Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Windows Firewall är ett Microsoft Windows program som filtrerar information som kommer till systemet från Internet och blockerar potentiellt skadliga program. Både klient- och serveroperativsystem genererar Windows brandväggsloggar. Dessa loggar ger värdefull information om nätverkstrafik, inklusive borttagna paket och lyckade anslutningar. Du kan parsa Windows brandväggsloggfiler med hjälp av metoder som Windows Händelsevidarebefordring (WEF) eller vidarebefordra loggar till en SIEM-produkt som Azure Sentinel.
Mer information om hur du skapar DCR finns i Samla in data från VM-klienten med Azure Monitor. Den här artikeln innehåller ytterligare information om datakällstypen för Windows-brandvägg.
Förutsättningar
Förutom kraven i Samla in data från en virtuell datorklient med Azure Monitor måste du installera säkerhets- och granskningslösningen för att skapa tabellen WindowsFirewall i din Log Analytics arbetsyta.
I Azure-portalen söker du efter Säkerhet och granskning och väljer lösningen från Marketplace. När du uppmanas till det anger du resursgruppen och Log Analytics arbetsyta där du skickar brandväggsloggdata.
Konfigurera datakällan för brandväggsloggar
Skapa DCR med hjälp av processen i Samla in data från en virtuell datorklient med Azure Monitor. På fliken Samla in och leverera i DCR väljer du Brandväggsloggar i listrutan Datakällatyp . Välj var och en av de nätverksprofiler som du vill samla in.
Lägga till mål
Du kan bara skicka brandväggsloggar till en Log Analytics arbetsyta där de lagras i tabellen WindowsFirewall. Lägg till ett mål av typen Azure Monitor-loggar och välj en Log Analytics-arbetsyta. Du kan bara lägga till en enskild arbetsyta i en DCR för en brandväggsloggdatakälla. Om du behöver flera destinationer, skapa flera DCRs. Tänk dock på att den här konfigurationen skickar duplicerade data till varje arbetsyta, vilket resulterar i extra kostnad.
Verifiera datainsamling
Kontrollera att data samlas in genom att söka efter poster i WindowsFirewall tabellen. Från den virtuella datorn eller från arbetsytan Log Analytics i Azure portalen väljer du Loggar och sedan knappen Tabeller. Under kategorin Säkerhet och granskning väljer du Kör bredvid WindowsFirewall. Om det här avsnittet eller tabellen inte visas i listan går du till Felsöka efter steg för att lösa problemet.
Felsökning
Använd följande steg för att felsöka insamlingen av brandväggsloggar.
Kontrollera att Windows-brandväggen är aktiverad
Följ dessa steg på Windows-datorn:
- Välj Start och öppna sedan Inställningar.
- Under
Uppdatera & Säkerhet , väljWindows Zabezpečenie och välj sedanBrandvägg och nätverksskydd . - Välj en nätverksprofil: domän, privat eller offentlig.
- Kontrollera att microsoft Defender-brandväggsinställningen har växlats till På.
Kontrollera att brandväggsloggar har skapats
Kontrollera tidsstämplarna för loggfilerna och öppna den senaste filen för att se att de senaste tidsstämplarna finns i loggfilerna. Standardplatsen för brandväggsloggfiler är C:\windows\system32\logfiles\firewall\pfirewall.log.
Följ dessa steg på Windows-datorn för att verifiera och ändra loggningsinställningarna:
På sidan Brandvägg och nätverksskydd väljer du Avancerade inställningar.
Välj Övervakning och kontrollera loggningsinställningarna för varje profil.
Om du vill ändra loggningsinställningarna högerklickar du på Windows Defender-brandväggen i den vänstra rutan och väljer Egenskaper. Välj Anpassa bredvid Loggning och ändra eventuella inställningar för varje profil.
Om du vill aktivera loggning för alla profiler använder du följande kommandorad:
netsh advfirewall set allprofiles logging allowedconnections enable
netsh advfirewall set allprofiles logging droppedconnections enable
Köra felsökaren för Azure Monitor Agent
Om du vill testa konfigurationen och dela loggar med Microsoft använder du felsökaren för Azure Monitor-agenten.
Nästa steg
Läs mer om:
- Azure Monitor-agent.
- Regler för datainsamling.
- Slutpunkter för datainsamling.