Samla in Windows-brandväggsloggar från en virtuell dator med Azure Monitor

Windows Firewall är ett Microsoft Windows program som filtrerar information som kommer till systemet från Internet och blockerar potentiellt skadliga program. Både klient- och serveroperativsystem genererar Windows brandväggsloggar. Dessa loggar ger värdefull information om nätverkstrafik, inklusive borttagna paket och lyckade anslutningar. Du kan parsa Windows brandväggsloggfiler med hjälp av metoder som Windows Händelsevidarebefordring (WEF) eller vidarebefordra loggar till en SIEM-produkt som Azure Sentinel.

Mer information om hur du skapar DCR finns i Samla in data från VM-klienten med Azure Monitor. Den här artikeln innehåller ytterligare information om datakällstypen för Windows-brandvägg.

Förutsättningar

Förutom kraven i Samla in data från en virtuell datorklient med Azure Monitor måste du installera säkerhets- och granskningslösningen för att skapa tabellen WindowsFirewall i din Log Analytics arbetsyta.

I Azure-portalen söker du efter Säkerhet och granskning och väljer lösningen från Marketplace. När du uppmanas till det anger du resursgruppen och Log Analytics arbetsyta där du skickar brandväggsloggdata.

Skärmbild som visar installationen av säkerhets- och granskningslösningen.

Konfigurera datakällan för brandväggsloggar

Skapa DCR med hjälp av processen i Samla in data från en virtuell datorklient med Azure Monitor. På fliken Samla in och leverera i DCR väljer du Brandväggsloggar i listrutan Datakällatyp . Välj var och en av de nätverksprofiler som du vill samla in.

Skärmbild som visar konfigurationen av brandväggsloggars datakälla.

Lägga till mål

Du kan bara skicka brandväggsloggar till en Log Analytics arbetsyta där de lagras i tabellen WindowsFirewall. Lägg till ett mål av typen Azure Monitor-loggar och välj en Log Analytics-arbetsyta. Du kan bara lägga till en enskild arbetsyta i en DCR för en brandväggsloggdatakälla. Om du behöver flera destinationer, skapa flera DCRs. Tänk dock på att den här konfigurationen skickar duplicerade data till varje arbetsyta, vilket resulterar i extra kostnad.

Skärmbild som visar konfigurationen av ett Azure Monitor-loggmål i en datainsamlingsregel.

Verifiera datainsamling

Kontrollera att data samlas in genom att söka efter poster i WindowsFirewall tabellen. Från den virtuella datorn eller från arbetsytan Log Analytics i Azure portalen väljer du Loggar och sedan knappen Tabeller. Under kategorin Säkerhet och granskning väljer du Kör bredvid WindowsFirewall. Om det här avsnittet eller tabellen inte visas i listan går du till Felsöka efter steg för att lösa problemet.

Skärmbild som visar brandväggsloggfrågan med insamlade brandväggsloggar.

Felsökning

Använd följande steg för att felsöka insamlingen av brandväggsloggar.

Kontrollera att Windows-brandväggen är aktiverad

Följ dessa steg på Windows-datorn:

  1. Välj Start och öppna sedan Inställningar.
  2. Under Uppdatera & Säkerhet, välj Windows Zabezpečenie och välj sedan Brandvägg och nätverksskydd.
  3. Välj en nätverksprofil: domän, privat eller offentlig.
  4. Kontrollera att microsoft Defender-brandväggsinställningen har växlats till .

Kontrollera att brandväggsloggar har skapats

Kontrollera tidsstämplarna för loggfilerna och öppna den senaste filen för att se att de senaste tidsstämplarna finns i loggfilerna. Standardplatsen för brandväggsloggfiler är C:\windows\system32\logfiles\firewall\pfirewall.log.

Följ dessa steg på Windows-datorn för att verifiera och ändra loggningsinställningarna:

  1. På sidan Brandvägg och nätverksskydd väljer du Avancerade inställningar.

  2. Välj Övervakning och kontrollera loggningsinställningarna för varje profil.

    Skärmbild som visar aktuella inställningar för brandväggsloggen.

  3. Om du vill ändra loggningsinställningarna högerklickar du på Windows Defender-brandväggen i den vänstra rutan och väljer Egenskaper. Välj Anpassa bredvid Loggning och ändra eventuella inställningar för varje profil.

    Skärmbild som visar hur du ändrar inställningarna för brandväggsloggen.

Om du vill aktivera loggning för alla profiler använder du följande kommandorad:

netsh advfirewall set allprofiles logging allowedconnections enable​
netsh advfirewall set allprofiles logging droppedconnections enable​

Köra felsökaren för Azure Monitor Agent

Om du vill testa konfigurationen och dela loggar med Microsoft använder du felsökaren för Azure Monitor-agenten.

Nästa steg

Läs mer om: