![](https://static.wixstatic.com/media/68165d_205062e16670450da3b2a0b2f9bde9ee~mv2.png/v1/fill/w_843,h_299,al_c,q_85,enc_auto/68165d_205062e16670450da3b2a0b2f9bde9ee~mv2.png)
Bạn muốn theo dõi user thực hiện hành động gì trên File Server (xóa, sửa, tạo, rename,.. file/folder) nếu xem bằng log event trên Server thì rất khó nhìn vì thế hôm nay mình xin hướng dẫn các bạn sử dụng một công cụ là ManageEngine ADAudit Plus.
Ưu điểm: Free được 2 File Server, theo dõi, xem, xuất report một cách chi tiết, rõ ràng và chính xác. Ngoài chức năng theo dõi File Server thì ADAudit Plus còn có nhiều chức năng khác mình sẽ hướng dẫn trong các bài viết sau.
Nội dung:
1. Cài đặt ADAudit Plus
2. Cấu hình ADAudit Plus giám sát File Server
3. Xem và xuất report
Chi tiết:
1. Cài đặt ADAudit Plus
Xem yêu cầu phần cứng trước khi cài: https://www.manageengine.com/products/active-directory-audit/system-requirements.html
Trong bài viết này mình cài ADAudit Plus trên Windows 10. Máy này đã join domain và đặt IP tĩnh.
Tải file cài đặt: https://www.manageengine.com/products/active-directory-audit/download.html?topMenu
Tùy thuộc vào máy bạn 32bit hay 64bit mà tải về cho phù hợp.
![](https://static.wixstatic.com/media/68165d_5178d99176a44a7e9275157c95bb8bdc~mv2.png/v1/fill/w_980,h_382,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_5178d99176a44a7e9275157c95bb8bdc~mv2.png)
Tiến hành cài đặt.
Next
![](https://static.wixstatic.com/media/68165d_55eccbb6e2f94699b7b4b85fa708eb67~mv2.png/v1/fill/w_980,h_736,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_55eccbb6e2f94699b7b4b85fa708eb67~mv2.png)
Yes
![](https://static.wixstatic.com/media/68165d_f60befc9dba240d984ab4f4f1e72b120~mv2.png/v1/fill/w_980,h_725,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_f60befc9dba240d984ab4f4f1e72b120~mv2.png)
Chọn đường dẫn lưu cài đặt nếu muốn thay đổi.
Next
![](https://static.wixstatic.com/media/68165d_e71c4dd08f044c139a058ea975eff254~mv2.png/v1/fill/w_980,h_730,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_e71c4dd08f044c139a058ea975eff254~mv2.png)
Port truy cập http mặc định 8081, có thể đổi sang port khác nếu cần.
Next
![](https://static.wixstatic.com/media/68165d_6b2b89cff041419086d6a3254ccb1997~mv2.png/v1/fill/w_980,h_731,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_6b2b89cff041419086d6a3254ccb1997~mv2.png)
Skip
![](https://static.wixstatic.com/media/68165d_12d3bc18857e46a182e23a43946269ac~mv2.png/v1/fill/w_980,h_729,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_12d3bc18857e46a182e23a43946269ac~mv2.png)
Next
![](https://static.wixstatic.com/media/68165d_8835bcf787d647f5812aa70ed00e5430~mv2.png/v1/fill/w_980,h_727,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_8835bcf787d647f5812aa70ed00e5430~mv2.png)
Đợi quá trình cài đặt khoảng vài phút
Start ADAudit Plus Server >> Finish
![](https://static.wixstatic.com/media/68165d_6a966bbf051449dfae1b2fb9b1a3a38b~mv2.png/v1/fill/w_980,h_732,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_6a966bbf051449dfae1b2fb9b1a3a38b~mv2.png)
Cho phép Java chạy trên Domain networks
![](https://static.wixstatic.com/media/68165d_9dce396f1e5142e48e1245dc0e85bfb3~mv2.png/v1/fill/w_791,h_626,al_c,q_90,enc_auto/68165d_9dce396f1e5142e48e1245dc0e85bfb3~mv2.png)
Gõ IP máy cài ADAudit Plus vào trình duyệt web với port 8081
User name: admin
Password default: admin
Login
![](https://static.wixstatic.com/media/68165d_e39ea0167fdc40e88c972b4780cf0139~mv2.png/v1/fill/w_980,h_524,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_e39ea0167fdc40e88c972b4780cf0139~mv2.png)
Đổi mật khẩu đăng nhập
![](https://static.wixstatic.com/media/68165d_7a28f52c2dbf40b08b038793f903309b~mv2.png/v1/fill/w_980,h_527,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_7a28f52c2dbf40b08b038793f903309b~mv2.png)
![](https://static.wixstatic.com/media/68165d_785cf99cb27942dcbd6d823ec15c1c47~mv2.png/v1/fill/w_980,h_415,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_785cf99cb27942dcbd6d823ec15c1c47~mv2.png)
Chuyển http thành https
![](https://static.wixstatic.com/media/68165d_531c3c220a0e4f168ef96378240ad400~mv2.png/v1/fill/w_980,h_525,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_531c3c220a0e4f168ef96378240ad400~mv2.png)
![](https://static.wixstatic.com/media/68165d_961e592c87c942549476047165c7f79c~mv2.png/v1/fill/w_980,h_415,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_961e592c87c942549476047165c7f79c~mv2.png)
Restart lại ADAudit Plus
2. Cấu hình ADAudit Plus giám sát File Server
Thêm File Server vào ADAudit Plus
File Audit >> Windows File Server >> Add Server
![](https://static.wixstatic.com/media/68165d_d7bc3058304445ea8d98e01da8f0c03b~mv2.png/v1/fill/w_980,h_403,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_d7bc3058304445ea8d98e01da8f0c03b~mv2.png)
Chọn File Server cần giám sát >> Next
![](https://static.wixstatic.com/media/68165d_b462add1095c486898769a41b7315dfc~mv2.png/v1/fill/w_980,h_558,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_b462add1095c486898769a41b7315dfc~mv2.png)
Tick chọn các Folder trong File Server cần giám sát >> Next
![](https://static.wixstatic.com/media/68165d_79a87177d5ed440d90fd0118e6f0c8ae~mv2.png/v1/fill/w_980,h_555,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_79a87177d5ed440d90fd0118e6f0c8ae~mv2.png)
Ở đây có 2 cách cài policy cho File Server: Áp GPO xuống hoặc cấu hình trực tiếp trên File Server, mình sẽ chọn cài trực tiếp trên File Server nên mình bỏ tick Object Access policy will... >> OK
![](https://static.wixstatic.com/media/68165d_bf01e45a9e1d42df8ed892188858949c~mv2.png/v1/fill/w_980,h_558,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_bf01e45a9e1d42df8ed892188858949c~mv2.png)
Nếu lỗi Error - The RPC server is unavailable thì các bạn mở port trên File Server hoặc tắt Firewall.
![](https://static.wixstatic.com/media/68165d_b902336933654940bc4b5b950da37a79~mv2.png/v1/fill/w_980,h_419,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_b902336933654940bc4b5b950da37a79~mv2.png)
![](https://static.wixstatic.com/media/68165d_19f414639eed4dc5947fb77650bcc475~mv2.png/v1/fill/w_980,h_735,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_19f414639eed4dc5947fb77650bcc475~mv2.png)
Hoặc mở rule firewall
Bật 3 rule này lên
![](https://static.wixstatic.com/media/68165d_be12b1d4bf3b499d912b82f06a84df62~mv2.png/v1/fill/w_892,h_92,al_c,q_85,enc_auto/68165d_be12b1d4bf3b499d912b82f06a84df62~mv2.png)
Sau khi tắt Firewall quay lại ADAudit Plus chọn File Server đó chọn Run Now thấy Status Success là được.
![](https://static.wixstatic.com/media/68165d_e34bba25f5b444daa6cb93bef72bf02a~mv2.png/v1/fill/w_980,h_415,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_e34bba25f5b444daa6cb93bef72bf02a~mv2.png)
Các Folder hiện màu xanh lá cây là được.
![](https://static.wixstatic.com/media/68165d_9d25ce835931484da994fbc58636be61~mv2.png/v1/fill/w_980,h_416,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_9d25ce835931484da994fbc58636be61~mv2.png)
Chỉnh Policy trên File Server cho phép giám sát
Log on vào File Server bằng Local Administrator
![](https://static.wixstatic.com/media/68165d_80a7814fece24e769f829559bb49f41e~mv2.png/v1/fill/w_679,h_715,al_c,q_90,enc_auto/68165d_80a7814fece24e769f829559bb49f41e~mv2.png)
Vào Local Security Policy
![](https://static.wixstatic.com/media/68165d_db625dfb91d441949498002a38d1c6cf~mv2.png/v1/fill/w_980,h_582,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_db625dfb91d441949498002a38d1c6cf~mv2.png)
Vào Advanced Audit Policy Configuration >> System Audit Policies... >> Object Access: Chỉnh Audit File Share, Audit File System, Audit Handle Manipulation thành Success and Failure.
![](https://static.wixstatic.com/media/68165d_76e363bdb9e54aa68669bd7226317b35~mv2.png/v1/fill/w_980,h_708,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_76e363bdb9e54aa68669bd7226317b35~mv2.png)
Vào Local Policies >> Security Options: Enable mục Audit: Force audit policy subcategory...
![](https://static.wixstatic.com/media/68165d_663a57690ad34aef870c58f11067649a~mv2.png/v1/fill/w_980,h_706,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_663a57690ad34aef870c58f11067649a~mv2.png)
Vào CMD chạy lệnh gpupdate /force
Gõ tiếp lệnh auditpol /get /category:*
![](https://static.wixstatic.com/media/68165d_dd4f99810f42425bbec8293cbe00b4c5~mv2.png/v1/fill/w_980,h_558,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_dd4f99810f42425bbec8293cbe00b4c5~mv2.png)
3. Xem và xuất report
Khi muốn xem report đầy đủ thì các bạn chọn File Server >> Run Now để ADAudit Plus cập nhật log đến thời điểm hiện tại
![](https://static.wixstatic.com/media/68165d_b431ca727efd4ff1affba5796aadd831~mv2.png/v1/fill/w_980,h_400,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_b431ca727efd4ff1affba5796aadd831~mv2.png)
Report theo danh sách user thực hiện hành động trên File Server
File Audit >> File Audit Reports >> Summary based on Users
![](https://static.wixstatic.com/media/68165d_c95995ff77f34c74afbc5de4970178ae~mv2.png/v1/fill/w_980,h_425,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_c95995ff77f34c74afbc5de4970178ae~mv2.png)
Report hành động tạo File/Folder
File Audit >> File Audit Reports >> Files Created
![](https://static.wixstatic.com/media/68165d_5bebb6d79fea4177835fecb94349892f~mv2.png/v1/fill/w_980,h_468,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_5bebb6d79fea4177835fecb94349892f~mv2.png)
Report hành động xóa File/Folder
File Audit >> File Audit Reports >> Files Deleted
![](https://static.wixstatic.com/media/68165d_6becf432c9b44a29abcf0de6b81f5048~mv2.png/v1/fill/w_980,h_464,al_c,q_90,usm_0.66_1.00_0.01,enc_auto/68165d_6becf432c9b44a29abcf0de6b81f5048~mv2.png)
Comments