Size: a a a

2020 July 27

A

Anryal in MaxPatrol SIEM
e6e6e
Коллеги, привет!
Не подскажете по проблеме с receiver в R22?
Не поступают события в очереди RMQ на SIEM Server, сам receiver запущен. Если перезапустить receiver, то в очереди поступит ~5К пачек событий, очень быстро разберутся, но события больше не будут поступать.  
В его логе так:
2020-07-27T19:54:49.696+0700 [34466:34472] main.error: Read site identifier failed: Read site id at 'localhost:8013/v1/sites/default' failed: connection error
2020-07-27T21:29:36.828+0700 [1044:1158] receiver.worker.error: Emergency stop open socket: a socket error occurred
Фронт и командер запущены?
источник

e

e6e6e in MaxPatrol SIEM
Anryal
Фронт и командер запущены?
Да
источник

e

e6e6e in MaxPatrol SIEM
Вот такая весёлость )
источник

A

Anryal in MaxPatrol SIEM
e6e6e
Да
А у unack есть очередь?
источник

A

Anryal in MaxPatrol SIEM
На ресивере?
источник

e

e6e6e in MaxPatrol SIEM
источник

A

Anryal in MaxPatrol SIEM
Ресивер на ядровом кролике
источник

AS

Alexander Stepanov in MaxPatrol SIEM
e6e6e
Вот такая весёлость )
Похоже flow control siem server срабатывает. Тогда надо логи вочдога на ядре смотреть и логи healtmonitor на SIEM server
источник

e

e6e6e in MaxPatrol SIEM
Alexander Stepanov
Привет! Могу пока сказать что мне такой баг неизвестен. Хорошо бы дамп ресивера в момент зависания снять, и с логами сиема и кролика в саппорт заглянуть)

Ещё глянь на момент зависания есть ли консюмеры у очереди ресивер на ядре
>> Ещё глянь на момент зависания есть ли консюмеры у очереди ресивер на ядре
Наврал - у очереди pt.mpx.siem.receiver.incoming нет подписчиков.
Есть только подключения от УЗ mpx_siem
источник

AS

Alexander Stepanov in MaxPatrol SIEM
Особенность flow control siem server как раз в том что он не агента глушит, а приём данных от core на SIEM server
источник

A

Anryal in MaxPatrol SIEM
e6e6e
>> Ещё глянь на момент зависания есть ли консюмеры у очереди ресивер на ядре
Наврал - у очереди pt.mpx.siem.receiver.incoming нет подписчиков.
Есть только подключения от УЗ mpx_siem
пришли картинку этой очереди
источник

A

Anryal in MaxPatrol SIEM
когда срабатывает фло он вырубает консюмера
источник

e

e6e6e in MaxPatrol SIEM
Anryal
пришли картинку этой очереди
источник

e

e6e6e in MaxPatrol SIEM
Anryal
когда срабатывает фло он вырубает консюмера
По логам так и есть.
источник

e

e6e6e in MaxPatrol SIEM
e6e6e
Вот такая весёлость )
👆
источник

A

Anryal in MaxPatrol SIEM
ну тогда тут нет того полулярного бага с ресивером
источник

e

e6e6e in MaxPatrol SIEM
Anryal
ну тогда тут нет того полулярного бага с ресивером
NG бага с ресивером  =)
источник

A

Anryal in MaxPatrol SIEM
как Саша написал надо ссмотреть из-за каого чека врубается фло по логам вотчдога
источник

A

Anryal in MaxPatrol SIEM
e6e6e
NG бага с ресивером  =)
никак нет
источник

e

e6e6e in MaxPatrol SIEM
Anryal
как Саша написал надо ссмотреть из-за каого чека врубается фло по логам вотчдога
Оки, смотрю. Спасибо! )
источник