top of page

Giám sát File Server bằng ManageEngine ADAudit Plus

Updated: Mar 28, 2019


ree

Bạn muốn theo dõi user thực hiện hành động gì trên File Server (xóa, sửa, tạo, rename,.. file/folder) nếu xem bằng log event trên Server thì rất khó nhìn vì thế hôm nay mình xin hướng dẫn các bạn sử dụng một công cụ là ManageEngine ADAudit Plus.


Ưu điểm: Free được 2 File Server, theo dõi, xem, xuất report một cách chi tiết, rõ ràng và chính xác. Ngoài chức năng theo dõi File Server thì ADAudit Plus còn có nhiều chức năng khác mình sẽ hướng dẫn trong các bài viết sau.


Nội dung:

1. Cài đặt ADAudit Plus

2. Cấu hình ADAudit Plus giám sát File Server

3. Xem và xuất report


Chi tiết:

1. Cài đặt ADAudit Plus

Xem yêu cầu phần cứng trước khi cài: https://www.manageengine.com/products/active-directory-audit/system-requirements.html

Trong bài viết này mình cài ADAudit Plus trên Windows 10. Máy này đã join domain và đặt IP tĩnh.

Tải file cài đặt: https://www.manageengine.com/products/active-directory-audit/download.html?topMenu

Tùy thuộc vào máy bạn 32bit hay 64bit mà tải về cho phù hợp.

ree

Tiến hành cài đặt.

Next

ree

Yes

ree

Chọn đường dẫn lưu cài đặt nếu muốn thay đổi.

Next

ree

Port truy cập http mặc định 8081, có thể đổi sang port khác nếu cần.

Next

ree

Skip

ree

Next

ree

Đợi quá trình cài đặt khoảng vài phút

Start ADAudit Plus Server >> Finish

ree

Cho phép Java chạy trên Domain networks

ree

Gõ IP máy cài ADAudit Plus vào trình duyệt web với port 8081

User name: admin
Password default: admin

Login

ree

Đổi mật khẩu đăng nhập

ree

ree

Chuyển http thành https

ree

ree

Restart lại ADAudit Plus


2. Cấu hình ADAudit Plus giám sát File Server


Thêm File Server vào ADAudit Plus

File Audit >> Windows File Server >> Add Server

ree

Chọn File Server cần giám sát >> Next

ree

Tick chọn các Folder trong File Server cần giám sát >> Next

ree

Ở đây có 2 cách cài policy cho File Server: Áp GPO xuống hoặc cấu hình trực tiếp trên File Server, mình sẽ chọn cài trực tiếp trên File Server nên mình bỏ tick Object Access policy will... >> OK

ree

Nếu lỗi Error - The RPC server is unavailable thì các bạn mở port trên File Server hoặc tắt Firewall.

ree

ree

Hoặc mở rule firewall

Bật 3 rule này lên

ree

Sau khi tắt Firewall quay lại ADAudit Plus chọn File Server đó chọn Run Now thấy Status Success là được.

ree

Các Folder hiện màu xanh lá cây là được.

ree

Chỉnh Policy trên File Server cho phép giám sát

Log on vào File Server bằng Local Administrator

ree

Vào Local Security Policy

ree

Vào Advanced Audit Policy Configuration >> System Audit Policies... >> Object Access: Chỉnh Audit File Share, Audit File System, Audit Handle Manipulation thành Success and Failure.

ree

Vào Local Policies >> Security Options: Enable mục Audit: Force audit policy subcategory...

ree

Vào CMD chạy lệnh gpupdate /force

Gõ tiếp lệnh auditpol /get /category:*

ree

3. Xem và xuất report


Khi muốn xem report đầy đủ thì các bạn chọn File Server >> Run Now để ADAudit Plus cập nhật log đến thời điểm hiện tại

ree

Report theo danh sách user thực hiện hành động trên File Server

File Audit >> File Audit Reports >> Summary based on Users

ree

Report hành động tạo File/Folder

File Audit >> File Audit Reports >> Files Created

ree

Report hành động xóa File/Folder

File Audit >> File Audit Reports >> Files Deleted

ree



Comments


 

© 2018 by Tuấn Nguyễn

 Liên hệ tôi
  • Facebook - Black Circle
  • Google+ - Black Circle
bottom of page