VMware용 Netwrix Auditor
Netwrix Auditor 실행 → 클릭 Reports→ 선택 VMware→ 선택 All ESXi and vCenter Logon Activity→ 클릭 View.
자세히 알아보기: Netwrix Auditor for VMware
네이티브 솔루션
모든 실패한 로그온 시도를 나열하려면
- VMware® vCenter Server®에 연결된 상태에서 VMware® vSphere® 클라이언트에서 Events 를 관리(Management) 섹션에서 클릭합니다.
- Description, Type or Target contains 필드에 입력하세요.
cannot login
최근 실패한 로그인 시도 목록이 다음 세부 정보와 함께 표시됩니다.
- 설명(Description) 필드에는 연결을 시도한 사용자 이름과 IP 주소가 나열됩니다.
- 실패한 로그인 시도가 VMware® ESX®/VMware® ESXi™ 호스트에 수행된 경우, 대상(Target) 필드에는 ESX/ESXi 호스트 이름 또는 IP 주소가 표시됩니다. 실패한 로그인 시도가 vCenter Server로 수행된 경우 대상(Target) 필드는 비어 있습니다.
특정 날짜 범위 내의 이벤트를 보고하려면
참고: 이 방법은 ESX/ESXi 호스트로의 실패한 로그인과 vCenter Server로의 실패한 로그인 간을 구분하지 않습니다.
- vCenter Server에 연결한 상태에서 vSphere Client에서 File > Export > Export Events을 클릭합니다.
- 파일 이름과 위치를 입력합니다.
- Warning 및 Information Severity 옵션을 선택 취소합니다.
- 날짜/시간 범위를 선택합니다.
- OK 을 클릭합니다.
참고: 이 프로세스는 대규모 환경에서 다소 시간이 걸릴 수 있습니다. 진행률 표시기는 Export Events 화면 하단에 표시됩니다. - 결과 파일을 텍스트 편집기에서 열고 cannot login 을(를) 검색하여 실패한 로그인 시도를 찾습니다.
VMware® Power CLI 사용
이 샘플 스크립트는 2019/11/10부터 2019/11/13까지 vCenter Server가 관리하는 ESX/ESXi 호스트에 대한 실패한 로그인 목록을 생성합니다:
connect-viserver -server vCenter Server hostname
$hostevents = Get-VIEvent -start 10/11/2019 -finish 13/11/2019 -maxsamples 100000 | where-object {$_.Host.Name -notlike ""}
foreach ($event in $hostevents) {if ($event.fullFormattedMessage -match "Cannot login (.*)@(.*)") {Write-Host ("User " + $matches[1] + " failed to login to " + $event.Host.Name + " from " + $matches[2] + " at: " + $event.createdTime)} }
샘플 출력:
User root failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 15:51:25
User jmclaren failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 17:02:51
다음 사항에 유의하세요:
- 규모가 큰 환경에서는 처리에 시간이 걸릴 수 있습니다.
- 모든 결과가 반환되지 않는다고 판단되면 -maxsamples 매개변수 값을 더 높게 설정하세요.
- 사용 가능한 이벤트는 보관(유지) 정책에 따라 달라집니다. 보관 정책이 10일로 설정되어 있으면 20일 전의 실패한 로그온 데이터는 제공되지 않습니다.
- 이벤트를 내보내려면 충분한 권한이 있어야 합니다.
공유하기