Microsoft Windows Management Instrumentation (WMI): настройка источника (GPO)
Данное руководство описывает процесс настройки Windows Management Instrumentation (WMI) через GPO для обеспечения возможности удаленного мониторинга и управления сервером.
Предварительные требования
Перед началом настройки убедитесь, что выполняются следующие условия:
-
У вас есть учетная запись с правами администратора домена или администратора групповой политики для создания и привязки GPO.
-
Создана доменная сервисная учетная запись (например,
DOMAIN\srv-wmi), под которой коллектор R-Vision SIEM будет подключаться к хостам (она должна быть обычным пользователем и не входить в группу администраторов домена). -
На целевых компьютерах установлена операционная система Windows 8 или новее для корректной работы командлетов
Get-CimInstanceв стартовом скрипте. -
Между коллектором и целевыми хостами отсутствуют межсетевые экраны, блокирующие динамические порты RPC (
TCP/135,TCP/445и диапазон портовTCP/49152—TCP/65535). -
В домене развернута и корректно работает служба DNS (запросы к WMI должны без ошибок разрешаться как по полному доменному имени (FQDN), так и по IP-адресу).
Настройка GPO
Шаг 1. Создание GPO и добавление учетной записи в локальную группу
Для чтения структуры журналов учетная запись должна быть членом встроенной группы Читатели журнала событий. Для настройки выполните следующие шаги:
-
Откройте оснастку
gpmc.msc(Управление групповыми политиками). -
Создайте новую GPO (например,
Enable_WMI) и откройте ее для редактирования. -
Перейдите по пути: Конфигурация компьютера → Настройка → Параметры панели управления → Локальные пользователи и группы.
-
Нажмите правой кнопкой мыши на пустом месте в правой панели и выберите пункт меню Создать → Локальная группа.
-
В поле Имя группы выберите из выпадающего списка или введите вручную значение
Читатели журнала событий(илиEvent Log Readersдля англоязычных операционных систем). -
В секции Участники нажмите на кнопку Добавить и укажите вашу доменную сервисную учетную запись или группу мониторинга (например,
DOMAIN\srv-wmi). -
В выпадающем списке Действие выберите пункт Обновить.
-
Нажмите на кнопку OK.
Шаг 2. Делегирование прав на корневое пространство имен WMI и все дочерние узлы
Windows содержит встроенные группы, которые уже обладают необходимыми базовыми правами на запуск DCOM и чтение WMI. Добавьте вашу сервисную группу в эти локальные группы на целевых компьютерах. Для этого выполните следующие шаги:
-
В редакторе GPO перейдите по пути: Конфигурация компьютера → Настройка → Параметры панели управления → Локальные пользователи и группы.
-
Нажмите правой кнопкой мыши на пустом месте в правой панели и выберите пункт меню Создать → Локальная группа.
-
В выпадающем списке Действие выберите пункт Обновить.
-
В выпадающем списке Имя группы выберите значение
Distributed COM Users. -
Нажмите на кнопку Добавить.
-
В появившемся окне найдите и выберите вашу учетную запись (например,
srv_wmi). -
Нажмите на кнопку OK.
-
Повторите указанные действия для встроенной группы
Administrators.
|
Членство в группе |
Шаг 3. Настройка разрешений DCOM
Для настройки разрешений DCOM выполните следующие шаги:
-
В редакторе GPO перейдите по пути: Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Локальные политики → Параметры безопасности.
-
Найдите и откройте политику DCOM: ограничения на доступ к компьютерам в силе безопасности (Machine Access Restrictions).
-
Установите переключатель Определить следующий параметр политики в активное положение.
-
Нажмите на кнопку Изменить безопасность.
-
Добавьте учетную запись
srv_wmiи установите разрешения Локальный доступ и Удаленный доступ в положение Разрешить. -
Найдите и откройте политику DCOM: ограничения на запуск и активацию компьютеров (Machine Launch and Activation Restrictions).
-
Установите переключатель Определить следующий параметр политики в активное положение.
-
Нажмите на кнопку Изменить безопасность.
-
Добавьте учетную запись
srv_wmiи установите флажки Разрешить для следующих пунктов:-
Локальный запуск;
-
Удаленный запуск;
-
Локальная активация;
-
Удаленная активация.
-
Шаг 4. Настройка брандмауэра Windows
Для прохождения трафика WMI/RPC необходимо открыть сетевые порты на целевых хостах. Для этого выполните следующие шаги:
-
В редакторе GPO перейдите по пути: Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Брандмауэр Windows в режиме повышенной безопасности → Брандмауэр Windows в режиме повышенной безопасности.
-
Нажмите правой кнопкой мыши на элемент Входящие правила (Inbound Rules).
-
Выберите пункт меню Новое правило (New Rule).
-
В появившемся окне выберите тип правила Предопределенные (Predefined).
-
В выпадающем списке выберите вариант Инструментарий управления Windows (WMI).
-
Нажмите на кнопку Далее.
-
Установите флажки напротив всех предложенных правил из этой группы.
-
Нажмите на кнопку Далее.
-
Выберите вариант Разрешить подключение (Allow the connection).
-
Нажмите на кнопку Готово.
Шаг 5. Применение и валидация
Для применения и проверки групповой политики выполните следующие шаги:
-
Привяжите созданную GPO к организационному подразделению (OU) с целевыми компьютерами.
-
На одном из целевых компьютеров выполните обновление политик в командной строке от имени администратора с помощью команды:
gpupdate /force -
Перезагрузите целевой компьютер.
Проверка подключения с сервера мониторинга
Запустите PowerShell на сервере мониторинга под настроенной учетной записью и выполните запрос тестового события (замените TARGET_COMP_NAME на имя проверяемого компьютера):
Get-CimInstance -ComputerName "TARGET_COMP_NAME" -Namespace "root\cimv2" -Query "SELECT * FROM Win32_NTLogEvent WHERE Logfile='Security' AND EventCode=4624" | Select-Object -First 1
Если команда вернула объект события без ошибок Access Denied — настройка выполнена успешно.
Импорт и активация групповой политики (GPO)
Экспортированный архив политики для быстрого развертывания настроек WMI/DCOM представлен по ссылке.
Для импорта настроек выполните следующие шаги:
-
Создайте пользователя
srv_wmi. -
Откройте консоль
gpmc.msc. -
В папке Объекты групповой политики (Group Policy Objects) создайте новую пустую GPO (например,
Enable WMI). -
Нажмите на нее правой кнопкой мыши и выберите пункт меню Импорт параметров (Import Settings).
-
В качестве источника укажите путь к распакованной папке из архива (
gpo_wmi) и завершите работу мастера. -
Убедитесь, что учетная запись импортировалась корректно.
|
Импорта настроек недостаточно для автоматического запуска политики. Обязательно привяжите созданную GPO к организационному подразделению (OU), в котором находятся целевые компьютеры и серверы. Для этого нажмите правой кнопкой мыши на нужное организационное подразделение (OU) и выберите пункт меню Связать существующий объект групповой политики. |
Была ли полезна эта страница?