This is an old revision of the document!
Не можешь победить - возглавь
Ну, или, хотя бы попробуй
Всем привет!
Однажды мы получили сообщение от пользователей, что “не открывается” некоторый корпоративный ресурс. Как обычно, “никто ничего не менял” но, как оказалось, что-то случилось 40 дней назад. А именно, перестал быть доступен мастер сервер DNS зоны подразделения, а центральный сервер предприятия, являющийся для нее вторичным, еще 40 дней пытался синхронизировать зону и отвечал на запросы клиентов, после чего “решил” что зона больше не существует. И обо всем этом были записи в журнале. Выводы были сделаны, в Zabbix добавили чтение логов по ключевым словам, примерно так:
Item: Key: log[/var/log/syslog,^(?!.*(?i:test|debug|pnp)).*(?i:error|abandon|fail),,,skip] Trigger: Expression: nodata(/gate.corp.un/log[/var/log/syslog..., ... ],1m)=0
Но, сомнения остались, что если в журнале появится что-то еще ВАЖНОЕ, не содержащее ключевых слов?
Прошли годы, начался хайп по поводу вайбкодинга, хорошие люди поделились ключем к opencode и появилась идея решить эту задачу не правильным способом - поиском готового решения (поделитесь в комментариях, кто что использует?), а “наколхозить” собственный “велосипед” с помощью ИИ.
Идея: для экономии токенов выделить только сообщения с высоким уровнем важности, отфильтровать “бросающийся в глаза” мусор и отправить все на коллектор
serverN# cat /etc/rsyslog.d/40-syslog-high.conf
if (not ($msg contains "Unable to add reverse map") and
not ($msg contains "bad owner name (check-names)") and
not ($msg contains "dhcp_pool_vlan_33")) then {
*.warning @collector
}
collector# cat /etc/rsyslog.d/remote.conf
module(load="imudp")
input(type="imudp" port="514" ruleset="RemoteRuleset")
ruleset(name="RemoteRuleset"){
action(type="omfile" file="/var/log/remote_all.log")
}
на коллекторе, пропускать их через LLM и уведомлять инженеров только о тех, которые будут оценены как важные
Так же, добавить возможность легко корректировать
Первые программы писал на Бейсике в конце 80-х, потом игры на Ассемблере, потом институт/экзамены/сессия - Паскаль, Си, первые заработки на MS Access/Delphi, потом WWW - CGI, Perl, потом “отстал от поезда” - ушел с сисадмины - Bash, и вот “услышал” что можно вернуться в программирование - Вайбкодинг
Способности средние, как работает компьютер представляю, но, что писать хорошие программы не просто в любой среде разработки - знаю по себе
Первая проблема - платная подписка, что бы попробовать
Вторая, а что собственно пробовать
Создай новый проект на python в новой папке. Задача - чтение журнала в режиме tail и анализ каждой строки через ИИ на предмет важности. Если строка важная, информация отправляется по электронной почте вместе с комментарием ИИ с использованием почтового сервера mail.bmstu.ru и учетной записи noc-ai с паролем Необходима возможность ответа на письмо с корректирующей информацией, которая должна использоваться в дальнейшем для оценки важности сообщений Анализировать только письма с ответами, остальные игноруй Все параметры через переменные окружения В проекте используй свой ИИ Задай уточняющие вопросы
добавь учтет расхода токенов в каждое сообщение
не анализируй каждую строку журнала не предмет важности фильтрация только на основе корректирующей информации
игнорируй сообщения Unable to add forward map для неправильного hostname dhcpd[1367710]: Unable to add forward map from Keenetic_Omni.local.bmstu.ru to 195.19.44.234: REFUSED
игнорируй сообщения Abandoning IP из сети 10.30.201.0/24 dhcpd[1519336]: Abandoning IP address 10.30.201.239: pinged before offer
Ну и каковы же результаты?
Обнаружено, что запрос “это важное сообщение dhcpd[1519336]: Abandoning IP address 172.16.59.144: declined” ? оценивается по разному, от “ничего важного - штатное поведение dhcp сервера” до “очень важно, кто-то использует чужой IP адрес”
Запуск dhcp сервера без списка интерфейсов - результат многолетнего обновления INTERFACES на INTERFACESv4
Почему important=True:
1. Правила-корректировки не применимы. Forward-map игнорируются только для сети 10.8.
106.0/24 (правило 7) и «для неправильного hostname» (правило 3). Здесь IP 172.16.50.
46, а hostname X301(P).local.bmstu.ru — «правильный». Ни одно правило не срабатывает.
┃ какие символы допустимы в hostname ? ┃
+ Thought: 1.1s
Допустимые символы в hostname (RFC 1123 / RFC 1035):
Ограничения:
Недопустимы: _, (, ), пробел, /, ~, кириллица и прочее. (Нижнее подчёркивание встречается только в SRV-записях вроде _sip._tcp, но в обычных hostname — недопустимо.)
То есть X301(P).local.bmstu.ru некорректен из-за скобок ( ), а FK_216_1.local... — из- за _.