# Занятие 5. Обмен данными в домене и средства мониторинга Windows ## Практическая работа №5.1 Обмен данными в домене Задание: 1) Настроить инстанс обмена данными 2) Настроить репликацию DFS на DC2 ### Управление средствами мониторинга Windows #### Настройка инстанса обмена данными Установка роли DFS (DFS Namespases и DFS Replication) на DC представлена на рисунках 1-3. ![](https://i.imgur.com/5r0oCVV.png) Рисунок 1. Выбор ролей ![](https://i.imgur.com/C3DexC3.png) Рисунок 2. Демонстрация успешной установки на DC1 ![](https://i.imgur.com/ZSxJ2o2.png) Рисунок 3. Демонстрация успешной установки на DC2 Создание пространства имён DFS представлено на рисунках 4-8. ![](https://i.imgur.com/tzA1Vs2.png) Рисунок 4. Задание имени пространства ![](https://i.imgur.com/8aBseWf.png) Рисунок 5. Задание возможности чтения и записи на шаре для всех пользователей ![](https://i.imgur.com/iRuwZYH.png) Рисунок 6. Итоговые параметры создания пространства DFS ![](https://i.imgur.com/RHNnNyt.png) Рисунок 7. Демонстрация успешного создания инстанса DFS ![](https://i.imgur.com/OzpYFhn.png) Рисунок 8. Проверка создания инстанса с PC1 Создание сетевых папок для отделов представлено на рисунках 9-15. Правила: - сделать папки скрытыми ($ после имени) - чтение/запись для группы отдела, полный доступ для Domain Admins, группу (Everyone/все) удалить - в правах NTFS добавить группу отдела, добавить право Modify ![](https://i.imgur.com/kA4Vwyr.png) Рисунок 9. Задание прав доступа для групп к сетевой папке ![](https://i.imgur.com/f34f77z.png) Рисунок 10. Создание папки в DFS и привязка к сетевой шаре ![](https://i.imgur.com/drguwdd.png) Рисунок 11. Созданные и привязанные папки в DFS ![](https://i.imgur.com/crMm2pX.png) Рисунок 12. Сетевые папки DFS ![](https://i.imgur.com/ZUnNnHy.png) Рисунок 13. Задание NTFS-прав на папки ![](https://i.imgur.com/BDpactD.png) Рисунок 14. Сетевые ресурсы домена #### Настройка репликации DFS Перед репликацией на DC2 были созданы такие же папки с такими же правами, как и на DC1. Доказательство создания папок приведено на рисунке 15. ![](https://i.imgur.com/8bWYOhO.png) Рисунок 15. Общие папки на DC2 Шаги мастера репликации представлены на рисунках 16-17. ![](https://i.imgur.com/n63kB1K.png) Рисунок 16. Итоговые параметры создания группы репликации ![](https://i.imgur.com/mrvJ60I.png) Рисунок 17. Демонстрация успешного создания группы репликации Результат настройки репликации представлен на рисунке 18. ![](https://i.imgur.com/IFm9zmz.png) Рисунок 18. Созданная группа репликации Проверка репликации приведена на рисунке 19 (файл был создан на DC2, появился на DC1). ![](https://i.imgur.com/s9GaG1Q.png) Рисунок 19. Проверка репликации ## Практическая работа №5.2 Средства мониторинга Windows Задание: 1) Настроить файловый ресурс с целью журналирования событий удаления объектов 2) Настроить отправку журналов с помощью инструментария windows в соответствии с методическими материалами 3) Настроить сборщик журналов #### Настройка аудита удаления объектов Задание правил аудита для общей папки представлено на рисунках 20-22. Для перехода к настройкам были выполнены команды ПКМ - Security - Advanced - Auditing. ![](https://i.imgur.com/D59Otz4.png) Рисунок 20. Выбор группы пользователей, действия которой нужно логировать ![](https://i.imgur.com/E6vHRw5.png) Рисунок 21. Выбор действий, которые нужно логировать ![](https://i.imgur.com/H96MP2r.png) Рисунок 22. Результат настройки логирования Для тестирования была создана папка folder-for-delete. Генерация событий представлена на рисунке 23. ![](https://i.imgur.com/eUsAh3t.png) Рисунок 23. Удаление общей папки Ключевые события аудита удаления папки представлены на рисунках 24-26 (на DC1). ![](https://i.imgur.com/TJ1b9FB.png) Рисунок 24. Проверка прав доступа к файлу (4656) ![](https://i.imgur.com/CYFHmr8.png) Рисунок 25. Выполнение действия над объектом (4663) ![](https://i.imgur.com/LU8aHDg.png) Рисунок 26. Удаление объекта (4660) ### Инфраструктура отправки журналов Windows в SIEM Общие шаги: - включить сервис сборщика логов на сервере, куда будут перенаправляться события - настроить на DC политику отправки логов на коллектор - применить политику к агентам - разрешить на компьютерах WinRM - предоставить УЗ сборщика логов доступ к журналам аудита на агентах ![](https://i.imgur.com/idKxL2p.png) Рисунок 27. Включение сервиса сборщика логов ![](https://i.imgur.com/Kppm3VI.png) Рисунок 28. Включение WinRM в GPO (редактирование политики log_delivery) ![](https://i.imgur.com/eoidAUk.png) Рисунок 29. Задание пути до коллектора логов (настройка подписки) ![](https://i.imgur.com/5ADMQVf.png) Рисунок 30. Применение политики к PC1 ![](https://i.imgur.com/8qa74JU.png) Рисунок 31. Задание правила фаерволла, разрешающего WinRM ![](https://i.imgur.com/v5YcHZI.png) Рисунок 32. Созданное правило фаерволла для WinRM ![](https://i.imgur.com/sfwFEwS.png) Рисунок 33. Получение дескриптора безопасности журнала PC1 ![](https://i.imgur.com/qAZ38vV.png) Рисунок 34. Настройка доступа УЗ к журналу Security на PC1 ![](https://i.imgur.com/k8sDOBw.png) Рисунок 35. Настройка УЗ для сбора логов (добавление администраторов домена в группу Event Log Readers) После этого необходимо применить политику. Результат применения показан на рисунке 36. ![](https://i.imgur.com/4TNwd5Y.png) Рисунок 36. Применение политики log_delivery Создание подписки с инициатором-коллектором приведено на рисунках 37-39. ![](https://i.imgur.com/ciGwWU6.png) Рисунок 37. Задание машин для сбора логов ![](https://i.imgur.com/WgsAjxB.png) Рисунок 38. Задание собираемых журналов ![](https://i.imgur.com/qwwmu32.png) Рисунок 39. Задание пользователя, от имени которого выполняется подключение Проверка сбора логов представлена на рисунках 40-42. ![](https://i.imgur.com/nwS9opG.png) Рисунок 40. Проверка соединения с PC1 ![](https://i.imgur.com/JcRQPVv.png) Рисунок 41. Включение WinRM на PC1 ![](https://i.imgur.com/COjutFr.png) Рисунок 42. Логи, собранные с PC1 ### Настройка сборщика логов при компьютерах-инициаторах Была создана подписка collector-get-dc. Отличие от предыдущего пункта - выбирается второй вариант типа (Source computer initiated). УЗ для подключения не задаётся, т. к. агенты сами подключаются к коллектору. Настройка подписки представлена на рисунках 43-44. ![](https://i.imgur.com/rC53YCF.png) Рисунок 43. Демонстрация параметров подписки ![](https://i.imgur.com/O3cTYX2.png) Рисунок 44. Демонстрация работы подписки