如何在Windows Filtering Platform事件日志中获取Local Principals Users信息?
Windows Filtering Platform日志缺失本地主体用户信息的问题
我已将Windows Filtering Platform(防火墙)事件日志接入Splunk,目前能获取目标地址、源地址、端口、应用程序、协议等全部信息,但唯独缺少**Local Principals Users(本地主体用户)**信息。经过谷歌搜索和多站点查阅,发现该关键信息似乎未被记录到事件日志中。
我的核心需求是获取对应应用程序的使用用户,以此收紧防火墙规则——比如仅允许user1使用应用程序XYZ访问1.1.1.1。我清楚有人会建议用AppLocker,但我的场景是允许user2访问1.1.1.2却禁止其访问1.1.1.1,AppLocker无法实现这种细粒度控制。
已核实内容
- 查看了微软官方关于Windows Filtering Platform事件5157的文档,其中没有记录本地主体用户的相关说明
- 现有日志截图、文档相关截图中也未找到该信息
疑问
是否可以通过提高日志的详细程度来获取本地主体用户信息?
内容的提问来源于stack exchange,提问作者CyberCyber
相关产品推荐
相关产品推荐

