面对日益猖獗的网络病毒攻击,网络管理员们可谓想尽办法,尝试各种手段来加强网络安全控制。不过,许多方案要么依赖外部工具,要么要求管理员熟悉服务器系统的复杂安全设置,对刚入行的新手管理员来说,既繁琐又显得高深莫测。实际上,任何一台服务器在默认状态下都会自动启用日志功能,将访问行为一一捕捉并记录下来。网络管理员只要学会灵活运用日志功能,同样能达到加强网络安全控制的目的。
一、实地分析,寻找安全隐患
某企业的IIS服务器在深夜遭遇黑客恶意攻击,值班的网络管理员小王发现服务器无法正常工作后,立即联系了经验丰富的老前辈老张。早上上班后,老张迅速赶到现场,没花多长时间便把攻击者锁定,还顺带排查出服务器系统中的其他安全隐患。老张之所以能这么快找到问题,靠的就是服务器系统自带的日志功能。
通常,非法攻击者在试图入侵目标IIS服务器时,会先精心收集信息,利用专业扫描工具探测服务器是否存在安全漏洞。而目标服务器默认开启的日志功能会自动记录所有访问行为,包括被扫描的端口号、访问用户名、客户端IP地址等。通过仔细分析这些记录,就能大致判断本地IIS服务器系统是否存在安全隐患。
查看本地系统日志文件的操作十分简便:依次点击“开始”→“设置”→“控制面板”,双击“管理工具”图标,再双击“事件查看器”选项,即可进入本地系统的事件查看器窗口。

在左侧子窗格中,可以看到日志文件主要分为安全日志、系统日志和应用程序日志三种类型。选中任意一种日志,右侧便会列出所有记录列表。双击某条记录,在弹出的属性对话框中即可查看具体内容,从而直观了解服务器在什么时间发生了什么事。
分析IIS服务器的各类日志文件,可以看到各种审核事件的记录,这些记录详细记载了所有访问者在服务器中的活动。通过对活动行为的分析,可以轻松发现本地IIS服务器系统存在的安全隐患。
然而,部分黑客在攻击成功后,常常会设法清空日志文件以消除痕迹。这样一来,网络管理员便无法从日志中快速定位安全隐患。因此,保护好日志文件对于追查安全隐患和揪出非法攻击者至关重要。
若遇到日志文件被删除的情况,可以尝试使用专业的数据恢复工具还原数据。因为删除日志通常是攻击者在服务器中执行的最后一步操作,之后一般不会再进行其他操作。因此,发现日志被非法删除时,切记不要对服务器执行任何添加或删除操作,否则可能影响恢复成功率。
此外,如果IIS服务器运行时间较长、网站访问流量较大,日志文件可能会变得非常庞大,此时再逐一分析会十分繁琐且容易出错。这种情况下,可以借助专业的日志分析工具,或者使用Windows系统自带的“find”命令来提高效率。
当然,有时仅靠IIS服务器日志并不能完全定位所有安全隐患。此时可以尝试借助其他软件的日志记录进行进一步筛查。例如,在IIS日志中发现可疑事件或对象后,应记录下具体时间,然后筛选出该时间段内的所有日志记录,再结合防火墙程序的日志文件或Serv-U程序的日志文件进行综合分析,这样就能轻易找到具体的安全隐患。
二、远程追踪,揪出非法黑客
下午上班后,一位网络管理员照常检查单位文件服务器的运行状态,发现部分重要数据被非法黑客窃取。为防止攻击持续,他立即联系了远在外地学习的小王寻求帮助。小王建议先查看文件服务器的日志,但管理员从日志中并未发现明显线索。经过协商,小王尝试使用远程管理方法查看日志文件,最终通过远程追踪成功揪出了非法黑客。下面还原远程查看日志文件的具体过程。
要通过远程管理方法查看服务器日志,需要先在服务器上安装并启用远程管理功能组件——该组件默认未安装。安装步骤如下:
首先,以系统管理员权限登录服务器,依次点击“开始”→“设置”→“控制面板”,双击“添加或删除程序”图标,单击“添加/删除Windows组件”标签,打开Windows组件向导对话框。

选中“应用程序服务器”选项,点击下方的“详细信息”按钮,在弹出的对话框中查看“Internet信息服务(IIS)”项目是否已被选中。若未选中,则立即勾选,再点击“详细信息”按钮,将“万维网服务选项”也选中。

接着点击“万维网服务选项”下方的“详细信息”按钮,打开万维网服务列表窗口,选中“远程管理(HTML)”功能组件,点击“确定”按钮,然后根据屏幕提示完成剩余操作,即可安装好远程管理功能组件。
安装完成后,即可通过远程管理功能组件远程查看服务器日志。在异地计算机中启动IE浏览器,在地址栏中输入 https://xxx.xxx.xxx.xxx:8098(其中 xxx.xxx.xxx.xxx 为目标服务器IP地址,8098 为服务器默认远程管理端口)。
按下回车键后,屏幕上会出现远程登录对话框,正确输入目标服务器的登录账号和密码,点击“确定”按钮,即可进入目标服务器的Web访问接口管理页面。点击该页面中的“维护”超级链接,进入系统维护页面,继续点击“日志”超级链接,打开目标服务器的日志管理页面。在这里,可以远程查看各类日志信息,还能远程删除或下载日志文件。
远程查看具体日志内容同样简便:在日志管理页面中点击“Web管理日志”超级链接,在对应的页面中选中待查看的目标日志文件,点击“查看日志”按钮,具体的日志内容便会显示在IE浏览器窗口中。
三、巧用日志排查故障
下面从实战角度出发,推荐几种巧妙利用Windows系统内置日志文件高效排查故障的方法,帮助提升网络管理效率。
1、定位网络访问不通原因
在计算机数量较多的局域网中,网络管理员通常会部署DHCP服务器来自动分配IP地址,以提高管理效率。一旦普通计算机无法从DHCP服务器获取到合适的IP地址,Windows系统会自动分配一个保留地址,同时系统日志中会包含一个ID为“1007”的事件记录。
据此,日后可以通过查看日志来定位网络访问不通的原因。如果某台计算机无法正常访问网络,可以打开对应计算机的事件查看器,找到系统日志文件,检查其中是否有ID为“1007”的事件记录。如果找到,即可认定网络访问不通的原因是目标计算机未从DHCP服务器获取合法IP地址。此时,将排查范围聚焦在DHCP服务器上即可。若发现DHCP服务器工作正常,则进一步检查目标计算机与DHCP服务器之间的网络连接是否通畅,从而快速解决故障。
2、定位无法登录网络原因
MSN Messenger、QQ等通信类应用程序在工作过程中也会自动生成日志文件,记录登录网络的情况,同样可以利用这些日志来定位登录失败的故障原因。
例如,登录QQ时出现无法登录网络的提示,可以在故障提示界面中点击“详细信息”按钮,查看详细信息。从中可以看到QQ应用程序尝试与多个TCP、UDP服务器建立连接,但每个连接都提示域名解析失败,最终导致登录失败。此时,可以点击提示界面中的“疑难解决”按钮,QQ应用程序会对当前网络连接进行自动诊断。诊断结束后,可以初步判断TCP、UDP服务器的IP地址是否能够Ping通,以及本地网关地址是否能Ping通。如果发现本地网关地址无法通过检测,基本就能断定无法登录的原因多半是本地计算机与网关设备之间的网络连接出现故障,仔细检查物理线路即可快速解决。
3、定位应用程序出错原因
如果计算机系统频繁出现应用程序出错故障,可以通过查看系统日志文件来找到原因。具体操作步骤如下:
首先,在桌面依次点击“开始”→“设置”→“控制面板”,双击“管理工具”图标,在管理工具列表窗口中双击“事件查看器”图标,进入事件查看器窗口。
在左侧显示区域选中“应用程序”选项,右侧显示区域便会列出应用程序运行相关的事件记录。一旦某个应用程序发生崩溃,即可从对应的应用程序日志中找到记录内容,通过记录内容快速定位应用程序出错的原因。
