Добавление нестандартного источника SNMP

Ресивер SNMP предоставляет возможность подключить нестандартный источник, направляющий события в виде сообщений SNMP Trap в нотациях стандартных MIB. Нестандартный источник будет иметь значение поля [@metadata][namespace] равным custom-snmp.

После подключения источника и появления потока сообщений в ресивере, они будут представляться в словарной форме с набором полей. Для записи событий в конкретный индекс дата-кластера префиксами alertix или logstash, необходимо указать наименование источника данных. Префикс alertix- выбирается, если событие будет содержать поле [@metadata][production] со значением true. В противном случае в качестве префикса имени будет выбираться logstash-.

Наименование источника указывается в поле [@metadata][namespace] со значением custom-snmp.

Для осуществления дальнейшей обработки данных выполните выгрузку текущей конфигурации фильтра post_filter - "Выгрузка post_filter".

image
Рисунок 1.

Затем опишите требуемые преобразования в терминах фильтров logstash в конфигурационном файле postfilter, обрамив соответствующим условным выражением.

Например, для обработки потока от источника, подключенного как Custom, условное выражение должно выглядеть следующим образом:

{
  if [@metadata][namespace] == 'custom-snmp' {

    # Обработка событий:
    # - выделение значимых полей
    # - приведение к заданной схеме данных
    # - дополнительное обогащение при необходимости

  }
}

После редактирования выполните загрузку измененной конфигурации фильтра post_filter - "Загрузка post_filter".

Результирующее наименование индекса будет иметь следующий формат:

alertix-<namespace>-<version>-<date>

или

logstash-<namespace>-<version>-<date>

date представлено в формате ГГГГ.ММ.ДД.