Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测对 VMware® 的失败登录尝试

如何检测对 VMware® 的失败登录尝试

适用于 VMware 的 Netwrix Auditor

运行 Netwrix Auditor → 单击 Reports→ 选择 VMware→ 选择 All ESXi and vCenter Logon Activity→ 单击 View

a screenshot of the search page in microsoft azure

了解更多:Netwrix Auditor for VMware

原生解决方案

列出所有失败的登录尝试

  • 在已连接到 VMware® vCenter Server® 的情况下,于 VMware® vSphere® 客户端中点击 Events(Management 章节)。
  • Description, Type or Target contains 字段中,输入:
      cannot login
      

将显示最近失败的登录尝试列表,并包含以下详细信息:

  • “Description(说明)”字段会列出发起连接尝试的用户名和 IP 地址。
  • 如果失败的登录尝试是针对 VMware® ESX®/VMware® ESXi™ 主机发起的,Target 字段会列出 ESX/ESXi 主机名或 IP 地址。如果失败的登录尝试是针对 vCenter Server 发起的,则 Target 字段将为空。
a screenshot of a computer screen showing a cannot login error

用于报告特定日期范围内的事件

注释:该方法不会区分对 ESX/ESXi 主机的失败登录尝试与对 vCenter Server 的失败登录尝试。

  • 在 vSphere Client 中连接到 vCenter Server 后,点击 File > Export > Export Events
  • 输入文件名和位置。
  • 取消选择 WarningInformation Severity 选项。
  • 选择日期/时间范围。
  • 点击 OK
    注意:在大型环境中,此过程可能需要一些时间。Export Events 界面底部会显示进度指示。
  • 在文本编辑器中打开生成的文件,然后搜索 cannot login 以查找失败的登录尝试。

使用 VMware® Power CLI

此示例脚本会生成在 2019/11/10 至 2019/11/13 期间,vCenter Server 管理的 ESX/ESXi 主机的失败登录列表:

      connect-viserver -server vCenter Server hostname

$hostevents = Get-VIEvent -start 10/11/2019 -finish 13/11/2019 -maxsamples 100000 | where-object {$_.Host.Name -notlike ""}

foreach ($event in $hostevents) {if ($event.fullFormattedMessage -match "Cannot login (.*)@(.*)") {Write-Host ("User " + $matches[1] + " failed to login to " + $event.Host.Name + " from " + $matches[2] + " at: " + $event.createdTime)} }
      

示例输出:

      User root failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 15:51:25
User jmclaren failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 17:02:51
      

请注意:

  • 在大型环境中,处理可能需要一些时间。
  • 如果您怀疑并非所有结果都在返回,请将 -maxsamples 参数设置为更高的值。
  • 可用事件取决于您的保留策略。如果保留策略设置为 10 天,那么来自 20 天前的失败登录数据将无法获得。
  • 导出事件需要具备足够的权限。

分享到