Konfiguracja Monitorowania Windows
Zaznajamiając się z tym rozdziałem ułatwisz sobie proces monitorowania twojego systemu Windows.
NetCrunch może monitorować systemy Microsoft Windows bez potrzeby instalowania dodatkowych agentów. Jednak z powodu surowych zasad bezpieczeństwa, monitorowanie zdalne możliwe jest jedynie po przeprowadzeniu konfiguracji wstępnej, która zależy od środowiska twojego systemu Windows.
SERWER MONITORUJĄCY
Serwer NetCruncha może być zainstalowany na Serwerze Windows 2008/2008 R2 lub na Serwerze Windows 2012 R2 lub nowszym. Jeśli zarządzasz większością serwerów przez Active Directory lepiej jest zainstalować NetCrunch na urządzeniu w domenie Active Directory. Ułatwia to konfigurację.
MONITOROWANE SYSTEMY
SERWERY
Większość systemów serwerów posiada włączone zapory firewall, które blokują zdalne administrowanie. Jest to pierwsza rzecz, którą musisz zmienić.Można to wykonać za poocą Zasad Grupy Active Directorylub konfigurować serwery osobno, możesz to zrobić używając prostego skryptu (do pobrania z: www.adremsoft.com/download/SetWinForNC.zip).
STACJE ROBOCZE
Jeśli zarządzasz twoimi stacjami roboczymi przez Active Directory ich przygotowanie do monitorowania będzie takie same jak w przypadku serwerów (przez Zasady Grupy Active Directory lub używając skryptu).
Monitorowanie stacji roboczych w Grupach Roboczych jest trochę trudniejsze do skonfigurowania, ponieważ począwszy od systemu Windows Vista wszystkie późniejsze systemy używają UAC (Kontroli Konta Użytkownika). Nie pozwala ona na zdalne połączenia by dziedziczyć prawa administracyjne z lokalnej grupy Administratorów. W tym przypadku masz wybór, by użyć wbudowanego lokalnego konta Administratora lub by stworzyć nowe konto i ręcznie przypisać do niego odpowiednie prawa.
PRZEGLĄD KROKÓW KONFIGURACJI
- Ustawienie Praw Dostępu
Do monitorowania NetCrunch potrzebuje konta użytkownika, które posiada właściwe prawa dostępu do DCOM, WMI (root\cimV2) oraz (Read Access) do klucza rejestru (HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Perflib. Najłatwiejszym sposobem, w jaki możesz to zrobić jest dodanie tego użytkownika do grupy lokalnych Administratorów. - Ustawienie Zasad Firewall
Zasada Firewall musi pozwalać na ruch RCP, Monitorowanie Wydajności, Łącza Nazwane oraz WMI. - Aktywowanie Monitorowania PerfMon
Usługa Rejestru Zdalnego musi być uruchomiona a typ jego autostartu powinien być ustawiony na Automatyczny. -
Wyłączanie ograniczeń zdalnego dostępu dla UAC
Ograniczenia zdalnej Kontroli Konta Użytkownika muszą zostać wyłączone w przypadku serwerów poza Domeną.
Wymaga to zmiany wartości klucza rejestru:
KEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ Policies\System\LocalAccountTokenFilterPolicy
KONFIGURACJA DOMENY ACTIVE DIRECTORY
Poniższa procedura wymaga praktycznej znajomości Użytkowników i Komputerów Active Directory oraz Narzędzi Administracyjnych Zarządzania Zasadami Grupy.
Jeśli zarządzasz większością serwerów używając Active Directory najlepszym rozwiązaniem jest zainstalowanie NetCruncha na serwerze w domenie Active Directory oraz stworzenie osobnego użytkownika do monitorowania. W takim przypadku powinieneś przerwać instalację NetCruncha i skonfigurować najpierw twój Active Directory. Do instalacji NetCruncha możesz powrócić po tym, jak twoja konfiguracja zostanie rozpropagowana na wszystkie serwery; proces ten zajmuje około 2 godzin.
Dzięki temu NetCrunch będzie w stanie wykryć wszystkie serwery w Active Directory i automatycznie skonfigurować dla nich monitorowanie. Inne serwery w niezaufanych domenach lub grupach roboczych mogą być konfigurowane osobno (patrz rozdział Konfiguracja Osobnych Serwerów Windows).
USTAWIANIE PRAW DOSTĘPU
KROK 1 - TWORZENIE UŻYTKOWNIKA DO MONITOROWANIA
Stwórz konto użytkownika Active Directory (na przykład nc-mon-user), które będzie używane przez Serwer NetCruncha w celu monitorowania. W późniejszej fazie instalacji NetCruncha zostaniesz zapytany o dane uwierzytelniające dla tego użytkownika.
KROK 2 - USTANAWIANIE PRAW DLA UŻYTKOWNIKA
Konto użytkownika wymaga praw administracyjnych do wszystkich monitorowanych komputerów z systemem Windows (łącznie z serwerem, na którym zainstalowany jest Serwer NetCruncha). Istnieją dwa różne sposoby, aby tego dokonać zależne od struktury twojego Active Directory oraz twoich potrzeb:
JEŚLI W POJEDYNCZEJ DOMENIE GDZIE CHCESZ MONITOROWAĆ WSZYSTKIE URZĄDZENIA
Dodaj stworzone konto użytkownika do wstępnie zdefiniowanej grupy Administratorów Domen Active Directory.
JEŚLI W WIELU ZAUFANYCH DOMENACH LUB JEŚLI TYLKO PODZBIÓR KOMPUTERÓW WYMAGA MONITOROWANIA
Musisz użyć zasad grupy, aby zmodyfikować lokalną grupę Administratorów (na każdym monitorowanym urządzeniu z system Windows).
a) Stwórz grupę Active Directory o nazwie Użytkownicy Monitorujący i dodaj wcześniej stworzone konto użytkownika (nc-mon-user) do tej grupy.
W LESie z wieloma domenami domyślny zakres grupy Active Directory (który jest Ogólny) powinien być wystarczający dla tej grupy, ponieważ grupy ogólne mogą być używane do przypisywania zezwoleń do zasobów w dowolnej domenie w lesie.
b) Stwórz nowy Obiekt Zasad Grupy (GPO) i nazwij go, na przykład członkostwo grupy Administratorów Lokalnych dla NetCruncha.
c) Stwórz zasadę członkostwa grupy dla Użytkownika Monitorującego.
Przejdź do: Computer Configuration Policies Windows Settings Security Settings Restricted Groups i dodaj Użytkowników Monitorujących do lokalnej grupy Administratorów używając sekcji Ta grupa jest członkiem d) Połącz członkostwo grupy Lokalnych Administratorów NetCruncha GPO z odpowiednimi Jednostkami Organizacyjnymi (OU) w twojej domenie (domenach) Active Directory.
USTAWIANIE ZASAD FIREWALL
- Stwórz nowy Obiekt Zasad Grupy i nazwij go, na przykład "Zasady Windows Firewall do monitorowania przez NetCrunch".
-
By skonfigurować oba wbudowane typy firewall w maszynie Windows, którą chcesz monitorować użyj dwóch różnych gałęzi w GPO:
a. Dla systemu Windows 7 lub nowszego oraz Serwera 2008/2008 R2/2012
Przejdź do: Computer Configuration Policies Windows Settings Security Settings Windows Firewall with Advanced Security i dodaj te zasady do Zasad Wejściowych, wybierając je ze wstępnie zdefiniowanej listy:- Udostępnianie Pliku i Drukarki
- Administracja Zdalna
- Połącz zasady Windows Firewall dotyczące monitorowania przez NetCrunch GPO do odpowiednich Jednostek Organizacyjnych (OU) w twojej domenie (domenach) Active Directory.
Ze względów bezpieczeństwa zalecane jest dostosowanie zasad administracji zdalnej przez zawężenie listy dozwolonych adresów IP jedynie do adresu twojego Serwera NetCruncha.
URUCHAMIANIE MONITOROWANIA PERFMON
- Stwórz nowy Obiekt Zasad Grupy i nazwij go, na przykład Usługi Windows do monitorowania przez NetCrunch.
- Zainstaluj usługę Rejestru Zdalnego.
Przejdź do: Computer Configuration Policies Windows Settings Security Settings System Services i ustaw tryb autostartu usługi Rejestru Zdalnego Windows na Automatyczny. - Połącz utworzone GPO Usługi Windows dla monitorowania przez NetCrunch do odpowiednich Jednostek Organizacyjnych (OU) w twojej domenie (domenach) Active Directory. Tuż po odświeżeniu zasad usługa powinna natychmiastowo rozpocząć się na każdym z komputerów.
Domyślnie wbudowany firewall w systemie Windows nie blokuje ruchu wychodzącego; jeśli to zmieniłeś dodaj zasady o tych samych nazwach ze wstępnie zdefiniowanej listy Zasad Wychodzących.
KONFIGURACJA OSOBNYCH SERWERÓW WINDOWS
USTAWIANIE PRAW DOSTEPU
Używając poleceń powłoki stwórz konto nc-mon-user i dodaj go do grupy lokalnych Administratorów.
net user /add nc-mon-user <Password>
net localgroup Administrators /add nc-mon-user
USTAWIANIE ZASAD FIREWALL
Dla Serwera Windows 2008 R2 i nowszych
Możesz stworzyć zasadę dla adresu IP tylko w serwerze NetCruncha.
netsh advfirewall firewall add rule name="NC-Mon" dir=in action=allow remoteip="%IP%"
netsh advfirewall firewall add rule name="NC-Mon" dir=out action=allow remoteip="%IP%"
URUCHAMIANIE MONITOROWANIA PERFMON
Zainstaluj autostart usługi Rejestru Zdalnego i rozpocznij usługę.
WMIC SERVICE where name=”RemoteRegistry” call ChangeStartMode StartMode=Automatic
WMIC SERVICE where name=”RemoteRegistry” call StartService
WYŁĄCZANIE ZDALNYCH OGRANICZEŃ UAC
Zmodyfikuj zachowanie UAC dla Serwera Windows 2008 R2 i nowszych http://support.microsoft.com/kb/951016
KOMPLETNY SKRYPT MOŻESZ POBRAĆ Z:
Podsumowanie Technologii Używanych przez NetCrunch
Technologie Windows zostały opracowane warstwa po warstwie. Jedna na drugiej. Na przykład RCP pracuje na Łączach Nazwanych, Rejestr Zdalny potrzebuje RCP, a WMI używa DCOM, który używa także RCP do komunikacji. Wszystko potrzebuje odpowiednich ustawień firewall i bezpieczeństwa. Niżej znajduje się krótka lista technologii używanych przez NetCrunch, które wymagają właściwej konfiguracji.
- RPC i Łącza Nazwane – (Wymaga włączenia Udostępniania Plików, ustawień firewall)
- Rejestr Zdalny – (Wymaga ustawień firewall oraz działającej usługi Rejestru Zdalnego)
- WMI i DCOM – (Wymaga ustawień Firewall oraz ustawień bezpieczeństwa DCOM i WMI)
Jest to proste, kiedy użytkownik wyznaczony do monitorowania jest członkiem lokalnej grupy Administratorów - tak, jak opisano w niniejszym dokumencie. Jest to najłatwiejsza, lecz nie najbezpieczniejsza metoda konfiguracji serwerów do monitorowania. W przypadku, gdy bezpieczeństwo traktowane jest priorytetowo możliwe jest ustawienie dokładnych praw do monitorowania konta.