Как посмотреть кто подключался к компьютеру по rdp
Перейти к содержимому

Как посмотреть кто подключался к компьютеру по rdp

  • автор:

Мониторинг активности и статуса подключенных удаленных клиентов.

Примечание. Windows Server 2012 объединяет DirectAccess и службу удаленного доступа (RAS) в одну роль удаленного доступа.

Вы можете использовать консоль управления на сервере удаленного доступа для мониторинга активности и состояния удаленного клиента.

Для выполнения задач, описанных в этом разделе, необходимо войти в группу доменных Администратор или член группы Администратор istrators на каждом компьютере. Если вы не можете выполнить задачу во время входа с учетной записью, являющейся членом группы Администратор istrators, попробуйте выполнить задачу во время входа с учетной записью, которая входит в группу доменных Администратор s.

Мониторинг активности и состояния удаленного клиента
  1. В диспетчере серверов щелкните Средства и выберите пункт Управление удаленным доступом.
  2. Щелкните REPORTING, чтобы перейти к отчетам удаленного доступа в консоли управления удаленным доступом.
  3. Щелкните «Состояние удаленного клиента», чтобы перейти к удаленному действию клиента и пользовательскому интерфейсу состояния в консоли управления удаленным доступом.
  4. Вы увидите список пользователей, подключенных к серверу удаленного доступа, и подробные статистические данные о них. Щелкните первую строку в списке, соответствующую клиенту. При выборе строки в области предварительного просмотра отображается действие удаленного пользователя.

Эквивалентные команды Windows PowerShell

Следующие командлеты Windows PowerShell выполняют ту же функцию, что и предыдущая процедура. Вводите каждый командлет в одной строке, несмотря на то, что здесь они могут отображаться разбитыми на несколько строк из-за ограничений форматирования.

PS> Get-RemoteAccessConnectionStatistics 

Статистику пользователя можно фильтровать на основе выбранных условий с помощью полей в следующей таблице.

Имя поля Значение
Имя пользователя Имя пользователя или псевдоним удаленного пользователя. Для выбора группы пользователей можно использовать подстановочные знаки, например contoso\* или *\администратор.
Hostname (Имя узла) Имя учетной записи компьютера удаленного пользователя. Также можно указать IPv4 или IPv6-адрес.
Тип DirectAccess или VPN. Если выбран параметр DirectAccess, перечислены все удаленные пользователи, подключенные с помощью DirectAccess. При выборе VPN перечислены все удаленные пользователи, подключенные с помощью VPN.
ISP-адрес IPv4- или IPv6-адрес удаленного пользователя.
Адрес IPv4 Внутренний IPv4-адрес туннеля, который подключает удаленного пользователя к корпоративной сети.
Адрес IPv6 Внутренний IPv6-адрес туннеля, через который удаленный пользователь подключается к корпоративной сети.
Протокол/туннель Переходная технология, используемая удаленным клиентом. Это Teredo, 6to4 или IP-HTTPS для пользователей DirectAccess, и это PPTP, L2TP, SSTP или IKEv2 для VPN-пользователей.
К ресурсу получен доступ Все пользователи, осуществляющие доступ к конкретному корпоративному ресурсу или конечной точке. Значение, соответствующее этому полю, — это имя узла или IP-адрес сервера.
Сервер Сервер удаленного доступа, к которому подключаются клиенты. Относится только к кластерам и многосайтовым развертываниям.

Просмотр активности пользователей удалённого рабочего стола (RDP)

Допустим, вы администрируете сервер терминалов. (Кстати, согласно новой терминологии Майкрософт, сервер терминалов теперь называется сервером удалённых рабочих столов). Во время обслуживания сервера RDP администратору приходится его перезагружать. Но как узнать, кто из подключённых пользователей работает, а чей сеанс простаивает?

Для просмотра информации о сеансах и, в частности, о времени простоя терминальной сессии пользователя мы воспользуемся оснасткой tsadmin.msc .

Нажимаем WIN+R для запуска окна Выполнить и вводим в поле tsadmin.msc :

tsadmin-001

Открывается окно Диспетчер служб удалённых рабочих столов . В отличие от диспетчера задач, где можно узнать лишь о том, подключён сеанс или отключён, Диспетчер служб удалённых рабочих столов отображает более исчерпывающую информацию.

В окне мы видим список сеансов удалённого рабочего стола. Поле Состояние показывает, чей сеанс активен, а чей отключён :

tsadmin-002

Поле LogOnTime показывает время, когда соответствующий пользователь подключился к серверу:

tsadmin-002-2

Время простоя

По информации из поля Idle Time вы можете узнать, кто работает, а чей сеанс бездействует. Так, значение 18 напротив пользователя User1 означает, что сеанс пользователя простаивает в течение 18 минут :

tsadmin-002-1

Также, можно просмотреть процессы пользователей удалённого рабочего стола:

Кто подключался к RDP в Windows?

Windows

Что-то странное у меня творится с подключением по RDP, постоянно отваливается соединение. Захотелось мне посмотреть кто и откуда коннектился на сервер. Быстрый способ узнать кто и откуда заходил на сервер можно через PowerShell.

$RDPAuths = Get-WinEvent -LogName 'Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational' -FilterXPath '' [xml[]]$xml=$RDPAuths|Foreach $EventData = Foreach ($event in $xml.Event) < New-Object PSObject -Property @< TimeCreated = (Get-Date ($event.System.TimeCreated.SystemTime) -Format 'yyyy-MM-dd hh:mm:ss K') User = $event.UserData.EventXML.Param1 Domain = $event.UserData.EventXML.Param2 Client = $event.UserData.EventXML.Param3 >> $EventData | FT

rdp

Здесь мы считываем из журнала Windows события с EventID=1149: дату, время, имя пользователя, домен, IP адрес точки подключения. Событие «Remote Desktop Services: User authentication succeeded».

Журнал можно найти в разделе Applications and Services Logs → Microsoft -> Windows → Terminal-Services-RemoteConnectionManager → Operational.

Могут пригодиться и другие типы событий:

  • EventID=4624 (An account was successfully logged on)
  • EventID=4625 (An account failed to log on)
  • EventID=4778 (A session was reconnected to a Window Station)
  • EventID=4779 (A session was disconnected from a Window Station)
  • EventID=9009 (The Desktop Window Manager has exited with code X)
  • EventID=4647 (User-initiated logoff)

Дополнительно скрипт списка подключений с клиента:

$properties = @( @> @> @> ) Get-WinEvent -FilterHashTable @ | Select-Object $properties

rdp

Скрипты честно содрал здесь:

Как узнать, кто и когда подключался к ПК в компании по RDP?

Помогите пожалуйста
Пришла такая задача от руководителя.
Нужно узнать за последний месяц, кто подключался к нашей внутренней сети из вне, по каким протоколам и когда
RDP, RTSP, и т.д.
Вообще реально ли такое предоставить, попросили сделать анализ
Буду благодарен за любую помощь.

  • Вопрос задан более трёх лет назад
  • 4258 просмотров

3 комментария

Сложный 3 комментария

eapeap

Зачем?
Был инцидент, и вы его расследуете?
Типа, учет рабочего времени, работали ли люди на удаленке?
Начальник решил вас загрузить работой?

Антон Чистяков @kooq1name Автор вопроса

Андрей Ермаченок, причину данной задачи не знаю, сказал к утру предоставить анализ кто, когда, на какой порт и т.д.
походу последнее

CityCat4

CityCat4 @CityCat4 Куратор тега Информационная безопасность
Андрей Ермаченок, Хотелка начальника, как обычно 🙂
Решения вопроса 0
Ответы на вопрос 5
Photographer & SysAdmin
Внутренний журнал Windows на сервере обладает данной информацией.
Ответ написан более трёх лет назад
Нравится 5 2 комментария
Антон Чистяков @kooq1name Автор вопроса
Он показывает все подключения? Даже на другие ПК?

Нет, он показывает кто подключался на сервер, логи которого вы смотрите.
Если вам нужно смотреть вообще всех входящие извне подключения ко всем внутренним объектам, то у вас должен стоять хорошо настроенный роутер с логами (если вы небольшая компания), или какая-нибудь «стена» (или DLP система), где будет мониторинг всей сетевой активности, к примеру Kerio Control и т.д.

Если нужны все подключения, то смотрите логи Вашего роутера. Или что выступает в роли него.
Если конкретно RDP — то журнал подключения RDP сервера

Ответ написан более трёх лет назад
Нравится 1 14 комментариев
Антон Чистяков @kooq1name Автор вопроса

Этот же журнал показывает только подключения к нему, а мне нужны и другие рабочие машины
т.к. пользователи за своими машинами работали удаленно

Антон Бабушкин, к машинам пользователи как подключались?
полюбому трафф шел через центр роутер, к которому подключены офисные ПК.
или Вы там тим виверов понаставили?)

Антон Чистяков @kooq1name Автор вопроса
Drno, подключались по RDP, прописаны политики на Zyxel USG60
Антон Бабушкин, ну, в таком случае, смотреть логи Zyxel

martin74ua

Руслан Федосеев @martin74ua Куратор тега Системное администрирование
и смотреть логи всех компов. У вас же домен, да?
Антон Чистяков @kooq1name Автор вопроса
Антон Чистяков @kooq1name Автор вопроса
Руслан Федосеев, нужно это собрать в один файл и предоставить анализ руководителю
Антон Бабушкин, нуууу тут видимо только ручками, если у Вас нет отдельного лог сервера
Антон Чистяков @kooq1name Автор вопроса
Drno, беда
лог сервера нету

Антон Бабушкин, Если не горит то гуглите в сторону ELK-Stack. Можете ради интереса и повышения кругозора начать изучать ее. Завести все логи туда и собирать их в одном месте..

Антон Чистяков @kooq1name Автор вопроса

Sergey Ryzhkin, горит очень, к утру надо предоставить отчет за прошлый месяц, кто в нашу сеть подключался со внешних адресов и по каким протоколам и портам.
задача похожа — «сделай сейчас то, что не возможно сделать быстро»

Антон Бабушкин, ну это нереально) смотря конечно сколько ПК.
кажите что не было такой задачи — это мониторить, поэтому и данных нету. ставьте задачу, поднимайте сервис, будет мониторинг

Как вариант решения — пройтись вручную по журналам системы какого-нибудь компа, куда точно подключались и известно когда, и если нужная информация есть, то запомнить/записать коды событий и/или источники, и ещё какие-нибудь признаки, где есть нужная информация. Ну а потом дело техники — делаем скрипт, например на powershell, который по сети обходит компы, по wmi забирает журналы за последние NN дней, и фильтрует те события, что нужны. Ну и складываем это всё в нужном Вам формате, проще всего в csv файл.

Алексей Харченко, о господи сказал я (как админ)
Баш еще ладно, но повершелл для меня непонятен))
А вообще может поможет человеку, а то прилетит начальство и накажет)

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *