Instrukcja numer SPD2/10_04/Z6 Pracownia internetowa w ka dej szkole (edycja 2004) Opiekun pracowni internetowej cz. 2 ISA Server - Logi serwera (PD2) Zadanie 6 Sprawdzanie logów serwera Notatka logi na serwerze SBS 2003 Wszystkie logi znajduj si na serwerze w lokalizacji C:\Program Files\Microsoft ISA Server\ISALogs lub w udziale sieciowym Co znajduje si w logach gromadzonych na serwerze SBS 2003 Pliki: FWSEXTDdata.log zawieraj szczegó owe informacje na temat ruchu pomi dzy sieci lokaln i Internetem (nazwa u ytkownika, adres stacji, adres komputera docelowego, nr portu oraz nazw programu, który korzysta z Internetu) Pliki: WEBEXTDdata.log zawieraj szczegó owe informacje na temat stron internetowych ogl danych przez u ytkowników (nazwa u ytkownika, adres stacji, adres komputera docelowego, nr portu oraz nazw programu, który korzysta z sieci WEB, nazwy plików pobranych z Internetu) Pliki: IPPEXTDdata.log zawieraj szczegó owe informacje na temat ruchu w sieci pod k tem regu i filtrów ustalonych przez administratora by Darek, Janusz, Andrzej, Robert NR SPD2/10_04/z6 [v. 1.1B] Strona 1/6
Polecenie 1 sprawdzanie wybranych logów serwera i informacji w nich zawartych 1. B d c zalogowanym jako administrator z paska zada wybierz Start Uruchom 2. Wpisz cie k sieciow 3. W oknie wybierz wskazany przez prowadz cego plik logów prawym klawiszem myszy FWSEXTD<dzisiejsza_data>.log 4. Z menu kontekstowego wybierz Otwórz za pomoc Wybierz program 5. Na li cie Programy w oknie Otwieranie za pomoc odnajd i wska Microsoft Excel 2003 6. W oknie Otwieranie za pomoc zaznacz opcj : Zawsze u ywaj wybranego programu do otwierania tego typu plików 7. W oknie Otwieranie za pomoc wybierz przycisk OK. 8. Wska wiersz numer 4 w oknie programu Excel 9. Z menu programu Excel wybierz Dane Filtr Autofiltr Notatka opis kolumn znajduj cych si w plikach FWSEXTD<data>.log Szczegó owy opis poszczególnych kolumn oraz znaczenia ich warto ci opisane zosta y pod adresem: http://support.microsoft.com/default.aspx?scid=kb;en-us;284818 Kolumna A (c-ip) Adres IP komputera z którego nawi zywane jest po czenie w sieci lokalnej Kolumna B (cs-username) Nazwa u ytkownika inicjuj cego po czenie Kolumna C (c-agent) Nazwa programu z którego korzysta u ytkownik w celu nawi zania po czenia Kolumna D (Date) Data, kiedy po czenie mia o miejsce Kolumna E (Time) Czas, kiedy nast pi o po czenie Kolumna F (s-computername) Nazwa serwera ISA udost pniaj cego po czenia Kolumna G (r-host) DNSowa nazwa komputera z którym nawi zywano po czenia Kolumna H (r-ip) Adres IP urz dzenia, z którym nawi zywane by o po czenie by Darek, Janusz, Andrzej, Robert NR SPD2/10_04/z6 [v. 1.1B] Strona 2/6
Kolumna I (r-port) Port przy u yciu którego nawi zano po czenie na zdalnym komputerze Kolumna J (time-taken) Czas w ms po wi cony na wykonanie operacji Kolumna K (cs-bytes) Liczba bajtów wys anych Kolumna L (sc-bytes) Liczba bajtów odebranych Kolumna M (cs-protocol) Którego portu u y a do nawi zania po czenia stacja klienta Kolumna N (cs-transport) Protokó transportowyu yty przez stacje klienta Kolumna O (s-operation) Mo e zawiera jedn z warto ci: "Connect" - Transmission Control Protocol (TCP) connection request (outgoing) Po czenie ze zdalnym hostem przy u yciu protoko u TCP "Bind" - Internal firewall service operation (port bind request) Przekierowanie portów przez wewn trzny FireWall "Listen" - Internal firewall service operation (listen on specific port) Nas uchiwanie na okre lonym porcie "Accept" - TCP connection request (incoming) Zaakacpetowanie po cznia przychodz cego "UdpMap" - A UDP mapping has been created Wykonanie mapowania dla protoko u UDP "GHBN" - Get host by name request Pobranie nazwy hosta poprzez podanie jego nazwy "GHBA" - Get host by address request Pobranie nazwy hosta poprzez podanie jego adresu IP Kolumna P (sc-status) Status operacji: "0" - Operation had been successful Operacja zako czona sukcesem "13301" - Request denied by the firewall policy danie odrzucone przez FireWall "20000" - Connection terminated normally Po czenie zako czone normalnie "20001" - Connection terminated abnormally Po czenie zako czone anormalnie "20002" - Malformed request packet Zniekszta cony pakiet Warto ci ni sze ni 100 dotycz b dów systemu Windows Warto ci pomi dzy 100 a 1000 dotycz protoko u http Warto ci pomi dzy 10000 a 11004 dotycz wewn trznych b edów protoko u TCP/IP Windows Kolumna Q (sessionid) Identyfikator nawi zanej sesji klienta Kolumna R (connectionid) Identyfikator po czenia by Darek, Janusz, Andrzej, Robert NR SPD2/10_04/z6 [v. 1.1B] Strona 3/6
Polecenie 2 sprawdzanie wybranych logów serwera i informacji w nich zawartych 1. B d c zalogowanym jako administrator z paska zada wybierz Start Uruchom 2. Wpisz cie k sieciow 3. W oknie wybierz wskazany przez prowadz cego plik logów prawym klawiszem myszy WEBEXTD<dzisiejsza_data>.log 4. Z menu kontekstowego wybierz Otwórz za pomoc Wybierz program 5. Na li cie Programy w oknie Otwieranie za pomoc odnajd i wska Microsoft Excel 2003 6. W oknie Otwieranie za pomoc zaznacz opcj : Zawsze u ywaj wybranego programu do otwierania tego typu plików 7. W oknie Otwieranie za pomoc wybierz przycisk OK. 8. Wska wiersz numer 4 w oknie programu Excel 9. Z menu programu Excel wybierz Dane Filtr Autofiltr Notatka opis kolumn znajduj cych si w plikach WEBEXTD<data>.log Szczegó owy opis poszczególnych kolumn oraz znaczenia ich warto ci opisane zosta y pod adresem: http://msdn.microsoft.com/library/default.asp?url=/library/en-us/isa/isalogfields_9b3n.asp Kolumna A (c-ip) Adres IP komputera z którego nawi zywane jest po czenie w sieci lokalnej Kolumna B (cs-username) Nazwa u ytkownika inicjuj cego po czenie Kolumna C (c-agent) Nazwa programu z którego korzysta u ytkownik w celu nawi zania po czenia Kolumna D (Date) Data, kiedy po czenie mia o miejsce Kolumna E (Time) Czas, kiedy nast pi o po czenie Kolumna F (s-computername) Nazwa serwera ISA udost pniaj cego po czenia Kolumna G (cs-referred) Nazwa alternatywnego serwera proxy www, do którego przekierowywane s wszelkie zapytania Kolumna H (r-host) by Darek, Janusz, Andrzej, Robert NR SPD2/10_04/z6 [v. 1.1B] Strona 4/6
DNSowa nazwa komputera z którym nawi zywano po czenia Kolumna I (r-ip) Adres IP urz dzenia, z którym nawi zywane by o po aczenie Kolumna J (r-port) Port przy u yciu którego nawi zano po czenie na zdalnym koputerze Kolumna K (time-taken) Czas w ms po wi cony na wykonanie operacji Kolumna L (cs-bytes) Liczba bajtów wys anych Kolumna M (sc-bytes) Liczba bajtów odebranych Kolumna N (cs-protocol) Nazwa protoko u, którego u y a stacja klienta do nawi zania po czenia Kolumna O (s-operation) Mo e zawiera jedn z warto ci: GET HEAD OPTION POST PROPFIND SEARCH SUBSCRIBE S to operacje wykonywane przez klienta HTTP Kolumna P (cs-uri) Dok adny adres pobieranego obiektu Kolumna Q (s-objectsource) Miejsce, sk d pobierany jest obiekt np. cache, Inet Kolumna R (sc-status) Status operacji: "0" - Operation had been successful Operacja zako czona sukcesem "13301" - Request denied by the firewall policy danie odrzucone przez FireWall "20000" - Connection terminated normally Po czenie zako czone normalnie "20001" - Connection terminated abnormally Po czenie zako czone anormalnie "20002" - Malformed request packet Zniekszta cony pakiet Warto ci ni sze ni 100 dotycz b dów systemu Windows Warto ci pomi dzy 100 a 1000 dotycz protoko u http Warto ci pomi dzy 10000 a 11004 dotycz wewn trznych b dów protoko u TCP/IP Windows by Darek, Janusz, Andrzej, Robert NR SPD2/10_04/z6 [v. 1.1B] Strona 5/6
Polecenie 3 sprawdzanie wybranych logów serwera i informacji w nich zawartych 10. B d c zalogowanym jako administrator z paska zada wybierz Start Uruchom 11. Wpisz cie k sieciow 12. W oknie wybierz wskazany przez prowadz cego plik logów prawym klawiszem myszy IPPEXTD<dzisiejsza_data>.log 13. Z menu kontekstowego wybierz Otwórz za pomoc Wybierz program 14. Na li cie Programy w oknie Otwieranie za pomoc odnajd i wska Microsoft Excel 2003 15. W oknie Otwieranie za pomoc zaznacz opcj : Zawsze u ywaj wybranego programu do otwierania tego typu plików 16. W oknie Otwieranie za pomoc wybierz przycisk OK. 17. Wska wiersz numer 4 w oknie programu Excel 18. Z menu programu Excel wybierz Dane Filtr Autofiltr Notatka opis kolumn znajduj cych si w plikach IPPEXTD<data>.log Kolumna A (date) Data, kiedy po czenie mia o miejsce Kolumna B (time) Czas wyst pienia zdarzenia Kolumna C (sourceip) Adres IP urz dzenia nawi zuj cego po czenie Kolumna D (destinationip) Adres IP, z którym próbowano nawi za po czenie Kolumna E (Protocol) Typ protoko u, za którego pomoc nawi zano po czenie Kolumna F (pram#1) Port u ywany przez urz dzenie nawi zuj ce po czenie Kolumna G (pram#2) Port u ywany przez urz dzenie, z którym nawi zano po czenie Kolumna H (filterrule) Sposób ustaienia filtru w korelacji do nawi zywanego po czenia Kolumna I (interface) Adres IP interfejsu serwera, poprzez które odby o si po czenie by Darek, Janusz, Andrzej, Robert NR SPD2/10_04/z6 [v. 1.1B] Strona 6/6