Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ сСти Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ ТСсткого контроля Π½Π°Π΄ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠΎΠΌ, ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» IPSec (Internet Protocol Security) являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… инструмСнтов Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π΅. Однако Π΄Π°ΠΆΠ΅ идСально настроСнныС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π΄Π°Π²Π°Ρ‚ΡŒ сбои, ΠΈ ΠΈΠΌΠ΅Π½Π½ΠΎ Π² Ρ‚Π°ΠΊΠΈΠ΅ ΠΌΠΎΠΌΠ΅Π½Ρ‚Ρ‹ Π½Π° ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΠΏΠ»Π°Π½ Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ Π°ΡƒΠ΄ΠΈΡ‚ событий. Π‘Π΅Π· Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ логирования администратор слСп ΠΈ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, ΠΏΠΎΡ‡Π΅ΠΌΡƒ соСдинСниС ΠΌΠ΅ΠΆΠ΄Ρƒ ΡƒΠ·Π»Π°ΠΌΠΈ Π±Ρ‹Π»ΠΎ Ρ€Π°Π·ΠΎΡ€Π²Π°Π½ΠΎ ΠΈΠ»ΠΈ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΎ.

ΠžΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ систСма Windows 10 прСдоставляСт ΠΌΠΎΡ‰Π½Ρ‹Π΅ встроСнныС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ для отслСТивания Ρ€Π°Π±ΠΎΡ‚Ρ‹ IPSec Ρ‡Π΅Ρ€Π΅Π· ΠΆΡƒΡ€Π½Π°Π» событий. Π­Ρ‚ΠΎ позволяСт Π΄ΠΈΠ°Π³Π½ΠΎΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с согласованиСм ΠΊΠ»ΡŽΡ‡Π΅ΠΉ IKEv2, ошибки Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Kerberos ΠΈΠ»ΠΈ сСртификатов, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ нСсанкционированного доступа. ПониманиС структуры этих Π»ΠΎΠ³ΠΎ критичСски Π²Π°ΠΆΠ½ΠΎ для любого спСциалиста ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ Ρ€Π°Π·Π±Π΅Ρ€Π΅ΠΌ процСсс Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°, рассмотрим основныС ΠΊΠΎΠ΄Ρ‹ событий ΠΈ научимся ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ для ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ устранСния нСисправностСй. Π’Ρ‹ ΡƒΠ·Π½Π°Π΅Ρ‚Π΅, ΠΊΠ°ΠΊ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΡ‚ΡŒ Π½ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ систСмы ΠΎΡ‚ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈΠ»ΠΈ критичСской ошибки ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ.

Активация ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ опСрационная систСма Π½Π΅ Π²Π΅Π΄Π΅Ρ‚ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΉ ΠΆΡƒΡ€Π½Π°Π» всСх дСйствий IPSec, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΠ΅Ρ€Π΅Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ дисковоС пространство ΠΈ процСссор. Для Π½Π°Ρ‡Π°Π»Π° Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности. Π­Ρ‚ΠΎ дСлаСтся Ρ‡Π΅Ρ€Π΅Π· оснастку Β«Π›ΠΎΠΊΠ°Π»ΡŒΠ½Π°Ρ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° бСзопасности» ΠΈΠ»ΠΈ Ρ‡Π΅Ρ€Π΅Π· Π³Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π² Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠΉ срСдС.

ΠžΡ‚ΠΊΡ€ΠΎΠΉΡ‚Π΅ консоль управлСния, ввСдя ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ secpol.msc Π² Π΄ΠΈΠ°Π»ΠΎΠ³ΠΎΠ²ΠΎΠΌ ΠΎΠΊΠ½Π΅ Β«Π’Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒΒ». Π’Π°ΠΌ потрСбуСтся ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ ΠΏΠΎ ΠΏΡƒΡ‚ΠΈ: Β«ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ локального ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Β» β†’ Β«ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°Β». Π—Π΄Π΅ΡΡŒ находятся ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠ΅ Π·Π° Ρ€Π΅Π³ΠΈΡΡ‚Ρ€Π°Ρ†ΠΈΡŽ событий.

  • πŸ” Аудит управлСния ядром бСзопасности β€” рСгистрируСт события Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΈ Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ систСмы бСзопасности.
  • πŸ” Аудит ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ сСти β€” фиксируСт ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ установлСния ΠΈ Ρ€Π°Π·Ρ€Ρ‹Π²Π° IPSec-соСдинСний.
  • πŸ” Аудит ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ IPSec β€” отслСТиваСт измСнСния Π² ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°Ρ… бСзопасности.

⚠️ Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π°ΡƒΠ΄ΠΈΡ‚Π° всСх ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ Π±Π΅Π· Ρ€Π°Π·Π±ΠΎΡ€Π° ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ быстрому ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΆΡƒΡ€Π½Π°Π»Π° событий (Event Log). НастраивайтС Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Ρ‹ ΠΈΠ·Π±ΠΈΡ€Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ„ΠΎΠΊΡƒΡΠΈΡ€ΡƒΡΡΡŒ Π½Π° «УспСхС» ΠΈ Β«ΠžΡ‚ΠΊΠ°Π·Π΅Β» Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ.

ПослС измСнСния настроСк Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΎΠΉ ΠΈΠ»ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ² ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ gpupdate /force Π² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строкС с ΠΏΡ€Π°Π²Π°ΠΌΠΈ администратора. Π‘Π΅Π· этого шага Π½ΠΎΠ²Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π΅ вступят Π² силу.

πŸ“Š Какой ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°ΡƒΠ΄ΠΈΡ‚Π° Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Ρ‡Π°Ρ‰Π΅?
  • Π›ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ (secpol.msc)
  • Π“Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ (GPO)
  • PowerShell скрипты
  • Π‘Ρ‚ΠΎΡ€ΠΎΠ½Π½ΠΈΠ΅ SIEM-систСмы

Навигация ΠΏΠΎ ΠΆΡƒΡ€Π½Π°Π»Ρƒ событий Windows

ВсС события IPSec Π² Windows 10 Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π² спСциализированных ΠΆΡƒΡ€Π½Π°Π»Π°Ρ…, доступных Ρ‡Π΅Ρ€Π΅Π· оснастку Event Viewer. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹ΠΉ ΠΏΡƒΡ‚ΡŒ ΠΊ Π½ΠΈΠΌ находится Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Β«Π–ΡƒΡ€Π½Π°Π»Ρ‹ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ слуТб» β†’ Β«MicrosoftΒ» β†’ Β«WindowsΒ» β†’ Β«Security-AuditingΒ».

Однако для удобства Π°Π½Π°Π»ΠΈΠ·Π° рСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ прСдставлСния (Custom Views). Π‘ΠΎΠ·Π΄Π°ΠΉΡ‚Π΅ Π½ΠΎΠ²Ρ‹ΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€, ΡƒΠΊΠ°Π·Π°Π² источник Security ΠΈ ΠΊΠΎΠ΄Ρ‹ событий, связанныС с IPSec. Π­Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΠΎΡ‚ΡΠ΅Ρ‡ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ ΡˆΡƒΠΌ ΠΈ ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡ΠΈΡ‚ΡŒΡΡ Π½Π° Ρ€Π΅Π»Π΅Π²Π°Π½Ρ‚Π½Ρ‹Ρ… записях.

ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹ΠΌ элСмСнтом являСтся ΠΊΠΎΠ΄ события (Event ID). Π—Π½Π°Π½ΠΈΠ΅ основных ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ² ускоряСт диагностику Π² Ρ€Π°Π·Ρ‹. НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Ρ‚Π°Π±Π»ΠΈΡ†Π° Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ часто Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‰ΠΈΡ…ΡΡ ΠΊΠΎΠ΄ΠΎΠ² ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ с IPSec.

Event ID ОписаниС события Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ ваТности ВозмоТная ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°
4648 ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π²Ρ…ΠΎΠ΄Π° с явными ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ Высокий АутСнтификация ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΏΡ€ΠΈ Ρ‚ΡƒΠ½Π½Π΅Π»Π΅
4650 УстановлСно IPSec-бСзопасноС соСдинСниС Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ УспСшноС Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ handshake
4651 ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠ° ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ IPSec-соСдинСниС Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ Начало процСсса согласования
4653 Запрос IPSec Π½Π° созданиС SA Π±Ρ‹Π» ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ Ошибка НСсоотвСтствиС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ ΠΈΠ»ΠΈ Ρ‚Π°ΠΉΠΌΠ°ΡƒΡ‚
4655 Π—Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΎ IPSec-бСзопасноС соСдинСниС Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ ΠΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ ΠΊΠ°Π½Π°Π»Π°

ΠŸΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·Π΅ ΠΎΠ±Ρ€Π°Ρ‰Π°ΠΉΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΊΠΈ. Π—Π°Π΄Π΅Ρ€ΠΆΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ событиСм 4651 (ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ°) ΠΈ 4650 (успСх) Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Ρ‚ΡŒ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… сСкунд. Π”Π»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠ°ΡƒΠ·Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с ΡΠ΅Ρ‚ΡŒΡŽ ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π΅Π³Ρ€ΡƒΠ·ΠΊΡƒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π° Π΄ΠΎΠΌΠ΅Π½Π°.

Π“Π΄Π΅ хранятся физичСскиС Ρ„Π°ΠΉΠ»Ρ‹ Π»ΠΎΠ³ΠΎΠ²?

ЀизичСски ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий Windows 10 хранятся Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ C:\Windows\System32\winevt\Logs. Π€Π°ΠΉΠ» Security.evtx содСрТит всС записи бСзопасности, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ IPSec. ΠŸΡ€ΡΠΌΠΎΠ΅ Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ этого Ρ„Π°ΠΉΠ»Π° Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡˆΡ‚Π°Ρ‚Π½Ρ‹Π΅ срСдства просмотра ΠΈΠ»ΠΈ экспорта.

Π”Π΅Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· ΠΊΠΎΠ΄ΠΎΠ² ошибок IKE ΠΈ AuthIP

ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ IKE (Internet Key Exchange) ΠΈ AuthIP ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‚ Π·Π° согласованиС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ сторон. Если соСдинСниС Π½Π΅ устанавливаСтся, Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ появятся спСцифичСскиС ΠΊΠΎΠ΄Ρ‹ ошибок, ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρƒ ΠΎΡ‚ΠΊΠ°Π·Π°.

Часто Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ ошибки, связанныС с нСсоотвСтствиСм Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. Если ΠΎΠ΄Π½Π° сторона Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ AES-256, Π° другая ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ AES-128, negotiation Π·Π°Π²Π΅Ρ€ΡˆΠΈΡ‚ΡΡ Π½Π΅ΡƒΠ΄Π°Ρ‡Π΅ΠΉ. Π’ Π»ΠΎΠ³Π°Ρ… это Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚Ρ€Π°ΠΆΠ΅Π½ΠΎ ΠΊΠΎΠ΄Π°ΠΌΠΈ ΠΈΠ· Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π° 5000-5999.

  • 🚫 Ошибка 5000-5009 β€” ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ локальной ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ.
  • 🚫 Ошибка 5010-5019 β€” сбои ΠΏΡ€ΠΈ ΠΎΠ±ΠΌΠ΅Π½Π΅ ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ (IKE Main Mode).
  • 🚫 Ошибка 5020-5029 β€” ошибки Quick Mode (согласованиС SA для Π΄Π°Π½Π½Ρ‹Ρ…).

ОсобоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ стоит ΡƒΠ΄Π΅Π»ΠΈΡ‚ΡŒ событиям, связанным с сСртификатами. Если ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ аутСнтификация ΠΏΠΎ сСртификатам, систСма провСряСт Ρ†Π΅ΠΏΠΎΡ‡ΠΊΡƒ довСрия, срок дСйствия ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ сСртификата Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡˆΠ΅. Ошибки здСсь часто ΠΌΠ°ΡΠΊΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΏΠΎΠ΄ ΠΎΠ±Ρ‰ΠΈΠ΅ сбои соСдинСния.

⚠️ Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: ΠŸΡ€ΠΈ использовании самоподписанных сСртификатов ΡƒΠ±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠΉ сСртификат установлСн Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Β«Π”ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ ΠΊΠΎΡ€Π½Π΅Π²Ρ‹Π΅ Ρ†Π΅Π½Ρ‚Ρ€Ρ‹ сСртификации» Π½Π° ΠΎΠ±ΠΎΠΈΡ… ΠΊΠΎΠ½Ρ†Π°Ρ… туннСля, ΠΈΠ½Π°Ρ‡Π΅ Π°ΡƒΠ΄ΠΈΡ‚ ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠΈ.

Для Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки netsh. Она позволяСт вывСсти Ρ‚Π΅ΠΊΡƒΡ‰Π΅Π΅ состояниС Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ…_SA ΠΈ ΠΈΡΡ‚ΠΎΡ€ΠΈΡŽ ошибок Π² тСкстовом Π²ΠΈΠ΄Π΅, Ρ‡Ρ‚ΠΎ ΠΈΠ½ΠΎΠ³Π΄Π° ΡƒΠ΄ΠΎΠ±Π½Π΅Π΅, Ρ‡Π΅ΠΌ Π»ΠΈΡΡ‚Π°Ρ‚ΡŒ тысячи строк Π² Event Viewer.

ИспользованиС PowerShell для Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Π»ΠΎΠ³ΠΎΠ²

Π ΡƒΡ‡Π½ΠΎΠΉ поиск Π² графичСском интСрфСйсС нСэффСктивСн ΠΏΡ€ΠΈ большом объСмС Π΄Π°Π½Π½Ρ‹Ρ…. Π―Π·Ρ‹ΠΊ PowerShell прСдоставляСт ΠΌΠΎΡ‰Π½Ρ‹Π΅ cmdlet для Π²Ρ‹Π±ΠΎΡ€ΠΊΠΈ событий IPSec. Π­Ρ‚ΠΎ особСнно ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ΠΏΡ€ΠΈ сборС статистики ΠΈΠ»ΠΈ автоматичСском ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π΅.

Основная ΠΊΠΎΠΌΠ°Π½Π΄Π° для Ρ€Π°Π±ΠΎΡ‚Ρ‹ β€” Get-WinEvent. Она позволяСт Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ события ΠΏΠΎ ΠΈΠΌΠ΅Π½ΠΈ ΠΆΡƒΡ€Π½Π°Π»Π°, ID события, Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈ Π΄Π°ΠΆΠ΅ содСрТимому сообщСния. Π‘ΠΊΡ€ΠΈΠΏΡ‚ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ локально ΠΈΠ»ΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎ Π½Π° Π³Ρ€ΡƒΠΏΠΏΠ΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ².

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4650,4653} -MaxEvents 50 | Select-Object TimeCreated, Message

Π­Ρ‚ΠΎΡ‚ ΠΊΠΎΠ΄ Π²Ρ‹Π²Π΅Π΄Π΅Ρ‚ послСдниС 50 событий ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ установлСния соСдинСния (4650) ΠΈ ошибок согласования (4653). Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€, Π΄ΠΎΠ±Π°Π²ΠΈΠ² условия ΠΏΠΎ ΠΈΠΌΠ΅Π½ΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ.

β˜‘οΈ Π§Π΅ΠΊ-лист Π°Π½Π°Π»ΠΈΠ·Π° Π»ΠΎΠ³ΠΎΠ²

Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΎ: 0 / 4

Π’Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΡƒ Π΄Π°Π½Π½Ρ‹Ρ…. НапримСр, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ количСство Π½Π΅ΡƒΠ΄Π°Ρ‡Π½Ρ‹Ρ… ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π·Π° послСдний час. Π Π΅Π·ΠΊΠΈΠΉ рост Ρ‚Π°ΠΊΠΈΡ… событий ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΠΎ сканировании ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈΠ»ΠΈ brute-force Π°Ρ‚Π°ΠΊΠ΅ Π½Π° ваш IPSec-шлюз.

Диагностика ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с согласованиСм SA

Security Association (SA) β€” это логичСскоС соСдинСниС ΠΌΠ΅ΠΆΠ΄Ρƒ двумя ΡƒΠ·Π»Π°ΠΌΠΈ, содСрТащСС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π½Π° этапС создания SA ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ частой ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ нСработоспособности IPSec Π² Windows 10.

Если Π² Π»ΠΎΠ³Π°Ρ… Π²Ρ‹ Π²ΠΈΠ΄ΠΈΡ‚Π΅ постоянныС Ρ†ΠΈΠΊΠ»Ρ‹ ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ (событиС 4651) Π±Π΅Π· ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ успСха (4650), ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ совпадСниС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Pre-Shared Key (PSK) ΠΈΠ»ΠΈ сСртификатов. Π”Π°ΠΆΠ΅ ΠΎΠ΄ΠΈΠ½ лишний символ Π² ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠΉ Ρ„Ρ€Π°Π·Π΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚ ΠΊ ΠΎΡ‚ΠΊΠ°Π·Ρƒ.

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, стоит ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ настройки брандмауэра. ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» IPSec ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ UDP ΠΏΠΎΡ€Ρ‚Ρ‹ 500 ΠΈ 4500. Если эти ΠΏΠΎΡ€Ρ‚Ρ‹ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΈΠ»ΠΈ Π² локальном Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π΅, ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ IKE просто Π½Π΅ Π΄ΠΎΠΉΠ΄ΡƒΡ‚ Π΄ΠΎ адрСсата.

  • πŸ” ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅, Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π° Π»ΠΈ слуТба IPsec Policy Agent.
  • πŸ” Π£Π±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ брандмауэра Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ входящиС соСдинСния Π½Π° ΠΏΠΎΡ€Ρ‚ 500/UDP.
  • πŸ” Verify that NAT traversal is enabled if behind a router.

Иногда ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° кроСтся Π² Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ². Если Ρ€Π°Π·ΠΌΠ΅Ρ€ ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Π΅Ρ‚ MTU ΠΊΠ°Π½Π°Π»Π°, Π° Ρ„Π»Π°Π³ DF (Don't Fragment) установлСн, соСдинСниС Π½Π΅ установится. Π’ Π»ΠΎΠ³Π°Ρ… это ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π³Π»ΡΠ΄Π΅Ρ‚ΡŒ ΠΊΠ°ΠΊ Ρ‚Π°ΠΉΠΌΠ°ΡƒΡ‚ оТидания ΠΎΡ‚Π²Π΅Ρ‚Π°.

πŸ’‘

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ ping с Ρ„Π»Π°Π³ΠΎΠ»ΠΎΠΌ -f ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠΌ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π° для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ MTU ΠΏΡƒΡ‚ΠΈ Π΄ΠΎ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΡƒΠ·Π»Π°, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ IPSec.

ΠžΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΡ ΠΈ очистка ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Π°ΡƒΠ΄ΠΈΡ‚Π°

ΠŸΠΎΡΡ‚ΠΎΡΠ½Π½Π°Ρ запись событий IPSec Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ дисковоС пространство. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΆΡƒΡ€Π½Π°Π» бСзопасности ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎ Ρ€Π°Π·ΠΌΠ΅Ρ€Ρƒ, послС достиТСния ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ старыС записи Π»ΠΈΠ±ΠΎ ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ, Π»ΠΈΠ±ΠΎ останавливаСтся запись Π½ΠΎΠ²Ρ‹Ρ…, Ρ‡Ρ‚ΠΎ нСдопустимо для критичСских систСм.

РСкомСндуСтся Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΆΡƒΡ€Π½Π°Π»Π° Ρ‡Π΅Ρ€Π΅Π· EventLog Π² рССстрС ΠΈΠ»ΠΈ Ρ‡Π΅Ρ€Π΅Π· Π³Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ. ΠžΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Ρ€Π°Π·ΠΌΠ΅Ρ€ для Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ сСрвСра β€” Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ 512 ΠœΠ‘ с Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½ΠΎΠΉ ΠΎΠΏΡ†ΠΈΠ΅ΠΉ пСрСзаписи старых событий ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ нСобходимости.

Для Π°Ρ€Ρ…ΠΈΠ²Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ автоматичСский экспорт Π»ΠΎΠ³ΠΎΠ². Π‘ΠΊΡ€ΠΈΠΏΡ‚ PowerShell ΠΌΠΎΠΆΠ΅Ρ‚ Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ ΡΠΎΡ…Ρ€Π°Π½ΡΡ‚ΡŒ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ события IPSec Π² ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» XML ΠΈΠ»ΠΈ CSV для ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€Π°ΠΌΠΈ бСзопасности.

⚠️ Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: Никогда Π½Π΅ ΠΎΡ‡ΠΈΡ‰Π°ΠΉΡ‚Π΅ ΠΆΡƒΡ€Π½Π°Π» бСзопасности Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ Π² Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ срСдС Π±Π΅Π· ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ экспорта. Π­Ρ‚ΠΎ дСйствиС само ΠΏΠΎ сСбС рСгистрируСтся ΠΊΠ°ΠΊ событиС 1102 ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ расцСнСно систСмой ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΊΠ°ΠΊ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° ΡΠΊΡ€Ρ‹Ρ‚ΡŒ слСды вторТСния.

РСгулярный Π°ΡƒΠ΄ΠΈΡ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΉ ΠΈ Π»ΠΎΠ³ΠΎΠ² позволяСт ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒ инфраструктуру Π² Π·Π΄ΠΎΡ€ΠΎΠ²ΠΎΠΌ состоянии. Автоматизация этого процСсса сниТаСт Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Π½Π° администратора ΠΈ ΠΏΠΎΠ²Ρ‹ΡˆΠ°Π΅Ρ‚ ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ Ρ€Π΅Π°ΠΊΡ†ΠΈΠΈ Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹.

πŸ’‘

Π“Π»Π°Π²Π½Ρ‹ΠΉ Π²Ρ‹Π²ΠΎΠ΄: РСгулярный Π°Π½Π°Π»ΠΈΠ· событий IPSec (Event ID 46xx ΠΈ 5xxx) являСтся СдинствСнным Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΌ способом Π΄ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚ΠΎΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠ°Π½Π°Π»Π° ΠΈΠ»ΠΈ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρƒ Π΅Π³ΠΎ Ρ€Π°Π·Ρ€Ρ‹Π²Π°.

Как Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠ΅ Π»ΠΎΠ³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ для IKEv2?

Для Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ логирования IKEv2 Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡƒΡŽ строку с ΠΏΡ€Π°Π²Π°ΠΌΠΈ администратора. Π’Π²Π΅Π΄ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ: netsh ipsec static set config property=IKELogLevel value=4. Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ 4 ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½ΡƒΡŽ Π΄Π΅Ρ‚Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ. Π‘ΡƒΠ΄ΡŒΡ‚Π΅ остороТны, это generates a huge amount of logs.

Π§Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Ссли Event ID 4653 повторяСтся постоянно?

ΠŸΠΎΡΡ‚ΠΎΡΠ½Π½ΠΎΠ΅ появлСниС ΠΊΠΎΠ΄Π° 4653 ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ согласования ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅: 1) Π‘ΠΎΠ²ΠΏΠ°Π΄Π°ΡŽΡ‚ Π»ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ ΠΈ Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ Π½Π° ΠΎΠ±ΠΎΠΈΡ… ΠΊΠΎΠ½Ρ†Π°Ρ…. 2) ДСйствитСлСн Π»ΠΈ сСртификат. 3) НС Π±Π»ΠΎΠΊΠΈΡ€ΡƒΠ΅Ρ‚ Π»ΠΈ антивирус ΠΈΠ»ΠΈ брандмауэр UDP 500/4500. 4) ΠšΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎ Π»ΠΈ настроСно врСмя Π½Π° ΠΎΠ±ΠΎΠΈΡ… ΡƒΠ·Π»Π°Ρ… (Ρ€Π°Π·Π½ΠΈΡ†Π° Π½Π΅ Π±ΠΎΠ»Π΅Π΅ 5 ΠΌΠΈΠ½ΡƒΡ‚).

МоТно Π»ΠΈ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ IPSec Π² тСкстовый Ρ„Π°ΠΉΠ»?

Π”Π°, это ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· оснастку Event Viewer (ДСйствиС β†’ Π‘ΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΆΡƒΡ€Π½Π°Π» ΠΊΠ°ΠΊ...) ΠΈΠ»ΠΈ Ρ‡Π΅Ρ€Π΅Π· PowerShell ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ Export-EventLog. Π€ΠΎΡ€ΠΌΠ°Ρ‚ XML ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚ΠΈΡ‚Π΅Π»ΡŒΠ½Π΅Π΅ для автоматичСской ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, Π° TXT ΠΈΠ»ΠΈ CSV β€” для быстрого чтСния Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠΎΠΌ.