Answers:
我们在多个客户上使用了免费的Splunk 和OSSEC,它非常有用。当然,与非免费版本相比,它具有一些局限性:
总体而言,免费的Splunk(尤其是版本4)本身就是一种产品,可以毫无疑问地用于生产中,除非您碰巧需要非免费版本的附加功能。
总体而言,免费的Splunk(尤其是版本4)本身就是一种产品,可以毫无疑问地用于生产中,除非您碰巧需要非免费版本的附加功能。
如果您要索引的数据量很少,则上述情况是正确的。
我们发现,如果您的数据在限制范围内,那么您将陷入困境。
我们算了一笔账:哎呀,500mb /天,很多。如果超过它,没什么大不了的,我们将只能搜索500 mb。
错误!
根据splunk解答网站,如果您达到限制,则Splunk搜索功能将被禁用...连续DAYS天。
这有效地杀死了您的乱码系统(如果您无法搜索,则整个系统就像一袋沙子一样有用)。
“如果在任何一个日历日中超过许可的每日交易量,您将收到违规警告。该消息将持续14天。如果在连续30天中有5次或以上违反企业许可或3次违反免费许可的行为,在过去的30天内违反次数少于5(企业)或3(免费)的情况下,或者当您使用数量更大的新许可证时,将恢复搜索功能。
注意:在许可证违反期间,Splunk不会停止索引您的数据。Splunk仅在您超出许可时才阻止访问。
因此,即使您具有付费许可证,只要您达到限制,就可以有效地禁用系统。