Forefront где хранятся логи
Сообщения: 13
Благодарности: 6
Давно стоит Forefront TMG , работает, пишет логи, складывает в директорию.
Internet Access Monitor забирает логи, интерпретирует.
Пользователи наказываются.
Все отлично.
Но количество логов растет.
И уже за несколько лет их стало сильно больше, чем надо.
Internet Access Monitor на сегодняшний день импортрует логи несколько часов.
Попробовал удалить «тупо» файлы устаревших логов из директории FF\logs
Не выходит. Машина орет, что файлы используются ISA (SQL server MSFW)
Как потереть файлы ?
Сообщения: 4677
Благодарности: 1091
| Конфигурация компьютера | |
| Процессор: Core™i5 (3427M) | |
| Память: 8Gb DDR3 | |
| Видеокарта: Intel HD Graphics | |
| Ноутбук/нетбук: Dell Latitude 6430u | |
| ОС: Windows 7 Enterprise |
настроить период ротации логов TMG, в оснастке TMG — logs and reports — configure firewall (web-proxy) logging — options.
——-
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.
Monthly Archives: November 2010

Наиболее посещаемых стало много. У каждого из предлагаемых в Internet Explorer 9 есть выбор в меню “никогда более не отображать (Never show this site)”. А что делать если или по ошибке убрали или свидомо, но потом передумали? Нужно лезть в реестр … Continue reading →
Internet Explorer 9 – fix #3
Posted on 21/11/2010 by ОТЕЦъ
Очередной фикс для Internet Explorer. Может быть для многих уже известный,… но всё равно опубликую. Отображение наиболее посещаемых сайтов, по умолчанию. У мну ничего не стоит в качестве стартовой страницы. А вот видеть сходу сайты, где я подсиживаю – очень … Continue reading →
Internet Explorer 9 – fix #2
Posted on 17/11/2010 by ОТЕЦъ
Есть в 9 IE фича: отображение наиболее посещаемых сайтов: По дефолту в браузере отображается всего 2 рядка. А ведь порой так хочется чтобы визуально было больше сайтов для большей юзабилити. Так настраивается это так: Перемещаемся в реестре к ветке HKEY_CURRENT_USER\Software\Microsoft\Internet … Continue reading →
Forefront Endpoint Protection 2010 Release Candidate
Posted on 10/11/2010 by ОТЕЦъ
Стал доступен Forefront Endpoint Protection 2010 Release Candidate. перейти >> Особенно интересен файлик «FEP-S Reports Sample.xlsx», в котором показаны примеры репортов, описаны таблицы из базы данных, и инструкция как с помощью Pivot всё это красиво организовать
sergey vasin
Forefront TMG записывает логи в Local Log Queue (LLQ) – Forefront TMG (ISA Server) Product Team Blog
Одна из причин, по которой TMG может записывать логи в LLQ, вместо базы данных – это наличие неполных баз в локальном экземпляре SQL Server.
Другими словами, у вас могут быть базы данных, зарегистрированные на локальном сервере SQL, но с отсутствующими .mdf и .ldf-файлами. Это может произойти, если файлы были удалены вручную, диск, содержащий эти файлы боле недоступен, либо по другим причинам.
Важно сказать, что подобное может произойти, вне зависимости от того, настроена ли запись логов в локальную или удаленную базу. Происходит это потому, что TMG в любом случае проверяет целостность локальной базы, даже если логи записываются в удаленную.
При возникновении проблемы вы можете обнаружить следующее:
![]()
Чтобы определить, действительно ли вы столкнулись с описываемой проблемой, нужно проверить логи локального экземпляра SQL Server, которые по умолчанию находятся в “C:\Program Files\Microsoft SQL Server\MSSQL10.MSFW\MSSQL\Log”.
Сами же базы данных по умолчанию находятся в “C:\Program Files\Microsoft Forefront Threat Management Gateway\Logs\”.
Откройте файл ERRORLOG, находящийся в папке логов и проверьте его на наличие следующих сообщений:
2012-09-05 10:44:52.01 spid54 Starting up database ‘ISALOG_20120831_FWS_000’.
2012-09-05 10:44:52.02 spid54 Error: 17204, Severity: 16, State: 1.
2012-09-05 10:44:52.02 spid54 FCB::Open failed: Could not open file C:\Program Files\Microsoft Forefront Threat Management Gateway\Logs\ISALOG_20120831_FWS_000.mdf for file number 1. OS error: 2(failed to retrieve text for this error. Reason: 15100).
2012-09-05 10:44:52.15 spid54 Error: 17207, Severity: 16, State: 1.
2012-09-05 10:44:52.15 spid54 FileMgr::StartLogFiles: Operating system error 2(failed to retrieve text for this error. Reason: 15105) occurred while creating or opening file ‘C:\Program Files\Microsoft Forefront Threat Management Gateway\Logs\ISALOG_20120831_FWS_000.ldf’. Diagnose and correct the operating system error, and retry the operation.
Следующее, что нам нужно выяснить, это что же случилось с пропавшими файлами.
Если вы перенесли логи на другой том и этот том сейчас недоступен, попробуйте вернуть его в рабочее состояние.
Если же вернуть пропавшие файлы не представляется возможным, то нужно будет удалить записи об этих базах из локальной базы master. Вы можете определить имена неполных баз, запустив следующую команду из командной строки с административными полномочиями:
OSQL -E -S .\MSFW -Q “select name from sysdatabases where name like ‘%isalog%’”
Сравните имена баз, указанных в выводе этой команды с файлами баз данных в папке хранения лог-файлов. Определив имена отсутствующих баз, вам нужно будет подготовить файл, содержащий команды для удаления каждой отсутствующей базы. Он должен выглядеть следующим образом:
drop database ISALOG_20120831_FWS_000
go
drop database ISALOG_20120831_WEB_000
go
drop database ISALOG_20120901_FWS_000
go
drop database ISALOG_20120901_WEB_000
go
Сохраните этот файл под именем, например C:\DropDB.sql.
Далее, из командной строки с административными полномочиями выполните следующую команду:
OSQL -E -S .\MSFW -i c:\DropDB.sql
Перезапустите сервис “Microsoft Forefront TMG Firewall” и откройте окно “Log Status”. Значение “Disconnected” должно измениться на “Queue in use”. Кроме того, нажимая на Refresh вы должны увидеть, что значение “Log Queue (KB)” уменьшается.
![]()
В зависимости от того, сколько времени просуществовала проблема, а также от количества данных, сохраненных на сервере, этот процесс может занять от нескольких минут до нескольких дней.
После его завершения вы снова увидите статус “Ready”.
Автор:
Gianni Bragante
Support Engineer — Microsoft CSS Forefront Security Edge Team
Рецензент:
Lars Bentzen
Escalation Engineer — Microsoft CSS Forefront Security Edge Team
Оригинал:
Страницы в социальных сетях:
Логи Exchange 2013 Transport

Статья Логи Exchange 2013 Transport проливает свет на вопросы управления лог-файлами основной службы транспортного конвейера Exchange 2013 – Транспортной службы на серверах почтовых ящиков . Умение анализировать логи 1 является необходимым навыком, способным значительно облегчить процесс диагностики и поиска неисправностей. Тем не менее сначала вам придется разобраться в запутанных и сложных принципах работы транспортного конвейера, который включает в себя множество различных служб и компонентов.
Я рассчитываю, что в этом вам поможет данная статья, а также некоторые другие на аналогичную тематику (см. тег Exchange 2013 transport).
Это вторая статья из серии, посвященной управлению логированием служб транспортного конвейера Exchange 2013, а вот полный список:
- Логи Exchange 2013 FrontEnd Transport
- Логи Exchange 2013 Transport
- Логи Exchange 2013 Mailbox Transport
- Логи Exchange 2013 Edge Transport
А также статьи о принципе работы этих служб:
- Служба Exchange 2013 FrontEnd Transport
- Служба Exchange 2013 Transport
- Служба Exchange 2013 Mailbox Transport
- Служба Exchange 2013 Edge Transport
Не забывайте об официальной документации.
Найти больше информации по настройке и администрированию Exchange 2013 на моем блоге вы сможете в основной статье тематики – Exchange 2013 — Установка, настройка, администрирование.
Логи Exchange 2013 Transport
Если говорить более конкретно, то речь пойдет о службе:
- Транспортная служба на серверах почтовых ящиков (Отображаемое имя — Microsoft Exchange Transport, сокращенное — MSExchangeTransport);
За управление отвечают два командлета:
1. Убедимся, что все пути лог-файлов определены и ведение журналов активировано. Сделать это можно с помощью командлета Get-TransportService в Exchange Management Shell:
PowerShell
Get-TransportService -Identity exch02 | fl * logpath *

Стоит отметить, что активировать ведение журналов можно двумя способами – определив путь (значение $null отключает логи компонента) и установив необходимое значение параметра включения/отключения логов. Однако у некоторых компонентов параметр включения/отключения отсутствует (например у ActiveUserStatistics). Если же вы выставите значение $null для пути лог-файлов у компонента, который будет иметь значение $true параметра включения/отключения логов, то в журнале событий вы увидите ошибки. Обратите на это внимание.
На скриншоте выше определены пути логов почти всех компонентов. Исключение только одно – DnsLog. Параметры остальных (HttpProtocol, TransportSync, TransportSyncHubHealth, Journal, а также WLM) зарезервированы Microsoft для собственного использования, в них соваться смысла нет, к тому же документации по ним вы не найдете в открытых источниках.
Посмотрим какие компоненты имеют отдельный параметр для включения логов:
PowerShell
Get-TransportService -Identity exch02 | fl * logenabled *

Итак, по умолчанию практически все логи активированы. Это хорошо.
2. Далее включим подробное ведение журнала на каждом соединителе отправки/получения – в EAC – Поток обработки почты\Соединители получения\ – выбираем соединители роли HubTransport, заходим в его свойства, выставляем указатель на Уровень ведения журнала протокола – Подробно. В этом же разделе зайдите в соединители отправки и активируйте логи на них.
В PowerShell это можно сделать одной командой для каждого типа соединителей сразу всех ролей:
PowerShell
Get-ReceiveConnector | Set -ReceiveConnector -ProtocolLoggingLevel «Verbose»
PowerShell
Get-SendConnector | Set -SendConnector -ProtocolLoggingLevel «Verbose»
Команды выполняются без какого-либо дополнительного вывода:
![]()
Если хотите отслеживать данные только конкретных соединителей, укажите в явном виде их имена.
3. Ну и последняя задача – нужно активировать журнал на встроенных соединителях отправки. Сделать это можно основным командлетом для управления службы Exchange 2013 Transport – Set-TransportService – и только через EMS (ниже пример на основе моего тестового сервера exch02):
PowerShell
Set -TransportService -Identity exch02 -IntraOrgConnectorProtocolLoggingLevel «Verbose»
На этом все предварительные настройки завершены и пришло время сделать сводную таблицу по логам Транспортной службы на серверах почтовых ящиках:
| Путь до log-файлов | Назначение |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\Connectivity | журнал подключений |
| %ExchangeInstallPath%TransportRoles\Logs\MessageTracking | журнал отслеживания сообщений |
| %ExchangeInstallPath%Logging\IRMLogs | журнал управления правами на доступ к данным |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\ActiveUsersStats | журнал статистики активности для каждого пользователя |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\ServerStats | журнал статистики сервера. Недоступен с Exchange 2013 cu7 и более поздних версий |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\ProtocolLog\SmtpReceive | журнал протокола для всех получающих соединителей данного сервера |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\Routing | журнал таблицы маршрутизации |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\ProtocolLog\SmtpSend | журнал протокола для соединителей отправки |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\QueueViewer | журнал очереди |
| %ExchangeInstallPath%TransportRoles\Logs\Hub\AgentLog | журнал агента |
Для отслеживания потока почты самые полезные логи хранятся в каталогах:
- %ExchangeInstallPath%TransportRoles\Logs\MessageTracking
- %ExchangeInstallPath%TransportRoles\Logs\Hub\ProtocolLog\SmtpReceive
- %ExchangeInstallPath%TransportRoles\Logs\Hub\ProtocolLog\SmtpSend
Через Транспортную службу на серверах MBX любое сообщение, отправленное или полученное, пройдет в любом случае. Этого нельзя сказать про другие службы транспортного конвейера Exchange 2013 – Транспортную службу почтовых ящиков на серверах MBX, а также Транспортную службу переднего плана на серверах с ролью CAS. Конечно письмо никогда не попадет на Транспортную службу серверов Edge, если оно идет от внутреннего отправителя к внутреннему получателю в организации, но это вполне логично. Подробнее читайте в статье Поток обработки почты при разной топологии Exchange 2013.
На этом статья завершается. К сожалению, за один раз я не смогу охватить и процесс анализа логов, но вы всегда сможете узнать эту информацию из официальной документации 4 5 6 .
- Configure protocol logging↩
- Get-TransportService↩
- Set-TransportService↩
- Ведение журнала протокола↩
- Ведение журнала подключений↩
- Ведение журнала агента защиты от спама↩