Пересылка событий
Общие данные
Примечание: для работы пересылки событий должна быть установлена версия платформы 3.7.3 и выше.
Если Платформа радар работает в режиме мультиарендности, то вы можете настроить пересылку событий с одного экземпляра платформы на другой.
При включенной пересылке все события будут отправляться на другой узел.
За пересылку отвечает фильтр потока событий, не связанный с правилом корреляции. Подобный фильтр создается в разделе Коррелятор → Пересылка событий (см. рисунок 1).
Рисунок 1 -- Раздел "Пересылка событий"
Включение пересылки событий
-
Перейдите в раздел Кластер → Управление конфигурацией→ Termite и установите параметр Использован сервис Termite в значение "false" (см. рисунок 2).
Рисунок 2 -- Настройка сервиса "Termite"
-
Перейдите в раздел Кластер → Управление конфигурацией → FlowBalancer→ Head и в поле Ip LogProxy укажите IP-адрес узла, на который необходимо пересылать события (см. рисунок 3).
Рисунок 3 -- Настройка сервиса "FlowBalancer"
-
Нажмите кнопку Записать конфигурацию.
- Перейдите в раздел Коррелятор → Пересылка событий и создайте фильтр для пересылки событий с необходимыми параметрами (см. раздел Создание фильтра для пересылки событий).
Проверка работы пересылки событий:
- Включите пересылку событий.
-
Перейдите в раздел Коррелятор → Пересылка событий и создайте фильтр со следующими параметрами (см. рисунок 4):
- Функция сравнения -- "Проверить равенство выражений";
- Тип выражения -- "Значение из события" и "Ручной ввод строки" соответственно;
- Ключ -- "elastic_key";
- Значение -- "normalized".
Рисунок 4 -- Настройка фильтра для пересылки нормализованных событий
-
Включите поток событий на основной узел.
- На удаленном (дополнительном) узле перейдите в раздел Просмотр событий и удостоверьтесь, что пришедшие нормализованные события изначально отправлялись на основной узел.
Создание фильтра для пересылки событий
-
Перейдите в раздел Пересылка событий и нажмите кнопку . Откроется окно "Создание фильтра потока" (см. рисунок 5).
Рисунок 5 -- Окно "Создание фильтра для пересылки событий"
-
В поле Название укажите название фильтра и добавьте условие для сравнения нажав на кнопку + Сравнение. Откроется окно "Настроить условие" (см. рисунок 6).
Рисунок 6 -- Окно "Настроить условие"
-
Укажите в окне "Настроить условие" следующую информацию:
-
В поле Функция сравнения из выпадающего списка выберите функцию сравнения:
- "Проверить равенство выражений";
- "Проверить наличие в массиве";
- "Поиск подстроки в строке".
-
Если необходимо выполнить операцию "отрицание", то установите соответствующий флаг;
-
В блоке Первое настройте первую часть выражения:
- в поле Тип выражения выберите необходимый тип выражения, например "Значение из события";
- в поле Ключ из выпадающего списка выберите поле нормализованного события, по которому будет происходить фильтрация.
-
В блоке Второе настройте вторую часть выражения:
- в поле Тип выражения выберите необходимый тип выражения, например "Ручной ввод строки";
- в поле Значение укажите значение по которому должно проверяться поле указанное в поле Ключ. Если выбрана функция "Проверить наличие в массиве", то укажите массив значений.
-
В блоке Результат проверьте правильность заданного выражения.
- Нажмите кнопку Сохранить.
-
-
Добавьте необходимое количество условий в фильтр для пересылки событий.
- Нажмите кнопку Сохранить.
Редактирование фильтра для пересылки событий
- Выберите из списка необходимый фильтр и нажмите кнопку Редактировать.
-
Внесите необходимые изменения:
- для добавления нового условия нажмите кнопку + Сравнение;
- для изменения условия нажмите по строке выбранного условия;
- для изменения порядка условий используйте кнопку ;
- для удаления условия из фильтра используйте кнопку .
-
Нажмите кнопку Сохранить.
Дублирование фильтра для пересылки событий
-
Выберите из списка необходимый фильтр и нажмите кнопку Дублировать. Откроется окно "Дублировать фильтр потока событий" (см. рисунок 7).
Рисунок 7 -- Окно "Дублировать фильтр потока событий"
-
Укажите в окне наименование фильтра.
- Нажмите кнопку Дублировать.
Импорт фильтров
- Нажмите на кнопку и из выпадающего списка выберите пункт Импортировать.
- В открывшемся окне укажите путь к архиву с фильтрами.
- Нажмите кнопку Открыть.
Экспорт фильтров
- Нажмите на кнопку и из выпадающего списка выберите пункт Экспортировать все.
- Будет сформирован архив с фильтрами в формате
.zip
. - Нажмите кнопку Скачать и укажите путь для сохранения архива.
Удаление фильтра
- Выберите из списка необходимый фильтр и в рабочей области нажмите кнопку Удалить.
- Подтвердите удаление в открывшемся окне.
- Фильтр будет удален из платформы.
Массовые действия фильтрами
Над фильтрами доступны следующие массовые действия:
- Экспортировать - экспорт выбранных фильтров;
- Удалить - удаление выбранных фильтров;
- Удалить все - удаление всех фильтров.
Для выполнения массового действия выполните следующие шаги:
-
Нажмите на кнопку . Откроется список массовых операций и флаги для выбора фильтров (см. рисунок 8).
Рисунок 8 -- Массовые действия над фильтрами
-
Выберите фильтры.
- Нажмите на соответствующую кнопку.
- Завершите действие в открывшемся окне.