<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: продвинутый syslog</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html</link>
    <description>Приветствую&lt;br&gt;Ситуация: несколько syslog серверов собирающих данные с определенного количества сетевых устройств. За день набегает около восьми гиг лога для каждой железяки. Всё замечательно до тех пор пока не приходится искать там какую-то инфу. Занимает это достаточно много времени и раздражает ужасно. Снизить объем - нереально, он будет только расти.&lt;br&gt;&lt;br&gt;Подскажите, есть ли какие-либо инструменты для работы с большим количеством логов? Может быть что-то кладущее их в базу и предоставляющее простой интерфейс для поиска? Понимаю, что можно и самому написать, но не хочется изобратать велосипеды. &lt;br&gt;</description>

<item>
    <title>продвинутый syslog (simplerulzz)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#20</link>
    <pubDate>Mon, 20 Oct 2008 17:19:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Ситуация: несколько syslog серверов собирающих данные с определенного количества сетевых устройств. За &lt;br&gt;&amp;gt;день набегает около восьми гиг лога для каждой железяки. Всё замечательно &lt;br&gt;&amp;gt;до тех пор пока не приходится искать там какую-то инфу. Занимает &lt;br&gt;&amp;gt;это достаточно много времени и раздражает ужасно. Снизить объем - нереально, &lt;br&gt;&amp;gt;он будет только расти. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Подскажите, есть ли какие-либо инструменты для работы с большим количеством логов? Может &lt;br&gt;&amp;gt;быть что-то кладущее их в базу и предоставляющее простой интерфейс для &lt;br&gt;&amp;gt;поиска? Понимаю, что можно и самому написать, но не хочется изобратать &lt;br&gt;&amp;gt;велосипеды. &lt;br&gt;&lt;br&gt;rsyslog&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (LS)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#19</link>
    <pubDate>Fri, 10 Oct 2008 19:05:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 50device*8Gb*30=12Tb&lt;br&gt;&amp;gt;&amp;gt; Большие расходы на обработку и хранение такой базы.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Очень нефиговый объем логов, вы уверены что у вас правильно продумана политика &lt;br&gt;&amp;gt;логирования? &lt;br&gt;&amp;gt;Тем более пишете что события однотипные? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Мона пример посмотреть логов? &lt;br&gt;&lt;br&gt;+1&lt;br&gt;&lt;br&gt;поста не нашел - цитата цитаты из данной ветки:&lt;br&gt;&amp;gt;&amp;gt;Устройства - файрволы, по политике пишутся и pass и deny. Конечно pass&lt;br&gt;&amp;gt;&amp;gt;очень раздувают размер, зато в случае каких-либо проблем &quot;несколько дней назад&quot;&lt;br&gt;&amp;gt;&amp;gt;всегда можно посмотреть что происходило на самом деле.&lt;br&gt;&lt;br&gt;и ответ однозначен - логирование &quot;парвильного&quot; трафика - это бред начинающих админов. нигде практически кроме _серьезных_ струр, которые в этой информации нуждаются это делать не надо: - на время отладки включил - настроил - посмотрел - все хорошо - выключил. все.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (LS)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#18</link>
    <pubDate>Fri, 10 Oct 2008 18:54:27 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Устройства - файрволы, по политике пишутся и pass и deny. Конечно pass &lt;br&gt;&amp;gt;&amp;gt;очень раздувают размер, зато в случае каких-либо проблем &quot;несколько дней назад&quot; &lt;br&gt;&amp;gt;&amp;gt;всегда можно посмотреть что происходило на самом деле. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Жесть какая... &lt;br&gt;&amp;gt;Фаерволы не предназначены для логгирования трафика. &lt;br&gt;&amp;gt;Замените на нетфлоу, будет одна запись не на пакет, а на сессию. &lt;br&gt;&amp;gt;Размер будет в 1000 раз меньше. &lt;br&gt;&lt;br&gt;где Вы увидели задачу логирования трафика? вопрос только о доступе к определенному сетевому ресурсу. и поэтому в тот же фаервол на каждую попытку установить соединение сделает только одну запись (при правильной настройке). а сбор данных по нетфлоу - это другой раздел задач - из разряда &quot;кто-на-сколькоМБ-КУДА-ходил&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (Pahanivo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#17</link>
    <pubDate>Fri, 03 Oct 2008 12:16:04 GMT</pubDate>
    <description>Дайте уже посмотреть пример лога!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (pablo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#16</link>
    <pubDate>Thu, 02 Oct 2008 17:06:48 GMT</pubDate>
    <description>&amp;gt;Уточню: средняя продалжительность коннекта не должна привышать 1/500 = 0.002сек! &lt;br&gt;&lt;br&gt;Честно говоря, даже с уточнением не понял данной выкладки. Почему при пороге 500 новых соединений в секунду &quot;фаер имеет право жить, лишь при условии средней продалжительности коннекта &amp;lt; секунды&quot;? Что-то магическое в цифре 500? Почему не 666 в таком случае? :)&lt;br&gt;&lt;br&gt;Возможно я неверно понял.&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (parad)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#15</link>
    <pubDate>Thu, 02 Oct 2008 16:36:48 GMT</pubDate>
    <description>Уточню: средняя продалжительность коннекта не должна привышать 1/500 = 0.002сек!&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (parad)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#14</link>
    <pubDate>Thu, 02 Oct 2008 16:33:27 GMT</pubDate>
    <description>Вернее всего вы не правильно выбираете предназначение лога или не доконца понимаете что хотите.&lt;br&gt;&lt;br&gt;8Гб = 8&apos;589&apos;934&apos;592 байт или 99&apos;420 байт/сек. Если представить длину одной записи за 80байт получаем 1243записей/сек. Если представить даже самый идеальный случай, когда &amp;lt;50&#037; - это разрешенный траффик, т.е. ~500коннектов/сек, и учесть, что у вас фаерволом отслеживает состояние подключения (keep-state/check-state), то фаер имеет право жить, лишь при условии средней продалжительности коннекта &amp;lt; секунды, в противном случае таблица состояний будет расти очень быстро. В общем, к чему это я, - где-то вы врете, либо не хотите оптимизировать записи, а просто нарываетесь на рекомандацию купить железяку на неск тысч евро под БД, поскольку более быстрого механизма поиска по структурированным данным, кроме как в БД вы не найдете, притом не каждая БД подайдет. Вот мускуль точно не справится с таким объемом данных!&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (pablo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#13</link>
    <pubDate>Thu, 02 Oct 2008 15:51:48 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Полностью согласен. Если вы таким образом собираете статистику - это бред. &lt;br&gt;&amp;gt;Во первых грузите сам фаер - ибо он должен пакеты гонять, а &lt;br&gt;&amp;gt;не гигабайты логов отдавать. &lt;br&gt;&amp;gt;Во вторых - есть нормальные способы для сбора статистики (например нетфлоу как &lt;br&gt;&amp;gt;товарисч выше пишет). По крайней мере вы сразу получите агрегированный лог. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Ответил ниже в треде.&lt;br&gt;</description>
</item>

<item>
    <title>продвинутый syslog (pablo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/82232.html#12</link>
    <pubDate>Thu, 02 Oct 2008 15:51:01 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Устройства - файрволы, по политике пишутся и pass и deny. Конечно pass &lt;br&gt;&amp;gt;&amp;gt;очень раздувают размер, зато в случае каких-либо проблем &quot;несколько дней назад&quot; &lt;br&gt;&amp;gt;&amp;gt;всегда можно посмотреть что происходило на самом деле. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Жесть какая... &lt;br&gt;&amp;gt;Фаерволы не предназначены для логгирования трафика. &lt;br&gt;&amp;gt;Замените на нетфлоу, будет одна запись не на пакет, а на сессию. &lt;br&gt;&amp;gt;Размер будет в 1000 раз меньше. &lt;br&gt;&lt;br&gt;Извините конечно, но вы не пробовали читать то что я написал?&lt;br&gt;Какой нетфлоу? При чем он здесь?&lt;br&gt;Файрволл пишет лог при первой проверке на аксесс-листе, т.е. для одной сессии - одна запись.&lt;br&gt;Логи используются в дальнейшем для траблшута и анализа.&lt;br&gt;</description>
</item>

</channel>
</rss>
