Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Event Log - сбор логов на центральный сервер

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Events Log - сбор на сервер, анализ и оповещение

 
 
Существует несколько основных подходов:
 
1. программа клиент отправляет Event'ы на цетральный сервер в котором происходит  сбор логов со всех клиентов. на сервере так же возможна настройка оповещений по критическим событиям.
 
2. программа клиент-сервер сама по сети собирает Event'ы со всех машин и складывает их к себе в базу. на ней же возможна настройка оповещения по событиям.
 
GFI EventsManager
ELM System Monitoring & Event Log Management solution
 
Microsoft Operations Manager http://www.microsoft.com/mom/
Event to Syslog - http://ntsyslog.sourceforge.net/
NetIQ (ex Webtrends) - http://www.netiq.com/solutions/security/incident.asp
CA Etrust solutions - http://www3.ca.com/Solutions/Solution.asp?ID=271
Security Management Simplified - http://www.secnology.com/products/index.asp
EventSentry - http://www.isdecisions.com/en/software/eventrigger/
EventLog Translation Service - http://www.winagents.com/en/products/eventlog-syslog/index.php
 
Event Log Monitoring - интересная подборка ссылок
 
 

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 08:44 18-06-2003 | Исправлено: slech, 00:08 21-02-2008
Ducky



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Неужто никто не подскажет ?
Может какая-нибудь прога есть, которая собирает евенты, например ошибки, в одну базу ? И например еще сообщает об ошибках администратору в ненавязчивой форме ?

Всего записей: 89 | Зарегистр. 23-04-2003 | Отправлено: 11:58 15-10-2003
naPmu3aH



Из лесу вышел
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А вот такую шьуку никто не щупал?

Цитата:
Microsoft Operations Manager it's a tool designed to manage events and performance from a Web console, create sophisticated rules to respond to events, generate custom reports, or handle operational tasks using one of the add-on management packs. Microsoft Operations Manager has a full set of features that help administrators monitor and manage the events and performance of Windows–based server systems. The Application Management Pack, the extensive product support knowledge base included in Microsoft Operations Manager, is the key to helping reduce the day-to-day support costs associated with running applications and services in a Microsoft Windows®–based IT infrastructure. As an important part of any successful Windows 2000 Server or Microsoft Windows Server System™ deployment, Microsoft Operations Manager Management Packs provide the operational knowledge necessary to keep mission-critical applications and systems running smoothly.

Насколько оно будет удовлетворять тому что вас интересует я не имею не малейшего представления, но вдруг?
http://www.microsoft.com/mom/

----------
Ну і хто тебе кликав, чому ти прийшла, Стара проститутка, сука-війна? Хто тобі платить за наші тіла? Скільки ще тобі треба, яка їх ціна?

Всего записей: 4642 | Зарегистр. 30-10-2001 | Отправлено: 12:27 15-10-2003
trisen

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
у меня реализовано все вот так
 
стоит freebsd на ней крутится syslog-ng + mysql
на win 2000 установлен мелкий сервис NTsyslog (http://ntsyslog.sourceforge.net/)
который форвардит все сообдщения из eventloga на freebsd  
 
 
PS
тут придется писать какой-то фронтенд для поиска и т.д.  
 
 
вместо freebsd можно поставить виндовый syslog демон который умеет в базюльки пихать логи, названия к сожалению не пмню
 
 
 
 
насчет MOM-а он умеет собирать евент логи и умеет делать поиск  
но слишком громоздок

Всего записей: 278 | Зарегистр. 15-11-2002 | Отправлено: 05:26 16-10-2003 | Исправлено: trisen, 05:34 16-10-2003
Ducky



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Спасибо большое !!!!
Очень реально получилось
На клиентах стоит NTsyslog а сервреом поставил кивишный сислог демон. И боле-мене.
И принтера тоже прикаянные стали.  
 
Kibkalo - Это есть решение проблемы. A MOM мне тоже не понравился, громоздкий, для большой конторы (очень большой конторы) Как та же ИСА и ЕКСЧЕНДЖ

Всего записей: 89 | Зарегистр. 23-04-2003 | Отправлено: 13:42 16-10-2003
chemy

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
https://www.tntsoftware.com/Products/

Всего записей: 70 | Зарегистр. 28-02-2003 | Отправлено: 09:19 28-10-2003
jokerv



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NetIQ (ex Webtrends)
http://www.netiq.com/solutions/security/incident.asp
 
CA Etrust solutions
http://www3.ca.com/Solutions/Solution.asp?ID=271

Всего записей: 163 | Зарегистр. 22-11-2002 | Отправлено: 11:01 28-10-2003
chemy

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
У меня есть скрипт `event log to smtp` .
Работает на W2000. отправляет эвенты на email.
Но мне кажется, что
Цитата:
https://www.tntsoftware.com/Products/  
более функциональные.

Всего записей: 70 | Зарегистр. 28-02-2003 | Отправлено: 13:16 28-10-2003
DimKu

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ещё стоит посмотреть GFI LANguard S.E.L.M
Собирает события как в реалтайме, так и по расписанию. Кидает их в базу данных Access или SQL, при просмотре разбивает по категориям.

Всего записей: 32 | Зарегистр. 12-02-2002 | Отправлено: 08:34 29-10-2003
chemy

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Согласен

Цитата:
стоит посмотреть GFI LANguard S.E.L.M

по описалову весьма функциональна....
Даже не подозревал что есть такие приятные вещи.
Может что-то еще присоветуете?
 
DimKu ты пользовался сам?

Всего записей: 70 | Зарегистр. 28-02-2003 | Отправлено: 14:56 29-10-2003
DimKu

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
chemy
Да, пользовался.
Не рекомендую работать в режиме реального времени при большом количестве опрашиваемых серверов и рабочих станций. Но если уж очень хочется реалтайм, то желательно отдельный компьютер со SCSI дисками.

Всего записей: 32 | Зарегистр. 12-02-2002 | Отправлено: 10:47 30-10-2003
0wL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chemy

Цитата:
У меня есть скрипт `event log to smtp` .  
Работает на W2000. отправляет эвенты на email.  

 
Очень хотелось бы настроить нечто подобное! Нельзя ли поподробнее рассказать как это выглядит? От самого скрипта тоже не откажусь.

Всего записей: 80 | Зарегистр. 20-09-2003 | Отправлено: 07:01 23-04-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Тему эту я начинал год назад, хочу поделиться результатом..
Главной целью было собирать и инндексировать все логи с сотни серверов и security логи с пары тысяч ПК домена. Необходимо было настроить систему алертов с уведомлениями и систему отчетов.
Сейчас у меня крутится MOM 2005. В отличии от 2000, в нем вся отчетность на SQL 2000 Reporting Services (без тормозного Crystal), есть увдомления по sms, а не только e-mail.
ОГРОМНАЯ база плагинов к нему. В частности для управления специфическими сервисами, далеко не только от микрософта и не только виндовыми.
Крутится все на одном сервере с SMS 2003 и довольно тесно они друг в друга вплелись, - MOM берет информацию с SMS клиентов, т.к. у меня в организации все ПК это брендовые НР, то на них всех стоят HP Insight агенты. Так вот SMS и MOM черпают с них информацию! По всем внутренним алертам системы - открыт корпус, сбоит вентилятор, заменен модуль памяти (с p/n такого-то на другой)..
В общем я очень доволен.
 
naPmu3aH, - спасибо за совет.

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 09:06 23-04-2004
0wL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kibkalo

Цитата:
Сейчас у меня крутится MOM 2005

Насколько я понял - это бетка, из финального доступен только MOM 2000 и обновления к нему... насколько она глючная? были какието сложности в пользовании?  

Цитата:
ОГРОМНАЯ база плагинов к нему

Где их можно найти? на microsoft не увидел...  
 
как сильно эта красота грузит машины? я имею в виду и ПК с которого берутся логи и ПК на который они сбрасываются...
 
Если кому нужен Systems Management Server 2003 то вот ссылочка:
http://www.microsoft.com/smserver/downloads/2003/default.asp
оттуда можно скачать 120 дневный trial...
 
Вопрос - где можно взять MOM 2005?
 
Кто что может сказать про Microsoft System Center 2005?

Всего записей: 80 | Зарегистр. 20-09-2003 | Отправлено: 02:54 24-04-2004 | Исправлено: 0wL, 03:03 24-04-2004
kibkalo



Убью Билла
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
0wL - третья бета совсем не сырая, я ее в продакшн запустил.
 
Комп оно не грузит.
Плагины на сайте мс называются MOM Management Packs
Для немикрософтовских систем на сайте этих систем (НР, делл, ибм,...)
 
Microsoft System Center 2005 = MOM 2005 + Systems Management Server 2003 with SP1 (now in beta)

Всего записей: 2342 | Зарегистр. 10-04-2002 | Отправлено: 11:40 24-04-2004
0wL



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kibkalo
 
хм.. я так понимаю что преобнести это дело можно будет либо по отдельности (MOM и SMS) - либо единым пакетом (MSC)...  
 
соответственно если MSC 2005 еще невышел - остается вопрос где взять его части (MOM и SMS)... желательно вместе с SP...

Всего записей: 80 | Зарегистр. 20-09-2003 | Отправлено: 00:47 05-05-2004
zzzolegzzz



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
chemy
Так что насчет скрипта ? Поделись, плз ...

Всего записей: 980 | Зарегистр. 15-05-2002 | Отправлено: 06:12 05-05-2004
mikas



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да хотелось бы что-нить попроще чем MSC 2005 и GFI LANguard.
 
Есть что-нить простое. Чтобы например предупреждения и ошибки периодически пересылала на 1 компьютер.

----------
С Уважением, mikas.

Всего записей: 1007 | Зарегистр. 27-08-2003 | Отправлено: 08:12 05-05-2004
Raredemon



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Не хочу открывать новую тему поэтому спрошу здесь. Вопрос не принципиальный, но все же...  
В пятницу вечером вырубался свет (упс-а не хватило), и после этого не включился сервер баз данных, так и лежал до понедельника. За что получил нагоняй
Дано: домен из 100 компов, 2 контроллера домена + очень критичный сервер базы данных под SQL-ом. Все работает под Windows 2000 Server и Advanced Server.
Задача: Особо важные логи с серверов пересылать на емыл по SMTP, как-то включение/выключение/перезагрузка, ошибки жестких дисков, запуск/останов SQL-а, обновление NAV CE и т.д.
Вопрос: как это реализовать "малой кровью", то есть не устанавливая доп. софта, желательно средствами ОС, либо стороняя программа, но наиболее проверенная и не требующая гигантских ресурсов.
ЗЫ: почему на емыл? заранее отвечу, у моего gsm провайдера можно получать почту на телефон в виде смс.

----------
Designed for Windows XP.
Powered by Gentoo!
Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логу прокси....

Всего записей: 1787 | Зарегистр. 03-09-2003 | Отправлено: 13:35 07-06-2004
chemy

Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
zzzolegzzz

Цитата:
Так что насчет скрипта ? Поделись, плз ...

 
event_log_to_smtp.mof
 
#pragma namespace ("\\\\.\\Root\\cimv2")
 
 
instance of __EventFilter as $f1
{
    Name          = "Print events";
 
    Query         = "select   * "
                    "from     __InstanceCreationEvent "
                    "within   5 "
                    "where    TargetInstance isa 'Win32_NTLogEvent' "
                    "         and (TargetInstance.Type   = 'error' "
                    "             or TargetInstance.Type = 'warning' "
                    "             ) "
                    "         and not (TargetInstance.SourceName = 'DCOM' "
                    "                 and (TargetInstance.EventCode   = 10006 "
                    "                     or TargetInstance.EventCode = 10009 "
                    "                     ) "
                    "                 ) "
                    ;
     
    QueryLanguage = "WQL";
};
 
 
instance of SMTPEventConsumer as $c1
{
    Name = "NT Event Logs to SMTP";
 
    SMTPServer = "mail";
 
    ToLine = "admins@domen"
//    ToLine = "userd@domen"
 
    Subject = "%TargetInstance.Logfile% %TargetInstance.Type% (%TargetInstance.ComputerName%)";
     
    Message =  
        "DateTime: %TargetInstance.TimeGenerated%\n"
        "Type:     %TargetInstance.Type%\n"
        "User:     %TargetInstance.User%\n"
        "Computer: %TargetInstance.ComputerName%\n"
        "Source:   %TargetInstance.SourceName%\n"
        "Category: %TargetInstance.CategoryString% (%TargetInstance.Category%)\n"
        "Event ID: %TargetInstance.EventCode% (%TargetInstance.EventIdentifier%)\n\n"
        "Description:\n"
        "%TargetInstance.Message%";
};
 
 
instance of __FilterToConsumerBinding
{
    Filter   = $f1;
    Consumer = $c1;
};
 
 
Добавлено
run.bat
_____________________________
mofcomp -N:root\cimv2 C:\WINNT\system32\wbem\SMTPCons.mof  
mofcomp -N:root\cimv2 .\event_log_to_smtp.mof
_____________________________
 
Скрипт не мой. работает на W2K. Запускать надо run.bat
 
Добавлено

Цитата:
mofcomp -N:root\cimv2 C:\WINNT\system32\wbem\SMTPCons.mof  

меняем на нужный путь для w2k3
Все работает средствами win как и просили никакого доп софта и доп загрузки.

Всего записей: 70 | Зарегистр. 28-02-2003 | Отправлено: 15:51 07-06-2004
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Event Log - сбор логов на центральный сервер


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru