Azure İzleyici ile sanal makineden Windows Güvenlik Duvarı günlüklerini toplama

Windows Güvenlik Duvarı, sisteminize internetten gelen bilgileri filtreleyen ve zararlı olabilecek programları engelleyen bir Microsoft Windows uygulamasıdır. hem istemci hem de sunucu işletim sistemleri Windows Güvenlik Duvarı günlükleri oluşturur. Bu günlükler, bırakılan paketler ve başarılı bağlantılar da dahil olmak üzere ağ trafiği hakkında değerli bilgiler sağlar. Windows Olay İletme (WEF) gibi yöntemler kullanarak veya günlükleri Azure Sentinel gibi bir SIEM ürününe ileterek Windows Güvenlik Duvarı günlük dosyalarını ayrıştırabilirsiniz.

DCR oluşturma hakkında ayrıntılı bilgi için bkz. Azure İzleyici ile VM istemcisinden veri toplama. Bu makalede, Windows Güvenlik Duvarı veri kaynağı türü için ek ayrıntılar sağlanır.

Önkoşullar

Azure İzleyici ile sanal makine istemcisinden veri toplama başlığındaki önkoşullara ek olarak, Log Analytics çalışma alanınızda WindowsFirewall tablosunu oluşturmak için Güvenlik ve Denetim çözümünü yüklemeniz gerekir.

Azure portalında Güvenlik ve Denetim'i arayın ve Market'ten çözümü seçin. İstendiğinde, güvenlik duvarı günlük verilerini gönderdiğiniz Kaynak grubunu ve Log Analytics Çalışma Alanını belirtin.

Güvenlik ve Denetim çözümünün yüklenmesini gösteren ekran görüntüsü.

Güvenlik duvarı günlükleri veri kaynağını yapılandır

Azure İzleyici ile sanal makine istemcisinden veri toplama bölümünde yer alan işlemi kullanarak DCR'yi oluşturun. DCR'nin Topla ve teslim edin sekmesinde Veri kaynağı türü açılan listesinden Güvenlik Duvarı Günlükleri'ni seçin. Toplamak istediğiniz ağ profillerinin her birini seçin.

Güvenlik Duvarı Günlükleri veri kaynağının yapılandırmasını gösteren ekran görüntüsü.

Hedefler ekle

Güvenlik duvarı günlüklerini yalnızca WindowsFirewall tablosunda depolandıkları Log Analytics çalışma alanına gönderebilirsiniz. Azure İzleyici Günlükleri türünde bir hedef ekleyin ve bir Log Analytics çalışma alanı seçin. Bir güvenlik duvarı günlük veri kaynağı için DCR'ye yalnızca tek bir çalışma alanı ekleyebilirsiniz. Birden çok hedefe ihtiyacınız varsa, birden çok DCR oluşturun. Bu yapılandırmanın her çalışma alanına yinelenen veriler gönderdiğini ve bu da ek maliyetle sonuçlandığını unutmayın.

Veri toplama kuralında Azure İzleyici Günlükleri hedefinin yapılandırmasını gösteren ekran görüntüsü.

Veri toplamayı doğrulama

Verilerin toplandığını doğrulamak için tablodaki WindowsFirewall kayıtları denetleyin. Sanal makineden veya Azure portalındaki Log Analytics çalışma alanından Günlükler'i ve ardından Tablolar düğmesini seçin. Güvenlik ve Denetim kategorisi altında WindowsFirewall'ın yanındaki Çalıştır'ı seçin. Bu bölüm veya tablo listede görünmüyorsa sorunu çözmek için sorun giderme adımlarını gözden geçirin.

Toplanan güvenlik duvarı günlükleriyle güvenlik duvarı günlük sorgusunu gösteren ekran görüntüsü.

Sorun giderme

Güvenlik duvarı günlüklerinin toplanmasıyla ilgili sorunları gidermek için aşağıdaki adımları kullanın.

Windows Güvenlik Duvarı'nın etkinleştirildiğini doğrulayın

Windows makinesinde şu adımları izleyin:

  1. Başlat'ı seçin ve ardından Ayarlar'ı açın.
  2. Güncelleştirme ve Güvenlik altında, Windows Güvenliği'ni seçin ve ardından Güvenlik duvarı ve ağ koruması'nı seçin.
  3. Bir ağ profili seçin: etki alanı, özel veya genel.
  4. Microsoft Defender Güvenlik Duvarı ayarının Açık olarak değiştirildiğini doğrulayın.

Güvenlik duvarı günlüklerinin oluşturulduğunu doğrulayın

Günlük dosyalarının zaman damgalarını denetleyin ve günlük dosyalarında en son zaman damgalarının mevcut olduğunu görmek için en son dosyayı açın. Güvenlik duvarı günlük dosyalarının varsayılan konumu C:\windows\system32\logfiles\firewall\pfirewall.log'dir.

Günlük ayarlarını doğrulamak ve değiştirmek için Windows makinesinde şu adımları izleyin:

  1. Güvenlik duvarı ve ağ koruması sayfasında Gelişmiş ayarlar'ı seçin.

  2. İzleme'yi seçin ve her profil için Günlük Ayarları'nı denetleyin.

    Geçerli güvenlik duvarı günlük ayarlarını gösteren ekran görüntüsü.

  3. Günlükleme ayarlarını değiştirmek için sol bölmede Windows Defender Güvenlik Duvarı'na sağ tıklayın ve Özellikler'i seçin. Günlüğe kaydetme'nin yanındaki Özelleştir'i seçin ve her profil için ayarları değiştirin.

    Güvenlik duvarı günlük ayarlarını değiştirmeyi gösteren ekran görüntüsü.

Tüm profiller için günlük kaydını etkinleştirmek üzere aşağıdaki komut satırını kullanın:

netsh advfirewall set allprofiles logging allowedconnections enable​
netsh advfirewall set allprofiles logging droppedconnections enable​

Azure İzleyici Aracısı sorun gidericisini çalıştırma

Yapılandırmanızı test etmek ve günlüklerinizi Microsoft ile paylaşmak için Azure İzleyici Aracısı Sorun Gidericisi'ni kullanın.

Sonraki Adımlar

Şu konularda daha fazla bilgi edinin: