lepiej jest zainstalować NetCrunch na urządzeniu w domenie Active Directory. Ułatwia to konfigurację.

MONITOROWANE SYSTEMY

SERWERY

Większość systemów serwerów posiada włączone zapory firewall, które blokują zdalne administrowanie. Jest to pierwsza rzecz, którą musisz zmienić.Można to wykonać za poocą Zasad Grupy Active Directorylub konfigurować serwery osobno, możesz to zrobić używając prostego skryptu (do pobrania z: www.adremsoft.com/download/SetWinForNC.zip).

STACJE ROBOCZE

Jeśli zarządzasz twoimi stacjami roboczymi przez Active Directory ich przygotowanie do monitorowania będzie takie same jak w przypadku serwerów (przez Zasady Grupy Active Directory lub używając skryptu).

Monitorowanie stacji roboczych w Grupach Roboczych jest trochę trudniejsze do skonfigurowania, ponieważ począwszy od systemu Windows Vista wszystkie późniejsze systemy używają UAC (Kontroli Konta Użytkownika). Nie pozwala ona na zdalne połączenia by dziedziczyć prawa administracyjne z lokalnej grupy Administratorów. W tym przypadku masz wybór, by użyć wbudowanego lokalnego konta Administratora lub by stworzyć nowe konto i ręcznie przypisać do niego odpowiednie prawa.

PRZEGLĄD KROKÓW KONFIGURACJI

  1. Ustawienie Praw Dostępu
    Do monitorowania NetCrunch potrzebuje konta użytkownika, które posiada właściwe prawa dostępu do DCOM, WMI (root\cimV2) oraz (Read Access) do klucza rejestru (HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Perflib.
    Najłatwiejszym sposobem, w jaki możesz to zrobić jest dodanie tego użytkownika do grupy lokalnych Administratorów.
  2. Ustawienie Zasad Firewall
    Zasada Firewall musi pozwalać na ruch RCP, Monitorowanie Wydajności, Łącza Nazwane oraz WMI.
  3. Aktywowanie Monitorowania PerfMon
    Usługa Rejestru Zdalnego musi być uruchomiona a typ jego autostartu powinien być ustawiony na Automatyczny.
  4. Wyłączanie ograniczeń zdalnego dostępu dla UAC
    Ograniczenia zdalnej Kontroli Konta Użytkownika muszą zostać wyłączone w przypadku serwerów poza Domeną.
    Wymaga to zmiany wartości klucza rejestru:
    KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Policies\System\LocalAccountTokenFilterPolicy

KONFIGURACJA DOMENY ACTIVE DIRECTORY

Poniższa procedura wymaga praktycznej znajomości Użytkowników i Komputerów Active Directory oraz Narzędzi Administracyjnych Zarządzania Zasadami Grupy.

Jeśli zarządzasz większością serwerów używając Active Directory najlepszym rozwiązaniem jest zainstalowanie NetCruncha na serwerze w domenie Active Directory oraz stworzenie osobnego użytkownika do monitorowania. W takim przypadku powinieneś przerwać instalację NetCruncha i skonfigurować najpierw twój Active Directory. Do instalacji NetCruncha możesz powrócić po tym, jak twoja konfiguracja zostanie rozpropagowana na wszystkie serwery; proces ten zajmuje około 2 godzin.

Dzięki temu NetCrunch będzie w stanie wykryć wszystkie serwery w Active Directory i automatycznie skonfigurować dla nich monitorowanie. Inne serwery w niezaufanych domenach lub grupach roboczych mogą być konfigurowane osobno (patrz rozdział Konfiguracja Osobnych Serwerów Windows).

USTAWIANIE PRAW DOSTĘPU

KROK 1 - TWORZENIE UŻYTKOWNIKA DO MONITOROWANIA

Stwórz konto użytkownika Active Directory (na przykład nc-mon-user), które będzie używane przez Serwer NetCruncha w celu monitorowania. W późniejszej fazie instalacji NetCruncha zostaniesz zapytany o dane uwierzytelniające dla tego użytkownika.

KROK 2 - USTANAWIANIE PRAW DLA UŻYTKOWNIKA

Konto użytkownika wymaga praw administracyjnych do wszystkich monitorowanych komputerów z systemem Windows (łącznie z serwerem, na którym zainstalowany jest Serwer NetCruncha). Istnieją dwa różne sposoby, aby tego dokonać zależne od struktury twojego Active Directory oraz twoich potrzeb:

JEŚLI W POJEDYNCZEJ DOMENIE GDZIE CHCESZ MONITOROWAĆ WSZYSTKIE URZĄDZENIA

Dodaj stworzone konto użytkownika do wstępnie zdefiniowanej grupy Administratorów Domen Active Directory.

JEŚLI W WIELU ZAUFANYCH DOMENACH LUB JEŚLI TYLKO PODZBIÓR KOMPUTERÓW WYMAGA MONITOROWANIA

Musisz użyć zasad grupy, aby zmodyfikować lokalną grupę Administratorów (na każdym monitorowanym urządzeniu z system Windows).

a) Stwórz grupę Active Directory o nazwie Użytkownicy Monitorujący i dodaj wcześniej stworzone konto użytkownika (nc-mon-user) do tej grupy.

W LESie z wieloma domenami domyślny zakres grupy Active Directory (który jest Ogólny) powinien być wystarczający dla tej grupy, ponieważ grupy ogólne mogą być używane do przypisywania zezwoleń do zasobów w dowolnej domenie w lesie.

b) Stwórz nowy Obiekt Zasad Grupy (GPO) i nazwij go, na przykład członkostwo grupy Administratorów Lokalnych dla NetCruncha.

c) Stwórz zasadę członkostwa grupy dla Użytkownika Monitorującego.

Przejdź do: Computer Configuration Policies Windows Settings Security Settings Restricted Groups i dodaj Użytkowników Monitorujących do lokalnej grupy Administratorów używając sekcji Ta grupa jest członkiem d) Połącz członkostwo grupy Lokalnych Administratorów NetCruncha GPO z odpowiednimi Jednostkami Organizacyjnymi (OU) w twojej domenie (domenach) Active Directory.

USTAWIANIE ZASAD FIREWALL

  1. Stwórz nowy Obiekt Zasad Grupy i nazwij go, na przykład "Zasady Windows Firewall do monitorowania przez NetCrunch".
  2. By skonfigurować oba wbudowane typy firewall w maszynie Windows, którą chcesz monitorować użyj dwóch różnych gałęzi w GPO:

    a. Dla systemu Windows 7 lub nowszego oraz Serwera 2008/2008 R2/2012
    Przejdź do: Computer Configuration Policies Windows Settings Security Settings Windows Firewall with Advanced Security i dodaj te zasady do Zasad Wejściowych, wybierając je ze wstępnie zdefiniowanej listy:

    • Udostępnianie Pliku i Drukarki
    • Administracja Zdalna
  3. Połącz zasady Windows Firewall dotyczące monitorowania przez NetCrunch GPO do odpowiednich Jednostek Organizacyjnych (OU) w twojej domenie (domenach) Active Directory.
    Ze względów bezpieczeństwa zalecane jest dostosowanie zasad administracji zdalnej przez zawężenie listy dozwolonych adresów IP jedynie do adresu twojego Serwera NetCruncha.

URUCHAMIANIE MONITOROWANIA PERFMON

  1. Stwórz nowy Obiekt Zasad Grupy i nazwij go, na przykład Usługi Windows do monitorowania przez NetCrunch.
  2. Zainstaluj usługę Rejestru Zdalnego.
    Przejdź do: Computer Configuration Policies Windows Settings Security Settings System Services i ustaw tryb autostartu usługi Rejestru Zdalnego Windows na Automatyczny.
  3. Połącz utworzone GPO Usługi Windows dla monitorowania przez NetCrunch do odpowiednich Jednostek Organizacyjnych (OU) w twojej domenie (domenach) Active Directory. Tuż po odświeżeniu zasad usługa powinna natychmiastowo rozpocząć się na każdym z komputerów.

Domyślnie wbudowany firewall w systemie Windows nie blokuje ruchu wychodzącego; jeśli to zmieniłeś dodaj zasady o tych samych nazwach ze wstępnie zdefiniowanej listy Zasad Wychodzących.

KONFIGURACJA OSOBNYCH SERWERÓW WINDOWS

USTAWIANIE PRAW DOSTEPU

Używając poleceń powłoki stwórz konto nc-mon-user i dodaj go do grupy lokalnych Administratorów.

net user /add nc-mon-user <Password>
net localgroup Administrators /add nc-mon-user

USTAWIANIE ZASAD FIREWALL

Dla Serwera Windows 2008 R2 i nowszych

Możesz stworzyć zasadę dla adresu IP tylko w serwerze NetCruncha.

netsh advfirewall firewall add rule name="NC-Mon" dir=in action=allow remoteip="%IP%"
netsh advfirewall firewall add rule name="NC-Mon" dir=out action=allow remoteip="%IP%"

URUCHAMIANIE MONITOROWANIA PERFMON

Zainstaluj autostart usługi Rejestru Zdalnego i rozpocznij usługę.

WMIC SERVICE where name=”RemoteRegistry” call ChangeStartMode StartMode=Automatic
WMIC SERVICE where name=”RemoteRegistry” call StartService
WYŁĄCZANIE ZDALNYCH OGRANICZEŃ UAC

Zmodyfikuj zachowanie UAC dla Serwera Windows 2008 R2 i nowszych http://support.microsoft.com/kb/951016

KOMPLETNY SKRYPT MOŻESZ POBRAĆ Z:

tego linka

Podsumowanie Technologii Używanych przez NetCrunch

Technologie Windows zostały opracowane warstwa po warstwie. Jedna na drugiej. Na przykład RCP pracuje na Łączach Nazwanych, Rejestr Zdalny potrzebuje RCP, a WMI używa DCOM, który używa także RCP do komunikacji. Wszystko potrzebuje odpowiednich ustawień firewall i bezpieczeństwa. Niżej znajduje się krótka lista technologii używanych przez NetCrunch, które wymagają właściwej konfiguracji.

  1. RPC i Łącza Nazwane – (Wymaga włączenia Udostępniania Plików, ustawień firewall)
  2. Rejestr Zdalny – (Wymaga ustawień firewall oraz działającej usługi Rejestru Zdalnego)
  3. WMI i DCOM – (Wymaga ustawień Firewall oraz ustawień bezpieczeństwa DCOM i WMI)

Jest to proste, kiedy użytkownik wyznaczony do monitorowania jest członkiem lokalnej grupy Administratorów - tak, jak opisano w niniejszym dokumencie. Jest to najłatwiejsza, lecz nie najbezpieczniejsza metoda konfiguracji serwerów do monitorowania. W przypadku, gdy bezpieczeństwo traktowane jest priorytetowo możliwe jest ustawienie dokładnych praw do monitorowania konta.

access rightsactive directoryfirewallmonitoringperfmonsetupwindowsworkstations