# OS Windows & AD basic - 5
PT-Start
Турлуев Адам
### Занятие 5
### 5.1
1. Установили роль dfs на dc1

Аналогично поступаем с dc2

2. В управлении DFS создаем новое пространство имен

3. Настраиваем права

4. Заканчиваем настройку и создаем пространство имен

5. Проверяем на dc2. Все работает

6. Создаем папки

7. Шерим папку и выставляем права для разных групп

8. Видим относительный путь до папки

9. Настраиваем остальные папки





10. В dfs создаем папку и указываем таргет на нужную сетевую папку.

11. Так же делаем и с остальными и проверяем все ли работает с dc2

12. Даем права для остальных членов группы на соответствующие папки


### 5.2
#### Управление средствами мониторинга Windows
1. Добавим правило аудита для папки share

2. Отметим группу для логирования - Domain Users


3. Правило создано для папки share, а так же всех её вложенных папок и файлов

4. Создадим папку для проверки правил

5. Заходим на pc1 от имени ADMpetr, удаляем созданную папку и смотрим в журнал безопасности



#### Инфраструктура отправки журналов Windows в SIEM
1. Включим сервис сборщика логов и подтвердим его автостарт

2. Настроим политику отправки журналов на logcollector. Зайдём в редактор групповой политики и создадим новую

3. Найдём пункт включения службы WinRM и включим ее

4. Найдём пункт настройки менеджера подписок и активируем его


5. Сохраним и закроем меню редактирование политики. Применим фильтр безопасности, чтобы политика применилась только к pc1

6. Найдём меню создания правил брандмауэра и создадим новое правило inbound



7. Для настройки политики нам понадобится дескриптор безопасности журнала. Найдём его на pc1

8. Настроим доступ УЗ до журнала security

9. Активируем политику и введём параметр channelAccess

10. И отдельно добавим учетную запись, которую в дальнейшем будем использовать для чтения журналов, в группу читателей журнала. Зайдём в политику локальных групп и добавим правило для локальной группы


11. Применяем на домен

12. Настроим приём логов на коллекторе. Пройдя в event viewer, зайдём в меню подписок и подтвердим автоматическое включение службы




13. Подтвердим настройки, увидим созданую подписку. Проверим, нет ли ошибок.

14. Дадим доступ сетевой службе до чтения журнала безопасности, выполним команду на pc1


### Настройка сборщика логов при компьютерах-инициаторах
1. На сервере-коллекторе выполянем команду winrm qc и wecutil qc

2. Создать подписку, где инициатором будут компьютеры


