สภาพแวดล้อมขนาดใหญ่ของ Windows Forward Forwarding (WEF)


10

ขณะนี้เราใช้ Nxlog ใน DC ทั้งหมดของเราและส่งข้อมูลนั้นไปยังเซิร์ฟเวอร์กลาง syslog-ng เนื่องจากการจัดการกับเอเจนต์ในคอมพิวเตอร์แต่ละเครื่องและความต้องการเอเจนต์เพิ่มเติมที่สนับสนุนการอ่านตัวแสดงเหตุการณ์เท่านั้นเรากำลังถกเถียงกันเกี่ยวกับการใช้ WEF เพื่อส่งต่อบันทึก DC ทั้งหมดไปยังเซิร์ฟเวอร์เพียงไม่กี่แห่ง ในทางทฤษฎีสิ่งนี้ฟังดูดี แต่เมื่อฉันเริ่มอ่านมันฉันไม่เห็นความสามารถในการ HA หรือการรวมกลุ่ม ฉันอาจจะใช้ front end กับ load balance และ round robin พ่นเหตุการณ์ไปที่เซิร์ฟเวอร์ 5 หรือมากกว่านั้นที่ back back แต่ไม่แน่ใจว่ามันจะทำงานตามที่ฉันต้องการหรือไม่

ใครบ้างมีประสบการณ์กับการใช้ WEF ในสภาพแวดล้อมที่มีขนาดใหญ่พอสมควร? เราได้รับบันทึกเหตุการณ์ Windows ประมาณ 200 ล้านรายการต่อวันและจำเป็นต้องเพิ่มระดับการบันทึก นอกจากนี้เรายังต้องการให้บันทึกใกล้เคียงกับเวลาจริงมากที่สุดเท่าที่จะเป็นไปได้ด้วยขนาดนี้มีใครเคยประสบปัญหาด้านประสิทธิภาพในบันทึกการส่งต่อ DC หรือเวลาแฝงของนักสะสมที่ได้รับหรือไม่

ขอบคุณสำหรับความช่วยเหลือและการป้อนข้อมูลของคุณ


บทความด้านล่างมีข้อมูลที่ดีเกี่ยวกับวิธีการตั้งค่าคู่ HA แต่คุณจะได้รับข้อมูลซ้ำซ้อนในแต่ละเซิร์ฟเวอร์แทนที่จะเป็นการตั้งค่าประเภท round-robin จริง สิ่งนี้จะใช้ได้ถ้าคุณสนใจ HA แต่ฉันสนใจที่จะไม่รับ Dups ด้วยดังนั้นฉันไม่คิดว่ามันจะทำในสิ่งที่ฉันต้องการ ( technet.microsoft.com/itpro/windows/keep-secure/ … )
Eric

ไม่ตอบคำถามของคุณจริงๆ แต่คุณลองใช้ระบบจัดการการตั้งค่าเช่น [saltstack (ไคลเอนต์ windows ฟรี!), หุ่นเชิด, พ่อครัว, ฯลฯ ] เพื่อจัดเตรียมตัวแทน nxlog หรือไม่? ในชีวิตที่ผ่านมาของฉันฉันใช้เกลือเพื่อปรับใช้ nxlog และการกำหนดค่ามันทำให้การจัดการตัวแทน nxlog ทั้งหมด
Steve Butler

คำตอบ:


1

ฉันจะสูงแนะนำให้เปลี่ยนตัวแทนทั้งหมดของคุณไปเต้นยืดหยุ่น ฉันเคยใช้ nxlog ในอดีตและมันก็ไม่ได้ทำทุกอย่างที่ดีเท่าที่บีทยืดหยุ่นได้

นอกจากนี้ยังมีการเขียนในGOดังนั้นไม่จำเป็นต้องพึ่งพา

Syslog-NG นั้นยอดเยี่ยมเช่นกัน แต่ตั้งแต่ฉันเปลี่ยนมาใช้ logstash ที่นี่ก็รองรับการทำ clustering, failover, queues และการส่งออกต่าง ๆ มากมาย (เช่น graylog หรือ splunk)

สุดท้ายเราปรับใช้การเต้นของเรากับ windows และ linux ด้วย Ansible


-2

คุณอาจต้องการพิจารณาเครื่องมือเช่น Graylog ( https://www.graylog.org/features ) เพื่อจัดการและตรวจสอบสภาพแวดล้อมการบันทึกข้อมูลองค์กรของคุณ


ฉันคิดว่าผู้ถามต้องการความเข้าใจอย่างถ่องแท้เกี่ยวกับการใช้ WEF - คุณเริ่มใช้ Graylog หลังจากพบปัญหากับ WEF (หรือเลือก WEF มากกว่า WEF ด้วยเหตุผลเฉพาะ) หรือไม่?
iwaseatenbyagrue

เป็นเช่นนี้ไม่เกี่ยวข้องกับคำถาม ..
willemdh
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.