セキュリティイベントログをSystem.Diagnostics.Eventing.Reader.EventLogWatcherクラスにフックしています。受信した失敗したログイン(RDP、具体的には、特に、2008サーバーボックスのイベントID 4625を見ています。 )。イベントログIPAddressが常に解決されるとは限りません
ログのキャプチャは正常に動作しています。後で処理するために、結果をキューにダンプしています。ただし、キャプチャされたログにIPAddressデータフィールドが入力(解決)されていることがあります。
サーバーを見ている間にwindumpを実行しました。通常のRDPログインをさまざまなサーバーやOSの味から試してみましたが、これについてはバージョン違いの問題であり、悪いコーディングではありません。私は間違っているかもしれないが、LOL。
イベントには、これらの接続に関してログが記録されるという問題があります。失敗したRDPログインはすべてログに記録され、正しく処理されますが、ログの一部では失敗した接続の送信元IPアドレスが記録されません。
mstscのいくつかの新しいフレーバーは、リモートイベントログにソースIPアドレスを記録しないようにしますか?これは、私がこのフックされたサーバーに対して実行する他の2008年のサーバーにも当てはまります。これまでに試した2003年またはXPマシンは正しくログされています。
詳細が必要な場合はお知らせください。ありがとうございます!
EDIT
は私が狂った何かをする必要がありますか - などのsharpPcapを実装し、そのようにeventlogsするIPアドレスを関連付けますか? = /。おそらく照会することができますか(通常、セキュリティログに書き込む唯一のものではありません)?
http://serverfault.com/ – adrianbanks
であなたの最後の質問に対する回答が増えるかもしれません。ありがとう、私はあなたのacctをリンクします。これは、Server 2012の上で設定することができますどのように – asteroid
http://serverfault.com/questions/84749/event-logging-ipaddress-does-not-always-resolve – asteroid