วิธีเปิด DHCP Audit Log บน Windows Server 2022 เพื่อตรวจสอบการแจก IP อย่างละเอียด
DHCP Audit Log เป็นระบบบันทึกเหตุการณ์ของ DHCP Server ที่ช่วยให้ผู้ดูแลระบบสามารถตรวจสอบการแจก IP Address การต่ออายุ Lease การปฏิเสธการแจก IP และข้อผิดพลาดต่าง ๆ ที่เกิดขึ้นภายในระบบ DHCP
ในองค์กรขนาดกลางและขนาดใหญ่ DHCP Audit Log ถือเป็นเครื่องมือสำคัญสำหรับการวิเคราะห์ปัญหาเครือข่าย การตรวจสอบด้าน Security และการทำ IT Audit
Windows Server 2022 เปิดใช้งาน DHCP Audit Logging ได้ง่าย และสามารถนำข้อมูลไปวิเคราะห์ต่อด้วย SIEM หรือระบบ Monitoring ได้
DHCP Audit Log คืออะไร
DHCP Audit Log คือไฟล์ Log ที่บันทึกกิจกรรมทั้งหมดของ DHCP Server
ตัวอย่างข้อมูลที่ถูกบันทึก
การแจก IP
การต่ออายุ Lease
การคืน Lease
การปฏิเสธ Lease
DHCP Service Start
DHCP Service Stop
DHCP Errors
ประโยชน์ของ DHCP Audit Log
✅ ตรวจสอบว่าใครได้รับ IP
✅ วิเคราะห์ปัญหา DHCP
✅ ตรวจสอบ Rogue Device
✅ ตรวจสอบ Security Incident
✅ ใช้สำหรับ Compliance
✅ ใช้ทำ Forensic Analysis
DHCP Audit Log เก็บไว้ที่ไหน
ค่าเริ่มต้น
C:\Windows\System32\dhcp
ตัวอย่างไฟล์
DhcpSrvLog-Mon.log
DhcpSrvLog-Tue.log
DhcpSrvLog-Wed.log
DhcpSrvLog-Thu.log
DhcpSrvLog-Fri.log
Windows จะสร้าง Log แยกตามวัน
ตรวจสอบว่า DHCP Audit Log เปิดอยู่หรือไม่
เปิด PowerShell
Get-DhcpServerAuditLog
ผลลัพธ์
Enable : True
หมายถึงเปิดใช้งานอยู่
เปิด DHCP Audit Log ผ่าน DHCP Manager
เปิด
Server Manager
↓
Tools
↓
DHCP
เลือก DHCP Server
คลิกขวา
↓
Properties
เปิดแท็บ General
ติ๊ก
Enable DHCP Audit Logging
กด Apply
และ OK
เปิด DHCP Audit Log ผ่าน PowerShell
Set-DhcpServerAuditLog `
-Enable $True
ตรวจสอบสถานะ
Get-DhcpServerAuditLog
ผลลัพธ์
Enable : True
ดูตำแหน่ง Log
Get-DhcpServerAuditLog |
Select AuditLogPath
ตัวอย่าง
C:\Windows\System32\dhcp
เปิดดู Log ด้วย Notepad
ตัวอย่าง
DhcpSrvLog-Wed.log
ภายในจะพบข้อมูล
Date
Time
Event ID
IP Address
MAC Address
Host Name
ตัวอย่าง Event ที่สำคัญ
Event ID 10
New IP Lease Granted
DHCP แจก IP ใหม่
Event ID 11
Lease Renewed
ต่ออายุ Lease
Event ID 12
Lease Released
คืน IP กลับ DHCP
Event ID 31
DNS Update
อัปเดต DNS สำเร็จ
วิธีค้นหา IP ที่ถูกแจก
เปิดไฟล์ Log
ค้นหา
192.168.1.100
จะพบ
MAC Address
Host Name
Date Time
ตรวจสอบ MAC Address
ค้นหา
00-11-22-33-44-55
สามารถดูย้อนหลังได้ว่าเคยได้รับ IP ใดบ้าง
ใช้ PowerShell อ่าน Log
Get-Content `
"C:\Windows\System32\dhcp\DhcpSrvLog-Wed.log"
ค้นหาเฉพาะ IP
Select-String `
-Path "C:\Windows\System32\dhcp\DhcpSrvLog-Wed.log" `
-Pattern "192.168.1.100"
Export Log
Copy-Item `
"C:\Windows\System32\dhcp\DhcpSrvLog-Wed.log" `
"D:\Archive"
สำหรับเก็บระยะยาว
DHCP Audit Log กับ Security
ช่วยตรวจสอบ
Rogue Device
Unauthorized Laptop
Guest Device
Unknown MAC Address
BYOD Device
ภายในองค์กร
DHCP Audit Log กับ SIEM
รองรับการส่ง Log ไปยัง
Splunk
QRadar
Graylog
Wazuh
Microsoft Sentinel
เพื่อวิเคราะห์เหตุการณ์ด้าน Security
ตรวจสอบพื้นที่จัดเก็บ
ดูขนาดไฟล์
Get-ChildItem `
C:\Windows\System32\dhcp
องค์กรขนาดใหญ่ควรตรวจสอบเป็นประจำ
ปัญหาที่พบบ่อย
ไม่พบไฟล์ Log
ตรวจสอบ
Get-DhcpServerAuditLog
Log ไม่อัปเดต
รีสตาร์ต DHCP Service
Restart-Service DHCPServer
Log ใหญ่เกินไป
ควรทำ Archive
เป็นประจำ
Disk เต็ม
ตรวจสอบ
Get-PSDrive
DHCP Audit Log กับ Event Viewer
แม้ DHCP จะมี Event Viewer
แต่ DHCP Audit Log จะละเอียดกว่า
และเหมาะกับการตรวจสอบย้อนหลัง
ตัวอย่างการวิเคราะห์ปัญหา
ผู้ใช้แจ้งว่า
ได้รับ IP ผิด
ตรวจสอบ
DhcpSrvLog-Wed.log
พบว่า
MAC Address
00-11-22-33-44-55
ได้รับ
192.168.1.150
ช่วยระบุสาเหตุได้ทันที
แนวทางสำหรับองค์กร
Small Office
เปิด DHCP Audit Log ตลอดเวลา
Medium Business
Archive Log รายเดือน
Enterprise
ส่ง Log เข้า SIEM
และเก็บย้อนหลังอย่างน้อย 1 ปี
จากประสบการณ์ของทีมงาน comsiam DHCP Audit Log เป็นเครื่องมือที่ช่วยแก้ปัญหาเครือข่ายได้อย่างมีประสิทธิภาพ โดยเฉพาะกรณีตรวจสอบว่าใครได้รับ IP Address ใดในช่วงเวลาที่เกิดเหตุการณ์
ในการดูแล Windows Server 2022 ระดับองค์กร ทีมงาน comsiam มักเปิด DHCP Audit Logging ตลอดเวลา และส่ง Log ไปยังระบบ Security Monitoring เพื่อให้สามารถวิเคราะห์เหตุการณ์ย้อนหลังได้อย่างละเอียด
Best Practices
เปิด DHCP Audit Log ตลอดเวลา
Archive Log เป็นประจำ
ส่ง Log เข้า SIEM
สำรอง Log ไว้นอก Server
ตรวจสอบ Disk Space สม่ำเสมอ
เก็บ Log อย่างน้อย 90 วัน
ใช้ร่วมกับ DHCP Monitoring
สรุป
DHCP Audit Log บน Windows Server 2022 เป็นเครื่องมือสำคัญสำหรับตรวจสอบการแจก IP Address วิเคราะห์ปัญหา DHCP และตรวจสอบเหตุการณ์ด้าน Security ภายในองค์กร การเปิดใช้งานและเก็บ Log อย่างเหมาะสมจะช่วยให้ผู้ดูแลระบบสามารถแก้ปัญหาและตรวจสอบย้อนหลังได้อย่างมีประสิทธิภาพ