Notificación de Eventos Remotamente

Muchas veces los administradores de una red desean ser notificados de eventos significativos que se producen en los servidores que proveen determinado servicio. Básicamente el objetivo es no tener que estar revisando el Visor de Eventos de varios servidores, sino que directamente ante algún evento que se pueda configurar, el administrador sea notificado en su estación de trabajo, e inclusive de esta forma podemos centralizar el control

Esto se puede configurar de forma sencilla, quizás el inconveniente es que no es algo instantáneo sino que pasan unos minutos entre la ocurrencia del evento y la notificación

Para esta demostración utilizaré tres de las máquinas virtuales que normalmente utilizo en estas notas:

  • DC1.ad.guillermod.com.ar: Controlador de Dominio
  • SRV1.ad.guillermod.com.ar: Servidor Miembro del Dominio
  • CL1.ad.guillermod.com.ar: Cliente del Dominio

El ejemplo que pondré en esta nota es la configuración más sencilla, aunque también hay otras posibilidades más avanzadas, y el objetivo será ser notificado en CL1 cuando se detenga inesperadamente el servicio de impresión en SRV1

Así que lo primero que debemos hacer es en SRV1 y es la configuración del servicio “Windows Remote Management” que podemos hacer muy fácilmente con:

WINRM QUICKCONFIG

EVT-01

Como la idea es recibir la notificación en CL1, debemos permitir que CL1 pueda leer los eventos en SRV1, para lo cual incluimos, como se muestra, a la máquina CL1 en grupo “Event Log Readers” de SRV1

EVT-02

EVT-03

Como por omisión no permite seleccionar máquinas para pertenencia en grupos debemos marcar específicamente la opción

EVT-04

EVT-05

EVT-06

EVT-07

 

El resto de las configuraciones las haremos en CL1, para eso abrimos el Visor de Eventos, y en cuanto pulsemos sobre “Subscriptions” nos ofrecerá ejecutar el servicio “Windows Event Collector”, que por supuesto aceptaremos ya que será quien se encargue de recoger los eventos que luego configuraremos y recibiremos

EVT-08

Y con botón derecho creamos una nueva suscripción

EVT-09

Primero le asignamos un nombre descriptivo y luego seleccionaremos las máquinas de las cuales recibiremos notificaciones

EVT-10

EVT-11

EVT-12

Siempre es conveniente revisar si la conexión se puede hacer sin problemas

EVT-13

EVT-14

EVT-15

Y ahora seleccionaremos qué eventos deseamos ser notificados

EVT-16

En mi caso seleccionaré “Error” del log “System”

EVT-17

EVT-18

EVT-19

Vemos que ha quedado creada la suscripción

EVT-20

 

Ahora en SRV1 voy a simular la falla del servicio de impresión “Windows Spooler” ya que es una falla producida muchas veces por controladores de impresoras mal hechos o incorrectamente seleccionados

EVT-21

EVT-22

Ya sólo nos queda esperar, normalmente con la configuración que he hecho demorará hasta 15 minutos en aparecer el evento en CL1

Simplemente cada unos minutos ejecutamos un refresco hasta que aparezca

EVT-23

Y como podemos observar ha aprecido el correspondiente evento en CL1

EVT-24

 

Por supuesto que este tema da para mucho más, hay muchas opciones diferentes para seleccionar, tanto de logs, tipo de evento, número de evento, etc.

Inclusive se complica un poco si lo que deseamos son eventos correspondientes al log de Seguridad, o si deseamos que en lugar de ser recogidos por nuestro cliente sean directamente enviados por el servidor. Dejo eso para que cada uno investigue de acuerdo a su necesidad

 

Anuncio publicitario
Publica un comentario o deja una referencia: URL de la referencia.

Comentarios

  • Ruben  El 25/11/2015 a las 07:40

    Interesante el método, sobre todo si no se cuenta con Operation Manager o Nagies. Buena alternativa

    • Guillermo Delprato  El 25/11/2015 a las 08:48

      Gracias Ruben por tu comentario. En realidad si comienzas a ver las otras opciones que hay disponibles, se puede mucho más :)

  • Angel  El 16/12/2015 a las 20:42

    Llevo buscando un software que permita el envío de estos eventos como los de backup, disco, etc de nuestros clientes a un servidor remoto en el que recoger las incidencias de nuestros clientes.
    Lo que buscamos, más que registrar todos los eventos es que por email nos mande ciertos errores de backup (w2012 o 2008) y otros… ¿conocen alguna?
    Gracias !

    • Guillermo Delprato  El 17/12/2015 a las 07:03

      Hola Angel, es relativamente fácil con el propio sistema operativo
      Si das con botón derecho sobre el evento verás la opción «Attach task» o sea asociar una tarea. Luego esa tarea que ejecute un script que permita enviar un correo con el contenido que quieras. Si buscas en Internet verás que hay opciones de «mail from command line»

      • Angel  El 17/12/2015 a las 09:16

        OK, probaremos, gracias !

Este espacio es para comentarios sobre la nota. No es un sitio de soporte

Introduce tus datos o haz clic en un icono para iniciar sesión:

Logo de WordPress.com

Estás comentando usando tu cuenta de WordPress.com. Salir /  Cambiar )

Foto de Facebook

Estás comentando usando tu cuenta de Facebook. Salir /  Cambiar )

Conectando a %s

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

A %d blogueros les gusta esto: