วิธีเปิด DHCP Audit Log บน Windows Server 2022 เพื่อตรวจสอบการแจก IP อย่างละเอียด

 DHCP Audit Log เป็นระบบบันทึกเหตุการณ์ของ DHCP Server ที่ช่วยให้ผู้ดูแลระบบสามารถตรวจสอบการแจก IP Address การต่ออายุ Lease การปฏิเสธการแจก IP และข้อผิดพลาดต่าง ๆ ที่เกิดขึ้นภายในระบบ DHCP

ในองค์กรขนาดกลางและขนาดใหญ่ DHCP Audit Log ถือเป็นเครื่องมือสำคัญสำหรับการวิเคราะห์ปัญหาเครือข่าย การตรวจสอบด้าน Security และการทำ IT Audit

Windows Server 2022 เปิดใช้งาน DHCP Audit Logging ได้ง่าย และสามารถนำข้อมูลไปวิเคราะห์ต่อด้วย SIEM หรือระบบ Monitoring ได้

DHCP Audit Log คืออะไร

DHCP Audit Log คือไฟล์ Log ที่บันทึกกิจกรรมทั้งหมดของ DHCP Server

ตัวอย่างข้อมูลที่ถูกบันทึก

การแจก IP

การต่ออายุ Lease

การคืน Lease

การปฏิเสธ Lease

DHCP Service Start

DHCP Service Stop

DHCP Errors

ประโยชน์ของ DHCP Audit Log

✅ ตรวจสอบว่าใครได้รับ IP

✅ วิเคราะห์ปัญหา DHCP

✅ ตรวจสอบ Rogue Device

✅ ตรวจสอบ Security Incident

✅ ใช้สำหรับ Compliance

✅ ใช้ทำ Forensic Analysis

DHCP Audit Log เก็บไว้ที่ไหน

ค่าเริ่มต้น

C:\Windows\System32\dhcp

ตัวอย่างไฟล์

DhcpSrvLog-Mon.log
DhcpSrvLog-Tue.log
DhcpSrvLog-Wed.log
DhcpSrvLog-Thu.log
DhcpSrvLog-Fri.log

Windows จะสร้าง Log แยกตามวัน

ตรวจสอบว่า DHCP Audit Log เปิดอยู่หรือไม่

เปิด PowerShell

Get-DhcpServerAuditLog

ผลลัพธ์

Enable : True

หมายถึงเปิดใช้งานอยู่

เปิด DHCP Audit Log ผ่าน DHCP Manager

เปิด

Server Manager

Tools

DHCP

เลือก DHCP Server

คลิกขวา

Properties

เปิดแท็บ General

ติ๊ก

Enable DHCP Audit Logging

กด Apply

และ OK

เปิด DHCP Audit Log ผ่าน PowerShell

Set-DhcpServerAuditLog `
-Enable $True

ตรวจสอบสถานะ

Get-DhcpServerAuditLog

ผลลัพธ์

Enable : True

ดูตำแหน่ง Log

Get-DhcpServerAuditLog |
Select AuditLogPath

ตัวอย่าง

C:\Windows\System32\dhcp

เปิดดู Log ด้วย Notepad

ตัวอย่าง

DhcpSrvLog-Wed.log

ภายในจะพบข้อมูล

Date
Time
Event ID
IP Address
MAC Address
Host Name

ตัวอย่าง Event ที่สำคัญ

Event ID 10

New IP Lease Granted

DHCP แจก IP ใหม่

Event ID 11

Lease Renewed

ต่ออายุ Lease

Event ID 12

Lease Released

คืน IP กลับ DHCP

Event ID 31

DNS Update

อัปเดต DNS สำเร็จ

วิธีค้นหา IP ที่ถูกแจก

เปิดไฟล์ Log

ค้นหา

192.168.1.100

จะพบ

MAC Address

Host Name

Date Time

ตรวจสอบ MAC Address

ค้นหา

00-11-22-33-44-55

สามารถดูย้อนหลังได้ว่าเคยได้รับ IP ใดบ้าง

ใช้ PowerShell อ่าน Log

Get-Content `
"C:\Windows\System32\dhcp\DhcpSrvLog-Wed.log"

ค้นหาเฉพาะ IP

Select-String `
-Path "C:\Windows\System32\dhcp\DhcpSrvLog-Wed.log" `
-Pattern "192.168.1.100"

Export Log

Copy-Item `
"C:\Windows\System32\dhcp\DhcpSrvLog-Wed.log" `
"D:\Archive"

สำหรับเก็บระยะยาว

DHCP Audit Log กับ Security

ช่วยตรวจสอบ

Rogue Device

Unauthorized Laptop

Guest Device

Unknown MAC Address

BYOD Device

ภายในองค์กร

DHCP Audit Log กับ SIEM

รองรับการส่ง Log ไปยัง

  • Splunk

  • QRadar

  • Graylog

  • Wazuh

  • Microsoft Sentinel

เพื่อวิเคราะห์เหตุการณ์ด้าน Security

ตรวจสอบพื้นที่จัดเก็บ

ดูขนาดไฟล์

Get-ChildItem `
C:\Windows\System32\dhcp

องค์กรขนาดใหญ่ควรตรวจสอบเป็นประจำ

ปัญหาที่พบบ่อย

ไม่พบไฟล์ Log

ตรวจสอบ

Get-DhcpServerAuditLog

Log ไม่อัปเดต

รีสตาร์ต DHCP Service

Restart-Service DHCPServer

Log ใหญ่เกินไป

ควรทำ Archive

เป็นประจำ

Disk เต็ม

ตรวจสอบ

Get-PSDrive

DHCP Audit Log กับ Event Viewer

แม้ DHCP จะมี Event Viewer

แต่ DHCP Audit Log จะละเอียดกว่า

และเหมาะกับการตรวจสอบย้อนหลัง

ตัวอย่างการวิเคราะห์ปัญหา

ผู้ใช้แจ้งว่า

ได้รับ IP ผิด

ตรวจสอบ

DhcpSrvLog-Wed.log

พบว่า

MAC Address
00-11-22-33-44-55

ได้รับ
192.168.1.150

ช่วยระบุสาเหตุได้ทันที

แนวทางสำหรับองค์กร

Small Office

เปิด DHCP Audit Log ตลอดเวลา

Medium Business

Archive Log รายเดือน

Enterprise

ส่ง Log เข้า SIEM

และเก็บย้อนหลังอย่างน้อย 1 ปี

จากประสบการณ์ของทีมงาน comsiam DHCP Audit Log เป็นเครื่องมือที่ช่วยแก้ปัญหาเครือข่ายได้อย่างมีประสิทธิภาพ โดยเฉพาะกรณีตรวจสอบว่าใครได้รับ IP Address ใดในช่วงเวลาที่เกิดเหตุการณ์

ในการดูแล Windows Server 2022 ระดับองค์กร ทีมงาน comsiam มักเปิด DHCP Audit Logging ตลอดเวลา และส่ง Log ไปยังระบบ Security Monitoring เพื่อให้สามารถวิเคราะห์เหตุการณ์ย้อนหลังได้อย่างละเอียด

Best Practices

  • เปิด DHCP Audit Log ตลอดเวลา

  • Archive Log เป็นประจำ

  • ส่ง Log เข้า SIEM

  • สำรอง Log ไว้นอก Server

  • ตรวจสอบ Disk Space สม่ำเสมอ

  • เก็บ Log อย่างน้อย 90 วัน

  • ใช้ร่วมกับ DHCP Monitoring

สรุป

DHCP Audit Log บน Windows Server 2022 เป็นเครื่องมือสำคัญสำหรับตรวจสอบการแจก IP Address วิเคราะห์ปัญหา DHCP และตรวจสอบเหตุการณ์ด้าน Security ภายในองค์กร การเปิดใช้งานและเก็บ Log อย่างเหมาะสมจะช่วยให้ผู้ดูแลระบบสามารถแก้ปัญหาและตรวจสอบย้อนหลังได้อย่างมีประสิทธิภาพ

Popular posts from this blog

Windows Server 2022 ยังน่าใช้ในปีนี้หรือไม่? คำตอบสำหรับคนกำลังวางระบบใหม่

สเปกเครื่องสำหรับติดตั้ง Windows Server 2022 เลือกอย่างไรให้คุ้มและใช้งานได้ยาว

Windows Server 2022 คืออะไร? คู่มือสำหรับมือใหม่