Size: a a a

MaxPatrol SIEM & VM

2020 November 12

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
в худшем случае
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
+ кэши дисков итого 1600 IOPS выдает RAID
если хочется потерять данные - то кэши дисков, да.
источник

m

max in MaxPatrol SIEM & VM
int 0x80
это никак не отменит того, что на 20тб производительности дисковой подсистемы на дисках 7200 в рейд10 хватать не будет для стабильной работы ES.
Если не делать постоянно запросы ровно по всем индексам - пчоему нет?
источник

i

int 0x80 in MaxPatrol SIEM & VM
max
Если не делать постоянно запросы ровно по всем индексам - пчоему нет?
потому что при наиболее популярном запросе по последнему индексу оно уже будет себя вести крайне нестабильно
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
int 0x80
если хочется потерять данные - то кэши дисков, да.
Скажите производителю дисков, чтоб он их отключил
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
кстати 50 дисков 7200 - это уже 6000 IOPS
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
Скажите производителю дисков, чтоб он их отключил
давно рейд конфигурировали?)
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
int 0x80
давно рейд конфигурировали?)
вы намекаете, что мы забыли кэш контроллера?
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
ну то есть проще говоря, ничто мне не помешает набить те самые 20 тб индексами любого объема
В MP SEIM индексы суточные. Теоретически они могут быть разного объема, например, 89 индексов с общим объемом 10Гб и 1 индекс с объемом 19,99Тб =)
Индексы старее 90 дней (или сколько там) улетят в архив.
источник

m

max in MaxPatrol SIEM & VM
int 0x80
потому что при наиболее популярном запросе по последнему индексу оно уже будет себя вести крайне нестабильно
ну вообще вполне нормально себя ведет при запросах за последние дни и входящем потоке в 20+к
не спорю, на SSD лучше, но мы ж не про лучше а про работоспособность вообще.
источник

NA

Nikolai Arefiev in MaxPatrol SIEM & VM
который IOPS рейт поднимет?
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
В MP SEIM индексы суточные. Теоретически они могут быть разного объема, например, 89 индексов с общим объемом 10Гб и 1 индекс с объемом 19,99Тб =)
Индексы старее 90 дней (или сколько там) улетят в архив.
не улетят, если настроить tailcutter
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
не улетят, если настроить tailcutter
Это называется Сам Себе Злобный Буратино и несоответствие рекомендациям вендора (всё это делается на свой страх и риск).
источник

i

int 0x80 in MaxPatrol SIEM & VM
Nikolai Arefiev
вы намекаете, что мы забыли кэш контроллера?
я намекаю, что аппаратный рейд обычно управляет тем, какой кэш используется
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
я намекаю, что аппаратный рейд обычно управляет тем, какой кэш используется
ИМХО, чем вам нормальная СХД не угодила?
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
Это называется Сам Себе Злобный Буратино и несоответствие рекомендациям вендора (всё это делается на свой страх и риск).
а в рекомендациях вендора указаны 90 дней? емнип, это не более чем настройка по-умолчанию.
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
ИМХО, чем вам нормальная СХД не угодила?
в рекомендациях написано "используйте СХД NetApp"?
источник

e

e6e6e in MaxPatrol SIEM & VM
int 0x80
а в рекомендациях вендора указаны 90 дней? емнип, это не более чем настройка по-умолчанию.
...которые соответствуют здравому смыслу =)
Отражено ли это текстом в гайде - точно не отвечу (мне лень искать).
источник

i

int 0x80 in MaxPatrol SIEM & VM
e6e6e
...которые соответствуют здравому смыслу =)
Отражено ли это текстом в гайде - точно не отвечу (мне лень искать).
в 22м это было упомянуто исключительно как настройки по-умолчанию. tailcutter при этом ничего не архивировал, а вполне себе сносил индексы старше
источник

m

max in MaxPatrol SIEM & VM
/me думает, что интересное обсуждение свернуло куда-то не туда
а было б интересно послушать про реальный опыт.
источник