为了帮助系统管理员更好、更轻松地完成工作,我们整理了一份针对 Windows 服务器管理、监控、备份和故障排除的最佳 10 款免费 sysadmin 工具清单。以下是入选我们前 10 名的免费 系统管理员工具(适用于 Windows):
- Wireshark 和 Microsoft Message Analyzer
- Clonezilla
- PowerShell ISE 以及其脚本浏览器和脚本分析器 加载项
- RSAT 工具 适用于 Windows 10
- 来自 Sysinternals 套件的工具
- 系统监视器(Sysmon)
- AccessChk
- Autoruns
- Process Explorer
- Process Monitor
- 7-zip
- Notepad ++
- Netwrix Account Lockout Examiner
- Process Hacker
- PuTTy
1. Wireshark 和 Microsoft Message Analyzer
Wireshark 是一款广为人知的网络流量监控工具。它能够适配绝大多数已知协议,并且提供基于 GTK+ 的清晰且符合逻辑的图形界面,以及功能强大的过滤系统。此外,它还是跨平台工具,可在 Linux、Solaris、FreeBSD、NetBSD、OpenBSD、Mac OS X 以及当然包括 Windows 上运行。Wireshark 能揭示网络流量和网络协议的最细微细节。如果你具备必要的知识,就可以借助 Wireshark 有效排查并诊断网络中出现的各种问题。
值得一提的是一个不太受欢迎的 Wireshark 替代方案——Microsoft 的 Message Analyzer(MMA)。Message Analyzer 同样可以捕获、显示和分析网络流量,但它真正的杀手级功能在于:除了网络跟踪之外,它还会报告系统调用跟踪,因此你可以将已安装应用程序正在做什么,与网络上正在发生什么对应起来。Message Analyzer 还允许你保存并重新加载捕获内容,对已保存的捕获进行汇总,并从跟踪文件中分析数据。
你可以在多种场景中使用 Microsoft Message Analyzer:
- 捕获网络流量以进行安全审查。 你可以捕获并保存网络段中的所有网络流量,然后对其进行分析,以识别可能具有恶意的报文。
- 排查应用程序问题。 一些应用程序(例如 Skype)会使用多种端口和协议来提供不同的通信服务。如果服务器端应用程序无法与客户端通信,Message Analyzer 可以捕获通信尝试,并可能识别阻止其通信的问题所在。
- 排查网络和防火墙配置问题 你可以使用 Message Analyzer 来捕获网络主机之间的通信。如果网络主机没有收到预期的响应,你可以确定通信在哪一步失败,并可能定位阻止该响应的网络或防火墙配置。
2. Clonezilla
Clonezilla 是一款免费的开源工具,旨在克隆磁盘和单个硬盘分区,并便于进行系统备份和灾难恢复。目前有两种类型的 Clonezilla:Clonezilla live(用于单台计算机的备份与还原)以及 Clonezilla SE(面向更大规模部署的服务器版)。
Clonezilla 是一款非常快速的备份和克隆应用程序。启动 LiveCD 后,只需按几次 ENTER,它就会开始将分区或整块 HDD 备份到另一块 HDD(也可以是外置 USB 驱动器)。Clonezilla 支持以下文件系统:FAT、NTFS、ext2、ext3、ext4、reiserfs、reiser4、XFS、JFS、JFS、VMFS 和 HFS +。Clonezilla 非常适合一次性预留操作。不过,它不会区分软件 RAID;它会将其拆分为独立的设备。
例如,当同一类型的几十台 PC 没有操作系统时,Clonezilla SE 就能派上用场。你可以在第一台 PC 上安装操作系统和其他所需软件,创建一个快照(snapshot),然后通过网络将该快照部署到其他 PC。除此之外,Clonezilla SE 还可以在夜间或你希望的任何时间,通过网络对 PC 进行备份。
3. PowerShell ISE 及其 Script Browser 和 Script Analyzer 插件
PowerShell 控制台是基于 .NET Framework 构建的交互式环境,可让你实时运行各种命令。它专为需要自动化管理操作系统(Linux、macOS、Unix 和 Windows)以及与这些操作系统上运行的 apps 相关的进程而设计,适用于系统管理员和高级用户。此外,你还可以在 PowerShell 环境中运行 cmd.exe 命令。
PowerShell ISE 的外观和功能与 cmd.exe 相同。你常用的工具(例如 ping、ipconfig 和 nslookup)都将按你的预期完全正常工作。
PowerShell ISE 提供了一些非常有用的插件。其中一个是 Script Browser。假设你想在 PowerShell 中做某件事,并且你知道自己需要什么样的结果,但却不知道如何实现。此外,你还认为很可能已经有人遇到过类似的问题并编写了出色的脚本。当然,在这种情况下,你会去 TechNet Script Center。不过,找到合适的脚本可能是一个漫长且繁琐的过程。如果能有一个工具,能够理解你的需求并自动查找相应的脚本,那该有多好呢?那么,Script Browser 插件将使你能够在 TechNet 上轻松找到你所需要的脚本。
另一个很棒的插件是 Script Analyzer;它会自动分析你的脚本,并提出改进建议,从而提升脚本的有效性。
您可以通过运行以下命令轻松安装这些附加组件:
Install-Module -Name Scriptbrowser
Install-Module -Name ISEScriptAnalyzerAddOn
Enable-ScriptBrowser
Enable-ScriptAnalyzer
4. RSAT Tools for Windows 10
远程服务器管理工具(Remote Server Administration Tools,RSAT)使 IT 管理员能够远程管理 Windows 服务器上的角色和功能,并远程管理 Active Directory,从其 Windows 10 Professional 或 Enterprise 工作站进行管理。RSAT 软件包包括:
- 服务器管理器
- Microsoft 管理控制台(MMC)组件
- Hyper-V
- Windows PowerShell cmdlet
- 命令行工具
基本上,使用 RSAT 后,你可以在工作站上拥有所有 Windows Server 管理工具,因此根本不需要通过 RDP 进入服务器。这会让你的 Windows Server 管理更安全。
5. 来自 Sysinternals 套件的工具
Sysinternals Suite 用于对运行 Microsoft 操作系统的计算机上的问题进行故障排除,并调查安全漏洞/入侵事件。共有六个类别,包含 40 多种工具:
- 文件和磁盘工具
- 网络工具
- 进程工具
- 安全工具
- 系统信息工具
- 其他工具
你可以从 Microsoft 的网站分别下载这些工具,也可以在一个 Sysinternals Suite 中一次性下载全部工具。以下是该套件中最受欢迎的免费工具:
系统监视器(Sysmon)
系统监视器(Sysmon)是一个系统服务,你可以在任何运行 Windows 系统的计算机上安装。Sysmon 通过将有关进程创建与终止、网络连接以及文件创建的详细信息写入 Windows 事件日志,增强 Windows 操作系统的日志记录功能。Sysmon 使用以下 ID 将事件写入日志:
- 事件 ID 1:创建新进程
- 事件 ID 2:创建新文件
- 事件 ID 3:检测到新的网络连接
- 事件 ID 5:进程结束
- 事件 ID 6:驱动程序已加载
- 事件 ID 7。已加载映像
- 事件 ID 8。检测到远程线程创建
在 Windows 环境的服务器或其他计算机上安装 Sysmon 会增加写入事件日志的事件数量,这可能带来一些不利影响。不过,更详细的事件日志能让你更容易弄清楚特定计算机上发生了什么,在调查疑似安全漏洞时尤其有用。
AccessChk
你可以使用 AccessChk 工具来确定针对以下资源,分配给用户和组(包括由组管理的服务帐户)的权限有哪些:
- 文件
- 目录
- 注册表项
- 全局对象
- Windows 服务
AccessChk 也可用于检查文件和目录上的安全设置是否正确配置。许多著名的泄露事件都发生在这样的时候:受信任的内部人员获得了对文件共享中文件的访问权限,而这些文件共享的权限并未正确设置。
Autoruns
你可以使用 Autoruns 来确定哪些应用程序被配置为在计算机启动或用户登录时自动启动。该工具会列出所有从“启动”文件夹配置为启动的应用程序,以及从计算机注册表中的 Run、RunOnce 和其他键配置为启动的应用程序。Autoruns 还提供有关文件资源管理器外壳扩展、已安装的工具栏、浏览器辅助对象、自动启动服务以及 Winlogon 通知的信息。
Process Explorer
Process Explorer 工具可让你查看特定进程已打开的文件和目录。它还提供有关 CPU 性能、内存使用情况以及进程数字签名的信息。你也可以使用 Process Explorer 来确定是谁的安全账户启动了某个进程,该进程是在何时启动的,以及该进程是否正在通过网络与外部主机进行通信。
Process Explorer 可作为任务管理器(Task Manager)的替代工具。它不仅让你查看特定进程的资源消耗信息(包括内存使用情况、句柄、对象和线程),还可以让你暂停或终止某个进程。你还可以使用 VirusTotal 集成来检查特定进程是否已感染恶意软件。
Process Monitor
Process Monitor 为系统管理员提供有关文件系统、注册表、进程以及线程活动的实时信息。你还可以配置 Process Monitor,不仅仅是显示实时内容,还可以捕获并记录活动数据。
Process Monitor 让你可以执行以下任务:
- 捕获进程的详细信息,包括映像路径、命令行、用户和会话 ID,以及网络利用情况
- 捕获服务的详细信息,包括文件和网络使用情况
- 确定应用程序使用哪些注册表键来存储数据
- 记录捕获到的事件周边的数GB数据
- 在系统启动时记录所有操作
- 使用筛选器搜索特定数据
6. 7-zip
7-Zip 是一款具备高数据压缩率和速度的文件归档工具。该开源工具使用 C 和 C++ 编写,体积小,并支持多种压缩算法。它还支持多种常见数据格式(zip、rar、Gzip、bzip2、xz、tar 和 WIM),以及使用高效 LZMA 压缩算法的专有 7z 格式。程序既可以通过命令行界面使用命令“p7zip”进行管理,也可以通过具有 Shell 集成功能的图形用户界面进行管理。它可以使用 AES 256-bit 对 zip 归档进行加密,但不像 7z 那样提供对 zip 归档中文件名的加密。它还可以将 .exe 和 .iso 文件作为归档打开。
7. Notepad ++
Notepad ++ 是有史以来最优秀的文本编辑器之一。它非常适合处理代码。它具有中等程度依赖的界面、可自定义的代码语法高亮、可折叠的代码块,以及在搜索中支持正则表达式。但最棒的是,在打开大型文件时响应速度非常快。因此,当系统管理员需要调查海量日志文件时,它非常方便。
界面可进行完全自定义,因此你可以从屏幕上移除所有不必要的内容。你还可以自定义键盘快捷键和菜单。Notepad++ 支持选项卡式编辑,这使你能够在单个窗口中同时处理多个已打开的文件。提升编辑体验的其他功能包括:
- 自动保存
- 使用正则表达式查找并替换文本字符串
- 宏
- 多重编辑
- 分屏编辑与同步滚动
- 行操作,包括排序、大写与小写之间的转换,以及移除多余空白
8. Netwrix Account Lockout Examiner
Netwrix Account Lockout Examiner 是一款免费的工具,可让 IT 管理员和技术支持人员仅需一次按键就能识别账号锁定(lockout)的根本原因。你可以在无需钻研晦涩的事件日志的情况下,查看是什么导致同一账号反复被锁定——只需输入用户名并点击按钮即可。
这款免费工具有助于:
- 轻松定位锁定(lockout)的根本原因
只需单击一次即可追溯问题根源:无论是网络驱动器映射不正确,还是使用已过期凭据运行的服务或计划任务,或是移动设备中保存的旧密码。
- 最大限度缩短故障排除时间
借助轻松的根因排查,将故障排除时间缩短 90%。在几分钟内找出导致账号锁定的最复杂原因,让您清楚知道需要修复什么。
- 减轻帮助台的压力
确保服务台专家一触即达地获取他们所需的所有账号锁定细节。让他们能够快速排查用户账号问题,并在关键应用或域控制器的服务账号被锁定时尽量减少业务停机时间。
9. Process Hacker
前面我们解释了为什么 Sysinternals Suite 中的 Process Explorer 是用于处理进程的优秀系统管理员软件解决方案。不过它并不理想。下面是 Process Hacker(PH)的一些功能,可能使它成为更好的替代方案:
- PH 中一个很棒的功能是:关于服务和驱动的启动、停止以及安装的通知。安装某个软件后,你会被告知它启动了哪些服务、安装了哪些驱动,以及运行了哪个进程;无需进入“Services(服务)”或“Device Manager(设备管理器)”并点击“Refresh(刷新)”。
- “System Information(系统信息)”窗口与 Process Explorer 非常相似,但如果 PE 将信息拆分到不同标签页中,那么 PH 则允许你通过点击主窗口中的图示来打开标签页。PH 还会显示更多一点的信息(处理器名称、总物理内存等)。
- PH 的主窗口使用颜色来显示当前正在运行的进程类型。
- PH 支持使用关键词来搜索某些类型的进程。
- PH 的主窗口包含两个最有用的选项卡——“Network”和“Disk”,用于显示进程的整体网络与磁盘活动。
- PH 是一个用于处理服务和驱动程序的极其便捷的工具。在主窗口的 Services 选项卡中,你可以查看进程和驱动程序的列表及其状态,同时还可以停止、启动或删除它们,并查看和更改它们的属性。
这些功能使 Process Hacker 成为任何系统管理员或程序员的最佳免费工具之一。
10. PuTTy
PuTTY 是一款出色的终端仿真器,体积极轻、速度很快。它支持 SSH、SCP 和 rlogin 协议;支持多种操作系统(包括 Windows 和 Linux);并提供多种安全远程终端的变体。PuTTY 允许用户控制 SSH 加密密钥和协议版本,并支持 3DES、Arcfour、Blowfish、DES 等替代密码以及公钥认证。网络通信层支持 IPv6。
PuTTY 附带了命令行 SCP 和 SFTP 客户端 pscp 与 psftp,以及用于非交互式会话的命令行连接工具 plink。总而言之,PuTTy 是远程配置路由器、交换机和服务器的最佳工具。
分享到
了解更多
关于作者
Jeff Melnick
系统工程总监
Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。