Ambiente su larga scala di Windows Event Forwarding (WEF)


10

Attualmente utilizziamo Nxlog su tutti i nostri controller di dominio e inviamo tali dati a un server centrale syslog-ng. A causa del rapporto con l'agente su ciascun computer e della necessità di agenti aggiuntivi che supportano solo la lettura del Visualizzatore eventi, stiamo discutendo dell'utilizzo di WEF per inoltrare tutti i registri DC a pochi server, quindi abbiamo meno agenti da gestire. In teoria questo suona bene, ma quando ho iniziato a leggere in esso, non vedo alcuna capacità di HA o di clustering. Probabilmente potrei front-end con un bilanciamento del carico e round robin spruzzare gli eventi sui 5 server o meno sul back-end, ma non sono sicuro che funzionerebbe nel modo desiderato.

Qualcuno ha esperienza con l'utilizzo di WEF in un ambiente abbastanza grande? Riceviamo circa 200 milioni di registri eventi di Windows al giorno e dobbiamo aumentare il livello di registrazione. Inoltre, abbiamo la necessità che i registri siano il più vicino possibile in tempo reale, quindi con questa scala, qualcuno ha riscontrato problemi di prestazioni sui registri di inoltro DC o sulla latenza dei raccoglitori che li ricevono?

Grazie per l'aiuto e il contributo.


L'articolo di seguito contiene alcune buone informazioni su come impostare una coppia HA, ma si riceveranno duplicati su ciascun server invece di essere una vera configurazione di tipo round robin. Funzionerebbe se ti interessa solo l'HA, ma mi importa di non avere anche i dups, quindi non penso che farà quello che voglio. ( technet.microsoft.com/itpro/windows/keep-secure/… )
Eric

non risponde davvero alla tua domanda, ma hai provato a utilizzare un sistema di gestione della configurazione come [saltstack (client Windows gratuiti!), fantoccio, chef, ecc.] per il provisioning degli agenti nxlog? Nella mia vita passata, ho usato salt per distribuire nxlog e la configurazione, ha reso semplicissimo gestire tutti gli agenti nxlog.
Steve Butler,

Risposte:


1

Consiglio vivamente di cambiare tutti i tuoi agenti in battiti elastici . Ho usato nxlog in passato e semplicemente non fa nulla di bello come i battiti elastici.

Inoltre sono scritti in GO, quindi non sono necessarie dipendenze.

Anche Syslog-NG è fantastico, ma da allora sono passato anche al logstash, supporta clustering, failover, code e molte esportazioni diverse (come graylog o splunk).

Infine, distribuiamo i nostri ritmi su Windows e Linux con Ansible.


-2

Potresti prendere in considerazione uno strumento come Graylog ( https://www.graylog.org/features ) per gestire e monitorare il tuo ambiente di registrazione aziendale.


Penso che chi chiede volesse davvero alcune informazioni sull'uso di WEF - hai iniziato a utilizzare Graylog dopo aver riscontrato problemi con WEF (o averlo scelto su WEF per un motivo specifico)?
Iwaseatenbyagrue

Questo non è quindi rilevante per la domanda ...
willemdh,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.