适用于 VMware 的 Netwrix Auditor
运行 Netwrix Auditor → 单击 Reports→ 选择 VMware→ 选择 All ESXi and vCenter Logon Activity→ 单击 View。
了解更多:Netwrix Auditor for VMware
原生解决方案
列出所有失败的登录尝试
- 在已连接到 VMware® vCenter Server® 的情况下,于 VMware® vSphere® 客户端中点击 Events(Management 章节)。
- 在 Description, Type or Target contains 字段中,输入:
cannot login
将显示最近失败的登录尝试列表,并包含以下详细信息:
- “Description(说明)”字段会列出发起连接尝试的用户名和 IP 地址。
- 如果失败的登录尝试是针对 VMware® ESX®/VMware® ESXi™ 主机发起的,Target 字段会列出 ESX/ESXi 主机名或 IP 地址。如果失败的登录尝试是针对 vCenter Server 发起的,则 Target 字段将为空。
用于报告特定日期范围内的事件
注释:该方法不会区分对 ESX/ESXi 主机的失败登录尝试与对 vCenter Server 的失败登录尝试。
- 在 vSphere Client 中连接到 vCenter Server 后,点击 File > Export > Export Events。
- 输入文件名和位置。
- 取消选择 Warning 和 Information Severity 选项。
- 选择日期/时间范围。
- 点击 OK。
注意:在大型环境中,此过程可能需要一些时间。Export Events 界面底部会显示进度指示。 - 在文本编辑器中打开生成的文件,然后搜索 cannot login 以查找失败的登录尝试。
使用 VMware® Power CLI
此示例脚本会生成在 2019/11/10 至 2019/11/13 期间,vCenter Server 管理的 ESX/ESXi 主机的失败登录列表:
connect-viserver -server vCenter Server hostname
$hostevents = Get-VIEvent -start 10/11/2019 -finish 13/11/2019 -maxsamples 100000 | where-object {$_.Host.Name -notlike ""}
foreach ($event in $hostevents) {if ($event.fullFormattedMessage -match "Cannot login (.*)@(.*)") {Write-Host ("User " + $matches[1] + " failed to login to " + $event.Host.Name + " from " + $matches[2] + " at: " + $event.createdTime)} }
示例输出:
User root failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 15:51:25
User jmclaren failed to login vm01.enterprise.com from 192.168.1.66 at: 12/11/2019 17:02:51
请注意:
- 在大型环境中,处理可能需要一些时间。
- 如果您怀疑并非所有结果都在返回,请将 -maxsamples 参数设置为更高的值。
- 可用事件取决于您的保留策略。如果保留策略设置为 10 天,那么来自 20 天前的失败登录数据将无法获得。
- 导出事件需要具备足够的权限。
分享到