LINUX.ORG.RU
ФорумAdmin

syslog очередь с ограничением

 


0

4

Подскажите, что посмотреть для решения следующей сферической задачи. Есть какой-то syslog сервер, на который сыпятся логи. Есть условная SIEM с ограничением в 300 eps. Как с syslog сервера отдавать инфу в SIEM с ограничением например в 250 eps и ничего не потерять?

Перемещено leave из talks


Ограничения siem - это вопрос лицензии или производительности?

Если лицензии (слетит при превышении), спроси вендора, как пользоваться таким бесполезным siem

Если производительности, пиши логи в kafka, а отдельный процесс будет их оттуда забирать и слать в siem с той скоростью, с которой тот сможет их принять. Если твой siem не умеет подтверждать приём (например, принимает чисто по syslog, а лишнее теряет), то процесс для передачи логов с лимитом скорости скорее всего придётся писать тебе

Но вопрос о том, куда ты денешь накапливающиеся логи, очень хороший. Тебе придётся думать, что можно отбросить

router ★★★★★
()