Size: a a a

MaxPatrol SIEM & VM

2020 November 12

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
как и при запросе к любой СУБД
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
о каком размере суточного индекса идет речь
а где в минимальных требованиях ограничения на размер суточного индекса и период, по которому разрешено при этом выполнять запросы?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
int 0x80
а где в минимальных требованиях ограничения на размер суточного индекса и период, по которому разрешено при этом выполнять запросы?
это не явно следует из максимального EPS
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
а где в минимальных требованиях ограничения на размер суточного индекса и период, по которому разрешено при этом выполнять запросы?
Есть ограничение на количество активных индексов, из него можно примерно посчитать размер одного индекса при общем объеме в 20Тб.
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
это не явно следует из максимального EPS
каким таким образом? я могу 20тб индексов и на 20 епсах набрать.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
К примеру в живой инфре 25К EPS дают 1.5-2 ТБ индекс в сутки
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
int 0x80
каким таким образом? я могу 20тб индексов и на 20 епсах набрать.
нет
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
вы не сможете протолкнуть событие больше 8КБ
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
К примеру в живой инфре 25К EPS дают 1.5-2 ТБ индекс в сутки
а что, вендор настраивает сием не по рекомендациям вендора? у вас raw включен, судя по объему индекса.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
ну, по raw теперь  можно искать :) почему бы не хранить
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
Есть ограничение на количество активных индексов, из него можно примерно посчитать размер одного индекса при общем объеме в 20Тб.
встроенное в SIEM?
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
ну, по raw теперь  можно искать :) почему бы не хранить
highload подразумевает отключение raw. конфигурация, о минимальных требованиях которой идёт речь - именно высоконагруженная.
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
встроенное в SIEM?
Есть значение время жизни индекса до архивации, заданное в утилите ротации.
+ были рекомендации в гайде
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
это лишь упрощает ваш кейс, значит будет не 2 ТБ индекс, а 1-1.2 ТБ. ES будет еще легче, нагрузка на диск еще меньше
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
давайте дальше упрощать :) мы щас с вами так и на перфокартах ES запустим
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
Есть значение время жизни индекса до архивации, заданное в утилите ротации.
+ были рекомендации в гайде
ну то есть проще говоря, ничто мне не помешает набить те самые 20 тб индексами любого объема
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
это лишь упрощает ваш кейс, значит будет не 2 ТБ индекс, а 1-1.2 ТБ. ES будет еще легче, нагрузка на диск еще меньше
это никак не отменит того, что на 20тб производительности дисковой подсистемы на дисках 7200 в рейд10 хватать не будет для стабильной работы ES.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
Raid 10
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
+ кэши дисков итого 1600 IOPS выдает RAID
источник

i

int 0x80 in MaxPatrol SIEM & VM
да даже 50
источник