File Server Resource Manager (FSRM) ile File Screening Yapılandırması

Paylaşılan klasörler zamanla işle ilgisi olmayan dosyalarla dolar: müzik, video, kişisel arşivler. Bu dosyalar disk alanını tüketir, yedekleme süresini uzatır ve dosya sunucusunun asıl amacından sapmasına yol açar. File Server Resource Manager (FSRM) rolünün File Screening özelliği, belirli dosya türlerinin bir klasöre kaydedilmesini engeller ya da kaydedildiğinde yöneticiyi bilgilendirir.

Bu yazıda bir Windows Server dosya sunucusunda .mp3 ve .avi dosyalarının bir paylaşım klasörüne kaydedilmesini engelliyor ve sonucu bir istemciden test ediyorum. FSRM'nin kota yönetimi ve raporlama özellikleri kapsam dışında.

File Server Resource Manager rolü ve File Screening'in bileşenleri Windows Server 2012 R2'den Windows Server 2025'e kadar aynı şekilde çalışır. Sürümler arasında ekranlarda küçük farklar olabilir.

1- File Screening Nasıl Çalışır?

File Screening üç bileşenle çalışır. File Group, engellenecek ya da izlenecek dosyaların ad desenlerini tutar. File Screen Template, bu gruba uyan bir dosya kaydedilmeye çalışıldığında ne yapılacağını belirler. File Screen ise template'i belirli bir klasöre uygular.

File Group            Hangi dosyalar?       *.mp3, *.avi
      │
      ▼
File Screen Template  Ne yapılacak?         Engelle, e-posta gönder, olay günlüğüne yaz
      │
      ▼
File Screen           Nerede uygulanacak?   D:\SATIS ve alt klasörleri

File Screen, uygulandığı klasöre ve tüm alt klasörlerine etki eder. Engelleme, dosya ağdan paylaşım üzerinden kaydedilse de sunucunun kendisinde yerel olarak kaydedilse de çalışır ve yöneticiler dahil herkese uygulanır. Bir alt klasörde farklı bir kural gerekiyorsa o klasör için File Screen Exception oluşturulur.

File Screening dosyanın içeriğine değil, adına ve uzantısına bakar. Uzantısı değiştirilmiş bir dosya engellenmez. File Screening bir güvenlik denetimi değil, bir dosya türü politikasıdır.

File Screen, dosya kaydetme ve yeniden adlandırma işlemlerinde dosya adını File Group desenleriyle karşılaştırır. Bir dosya yasaklı bir uzantıya yeniden adlandırılmak istenirse bu işlem de engellenir. File Screen oluşturulmadan önce klasörde bulunan dosyalar ise silinmez ve erişilebilir kalır. Bu dosyaları FSRM'nin Storage Reports bölümündeki Files by File Group raporuyla bulabiliyorum.

2- Ön Kontrol

Başlamadan önce şu maddeleri doğruluyorum:

Kontrol Beklenen Durum
FSRM rolü File and Storage Services altında File Server Resource Manager kurulu
SMTP ayarı E-posta bildirimi istenecekse FSRM'de SMTP sunucusu tanımlı
Hedef klasör File Screen uygulanacak klasör NTFS bir diskte ve yolu belli
Yetki Dosya sunucusunda yerel yönetici

FSRM Rolünün Kurulması

FSRM rolü kurulu değilse dosya sunucusunda yönetici olarak açtığım PowerShell oturumunda kuruyorum.

Install-WindowsFeature FS-Resource-Manager -IncludeManagementTools

Kurulumdan sonra Server Manager'ın Tools menüsünde File Server Resource Manager konsolu görünmeli.

E-posta Bildirimleri için SMTP Ayarı

Template'te e-posta bildirimi tanımlansa bile FSRM, SMTP sunucusu tanımlanmadan e-posta gönderemez. SMTP sunucusunu, varsayılan yönetici adresini ve gönderen adresini konsolda File Server Resource Manager üzerinde sağ tıklayıp Configure Options... ile açılan pencerenin Email Notifications sekmesinden ya da PowerShell ile tanımlıyorum.

Set-FsrmSetting -SmtpServer "{SMTP Sunucusu}" -AdminEmailAddress "{Yönetici Adresi}" -FromEmailAddress "{Gönderen Adresi}"

Aynı penceredeki Send Test E-mail butonuyla ayarın çalıştığını deniyorum.

3- File Group Oluşturulması

FSRM'de Audio and Video Files, Executable Files gibi hazır File Group'lar bulunur. Hazır grupların içeriği geniş olduğu için yalnızca engellemek istediğim uzantıları içeren kendi grubumu oluşturuyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

1- File Screening Management altında File Groups üzerinde sağ tıklayıp Create File Group... seçeneğini seçiyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

2- File group name alanına Avi ve Mp3 Yasak adını veriyorum. Files to include alanına *.mp3 ve *.avi desenlerini yazıp her birini Add ile ekliyorum. Ardından OK ile grubu kaydediyorum.

Files to exclude alanı, Include'daki desenin içinden istisna çıkarmak için kullanılır. Örneğin Include alanına *.mp3, Exclude alanına egitim*.mp3 yazılırsa adı egitim ile başlayan ses dosyaları gruptan çıkar ve engellenmez.

Windows Server 2012 R2 File Server File QuotaYönetimi

3- File Group listede görünüyor.

Windows Server 2012 R2 File Server File QuotaYönetimi

Kontrol Noktası
File Groups listesinde Avi ve Mp3 Yasak grubu, Include Files sütununda *.avi ve *.mp3 desenleriyle görünmeli.

4- File Screen Template Oluşturulması

Template, gruba uyan bir dosya kaydedilmeye çalışıldığında ne yapılacağını belirler. Template kullanmanın avantajı, template'te yapılan bir değişikliğin ondan türetilen tüm File Screen'lere yansıtılabilmesidir.

Windows Server 2012 R2 File Server File QuotaYönetimi

1- File Screen Templates üzerinde sağ tıklayıp Create File Screen Template... seçeneğini seçiyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

2- Template name alanına Avi ve Mp3 Screen Tamplate adını veriyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

3- Settings sekmesinde engelleme türünü seçiyorum:

Engelleme Türü Davranış Ne Zaman Kullanılır
Active screening Dosyanın kaydedilmesine izin vermez, tanımlı bildirimleri gönderir Dosya türünün kesin olarak engellenmesi gerektiğinde
Passive screening Dosyanın kaydedilmesine izin verir, yalnızca bildirim gönderir Engellemeden önce hangi dosyaların kaydedildiğini izlemek için

Active screening seçeneğini seçip File groups listesinde 3. bölümde oluşturduğum Avi ve Mp3 Yasak grubunu işaretliyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

4- E-mail Message sekmesinde Send e-mail to the following administrators seçeneğini işaretleyip bildirimin gideceği adresi yazıyorum. Send e-mail to the user who attempted to save an unauthorized file seçeneği ise dosyayı kaydetmeye çalışan kullanıcıya da e-posta gönderir.

Konu ve ileti metnindeki [Violated File Group] gibi köşeli parantezli ifadeler değişkendir. FSRM bunları gönderim anında gerçek değerle, örneğin ihlal edilen grubun adıyla değiştirir. Metni istediğim gibi düzenleyebilir, Insert Variable ile başka değişkenler ekleyebilirim. Değişkenin köşeli parantez içindeki yazımını değiştirmemek yeterli.

Windows Server 2012 R2 File Server File QuotaYönetimi

5- Aynı sekmedeki Additional E-mail Headers... butonuyla iletiye From, Reply-To, Cc ve Bcc başlıkları ekleyebiliyorum. Örneğin vardiyalı çalışılan bir ortamda ikinci yöneticiyi Cc olarak ekliyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

6- Event Log sekmesinde Send warning to event log seçeneğini işaretleyerek her ihlalin sunucunun Application günlüğüne yazılmasını sağlıyorum. Günlük metnindeki değişkenler de e-posta metnindeki gibi düzenlenebilir. Template penceresinde ayrıca bir komut çalıştırmak için Command, ihlalde rapor üretmek için Report sekmeleri de bulunur.

7- OK ile template'i kaydediyorum. Template listede görünüyor.

Windows Server 2012 R2 File Server File QuotaYönetimi

Kontrol Noktası
File Screen Templates listesinde template, Screening Type sütununda Active ve File Groups sütununda Avi ve Mp3 Yasak grubuyla görünmeli.

5- File Screen Oluşturulması

1- File Screens üzerinde sağ tıklayıp Create File Screen... seçeneğini seçiyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

2- File screen path alanında engellemenin uygulanacağı SATIS klasörünü seçiyorum. Derive properties from this file screen template seçeneğinde 4. bölümde oluşturduğum template'i seçip Create ile File Screen'i oluşturuyorum. Template kullanmadan ayarları doğrudan bu pencerede vermek için Define custom file screen properties seçeneği de kullanılabilir.

Windows Server 2012 R2 File Server File QuotaYönetimi

3- File Screen listede görünüyor.

Windows Server 2012 R2 File Server File QuotaYönetimi

Kontrol Noktası
File Screens listesinde SATIS klasörünün yolu, Screening Type sütununda Active ve Source Template sütununda template adıyla görünmeli.

6- Test ve Doğrulama

1- Hasan kullanıcısıyla bir istemcide oturum açıp paylaşımdaki SATIS klasörüne bir .mp3 dosyası kopyalamaya çalışıyorum.

Windows Server 2012 R2 File Server File QuotaYönetimi

2- Kopyalama engelleniyor ve istemci erişimin reddedildiğini belirten bir uyarı gösteriyor. Uyarı bir izin hatasına benzese de engellemenin nedeni NTFS ya da paylaşım izni değil, File Screen'dir.

Windows Server 2012 R2 File Server File QuotaYönetimi

Kontrol Noktası
.mp3 dosyası klasöre kaydedilmemeli, aynı klasöre izin verilen bir dosya türü ise sorunsuz kaydedilmeli.

Engellemenin File Screen'den geldiğini sunucuda doğruluyorum. Template'te Event Log bildirimi açık olduğu için ihlal, sunucunun Application günlüğüne SRMSVC kaynağıyla 8215 olay kimliğiyle yazılır. File Screen'in yapılandırmasını da PowerShell ile kontrol ediyorum. {Klasör Yolu} yerine SATIS klasörünün sunucudaki yolunu yazıyorum.

Get-WinEvent -LogName Application -FilterXPath "*[System[Provider[@Name='SRMSVC'] and (EventID=8215)]]" -MaxEvents 5
Get-FsrmFileScreen -Path "{Klasör Yolu}" | Select-Object Path, Active, Template, IncludeGroup

İlk komut deneme anına ait bir 8215 kaydı döndürmeli. İkinci komutun çıktısında Active değeri True, IncludeGroup değeri Avi ve Mp3 Yasak olmalı.

3. ile 5. bölümler arasındaki yapılandırmayı arayüz yerine PowerShell ile de yapabiliyorum. Aşağıdaki blok aynı File Group'u, olay günlüğüne yazan Active bir template'i ve File Screen'i tek seferde oluşturur. Arayüzle oluşturulan nesneler varsa aynı adlarla yeniden oluşturulamaz.

New-FsrmFileGroup -Name "Avi ve Mp3 Yasak" -IncludePattern @("*.mp3", "*.avi")
$Bildirim = New-FsrmAction -Type Event -EventType Warning -Body "[Source Io Owner] kullanıcısı [Source File Path] dosyasını [File Screen Path] klasörüne kaydetmeye çalıştı."
New-FsrmFileScreenTemplate -Name "Avi ve Mp3 Screen Tamplate" -IncludeGroup "Avi ve Mp3 Yasak" -Active -Notification $Bildirim
New-FsrmFileScreen -Path "{Klasör Yolu}" -Template "Avi ve Mp3 Screen Tamplate"

Engellemeyi kaldırmam gerekirse File Screens listesinde File Screen'i silmem yeterli. File Group ve template başka File Screen'lerde kullanılmıyorsa onları da silebilirim. Klasördeki dosyalar bu işlemlerden etkilenmez.

Yapılandırmanın tamamlandığını şu ölçütlerle anlıyorum: File Screen hedef klasörde Active olarak tanımlı, yasaklı uzantıdaki bir dosya istemciden kaydedilemiyor, izin verilen dosyalar sorunsuz kaydediliyor ve ihlal sunucunun olay günlüğüne yazılıyor. Bu noktadan sonra klasörde önceden bulunan yasaklı dosyaları Storage Reports ile bulup temizleyebilirim.

Faydalı olması dileğiyle...

Bu makaleye 4 yorum yapıldı. Sen de düşünceni paylaş!

750 karakter yazabilirsiniz.
Güvenlik kodu
Yorumlar, onaylandıktan sonra yayınlanmaktadır.
E-posta, yorum onay bildirimi için gereklidir. Yayınlanmaz.
02.06.2020 Kemal

2012R2 sunucuda aynı klasöre birden fazla file screen oluşturabilir miyiz ?

CEVAPLA

Cevaplar
02.06.2020 Fırat Boyan

Maalesef.

03.09.2019 mehmet ali

merhabalar, size bir sorum olacaktı; windows server 2012 r2 yuklu bir sunucudan event loglarının anlık olarak belirleyeceğim mail adresine gönderilmesini istiyorum, nasıl yapabilirim. mesela uzak masaüstü girişi sağlandı ve bu log kaydını giriş sağlandıgı gibi mail olarak bana gelmesini istiyorum... çok teşekkürler...

CEVAPLA

Cevaplar
03.09.2019 Fırat Boyan

Bunu ancak BLAT adında 3rd party bir uygulama ile yapabilirsin. Google'dan araştırırsan bununla ilgili makaleler bulabilirsin.