monitoring: CVE-Alarme vorerst stumm, Deploy-Fallstricke dokumentiert (gitops#47)
Die CVE-Pipeline aus #47 ist deployt und sammelt Daten, die Alarm-Zustellung ist aber bewusst abgeklemmt: room="security" routet auf einen Null-Receiver. Grund: die Regeln erzeugen eine Alarm-Instanz pro CVE pro Image (bei 14 von 29 gescannten Images bereits 59 CRITICAL / 445 HIGH). group_by legt alle in eine Gruppe, matrix-alerts.py schickt eine Nachricht pro Alarm -> Schwall. Dazu steht save_state() hinter der Sende-Schleife: bricht ein Send ab (Synapse rate-limitet nach ~10 mit 429), wird kein State gespeichert, der Receiver antwortet 502 und Alertmanager wiederholt die ganze Gruppe -- mit leerer Deduplizierung. Details und Weg zum Scharfschalten im README. Ausserdem dokumentiert: Config-Aenderungen an prometheus.yml/alerts.yml/ alertmanager.yml werden von "docker compose up -d" NICHT aktiv. Die Dateien sind einzeln gemountet, Docker haengt den Mount am Inode, git pull erzeugt beim Umbenennen einen neuen -- der Container sieht weiter die alte Datei. Es braucht --force-recreate; ein SIGHUP laedt nur den alten Inhalt erneut. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
committed by
Thore Cimbal
co-authored by
Claude Opus 5
parent
cdfadc0f26
commit
0bd77e28d8
@@ -5,9 +5,25 @@ route:
|
||||
group_wait: 1m
|
||||
group_interval: 5m
|
||||
repeat_interval: 4h
|
||||
routes:
|
||||
# VORUEBERGEHEND STUMM (gitops#47): Die CVE-Regeln feuern eine Alarm-
|
||||
# Instanz pro CVE pro Image. Messung an 3 der 29 Images ergab 27 CRITICAL
|
||||
# und 126 HIGH -> hochgerechnet ~260 CRITICAL / ~1200 HIGH. matrix-alerts.py
|
||||
# schickt eine Nachricht pro Alarm; Synapse rate-limitet nach ~10, die
|
||||
# Exception verhindert save_state(), der Receiver antwortet 502 und
|
||||
# Alertmanager wiederholt die komplette Gruppe -> Dauerschleife.
|
||||
# Regeln laufen bewusst weiter (Zahlen sichtbar in Prometheus/Grafana),
|
||||
# nur die Zustellung haengt hier. Wieder scharf schalten: diese route raus,
|
||||
# sobald der Receiver Sammelnachrichten kann bzw. die Regeln aggregieren.
|
||||
- matchers:
|
||||
- room="security"
|
||||
receiver: "null"
|
||||
|
||||
receivers:
|
||||
- name: matrix
|
||||
webhook_configs:
|
||||
- url: http://matrix-alerts:8080/alert
|
||||
send_resolved: true
|
||||
|
||||
# Schwarzes Loch fuer stummgeschaltete Routen - bewusst ohne Konfiguration.
|
||||
- name: "null"
|
||||
|
||||
Reference in New Issue
Block a user