Windowsイベント転送(WEF)大規模環境


10

現在、すべてのDCでNxlogを使用しており、そのデータを中央のsyslog-ngサーバーに送信しています。各コンピューターでエージェントを処理し、イベントビューアーの読み取りのみをサポートする追加のエージェントが必要なため、WEFを使用してすべてのDCログをいくつかのサーバーに転送し、処理するエージェントの数を減らすことについて議論しています。理論的にはこれで問題はないように見えますが、読み始めたところ、HAやクラスタリングの機能がまったくわかりません。私はおそらくそれをロードバランスでフロントエンドし、バックエンドの5台ほどのサーバーにイベントをラウンドロビンスプレーすることができますが、それが期待どおりに機能するかどうかはわかりません。

かなり大きな環境でWEFを使用した経験がある人はいますか?1日に約2億のWindowsイベントログを受信するため、ログレベルを上げる必要があります。また、ログをできる限りリアルタイムに近づける必要があるため、このスケールでは、DC転送ログまたはそれらを受信するコレクターの遅延のいずれかでパフォーマンスの問題が発生しましたか?

あなたの助けと入力をありがとう。


以下の記事には、HAペアのセットアップ方法に関するいくつかの優れた情報がありますが、実際のラウンドロビンタイプのセットアップではなく、各サーバーで重複を受け取ることになります。これは、HAのみを気にする場合に機能しますが、私は重複を取得しないことも気にするので、期待どおりに機能しないと思います。(technet.microsoft.com/itpro/windows/keep-secure/...
エリック・

本当にあなたの質問に答えていませんが、nxlogエージェントのプロビジョニングに[saltstack(無料のWindowsクライアント!)、パペット、シェフなど]のような構成管理システムを使用してみましたか?私の過去の人生では、nxlogと構成をデプロイするためにsaltを使用していましたが、これによりすべてのnxlogエージェントを管理するのが簡単になりました。
Steve Butler、

回答:


1

すべてのエージェントをエラスティックビートに切り替えることを強くお勧めします。私は過去にnxlogを使用しましたが、エラスティックビートのようにすべてがうまくいくわけではありません。

さらに、それらはGOで記述されているため、依存関係は必要ありません。

Syslog-NGも素晴らしいですが、私もここでlogstashに切り替えて、クラスタリング、フェイルオーバー、キュー、およびさまざまなエクスポート(graylogやsplunkなど)をサポートしています。

最後に、ビートをWindowsとLinuxにAnsibleでデプロイします。


-2

企業のログ環境を管理および監視するために、Graylog(https://www.graylog.org/features)のようなツールを検討することをお勧めします。


質問者はWEFの使用に関する洞察を本当に望んでいたと思います-WEFで問題が発生した後、Graylogの使用を開始しましたか(または特定の理由でWEFを選択しましたか)?
iwaseatenbyagrue 2017年

これは...そう、質問には関係ありません
willemdh
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.