Агент. Журналирование

Журналы работы Агентов

Журналы работы Агента ВРМ расположены в следующих файлах:

  • ОС Linux:

    • журналы непосредственно Агента ВРМ: для непривилегированного пользователя ~/.config/UVEON/logs/termidesk_agent.log, для службы /var/log/termidesk/agent.log;

    • журнал драйвера печати CUPS: /var/log/termidesk/cups_daemon.log;

  • ОС Microsoft Windows:

    • для непривилегированного пользователя %APPDATA%\UVEON\logs\termidesk_agent.log;

    • для службы %PROGRAMDATA%\UVEON\logs\termidesk_agent.log.

Каталог хранения журналов Агента ВРМ в ОС Linux может быть переопределен через конфигурационный файл /etc/termidesk/agent.cfg или переменные окружения TDSK_LOG_SRV_DIR и TDSK_LOG_USER_DIR.

Агент ВРМ поддерживает ротацию журналов работы agent.log и termidesk_agent.log. Настройка ротации выполняется через переменные окружения TDSK_LOG_ROTATE_MAX_SIZE и TDSK_LOG_ROTATE_MAX_SIZE.

Журнал Агента ВРМ можно также просмотреть в системном журнале ОС Microsoft Windows. Для этого (см. рисунок Расположение событий Агента в системном журнале ОС Microsoft Windows):

  • перейти «Пуск - Средства администрирования Windows - Просмотр событий»;

  • в открывшемся окне перейти по дереву «Журналы Windows - Приложение»;

  • затем в доступных действиях выбрать «Фильтр текущего журнала» и задать в поле «Источники событий» значение «Termidesk Agent»;

  • нажать экранную кнопку [ОК].

image
Рисунок 1. Расположение событий Агента в системном журнале ОС Microsoft Windows

Журналы работы сессионного Агента расположены в следующих файлах:

  • ОС Astra Linux Special Edition: /var/log/termidesk/session-agent.log;

  • ОС Microsoft Windows: %PROGRAMDATA%\UVEON\Termidesk Session Agent\log\session-agent.log.

Администратор может изменить каталог хранения на этапе установки или (в ОС Linux) после установки через параметр LOG_DIR, указанный в конфигурационном файле /etc/opt/termidesk-session-agent/session_agent.ini.

События создания файла БД, очистки БД и записи метрик в нее регистрируются в журнале сессионного Агента.

Журналы работы Агента виртуальных смарт-карт расположены в следующих файлах:

  • ОС Astra Linux Special Edition: /var/log/termidesk/pcscd.log.

События, связанные с видеоагентом, регистрируются в журнале syslog (сообщения о статусе запуска службы), а также файлах:

  • ОС Astra Linux Special Edition: /var/log/termidesk/video_agent.log;

  • ОС Microsoft Windows: %PROGRAMDATA%\UVEON\logs\termidesk_video_agent.log.

Для просмотра событий, регистрируемых в журнале syslog, можно воспользоваться инструментом journalctl и отсортировать вывод событий по тексту «video» утилитой grep. Пример:

sudo journalctl | grep 'video'

Журнал работы Агента УВ расположен в файле /var/log/termidesk/agent.log.

В журналах регистрируются следующие события:

  • информация о запуске Агента;

  • информация о настройке Агента;

  • сообщения, передаваемые между Агентом и компонентом «Универсальный диспетчер»;

  • сообщения, передаваемые от администратора к пользователю ВРМ;

  • время простоя ВРМ;

  • подключение и отключение пользователя к ВРМ по протоколу RDP;

  • подключение переносимых профилей (при включении соответствующего функционала);

  • в журналах сессионного Агента и Агента ВРМ регистрируется информация о глобальном уникальном идентификаторе сессии, позволяющим однозначно сопоставить пользователя и производимые им действия;

  • в журналах сессионного Агента и Агента ВРМ также регистрируется информация об уникальном идентификаторе запуска ресурса, позволяющим однозначно сопоставить пользователя и доступные ему ресурсы: ВРМ и приложения.

Сбор и передача событий аутентификации, блокировки и разблокировки сессии

Агент ВРМ поддерживает мониторинг и запись событий аутентификации, блокировки и разблокировки пользовательской сессии в гостевой ОС, и их передачу в журнал РМ «Портала администратора».

Функционал сбора событий для разных ОС отличается:

  • ОС Microsoft Windows: производится подписка на события. То есть, ОС Microsoft Windows присылает события в сторону Агента ВРМ, который их разбирает и отправляет в журнал РМ;

  • ОС Linux: производится мониторинг событий журнала аудита ОС Linux Агентом ВРМ.

Для событий фиксируются:

  • elapsed - время (в секундах) с момента отправки запроса параметров подключения от ПО Termidesk Viewer и до авторизации в гостевой ОС (API-запрос /preConnect);

  • user - имя пользователя РМ;

  • результат действия, например: UNLOCK SUCCESS (успешная разблокировка), Auth SUCCESS (успешная аутентификация);

  • logon_id - (для ОС Microsoft Windows) уникальный идентификатор пользовательской сессии в ОС (создается непосредственно ОС). Используется для сопоставления пользовательской сессии и отслеживания ее жизненного цикла;

  • logon_type - (для ОС Microsoft Windows) тип авторизации пользователя. Возможные коды и их описания приведены в таблице (см. таблицу Возможные коды для параметра logon_type). Описание от производителя ОС Microsoft Windows приведено по ссылке: https://learn.microsoft.com/ru-ru/windows-server/identity/securing-privileged-access/reference-tools-logon-types;

  • auth_type - тип аутентификации пользователя. Возможные значения и их описания приведены в таблице (см. таблицу Возможные значения для параметра auth_type);

  • reason - (для ОС Microsoft Windows) причина ошибки. Возможные коды и их описания приведены в таблице (см. таблицу Возможные коды для параметра reason);

  • session_id - (для ОС Linux) уникальный идентификатор пользовательской сессии в ОС.

Примеры записи событий:

  • ОС Microsoft Windows, первая авторизация (RDP):

Security events monitoring. Auth SUCCESS | session_id=0x690183 user=cld@test-win1000000 logon_type=10 auth_type=negotiate total=1
Security events monitoring. Auth SUCCESS | session_id=0x685f78 user=cld@test-win1000000 logon_type=3 auth_type=plain total=1 elapsed=5.703s
  • ОС Microsoft Windows, разблокировка сессии (RDP):

Security events monitoring. Workstation UNLOCK SUCCESS | logon_id=0x77ef2d user=cld@test-win1000000 auth_type=negotiate total=1
Security events monitoring. Workstation UNLOCK FAILURE | logon_id=0x3e7 user=cld@test-win1000000 auth_type=negotiate reason=%%2313 total=2
  • ОС Linux, первая авторизация:

Security events monitoring. Auth SUCCESS | user=admin123 auth_type=plain total_success=1 elapsed=11.169s
  • ОС Linux, блокировка и разблокировка сессии:

Security events monitoring. Workstation UNLOCK | user=admin123
Security events monitoring. Auth FAILURE | user=admin123 auth_type=plain total_failure=1
Security events monitoring. Workstation LOCK | user=admin123 cause=user
Таблица 1. Возможные коды для параметра logon_type
Код Название Описание

0

System

Системный вход

2

Interactive

Локальный вход

3

Network

Сетевой доступ

4

Batch

Планировщик задач

5

Service

Сервис

7

Unlock

Разблокировка

8

NetworkCleartext

Пароль в явном виде

9

NewCredentials

Сетевой доступ, но с сохранением локальной сессии

10

RemoteInteractive

Удаленный вход по RDP

11

CachedInteractive

Кешированный вход

12

CachedRemoteInteractive

Удаленный вход по RDP с кешированием

13

CachedUnlock

Разблокировка с кешированием

Таблица 2. Возможные значения для параметра auth_type
Значение Описание

plain

Простая парольная аутентификация

kerberos

Kerberos-аутентификация

smartcard

Kerberos-аутентификация по сертификату, размещенному на смарт-карте

negotiate

Автоматический выбор наиболее безопасного типа аутентификации: Kerberos или NTLM. Предпочтительно выбирается Kerberos-аутентификация, при необходимости происходит переключение на NTLM. Только для ОС Microsoft Windows

digest

Deigest-аутентификация. Только для ОС Microsoft Windows

schannel

Аутентификация с использованием протокола SSL/TLS для шифрования сообщений между аутентифицированными сторонами. Только для ОС Microsoft Windows

cloudap

Аутентификация Azure AD. Только для ОС Microsoft Windows

Таблица 3. Возможные коды для параметра reason
Код Нормализованное имя Описание

%%2304

account_locked

Учетная запись заблокирована

%%2305

account_disabled

Учетная запись отключена

%%2307

account_expired

У учетной записи истек срок действия

%%2309

invalid_logon_hours

Вход запрещен по времени

%%2310

invalid_workstation

Вход запрещен с данного узла

%%2311

password_expired

У пароля истек срок действия

%%2312

account_restriction

Учетная запись ограничена

%%2313

bad_credentials

Неверное имя пользователя или пароль