T-Pot蜜罐系统磁盘空间不足导致Kibana仪表板报错问题分析
2025-05-29 14:55:18作者:盛欣凯Ernestine
问题现象
在T-Pot蜜罐系统运行5天后,所有Kibana仪表板开始显示错误信息:"index [.async-search] blocked by: [TOO_MANY_REQUESTS/12/disk usage exceeded flood-stage watermark, index has read-only-allow-delete block]"。同时,攻击地图也无法正常显示数据。系统运行在320GB存储空间的Ubuntu 24.04虚拟机环境中,但实际可用空间仅剩14GB。
根本原因分析
这个问题本质上是Elasticsearch的磁盘空间保护机制被触发。当Elasticsearch检测到磁盘使用量超过"flood-stage"水位线时,会自动将索引设置为只读模式(read-only-allow-delete),以防止进一步写入导致磁盘完全耗尽。这种情况通常由以下几个因素共同导致:
- 日志数据量过大:蜜罐系统在短时间内捕获了大量网络攻击数据
- 默认保留策略:T-Pot默认配置可能没有设置合理的索引生命周期管理策略
- 资源分配不足:虽然虚拟机总空间为320GB,但可能分配给了多个系统组件
解决方案与处理步骤
紧急恢复措施
-
清理数据目录:停止T-Pot服务后,删除数据目录
~/tpotce/data,这将清除所有日志和索引systemctl stop tpot rm -rf ~/tpotce/data systemctl start tpot -
通过Elasticvue管理索引(如果Elasticsearch仍可访问):
- 登录Elasticvue界面
- 识别并删除占用空间过大的索引
- 特别注意
.async-search和与网络攻击相关的索引
长期预防措施
-
调整蜜罐配置:
- 编辑
~/tpotce/docker-compose.yml文件 - 禁用产生大量日志的组件
- 或通过防火墙限制相关端口
- 编辑
-
优化Elasticsearch配置:
- 设置合理的索引生命周期策略
- 调整磁盘水位线阈值
- 配置自动索引轮转和删除策略
-
浏览器缓存问题处理:
- 当Kibana出现插件错误时
- 清除浏览器缓存即可解决大部分界面显示问题
最佳实践建议
- 监控磁盘空间:设置定期检查脚本,监控
/var/lib/docker和Elasticsearch数据目录的使用情况 - 容量规划:根据预期攻击量合理分配存储资源,考虑使用独立磁盘存储日志数据
- 日志轮转:配置日志轮转策略,避免单一日志文件过大
- 定期维护:建立定期清理旧数据的维护计划
通过以上措施,可以有效预防类似问题再次发生,确保T-Pot蜜罐系统长期稳定运行。对于生产环境,建议在部署前充分测试不同配置下的资源消耗情况,制定符合实际需求的资源分配方案。
登录后查看全文
热门项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0185
cann-learning-hubCANN 学习中心仓,支持在线互动运行、边学边练,提供教程、示例与优化方案,一站式助力昇腾开发者快速上手。Jupyter Notebook0112
Step-3.7-FlashStep-3.7-Flash是一个拥有 1980 亿参数的稀疏混合专家(MoE)视觉语言模型,由 1960 亿参数的语言主干网络和 18 亿参数的视觉编码器组合而成,具备原生图像理解能力。Python00
JoyAI-EchoJoyAI-Echo,这是一个独立的、仅用于推理的版本,旨在实现分钟级多镜头音视频生成。它采用了经过蒸馏的DMD生成器、配对的跨模态记忆以及故事级别的一致性。其性能的核心在于,一个跨模态视听记忆库能够在长达五分钟的视频中保持角色外观和语音音色的一致性。同时,一个训练后处理流程将基于记忆的强化学习与分布匹配蒸馏相结合,实现了7.5倍的速度提升,显著增强了视觉质量和对齐效果。00
omega-aiOmega-AI:基于java打造的深度学习框架,帮助你快速搭建神经网络,实现模型推理与训练,引擎支持自动求导,多线程与GPU运算,GPU支持CUDA,CUDNN。Java03
llm-universe本项目是一个面向小白开发者的大模型应用开发教程,在线阅读地址:https://datawhalechina.github.io/llm-universe/Jupyter Notebook08
项目优选
收起
暂无描述
Dockerfile
759
4.94 K
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。
C++
854
1.91 K
deepin linux kernel
C
32
16
本项目是CANN提供的神经网络类计算算子库,实现网络在NPU上加速计算。
C++
674
1.32 K
Ascend Extension for PyTorch
Python
716
866
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.78 K
185
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
454
436
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.07 K
1.09 K
CANNBot 是面向 CANN 开发的用于提升开发效率的系列智能体,本仓库为其提供可复用的 Skills 模块。
Python
991
598
暂无简介
Dart
1 K
259