Jump to content

SVR 2016: network capturing


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Gemeinde,

gibt es eine Möglichkeit festzustellen / mitzuschneiden welche IP wann angemeldet war?

Am besten mit Windows Board Mitteln.

Jetzt bin ich nicht der Powershell Freak, habe da aber ein 'NetEventPacketCapture' gefunden.

Dem Namen nach würde ich vermuten es wäre dafür geeignet.

Sicher gibt es den Microsoft netmon oder von Nirsoft smartsniff, aber Boardmittel wären mir eigentlich lieber.

Gesucht wird also IP mit Datum und Uhrzeit.

 

MfG

 

 

 

 

Link zu diesem Kommentar

IPs melden sich nicht an, User und Computer tun das. Bzw. eigentlich auch nicht, sie authentifizieren sich nur. Der Begriff "anmelden" ist in einem AD-Umfeld grundsätzlich ungeeignet :-)

Du solltest Dich mal mit Auditing beschäftigen (-> advanced audit policies), tracen muß man da nichts. Und wenn man doch mal tracen muss: "netsh trace start capture=yes tracefile=xyz.etl"

Link zu diesem Kommentar

OK, mal zur Auflösung/Korrektur.

Auf dem Server läuft eine Datenbank, der Hersteller/Software-Lieferant verlangt zZt den Windows-Server 2016,

kein AD, Clients/Benutzer kommen icht aus lokalen Netz, also kein AD. Die Benutzer kommen aus dem Internet über ein VPN auf den Server bzw auf die Datenbank und haben teilweise ihre eigenen Strukturen oder sogar Standalone,

und wir wollen wissen, wer angemeldet ist und es in den letzten Tagen war.

Die netsh-Lösung sieht auf den ersten Blick gut aus, müsste aber nach den Windows-Updates und einem Rechnerneustart,

jedesmal von Hand neu gestartetn werden. Wäre die etl-Datei begrenzt? Ich vermute nicht., Dann wäre irgendwann die Rechnerplatte voll.

Zudem müsste man jedesmal über die Ereignisanzeige die etl-Datei öffnen. Etwas umständlich.

Ich schau mal, was es mit den 'advanced audit policies' auf sich hat, werde aber auch noch mal das

'NetEventPacketCapture' genauer in Augenschein nehmen. Ich hab da einige vielversprechende Links gefunden.

 

MfG

 

Link zu diesem Kommentar
vor 10 Minuten schrieb daabm:

Und die DB kann keine Logins protokollieren? (Bei DBs bin ich etwas - hm - "ahnungslos"? :-) )

Nein, in diesem Falle wohl nicht, wir wollen auch nicht an der DB des Herstellers/Lieferanten rumspielen.

Ok, eben gesehen: netsh bietet die Parameter permament und maxsize das könnte helfen.

siehe auch hier bitte:

https://support.citrix.com/article/CTX214599

oder auch hier auf dem github:

https://github.com/dmauser/PS-Network-Capture/blob/master/Basic-Net-Capture.ps1

 

MfG

 

Link zu diesem Kommentar

Der Einwand von @NilsK ist aber nicht von der Hand zu weisen - wenn Benutzer aus "ihren eigenen Strukturen" kommen, das heißt, nicht eurer Organisation angehören und ihre Geräte auch nicht, wird die Lizenzierung des Ganzen richtig spannend.

 

Nächste Frage, um Dich von Network Traces als Methode zur Logon-Protokollierung abzuhalten: Könnt ihr die benötigten Daten nicht aus dem VPN ziehen? Dort lassen sie sich vielleicht sogar einem User zuordnen, denn die IP, welche der VPN-Server vergibt, ist ja vermutlich nicht für jeden User fix...

bearbeitet von cj_berlin
Link zu diesem Kommentar
vor 40 Minuten schrieb cj_berlin:

Der Einwand von @NilsK ist aber nicht von der Hand zu weisen - wenn Benutzer aus "ihren eigenen Strukturen" kommen, das heißt, nicht eurer Organisation angehören und ihre Geräte auch nicht, wird die Lizenzierung des Ganzen richtig spannend.

 

Nächste Frage, um Dich von Network Traces als Methode zur Logon-Protokollierung abzuhalten: Könnt ihr die benötigten Daten nicht aus dem VPN ziehen? Dort lassen sie sich vielleicht sogar einem User zuordnen, denn die IP, welche der VPN-Server vergibt, ist ja vermutlich nicht für jeden User fix...

Ja, doch, geht irgendwie, wir wollten es aber direkt auf dem Server realisieren.

 

MIt den Lizenzen bin ich nicht betraut, da kann ich zum jetzigen Zeitpunkt nichts sagen.

 

MfG

 

Link zu diesem Kommentar
vor 22 Stunden schrieb NilsK:

Moin,

 

Du bist uns zu den Lizenzen auch keine Rechenschaft schuldig. Da in solchen Konstrukten aber sehr oft die richtigen Lizenzen vergessen werden, solltest du dich in eigenem Interesse um das Thema kümmern.

 

Gruß, Nils

Danke für den Hinweis, ich werde es beherzigen und weiterreichen.

Was ich nicht ganz verstehe: ein VPN reicht IP-Verbindungen an eine DB eines anderen Herstellers als Microsoft auf einem

Windows-Server weiter. Welche Rolle spielen da Windows-Lizenzen?

 

MfG

Link zu diesem Kommentar
vor 5 Minuten schrieb oelk:

Danke für den Hinweis, ich werde es beherzigen und weiterreichen.

Was ich nicht ganz verstehe: ein VPN reicht IP-Verbindungen an eine DB eines anderen Herstellers als Microsoft auf einem

Windows-Server weiter. Welche Rolle spielen da Windows-Lizenzen?

Ganz einfach, du brauchst dafür eine CAL entweder pro Gerät oder per User, da das Produkt auf einem Windows-Server läuft.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...