Podstawowe pojęcia i architektura systemu
Poznaj architekturę Serwera NetCruncha, przeczytaj o silnikach monitorujących, konsolach NetCruncha, bazach danych, narzędziach dodatkowych oraz kluczowych pojęciach dotyczących zaawansowanej wizualizacji sieci.
Struktura
NetCrunch to złożony system składający się z wielu elementów komunikujących się z sobą. Większość z nich działa na Serwerze NetCruncha. Serwer GrafCruncha powinien być instalowany na osobnej maszynie.
Serwer powinien być maszyną dedykowaną (może być maszyną wirtualną) z przydzielonymi odpowiednimi zasobami sprzętowymi. Jeśli chcesz przetwarzyć gigabajty danych potrzebujesz dysków SSD lub maszyny wielordzeniowej. Więcej informacji o wymaganiach sprzętowych w @wymagania.
Serwer NetCruncha świetnie działa w ramach vSphere Fault Tolerance - technologii zapewniającej ciągłą dostępność dla Serwera NetCruncha.
Usługi Serwera
Kompletna lista usług NetCruncha obejmuje:
- Serwer NetCruncha
- Serwer centralny zapewniający logikę monitorowania i zarządzający większością silników monitorujących, bazą danych trendów oraz systemem komunikacji z innymi elementami. Jest to proces nadrzędny dla usług dodatkowych, takich jak silnik monitorowania, serwer powiadomień i usługi integracji.
- Zaawansowany serwer SQL NetCruncha
- Zarządza przechowywaniem, przetwarzaniem oraz kontrolowaniem dostępu do danych z dziennika zdarzeń.
- Serwer powiadomień NetCruncha
- Usługa powiadamiania o zdarzeniach.
- Serwer NetFlow NetCruncha
- Zbiera i analizuje dane o przepływach sieciowych z NetFlow, sFlow, IPFix i innych źródeł przepływów.
- Kontroler wykonywania zadań NetCruncha
- Zarządza różnorodnymi operacjami, takimi jak tworzenie kopii zapasowej, utrzymywanie bazy danych trendów wydajnościowych, autowykrywanie, tworzenie i planowanie automatycznego przesyłania raportów.
- Aktualizator danych NetCruncha
- Uaktualnia różne pliki używane przez NetCruncha.
- Nadzorca serwera NetCruncha
- Nadzoruje wykonywanie akcji serwera.
- Serwer webowy NetCruncha
- NetCrunch posiada wbudowany serwer WWW zarządzający usługami dla konsoli webowej, konsoli mobilnej oraz API REST-owego. Korzysta z najnowszych poprawek bezpieczeństwa i obejmuje obsługę HTTPS, w tym TLS 1.3
- NC Hooks
- Plugin przetwarzający webhooki dla serwera webowego NetCrunch
- NC REST API
- Oddzielny proces obsługi kwerend REST. PlubinSeparate process for handling REST queries. Plugin dla serwera webowego NetCrunch
- Client Requester
- Przekaźnik komunikacji między serwerem webowym a NetCrunchem
Silniki Monitorujące
Proces silnika monitorującego jest procesem potomnym usługi Serwera NetCrunch. Uruchamia wiele operacji odpowiedzialnych za zbieranie monitorowanych danych z różnych źródeł, łącznie z SNMP, systemów operacyjnych, ESXi i Hyper-V, usług sieciowych i innych czujników.
Monitorowanie systemów operacyjnych, takich jak: Windows, Mac OS X, Linux, Solaris, BSD lub ESXi i Hyper-V, wymaga odpowiedniego ustawienia na węźle. Patrz: Organizacja i automatyzacja monitorowania.
Konsole
Konsola Administracyjna
NetCruncha można konfigurować w konsoli administracyjnej, którą możesz zainstalować na dowolnym systemie Windows z dostępem TCP do Serwera NetCruncha. Konsola ta stosuje szyfrowanie i kompresję, więc jest to dość bezpieczny intranet. Jeśli chcesz połączyć się z nią przez Internet, powinieneś użyć VPN-a, aby zapobiec atakom MITM (man in the middle).
Konsola buforuje duże ilości danych, a transmitowane są tylko ich zmiany. W rezultacie wszystkie zmiany wyświetlane są natychmiast na monitorze, bez opóźnień czy konieczności ręcznego odświeżania. Konsola umożliwia tworzenie i zapisywanie zaawansowanych układów ekranu (do wyświetlania na wielu ekranach). Pozwala również na uruchamianie automatycznie zmieniających się pełnoekranowych widoków, które mogą być w sposób ciągły prezentowane wg scenariusza ustawionego przez użytkownika NetCruncha.
GrafCrunch
NetCrunch współpracuje z odgałęzieniem open-source'owego projektu Grafana - popularnej aplikacji wizualizującej dane wydajnościowe. GrafCrunch poszerza możliwości tworzenia pulpitów wydajnościowych z danymi w czasie rzeczywistym i pozwala na prezentowanie danych z wielu źródeł. GrafCrunch posiada własny program instalacyjny i ściśle integruje się z NetCrunchem - można go użyć do prezentowania danych z wielu Serwerów NetCrunch oraz innych źródeł danych wspieranych przez Grafanę.
Konsola webowa
Jest to konsola oparta na technologii HTML5, umożliwiająca natychmiastowy dostęp do danych z serwera. Dostęp ten może być uzyskiwany przez konta użytkowników NetCruncha a prawa dostępu mogą być ograniczone w profilach praw dostępu.
Konsola ta zapewnie możliwość przeglądania danych programu. Aby edytować konfiguracje, pakiety monitorowania czy mapy graficzne, potrzebna jest desktopowa konsola administracyjna.
Podstawowe pojęcia
Od początku NetCrunch projektowany był z myślą o zarządzaniu monitorowaniem przynajmniej setek urządzeń i tysięcy parametrów. NetCrunch dobrze się skaluje, aby monitorować tysiące urządzeń i setki tysięcy parametrów przy użyciu tylko jednego serwera. Dzięki konfiguracji opartej na regułach, zarządzanie złożoną infrastrukturą jest proste. Zamiast ustawiać pojedyncze alerty i raporty dla każdego monitorowanego węzła (co w innych programach zabiera co najmniej kilka minut per urządzenie), program automatycznie ustawia je na podstawie odpowiedniej reguły monitorowania.
Atlas sieci
Atlas sieci to centralna baza danych zawierająca wszystkie dane sieciowe. Jest zorganizowany według hierarchii widoków węzłów atlasu.
Zawiera wszystkie twoje dane sieciowe i pomaga zorganizować je w różnorakie widoki. Wiele z nich jest tworzonych automatycznie.
Podstawowym elementem atlasu jest węzeł sieci - pojedyncza końcówka z adresem IP. Drzewo atlasu pokazuje hierarchię wszystkich widoków i pomoże ci szybko poznać stan każdego elementu.
Widoki atlasu
Widok węzłów atlasu to widok ukazujący pewien aspekt grupy węzłów w atlasie sieci, składający się z wielu stron, w tym listy węzłów, map, pulpitów wydajnościowych i innych.
Atlas zaczyna się widokiem ogólnym wszystkich węzłów. Widok ten ukazuje główne pulpity nawigacyjne, takie jak: stan, widoki wydajnościowe oraz NetFlow. Reszta widoków podzielona jest na sekcje:
Sieci IP
Składa się ona z widoków/map sieci IP. Każda sieć może być okresowo reskanowana w celu pokazania jej aktualnego stanu. Zwykle mapy sieci są organizowane automatycznie a węzły są pogrupowane według typu urządzenia i nazwy systemu operacyjnego.
Przestrzenie adresowe
Aby uniknąć błędów w monitorowaniu węzłów o tych samych adresach sieciowych, wprowadziliśmy pojęcie przestrzeni adresowych (domen).
- Lokalny - Serwer NetCruncha - oznacza wszystkie adresy widoczne (lokalne) dla Serwera NetCruncha. W tej przestrzeni adresowej można umieścić dodatkową sondę monitorowania w celu równoważenia obciążenia.
Gdy dwie lokalizacje używają tego samego adresu sieci prywatnej, tworzą dwie odrębne przestrzenie adresowe.
Segmenty fizyczne
Sekcja ta może zawierać wiele widoków pokazujących hierarchię segmentów połączeń warstwy drugiej modelu OSI. Każdy widok jest automatycznie porządkowany, może także zawierać podsumowanie ruchu dla każdego portu przełączników sieciowych. Aby zobaczyć mapy segmentów fizycznych, musisz je najpierw skonfigurować.
Status interfejsu sieciowego
NetCrunch prezentuje widoki portów i interfejsów przełącznika, a także wyświetla bieżący status konkretnego interfejsu..
Widoki własne
Sekcja ta pozwala zorganizować twoje dane sieciowe tak, jak chcesz. Zawiera ona zarówno widoki stworzone przez użytkownika jak i wstępnie utworzone przez program widoki automatyczne.
Widoki i foldery dynamiczne
W oparciu o typowe atlasy klientów przygotowaliśmy dla ciebie wiele automatycznych (dynamicznie odświeżających się o nowe węzły spełniające dane kryterium) widoków, takich jak:
- Węzły z problemami
- Węzły nieodpowiadające
- Węzły odpowiadające z z aktywnymi alertami
- Próbniki monitorujące
- Wezły odbiorcze
- Węzły statusu biznesowego
- Typy serwerów (tj. Linux, Serwer Windows, itp.)
- Grupy urządzeń (Drukarki, Przełączniki, Bezprzewodowe, itp.)
- Typy stacji roboczych (Windows 7, Windows 8, Windows 10, itp.)
- Lokalizacja (Biuro, Budynek 1, Serwerownia - w oparciu o dane odczytane z SNMP lub ręcznie wprowadzone dane)
- Role sieciowe (Sieć, Drukarki, Serwery, Stacje robocze)
- Domeny Windows
- Hosty maszyn wirtualnych
- Organizacje
- VLAN-y
- Monitorowanie systemów operacyjnych
- Węzły korzystające z szablonów
Widoki te są dynamiczne, co znaczy, że są one automatycznie aktualizowane w oparciu o dane z sieci.
Widoki graficzne/Pulpity
Widoki graficzne są przeznaczone do przedstawiania różnych danych dotyczących wydajności i stanu w formie graficznej. Mogą mieć formę diagramu/mapy, na której można umieścić wiele małych elementów, a jeśli nie mieszczą się na ekranie, można je przeciągać i powiększać jak na zwykłych mapach.
Inną opcją jest stworzenie panelu o określonych proporcjach i umieszczenie w nim elementów. Taki panel zmieści się na ekranie o danej proporcji niezależnie od wielkości. Panele nie są przewijalne i zawsze są skalowane w celu dopasowania do dostępnego obszaru.
Zależności monitorowania
Zależności monitorowania powinny odzwierciedlać połączenia sieciowe. Pozwalają zapobiegać fałszywym alarmom i wyłączać monitorowanie niedostępnych elementów sieciowych, co zmniejsza obciążenie sieci powodowane przez monitorowanie.
NetCrunch pozwala ustawić zależności automatycznie na podstawie połączeń między węzłami, hostami maszyn wirtualnych oraz znanych połączeń przełączników warstwy drugiej.
Pakiety monitorowania
Pakiet monitorowania jest grupą parametrów wydajnościowych i zdarzeń, które są monitorowane i zbierane do raportu.
Może być on przypisany do węzła automatycznie (zgodnie z regułąą dla każdego Serwera Windows lub dla każdego przełącznika Cisco), lub ręcznie. NetCrunch posiada wiele predefiniowanych Pakiety Monitorowania.
Monitorowanie automatyczne według typu urządzenia
Wiele predefiniowanych pakietów monitorowania jest automatycznie przypisywanych do węzłów na podstawie ustawień typu urządzenia. (Informacja o typie urządzenia może być automatycznie wykryta lub ustawiona ręcznie).
Dlatego ustawienie właściwego typu urządzenia jest jedną z najważniejszych czynności w NetCrunchu. W sytuacji gdy informacje o typie urządzenia w sieci pochodzą z usługi Active Directory - typ urządzenia będzie zwykle ustawiany automatycznie. Wiele typów urządzeń SNMP może być również wykrywane w sposób automatyczny przez NetCruncha.
Inne urządzenia, takie jak drukarki lub maszyny z systemem Linux, by mogły być monitorowane wymagają ustawienia właściwego typu urządzenia przez użytkownika.
Na przykład:
Jeśli chcesz monitorować nowe urządzenie Mac OS musisz wypełnić dwa proste kroki:
- dodać urządzenie do atlasu
- oraz ustawić typ urządzenia na system Mac OS.
Wtedy węzeł automatycznie będzie monitorowany na podstawie reguł z pakietu monitorowania dla Mac OS.
Nic prostszego.
(no links)
Zdarzenia i alerty
Alerty są istotną częścią programu monitorującego i jednym z podstawowych powodów monitorowania. NetCrunch umożliwia zaawansowane przetwarzanie alertów, w tym korelacje, zdarzenia warunkowe i eskalacje.
Warto tu zwrócić uwagę na znaczenie poszczególnych pojęć. Zdarzenia zachodzą, i tak po prostu jest - niezależnie od tego, czy obserwujemy je czy nie. Gdy do zdarzenia zostaje przypisana określona reakcja staje się ono alertem (innymi słowy staje się obiektem zainteresowania).
Najprostszą (domyślną) akcją jest zapisanie informacji o zdarzeniu w dzienniku zdarzeń NetCruncha. Możemy przypisać listę różnych akcji do każdego zdarzenia. Akcje mogą zawierać wysłanie powiadomienia (e-mail, wiadomość SMS) lub pewne działania naprawcze, takie jak wykonywanie skryptów lub programów (także na urządzeniach zdalnych).
Akcje są wykonywane po rozpoczęciu alertu jak również w chwili jego zamknięcia (zakończenia).
Zdarzenia zewnętrzne
Jako program monitorujący, NetCrunch jest głównym źródłem wielu zdarzeń takich jak wydarzenia (zmiany) statusu czy alerty dotyczące liczników wydajnościowych (metryk). NetCrunch potrafi również śledzić zdarzenia zewnętrzne - porównuje przychodzące zdarzenia z regułami i wyzwala odpowiednie akcje alertowe. Pozwala to zatem na wyzwalanie alertów i akcji w odpowiedzi na otrzymane trapy SNMP, komunikaty syslog, logi tekstowe czy wpisy do dziennika zdarzeń Windows.
Aktywne alerty
Z racji że wiele alertów dotyczy sytuacji chwilowych które mogą się same naprawiać (jak brak połączenia czy utrata zasilania), administrator powinien koncentrować się na problemach trwających zamiast nieustannie przegladać dziennik zdarzeń. NetCrunch upraszcza zarządzanie alertami, korelując wszystkie alerty wewnętrzne. Gdy alert zostanie zamknięty, znika on z widoku alertów aktywnych. Program pozwala na korelowanie zdarzeń zewnętrznych (trapów SNMP, komunikatów syslog, itp) - wystarczy dla każdego alertu zewnętrznego określić listę zdarzeń, które go zamykają.
Alerty warunkowe
Proste alerty generowane są gdy zachodzi warunek alertu, na przekład "węzeł nie odpowiada" lub gdy otrzymane zostanie zewnętrzne powiadomienie.
Ale co ze zdarzeniem, które nie zaszło lub które zachodzi nieregularnie? Sytuacje takie można monitorować korzystając z alertów warunkowych, które potrafią obsłużyć bardziej złożone scenariusze zdarzeń, na przykład: powiadom mnie gdy nie zostanie odebrany komunikat syslog, ale tylko wtedy, gdy nie wydarzy się to w zadanych ramach czasowych.
Dostępne ustawienia alertów warunkowych:
- w chwili zdarzenia
- jeśli zdarzenie zaszło po (x) okresie czasu
- jeśli zdarzenie zaszło więcej niż (x) razy
- tylko jeśli w określonych ramach czasowych
- tylko jeśli poza określonymi ramami czasowymi
- tylko jeśli nie zdarzy się w określonych ramach czasowych
- tylko jeśli nie zdarzy się po (x) okresie czasu
- jeśli zdarzenie trwa dłużej niż (x)
Korelacja
Zaawansowana korelacja pozwala wyzwalać zdarzenia w sytuacji gdy kilka zdarzeń (z różnych węzłów) zaszło w danym okresie czasowym lub gdy wszystkie z nich utrzymują się (są w stanie: aktywne) w tym samym czasie. Korelacja zdarzeń aktywnych wymaga, by wszystkie alerty miały stan: aktywne. To pozwala w prosty sposób ustawić alert na przykład dla sytuacji gdy dwa redundantne interfejsy równocześnie nie odpowiadają.
Akcje alertowe i eskalacja alertów
Jako odpowiedź na zdarzenie NetCrunch może wykonać szereg akcji. Mogą one być wykonywane natychmiastowo lub z opóźnieniem (jeśli alert nie jest zakończony) a ostatnia akcja może być powtórzona. Na przykład możesz zdecydować, by najpierw wysłać powiadomienie do danej osoby a potem, po pewnym czasie (jeśli alert ciągle nie jest rozwiązany) wykonać operację restartu serwera.
Patrz: Akcje alertowe
Akcje warunkowe
Każda akcja może być ograniczona tak, by była wykonywana tylko gdy wywołujący zdarzenie węzeł należy do danego widoku atlasu (może to być określone ręcznie lub w oparciu o reguły) lub tylko w zadanym okresie czasowym. Pozwala to na tworzenie elastycznych skryptów alertowych: na przykład, wysyłanie różnych powiadomień w zależności od lokalizacji węzła. Skrypty alertowe mogą być użyte dla wielu alertów, a zatem można ograniczyć wykonywanie akcji do takich sytuacji, gdy alert ma określoną rangę (np. tylko dla krytycznych).
Zapobieganie fałszywym alertom
NetCrunch używa różnych technik by zapobiegać fałszywym alertom i zalewom alertowym które mogą być spowodowane przez awarię jakiegoś urządzenia. Gdy urządzenie wysyła komunikaty syslog lub trapy SNMP do NetCruncha, program czeka kilkanaście sekund - jeżeli ta sama wiadomość nadejdzie kilka razy, nie wyzwoli kilku alertów, lecz tylko jeden informujący o wielu alertach tego typu. Inna technika (wstrzymywanie alertów) używana jest do wykrywania fałszywych zdarzeń spowodowanych awarią połączenia węzła nadrzędnego.
Narzędzia diagnostyczne w NetCrunchu
IP Tools
IP Tools jest zestawem narzędzi monitorujących sieć, które pozwalają testować dostępność urządzeń, usług sieciowych na hoście, skanować porty, sprawdzać trasy pakietów testowych lub przepustowość połączenia.
Analizator trendów wydajnościowych
Narzędzie to zapewnia dostęp do trendów wydajnościowych NetCruncha. Możesz przeanalizować wykresy trendów oraz dystrybucję danych w danym okresie. Możesz też porównywać wiele parametrów na jednym wykresie.
Kompilator MIB-ów SNMP
Program ten pozwala kompilować MIB-y w celu rozszerzenia biblioteki MIB w NetCrunchu.
Edytor widoków SNMP
Zarządzaj własnymi widokami SNMP dla określonych typów urządzeń, co znacznie ułatwi przeglądanie i ustawianie danych SNMP.
Edytor typów urządzenia
Zarządza definicjami typów urządzeń potrzebnych do automatycznego ustawiania typu urządzenia dla urządzeń SNMP.
Przeglądarka raportów
Pozwala na podgląd i zarządzanie różnymi raportami NetCruncha.