是否有人在大规模生产环境中使用Splunk?[关闭]


12

我一直在splunk.com上观看视频,真的很难相信一个人可以免费获得所有这些功能,但仍然有“收获在哪里?” 在我的脑后。

因此,如果在生产中实际使用Splunk的任何人想分享他们的经验,或者强调它比Nagios的好处,那将是一个很好的选择?

在此先感谢。

Answers:


12

我们每天使用它来存储7GB以上的数据,但是我们为此付费。很多。我认为我们在学术上有一些折扣,但是大多数情况下我们设法证明花这笔钱是合理的,因为这使审计师对有人/某人查看我们的日志感到满意。

我们使用nagios。我们为nagios配置了一些保存的搜索,这些搜索调用了生成nagios警报或创建RT票证的脚本。因此,例如,在5分钟的时间范围内(跨所有服务器)超过X次登录失败将生成警报。那是nagios真正无法独自完成的事情。

以前我们是使用SEC生成此类警报的,但是它并不能正常运行,因此仍然有人不时尝试在20GB的文件上使用grep。

我不确定我们是否已生成任何Nagios警报;我们已将大部分(如果不是全部)切换为生成RT票证。nagios警报模型对于基于日志分析的东西并不是很有效,它对状态可能是好是坏的事情更好,而不是可能需要调查的离散事件。

编辑:

是的,确实确实使我们的生活更加轻松。这比尝试通过日志grep更好。我们有Windows,Linux和Solaris盒子发送日志。

它能神奇地找到您想要的某些视频所暗示的内容吗?不,它有一些限制,您可能需要做一些配置才能使其很好地处理特定类型的日志。过度的“有趣”搜索可能需要仔细阅读文档,然后等待几分钟,直到服务器崩溃。但是,严重的是,它摇摆不定。从我所看到的来看,联盟中实际上没有其他东西。


因此,总的来说,您对Splunk感到满意吗?它是否符合网站等上的演示?
Ryan Fisher

编辑有点回答问题
弗赖海特

4

我曾经与Splunk和Nagios一起工作过,他们有两个明显的不同。

Splunk确实使搜索日志变得更加简单和容易。保存对常见问题的搜索对于识别问题非常有用。我在不同的位置有2台Splunk服务器,它们都使用免费版,因为价格超出范围,而且每日索引量不足以要求购买更多服务器。

另一方面,Nagios提供了一个出色的主动监视平台。我有一个5台服务器分布式Nagios平台,可监视多个地理位置。它与监视日志文件的Splunk完全不同,Nagios可以编写服务检查插件来主动监视几乎所有内容,并让您收到问题通知,以便您解决它们。

我发现两者在一起可以提供更好的画面,并且确实有助于维护网络。尤其是团队合作而不是个人合作。参与的每个人都可以看到相同的图片。


3

每天最多免费提供500MB的日志处理。我对其进行了测试,即使您每天的内存不足500MB,我也发现许多更高级的功能都需要真实的许可证。它还需要大量硬件资源才能正常工作。

我知道有一家公司大规模使用它,但它也要花很多钱(低端许可证需要数千美元)。

它与Nagios所做的事情也不同。Splunk在跟踪趋势或寻找长期数据的特殊性方面似乎更好,而Nagios能够立即做出反应则更好。


1

企业版非常昂贵,这是您在大规模环境中使用的版本。这就是我们没有使用它的原因。


1

Splunk实际上并不解析日志数据,这使得创建跨越具有不同日志格式的系统的报告变得困难或不可能。由于没有一致的分类标准,因此也无法进行实际的关联。


0

我已经测试了Splunk,发现它对于ADHOC搜索非常有用。但是,我已经将LogLogic作为MSSP使用了几年,因为它是一种设备解决方案,已调整为可处理多达75,000 MPS,它支持分布式体系结构,提供内置的MD5校验和文件完整性(用于取证),并且具有许多为大多数日志源预先构建的索引报告,正则表达式和布尔搜索过滤器。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.