Host
- Jeden serwer z Linuksem (maszyna wirtualna też wystarczy). Testowane są Ubuntu 22.04 i nowsze oraz Debian 12 i nowsze; działają też inne dystrybucje z Docker Engine.
- Docker Engine 24 lub nowszy z Docker Compose v2.
- Dysk NVMe lub równoważny nośnik o niskich opóźnieniach dla wolumenu bazy danych. Dyski talerzowe spowalniają wyszukiwanie.
Dobór zasobów
Przepustowość i zajętość dysku zależą od rodzaju telemetrii. Stacje Windows z rozbudowaną konfiguracją Sysmon generują znacznie więcej zdarzeń niż serwery wysyłające tylko logi uwierzytelniania. Poniższe wartości to punkt wyjścia. Po dwóch tygodniach sprawdź rzeczywiste zużycie i dostosuj zasoby.
| Flota | Zdarzeń na sekundę | Miejsce na 90 dni | Host |
|---|---|---|---|
| Około 50 stacji | ≈ 0,5 tys. | 40–80 GB | 4 vCPU, 16 GB RAM |
| Do około 200 stacji | ≈ 2 tys. | 150–300 GB | 4–8 vCPU, 16–32 GB RAM |
| Około 500 stacji | ≈ 5 tys. | 0,4–0,8 TB | 8–16 vCPU, 32–64 GB RAM, NVMe |
Przy większych flotach nasz zespół wsparcia pomoże Ci dobrać zasoby. Zobacz Skalowanie.
Sieć
Ruch przychodzący do wdrożenia z Twojej sieci:
| Cel | Kto się łączy |
|---|---|
| Konsola i portal po HTTPS | Przeglądarki analityków i klientów |
| Połączenia agentów po HTTPS | Agenci na stacjach |
| Przyjmowanie logów po TLS | Agenci na stacjach i Twoje własne Beats |
| Syslog po TLS oraz zwykły UDP lub TCP w zaufanych segmentach | Firewalle, urządzenia sieciowe, hosty z Linuksem |
| HTTP JSON i Splunk HEC | Skrypty i produkty zgodne z HEC |
Numery portów ustawiasz w pliku środowiskowym wdrożenia. Niezaszyfrowany syslog dopuszczaj tylko w zaufanych segmentach sieci.
Ruch wychodzący z wdrożenia obejmuje wystawianie certyfikatów, pobieranie aktualizacji oraz skonfigurowane przez Ciebie usługi: konektory pobierające dane, endpoint modelu, usługi wzbogacania, kanały powiadomień.
DNS i certyfikaty
Utwórz publiczne rekordy DNS dla nazw hostów konsoli, bramy i portalu, na przykład console.xdr.example.com, gw.xdr.example.com i portal.xdr.example.com, wskazujące na host. Z nazwą hosta bramy łączą się agenci na stacjach. XenXDR automatycznie wystawia certyfikaty TLS dla tych nazw, więc przy pierwszym uruchomieniu muszą one rozwiązywać się publicznie. Przyjmowanie logów po TLS korzysta z urzędu certyfikacji generowanego podczas konfiguracji; jego certyfikat instalujesz na urządzeniach wysyłających logi.
Przeglądarka
Konsola jest przeznaczona dla aktualnych wersji Chrome, Edge, Firefox i Safari. Można ją w pełni obsługiwać z klawiatury i działa przy powiększeniu 400%. Do wygodnej pracy na stronie Logs zalecamy okno o szerokości co najmniej 1440 pikseli.