本日はWindows Event Forwardingを使用したイベントログの転送方法についてお伺いしたく起票をさせていただきました。
[前提] 前提としまして現在サーバーのイベントログを一台に集約するために一つのサーバーにイベントログの収集を考えています。Microsoftの公開情報(下記記載のURL)を確認しましたところWindows Event Forwardinという機能を使用すればイベントログを転送できると記載があったので試してみたのですが上手くイベントログが転送できず確認せさていただいた経緯になります。 https://zcusa.951200.xyz/ja-jp/defender-for-identity/deploy/configure-event-forwarding
[環境] 現在顧客の検証環境ではイベント転送元のサーバー(Windows Server 2016)とイベント収集側のサーバー(windows Server 2019)の2つのサーバーで構成されています。
イベント転送元のサーバーでは公開情報の記載通り下記のGPOを適用しています。
■ターゲットサブスクリプションマネージャーを構成する 値:有効 サブスクリプションマネージャー:公開情報記載のURL記載 パス:コンピューターの構成>管理用テンプレート>Windowsコンポーネント>イベント転送
■ログアクセスを構成する
値:有効
ログアクセス:cnannel accessの値を入力 パス:コンピューターの構成>管理用テンプレート>Windowsコンポーネント>イベントログサービス>security
上記のポリシーではgpupdate済みです。
イベント収集側のサーバーではイベントビュアーで下記のサブスクリプション情報を記載しています。 宛先ログ:Forwarded Events サブスクリプションの種類とソースコンピューター:
●ソースコンピューターによる開始 コンピューター選択ではログ収集元のサーバーを指定しています。
イベントの選択: イベントレベルでは5つすべてのレベルを選択しています。
回収イベントログでは「セキュリティ」を選択しています。
[確認したいこと] トラブルシューティングとしてイベントログの確認を行いました。 Windows Event Forwardingを構成し、構成できていなかった際に下記添付のエラーイベントログを確認しました。 下記のイベントエラーによると下記添付した写真のURLをリッスンできていないと表示されています。 実際に(netsh http show urlacp)コマンドで確認したところ公開情報のトラブル―シューティングに記載されているhttpは予め応答されていることは確認できております。 https://zcusa.951200.xyz/ja-jp/troubleshoot/windows-server/admin-development/events-not-forwarded-by-windows-server-collector 他にもWindows Remote Managementと通信する際に必要な5985ポートとも双方向で通信がとれていることも確認できております。 今回お聞きしたいこととしては上記の構成でWindows Event Forwardingを上手く構成できていない原因と上記のイベントログとも関連があるのか確認したいです。