Настройка источников событий аутентификации

ID статьи: 1577
Последнее обновление: 24 авг, 2026
Documentation:
Product: LogAn
Version: 7.x
Technology: Identification and Authentication

UserGate Log Analyzer (UserGate LogAn) может получать события аутентификации от контроллеров домена Microsoft Active Directory (далее также — AD), syslog-источников и, начиная с версии 7.2.0, от серверов сетевого доступа (Network Access Server, NAS) по протоколу RADIUS. На рисунке ниже представлена схема взаимодействия UserID-агента LogAn с этими источниками.

Для настройки источника событий аутентификации необходимо обеспечить генерацию этих событий и предоставить серверу UserGate LogAn доступ к ним.

Настройка контроллера домена AD

Контроллер домена AD записывает события аутентификации пользователей в журнал безопасности Windows. UserID-агент LogAn может подключаться к этому контроллеру по технологии WMI и считывать события аутентификации напрямую. Для этого на контроллере домена необходимо создать учетную запись с правами на чтение журнала безопасности, а также настроить политику расширенного аудита Windows.

При интенсивном потоке событий (например, больше 50 событий в секунду) можно использовать локальный UserID-агент на стороне источника. Этот агент устанавливается на контроллере домена AD или сервере-сборщике (Microsoft Windows Event Collector, WEC) и пересылает события аутентификации по стандарту syslog на сервер UserGate LogAn. В отличие от подключения по WMI, такой способ надежнее при высокой нагрузке на контроллер домена и не требует прямого доступа к источнику из внешней сети.

На рисунке ниже приведена схема получения событий сервером UserGate LogAn с помощью агента, установленного на WEC-сервере.

Для отправки событий аутентификации с помощью UserID-агента источника необходимо установить и настроить сам агент, а также настроить политику расширенного аудита Windows.

Настройка политики расширенного аудита Windows

Политику расширенного аудита Windows можно настроить через редактор управления групповыми политиками. Для этого на контроллере домена в политике домена по умолчанию необходимо включить аудит успехов и отказов для следующих подкатегорий:

  • Аудит входа в систему (категория Вход/выход);

  • Аудит выхода из системы (категория Вход/выход);

  • Членство в группе аудита (категория Вход/выход);

  • Аудит службы проверки подлинности Kerberos (категория Вход учетной записи);

  • Аудит операций с билетами службы Kerberos (категория Вход учетной записи).

ПримечаниеВ дереве редактора групповых политик названия разделов и путь к ним, а также названия категорий и подкатегорий аудита могут незначительно отличаться в зависимости от версии используемой ОС.

Чтобы настроить политику расширенного аудита:

1. Нажмите сочетание клавиш Win + R.

2. Введите gpmc.msc и нажмите Enter.

Откроется редактор управления групповыми политиками.

3. В дереве редактора выберите Политика Default Domain PolicyКонфигурация компьютераПолитикиКонфигурация WindowsПараметры безопасностиКонфигурация расширенной политики аудитаПолитики аудита<Название категории>.

4. Поочередно выберите нужные подкатегории и включите для каждой аудит успехов и отказов.

После выполнения инструкции обновите групповые политики, чтобы изменения вступили в силу.

Настройка учетной записи для чтения журнала безопасности

Для доступа UserID-агента LogAn к журналу безопасности Windows на контроллере домена необходимо создать и настроить учетную запись с правами на чтение этого журнала.

Чтобы создать доменную учетную запись:

1. Нажмите сочетание клавиш Win + R.

2. Введите dsa.msc и нажмите Enter.

Запустится оснастка «Active Directory — пользователи и компьютеры».

3. В левой части окна выберите Пользователи и компьютеры Active Directory<Имя домена>Users.

4. В главном меню выберите ДействиеСоздатьПользователь.

Запустится мастер создания учетной записи пользователя.

5. Введите имя пользователя.

6. В поле Имя входа пользователя введите логин учетной записи.

7. Нажмите Далее.

8. Введите пароль и подтвердите его.

9. Снимите флажок Требовать смены пароля при следующем входе в систему.

10. Установите флажок Срок действия пароля не ограничен.

11. Нажмите Далее.

12. Нажмите Готово.

Доменная учетная запись создана. Теперь вы можете настроить для нее членство в группах для чтения журнала безопасности Windows. 

Чтобы настроить членство в группах доменной учетной записи:

1. Нажмите сочетание клавиш Win + R.

2. Введите dsa.msc и нажмите Enter.

Запустится оснастка «Active Directory — пользователи и компьютеры».

3. В левой части окна выберите Пользователи и компьютеры Active Directory<Имя домена>Users.

4. В правой части окна в контекстном меню созданной учетной записи выберите Свойства.

5. На вкладке Членство в группах нажмите Добавить ➜ Дополнительно ➜ Поиск.

6. В результатах поиска выберите группу Пользователи DCOM и нажмите OK.

7. Повторите шаги 5 и 6 для групп:

  • Пользователи журналов производительности;

  • Пользователи удаленного рабочего стола;

  • Читатели журнала событий.

8. Нажмите OK, чтобы закрыть окно свойств.

Технология WMI, через которую UserID-агент LogAn подключается к контроллеру домена и считывает журнал безопасности Windows, использует DCOM (Distributed Component Object Model).

Для доступа UserID-агента к контроллеру домена через WMI-запросы, созданной учетной записи необходимо назначить соответствующие права DCOM.

Чтобы назначить права DCOM для доменной учетной записи:

1. Нажмите сочетание клавиш Win + R.

2. Введите dcomcnfg и нажмите Enter.

Запустится оснастка «Службы компонентов».

3. В левой части окна выберите Службы компонентов ➜ Компьютеры ➜ Мой компьютер.

4. В контекстном меню узла Мой компьютер выберите Свойства.

5. На вкладке Безопасность COM в области Права доступа нажмите Изменить ограничения.

6. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены флажки Локальный доступ и Удаленный доступ.

7. Нажмите OK.

8. В области Разрешения на запуск и активацию нажмите Изменить ограничения.

9. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены следующие флажки:

  • Локальный запуск;

  • Удаленный запуск;

  • Локальная активация;

  • Удаленная активация.

10. Нажмите OK.

11. Нажмите OK, чтобы закрыть окно свойств.

Для выполнения WMI-запросов к контроллеру домена, созданной учетной записи необходимо предоставить доступ к пространству имен WMI.

Чтобы предоставить доступ к пространству имен WMI для доменной учетной записи:

1. Нажмите сочетание клавиш Win + R.

2. Введите wmimgmt.msc и нажмите Enter.

Запустится оснастка «Элемент управления WMI».

3. В контекстном меню узла Элемент управления WMI (локальный) выберите Свойства.

4. На вкладке Безопасность в дереве выберите Root и нажмите Безопасность.

5. В открывшемся окне нажмите Добавить ➜ Дополнительно ➜ Поиск.

6. В результатах поиска выберите доменную учетную запись и нажмите OK.

7. В окне выбора пользователей нажмите OK.

8. Нажмите Дополнительно.

9. Выберите добавленную учетную запись и нажмите Изменить.

10. В поле Применяется к выберите Данное пространство и подпространство имен.

11. В области разрешений установите следующие флажки:

  • Выполнение методов;

  • Включить учетную запись;

  • Включить удаленно;

  • Прочесть безопасность.

12. Закройте все открытые окна, нажимая OK.

Важно!Обновление Windows KB5014692 может вызывать ошибки доступа к WMI (например, NTSTATUS: NT_STATUS_ACCESS_DENIED).

В этом случае следует добавить в реестр контроллера домена параметр со следующими характеристиками:
 Путь: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
 Имя: RequireIntegrityActivationAuthenticationLevel
 Тип: DWORD
 Значение: 0

Установка и настройка UserID-агента источника

UserID-агент для контроллеров доменов AD и WEC-серверов поставляется в виде установочного файла.

Чтобы установить UserID-агент источника:

1. Скачайте последнюю версию агента в личном кабинете клиента на официальном сайте usergate.com.

2. Распакуйте архив и запустите установочный файл с расширением .msi.

3. Следуйте указаниям мастера установки.

Настройка UserID-агента источника выполняется в конфигурационном файле useridagent.cfg. Ниже перечислены основные параметры, которые вы можете настроить:

  • EventFileNames — названия журналов Windows для чтения (по умолчанию Security).

  • MaxLogSize — максимальный размер файла журнала агента в МБ (по умолчанию 10).

  • EventIDs — идентификаторы событий аудита для чтения из журналов Windows.

  • DebugLogs — режим журналирования работы агента (по умолчанию 1 — все события, 0 — только основные события).

  • UserExclude — пользователи, события которых игнорируются агентом.

  • NetworkList — подсети, в которых агент собирает события.

  • GatewayList — серверы, на которые агент отправляет собранные события.

ПримечаниеUserID-агент ведет журнал работы в файле uidagent.log. Размер файла ограничен параметром MaxLogSize. При достижении лимита текущий файл сохраняется с расширением .bak, заменяя предыдущую резервную копию, и начинается запись нового файла. Для долгосрочного хранения журналов работы агента рекомендуется настроить внешнее копирование файлов с помощью специализированных сервисов.

При изменении конфигурационного файла нужно учитывать следующее:

  • Разделителем между параметрами в списках служит запятая. Пробелы после запятой игнорируются.

  • Строки, начинающиеся с ; или #, являются комментариями.

  • Раздел [default] необязателен. Подсети и шлюзы перечисляются в именованных разделах, названия которых могут быть произвольными и заключаются в квадратные скобки.

  • В файле должен быть хотя бы один раздел, содержащий минимум одну подсеть и один шлюз.

Чтобы настроить UserID-агент источника:

1. Откройте файл конфигурации useridagent.cfg.

По умолчанию путь к файлу — C:\Program Files (x86)\UserGate\useridagent\useridagent.cfg.

2. Настройте необходимые параметры работы UserID-агента источника.

Пример конфигурации:

[default]
MaxLogSize=10
EventIDs=4634, 4624
EventFileNames=Security
DebugLogs=1
UserExclude=adm_,sys_
[net1]
NetworkList=192.0.2.0/24,198.51.100.0/24
GatewayList=192.0.2.1:514,192.0.2.2:514
[net2]
NetworkList=203.0.113.0/24,198.51.100.0/24
GatewayList=192.0.2.3:514,192.0.2.4:514

Пример минимальной конфигурации:

[net1]
NetworkList=192.0.2.0/24
GatewayList=192.0.2.1

3. Сохраните изменения и закройте файл.

4. Нажмите сочетание клавиш Win + R.

5. Введите services.msc и нажмите Enter.

6. В контекстном меню службы UserIDAgent нажмите Перезапустить.

Чтобы удалить UserID-агент источника:

1. Нажмите сочетание клавиш Win + R.

2. Введите control и нажмите Enter.

3. В панели управления выберите Программы и компоненты.

4. В контекстном меню программы UserIDAgent нажмите Удалить.

Настройка syslog-источника

События аутентификации могут поступать на сервер UserGate LogAn от любых систем и устройств, поддерживающих стандарт syslog. К таким источникам относятся серверы на базе Unix-систем, сетевое оборудование (например, маршрутизаторы, коммутаторы и точки доступа), а также контроллеры домена AD или WEC-серверы с установленным UserID-агентом источника. В этом сценарии UserGate LogAn выступает в роли syslog-сервера и принимает сообщения по протоколу TCP или UDP (по умолчанию — TCP, порт 514).

В общем случае для настройки syslog-источника необходимо включить на нем службу журналирования и указать параметры сервера UserGate LogAn, на который следует отправлять события стандарта syslog. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство или ОС.

Настройка сервера сетевого доступа

Сервер UserGate LogAn может принимать события аутентификации от cерверов сетевого доступа (Network Access Server, NAS). К таким источникам относятся, например, VPN-шлюзы, контроллеры Wi-Fi, коммутаторы с аутентификацией на портах (802.1X). В этом сценарии LogAn выступает в роли пропускного RADIUS-сервера и принимает сообщения RADIUS Accounting по протоколу UDP (по умолчанию используется порт 1813).

В общем случае для настройки сервера сетевого доступа необходимо включить на нем отправку сообщений RADIUS Accounting и указать параметры сервера UserGate LogAn, на который следует отправлять эти сообщения. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство.

Эта статья была:   Полезна | Не полезна
ID статьи: 1577
Последнее обновление: 24 авг, 2026
Ревизия: 14
Просмотры: 11116
Комментарии: 0