Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터방법 가이드

VMware®에 대한 실패한 로그온 시도 감지 방법

VMware®에 대한 실패한 로그온 시도 감지 방법

VMware용 Netwrix Auditor

Netwrix Auditor 실행 → 클릭 Reports→ 선택 VMware→ 선택 All ESXi and vCenter Logon Activity→ 클릭 View.

a screenshot of the search page in microsoft azure

자세히 알아보기: Netwrix Auditor for VMware

네이티브 솔루션

모든 실패한 로그온 시도를 나열하려면

  • VMware® vCenter Server®에 연결된 상태에서 VMware® vSphere® 클라이언트에서 Events 를 관리(Management) 섹션에서 클릭합니다.
  • Description, Type or Target contains 필드에 입력하세요.
      cannot login
      

최근 실패한 로그인 시도 목록이 다음 세부 정보와 함께 표시됩니다.

  • 설명(Description) 필드에는 연결을 시도한 사용자 이름과 IP 주소가 나열됩니다.
  • 실패한 로그인 시도가 VMware® ESX®/VMware® ESXi™ 호스트에 수행된 경우, 대상(Target) 필드에는 ESX/ESXi 호스트 이름 또는 IP 주소가 표시됩니다. 실패한 로그인 시도가 vCenter Server로 수행된 경우 대상(Target) 필드는 비어 있습니다.
a screenshot of a computer screen showing a cannot login error

특정 날짜 범위 내의 이벤트를 보고하려면

참고: 이 방법은 ESX/ESXi 호스트로의 실패한 로그인과 vCenter Server로의 실패한 로그인 간을 구분하지 않습니다.

  • vCenter Server에 연결한 상태에서 vSphere Client에서 File > Export > Export Events을 클릭합니다.
  • 파일 이름과 위치를 입력합니다.
  • WarningInformation Severity 옵션을 선택 취소합니다.
  • 날짜/시간 범위를 선택합니다.
  • OK 을 클릭합니다.
    참고: 이 프로세스는 대규모 환경에서 다소 시간이 걸릴 수 있습니다. 진행률 표시기는 Export Events 화면 하단에 표시됩니다.
  • 결과 파일을 텍스트 편집기에서 열고 cannot login 을(를) 검색하여 실패한 로그인 시도를 찾습니다.

VMware® Power CLI 사용

이 샘플 스크립트는 2019/11/10부터 2019/11/13까지 vCenter Server가 관리하는 ESX/ESXi 호스트에 대한 실패한 로그인 목록을 생성합니다:

      connect-viserver -server vCenter Server hostname

$hostevents = Get-VIEvent -start 10/11/2019 -finish 13/11/2019 -maxsamples 100000 | where-object {$_.Host.Name -notlike ""}

foreach ($event in $hostevents) {if ($event.fullFormattedMessage -match "Cannot login (.*)@(.*)") {Write-Host ("User " + $matches[1] + " failed to login to " + $event.Host.Name + " from " + $matches[2] + " at: " + $event.createdTime)} }
      

샘플 출력:

      User root failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 15:51:25
User jmclaren failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 17:02:51
      

다음 사항에 유의하세요:

  • 규모가 큰 환경에서는 처리에 시간이 걸릴 수 있습니다.
  • 모든 결과가 반환되지 않는다고 판단되면 -maxsamples 매개변수 값을 더 높게 설정하세요.
  • 사용 가능한 이벤트는 보관(유지) 정책에 따라 달라집니다. 보관 정책이 10일로 설정되어 있으면 20일 전의 실패한 로그온 데이터는 제공되지 않습니다.
  • 이벤트를 내보내려면 충분한 권한이 있어야 합니다.

공유하기