|
ID статьи: 1577
Последнее обновление: 24 авг, 2026
Documentation: Product: LogAn Version: 7.x Technology: Identification and Authentication
UserGate Log Analyzer (UserGate LogAn) может получать события аутентификации от контроллеров домена Microsoft Active Directory (далее также — AD), syslog-источников и, начиная с версии 7.2.0, от серверов сетевого доступа (Network Access Server, NAS) по протоколу RADIUS. На рисунке ниже представлена схема взаимодействия UserID-агента LogAn с этими источниками.
Для настройки источника событий аутентификации необходимо обеспечить генерацию этих событий и предоставить серверу UserGate LogAn доступ к ним. Настройка контроллера домена ADКонтроллер домена AD записывает события аутентификации пользователей в журнал безопасности Windows. UserID-агент LogAn может подключаться к этому контроллеру по технологии WMI и считывать события аутентификации напрямую. Для этого на контроллере домена необходимо создать учетную запись с правами на чтение журнала безопасности, а также настроить политику расширенного аудита Windows. При интенсивном потоке событий (например, больше 50 событий в секунду) можно использовать локальный UserID-агент на стороне источника. Этот агент устанавливается на контроллере домена AD или сервере-сборщике (Microsoft Windows Event Collector, WEC) и пересылает события аутентификации по стандарту syslog на сервер UserGate LogAn. В отличие от подключения по WMI, такой способ надежнее при высокой нагрузке на контроллер домена и не требует прямого доступа к источнику из внешней сети. На рисунке ниже приведена схема получения событий сервером UserGate LogAn с помощью агента, установленного на WEC-сервере.
Для отправки событий аутентификации с помощью UserID-агента источника необходимо установить и настроить сам агент, а также настроить политику расширенного аудита Windows. Настройка политики расширенного аудита WindowsПолитику расширенного аудита Windows можно настроить через редактор управления групповыми политиками. Для этого на контроллере домена в политике домена по умолчанию необходимо включить аудит успехов и отказов для следующих подкатегорий:
ПримечаниеВ дереве редактора групповых политик названия разделов и путь к ним, а также названия категорий и подкатегорий аудита могут незначительно отличаться в зависимости от версии используемой ОС.
Чтобы настроить политику расширенного аудита: 1. Нажмите сочетание клавиш Win + R. 2. Введите gpmc.msc и нажмите Enter. Откроется редактор управления групповыми политиками. 3. В дереве редактора выберите Политика Default Domain Policy ➜ Конфигурация компьютера ➜ Политики ➜ Конфигурация Windows ➜ Параметры безопасности ➜ Конфигурация расширенной политики аудита ➜ Политики аудита ➜ <Название категории>. 4. Поочередно выберите нужные подкатегории и включите для каждой аудит успехов и отказов.
После выполнения инструкции обновите групповые политики, чтобы изменения вступили в силу. Настройка учетной записи для чтения журнала безопасностиДля доступа UserID-агента LogAn к журналу безопасности Windows на контроллере домена необходимо создать и настроить учетную запись с правами на чтение этого журнала. Чтобы создать доменную учетную запись: 1. Нажмите сочетание клавиш Win + R. 2. Введите dsa.msc и нажмите Enter. Запустится оснастка «Active Directory — пользователи и компьютеры». 3. В левой части окна выберите Пользователи и компьютеры Active Directory ➜ <Имя домена> ➜ Users. 4. В главном меню выберите Действие ➜ Создать ➜ Пользователь. Запустится мастер создания учетной записи пользователя. 5. Введите имя пользователя. 6. В поле Имя входа пользователя введите логин учетной записи. 7. Нажмите Далее. 8. Введите пароль и подтвердите его. 9. Снимите флажок Требовать смены пароля при следующем входе в систему. 10. Установите флажок Срок действия пароля не ограничен. 11. Нажмите Далее. 12. Нажмите Готово. Доменная учетная запись создана. Теперь вы можете настроить для нее членство в группах для чтения журнала безопасности Windows. Чтобы настроить членство в группах доменной учетной записи: 1. Нажмите сочетание клавиш Win + R. 2. Введите dsa.msc и нажмите Enter. Запустится оснастка «Active Directory — пользователи и компьютеры». 3. В левой части окна выберите Пользователи и компьютеры Active Directory ➜ <Имя домена> ➜ Users. 4. В правой части окна в контекстном меню созданной учетной записи выберите Свойства. 5. На вкладке Членство в группах нажмите Добавить ➜ Дополнительно ➜ Поиск. 6. В результатах поиска выберите группу Пользователи DCOM и нажмите OK. 7. Повторите шаги 5 и 6 для групп:
8. Нажмите OK, чтобы закрыть окно свойств. Технология WMI, через которую UserID-агент LogAn подключается к контроллеру домена и считывает журнал безопасности Windows, использует DCOM (Distributed Component Object Model). Для доступа UserID-агента к контроллеру домена через WMI-запросы, созданной учетной записи необходимо назначить соответствующие права DCOM. Чтобы назначить права DCOM для доменной учетной записи: 1. Нажмите сочетание клавиш Win + R. 2. Введите dcomcnfg и нажмите Enter. Запустится оснастка «Службы компонентов». 3. В левой части окна выберите Службы компонентов ➜ Компьютеры ➜ Мой компьютер. 4. В контекстном меню узла Мой компьютер выберите Свойства. 5. На вкладке Безопасность COM в области Права доступа нажмите Изменить ограничения. 6. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены флажки Локальный доступ и Удаленный доступ. 7. Нажмите OK. 8. В области Разрешения на запуск и активацию нажмите Изменить ограничения. 9. В открывшемся окне проверьте, что для группы Пользователи DCOM установлены следующие флажки:
10. Нажмите OK. 11. Нажмите OK, чтобы закрыть окно свойств. Для выполнения WMI-запросов к контроллеру домена, созданной учетной записи необходимо предоставить доступ к пространству имен WMI. Чтобы предоставить доступ к пространству имен WMI для доменной учетной записи: 1. Нажмите сочетание клавиш Win + R. 2. Введите wmimgmt.msc и нажмите Enter. Запустится оснастка «Элемент управления WMI». 3. В контекстном меню узла Элемент управления WMI (локальный) выберите Свойства. 4. На вкладке Безопасность в дереве выберите Root и нажмите Безопасность. 5. В открывшемся окне нажмите Добавить ➜ Дополнительно ➜ Поиск. 6. В результатах поиска выберите доменную учетную запись и нажмите OK. 7. В окне выбора пользователей нажмите OK. 8. Нажмите Дополнительно. 9. Выберите добавленную учетную запись и нажмите Изменить. 10. В поле Применяется к выберите Данное пространство и подпространство имен. 11. В области разрешений установите следующие флажки:
12. Закройте все открытые окна, нажимая OK. Важно!Обновление Windows KB5014692 может вызывать ошибки доступа к WMI (например, NTSTATUS: NT_STATUS_ACCESS_DENIED).
В этом случае следует добавить в реестр контроллера домена параметр со следующими характеристиками: – Путь: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat – Имя: RequireIntegrityActivationAuthenticationLevel – Тип: DWORD – Значение: 0 Установка и настройка UserID-агента источникаUserID-агент для контроллеров доменов AD и WEC-серверов поставляется в виде установочного файла. Чтобы установить UserID-агент источника: 1. Скачайте последнюю версию агента в личном кабинете клиента на официальном сайте usergate.com. 2. Распакуйте архив и запустите установочный файл с расширением .msi. 3. Следуйте указаниям мастера установки. Настройка UserID-агента источника выполняется в конфигурационном файле useridagent.cfg. Ниже перечислены основные параметры, которые вы можете настроить:
ПримечаниеUserID-агент ведет журнал работы в файле uidagent.log. Размер файла ограничен параметром MaxLogSize. При достижении лимита текущий файл сохраняется с расширением .bak, заменяя предыдущую резервную копию, и начинается запись нового файла. Для долгосрочного хранения журналов работы агента рекомендуется настроить внешнее копирование файлов с помощью специализированных сервисов.
При изменении конфигурационного файла нужно учитывать следующее:
Чтобы настроить UserID-агент источника: 1. Откройте файл конфигурации useridagent.cfg. По умолчанию путь к файлу — C:\Program Files (x86)\UserGate\useridagent\useridagent.cfg. 2. Настройте необходимые параметры работы UserID-агента источника. Пример конфигурации:
Пример минимальной конфигурации:
3. Сохраните изменения и закройте файл. 4. Нажмите сочетание клавиш Win + R. 5. Введите services.msc и нажмите Enter. 6. В контекстном меню службы UserIDAgent нажмите Перезапустить. Чтобы удалить UserID-агент источника: 1. Нажмите сочетание клавиш Win + R. 2. Введите control и нажмите Enter. 3. В панели управления выберите Программы и компоненты. 4. В контекстном меню программы UserIDAgent нажмите Удалить. Настройка syslog-источникаСобытия аутентификации могут поступать на сервер UserGate LogAn от любых систем и устройств, поддерживающих стандарт syslog. К таким источникам относятся серверы на базе Unix-систем, сетевое оборудование (например, маршрутизаторы, коммутаторы и точки доступа), а также контроллеры домена AD или WEC-серверы с установленным UserID-агентом источника. В этом сценарии UserGate LogAn выступает в роли syslog-сервера и принимает сообщения по протоколу TCP или UDP (по умолчанию — TCP, порт 514). В общем случае для настройки syslog-источника необходимо включить на нем службу журналирования и указать параметры сервера UserGate LogAn, на который следует отправлять события стандарта syslog. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство или ОС. Настройка сервера сетевого доступаСервер UserGate LogAn может принимать события аутентификации от cерверов сетевого доступа (Network Access Server, NAS). К таким источникам относятся, например, VPN-шлюзы, контроллеры Wi-Fi, коммутаторы с аутентификацией на портах (802.1X). В этом сценарии LogAn выступает в роли пропускного RADIUS-сервера и принимает сообщения RADIUS Accounting по протоколу UDP (по умолчанию используется порт 1813). В общем случае для настройки сервера сетевого доступа необходимо включить на нем отправку сообщений RADIUS Accounting и указать параметры сервера UserGate LogAn, на который следует отправлять эти сообщения. Способ настройки конкретного источника событий вы можете уточнить в документации на соответствующее устройство.
Эта статья была:
Полезна |
Не полезна
ID статьи: 1577
Последнее обновление: 24 авг, 2026
Ревизия: 14
Просмотры: 11116
Комментарии: 0
|


