Paylaşılan klasörler zamanla işle ilgisi olmayan dosyalarla dolar: müzik, video, kişisel arşivler. Bu dosyalar disk alanını tüketir, yedekleme süresini uzatır ve dosya sunucusunun asıl amacından sapmasına yol açar. File Server Resource Manager (FSRM) rolünün File Screening özelliği, belirli dosya türlerinin bir klasöre kaydedilmesini engeller ya da kaydedildiğinde yöneticiyi bilgilendirir.
Bu yazıda bir Windows Server dosya sunucusunda .mp3 ve .avi dosyalarının bir paylaşım klasörüne kaydedilmesini engelliyor ve sonucu bir istemciden test ediyorum. FSRM'nin kota yönetimi ve raporlama özellikleri kapsam dışında.
File Server Resource Manager rolü ve File Screening'in bileşenleri Windows Server 2012 R2'den Windows Server 2025'e kadar aynı şekilde çalışır. Sürümler arasında ekranlarda küçük farklar olabilir.
1- File Screening Nasıl Çalışır?
File Screening üç bileşenle çalışır. File Group, engellenecek ya da izlenecek dosyaların ad desenlerini tutar. File Screen Template, bu gruba uyan bir dosya kaydedilmeye çalışıldığında ne yapılacağını belirler. File Screen ise template'i belirli bir klasöre uygular.
File Group Hangi dosyalar? *.mp3, *.avi
│
▼
File Screen Template Ne yapılacak? Engelle, e-posta gönder, olay günlüğüne yaz
│
▼
File Screen Nerede uygulanacak? D:\SATIS ve alt klasörleri
File Screen, uygulandığı klasöre ve tüm alt klasörlerine etki eder. Engelleme, dosya ağdan paylaşım üzerinden kaydedilse de sunucunun kendisinde yerel olarak kaydedilse de çalışır ve yöneticiler dahil herkese uygulanır. Bir alt klasörde farklı bir kural gerekiyorsa o klasör için File Screen Exception oluşturulur.
File Screening dosyanın içeriğine değil, adına ve uzantısına bakar. Uzantısı değiştirilmiş bir dosya engellenmez. File Screening bir güvenlik denetimi değil, bir dosya türü politikasıdır.
File Screen, dosya kaydetme ve yeniden adlandırma işlemlerinde dosya adını File Group desenleriyle karşılaştırır. Bir dosya yasaklı bir uzantıya yeniden adlandırılmak istenirse bu işlem de engellenir. File Screen oluşturulmadan önce klasörde bulunan dosyalar ise silinmez ve erişilebilir kalır. Bu dosyaları FSRM'nin Storage Reports bölümündeki Files by File Group raporuyla bulabiliyorum.
2- Ön Kontrol
Başlamadan önce şu maddeleri doğruluyorum:
|
Kontrol |
Beklenen Durum |
|
FSRM rolü |
File and Storage Services altında File Server Resource Manager kurulu |
|
SMTP ayarı |
E-posta bildirimi istenecekse FSRM'de SMTP sunucusu tanımlı |
|
Hedef klasör |
File Screen uygulanacak klasör NTFS bir diskte ve yolu belli |
|
Yetki |
Dosya sunucusunda yerel yönetici |
FSRM Rolünün Kurulması
FSRM rolü kurulu değilse dosya sunucusunda yönetici olarak açtığım PowerShell oturumunda kuruyorum.
Install-WindowsFeature FS-Resource-Manager -IncludeManagementTools
Kurulumdan sonra Server Manager'ın Tools menüsünde File Server Resource Manager konsolu görünmeli.
E-posta Bildirimleri için SMTP Ayarı
Template'te e-posta bildirimi tanımlansa bile FSRM, SMTP sunucusu tanımlanmadan e-posta gönderemez. SMTP sunucusunu, varsayılan yönetici adresini ve gönderen adresini konsolda File Server Resource Manager üzerinde sağ tıklayıp Configure Options... ile açılan pencerenin Email Notifications sekmesinden ya da PowerShell ile tanımlıyorum.
Set-FsrmSetting -SmtpServer "{SMTP Sunucusu}" -AdminEmailAddress "{Yönetici Adresi}" -FromEmailAddress "{Gönderen Adresi}"
Aynı penceredeki Send Test E-mail butonuyla ayarın çalıştığını deniyorum.
3- File Group Oluşturulması
FSRM'de Audio and Video Files, Executable Files gibi hazır File Group'lar bulunur. Hazır grupların içeriği geniş olduğu için yalnızca engellemek istediğim uzantıları içeren kendi grubumu oluşturuyorum.

1- File Screening Management altında File Groups üzerinde sağ tıklayıp Create File Group... seçeneğini seçiyorum.

2- File group name alanına Avi ve Mp3 Yasak adını veriyorum. Files to include alanına *.mp3 ve *.avi desenlerini yazıp her birini Add ile ekliyorum. Ardından OK ile grubu kaydediyorum.
Files to exclude alanı, Include'daki desenin içinden istisna çıkarmak için kullanılır. Örneğin Include alanına *.mp3, Exclude alanına egitim*.mp3 yazılırsa adı egitim ile başlayan ses dosyaları gruptan çıkar ve engellenmez.

3- File Group listede görünüyor.

Kontrol Noktası
File Groups listesinde Avi ve Mp3 Yasak grubu, Include Files sütununda *.avi ve *.mp3 desenleriyle görünmeli.
4- File Screen Template Oluşturulması
Template, gruba uyan bir dosya kaydedilmeye çalışıldığında ne yapılacağını belirler. Template kullanmanın avantajı, template'te yapılan bir değişikliğin ondan türetilen tüm File Screen'lere yansıtılabilmesidir.

1- File Screen Templates üzerinde sağ tıklayıp Create File Screen Template... seçeneğini seçiyorum.

2- Template name alanına Avi ve Mp3 Screen Tamplate adını veriyorum.

3- Settings sekmesinde engelleme türünü seçiyorum:
|
Engelleme Türü |
Davranış |
Ne Zaman Kullanılır |
|
Active screening |
Dosyanın kaydedilmesine izin vermez, tanımlı bildirimleri gönderir |
Dosya türünün kesin olarak engellenmesi gerektiğinde |
|
Passive screening |
Dosyanın kaydedilmesine izin verir, yalnızca bildirim gönderir |
Engellemeden önce hangi dosyaların kaydedildiğini izlemek için |
Active screening seçeneğini seçip File groups listesinde 3. bölümde oluşturduğum Avi ve Mp3 Yasak grubunu işaretliyorum.

4- E-mail Message sekmesinde Send e-mail to the following administrators seçeneğini işaretleyip bildirimin gideceği adresi yazıyorum. Send e-mail to the user who attempted to save an unauthorized file seçeneği ise dosyayı kaydetmeye çalışan kullanıcıya da e-posta gönderir.
Konu ve ileti metnindeki [Violated File Group] gibi köşeli parantezli ifadeler değişkendir. FSRM bunları gönderim anında gerçek değerle, örneğin ihlal edilen grubun adıyla değiştirir. Metni istediğim gibi düzenleyebilir, Insert Variable ile başka değişkenler ekleyebilirim. Değişkenin köşeli parantez içindeki yazımını değiştirmemek yeterli.

5- Aynı sekmedeki Additional E-mail Headers... butonuyla iletiye From, Reply-To, Cc ve Bcc başlıkları ekleyebiliyorum. Örneğin vardiyalı çalışılan bir ortamda ikinci yöneticiyi Cc olarak ekliyorum.

6- Event Log sekmesinde Send warning to event log seçeneğini işaretleyerek her ihlalin sunucunun Application günlüğüne yazılmasını sağlıyorum. Günlük metnindeki değişkenler de e-posta metnindeki gibi düzenlenebilir. Template penceresinde ayrıca bir komut çalıştırmak için Command, ihlalde rapor üretmek için Report sekmeleri de bulunur.
7- OK ile template'i kaydediyorum. Template listede görünüyor.

Kontrol Noktası
File Screen Templates listesinde template, Screening Type sütununda Active ve File Groups sütununda Avi ve Mp3 Yasak grubuyla görünmeli.
5- File Screen Oluşturulması
1- File Screens üzerinde sağ tıklayıp Create File Screen... seçeneğini seçiyorum.

2- File screen path alanında engellemenin uygulanacağı SATIS klasörünü seçiyorum. Derive properties from this file screen template seçeneğinde 4. bölümde oluşturduğum template'i seçip Create ile File Screen'i oluşturuyorum. Template kullanmadan ayarları doğrudan bu pencerede vermek için Define custom file screen properties seçeneği de kullanılabilir.

3- File Screen listede görünüyor.

Kontrol Noktası
File Screens listesinde SATIS klasörünün yolu, Screening Type sütununda Active ve Source Template sütununda template adıyla görünmeli.
6- Test ve Doğrulama
1- Hasan kullanıcısıyla bir istemcide oturum açıp paylaşımdaki SATIS klasörüne bir .mp3 dosyası kopyalamaya çalışıyorum.

2- Kopyalama engelleniyor ve istemci erişimin reddedildiğini belirten bir uyarı gösteriyor. Uyarı bir izin hatasına benzese de engellemenin nedeni NTFS ya da paylaşım izni değil, File Screen'dir.

Kontrol Noktası
.mp3 dosyası klasöre kaydedilmemeli, aynı klasöre izin verilen bir dosya türü ise sorunsuz kaydedilmeli.
Engellemenin File Screen'den geldiğini sunucuda doğruluyorum. Template'te Event Log bildirimi açık olduğu için ihlal, sunucunun Application günlüğüne SRMSVC kaynağıyla 8215 olay kimliğiyle yazılır. File Screen'in yapılandırmasını da PowerShell ile kontrol ediyorum. {Klasör Yolu} yerine SATIS klasörünün sunucudaki yolunu yazıyorum.
Get-WinEvent -LogName Application -FilterXPath "*[System[Provider[@Name='SRMSVC'] and (EventID=8215)]]" -MaxEvents 5
Get-FsrmFileScreen -Path "{Klasör Yolu}" | Select-Object Path, Active, Template, IncludeGroup
İlk komut deneme anına ait bir 8215 kaydı döndürmeli. İkinci komutun çıktısında Active değeri True, IncludeGroup değeri Avi ve Mp3 Yasak olmalı.
3. ile 5. bölümler arasındaki yapılandırmayı arayüz yerine PowerShell ile de yapabiliyorum. Aşağıdaki blok aynı File Group'u, olay günlüğüne yazan Active bir template'i ve File Screen'i tek seferde oluşturur. Arayüzle oluşturulan nesneler varsa aynı adlarla yeniden oluşturulamaz.
New-FsrmFileGroup -Name "Avi ve Mp3 Yasak" -IncludePattern @("*.mp3", "*.avi")
$Bildirim = New-FsrmAction -Type Event -EventType Warning -Body "[Source Io Owner] kullanıcısı [Source File Path] dosyasını [File Screen Path] klasörüne kaydetmeye çalıştı."
New-FsrmFileScreenTemplate -Name "Avi ve Mp3 Screen Tamplate" -IncludeGroup "Avi ve Mp3 Yasak" -Active -Notification $Bildirim
New-FsrmFileScreen -Path "{Klasör Yolu}" -Template "Avi ve Mp3 Screen Tamplate"
Engellemeyi kaldırmam gerekirse File Screens listesinde File Screen'i silmem yeterli. File Group ve template başka File Screen'lerde kullanılmıyorsa onları da silebilirim. Klasördeki dosyalar bu işlemlerden etkilenmez.
Yapılandırmanın tamamlandığını şu ölçütlerle anlıyorum: File Screen hedef klasörde Active olarak tanımlı, yasaklı uzantıdaki bir dosya istemciden kaydedilemiyor, izin verilen dosyalar sorunsuz kaydediliyor ve ihlal sunucunun olay günlüğüne yazılıyor. Bu noktadan sonra klasörde önceden bulunan yasaklı dosyaları Storage Reports ile bulup temizleyebilirim.
Faydalı olması dileğiyle...
Makale ile ilgili düşüncelerinizi ve sorularınızı aşağıdaki yorum kısmında paylaşmaktan çekinmeyin. Her katkı, içeriğin daha fazla kişiye ulaşmasını ve daha faydalı bir tartışma ortamı oluşmasını sağlar.