Ad Widget

Collapse

Странная работа триггера (+уведомления). Запаздывание на 1 позицию

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Diesel315
    Senior Member
    • Jan 2020
    • 159

    #1

    Странная работа триггера (+уведомления). Запаздывание на 1 позицию

    Всем добрый день!

    Настраиваю возможность отслеживания неудачных попыток авторизации на серверах Linux.
    У меня сейчас используется две основные системы: Centos (постепенно будем выводить из эксплуатации) и Debian.
    На Centos - item and trigger такие:
    item:
    Zabbix agent (active check)
    log[/var/log/secure,"^.*ssh.*Failed.*"]

    trigger:
    find(/Zabbix server/log[/var/log/secure,"^.*ssh.*Failed.*"],5s,"like","Failed")=1

    Все хорошо. Работает как надо...
    Например попытка неудачного входа на Centos системе:


    Видно, что в пустом файле есть по факту две записи и триггер срабатывает по слову Failed.
    Вот так я получаю уведомление на почту (все хорошо):
    Click image for larger version  Name:	2.png Views:	0 Size:	14.8 KB ID:	444894

    На Debian - item and trigger такие:
    item:
    Zabbix agent (active check)
    log[/var/log/auth.log,"^.*ssh.*Failed.*"]

    trigger:
    find(/Template.CSTM.Linux.DEB.Security/log[/var/log/auth.log,"^.*ssh.*Failed.*"],5s,"like","Failed")=1

    То есть по факту просто поменялся путь к логу с которого надо тянуть информацию.
    Как видно в системе:
    Click image for larger version  Name:	3.png Views:	0 Size:	15.3 KB ID:	444895
    То есть по факту тоже самое.
    А вот, что происходит с триггером. Какое я получаю сообщение:
    Click image for larger version  Name:	4.png Views:	0 Size:	12.5 KB ID:	444896
    Здесь какая-то несуразица.
    Но... Если я еще раз смоделирую неправильный вход, то... В системе будет:
    Click image for larger version  Name:	5.png Views:	0 Size:	15.8 KB ID:	444897
    Видна вторая попытка от 15:54, а на почту мне придет первое уведомление от 15:47

    Click image for larger version  Name:	6.png Views:	0 Size:	14.8 KB ID:	444898
    Как видно идет какое-то отставание в 1 событие...
    Что за напасть не могу разобраться...
  • Kos
    Senior Member
    Zabbix Certified SpecialistZabbix Certified Professional
    • Aug 2015
    • 3404

    #2
    Судя по вашим скриншотам, у вас первое сообщение на системе Debian попало в лог в 15:47:22, а Zabbix сгенерировал проблему только в 15:49:03 (т.е. почти на две минуты позже).
    Второе сообщение появилось в логе в 15:54:11, а событие "проблема" было сгенерировано Zabbix-ом лишь в 15:55:03 (спустя почти минуту).
    Я бы в первую очередь проверил синхронизацию времени между всеми этими системами.

    Попутно - ещё вопросы:
    • какая версия Zabbix используется (на сервере и на агентах)?
    • по такому условию, как Вы показали, триггер сработает один раз и останется навсегда в состоянии "проблема". При каких обстоятельствах предполагалось этот триггер закрывать? Или же там выставлен режим "PROBLEM event generation mode" = "Multiple", и триггер вообще никогда не закрывается?

    Comment

    • Diesel315
      Senior Member
      • Jan 2020
      • 159

      #3
      Добрый день!
      Огромное спасибо за подсказку. Действительно дело оказалось в рассинхронизации времени...

      P.S. Да условие в моем случае корректное. Я его закрываю в ручном режиме, с целью не прозевать "вспышку", вернее не забыть про нее в рутине...

      Comment

      Working...