스필오버 메모리 및 디스크 사용량 설정 변경

TLS 를 TCP 보다 우선하여 로그 메시지를 전송하는 경우 IBM QRadar, 구성된 메모리 및 IBM Disconnected Log Collector 디스크 공간을 사용하여 로그 메시지를 버퍼링합니다. 사용 중인 하드웨어에 대한 스토리지 요구사항을 충족하도록 이러한 값을 변경할 수 있습니다.

Disconnected Log Collector 는 구성된 초당 이벤트 (EPS) 비율보다 많은 이벤트가 있거나 Disconnected Log Collector 가 오프라인인 경우 이벤트를 버퍼링합니다. 이벤트는 메모리에서 버퍼링되고, 최대값에 도달하면 이벤트가 하드 디스크에 파일을 스필오버하도록 저장됩니다.

spilloverqueue.properties 파일은 다음 특성에서 메모리 설정을 지정합니다.

  • ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem
  • ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb
참고: ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem 에 지정된 값은 /opt/ibm/si/services/dlc/<version>.master.#####/eventgnosis/config 파일에서 다음 행으로 대체됩니다.
<parameter type="Number">50000</parameter>  		<!-- qMemCapacity -->

스필 파일 설정은 다음 특성으로 정의됩니다.

  • ecs-dlc_dlc_TCP_TO_QRADAR.max.files
  • ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb

기본값은 477 100MB 파일을 사용합니다.

프로시저

  1. 컴퓨터 Disconnected Log Collector 또는 VM 에 root 사용자로 로그인하십시오.
  2. 텍스트 편집기에서 /opt/ibm/si/services/dlc/conf/spilloverqueue.properties 파일을 여십시오.
  3. 인메모리 버퍼링을 설정하려면 다음 값을 변경하십시오.
    ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem=50000
    ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb=1000
  4. 스필 파일 설정을 설정하려면 다음 값을 변경하십시오.
    ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb=100
    ecs-dlc_dlc_TCP_TO_QRADAR.max.files=477
  5. 파일을 저장한 후 닫으십시오.
  6. 다음 명령을 입력하여 Disconnected Log Collector 를 다시 시작하십시오.
    systemctl restart dlc