在没有足够的系统资源的情况下托管EventLog Analyzer可能会影响其执行必要任务的能力。使用下面的计算器大致确定EventLog Analyzer平稳运行所需的硬件。
系统资源计算器
(a)基于日志体积的优化
所需的硬盘空间取决于您环境中生成的日志,对于高日志流速,您需要更大的磁盘空间来存储和处理日志。然而,如果对磁盘空间的需求正在以惊人的速度增长,您应该检查是否只收集了所需的日志。进行以下更改可以在不影响安全性的情况下减少对磁盘空间的需求。
(b)基于保留的优化
日志存档和索引文件夹是存储日志不断增长的主要贡献者,随时存储网络生成的日志所需的总磁盘空间是存档和索引文件夹的组合大小。
特定时间段的存档和索引大小取决于该时间段期间生成的原始日志总量。
默认位置 | 默认保留 | 保留设置 | 压缩 | |
---|---|---|---|---|
索引数据 | <安装文件夹>/EventLog Analyzer/ES/ | 32天 | 要更新或更改保留期,请导航到设置→管理→数据库保留设置。 | 超过32天的数据将以1:10的比例自动压缩。 |
存档数据 | <安装文件夹>/EventLog Analyzer/Archive/ | 永远 | 要更新或更改保留期,请导航到设置→管理→存档设置。 | 超过一天的数据将以1:20的比例自动压缩。 |
CPU:对CPU功率的需求取决于日志量、现有的告警配置文件和相关的规则。如果CPU使用率异常,请执行以下操作:
RAM:相关性是一个RAM密集型过程,因此请确保只使用必要的相关性规则。
Windows日志
字段不能为空
Linux、HP、pfSense、Juniper第一类
字段不能为空
思科、Sonicwall、Huaweii、Netscreen、Meraki、H3C第二类
字段不能为空
Barracuda,Fortinet,CheckPoint第三类
字段不能为空
Palo Alto, Sophos, F5, Firepower和其他日志第四类
字段不能为空
要存储的数据?
值不能为“0”
字段不能为空
高级
CPU内核
RAM
磁盘类型
SSD
磁盘空间
网卡容量
CPU架构