Khắcphục sự cốcácentrybảnghisự kiện Trong hướng dẫn này chúng tôi sẽ giới thiệu cho cácbạn một số mẹo, khái niệm, công cụ cũng như các phương pháp để xác định nguyên nhân gốc của cácsự kiện. Chúng ta đã biết, xem lại bảnghi là công việc quan trọng đối với các quản trị viên mạng, giúp họ có thể xác định những gì đang diễn ra trên máy chủ của mình. Tuy nhiên cácsựkiện trong bảnghi lại tỏ ra khá lộn xộn, thậm chí trong hệ điều hành máy chủ mới như Windows Server 2008/2008 R2 với sự trợ giúp của giao diện mới cũng như nhiều hỗ trợ khác. Trong bài này chúng tôi sẽ giới thiệu một số mẹo, khái niệm, công cụ và các phương pháp giúp bạncó thể thực hiện việc xác định nguyên nhân gốc của một số sựkiện trong bản ghi. Bảnghisựkiện và Event Viewer trong Windows Server 2003 và Windows Server 2008/2008 R2 Có một số thay đổi cơbản trong Windows Server 2008 và Event Viewer. Có câu hỏi đặt ra rằng, liệu Event Viewer của Windows 2000/2003 có vấn đề gì. Quả thực Event Viewer của Windows 2000/2003 có một số hạn chế như: Nhiều thông báo khó hiểu không chỉ thị được vấn đề gốc Di chuyển khó khăn giữa cácsựkiện Thiếu file trợ giúp chuyên sâu Hạn chế sự kiểm soát đối với các bộ lọc và phân loại bảnghi Không có khả năng ghi chép tập trung Không có bẫy sựkiện để gửi email hay thông báo. Windows 2008/2008 R2 Event Viewer mới đã khắcphục được một số hạn chế trên, ngoài ra nó còn bổ sung thêm một số tính năng mới, đây là những tính năng giúp khắc phụcsựcố bản ghi và sự kiện. Các tính năng trong 2008/2008 R2 gồm có: Các thông báo được hiển thị theo khung nhìn chuẩn, chi tiết và XML Dễ dàng di chuyển bảnghi qua bảnghi và sựkiện qua sựkiện Cócác liên kết trợ giúp hữu dụng kết nối Internet Cho phép lọc để hiển thị thông tin trong các khung nhìn. Cho phép ghi chép tập trung (có khả năng tương thích với Windows XP và 2003) Các bẫy sựkiện cho phép gửi email, hiển thị thư hoặc chạy ứng dụng (hình 1). Hình 1: Cácsựkiện liên quan với event ID và bảnghiCác vấn đề đối với sựkiện nói chung Một lỗi ứng dụng có thể xuất hiện bởi không thể xác thực tài khoản dịch vụ. Một vấn đề bộ nhớ xuất hiện có thể là do quá trình nào đó đang lỗi vì không thể truyền thông với DNS, Có thể nói có rất nhiều vấn đề có thể xuất hiện và việc biết được những vấn đề hay xảy ra là một vấn đề quan trọng. Đây là một số vấn đề chung có thể gây ra những sựkiện ngẫu nhiên trên máy chủ: Không thể truyền thông được với DNS vì vậy Kerberos không được sử dụng Không thể truyền thông được với DNS vì vậy Group Policy đang áp dụng không đúng cách Các chứng chỉ được cache hiện đang bị sử dụng Bị mất session an toàn cho domain controller Sự truyền thông với domain controller bị gián đoạn và gây ra lỗi Cập nhật thiết lập Group Policy cũng có thể gây ra các vấn đề Các nâng cấp Group Policy đã thay đổi thiết lập cục bộ như quyền người dùng và thành viên nhóm, thiết lập IE,… Không thể xác thực tài khoản dịch vụ (bị khóa chặn, mật khẩu hết hạn, giao thức xác thực sai, nâng cấp hệ thống gây ra thay đổi đối với việc xác thực,…) DLL được nâng cấp bởi nâng cấp hoặc cài đặt sản phẩm khác Thay đổi sự cho phép đối với file, có thể gây ra từ chối truy cập dữ liệu Với các domain controller, một số vấn đề kháccó thể phát sinh: Vấn đề tạo bản sao do thay đổi tên, vấn đề địa chỉ IP, nâng cấp, Ủy nhiệm sai bên trong Active Directory Ủy nhiệm sai bên trong Group Policy Management Thiết lập Group Policy sai đối với quyền người dùng, thành viên nhóm,… Sự cho phép sai gây ra lỗi trong ghi chép, đồng bộ và truy cập Active Directory, các file đăng nhập,… Sử dụng Event Viewer mới để trợ giúp khắc phụcsựcố các sựkiện Như những gì bạn thấy, có nhiều lý do gây ra một sựkiện nào đó. Việc biết cách đọcsự kiện, kết hợp với bảnghikhác và sựkiện đó trong một danh sách có thể rất hữu dụng. Chìa khóa ở đây là sử dụng sự kết hợp của các tính năng mới, sự kết hợp này sẽ cho phép bạncó được một cái nhìn rõ ràng nhất về những gì đang diễn ra theo luồng sự kiện. Đầu tiên, cần thiết lập chuyển tiếp bảnghisự kiện. Cách thức này cho phép nhận cácsựkiện từ các máy tính khác trong một bản ghi. Cần bảo đảm chỉ chuyển tiếp event ID mà bạn cần trong bảnghi của mình. Việc lấy toàn bộ cácbảnghi bảo mật và hệ thống từ mọi máy tính là điều khó khăn. Tuy nhiên việc lấy cácsựkiệncó liên quan đến xác thực, thay đổi nhóm,… sẽ dễ dàng hơn và chúng cung cấp nhiều thông tin hữu dụng. Thứ hai, cần kết hợp cácsựkiện từ nhiều bản ghi, gồm cóbảnghi được chuyển tiếp từ bước 1, vào khung nhìn tùy chỉnh. Custom Views như thể hiện trong hình 2, cho phép bạn xem những gì bạn muốn từ nhiều bảnghi theo một dòng chảy liên tục. Hình 2: Custom Views cho phép bạn chọn các ID sựkiện từ nhiều bảnghikhác nhau Thứ ba, thiết lập nhiệm vụ được lập lịch trình để ghi event ID vào bản ghi. Thao tác này sẽ cho phép bạn kiểm soát một cách liên tục cácbảnghi và sựkiện xảy ra. Vì vậy, khi có một lỗi xác thực, bạn sẽ nhận được email cho phép xác định liệu lỗi có đó là do máy chủ, mạng hay domain controller. Thứ tư, quan sát xu hướng. Hầu hết các ứng dụng, dịch vụ, và việc xác thực xuất hiện theo một tuần suất nào đó. Ví dụ như cứ 10, 12, 15, 20, 30, phút lại có một lỗi xác thực tài khoản dịch vụ. Cần xem sựkiện đó có tính chất định kỳ hay không. Nếu có tính định kỳ, hãy quan sát cácsựkiện trong bảnghi System và Application để xem các lỗi xác thực có xảy ra đồng thời với các vấn đề khác đang được kiểm tra hay không. Kết luận Rất khó trong việc giám sát và khắcphụcsựcốcácbảnghisựkiện và event ID. Tuy nhiên với các tính năng mới trong Event Viewer của Windows Server 2008 và Windows Server 2008 R2, việc khắc phụcsựcố các máy chủ trở nên đơn giản hơn, lúc này bạncó thể xem nhiều bảnghi và sựkiện theo một dòng chảy liên tục. Điều này cho phép thấy rõ xu hướng, sự kết hợp và cùng với đó là cácsựkiện không liên quan. Ngoài ra việc chuyển tiếp bảnghisự kiện, khung nhìn tùy chỉnh cũng như các nhiệm vụ có thể lập lịch trình cho event ID đã trợ giúp rất nhiều cho Event Viewer trong việc khắc phụcsựcố các sự kiện. . giám sát và khắc phục sự cố các bản ghi sự kiện và event ID. Tuy nhiên với các tính năng mới trong Event Viewer của Windows Server 2008 và Windows Server 2008 R2, việc khắc phục sự cố các máy chủ. gì đang diễn ra theo luồng sự kiện. Đầu tiên, cần thiết lập chuyển tiếp bản ghi sự kiện. Cách thức này cho phép nhận các sự kiện từ các máy tính khác trong một bản ghi. Cần bảo đảm chỉ chuyển. Khắc phục sự cố các entry bản ghi sự kiện Trong hướng dẫn này chúng tôi sẽ giới thiệu cho các bạn một số mẹo, khái niệm, công cụ cũng như các phương pháp để xác định