<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Планирование мощностей для установки и масштабирования on Alertix</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/</link><description>Recent content in Планирование мощностей для установки и масштабирования on Alertix</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/index.xml" rel="self" type="application/rss+xml"/><item><title>Общий алгоритм сайзинга</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/general_sizing_algorithm/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/general_sizing_algorithm/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для планирования архитектуры развертывания и расчета требований к компонентам необходимы сведения о среднем EPS с декомпозицией по каждому виду транспорта и объектам эксплуатации, длительности хранения и необходимости отказоустойчивости. Для выбора оптимальной конфигурации используйте следующий алгоритм действий:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Определите общий объем совокупного потока EPS от всех источников и детально по каждому виду транспорта с декомпозицией по объектам эксплуатации. Если выполнение пункта невозможно в данное время, используйте формулы, описанные в разделе &lt;a href="../calculation_of_the_planned_events/"&gt;Расчет планируемого потока событий&lt;/a&gt;, и типовое распределение совокупного потока по транспортам: Beats – 50%, Syslog - 30%, netflow – 15%, JDBC – 5%. Если какой-то транспорт не планируется, распределите его % равномерно по остальным транспортам.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Рассчитайте нагрузку на сеть исходя из определенного потока EPS и распределения источников по объектам эксплуатации. Справочные сведения приведены в разделе &lt;a href="../load_on_communication_channels/"&gt;Нагрузка на каналы связи&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Определите необходимое распределение компонентов Receiver по объектам исходя из нагрузки на сеть и предельных значений EPS на компоненты (раздел &lt;a href="../requirements_for_hardware_configuration/"&gt;Требования к аппаратной конфигурации&lt;/a&gt;).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Задайте необходимую длительность хранения доступных для поиска событий: оперативного (для работы правил корреляции, проверки по IOC и ежедневной работы аналитиков) и общего (для редкого ретроспективного поиска и регулярной отчетности).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Задайте необходимость отказоустойчивости компонента Data-cluster.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Задайте необходимость иерархического взаимодействия отдельных инсталляций Платформы (раздел &lt;a href="../../installation_architecture_planning/instance_hierarchy_planning/"&gt;Планирование иерархии экземпляров&lt;/a&gt;).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Определите необходимость распределения компонента Data-cluster с учетом иерархического взаимодействия.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Рассчитайте необходимое количество кластеров и дисковое пространство для Data-cluster с учетом требований отказоустойчивости (раздел &lt;a href="../disk_space_requirements/"&gt;Требования к объемам дискового пространства&lt;/a&gt;).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Определите длительность архивного хранения событий и объемы данных, которые могут быть восстановлены из архива. Планировать возможность восстановления всех архивных событий можно только в случае, если их совокупный объем не превышает 6Тб (1 месяц при потоке 2000EPS).&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description></item><item><title>Расчет планируемого потока событий</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/calculation_of_the_planned_events/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/calculation_of_the_planned_events/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;В качестве исходного допущения используется средний размер события 1 Кбайт, а величина EPS рассчитывается как среднее на недельных интервалах. Далее по тексту EPS упоминается именно в значении среднего фильтрованного потока событий. В среднем коэффициент фильтрации входящего потока событий составляет 30-50%, однако может быть, как меньше, так и больше в зависимости от того, сбор и хранение каких событий требуется.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Значение величины фильтрованного потока EPS может быть приблизительно рассчитано на основе количества хостов, на которые устанавливаются агенты, т.к. при использовании агентов для сбора событий ОС и дополнительно драйвера sysmon более 50% общего потока составляют именно события, собираемые агентом.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Требования к объемам дискового пространства</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/disk_space_requirements/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/disk_space_requirements/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для расчета необходимого дискового пространства оперативного или продолжительного хранения Data-cluster используется формула:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;em&gt;Объем хранимых событий (E) = EPS * длит. хранения * ср.размер события (документа) * 1.15&lt;/em&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Длительность хранения измеряется в секундах.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Средний размер документа в индексе с учетом использования стандартных для Opensearch алгоритмов сжатия, хранения текста исходного (сырого) события, результатов его парсинга и контекстной информации, добавленной в рамках обогащения на ресиверах принимается равным 1,1 Кбайт.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Коэффициент 1,15 используется для резерва дискового пространства под файловую систему и метаданные индексов, необходимые для функционирования кластера Opensearch.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Нагрузка на каналы связи</title><link>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/load_on_communication_channels/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.9.1/sizing-guide/capacity_planning_for_installation/load_on_communication_channels/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Расчет нагрузки на каналы производится исходя из среднего размера события и величины всплесков потока событий в рабочее время. Для предварительной оценки можно использоваться средний размер события равный 1 Кбайт. Нагрузка на каналы в зависимости от величины потока событий в EPS приведена в следующей таблице для наиболее типовых случаев.&lt;/p&gt;
&lt;/div&gt;
&lt;table class="tableblock frame-all grid-all stretch"&gt;
&lt;caption class="title"&gt;Таблица 1. Нагрузка на каналы связи в EPS&lt;/caption&gt;
&lt;colgroup&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 20%;"/&gt;
&lt;col style="width: 20%;"/&gt;
&lt;/colgroup&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;EPS&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-center valign-top" colspan="4"&gt;&lt;strong&gt;Утилизация каналов (Mbit/sec)&lt;/strong&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Средний поток событий от источников к ресиверам&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Пиковый поток событий от источников к ресиверам 2,5х в рабочее время&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Средний чистый поток событий (от ресиверов к дата-кластеру)&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Пиковый чистый поток событий (от ресиверов к дата-кластеру) 2,5х в рабочее время&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;500&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;3,9&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;9,8&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;2,9&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;7,3&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;1000&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;7,8&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;19,5&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;5,9&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;14,6&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;2000&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;15,6&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;39,1&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;11,7&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;29,3&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;3000&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;23,4&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;58,6&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;17,6&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;43,9&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;5000&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;39,1&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;97,7&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;29,3&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;73,2&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;6000&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;46,9&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;117,2&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;35,2&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;87,9&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;10000&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;78,1&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;195,3&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;58,6&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;146,5&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Нагрузка на каналы агентом для ОС Windows:&lt;/p&gt;
&lt;/div&gt;</description></item></channel></rss>