# Занятие 5 - Обмен данными в домене и средства мониторинга Windows
###### tags: `Windows Labs`
# Практическая работа №5.1 Обмен данными в домене.
## Часть 1. Настройка инстанса обмена данными.
установим роль DFS на dc1
Отметим роли DFS Namespases и DFS Replication

install


Выполняем аналогичную установку на dc2.




Создадим новый namespace в DFS



next
create

успешный успех

Видим шару на dc1

Создадим папку share

папки отделов внутри

Делаем папки сетевыми
Сначала Buhg


HR


Progr


Sysadmins


*название скорректировал*

VIP


*название скорректировал*

all_share


создадим папки в DFS







Все папки появились в шаре

Изменим права security у всех папок, чтобы соответствующие группы могли изменять файлы в своих папках






Доп задание:






настроим доступ для групп






Зайдём в меню репликации

Создадим группу репликации











Репликация завершена.
Репликант стабилен.
# Практическая работа №5.2 Средства мониторинга Windows.
Часть 2. Управление средствами мониторинга Windows
Включим логирование удаления файлов с щары
Зайдём в настройки папки share

Добавим правило аудита


правило создано
Проверим логгирование
в общей папке создали фолдер

от имени обычного юзера удаляем его

Проверим журнал безопасности



ищем событие удаления 4660

handle id: 0xf10

все 3 события имеют этот handle id и выполнены от имени Olga, значит все относятся к искомому удалению папки.
## Часть 3. Инфраструктура отправки журналов Windows в SIEM
Включим сервис сборщика логов и подтвердим его автостарт

Настроим политику отправки журналов на logcollector
Зайдём в редактор групповой политики и создадим новую, log_delivery

включим службу WinRM


активируем менеджер подписок


Настроим путь до логколлектора
![Uploading file..._v1kjstbad]()
применим политику к pc1



Настройка фаервола.
Найдём меню создания правил брандмауэра и создадим новое правило inbound
![Uploading file..._ixybvjfcn]()
![Uploading file..._3kju9s9as]()
![Uploading file..._cnrpq6vpj]()
порт открыт

Настроим дескриптор безопасности журнала на pc1
![Uploading file..._daxshh6mm]()

Настроим доступ УЗ до журнала security
![Uploading file..._mp19yqub7]()
Добавим группу для чтения журналов

Применим на домен

Настроим приём логов на коллекторе.
В event viewer подтвердим автоматическое включение службы
Создадим подписку

![Uploading file..._eh62qk8yv]()
выберем нужные журналы



Дадим доступ сетевой службе до чтения журнала безопасности

логи появились

## Часть 4. Настройка сборщика логов при компьютерах-инициаторах
4.1

4.2

4.3

4.4
Настройка source initiated подписки




