Общий алгоритм сайзинга
Для планирования архитектуры развертывания и расчета требований к компонентам необходимы сведения о среднем EPS с декомпозицией по каждому виду транспорта и объектам эксплуатации, длительности хранения и необходимости отказоустойчивости. Для выбора оптимальной конфигурации используйте следующий алгоритм действий:
Определите общий объем совокупного потока EPS от всех источников и детально по каждому виду транспорта с декомпозицией по объектам эксплуатации. Если выполнение пункта невозможно в данное время, используйте формулы, описанные в разделе Расчет планируемого потока событий, и типовое распределение совокупного потока по транспортам: Beats – 50%, Syslog - 30%, netflow – 15%, JDBC – 5%. Если какой-то транспорт не планируется, распределите его % равномерно по остальным транспортам.
Рассчитайте нагрузку на сеть исходя из определенного потока EPS и распределения источников по объектам эксплуатации. Справочные сведения приведены в разделе Нагрузка на каналы связи.
Определите необходимое распределение компонентов Receiver по объектам исходя из нагрузки на сеть и предельных значений EPS на компоненты (раздел Требования к аппаратной конфигурации).
Задайте необходимую длительность хранения доступных для поиска событий: оперативного (для работы правил корреляции, проверки по IOC и ежедневной работы аналитиков) и общего (для редкого ретроспективного поиска и регулярной отчетности).
Задайте необходимость отказоустойчивости компонента Data-cluster.
Задайте необходимость иерархического взаимодействия отдельных инсталляций Платформы (раздел Планирование иерархии экземпляров).
Определите необходимость распределения компонента Data-cluster с учетом иерархического взаимодействия.
Рассчитайте необходимое количество кластеров и дисковое пространство для Data-cluster с учетом требований отказоустойчивости (раздел Требования к объемам дискового пространства).
Определите длительность архивного хранения событий и объемы данных, которые могут быть восстановлены из архива. Планировать возможность восстановления всех архивных событий можно только в случае, если их совокупный объем не превышает 6Тб (1 месяц при потоке 2000EPS).
Примеры использования алгоритма и типовые сценарии приведены в разделе Типовые сценарии развертывания.
Функционирование Платформы в виртуальных средах допустимо, однако следует иметь в виду, что базовый компонент Opensearch, вокруг которого построена Платформа, крайне требователен к пропускной способности дисковой подсистемы. Платформы виртуализации предназначены для разделения недозагруженных вычислительных мощностей, разделяя полосы пропускания каналов ввода-вывода и процессорную мощность между множеством виртуальных машин. Таким образом при совмещении в рамках одного узла виртуализации двух и более виртуальных машин, предъявляющих повышенные требования к пропускной способности дисковой подсистемы и выделяемой процессорной мощности, они неизбежно будут оказывать влияние друг на друга, что обычно внешне проявляется как резкое падение производительности компонентов Платформы вплоть до сбоев при обработке событий и выполнении поисковых запросов.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.