你的日志里满是蚂蚁。

你的日志里满是蚂蚁。 图片 1
你的日志里满是蚂蚁。 图片 2
你的日志里满是蚂蚁。 图片 3

[drop_cap]太空中的drop_cap地面辐射是个疯狂的现象。在任何时刻,宇宙射线,主要是质子和由爆炸恒星释放的较重核,都会直接穿透航天器的外壳,穿透宇航员的眼球。

也没什么办法。

阿波罗11号的机组人员报告说,在前往月球的途中,他们看到了闪光,眼睛睁开或闭着,大约每两三分钟闪光一次,只要他们在黑暗中待得够久。

什么都没有。一粒粒子刚刚穿过视网膜,要么直接电离视网膜,要么在眼睛自身液体中超过光速时,发出淡淡的蓝色切伦科夫辐射闪烁。

互联网上也有类似的背景辐射。而且你也做不了太多。任何运行过服务器的人都知道,一旦IP被访问,它就会被访问威尔联系上。成千上万的请求涌入你的SSH端口,试图在你还没登录之前就暴力破解你那崭新的主机。

这种辐射的起源较少“宇宙”,但更多是机械自动化机器人农场、被攻破的客户端,疯狂攻击所有可能的域名和知识产权然后继续前进。就像一支看不见的昆虫军队爬行寻找裂缝。

对大多数用户来说,这完全是隐形的。但如果你维护任何形式的在线服务,恭喜你,你现在正处于无数自动化请求的接收端:漏洞扫描、凭证填充,诸如此类。

你可以(也应该)尽力锁住所有设备,保持你的堆栈更新,确保没有恶意设备通过。基本的安全卫生习惯可以防止这些行为造成真正的伤害。

但即使有基本的模式阻断和缓解措施,平均服务器日志中“昆虫噪音”的比例仍然令人震惊。

当你忙着在闪亮的“分析”仪表盘中优化X个真实客户的转化漏斗时,可能有十到二十倍的垃圾涌入你的箱子,无缘无故占用资源。

同样,这大多无害,但还是很烦人,因为会让日志变得杂乱。过去几天我一直在屏蔽这些噪音:目标是在请求到达原始服务器之前,通过一些创意的ASN过滤,在它们到达原始服务器之前,先在边缘丢弃更多请求。

我用基础做了日志阅读部分tail -f好多年了。它能行,但并不容易理解。所以这次我转向了lnav这真的改变了游戏规则。

日志文件导航器(LNAV)

开箱即用颜色编码。串联多个日志文件。混合搭配生版access对数syslog,所有这些都集成在一次互动TUI中。

对于那些重视调试性胜过抽象的人来说,lnav已成为在噪音中摸索的宝贵工具。就像htop但对于日志来说:原始且未经过滤的真相,以一种让我能够快速行动的方式呈现。

它允许你实时切换筛选、隐藏和显示字段,并对日志运行实际的SQL查询。

感谢lnav我发现了许多恶意行为模式,并将一些在线服务的背景辐射削减了惊人的80%。我的原始日志又变得可读了,透明度甚至超过我用过的任何分析仪表盘。

最棒的是:没有同意横幅,没有追踪Cookie。这些设备就那样静静地运行,运行在每个服务器上,等待被检查。担心客户没有按预期顺序访问终端,或者是配置错误?

别费心去做追踪像素。只要看日志就行。

这才是真正让我震惊的部分。不是工具的问题,而是机器又能看清了。我安装过的每个仪表盘都是别人在我看到之前决定什么算信号。lnav但这并不决定任何事情。

它只是显示日志,帮我过滤掉残留的杂音,让阅读原始日志又变得有趣。

这几乎像是作弊代码。

该岗位你的木头上爬满了蚂蚁最初发表于安德烈·克莱因点网.

添加评论
点赞收藏
点踩分享查看原文
评论
?
参与讨论