ad域控制器日志需手动或powershell导出为.evtx格式,集中收集依赖windows事件转发(wef),须配置收集器、订阅、防火墙及权限;gpo需调大日志大小、启用审核策略;留存应≥180天并归档至不可删改存储;禁在dc装siem代理;须验证链路与日志一致性。
ad域控制器系统日志导出方法
ad域控制器的系统日志(如security、system、application)默认存储在本地windows事件查看器中,不自动上传或归档。导出需手动或脚本触发:
- 打开事件查看器(eventvwr.msc),展开“Windows 日志”,右键目标日志(如Security),选择“将所有事件另存为…”
- 保存格式推荐.evtx(原生二进制,保留完整字段和时间戳),避免用.csv(会丢失事件ID、任务类别、XML详细数据)
- 若需按条件导出(如仅导出登录失败事件4625),先在“筛选当前日志”中设置事件ID、时间范围、来源,再执行保存
- 批量导出可用PowerShell:Get-WinEvent -LogName Security -FilterXPath "*[System[(EventID=4625) and TimeCreated[timediff(@SystemTime)
域控制器日志集中收集的关键配置
单台导出无法满足审计与监控需求,必须实现集中化。核心依赖Windows事件转发(WEF)机制:
- 指定一台服务器作为事件收集器(建议独立于DC,避免性能干扰),启用WinRM并运行winrm qc -q和wecutil qc /q
- 在每台域控制器上配置事件源订阅:使用组策略(GPO)路径计算机配置 → 管理模板 → Windows组件 → 事件转发器,启用“配置目标订阅管理器”,填入收集器IP或FQDN
- 确保域控制器与收集器间开通防火墙端口:TCP 5985(HTTP)或5986(HTTPS),且双方时间同步误差≤5分钟(Kerberos要求)
- 权限方面,域控制器计算机账户需在收集器的Event Log Readers组中,否则日志无法推送
日志留存与合规性管理要点
导出与集中只是第一步,长期留存和可审计性才是关键:
- Windows默认日志最大大小仅20MB,易被覆盖。需通过GPO统一设为≥512MB,并勾选“按需覆盖事件”而非“满时覆盖”
- 安全日志(Security)必须开启审核策略:GPO中启用高级审核策略配置 → 系统审核策略 → 登录/账户登录/特权使用,否则无有效事件可收
- 符合等保三级或GDPR要求时,日志需保存至少180天。建议将收集器日志定期归档至不可删改存储(如WORM NAS或Azure Immutable Blob)
- 禁止直接在DC上安装第三方SIEM代理——可能引发LSASS高负载或服务冲突。应通过收集器中转或使用轻量级Syslog转发器(如NXLog)做协议转换
验证与日常维护动作
配置完成后必须验证链路有效性,不能只看“订阅状态为活跃”:
- 在DC上手动触发一次测试事件:wevtutil loglist | findstr "Security"确认日志存在,再用auditpol /get /category:* 检查审核是否启用
- 在收集器上运行wecutil gr "SubscriptionName",检查LastHeartbeatTime是否实时更新;用Get-WinEvent -LogName ForwardedEvents -MaxEvents 5确认有新事件流入
- 每月执行一次日志回溯抽查:随机选取某次域用户登录,比对DC本地Security日志与收集器ForwardedEvents中的Event ID 4624字段(如LogonType、IpAddress)是否完全一致
- 备份收集器上的%SystemRoot%\System32\Winevt\Logs\ForwardedEvents.evtx文件,该文件是集中日志的唯一落地副本










