🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAgentes, reenviadores y colectores
5 tareas · 38 min · Principiante
Miércoles 14 de octubre, Lácteos de Tenza. El inventario de fuentes del SIEM mezcla equipos con un programa instalado, equipos que envían por su cuenta y servicios en la nube a los que hay que preguntar. Cada forma de llegar pierde eventos de una manera distinta. Aquí lees la tabla de fuentes y una hora de conteos del colector contra lo que cada fuente dice haber enviado, y decides qué se puede confiar y qué hay que cambiar. Todo es lectura de tablas ya escritas en la consola.
Objetivo de la sala
Miércoles 14 de octubre, Lácteos de Tenza. El inventario de fuentes del SIEM mezcla equipos con un programa instalado, equipos que envían por su cuenta y servicios en la nube a los que hay que preguntar. Cada forma de llegar pierde eventos de una manera distinta. Aquí lees la tabla de fuentes y una hora de conteos del colector contra lo que cada fuente dice haber enviado, y decides qué se puede confiar y qué hay que cambiar. Todo es lectura de tablas ya escritas en la consola.Un agente es un programa instalado en la fuente que lee sus registros y los manda. Su ventaja es que sabe lo que ya envió y puede guardar en disco lo pendiente cuando el destino no responde. Su costo: hay que instalarlo, actualizarlo y vigilar que siga vivo.
Sin agente hay dos caminos. En el primero, la fuente empuja: el equipo manda sus registros por syslog a una dirección. En el segundo, el colector tira: consulta periódicamente la API de un servicio en la nube y pide lo nuevo desde la última vez. Entre la fuente y el almacén suele haber un colector o reenviador que recibe, pone en cola, reintenta y reenvía.
Responde para continuar
¿Qué diferencia a un agente de una fuente que envía por syslog por su cuenta?
Ver pista de ayuda
Piensa en quién se acuerda de lo que no se pudo enviar.
Un envío por UDP no tiene confirmación. La especificación de syslog sobre UDP lo dice sin rodeos: no hay mecanismo para detectar ni corregir la pérdida de datagramas, y el orden de llegada tampoco está garantizado. Si la red se congestiona o el colector está ocupado, esos eventos desaparecen sin dejar rastro en ninguna de las dos puntas.
Con TCP hay conexión y confirmación de entrega a la capa de transporte; con TLS, además, cifrado y verificación del extremo. Ninguno de los dos salva un evento que el equipo nunca llegó a enviar, pero sí evitan perder en la red lo que ya salió.
Responde para continuar
Abre `fuentes`. Escribe el nombre de la fuente que envía sus eventos por UDP.
Ver pista de ayuda
Mira la columna `transporte`.
Una forma de saber si una fuente pierde eventos es comparar su propio contador (los eventos que dice haber enviado) con el del colector (los que recibió) en la misma hora. Si coinciden, el tramo es fiable; si no, la diferencia es lo que se perdió entre los dos puntos. Un contador de la fuente es un dato propio y puede estar mal, pero una diferencia grande sostenida casi nunca es casualidad.
Responde para continuar
Abre `volumen_hora`. ¿Cuántos eventos enviados por el cortafuegos no llegaron al colector en esa hora?
Ver pista de ayuda
Resta lo recibido por el colector a lo enviado, para esa fuente.
La cola en disco es lo que permite al agente aguantar una caída del colector sin perder lo que lee durante la espera. Un agente sin esa cola guarda poco en memoria y descarta cuando se llena. Ese detalle no se ve mientras todo funciona: solo importa el día en que el destino falla.
Responde para continuar
Entre las fuentes que tienen un agente instalado, escribe la que no guarda en disco lo que no puede enviar.
Ver pista de ayuda
Filtra `fuentes` por método y mira la columna `cola_en_disco`.
A veces hay una fuente que no admite agente ni otro transporte: un equipo de red antiguo que solo envía syslog por UDP. No se puede cambiar el equipo hoy, pero sí acortar el tramo donde se pierde.
Responde para continuar
El único camino de un equipo antiguo es UDP. ¿Qué mejora la fiabilidad sin cambiar el equipo?
Ver pista de ayuda
Si el tramo corto es el que se pierde, acórtalo y asegura el largo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.