【问题标题】:packetbeat is not catching large http POST packetspacketbeat 没有捕捉到大的 http POST 数据包
【发布时间】:2016-05-11 19:22:54
【问题描述】:

我正在使用 packetbeat 和 ELK(Elasticsearch、Logstash、Kibana)来监控我的服务器 http 数据包,它运行良好,但是我注意到 packetbeat 没有捕获大型 HTTP POST 请求,下面是我的 packetbeat.yml 文件

interfaces:
  device: any

############################# Protocols #######################################
protocols:
  dns:
    ports: [53]
    include_authorities: true
    include_additionals: true
  http:
    ports: [80, 8080, 8000, 5000, 8002]
  memcache:
    ports: [11211]
  mysql:
    ports: [3306]
  pgsql:
    ports: [5432]
  redis:
    ports: [6379]
  thrift:
    ports: [9090]
  mongodb:
    ports: [27017]

output:
  ### Logstash as output
  logstash:
    # The Logstash hosts
    hosts: ["localhost:5044"]


############################# Shipper #########################################

shipper:
############################# Logging #########################################
logging:

  files:
    rotateeverybytes: 10485760 # = 10MB

【问题讨论】:

    标签: elasticsearch logstash kibana elastic-stack packetbeat


    【解决方案1】:

    如果 HTTP 流大于 ~10MB,则 Packetbeat drops it

    最大大小在 TCP_MAX_DATA_IN_STREAM 常量中定义,在运行时无法更改。

    如果您为 Packetbeat 启用调试,您应该能够通过在日志中查找“流数据太大,正在丢弃 TCP 流”来确认流正在被丢弃。使用-d "http" 运行 Packetbeat 以启用此调试输出。

    【讨论】:

      猜你喜欢
      • 2016-01-23
      • 1970-01-01
      • 2013-05-25
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-02-05
      • 2020-10-19
      相关资源
      最近更新 更多