ElastAlert-實(shí)踐

基于Elastalert的二次開發(fā)

https://github.com/lights8080/elastalert forked from Yelp/elastalert

修改內(nèi)容大致如下:

  1. 修改報(bào)警及日志的日期格式為%Y-%m-%d %H:%M:%S %Z
  2. 集成釘釘報(bào)警(支持At、secret認(rèn)證),參考example_rules/example_frequency_lights8080.yaml
  3. PercentageMatchRule,報(bào)警內(nèi)容增加match_bucket_count字段
  4. FrequencyRule轴猎,報(bào)警內(nèi)容增加doc_count字段
  5. requirements.txt改為elasticsearch==7.0.0
  6. 優(yōu)化日志

規(guī)則配置建議

  • buffer_time與run_every參數(shù)設(shè)置相同

支持釘釘報(bào)警

  1. 新增文件:elastalert_modules/dingtalk_alert.py
#! /usr/bin/env python
# -*- coding: utf-8 -*-
"""
@author: xuyaoqiang,lights8080
@contact: xuyaoqiang@gmail.com
@date: 2017-09-14 17:35,2021-06-23
@version: 0.0.0
@license:
@copyright:

"""
import json
import requests
from elastalert.alerts import Alerter, DateTimeEncoder
from requests.exceptions import RequestException
from elastalert.util import EAException
import sys
import io
import time
import datetime
import hmac
import hashlib
import base64
import urllib

sys.stdout = io.TextIOWrapper(sys.stdout.buffer, encoding='utf-8')

class DingTalkAlerter(Alerter):
    required_options = frozenset(['dingtalk_webhook', 'dingtalk_msgtype'])

    def __init__(self, rule):
        super(DingTalkAlerter, self).__init__(rule)
        self.dingtalk_webhook_url = self.rule['dingtalk_webhook']
        self.dingtalk_msgtype = self.rule.get('dingtalk_msgtype', 'text')
        self.dingtalk_isAtAll = self.rule.get('dingtalk_isAtAll', False)
        self.dingtalk_title = self.rule.get('dingtalk_title', '')
        self.dingtalk_atMobiles = self.rule.get('dingtalk_atMobiles', [])
        self.dingtalk_secret = self.rule.get('dingtalk_secret', '')

    def format_body(self, body):
        return body.encode('utf8')

    def alert(self, matches):
        headers = {
            "Content-Type": "application/json",
            "Accept": "application/json;charset=utf-8"
        }
        body = self.create_alert_body(matches)
        payload = {
            "msgtype": self.dingtalk_msgtype,
            "text": {
                "content": body
            },
            "at": {
                "isAtAll":False
            }
        }
        if len(self.dingtalk_atMobiles) > 0:
          payload["at"]["atMobiles"] = self.dingtalk_atMobiles

        url = self.dingtalk_webhook_url
        if len(self.dingtalk_secret) > 0:
            timestamp = round(time.time() * 1000)
            secret_enc = bytes(self.dingtalk_secret, encoding='utf8')
            string_to_sign = '{}\n{}'.format(timestamp, self.dingtalk_secret)
            string_to_sign_enc = bytes(string_to_sign, encoding='utf8')
            hmac_code = hmac.new(secret_enc, string_to_sign_enc, digestmod=hashlib.sha256).digest()
            sign = urllib.parse.quote(base64.b64encode(hmac_code))
            url = '{}&timestamp={}&sign={}'.format(self.dingtalk_webhook_url, timestamp, sign)

        try:
            response = requests.post(url,
                        data=json.dumps(payload, cls=DateTimeEncoder),
                        headers=headers)
            response.raise_for_status()
            print(response)
        except RequestException as e:
            raise EAException("Error request to Dingtalk: {0}".format(str(e)))

    def get_info(self):
        return {
            "type": "dingtalk",
            "dingtalk_webhook": self.dingtalk_webhook_url
        }
        pass
  1. 修改規(guī)則
alert:
- "elastalert_modules.dingtalk_alert.DingTalkAlerter"

dingtalk_webhook: "https://oapi.dingtalk.com/robot/send?access_token=token"
dingtalk_msgtype: "text"
dingtalk_secret: "secret"
dingtalk_atMobiles:
- "18610241024"

報(bào)警實(shí)踐轉(zhuǎn)換為本地時(shí)區(qū)

規(guī)則配置增強(qiáng)模塊:

match_enhancements:
- "elastalert.enhancements.TimeEnhancement"

修改前:

Example rule

At least 50 events occurred between 2021-06-18 19:55:24 CST and 2021-06-18 20:00:24 CST
@timestamp: 2021-06-18T12:00:24.768631Z

修改后:

Example rule

At least 50 events occurred between 2021-06-18 19:55:24 CST and 2021-06-18 20:00:24 CST

@timestamp: 2021-06-18 20:00:24 CST
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市疮鲫,隨后出現(xiàn)的幾起案子焰络,更是在濱河造成了極大的恐慌冲呢,老刑警劉巖鸥咖,帶你破解...
    沈念sama閱讀 219,270評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件燕鸽,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡啼辣,警方通過查閱死者的電腦和手機(jī)啊研,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,489評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來鸥拧,“玉大人悲伶,你說我怎么就攤上這事∽∩妫” “怎么了?”我有些...
    開封第一講書人閱讀 165,630評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵钠绍,是天一觀的道長(zhǎng)舆声。 經(jīng)常有香客問我,道長(zhǎng)柳爽,這世上最難降的妖魔是什么媳握? 我笑而不...
    開封第一講書人閱讀 58,906評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮磷脯,結(jié)果婚禮上蛾找,老公的妹妹穿的比我還像新娘。我一直安慰自己赵誓,他們只是感情好打毛,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,928評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著俩功,像睡著了一般幻枉。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上诡蜓,一...
    開封第一講書人閱讀 51,718評(píng)論 1 305
  • 那天熬甫,我揣著相機(jī)與錄音,去河邊找鬼蔓罚。 笑死椿肩,一個(gè)胖子當(dāng)著我的面吹牛瞻颂,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播郑象,決...
    沈念sama閱讀 40,442評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼贡这,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了扣唱?” 一聲冷哼從身側(cè)響起藕坯,我...
    開封第一講書人閱讀 39,345評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎噪沙,沒想到半個(gè)月后炼彪,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,802評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡正歼,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,984評(píng)論 3 337
  • 正文 我和宋清朗相戀三年辐马,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片局义。...
    茶點(diǎn)故事閱讀 40,117評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡喜爷,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出萄唇,到底是詐尸還是另有隱情檩帐,我是刑警寧澤,帶...
    沈念sama閱讀 35,810評(píng)論 5 346
  • 正文 年R本政府宣布另萤,位于F島的核電站湃密,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏四敞。R本人自食惡果不足惜泛源,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,462評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望忿危。 院中可真熱鬧达箍,春花似錦、人聲如沸铺厨。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,011評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽努释。三九已至碘梢,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間伐蒂,已是汗流浹背煞躬。 一陣腳步聲響...
    開封第一講書人閱讀 33,139評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人恩沛。 一個(gè)月前我還...
    沈念sama閱讀 48,377評(píng)論 3 373
  • 正文 我出身青樓在扰,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親雷客。 傳聞我的和親對(duì)象是個(gè)殘疾皇子芒珠,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,060評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 簡(jiǎn)介 Elastalert是用python2寫的一個(gè)報(bào)警框架(目前支持python2.6和2.7,不支持3.x)搅裙,...
    洮生閱讀 18,593評(píng)論 9 8
  • Elastalert是Yelp公司用python2.6寫的一個(gè)報(bào)警框架皱卓,github地址為https://gith...
    tmll930閱讀 9,779評(píng)論 1 3
  • 概述 我們部署的版本是此篇文章發(fā)布時(shí)ElastAlert(V0.2.1)、ElastAlert server(3....
    zhangzhifei閱讀 8,570評(píng)論 5 6
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理部逮,服務(wù)發(fā)現(xiàn)娜汁,斷路器,智...
    卡卡羅2017閱讀 134,665評(píng)論 18 139
  • 1 架構(gòu)原理 1.1 應(yīng)用場(chǎng)景 只支持發(fā)布訂閱模式兄朋。 大數(shù)據(jù)量的消息堆積能力掐禁,最終數(shù)據(jù)是持久化到磁盤上,理論上無限...
    可笑可樂閱讀 9,374評(píng)論 0 2