Size: a a a

2021 December 09

ZS

Zak Shirak in Elasticsearch
ооо есть такое, а можно немного деталей?
источник

DS

Den Schmitz in Elasticsearch
А чего там? Хожу в индекс через хттп смотрю количество документов за период. Типа now-5m. Если 0 - алерт
источник

ZS

Zak Shirak in Elasticsearch
ясно спасио
источник

S

Sergei F. in Elasticsearch
а я для себя нашел лучший способ - проверка лага в кафке. если лаг больше чем какое-то условное число, значит в индекс не поступают документы
источник
2021 December 10

В

Вячеслав in Elasticsearch
А вообще в самой ёлке есть watcher
источник

ZS

Zak Shirak in Elasticsearch
Это как, то что я пробую эт в кибане  rules and connectors. Это про них?
источник

В

Вячеслав in Elasticsearch
Похоже, что да. Ну и в платной есть ещё вот это:
https://www.elastic.co/guide/en/kibana/current/watcher-ui.html
источник

s

sergei084 in Elasticsearch
подскажите пожалуйста как в эластике посмотреть список всех действующих пользователей?
источник

s

sergei084 in Elasticsearch
а то пробую включить security указываю имеющиеся пароли в кибане , но не работает
источник

J

John Roe in Elasticsearch
Daryl Adkins: user has been CAS banned
источник

EA

Evgeny Arhipov in Elasticsearch
Привет!
Если кто не в курсе — в Log4j сегодня нашли 0-day RCE, причем тривиально получаемую. По факту все что нужно это сделать так, чтобы сервер залогировал строку, переданную атакующим. Например, user-agent.

Пока не понятно уязвим ли ES, мы запросили комментариев в Elastic.co, но похоже что тут лучше перебдеть.
Mitigation — порестартить jvm c -Dlog4j2.formatMsgNoLookups=true
источник

AS

Andrey Smirnov in Elasticsearch
According to this blog post (in english), JDK versions greater than 6u211, 7u201, 8u191, and 11.0.1 are not affected by the LDAP attack vector. In these versions com.sun.jndi.ldap.object.trustURLCodebase is set to false meaning JNDI cannot load a remote codebase using LDAP.
не все так страшно, но конечно неприятно
источник

AD

Aleksandr Dorokhin in Elasticsearch
Вопрос по разворачиванию эластика в кубере.

Напомню: есть 3 сервера в RKE кластере, в нём накатывается кластер Elasticsearch. Поды раскатываются одновременно, а далее возникает проблема. Кто дольше всего из подов эластика думал, тот не может в итоге заджойниться к кластеру эластика


Upd:
Похоже начал кое-что нащупывать, вероятно проблема в flannel сети

Пруф
https://coderoad.ru/32766039/elasticsearch-на-kubernetes-обнаружение-узлов

конфиг RKE
https://paste.4040.io/uxisomugec.makefile

Добавил в конфиг параметр:
discovery.zen.ping.unicast.hosts: elastic-cluster-es-transport

но тщетно, один фиг оно не работает

конфиг эластика
https://paste.4040.io/yikifuxure.cs

ошибка всё та же
master not discovered or elected yet, an election requires 2 nodes with ids

из 4-х подов, сцепляются между собой только 2, остальные в пролёте
источник

A

Altai in Elasticsearch
источник

A

Altai in Elasticsearch
источник

EA

Evgeny Arhipov in Elasticsearch
Мы подключили наш СИБ к вопросу, вендор пока не отвечает...
Апдейты все равно будем делать, не дожидаясь ответов. Выглядит опасно.
источник

EA

Evgeny Arhipov in Elasticsearch
Напишу сюда, если найдем что-то.
источник

В

Вячеслав in Elasticsearch
Ну там пишут что RCE не сработает, только запрос уйдёт на удалённый сервер. Если эластик не в DMZ и ему вообще разрешено куда-то лезть наружу :D
источник

P

ProFox in Elasticsearch
Боты очередные заехали.
источник

EA

Evgeniy Abramov in Elasticsearch
По идее если в docker-e через эту репу https://github.com/deviantony/docker-elk
то нужно ES_JAVA_OPTS: "-Dlog4j.formatMsgNoLookups=true" и LS_JAVA_OPTS: "-Dlog4j.formatMsgNoLookups=true" использовать соответсвенно?
источник