Агент. Журналирование
Журналы работы Агентов
Журналы работы Агента ВРМ расположены в следующих файлах:
-
ОС Linux:
-
журналы непосредственно Агента ВРМ: для непривилегированного пользователя
~/.config/UVEON/logs/termidesk_agent.log, для службы/var/log/termidesk/agent.log; -
журнал драйвера печати CUPS:
/var/log/termidesk/cups_daemon.log;
-
-
ОС Microsoft Windows:
-
для непривилегированного пользователя
%APPDATA%\UVEON\logs\termidesk_agent.log; -
для службы
%PROGRAMDATA%\UVEON\logs\termidesk_agent.log.
-
|
Каталог хранения журналов Агента ВРМ в ОС Linux может быть переопределен через конфигурационный файл Агент ВРМ поддерживает ротацию журналов работы |
Журнал Агента ВРМ можно также просмотреть в системном журнале ОС Microsoft Windows. Для этого (см. рисунок Расположение событий Агента в системном журнале ОС Microsoft Windows):
-
перейти «Пуск - Средства администрирования Windows - Просмотр событий»;
-
в открывшемся окне перейти по дереву «Журналы Windows - Приложение»;
-
затем в доступных действиях выбрать «Фильтр текущего журнала» и задать в поле «Источники событий» значение «Termidesk Agent»;
-
нажать экранную кнопку [ОК].
Журналы работы сессионного Агента расположены в следующих файлах:
-
ОС Astra Linux Special Edition:
/var/log/termidesk/session-agent.log; -
ОС Microsoft Windows:
%PROGRAMDATA%\UVEON\Termidesk Session Agent\log\session-agent.log.
|
Администратор может изменить каталог хранения на этапе установки или (в ОС Linux) после установки через параметр События создания файла БД, очистки БД и записи метрик в нее регистрируются в журнале сессионного Агента. |
Журналы работы Агента виртуальных смарт-карт расположены в следующих файлах:
-
ОС Astra Linux Special Edition:
/var/log/termidesk/pcscd.log.
События, связанные с видеоагентом, регистрируются в журнале syslog (сообщения о статусе запуска службы), а также файлах:
-
ОС Astra Linux Special Edition:
/var/log/termidesk/video_agent.log; -
ОС Microsoft Windows:
%PROGRAMDATA%\UVEON\logs\termidesk_video_agent.log.
Для просмотра событий, регистрируемых в журнале syslog, можно воспользоваться инструментом journalctl и отсортировать вывод событий по тексту «video» утилитой grep. Пример:
sudo journalctl | grep 'video'
Журнал работы Агента УВ расположен в файле /var/log/termidesk/agent.log.
В журналах регистрируются следующие события:
-
информация о запуске Агента;
-
информация о настройке Агента;
-
сообщения, передаваемые между Агентом и компонентом «Универсальный диспетчер»;
-
сообщения, передаваемые от администратора к пользователю ВРМ;
-
время простоя ВРМ;
-
подключение и отключение пользователя к ВРМ по протоколу RDP;
-
подключение переносимых профилей (при включении соответствующего функционала);
-
в журналах сессионного Агента и Агента ВРМ регистрируется информация о глобальном уникальном идентификаторе сессии, позволяющим однозначно сопоставить пользователя и производимые им действия;
-
в журналах сессионного Агента и Агента ВРМ также регистрируется информация об уникальном идентификаторе запуска ресурса, позволяющим однозначно сопоставить пользователя и доступные ему ресурсы: ВРМ и приложения.
Сбор и передача событий аутентификации, блокировки и разблокировки сессии
Агент ВРМ поддерживает мониторинг и запись событий аутентификации, блокировки и разблокировки пользовательской сессии в гостевой ОС, и их передачу в журнал РМ «Портала администратора».
Функционал сбора событий для разных ОС отличается:
-
ОС Microsoft Windows: производится подписка на события. То есть, ОС Microsoft Windows присылает события в сторону Агента ВРМ, который их разбирает и отправляет в журнал РМ;
-
ОС Linux: производится мониторинг событий журнала аудита ОС Linux Агентом ВРМ.
Для событий фиксируются:
-
elapsed- время (в секундах) с момента отправки запроса параметров подключения от ПО Termidesk Viewer и до авторизации в гостевой ОС (API-запрос/preConnect); -
user- имя пользователя РМ; -
результат действия, например:
UNLOCK SUCCESS(успешная разблокировка),Auth SUCCESS(успешная аутентификация); -
logon_id- (для ОС Microsoft Windows) уникальный идентификатор пользовательской сессии в ОС (создается непосредственно ОС). Используется для сопоставления пользовательской сессии и отслеживания ее жизненного цикла; -
logon_type- (для ОС Microsoft Windows) тип авторизации пользователя. Возможные коды и их описания приведены в таблице (см. таблицу Возможные коды для параметраlogon_type). Описание от производителя ОС Microsoft Windows приведено по ссылке: https://learn.microsoft.com/ru-ru/windows-server/identity/securing-privileged-access/reference-tools-logon-types; -
auth_type- тип аутентификации пользователя. Возможные значения и их описания приведены в таблице (см. таблицу Возможные значения для параметраauth_type); -
reason- (для ОС Microsoft Windows) причина ошибки. Возможные коды и их описания приведены в таблице (см. таблицу Возможные коды для параметраreason); -
session_id- (для ОС Linux) уникальный идентификатор пользовательской сессии в ОС.
Примеры записи событий:
-
ОС Microsoft Windows, первая авторизация (RDP):
Security events monitoring. Auth SUCCESS | session_id=0x690183 user=cld@test-win1000000 logon_type=10 auth_type=negotiate total=1
Security events monitoring. Auth SUCCESS | session_id=0x685f78 user=cld@test-win1000000 logon_type=3 auth_type=plain total=1 elapsed=5.703s
-
ОС Microsoft Windows, разблокировка сессии (RDP):
Security events monitoring. Workstation UNLOCK SUCCESS | logon_id=0x77ef2d user=cld@test-win1000000 auth_type=negotiate total=1
Security events monitoring. Workstation UNLOCK FAILURE | logon_id=0x3e7 user=cld@test-win1000000 auth_type=negotiate reason=%%2313 total=2
-
ОС Linux, первая авторизация:
Security events monitoring. Auth SUCCESS | user=admin123 auth_type=plain total_success=1 elapsed=11.169s
-
ОС Linux, блокировка и разблокировка сессии:
Security events monitoring. Workstation UNLOCK | user=admin123
Security events monitoring. Auth FAILURE | user=admin123 auth_type=plain total_failure=1
Security events monitoring. Workstation LOCK | user=admin123 cause=user
| Код | Название | Описание |
|---|---|---|
|
System |
Системный вход |
|
Interactive |
Локальный вход |
|
Network |
Сетевой доступ |
|
Batch |
Планировщик задач |
|
Service |
Сервис |
|
Unlock |
Разблокировка |
|
NetworkCleartext |
Пароль в явном виде |
|
NewCredentials |
Сетевой доступ, но с сохранением локальной сессии |
|
RemoteInteractive |
Удаленный вход по RDP |
|
CachedInteractive |
Кешированный вход |
|
CachedRemoteInteractive |
Удаленный вход по RDP с кешированием |
|
CachedUnlock |
Разблокировка с кешированием |
| Значение | Описание |
|---|---|
|
Простая парольная аутентификация |
|
Kerberos-аутентификация |
|
Kerberos-аутентификация по сертификату, размещенному на смарт-карте |
|
Автоматический выбор наиболее безопасного типа аутентификации: Kerberos или NTLM. Предпочтительно выбирается Kerberos-аутентификация, при необходимости происходит переключение на NTLM. Только для ОС Microsoft Windows |
|
Deigest-аутентификация. Только для ОС Microsoft Windows |
|
Аутентификация с использованием протокола SSL/TLS для шифрования сообщений между аутентифицированными сторонами. Только для ОС Microsoft Windows |
|
Аутентификация Azure AD. Только для ОС Microsoft Windows |
| Код | Нормализованное имя | Описание |
|---|---|---|
|
account_locked |
Учетная запись заблокирована |
|
account_disabled |
Учетная запись отключена |
|
account_expired |
У учетной записи истек срок действия |
|
invalid_logon_hours |
Вход запрещен по времени |
|
invalid_workstation |
Вход запрещен с данного узла |
|
password_expired |
У пароля истек срок действия |
|
account_restriction |
Учетная запись ограничена |
|
bad_credentials |
Неверное имя пользователя или пароль |