Размер лог-файла для ES-RDP

Обсуждение модулей защиты Windows и Linux серверов
Ответить
Аватара пользователя
vendor
Сообщения: 13
Зарегистрирован: 04 мар 2025, 22:37
Откуда: Bristol, UK

Размер лог-файла для ES-RDP

Сообщение vendor »

Страница set_log_size.htm на сайте ESBANS рекомендует устанавливать на Windows сервере размер лог-файла "Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational" не менее 16 Мбайт. В самом же скрипте, текст которого опубликован на той же странице, соответствующая константа настроена на 48 Мбайт.

Не могли бы вы детально объяснить, из каких именно соображений следует исходить администратору при установке размера этого лог-файла на своем Windows сервере?
Аватара пользователя
george
Администратор
Сообщения: 43
Зарегистрирован: 04 апр 2024, 14:35
Откуда: Киев, Украина
Контактная информация:

Re: Размер лог-файла для ES-RDP

Сообщение george »

vendor писал(а): 26 апр 2026, 17:59 Не могли бы вы детально объяснить, из каких именно соображений следует исходить администратору при установке размера этого лог-файла на своем Windows сервере?
Реально необходимый вам размер этого файла определяется следующим образом.

Во-первых, смотрим на файл common.ps1 и обращаем внимание на этот блок:

Код: Выделить всё

# --- УПРАВЛЯЮЩАЯ ТАБЛИЦА ПРАВИЛ ПЕРВИЧНОГО БАНА (ID, Hours, Limit, Type) ---
# Здесь можно (но не рекомендуется) менять только Hours и Limit.
$BanRules = @(
    [PSCustomObject]@{ ID = 140; Hours = 24; Limit = 6;  Type = "AUTH" },
    [PSCustomObject]@{ ID = 131; Hours = 24; Limit = 12; Type = "SCAN" }
)
Что здесь написано? Глубина анализа лог-файла модулем первичного бана rdp-run (именно он работает с файлом "Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational") установлена в 24 часа (параметр "Hours"). То есть, для правильной работы ES-RDP необходимо, чтобы в нем (в вашем лог-файле) присутствовали все эти события (за последние 24 часа).

Во-вторых, смотрим на консольный вывод утилиты stat-all, а именно - вот на этот фрагмент:

Код: Выделить всё

=== [ ИНСПЕКЦИЯ ЖУРНАЛА ОХРАНЫ ] ===
СЕРВЕР: *****

Макс. размер (МБ) Текущий вес (МБ) Записей в логе Старейшая запись Время жизни (ч)
----------------- ---------------- -------------- ---------------- ---------------
               48            57,07         124033 19.04.2026 19:08              86
Здесь следует обратить внимание на колонку "время жизни" - там указан текущий размер вашего лог-файла в часах. В данном случае, мы видим 86 часов, что превышает установленный выше необходимый минимум в 24 часа. В такой ситуации у нас есть довольно большой запас на случай неожиданной массированной атаки. В любом случае, "время жизни" у вас не должно быть меньше 24 часов (при тех настройках, которые мы с вами ранее обнаружили в файле common.ps1, но оптимально иметь при этом некоторый запас.
Ответить