<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Anwendungsbeispiele on PowerShell Modul DNSServer.DebugLogParser</title><link>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/</link><description>Recent content in Anwendungsbeispiele on PowerShell Modul DNSServer.DebugLogParser</description><generator>Hugo</generator><language>de</language><atom:link href="https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/index.xml" rel="self" type="application/rss+xml"/><item><title>Geplantes Aufgaben-Beispiel</title><link>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/scheduletask/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/scheduletask/</guid><description>&lt;p&gt;Dieses Skript erstellt eine Windows-Geplante Aufgabe, die täglich um 2:00 Uhr morgens ausgeführt wird. Es importiert das Modul und verarbeitet alle Protokolldateien im Ordner, in dem das Skript ausgeführt wird (in diesem Beispiel &amp;ldquo;C:\Administration\Logs\DNS&amp;rdquo;). Der Prozess komprimiert die Ausgabe in ZIP-Dateien und entfernt die Originaldateien, um Ordnung zu halten.&lt;/p&gt;
&lt;pre&gt;&lt;code class="language-powershell"&gt;$actionParams = @{
 Execute = &amp;quot;powershell.exe&amp;quot;
 Argument = '-ExecutionPolicy RemoteSigned -Command &amp;quot;Import-Module DNSServer.DebugLogParser; Get-ChildItem .\*.log | Sort-Object lastwritetime, Name -Descending | Convert-DNSDebugLogFile -ComputerName $env:COMPUTERNAME -Delimiter \&amp;quot;;\&amp;quot; -OutputType Both -ContextFilter Packet -OutputCulture sv-SE -CompressOutput&amp;quot;'
 WorkingDirectory = &amp;quot;C:\Administration\Logs\DNS&amp;quot;
}
$Action = New-ScheduledTaskAction @actionParams

$Trigger = New-ScheduledTaskTrigger -Daily -At &amp;quot;2:00AM&amp;quot;

Register-ScheduledTask -TaskName &amp;quot;Process DNS Logs&amp;quot; -Action $Action -Trigger $Trigger -Description &amp;quot;Convert DNS debug logs to CSV daily&amp;quot;
&lt;/code&gt;&lt;/pre&gt;</description></item><item><title>Praktische Anwendung in einer Domänenumgebung (GPO-gesteuerte Sammlung und Konvertierung)</title><link>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/gpo-driven-collection/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/gpo-driven-collection/</guid><description>&lt;p&gt;Dieses Dokument beschreibt ein praktisches, durchgängiges Beispiel für den Einsatz von DNSServer.DebugLogParser in einer Active Directory-Domänenumgebung, mit Fokus auf die Konvertierung von Windows DNS Server-Debug-Protokollen auf Domänencontrollern.&lt;/p&gt;
&lt;p&gt;Dieses Beispiel wird von einem &lt;a href="../gpo/T0-C-Analytics-DNSDebugLogging.zip"&gt;ZIP-Archiv&lt;/a&gt; begleitet, das die Richtlinien-Artefakte enthält, die zur Umsetzung des hier beschriebenen Workflows verwendet werden.&lt;br&gt;
Die wichtigsten Artefakte sind das &lt;a href="../gpo/backup/manifest.xml" target="_blank" rel="noopener noreferrer"&gt;Backup-Manifest&lt;/a&gt;, der &lt;a href="../gpo/backup/{2B6F16BC-0E7C-4787-83D7-2854FED882EE}/gpreport.xml" target="_blank" rel="noopener noreferrer"&gt;GPO-Bericht&lt;/a&gt;, die &lt;a href="../gpo/backup/{2B6F16BC-0E7C-4787-83D7-2854FED882EE}/DomainSysvol/GPO/Machine/Preferences/Files/Files.xml" target="_blank" rel="noopener noreferrer"&gt;Files.xml&lt;/a&gt;, das &lt;a href="../gpo/backup/{2B6F16BC-0E7C-4787-83D7-2854FED882EE}/DomainSysvol/GPO/Machine/Preferences/Files/Set-DNSServerDebugLogging.ps1" target="_blank" rel="noopener noreferrer"&gt;Set-DNSServerDebugLogging.ps1&lt;/a&gt; und die &lt;a href="../gpo/backup/{2B6F16BC-0E7C-4787-83D7-2854FED882EE}/DomainSysvol/GPO/Machine/Preferences/ScheduledTasks/ScheduledTasks.xml" target="_blank" rel="noopener noreferrer"&gt;ScheduledTasks.xml&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id="szenario"&gt;Szenario&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Mehrere Domänencontroller (DCs) hosten die DNS-Serverrolle.&lt;/li&gt;
&lt;li&gt;DNS-Debug-Protokollierung ist auf jedem DC aktiviert und wird konsistent über eine geplante Aufgabe konfiguriert (Protokolldateien werden nach &lt;code&gt;C:\Administration\Logs\DNSServer&lt;/code&gt; geschrieben).&lt;/li&gt;
&lt;li&gt;Ein zentral verwalteter Prozess konvertiert die Protokolle in CSV für:
&lt;ul&gt;
&lt;li&gt;Sicherheitsanalysen&lt;/li&gt;
&lt;li&gt;Betriebsberichte&lt;/li&gt;
&lt;li&gt;Fehlerbehebung&lt;/li&gt;
&lt;li&gt;Compliance/Aufbewahrung&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="zielergebnisse"&gt;Zielergebnisse&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Einheitliche Konvertierungseinstellungen auf allen DCs&lt;/li&gt;
&lt;li&gt;Vorhersehbarer Ausgabeort und -namen&lt;/li&gt;
&lt;li&gt;Optionale Komprimierung zur Reduzierung des Speicherbedarfs&lt;/li&gt;
&lt;li&gt;Optionale Statistik-Ausgaben für schnelle tägliche Zusammenfassungen&lt;/li&gt;
&lt;li&gt;Minimales Risiko auf dem Host mit expliziten Wiederholungs- und Bereinigungsüberlegungen&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="vorgeschlagene-architektur"&gt;Vorgeschlagene Architektur&lt;/h2&gt;
&lt;h3 id="sammelmodell-lokale-konvertierung--zentrale-abholung"&gt;Sammelmodell: lokale Konvertierung + zentrale Abholung&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;Jeder DC schreibt DNS-Debug-Protokolle mit aktivierter Rollierung auf die Festplatte.&lt;/li&gt;
&lt;li&gt;Jeder DC konvertiert die rotierten &lt;code&gt;*.log&lt;/code&gt;-Dateien in eine Daten-CSV und Statistik-CSVs und komprimiert die Ausgaben dann zeitgesteuert (Task Scheduler) zu &lt;code&gt;*.zip&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;Die Ausgaben werden neben den Protokolldateien abgelegt, damit die Pipeline einfach bleibt.&lt;/li&gt;
&lt;li&gt;Ein zentraler Server sammelt die &lt;code&gt;*.zip&lt;/code&gt;-Ausgaben, z. B. über Dateifreigabe, geplante Kopie, SIEM-Forwarder oder einen agentenbasierten Collector.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Dieses Modell minimiert Netzwerkzugriffe auf große Rohprotokolle und hält die Verarbeitung nahe an den Daten.&lt;/p&gt;</description></item><item><title>Sicherheitsanalyse-Workflow mit SQL Server</title><link>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/security-analysis-sql/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://DNSServerDebugLogParser.andibellstedt.com/de/docs/examples/security-analysis-sql/</guid><description>&lt;p&gt;Dieses Beispiel zeigt einen praktischen Workflow für Sicherheitsanalysen: Ein DNS-Debug-Log wird mit &lt;code&gt;Convert-DNSDebugLogFile&lt;/code&gt; geparst, die erzeugte CSV-Datei in SQL Server importiert und eine Abfrage ausgeführt, die ungewöhnlich hohe Mengen an TXT-Record-Abfragen hervorhebt.&lt;/p&gt;
&lt;p&gt;Für beste Interoperabilität schreibt dieses Beispiel Zeitstempel in einem ISO-ähnlichen Format, indem &lt;code&gt;-OutputCulture 'sv-SE'&lt;/code&gt; verwendet wird.&lt;/p&gt;
&lt;h2 id="erforderliche-module"&gt;Erforderliche Module&lt;/h2&gt;
&lt;p&gt;Dieses Beispiel verwendet folgende PowerShell-Module:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;DNSServer.DebugLogParser&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;SqlServer&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Installiere sie bei Bedarf:&lt;/p&gt;
&lt;pre&gt;&lt;code class="language-powershell"&gt;Install-Module -Name DNSServer.DebugLogParser -Scope CurrentUser
Install-Module -Name SqlServer -Scope CurrentUser
&lt;/code&gt;&lt;/pre&gt;
&lt;h2 id="szenario"&gt;Szenario&lt;/h2&gt;
&lt;p&gt;Nutze diesen Workflow, wenn du geparste DNS-Debug-Log-Daten in SQL Server verschieben möchtest, um:&lt;/p&gt;</description></item></channel></rss>