Я логирую пакеты с моего Mikrotik в Splunk. Всё работает нормально, кроме одной проблемы — с категоризацией пакетов. Вот список префиксов, которые я нашёл:
certificate,debug
certificate,info
dhcp,critical,error
dhcp,debug
dhcp,debug,packet
dhcp,debug,state
dhcp,info
dhcp,warning
dns
dns,packet
e-mail,debug
firewall,info
interface,info
ipsec
ipsec,debug
ipsec,debug,packet
ipsec,error
ipsec,info
l2tp,debug
l2tp,debug,packet
l2tp,info
l2tp,ppp,debug
l2tp,ppp,debug,packet
l2tp,ppp,error
l2tp,ppp,info
l2tp,ppp,info,account
ntp,debug
ntp,debug,packet
pptp,debug
pptp,debug,packet
pptp,info
pptp,ppp,debug
pptp,ppp,debug,packet
pptp,ppp,error
pptp,ppp,info
pptp,ppp,info,account
radvd,debug
route,debug
route,debug,calc
route,debug,event
script,error
snmp
snmp,debug
ssh,debug
ssh,debug,packet
ssh,info
sstp,packet
system,e-mail,error
system,error,critical
system,info
system,info,account
upnp
Выглядит так, будто формат: модуль, уровень важности, информация, например ssh,debug,packet. Но это только отчасти правда. А что насчёт:
system,error,critical — это модуль, уровень важности, уровень важности?
system,e-mail,error — модуль, модуль, уровень важности?
ipsec — тут вообще уровень важности отсутствует
pptp,ppp,info,account — модуль, модуль, уровень важности, информация?
Почему бы просто не привести всё к единому виду: модуль, уровень важности, информация? Например:
e-mail,error, какая-то там информация
Во всех сообщениях обязателен уровень важности. E-mail должен быть отдельным модулем, а не подвязан к system. Надеюсь, кто-то займётся этим и упорядочит логи. Тогда работа со Splunk станет значительно проще.
Jo
certificate,debug
certificate,info
dhcp,critical,error
dhcp,debug
dhcp,debug,packet
dhcp,debug,state
dhcp,info
dhcp,warning
dns
dns,packet
e-mail,debug
firewall,info
interface,info
ipsec
ipsec,debug
ipsec,debug,packet
ipsec,error
ipsec,info
l2tp,debug
l2tp,debug,packet
l2tp,info
l2tp,ppp,debug
l2tp,ppp,debug,packet
l2tp,ppp,error
l2tp,ppp,info
l2tp,ppp,info,account
ntp,debug
ntp,debug,packet
pptp,debug
pptp,debug,packet
pptp,info
pptp,ppp,debug
pptp,ppp,debug,packet
pptp,ppp,error
pptp,ppp,info
pptp,ppp,info,account
radvd,debug
route,debug
route,debug,calc
route,debug,event
script,error
snmp
snmp,debug
ssh,debug
ssh,debug,packet
ssh,info
sstp,packet
system,e-mail,error
system,error,critical
system,info
system,info,account
upnp
Выглядит так, будто формат: модуль, уровень важности, информация, например ssh,debug,packet. Но это только отчасти правда. А что насчёт:
system,error,critical — это модуль, уровень важности, уровень важности?
system,e-mail,error — модуль, модуль, уровень важности?
ipsec — тут вообще уровень важности отсутствует
pptp,ppp,info,account — модуль, модуль, уровень важности, информация?
Почему бы просто не привести всё к единому виду: модуль, уровень важности, информация? Например:
e-mail,error, какая-то там информация
Во всех сообщениях обязателен уровень важности. E-mail должен быть отдельным модулем, а не подвязан к system. Надеюсь, кто-то займётся этим и упорядочит логи. Тогда работа со Splunk станет значительно проще.
Jo
