LINUX.ORG.RU
ФорумAdmin

syslog очередь с ограничением

 


0

4

Подскажите, что посмотреть для решения следующей сферической задачи. Есть какой-то syslog сервер, на который сыпятся логи. Есть условная SIEM с ограничением в 300 eps. Как с syslog сервера отдавать инфу в SIEM с ограничением например в 250 eps и ничего не потерять?

Перемещено leave из talks


За сутки у тебя в очереди на отправку скопится 4 миллиона сообщений.

Я вижу только один выход: писать в базу, и оттуда забирать в сием по мере необходимости.

leave ★★★★★
()
Ответ на: комментарий от leave

А как забирать в сием с 250 eps, если в ней нет таких настроек?

promka
() автор топика

Ограничения siem - это вопрос лицензии или производительности?

Если лицензии (слетит при превышении), спроси вендора, как пользоваться таким бесполезным siem

Если производительности, пиши логи в kafka, а отдельный процесс будет их оттуда забирать и слать в siem с той скоростью, с которой тот сможет их принять. Если твой siem не умеет подтверждать приём (например, принимает чисто по syslog, а лишнее теряет), то процесс для передачи логов с лимитом скорости скорее всего придётся писать тебе

Но вопрос о том, куда ты денешь накапливающиеся логи, очень хороший. Тебе придётся думать, что можно отбросить

router ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.