Size: a a a

2020 April 21

v

virars in MaxPatrol SIEM
и проблема в том, что диск заполнен на 90 процентов, заказчик хочет архивировать и освободить место, но, как мы выяснили только что, выходит что архивация не сжимает логи настолько, что бы место освободилось значительно
источник

A

Anryal in MaxPatrol SIEM
virars
в моем понимании (может не слишком глубоком) - это в основном сырые и нормализованные события
три типа данных всего может быть, это нормализованные (ptsiem_events), сырые(ptsiem_r) и счетчики производительности(ptsiem_c)
источник

A

Anryal in MaxPatrol SIEM
virars
опять же в моем понимании это и есть индексы ES
верно, данные которые из сием поступают в ес хранятся в так называемых индексах.
источник

v

virars in MaxPatrol SIEM
Anryal
три типа данных всего может быть, это нормализованные (ptsiem_events), сырые(ptsiem_r) и счетчики производительности(ptsiem_c)
да, видел там все три индекса
источник

v

virars in MaxPatrol SIEM
e6e6e
Из моего опыта архивирования индексов ES в MP SIEM - они практически не сжимаются. То есть процесс  архивирования это скорее про перенос на другую хранилку и удаление индексов из индексируемой схемы. Если нужно освободить место на хранилке - удалите RAW-события (кроме последней недели), т к очень маловероятно, что их кто-то когда-нибудь будет смотреть.
В связи с этим вопрос - а можно ли удалить несколько индексов одной командой? в гайде есть только удаление по одному
источник

A

Anryal in MaxPatrol SIEM
virars
и проблема в том, что диск заполнен на 90 процентов, заказчик хочет архивировать и освободить место, но, как мы выяснили только что, выходит что архивация не сжимает логи настолько, что бы место освободилось значительно
по сжатию я недавно проводил опыт и у меня вышло что на маленьком индексе 8.5 гиг исходных сырых данных в ес создался индекс размером 1.2гб
источник

A

Anryal in MaxPatrol SIEM
при размере исходных 400г, в ес было 600г
источник

A

Anryal in MaxPatrol SIEM
в первом случае 1.4 во втором 0.66
источник

A

Anryal in MaxPatrol SIEM
еще от самим данных в исходном  будет зависеть как их пожмет ес.
источник

A

Anryal in MaxPatrol SIEM
virars
и проблема в том, что диск заполнен на 90 процентов, заказчик хочет архивировать и освободить место, но, как мы выяснили только что, выходит что архивация не сжимает логи настолько, что бы место освободилось значительно
тут есть два вариант, или удалять старые индексы при помощи tailcutter (утилита идет вместе с сиемом)
источник

A

Anryal in MaxPatrol SIEM
или делать бекапы и уносить на другой диск, бекапы при помощи es_backup_tools по размерам будут совсем чуть меньше или как сами индексы по размеру.
источник

e

e6e6e in MaxPatrol SIEM
Anryal
тут есть два вариант, или удалять старые индексы при помощи tailcutter (утилита идет вместе с сиемом)
Или через прямой запрос XDELETE в ES. Так как-то надежнее )
источник

A

Anryal in MaxPatrol SIEM
virars
В связи с этим вопрос - а можно ли удалить несколько индексов одной командой? в гайде есть только удаление по одному
tailcutter удаляет за один запуск все индексы за одни сутки
источник

A

Anryal in MaxPatrol SIEM
e6e6e
Или через прямой запрос XDELETE в ES. Так как-то надежнее )
если опыт и мужество позволяет то можно и так )
источник

v

virars in MaxPatrol SIEM
Anryal
если опыт и мужество позволяет то можно и так )
Мужество может и да, но опыт точно кричит - нет, не делай этого)
источник

v

virars in MaxPatrol SIEM
Anryal
tailcutter удаляет за один запуск все индексы за одни сутки
мне казалось, что индексы и так расписаны по суткам
источник

v

virars in MaxPatrol SIEM
Например:
/opt/estools/es_backup_tool -cmd deleteindex –host es.example.com --index
ptsiem_events_2017-03-30
источник

v

virars in MaxPatrol SIEM
вот из гайда
источник

A

Anryal in MaxPatrol SIEM
можно использовать -t
источник

A

Anryal in MaxPatrol SIEM
тогда индексы старше чем будут удалться
источник