Contact
Line : comsiam
Contact
Line : comsiam

Windows Event Forwarding (WEF) เป็นฟีเจอร์ที่ช่วยให้ Windows Server 2025 สามารถรวบรวม Event Logs จาก Server หลายเครื่องมายังเครื่องกลางได้อัตโนมัติ ช่วยให้ผู้ดูแลระบบตรวจสอบ Security Logs, System Logs และ Application Logs ได้จากจุดเดียว
ในองค์กรที่มีเซิร์ฟเวอร์จำนวนมาก การเข้าไปเปิด Event Viewer ทีละเครื่องเป็นเรื่องที่เสียเวลาและเสี่ยงต่อการพลาดเหตุการณ์สำคัญ Event Forwarding จึงเป็นหนึ่งในพื้นฐานของระบบ Security Monitoring และ SOC (Security Operations Center)
Microsoft แนะนำให้ใช้งาน Event Forwarding ก่อนก้าวไปสู่ระบบ SIEM ขนาดใหญ่ เพราะเป็นฟีเจอร์ฟรีที่มีอยู่ใน Windows อยู่แล้ว
Event Forwarding คือระบบส่ง Event Logs จากเครื่องต้นทาง (Source Computer) ไปยังเครื่องปลายทาง (Collector Server)
สามารถรวบรวม
ไว้ในจุดเดียว
ทำให้การตรวจสอบและสืบสวนเหตุการณ์ทำได้ง่ายขึ้นมาก
ประโยชน์หลัก
เหมาะสำหรับองค์กรที่มี Server มากกว่า 2–3 เครื่องขึ้นไป
องค์ประกอบหลัก
เครื่องที่ส่ง Log
เครื่องที่รับ Log
กฎที่กำหนดว่าจะส่ง Event อะไร
เมื่อมี Event เกิดขึ้น
ระบบจะส่งข้อมูลมายัง Collector อัตโนมัติ
ควรมี
แนะนำให้ใช้ Active Directory เพื่อให้ง่ายต่อการจัดการ
บน Collector Server
เปิด PowerShell
wecutil qc
ตอบ
Y
ระบบจะเปิด
ให้อัตโนมัติ
ใช้คำสั่ง
Get-Service Wecsvc
ควรแสดง
Running
หากไม่ทำงาน
Start-Service Wecsvc
บน Source Server
ใช้คำสั่ง
winrm quickconfig
ตอบ
Y
เพื่อเปิด Remote Management
เปิด
eventvwr.msc
เลือก
Subscriptions
เลือก
Create Subscription
กำหนด
จากนั้นบันทึก
ตัวอย่าง Event สำคัญ
4624
4625
4672
4663
4720
แนะนำให้เริ่มจาก Event เหล่านี้ก่อน
ใน Subscription
เลือก
Select Computers
เพิ่ม
ที่ต้องการส่ง Log
บน Collector Server
เปิด
Forwarded Events
จะพบ Event ที่ถูกส่งมาจากทุกเครื่อง
พร้อมข้อมูล
หลายองค์กรเริ่มจาก Event Forwarding ก่อนลงทุน SIEM
ควรรวบรวม
เพราะเป็นข้อมูลสำคัญที่สุดด้าน Security
ทำให้ส่ง Log ไม่ได้
เครื่องไม่สามารถเชื่อมต่อกันได้
ไม่มี Event ถูกส่งมา
Log อาจเต็มและสูญหาย
ควรจัดเก็บ
ตามนโยบายองค์กร
โดยเฉพาะข้อมูลด้าน Security
ทีมงาน comsiam มักกำหนด Event Forwarding เป็นจุดเริ่มต้นของ Security Monitoring สำหรับองค์กรที่ยังไม่มี SIEM เพราะสามารถเริ่มใช้งานได้ทันทีโดยไม่ต้องลงทุนเพิ่มเติม
หลายองค์กรที่ comsiam ดูแลสามารถลดเวลาในการตรวจสอบปัญหาได้อย่างมาก หลังจากรวม Logs ทั้งหมดไว้ในจุดเดียว
ฟรีและมาพร้อม Windows Server
ได้ แต่ Domain จะจัดการง่ายกว่า
เริ่มจาก Security Events ก่อน
ไม่ได้ทั้งหมด แต่เป็นจุดเริ่มต้นที่ดีมาก
Event Forwarding เป็นฟีเจอร์สำคัญของ Windows Server 2025 ที่ช่วยรวม Event Logs จากหลายเซิร์ฟเวอร์ไว้ในศูนย์กลางเดียว ทำให้การตรวจสอบความปลอดภัย การสืบสวนเหตุการณ์ และการติดตามพฤติกรรมผิดปกติทำได้ง่ายขึ้นอย่างมาก ถือเป็นรากฐานสำคัญของระบบ Monitoring และ Incident Response ในองค์กรยุคใหม่
หากคืนนี้มีการ Login ล้มเหลวหลายพันครั้งบนเซิร์ฟเวอร์ 20 เครื่องพร้อมกัน คุณจะสามารถเห็นภาพรวมทั้งหมดได้จากจุดเดียว หรือยังต้องเปิด Event Viewer ทีละเครื่องอยู่?