Общие сведения по управлению ресиверами

Платформа предлагает следующий набор модулей для приема событий:

image
Рисунок 1.

Вверху страницы выводятся два блока с панели мониторинга - статистика использования EPS и диаграмма всех мгновенных EPS по конкретным типам ресиверов (подробнее см. п.Сбор событий).

Интерфейс управления ресиверами является идентичным для всех модулей. На странице конфигурации ресиверов отображается блок данных со страницы Мониторинг > Сбор событий: тип и сетевой адрес ресивера, мгновенный EPS, статус контейнера и статус API. Ниже представлена информация о текущих установленных ресиверах в табличном виде.

image
Рисунок 2.

Для управления ранее добавленными ресиверами нажмите кнопку pencil blue в строке таблицы с установленными ресиверами.

При удалении ресивера важно учитывать, что все старые файлы резервных копий конфигурации ресивера будут удалены. Если необходимо их сохранить, найдите на сервере (хосте) ресивера в /var/backups нужные архивы и скопируйте в отдельную папку. Файлы резервных копий имеют формат alertix-receiver.<имя ресивера>-<дата>.tar.gz. Затем выберите в меню действий функцию trash grey "Удаление" и нажмите кнопку "Удалить".

image
Рисунок 3.

Создается фоновая задача. Ход выполнения задачи можно наблюдать на странице "Задачи", доступной из раздела Мониторинг > Задачи.

В случае, если хост с компонентом недоступен, переведите переключатель Принудительное удаление в положение "Вкл." и нажмите "Удалить".

После принудительного удаления компонента необходимо вручную удалить на хосте все служебные файлы (докер-контейнеры, логи, конфигурационные файлы filebeat, папки конфигурации). См. подробнее п. Ручное удаление платформы Alertix.

Ресиверы осуществляют обработку поступающих событий от конкретных типов источников / по конкретному протоколу. Инструкции по настройке стандартных источников приводятся в документе "Рекомендации по настройке источников".

Ресиверы имеют схожий интерфейс управления, позволяя осуществлять следующие операции:

  • управление фильтрами pre_filter и post_filter;

  • управление соединением с кластером Opensearch;

  • управление параметрами пайплайна;

  • управление параметрами JVM heap;

  • перезапуск и остановка ресивера;

  • повторная установка ресивера;

  • восстановление конфигурации фильтров из резервной копии.

Элементы управления сгруппированы в блок, представленный на:

image
Рисунок 4.

В столбце "Имя" отображается имя и цветовой индикатор текущего состояния агента:

  • зеленый - установлен (работает);

  • желтый - нет отклика;

  • красный - с ошибками за последний час.

Для агентов с ошибками по нажатию на имя агента можно перейти на страницу обзора, чтобы посмотреть подробную информацию, какие ошибки были зафиксированы на этом хосте за последний час.

В столбце "Сенсор" указывается имя ресивера, на который агент отправляет события. Это повышает удобство управления покрытием и балансировкой нагрузки в распределенных инфраструктурах.

Столбец "Модули" содержит индикацию и статус модулей, установленных на агенте (значок активный или серый в зависимости от наличия модуля в агенте):

auditbeat blue - Auditbeat

filebeat blue - Filebeat

winlogbeat blue - Winlogbeat

metricbeat grey - Metricbeat

journalbeat grey - Journalbeat

packetbeat grey - Packetbeat

sysmon blue- Sysmon

При наведении курсора мыши на значок модуля появляется всплывающая подсказка с названием модуля и его состоянием.

image
Рисунок 5.

Существуют следующие состояния модулей агента:

  • Не установлен - модуль присутствует в конфигурации агента, но на хосте не установлена служба;

  • Отсутствует - модуль отсутствует в конфигурации агента;

  • Установлен (сторонними средствами);

  • Установлен (остановлен);

  • Установлен (работает);

  • Не удалось определить;

  • Не известно.

В столбце "Последняя синхронизация" отображается дата/время последнего heartbeat в виде ссылки. При нажатии на ссылку выполняется переход к представлению, которое содержит:

  • дату и время последнего выхода на связь (heartbeat), полученного от агента; проверка связи выполняется через каждые 15 минут;

  • версию модулей и их состояние;

  • версию агента.

image
Рисунок 6.