Dobrý den,
Na Windows klientech používáme nxlog s konfigurací když neni spojení tak loguj do buffru a když zas je pošly to port 12201 GELF na graylog, loguji se tam i txt logy jako iis nebo dhcp nxlog na to ma konfigurace.
Na linux strojích name normalně přesměrovaný syslog na port 514 graylogu.
Logujeme po vyhrazené síti takže nepoužíváme ani JSON ani ssl, máme to zabaleno ve vlan, né vše co tam logujeme je schopné logy balit do ssl.
Obecně je to strašne žravé, máme dva nody v clusteru graylogu tj. s replikou.
Indice děláme po 50GB další nové starší x se mažou, jelikož není místo, a když dojde místo je fakt problém.
Celkem máme 550Gb dat jsou to tak 4 měsice logů zpět, ale např AD object access, kdo kdy změnil učet resnul heslo, přidal skupinu, změnil členství ve skupině AD, jsou na to hezké Dashboardy.
V průměru to jede 25 tisic logu za minutu.
Konfigurace VM jsou to appliance nastavované přes graylog-ctl:
Hlavní nód má všechny zakladní role a 3 vCpu 8GB ram, a potí se.
Druhý replika nod 2vCpu 8GB ram tam už je to resourcema lepší.
Asi bych to klasifikoval jako minimum kde to muže běžet.
Jinak co za to máme? Velmi rychle najdeme, co hledáme, máme na to předuložené query, jsou pěkné dashboardy ke stažení, a máme centrální log management. Myslím si, že je to mocný nástroj ale chce to vyhrazené servery a spoustu místa a interně to není nic jednoduchého.
Snad info pomuže.