Log Aggregation solutions

5

No momento, estamos avaliando as soluções de agregação de log na minha empresa. Eu entendo que o Splunk é uma das melhores soluções, mas quais são alguns dos "negativos" com o uso do Splunk? Existe mais alguma coisa lá fora que talvez faça um trabalho melhor de agregação de log?

    
por pdaddy 10.04.2010 / 00:37

2 respostas

1

Nós usamos o Splunk (a versão gratuita) e descobrimos que ele funciona muito bem. Para responder melhor à sua pergunta, preciso saber que tipo de registros você deseja analisar. Você pode contar com a capacidade de analisar o syslog e muitos outros tipos de arquivos de log. No entanto, para logs de eventos do Windows, você ainda pode agregar, mas precisará instalar o Splunk em uma máquina Windows. Não necessariamente um negativo, mas algo a considerar. A versão gratuita permite que você reúna quantas fontes quiser, mas você está limitado na quantidade de dados por dia (acho que são 500MB / dia). Não sei exatamente o que a edição empresarial oferece, mas acho que lembro de ter uma quantidade ilimitada de dados para indexar, várias contas de usuário e a capacidade de ter vários servidores para indexação e pesquisa.

Algumas das desvantagens que vi na nossa edição gratuita estão com as pesquisas e notificações salvas. Usá-lo para pesquisar é muito poderoso, e ele faz uma notificação baseada em buscas salvas, mas este é um processo manual para cada pesquisa. Ele pode enviar automaticamente os resultados por e-mail, mas isso exibe o formato bruto do log. Para ter notificações de e-mail mais agradáveis, tive que criar scripts para cada pesquisa salva, a fim de enviar o e-mail da maneira que gostaria. Tenho certeza de que provavelmente estou usando de maneira diferente do que foi projetado para ser usado, mas é algo a se observar se você tiver os mesmos usos em mente.

    
por 10.04.2010 / 16:30
0

O Splunk é fantástico. A única desvantagem é que você está limitado à quantidade de logs que você pode analisar com a versão gratuita. Se você está disposto a pagar pelo Enterprise, é provavelmente a melhor solução.

    
por 10.04.2010 / 00:47

Tags