با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Syslog پیام Device را مرکزی میکند
Syslog پیامهای Log تجهیزات و سیستمها را به Collector مرکزی میفرستد؛ زمان دقیق رخداد و Severity و Hostname برای Correlation مهماند بدون NTP درست کنار هم گذاشتن رویدادها سخت میشود پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که Log زمانی ارزش دارد که Timestamp درست، منبع مشخص و Context کافی داشته باشد؛ جمعآوری متمرکز کمک میکند رخدادهای چند Server و Network Device در یک Timeline دیده شوند؛ Retention نیز باید با نیاز عملیاتی و سیاست امنیتی هماهنگ باشد و Alert باید به اقدام مشخص منتهی شود نه فقط افزایش تعداد پیامها در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن میشود که Monitoring باید از سؤال «چه چیزی برای سرویس مهم است» شروع شود؛ Availability، Latency، Error Rate، Capacity و رخدادهای امنیتی نمونههایی از شاخصهایی هستند که بسته به سرویس معنا پیدا میکنند؛ Threshold بدون Baseline میتواند Alert زیاد و بیارزش تولید کند، بنابراین رفتار عادی و ساعات اوج باید شناخته شود
Severity اهمیت پیام را نشان میدهد
Syslog Severity سطح اهمیت پیام را مشخص میکند اما Vendorها همیشه یکسان استفاده نمیکنند؛ متن رویداد و شرایط زمان را هم بخوان پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: Monitoring باید از سؤال «چه چیزی برای سرویس مهم است» شروع شود؛ Availability، Latency، Error Rate، Capacity و رخدادهای امنیتی نمونههایی از شاخصهایی هستند که بسته به سرویس معنا پیدا میکنند؛ Threshold بدون Baseline میتواند Alert زیاد و بیارزش تولید کند، بنابراین رفتار عادی و ساعات اوج باید شناخته شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، Log زمانی ارزش دارد که Timestamp درست، منبع مشخص و Context کافی داشته باشد؛ جمعآوری متمرکز کمک میکند رخدادهای چند Server و Network Device در یک Timeline دیده شوند؛ Retention نیز باید با نیاز عملیاتی و سیاست امنیتی هماهنگ باشد و Alert باید به اقدام مشخص منتهی شود نه فقط افزایش تعداد پیامها
Log مرکزی بعد از خرابی Device باقی میماند
گزارش رویداد ثبت زمانی اتفاقها و خطاهای سیستم است و برای ساختن Timeline کمک میکند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن هر خطای ثبتشده علت اصلی نیست و باید با نشانه مرتبط شود پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، Log زمانی ارزش دارد که Timestamp درست، منبع مشخص و Context کافی داشته باشد؛ جمعآوری متمرکز کمک میکند رخدادهای چند Server و Network Device در یک Timeline دیده شوند؛ Retention نیز باید با نیاز عملیاتی و سیاست امنیتی هماهنگ باشد و Alert باید به اقدام مشخص منتهی شود نه فقط افزایش تعداد پیامها
Time Sync ضروری است
اگر ساعت Deviceها هماهنگ نباشد کنار هم گذاشتن Logهای Router، Server و Firewall برای ساخت Timeline قابل اعتماد سخت میشود پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که Log زمانی ارزش دارد که Timestamp درست، منبع مشخص و Context کافی داشته باشد؛ جمعآوری متمرکز کمک میکند رخدادهای چند Server و Network Device در یک Timeline دیده شوند؛ Retention نیز باید با نیاز عملیاتی و سیاست امنیتی هماهنگ باشد و Alert باید به اقدام مشخص منتهی شود نه فقط افزایش تعداد پیامها برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که Monitoring باید از سؤال «چه چیزی برای سرویس مهم است» شروع شود؛ Availability، Latency، Error Rate، Capacity و رخدادهای امنیتی نمونههایی از شاخصهایی هستند که بسته به سرویس معنا پیدا میکنند؛ Threshold بدون Baseline میتواند Alert زیاد و بیارزش تولید کند، بنابراین رفتار عادی و ساعات اوج باید شناخته شود
Retention و Search باید طراحی شوند
Retention و Search باید طراحی شوند Retention مشخص میکند نسخههای Backup چه مدت نگه داشته شوند؛ نیاز کسبوکار، قانون و ظرفیت Storage را در نظر بگیر Retention کوتاه ممکن است خرابی دیرکشفشده را بدون نسخه سالم باقی بگذارد پایش مؤثر فقط جمع کردن عدد و Log نیست؛ باید وضعیت عادی سرویس شناخته شود، Metricهای معنادار انتخاب شوند و Alert زمانی ایجاد شود که نیاز به اقدام دارد؛ Syslog چارچوبی برای انتقال پیامهای رویداد ارائه میدهد و SNMP برای مشاهده و مدیریت بسیاری از تجهیزات شبکه استفاده میشود؛ همگام بودن زمان سیستمها برای ارتباط دادن رویدادهای چند دستگاه ضروری است و Log باید در کنار وضعیت سرویس و تغییرات همان بازه تحلیل شود اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، Monitoring باید از سؤال «چه چیزی برای سرویس مهم است» شروع شود؛ Availability، Latency، Error Rate، Capacity و رخدادهای امنیتی نمونههایی از شاخصهایی هستند که بسته به سرویس معنا پیدا میکنند؛ Threshold بدون Baseline میتواند Alert زیاد و بیارزش تولید کند، بنابراین رفتار عادی و ساعات اوج باید شناخته شود
فرض کن در سامانه Monitoring مشکلی گزارش شده و احتمال میدهی به Syslog و جمعآوری Log شبکه مربوط باشد. قبل از تغییر، وضعیت فعلی را با Dashboard پایش، Syslog/Event Viewer و SNMP بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با Syslog و جمعآوری Log شبکه قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره Syslog و جمعآوری Log شبکه فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Syslog و جمعآوری Log شبکه، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با Dashboard پایش، Syslog/Event Viewer و SNMP وضعیت مرتبط با Syslog و جمعآوری Log شبکه را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Syslog و جمعآوری Log شبکه بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Syslog پیام Device را مرکزی میکند
- Severity اهمیت پیام را نشان میدهد
- Log مرکزی بعد از خرابی Device باقی میماند
- Time Sync ضروری است
- Retention و Search باید طراحی شوند
- هشدارها را طوری تنظیم کن که معنیدار باشند و تیم را با Alert بیارزش خسته نکنند
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Syslog پیام Device را مرکزی میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Syslog پیامهای Log تجهیزات و سیستمها را به Collector مرکزی میفرستد؛ زمان دقیق رخداد و Severity و Hostname برای Correlation مهماند
این نکته را با یک مثال توضیح بده: Severity اهمیت پیام را نشان میدهد. بعد بگو در عمل چطور آن را بررسی میکنی.
Syslog Severity سطح اهمیت پیام را مشخص میکند اما Vendorها همیشه یکسان استفاده نمیکنند؛ متن رویداد و شرایط زمان را هم بخوان
این نکته را با یک مثال توضیح بده: Log مرکزی بعد از خرابی Device باقی میماند. بعد بگو در عمل چطور آن را بررسی میکنی.
گزارش رویداد ثبت زمانی اتفاقها و خطاهای سیستم است و برای ساختن Timeline کمک میکند؛ زمان گزارش کاربر را با Log همان بازه مقایسه کن
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود