Size: a a a

2020 July 27

v

virars in MaxPatrol SIEM
Я с чекпоинтом не особо, но не думаю что это нормальное явление?
источник

Z

Zer🦠way in MaxPatrol SIEM
сек
источник

Z

Zer🦠way in MaxPatrol SIEM
у меня тоже в orig ip
источник

Z

Zer🦠way in MaxPatrol SIEM
и он верный)
источник

v

virars in MaxPatrol SIEM
в итоге у меня логи собираются на сервере управления и забираются оттуда, как я понимаюв идеале должно быть так: в recv_ip должен быть адрес сервера управления, в  event.src.host адрес Check Point с коротого логи пришли
источник

v

virars in MaxPatrol SIEM
Zer🦠way
и он верный)
у меня туда попадает ip в меньше чем 1 проценте случаев)
источник

Z

Zer🦠way in MaxPatrol SIEM
забавно)
источник

v

virars in MaxPatrol SIEM
в остальном всё обратные маски
источник

v

virars in MaxPatrol SIEM
грешить на настройки чека?
источник

v

virars in MaxPatrol SIEM
поле peer_gateway он берет для знаечения адреса VPN-шлюз, не есть ли это сам чекпоинт?
источник

МЖ

Максим Жевнерев... in MaxPatrol SIEM
источник

МЖ

Максим Жевнерев... in MaxPatrol SIEM
так всю жизнь было и это то ли бага, то ли фича
источник

v

virars in MaxPatrol SIEM
Понял, окей)) спасибо)
источник

e

e6e6e in MaxPatrol SIEM
Коллеги, привет!
Не подскажете по проблеме с receiver в R22?
Не поступают события в очереди RMQ на SIEM Server, сам receiver запущен. Если перезапустить receiver, то в очереди поступит ~5К пачек событий, очень быстро разберутся, но события больше не будут поступать.  
В его логе так:
2020-07-27T19:54:49.696+0700 [34466:34472] main.error: Read site identifier failed: Read site id at 'localhost:8013/v1/sites/default' failed: connection error
2020-07-27T21:29:36.828+0700 [1044:1158] receiver.worker.error: Emergency stop open socket: a socket error occurred
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Коллеги, привет!
Не подскажете по проблеме с receiver в R22?
Не поступают события в очереди RMQ на SIEM Server, сам receiver запущен. Если перезапустить receiver, то в очереди поступит ~5К пачек событий, очень быстро разберутся, но события больше не будут поступать.  
В его логе так:
2020-07-27T19:54:49.696+0700 [34466:34472] main.error: Read site identifier failed: Read site id at 'localhost:8013/v1/sites/default' failed: connection error
2020-07-27T21:29:36.828+0700 [1044:1158] receiver.worker.error: Emergency stop open socket: a socket error occurred
Точно помню, что была такая бага в R19.1-R20. Вроде, исправлялась обновлением RMQ (уже включили в релиз), но сейчас на сервере актуальный для MP SIEM RMQ.
источник

Z

Zer🦠way in MaxPatrol SIEM
Вроде ее фиксили в последней версии 22
источник

e

e6e6e in MaxPatrol SIEM
Zer🦠way
Вроде ее фиксили в последней версии 22
Последняя версия R22. Но видимо, проблема в другом (хоть и симптоматика схожая) - flowcontrol закрывает соединения.
источник

AS

Alexander Stepanov in MaxPatrol SIEM
e6e6e
Коллеги, привет!
Не подскажете по проблеме с receiver в R22?
Не поступают события в очереди RMQ на SIEM Server, сам receiver запущен. Если перезапустить receiver, то в очереди поступит ~5К пачек событий, очень быстро разберутся, но события больше не будут поступать.  
В его логе так:
2020-07-27T19:54:49.696+0700 [34466:34472] main.error: Read site identifier failed: Read site id at 'localhost:8013/v1/sites/default' failed: connection error
2020-07-27T21:29:36.828+0700 [1044:1158] receiver.worker.error: Emergency stop open socket: a socket error occurred
Привет! Могу пока сказать что мне такой баг неизвестен. Хорошо бы дамп ресивера в момент зависания снять, и с логами сиема и кролика в саппорт заглянуть)

Ещё глянь на момент зависания есть ли консюмеры у очереди ресивер на ядре
источник

Z

Zer🦠way in MaxPatrol SIEM
e6e6e
Последняя версия R22. Но видимо, проблема в другом (хоть и симптоматика схожая) - flowcontrol закрывает соединения.
Хм
источник

e

e6e6e in MaxPatrol SIEM
Alexander Stepanov
Привет! Могу пока сказать что мне такой баг неизвестен. Хорошо бы дамп ресивера в момент зависания снять, и с логами сиема и кролика в саппорт заглянуть)

Ещё глянь на момент зависания есть ли консюмеры у очереди ресивер на ядре
Консьюмеры есть.
источник