Как настроить пересылку событий (Event Forwarding) в Windows

Event Forwarding Windows настройка keytrust24.store

Windows Event Forwarding (WEF) дает возможность централизованно собирать журналы событий со всех компьютеров сети на один сервер-коллектор. Администратор видит безопасность, ошибки и предупреждения всей инфраструктуры в одном месте без установки сторонних агентов. Технология встроена в Windows и использует протокол WS-Management. Для корпоративных инсталляций используйте лицензионный Windows Server из нашего каталога Windows.

Главное:

  • WEF встроен в Windows и не требует сторонних агентов
  • Работает по протоколу WinRM через порт 5985 (HTTP) или 5986 (HTTPS)
  • Коллектор собирает подписки — наборы правил, какие события пересылать
  • Совместим с Windows Event Log forwarding через GPO в домене

Архитектура WEF: коллектор и источники событий

В схеме WEF участвуют два типа компьютеров:

  • Коллектор (Collector) — центральный сервер, который получает и хранит события. Обычно это выделенный сервер или сервер SIEM.
  • Источники (Event Sources) — рабочие станции и серверы, которые пересылают события на коллектор.

Два режима работы:

  • Source-initiated (рекомендуется) — источники сами подключаются к коллектору. Настраивается через GPO, масштабируется на тысячи машин.
  • Collector-initiated — коллектор сам опрашивает источники. Требует явного указания каждой машины, подходит для малых сред.

Коллектором может быть Windows Server или Windows 10/11 Pro. Источниками — любые Windows-машины, начиная с Vista/Server 2008.

Подробнее о PowerShell для автоматизации настройки — в статье об основах PowerShell.

Настройка коллектора

На компьютере-коллекторе выполните следующие действия:

1. Включите службу Windows Event Collector:

wecutil qc

Команда настраивает службу Wecsvc и запрашивает подтверждение. Введите Y.

2. Добавьте учётную запись сетевой службы в группу администраторов журналов событий:

wevtutil gl Security

Это позволит коллектору читать защищённые журналы. В доменной среде проще добавить компьютерный аккаунт коллектора в GPO.

3. Убедитесь, что WinRM запущен:

winrm quickconfig

Команда настроит WinRM, создаст правила брандмауэра и запустит службу. Для HTTPS настройте сертификат и используйте порт 5986.

Подробнее о настройке брандмауэра — в статье о настройке брандмауэра.

Создание подписки на коллекторе

Подписка (Subscription) определяет, какие события пересылать и откуда. Создать её можно через GUI или wecutil.

Через графический интерфейс:

  1. Откройте Просмотр событий (eventvwr.msc).
  2. В левой панели выберите Подписки.
  3. Нажмите «Создать подписку».
  4. Задайте имя, выберите журнал назначения (например, Forwarded Events).
  5. Нажмите «Выбрать компьютеры» и добавьте источники (для Collector-initiated).
  6. Нажмите «Выбрать события» и настройте фильтр: уровень важности, журналы, ID событий.
  7. Нажмите ОК.

Пример фильтра XML для критических событий безопасности:

<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security">
      *[System[(EventID=4624 or EventID=4625 or EventID=4648)]]
    </Select>
  </Query>
</QueryList>

ID 4624 — успешный вход, 4625 — неудачный вход, 4648 — явный вход с указанием учётных данных.

Настройка источников через GPO

В доменной среде массовую настройку источников выполняют через групповые политики.

Создайте новый GPO и настройте следующие параметры:

Путь в GPO: Конфигурация компьютера — Политики — Административные шаблоны — Компоненты Windows — Пересылка событий

  • Параметр «Настроить целевой диспетчер подписки»: включить, указать адрес коллектора в формате:
    Server=http://collector.domain.local:5985/wsman/SubscriptionManager/WEC

Также настройте WinRM на источниках:

Конфигурация компьютера — Параметры Windows — Параметры безопасности — Системные службы — Windows Remote Management: Автоматически

И добавьте правило брандмауэра:

Конфигурация компьютера — Политики — Параметры Windows — Брандмауэр — Входящие правила: разрешить TCP 5985 для группы «Управление Windows».

После применения GPO источники автоматически начнут пересылать события на коллектор в течение цикла обновления политик (до 90 минут или gpupdate /force).

Проверка работы и устранение проблем

Для проверки статуса подписок на коллекторе:

wecutil gs "Имя подписки"

Команда покажет список источников и время последнего получения событий от каждого.

Просмотр пересланных событий: В Просмотре событий откройте Журналы Windows — Forwarded Events. Там должны появляться события от всех источников.

Диагностика проблем с подключением:

wecutil rs "Имя подписки"

Перезапускает подписку и обновляет список источников.

Типичные проблемы:

  • Порт 5985 заблокирован брандмауэром — добавьте правило на источнике.
  • Учётные эти компьютера не имеют прав на чтение журнала Security — добавьте аккаунт NETWORK SERVICE в группу «Читатели журнала событий».
  • Kerberos не работает — проверьте синхронизацию времени между источником и коллектором (допустимо расхождение до 5 минут).

Документация Microsoft по WEF для обнаружения вторжений. О настройке безопасности системы читайте в статье о настройке Defender.

Полезные ссылки и материалы

Для решения задач, описанных в этой статье, могут пригодиться:

Официальная документация: Microsoft Learn: устранение неполадок.

Частые ошибки при настройке

Разберем типичные промахи, которые допускают пользователи. Знание этих ловушек сэкономит время и нервы.

Ошибка 1: Изменение параметров без резервной копии

Любые системные настройки следует менять только после создания точки восстановления. Если что-то пойдет не так, откат займет пару минут. Без резервной копии придется искать и отменять каждое изменение вручную.

Ошибка 2: Использование устаревших инструкций

Интерфейс Windows 11 регулярно обновляется. Инструкция для версии 22H2 может не подходить для 24H2 — расположение некоторых настроек меняется. Всегда проверяйте версию своей системы: Win + R > winver.

Ошибка 3: Запуск без прав администратора

Многие системные операции требуют повышенных привилегий. Если команда возвращает «Отказано в доступе», закройте терминал и откройте его заново от имени администратора (правая кнопка > Запуск от имени администратора).

Ошибка 4: Игнорирование перезагрузки

Часть изменений вступает в силу только после перезагрузки. Не путайте выход из системы с полной перезагрузкой — выберите именно «Перезагрузка» в меню Пуск.

Альтернативные способы

Один путь к результату — хорошо. Несколько путей — надежно. Если основной метод не сработал, попробуйте альтернативный.

Через PowerShell

PowerShell дает больше контроля и возможность автоматизации. Большинство операций из графического интерфейса можно выполнить одной командой. Преимущество — возможность записать команды в скрипт и применить на нескольких компьютерах:

# Проверка текущих параметров
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsArchitecture

Через групповые политики (gpedit.msc)

В редакциях Windows 11 Pro и Enterprise доступен редактор групповых политик. Он управляет теми же параметрами, что и реестр, но через удобный древовидный интерфейс. Лицензионные ключи для Pro-версий доступны в нашем каталоге Windows 11.

Через реестр Windows

Реестр — самый глубокий уровень настройки. Откройте regedit (Win + R > regedit) и перейдите к нужному разделу. Перед правками экспортируйте ветку реестра: правая кнопка на разделе > Экспортировать. Подробнее о работе с реестром читайте в руководстве по regedit.

Автоматизация через скрипты

Когда одну и ту же настройку нужно применить на нескольких компьютерах, ручная работа через интерфейс становится неэффективной. Автоматизация через скрипты решает эту задачу.

Создайте файл с расширением .ps1 и запускайте через PowerShell:

# Пример скрипта для массового применения настроек
$computers = @("PC-01", "PC-02", "PC-03")
foreach ($pc in $computers) {
    Write-Host "Настройка $pc..."
    # Здесь команды для каждого ПК
}
Write-Host "Готово. Обработано: $($computers.Count) компьютеров"

Для запуска скриптов PowerShell может потребоваться изменение политики выполнения:

# Разрешить запуск локальных скриптов
Set-ExecutionPolicy RemoteSigned -Scope CurrentUser

Подробнее о создании скриптов читайте в статье о создании BAT-файлов.

Часто задаваемые вопросы

Нужен ли домен Active Directory для WEF?

Нет, WEF работает и в рабочих группах, но настраивается вручную на каждой машине. В домене GPO помогает автоматически охватить тысячи компьютеров.

Сколько источников выдерживает один коллектор?

Один Windows Server может обрабатывать до 3000-4000 источников. Microsoft рекомендует выделить отдельный коллектор на каждые 2000-2500 машин при высокой нагрузке.

Хранятся ли события на источнике до доставки?

Да. WEF использует буферизацию — события хранятся в локальном журнале источника до успешной доставки на коллектор. Эти не теряются при временной недоступности сети.

Можно ли пересылать события в Syslog или SIEM?

WEF отправляет события только в Windows Event Log коллектора. Для интеграции с SIEM (Splunk, Elastic) установите агент SIEM на коллектор, который будет читать журнал Forwarded Events.

Частые вопросы

Нужен ли домен Active Directory для WEF?

Нет, WEF работает и в рабочих группах, но настраивается вручную на каждой машине. В домене GPO помогает автоматически охватить тысячи компьютеров.

Сколько источников выдерживает один коллектор?

Один Windows Server может обрабатывать до 3000-4000 источников. Microsoft рекомендует выделить отдельный коллектор на каждые 2000-2500 машин при высокой нагрузке.

Хранятся ли события на источнике до доставки?

Да. WEF использует буферизацию - события хранятся в локальном журнале источника до успешной доставки на коллектор. Эти не теряются при временной недоступности сети.

Можно ли пересылать события в Syslog или SIEM?

WEF отправляет события только в Windows Event Log коллектора. Для интеграции с SIEM (Splunk, Elastic) установите агент SIEM на коллектор, который будет читать журнал Forwarded Events.