Size: a a a

2019 April 11

K

KyKyLLIoHoK in MaxPatrol SIEM
3 ноды? разве минимум не 2хDATA 1xCLIENT 1xMASTER?
источник

Z

Zer🦠way in MaxPatrol SIEM
KyKyLLIoHoK
3 ноды? разве минимум не 2хDATA 1xCLIENT 1xMASTER?
мастер пропустил ага. 2 даты по 27 гб , клиент1 10 гб
источник

Z

Zer🦠way in MaxPatrol SIEM
Mr Linkoln
Товарищ Нолик, скажите пожалуйста, что у вас подключено как источники событий?
привет, AD + 1 watchguard + IDS + 1 cisco asa
источник

Z

Zer🦠way in MaxPatrol SIEM
это я логи с хостов не собираю, не через колектор не на прямую.
источник

ML

Mr Linkoln in MaxPatrol SIEM
сколько машин в домене и сколько за ASA? профили сбора тюнили под себя? или дефолтными собираете?
источник

Z

Zer🦠way in MaxPatrol SIEM
Mr Linkoln
сколько машин в домене и сколько за ASA? профили сбора тюнили под себя? или дефолтными собираете?
дефолт по всей видимости, 5к машин
источник

ML

Mr Linkoln in MaxPatrol SIEM
тогда на самом деле событий должно быть гораздо больше. С одной ASA сыпется куда больше, она же логирует каждое соединения, с 5к машин их должно быть больше 800. с одной только ASA
источник

Z

Zer🦠way in MaxPatrol SIEM
Mr Linkoln
тогда на самом деле событий должно быть гораздо больше. С одной ASA сыпется куда больше, она же логирует каждое соединения, с 5к машин их должно быть больше 800. с одной только ASA
у нас немного не так, часть коннектов идут через fw. большая часть
источник

Z

Zer🦠way in MaxPatrol SIEM
из fw подключен только один, остальные в планах (когда сием научится жевать их события по сислогу)
источник

ML

Mr Linkoln in MaxPatrol SIEM
попробуйте глянуть RabbitMQ, там можете посмотреть куда накапливается очередь и из-за чего сием может захлебываться
источник

Z

Zer🦠way in MaxPatrol SIEM
событий реально мало, нагрузка реально большая. в суппорт писать сейчас особого смысла не вижу. 2 тикета по обоим пока не понятно
источник

Z

Zer🦠way in MaxPatrol SIEM
Mr Linkoln
попробуйте глянуть RabbitMQ, там можете посмотреть куда накапливается очередь и из-за чего сием может захлебываться
ооокей, там есть хистори? просто сейчас он события пережевал после ребута events storage server
источник

ML

Mr Linkoln in MaxPatrol SIEM
кролик показывает текущую очередь и нагрузку на компоненты
источник

Z

Zer🦠way in MaxPatrol SIEM
Mr Linkoln
кролик показывает текущую очередь и нагрузку на компоненты
ага вижу,с пасибо
источник

ML

Mr Linkoln in MaxPatrol SIEM
Zer🦠way
ага вижу,с пасибо
Если жрет много ресурсов при небольшом поступлении событий, смотрите по нагрузке на службы. Может кореляшки какие-то много сжирают из-за неоптимального кода
источник

Z

Zer🦠way in MaxPatrol SIEM
Mr Linkoln
Если жрет много ресурсов при небольшом поступлении событий, смотрите по нагрузке на службы. Может кореляшки какие-то много сжирают из-за неоптимального кода
вырубил почти все кореляции сейчас
источник

Z

Zer🦠way in MaxPatrol SIEM
оставил то что прям критичное
источник

Z

Zer🦠way in MaxPatrol SIEM
гиг свободной озу из 128....
источник

Z

Zer🦠way in MaxPatrol SIEM
в кролике вообще свободно....что на сервере сиема что на коре
источник

ML

Mr Linkoln in MaxPatrol SIEM
во всех?
источник