Size: a a a

DevOps — русскоговорящее сообщество

2020 June 03

SP

Sergey Pechenkó in DevOps — русскоговорящее сообщество
Ну а тебя сама формулировка предполагаемого решения твоей проблемы XY не смущает?
источник

SP

Sergey Pechenkó in DevOps — русскоговорящее сообщество
yoshi kakbudto
в принципе достаточно и раз в день шерстить за последние 30 дней
Это костыль.
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
Sergey Pechenkó
Ну а тебя сама формулировка предполагаемого решения твоей проблемы XY не смущает?
смущает конечно. если бы нет, я бы не спрашивал =)
источник

MK

Mikhail Krivoshein in DevOps — русскоговорящее сообщество
yoshi kakbudto
а вот дальше вопрос - можно ли агрегаторами или еще чем встроенным в грейлог алертить если у username больше чем одного ip
А что не так с этим?
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
Sergey Pechenkó
Это костыль.
согласен. интересно как сделаь без костылей
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
Mikhail Krivoshein
А что не так с этим?
ну вопрос пока просто "можно ли в принципе"
источник

MK

Mikhail Krivoshein in DevOps — русскоговорящее сообщество
В Splunk можно, по-моему... Про Graylog не знаю
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
ну спланк денюжку вроде стоит...
источник

SP

Sergey Pechenkó in DevOps — русскоговорящее сообщество
yoshi kakbudto
смущает конечно. если бы нет, я бы не спрашивал =)
А нужно вернуться к изначальной задаче. Как она выглядит?
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
Sergey Pechenkó
А нужно вернуться к изначальной задаче. Как она выглядит?
есть логи содержащие  "username" и его "ip". нужно алертить если ip у юзера за последние NN  дней насчиталось больше 1
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
ну и таких логов много разных от разных сервисов
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
сейчас они все суются в  greylog  syslog'ом
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
просто в сыром виде пока
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
но не проблема экстракторами распарсить в поля
источник

SP

Sergey Pechenkó in DevOps — русскоговорящее сообщество
yoshi kakbudto
есть логи содержащие  "username" и его "ip". нужно алертить если ip у юзера за последние NN  дней насчиталось больше 1
Это отвратный способ решения. Я спросил "как выглядит задача"?
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
Sergey Pechenkó
Это отвратный способ решения. Я спросил "как выглядит задача"?
задача алертить если юзер логиниться в ряд сервисов больше чем с одного ИП за последние NN дней
источник

SP

Sergey Pechenkó in DevOps — русскоговорящее сообщество
yoshi kakbudto
задача алертить если юзер логиниться в ряд сервисов больше чем с одного ИП за последние NN дней
1. Логи пропускаешь через rsyslog
2. Он в потоке выбирает сообщения о логинах и кидает в базу (например, Postgres)
3. ....
4. PROFIT!
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
Sergey Pechenkó
1. Логи пропускаешь через rsyslog
2. Он в потоке выбирает сообщения о логинах и кидает в базу (например, Postgres)
3. ....
4. PROFIT!
Многострочные логи когда логин в одной строке а  ИП юзера через строчку?
источник

yk

yoshi kakbudto in DevOps — русскоговорящее сообщество
ну и это доп. код нужен чтоб пп3.  из БД выгребать и алертить
источник

SP

Sergey Pechenkó in DevOps — русскоговорящее сообщество
yoshi kakbudto
Многострочные логи когда логин в одной строке а  ИП юзера через строчку?
Выбросить. Многострочные логи должны умереть. Обычно такое  в самописных поделиях встречается.
источник