Если в инфраструктуре десятки или сотни Windows-машин, смотреть логи на каждой вручную - тупиковый путь. Для централизованного сбора событий microsoft давно встроила в систему механизм Windows Event Forwarding (WEF) и он работает без агентов и сторонних SIEM.
WEF позволяет автоматически отправлять события с клиентов на сервер-коллектор через WinRM (HTTP/HTTPS).
▪️ Архитектура
▪️Source Computers - клиенты, которые отправляют события;
▪️Collector - сервер, принимающий события;
▪️Используется служба Windows Remote Management (WinRM);
▪️События попадают в журнал Forwarded Events.
Поддерживаются два режима:
▪️Collector-initiated - сервер сам подписывается на машины (удобно в домене)
▪️Source-initiated - клиенты сами знают, куда отправлять логи (через GPO)
▪️ Быстрая настройка коллектора. На сервере:
wecutil qc
Это включает службу Windows Event Collector и создает журнал Forwarded Events.
Проверяем WinRM:
winrm quickconfig
▪️ Создание подписки
Открываем Event Viewer → Subscriptions → Create Subscription.
Выбираем:
▪️Тип (Collector или Source initiated)
▪️Какие события собирать (через XPath или GUI)
▪️Частоту доставки (Normal / Minimize latency)
Пример фильтра:
собирать события входа (Event ID 4624) и неудачных попыток (4625) из Security.
▪️ Настройка через GPO. Для Source-initiated режима:
Computer Configuration → Administrative Templates → Windows Components → Event Forwarding → Configure target Subscription Manager
Указываем:
Server=http://wef-server:5985/wsman/SubscriptionManager/WEC
После применения политики клиенты начнут отправлять события автоматически.
#windows #wef
🧑💻 NetworkAdmin