درس ۱۲ از ۱۲

Event Viewer، Safe Mode و Recovery

در این بخش می‌خواهیم Event Viewer، Safe Mode و Recovery را به زبان ساده یاد بگیریم؛ به‌جای حفظ کردن چند اصطلاح، می‌بینیم هر بخش چه اثری در Windows کاربر دارد، از کجا قابل مشاهده است و وقتی نتیجه غیرعادی بود چه چیزی را باید بررسی کرد در این درس موضوع را از دید یک Windows Client سازمانی بررسی می‌کنیم؛ یعنی علاوه بر خود سیستم‌عامل، Driver، Update، User، Network، Policy و Serviceهای وابسته را هم در نظر می‌گیریم؛ هدف این است که بتوانی نشانه را به لایه درست نسبت بدهی، از ابزار مناسب برای جمع‌آوری شواهد استفاده کنی و بعد از هر تغییر نتیجه را از دید کاربر تأیید کنی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Event Viewer رویدادهای سیستم و نرم‌افزار را نگه می‌دارد را نگه می‌دارد

Event Viewer رویدادهای سیستم، برنامه و امنیت را با زمان و شناسه ثبت می‌کند؛ زمان دقیق رخداد رخداد را با زمان گزارش کاربر تطبیق بده و رویدادهای قبل و بعد را ببین هر رویداد قرمز علت اصلی مشکل نیست پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی

زمان رویداد باید با زمان مشکل تطبیق داده شود

زمان رویداد باید با زمان مشکل تطبیق داده شود Event Viewer ممکن است صدها Warning و Error قدیمی داشته باشد؛ رویدادی ارزش بررسی بیشتری دارد که زمانش با شروع نشانه نزدیک باشد و Source یا Event ID آن با سرویس درگیر ارتباط منطقی داشته باشد پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود روش عیب‌یابی قابل اتکا از تعیین دامنه مشکل شروع می‌شود: یک User یا چند User، یک Device یا یک Segment، یک Service یا همه سرویس‌ها؛ بعد باید تغییر اخیر و شواهد قابل مشاهده جمع شوند و فرضیه‌ها از کم‌ریسک‌ترین تست‌ها بررسی شوند؛ تغییر چند عامل هم‌زمان تشخیص علت را دشوار می‌کند؛ پس از رفع نیز باید سرویس از دید کاربر تأیید، علت ثبت و در صورت نیاز اقدام پیشگیرانه تعریف شود

Safe Mode Driver و سرویس‌های اضافی را کم می‌کند

Driver واسطه نرم‌افزاری بین سیستم‌عامل و سخت‌افزار است؛ Hardware ID و وب‌سایت سازنده از حدس زدن Driver بهتر است نصب Driver نامرتبط یا ابزارهای ناشناس می‌تواند پایداری را بدتر کند Windows برای استفاده از سخت‌افزار به Driver معتبر نیاز دارد و Driver Store محل نگهداری بسته‌های درایوری است که سیستم‌عامل می‌تواند از آن‌ها برای نصب دستگاه استفاده کند؛ Device Manager وضعیت شناسایی دستگاه و خطاهای مرتبط با Driver را نشان می‌دهد، اما تشخیص نهایی باید با مدل دقیق سخت‌افزار، نسخه Driver، منبع رسمی سازنده و رخدادهای سیستم تطبیق داده شود؛ نصب Driver نامرتبط یا استفاده از ابزارهای ناشناس به‌جای منبع رسمی می‌تواند پایداری سیستم را کمتر کند پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود

System Restore با Backup کامل یکسان نیست

System Restore با Backup کامل یکسان نیست Restore عمل بازگرداندن داده یا سیستم از Backup است و تنها راه اثبات قابل استفاده بودن Backup است؛ به‌صورت دوره‌ای Restore آزمایشی با سناریوی واقعی انجام بده صرف دیدن وضعیت موفق Job تضمین بازیابی نیست Backup نسخه‌ای جدا از داده اصلی برای بازیابی بعد از حذف، خرابی یا حادثه است؛ موفقیت Job، محل نگهداری، Retention و Test Restore را با هم ببین کپی روی همان Storage اصلی در برابر خرابی همان Storage محافظت کافی نمی‌دهد پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی

Recovery باید خطر از دست رفتن داده را در نظر بگیرد

Recovery باید خطر از دست رفتن داده را در نظر بگیرد از دست رفتن داده اولویت بالایی دارد چون ممکن است بازگشت‌پذیر نباشد؛ قبل از هر اقدام مخرب احتمال حفظ یا بازیابی داده را بررسی کن گزینه‌های Recovery از Startup Repair تا Reset یا Restore اثرهای متفاوتی دارند؛ قبل از انتخاب گزینه‌ای که فایل یا برنامه را حذف می‌کند، وضعیت Backup و اهمیت داده کاربر را بررسی کن پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیام‌های رویداد ارائه می‌دهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده می‌شود؛ همگام بودن زمان سیستم‌ها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که در آماده‌سازی یک Client سازمانی، نصب سیستم‌عامل پایان کار نیست؛ Driverهای معتبر، Updateها، نام سیستم، Time، Network، سیاست‌های امنیتی، نرم‌افزارهای موردنیاز و عضویت در مدیریت مرکزی باید بررسی شوند؛ تحویل زمانی کامل است که کاربر بتواند سرویس‌های اصلی خود را استفاده کند و مشخصات سیستم در مستندات ثبت شده باشد

مثال محیط واقعی

فرض کن در Windows کاربر مشکلی گزارش شده و احتمال می‌دهی به Event Viewer، Safe Mode و Recovery مربوط باشد. قبل از تغییر، وضعیت فعلی را با Settings، Task Manager، Event Viewer و Device Manager بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با Event Viewer، Safe Mode و Recovery قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Event Viewer، Safe Mode و Recovery فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Event Viewer، Safe Mode و Recovery، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Settings، Task Manager، Event Viewer و Device Manager وضعیت مرتبط با Event Viewer، Safe Mode و Recovery را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Event Viewer، Safe Mode و Recovery بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Event Viewer رویدادهای سیستم و نرم‌افزار را نگه می‌دارد را نگه می‌دارد
  • زمان رویداد باید با زمان مشکل تطبیق داده شود
  • Safe Mode Driver و سرویس‌های اضافی را کم می‌کند
  • System Restore با Backup کامل یکسان نیست
  • Recovery باید خطر از دست رفتن داده را در نظر بگیرد
  • قبل از حذف Profile، Driver یا تغییر گسترده تنظیمات، راه برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Event Viewer رویدادهای سیستم و نرم‌افزار را نگه می‌دارد را نگه می‌دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Event Viewer رویدادهای سیستم، برنامه و امنیت را با زمان و شناسه ثبت می‌کند؛ زمان دقیق رخداد رخداد را با زمان گزارش کاربر تطبیق بده و رویدادهای قبل و بعد را ببین

این نکته را با یک مثال توضیح بده: زمان رویداد باید با زمان مشکل تطبیق داده شود. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Event Viewer ممکن است صدها Warning و Error قدیمی داشته باشد. رویدادی ارزش بررسی بیشتری دارد که زمانش با شروع نشانه نزدیک باشد و Source یا Event ID آن با سرویس درگیر ارتباط منطقی داشته باشد

این نکته را با یک مثال توضیح بده: Safe Mode Driver و سرویس‌های اضافی را کم می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Driver واسطه نرم‌افزاری بین سیستم‌عامل و سخت‌افزار است؛ Hardware ID و وب‌سایت سازنده از حدس زدن Driver بهتر است

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی