如何检测是谁删除了 DHCP 预留(Reservation)
原生审计(Native Auditing)对比 Netwrix Auditor for Windows Server
Netwrix Auditor for Windows Server
为了创建一个警报,使其在每次有人删除 DHCP Reservation 时都触发:
- 运行 Netwrix Auditor Event Log Manager → 单击“Edit”→ 单击“Add”→ 填写“Computer name”字段并单击“OK”→ 指定将用于收集数据的账号 → 单击“Save”。
- 单击“Alerts”旁边的“Configure”按钮 → 单击“Add”→ 指定新警报的名称和其他详细信息 → 单击“Add”按钮以打开“Event Filters”窗口。
- 切换到“Event Fields”选项卡 → 勾选“Event ID”框并将其值设置为“107”→ 勾选“Category”框并将其值设置为“0”→ 单击“OK”。
当有人删除 DHCP Reservation 时,您将收到类似的警报:
原生审计
- 打开 DHCP 的 Microsoft Management Console(MMC)管理单元。
- 在控制台树中,单击要配置的 DHCP 服务器 → 选择 IPv4 或 IPv6。
- 右键单击 DHCP 实例以打开菜单 → 转到“属性” → 在“常规”选项卡上选择“启用 DHCP 审计日志记录” → 单击“确定”。
- 运行 evenvwr.msc → 转到“应用程序和服务日志”→ 进入“Microsoft”→ 单击“Windows”→ 选择“DHCP-Server”→ 单击“Microsoft-Windows-DHCP Server Events/Operational”。
- 查看事件 ID 107,以确定是谁删除了 DHCP 预留(Reservation)。
只要有人删除 DHCP 预留,您就会收到类似的通知:
了解更多:Netwrix Auditor for Windows Server
监控 DHCP 预留(Reservation)的删除操作,避免系统不可用
删除 DHCP 预留(reservation)可能导致 IT 服务不可用。例如,用户可能会在访问电子邮件、文件服务器、SharePoint 等资源时遇到问题。此外,由于用户将无法访问企业共享资源中的文件或使用他们的邮箱,IT 帮助台的工单量会显著增加。为降低系统不可用的风险以及由此产生的失败访问尝试,IT 管理员需要密切关注 DHCP 预留,并尽快发现任何删除行为。
Netwrix Auditor for Windows Server 可让您深入了解 Windows Server 的活动情况,并就所有 Windows Server 访问事件和变更(包括删除 DHCP 预留)提供可采取行动的信息。随后,借助 Interactive Search 功能,IT 人员可以生成易于阅读的报告,展示有关已删除 DHCP 预留的所有详细信息,包括是谁删除的、删除发生的时间与地点以及其他相关信息。该解决方案还会通过发送电子邮件告警通知 IT 管理员有关已删除的保留(reserved)IP 地址的情况,从而进一步帮助防止系统不可用。
分享到