Size: a a a

2019 October 29

Z

Zer🦠way in MaxPatrol SIEM
max
Днс-сервер помнится в файл журналы(запросы и ответы) пишет. И как забирать из них-есть в рефгайде
Виндовый?
источник

m

max in MaxPatrol SIEM
Zer🦠way
Виндовый?
Да. С *nix всё куда проще
источник

Z

Zer🦠way in MaxPatrol SIEM
max
Да. С *nix всё куда проще
Странно, завтра посмотрю в документации
источник

DP

D P in MaxPatrol SIEM
Zer🦠way
Вы не получаете логи с днс сервера? Или получаете но они никакие? А на самом сервере днс eventы нормальные? У меня ,например, они совсем не информативные
Для информативных нужно debug лог, падающий в файлик. Вроде
источник

DP

D P in MaxPatrol SIEM
До сих пор
источник

6

640kilobyte in MaxPatrol SIEM
Иван Богучарский
Коллеги, добрый день, отправили сюда за консультацией. Подскажите best practice по пилотному серверу с виртуализацией под несколько продуктов.
Ситуация такая:

Имеется сервер с приблизительно следующими характеристиками:
- RAM:                                                    256GB
- HDD RAID-10 SSD:                           1,9 TB
- HDD RAID-10 SATA (rpm7200):     8 TB
- CPU:                                                     28 core x 2.2 GHz

Вопрос возник следующий - как распределять виртуальные машины между RAID-SSD и RAID-SATA:
- SIEM: MPX Core+Agent и MPX SIEM+Storage
- MP8
- MP AF
Если только для SIEM возможный EPS составит порядка 2000-3000?
LVM поддерживает ssd-кэш. Можно на медленных дисках этим сильно помочь базе
источник

К

Кац in MaxPatrol SIEM
Nikolai Arefiev
Это к вопросу о том, что расширение файла *.csv должно быть
Николай, вы можете таки обращаться, судя по всему по части ваших грабель я уже прошел
источник

A

Aleksandr in MaxPatrol SIEM
Это если виндовый днс, а не просто на винде + для виндового есть агенты, чтоб он дебаг в виндовый журнал засовывал, но это third party решение
источник

Z

Zer🦠way in MaxPatrol SIEM
Я увижу в логах что хостнейм получил ip адрес?
источник

NA

Nikolai Arefiev in MaxPatrol SIEM
Кац
Николай, вы можете таки обращаться, судя по всему по части ваших грабель я уже прошел
Ок! Спасибо!
источник

m

max in MaxPatrol SIEM
Zer🦠way
Я увижу в логах что хостнейм получил ip адрес?
Хостнейм получил адрес-это уже какой-то dhcp)
Но что хост а отправил запрос yyy и что хост а получил ответ zzz- да
источник

Z

Zer🦠way in MaxPatrol SIEM
Аа твоюмать
источник

Z

Zer🦠way in MaxPatrol SIEM
Туплю
источник

Z

Zer🦠way in MaxPatrol SIEM
У меня логи dhcp плохие;) неинформативные
источник

v

virars in MaxPatrol SIEM
max
Днс-сервер помнится в файл журналы(запросы и ответы) пишет. И как забирать из них-есть в рефгайде
Вот я показал страницу что об этом. Не работает
источник

v

virars in MaxPatrol SIEM
И ещё вопрос, как понять, насколько загружена система? (кореллятор, нормальзитор и пр) помню что в раббите воде бы, но как...
источник

v

virars in MaxPatrol SIEM
virars
Вот я показал страницу что об этом. Не работает
Нужно ли копировать весь файл "по умолчанию" вправо в профиле?
источник

v

virars in MaxPatrol SIEM
Оставить там только один блок file
Query
источник

6

640kilobyte in MaxPatrol SIEM
virars
Оставить там только один блок file
Query
Можно, только структура таже должна быть у исходного переопределяемого json'a
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
Сделал прям как тут
сделайте клон системного профиля, про который я спрашивал
оттуда в блоке log_channels уберите все объекты кроме {file = dns…, query…} (не забудьте удалить лишние запятые)
удаляя проще не ошибиться, чем копируя
для редактирования json лучше использовать внешний текстовый редактор - в идеале с валидацией структуры.
источник