Document ignore.lst in README and DEPLOY
Describe optional Security 4624/4625 suppression, UTF-8, and that deploy does not ship ignore.lst.
This commit is contained in:
@@ -34,6 +34,13 @@
|
||||
|
||||
Лог установки: **`C:\ProgramData\RDP-login-monitor\Logs\deploy.log`**.
|
||||
|
||||
## Опционально на клиенте: `ignore.lst`
|
||||
|
||||
На каждом компьютере/сервере можно положить файл **`C:\ProgramData\RDP-login-monitor\ignore.lst`** (в том же каталоге, что и **`Login_Monitor.ps1`**). По строкам этого файла монитор **не отправляет в Telegram** отдельные события **Security `4624`/`4625`** (например, шум от известной рабочей станции, тестового пользователя или фиксированного IP).
|
||||
|
||||
- **`Deploy-LoginMonitor.ps1` с шары `ignore.lst` не доставляет** — при необходимости создавайте файл локально или копируйте своим способом.
|
||||
- Примеры синтаксиса — в репозитории в файле **`ignore.lst.example`**.
|
||||
|
||||
## Задачи планировщика после `-InstallTasks`
|
||||
|
||||
Параметр **`Login_Monitor.ps1 -InstallTasks`** создаёт две задачи:
|
||||
|
||||
@@ -33,6 +33,7 @@ PowerShell-набор для мониторинга входов в Windows с
|
||||
4. Запускайте с правами администратора (чтение `Security` журнала и регистрация задач).
|
||||
5. Логи и служебные файлы будут в:
|
||||
- `C:\ProgramData\RDP-login-monitor\Logs\`
|
||||
6. (Опционально) Подавление части алертов по списку — см. раздел **«7) ignore.lst»** ниже.
|
||||
|
||||
## 2) Ручной запуск
|
||||
|
||||
@@ -81,6 +82,16 @@ powershell.exe -NoProfile -ExecutionPolicy Bypass -File "C:\ProgramData\RDP-logi
|
||||
- **`-SkipScheduledTaskMaintenance`**: при обычном запуске монитора не выполнять проверку/пересоздание задач планировщика (если регистрацию задач ведёте только через **`-InstallTasks`** или вручную).
|
||||
- **`Install-DeployScheduledTask.ps1`** — helper для периодического запуска **`Deploy-LoginMonitor.ps1`** с шары (см. **[DEPLOY.md](DEPLOY.md)**).
|
||||
- **`Watchdog_RDP_Monitor.ps1`** и **`Install-ScheduledTasks.ps1`** — **альтернативная** схема с отдельным watchdog-файлом и путями по умолчанию **`D:\Soft`**. Для новых установок рекомендуется встроенный режим **`-Watchdog`** в **`Login_Monitor.ps1`** и задачи **`RDP-Login-Monitor`** / **`RDP-Login-Monitor-Watchdog`**.
|
||||
- **`ignore.lst.example`** в репозитории — образец файла **`ignore.lst`** для подавления отдельных уведомлений Security (см. раздел 7).
|
||||
|
||||
## 7) Подавление уведомлений Security: `ignore.lst`
|
||||
|
||||
В каталоге установки можно положить файл **`C:\ProgramData\RDP-login-monitor\ignore.lst`** (рядом с **`Login_Monitor.ps1`**). Он влияет **только** на уведомления по событиям **`4624`/`4625`** (успех/неудача входа в журнале Security). События **RD Gateway (`302`/`303`)**, **RCM `1149`**, ежедневный отчёт и heartbeat **не фильтруются** этим файлом.
|
||||
|
||||
- Кодировка файла: **UTF-8** (как и для остальных текстовых конфигов).
|
||||
- Комментарии: строки, начинающиеся с **`#`** или **`;`**, игнорируются.
|
||||
- Форматы строк и примеры — в **`ignore.lst.example`** в корне репозитория (скопируйте на сервер как `ignore.lst` и отредактируйте).
|
||||
- **`Deploy-LoginMonitor.ps1`** этот файл **не копирует**: правила обычно разные на каждой машине; при необходимости создайте `ignore.lst` вручную или через вашу систему конфигурации.
|
||||
|
||||
## Ключевые слова (для поиска репозитория)
|
||||
|
||||
|
||||
Reference in New Issue
Block a user