Warunki alertowe i korelacja
Alert o wystąpieniu zdarzenia jest prosty. NetCrunch może alertować, na przykład, gdy (planowane) zdarzenie nie wystąpiło lub w bardziej złożonych warunkach. Zaawansowana korelacja umożliwia korelowanie zdarzeń z wielu węzłów.
Alerty warunkowe
NetCrunch umożliwia zdefiniowanie dodatkowych warunków dla każdego zdefiniowanego alertu, niezależnie od tego, czy jest to status węzła, alert dziennika zdarzeń czy pułapka SNMP. Te warunki umożliwiają wyzwolenie działania, nawet jeśli zdarzenie nie zostało uruchomione. Na przykład, jeśli nie ma wpisu dziennika potwierdzającego operację (np wykonania kopii zapasowej). Ponadto, NetCrunch może odbierać zdarzenia 'bicia serca' (heartbeat) i powiadamiać o braku jednego z nich. Inne warunki pozwalają na wstrzymanie wykonywania alertu przez pewien czas (ponieważ alert nie zostanie uruchomiony, akcje ustawione do wykonania po zamknięciu alarmu nie zostaną wykonane).
Dostępnie warunki
- Warunek dla zdarzenia
- Jest to zwykłe wydarzenie wywołane tylko w przypadku zdarzenia
- Zdarzenie miało miejsce po (podany czas)
- Alarm zostanie wywołany tylko wtedy, gdy zdarzenie wystąpi po określonym czasie po poprzednim zdarzeniu tego samego typu
- Zdarzenie miało miejsce ponad (x razy)
- Alert zostanie uruchomiony, jeśli zdarzenie wystąpi więcej niż x razy w określonym przedziale czasu
- Tylko, jeżeli w czasie pomiędzy
- Ogranicza zdarzenia do podanego zakresu czasu. Zamiast wyłączać monitorowanie, możesz wyłączyć określone zdarzenia, ustawiając dla nich przedział czasu, kiedy są monitorowane. Maskę zakresu czasowego można ustawić dla wszystkich dni tygodnia.
- Tylko nie w czasie
- Ogranicz zdarzenia do podanego zakresu czasu przez wykluczenie.
- Zdarzenie nie miało miejsca w czasie pomiędzy
- Alarm wyzwalacza tylko wtedy, gdy zdarzenie nie miało miejsca w oczekiwanym zakresie czasu. Na przykład, oczekujesz potwierdzenia utworzenia kopii zapasowej lub innego zadania okresowego. Może się zdarzyć, że zamiast uzyskać komunikat o błędzie, nie otrzymamy nic.
- Zdarzenie nie miało miejsca po
- Wywołuje alert, jeśli określone zdarzenie nie zostanie wykryte (odebrane). Ten stan jest pomocny w monitorowaniu zdarzeń typu biciem serca (heartbeat). Jest to jeden z najprostszych schematów alertów wdrożonych przez wiele urządzeń sprzętowych. Oczekujemy więc, że otrzymamy zdarzenia (potwierdzające działanie urządzenia) w danym okresie czasu, co uniemożliwi wyzwolenie alarmu.
- Zdarzenie trwało dłużej niż
- Alert jest blokowany przez określony czas, aby czekać na jego rozwiązanie. Jest to szczególnie przydatne w przypadku, gdy zewnętrzne źródło zdarzeń jest nadwrażliwe i generuje wiele zdarzeń o krótkotrwalych pikach.
Prosta korelacja
Alerty wyzwalane przez NetCruncha są automatycznie skorelowane. Oznacza to, że gdy stan powodujący zdarzenie nie jest już obecny, zostaje wywołane zdarzenie zamykające i alert zostaje zamknięty. Pomaga to zarządzać listą trwających alarmów i wykonać działanie (powiadomienie, zamknięcie ticketu) po zamknięciu alarmu.
Korelowanie zdarzeń zewnętrznych
Jest to dość proste, gdy źródło zewnętrzne (to znaczy pułapka, komunikat syslog) wywołuje zdarzenie potwierdzające, że stan alarmowania już nie występuje. W takim przypadku można dodać zdarzenia korelacji zamknięcia do danego alertu.
Możesz także zdecydować o automatycznym zamknięciu alertu po pewnym czasie lub możesz użyć jednego z warunków alertu do zdefiniowania alarmu zamknięcia.
Przykład
Urządzenie wysyła komunikat alarmowy co minutę. Jeśli nie wystąpi błąd (nie otrzymamy takiego komuniaktu) przez 2 minuty, możemy założyć, że alarm jest zamknięty.
Zaawansowana korelacja
Reguły i pakiety monitorowania Pakiety monitorowania Globalne
Pakiet monitorowania Korelacje można znaleźć w globalnej sekcji zdefiniowanych pakietów monitorowania. Umożliwia definiowanie alertów uruchamianych w przypadku wystąpienia alertów z wielu węzłów w tym samym przedziale czasowym (okno) lub gdy wszystkie alerty w grupie są w stanie 'trwające' (wszystkie muszą być skorelowane).
Te skorelowane alerty mogą dotyczyć wszystkich zdarzeń zdefiniowanych wcześniej na dowolnym węźle w Atlasie.