Cuando se gestionan servidores una de las cosas que se tienen que controlar si o si, es quienes acceden a los servicios; controlando horarios, equipos desde donde se accede, o si las credenciales utilizadas son las correctas.
Hoy lo veremos como se hace con el Directorio Activo de Microsoft; para variar que siempre estamos en el blog con Linux y hay que ver otras cosas tambi茅n. Usar茅 Windows Server 2016 porque es la versi贸n que tengo y supongo que en las 煤ltimas versiones no habr谩 cambiado demasiado.
Empezamos.
Ingresamos a la Consola de Administraci贸n de Pol铆ticas de Grupo (GPO) para ello podemos ir al men煤 correspondiente o mas r谩pido, abrir el “Ejecutar” y all铆 ingresar gpmc.msc.
Una vez all铆 seguimos esta ruta en el men煤:
Bosque dominio (redes.local en mi caso) > Dominios > redes.local > Default Domain Policy
Hacemos clic con el bot贸n derecho del rat贸n y luego en “Editar”.
En el nuevo men煤 seguimos esta ruta:
Configuraci贸n del equipo > Directivas > Configuraci贸n de Windows > Configuraci贸n de seguridad > Configuraci贸n de directiva de auditor铆a avanzada > Directivas de auditor铆a > Inicio y cierre de sesi贸n
La ruta es un poco larga, lo pod茅is ver mejor en esta imagen.
Ahora en este men煤 tenemos varias opciones de auditoria relevantes:
- Auditar bloqueo de cuentas. Esta configuraci贸n de directiva permite auditar los eventos generados por un intento con errores para iniciar sesi贸n en una cuenta bloqueada.
- Auditar modo r谩pido de Ipsec. Esta configuraci贸n de directiva permite auditar eventos generados por el protocolo Intercambio de claves por red (IKE) y el protocolo de Internet autenticado (AuthIP) durante negociaciones de modo r谩pido.
- Auditor铆a de pertenencia a grupos. Esta directiva permite auditar la informaci贸n de pertenencia a grupos en el token de inicio de sesi贸n del usuario. Los eventos de esta subcategor铆a se generan en el equipo en el que se crea una sesi贸n de inicio de sesi贸n
- Auditar cierre de sesi贸n. El nombre lo dice todo.
- Auditor铆a de inicio de sesi贸n. Esta es la que nos interesa para este caso.
| Habilitamos la auditor铆a con el checkbox |
Habilitamos la auditoria en el men煤 y as铆 quedar谩n registrados los inicios de sesi贸n. Una vez hayamos configurado estos par谩metros de forma correcta vamos a ingresar al visor de eventos para analizar los respectivos eventos.
Podemos acceder al visor de eventos en
el men煤 de herramientas o en Ejecutar introducimos “eventvwr”.
Y como vemos en la imagen nos sale reflejados los inicios de sesi贸n haciendo clic podemos ver mas detalles.
Tambi茅n tenemos disponible la opci贸n de filtrar por usuarios o por m谩quinas para redes grandes con muchos usuarios/equipos es fundamental.
No hay comentarios:
Publicar un comentario