Agent
Agent คือตัวเก็บ log จากเครื่อง endpoint แล้วส่งเข้า L-Flow ของ tenant คุณ ปัจจุบันรองรับ Linux เต็มรูปแบบ และอยู่ระหว่างเปิด ใช้งาน Windows
ภาพรวม
ทุก log ที่ agent ส่งเข้ามาจะถูกแปลงเป็นรูปแบบฟิลด์มาตรฐาน (ECS) ก่อนเก็บ ทำให้ค้นหาและสร้างแดชบอร์ดข้ามอุปกรณ์ต่างชนิดกันได้ด้วยชื่อฟิลด์เดียวกัน
| ระบบปฏิบัติการ | วิธีเก็บ log | สิ่งที่เก็บ |
|---|---|---|
Linux | Agent ตัวเดียว (native binary) รันเป็น systemd service | ไฟล์ log (Apache/Nginx), journald/syslog, audit เหตุการณ์ระดับ kernel, เมตริกและข้อมูลเครื่อง, ไฟล์ที่ถูกดาวน์โหลดใหม่, การเสียบ/ถอด USB, เหตุการณ์ container |
Windows | Agent ตัวเดียวสำหรับเครื่องทั่วไปและ Domain Controller (อยู่ระหว่างพัฒนา) | Windows Event Log (Security/System/Application และช่องขยายเพิ่มเติม), Sysmon (ถ้าติดตั้ง), และช่องเฉพาะ Domain Controller เมื่อตรวจพบบทบาทอัตโนมัติ |
การลงทะเบียนเครื่อง (Enrollment)
ก่อนติดตั้ง Linux agent ต้องสร้าง Enrollment token จากหน้าตั้งค่าเอเจนต์ในระบบก่อนเสมอ — token นี้ผูกกับ tenant ของคุณ กำหนดวันหมดอายุและจำนวนครั้งที่ใช้ได้ (ปกติใช้ได้ครั้งเดียว) และเพิกถอนได้ทุกเมื่อ
- เครื่องใหม่ 1 เครื่อง = 1 token (ใช้ครั้งเดียวหมด) — ยกเว้นกรณีเรียกคำสั่งติดตั้งซ้ำบนเครื่องเดิมเพื่อรีเฟรชค่า
- ติดตั้งเครื่องเดิมซ้ำด้วย token เก่าจะถูกปฏิเสธ ต้องสร้าง token ใหม่หรือใช้ตัวเลือก “บังคับลงทะเบียนใหม่” เมื่อย้าย/เปลี่ยนฮาร์ดแวร์เครื่องเดิมจริง
- token ที่เพิกถอนหรือหมดอายุแล้วใช้ enroll เครื่องใหม่ไม่ได้ทันที
สถานะของ Agent
หน้าตั้งค่าเอเจนต์แสดงสถานะล่าสุดของแต่ละเครื่องจากเวลาที่เครื่องติดต่อกลับมาครั้งล่าสุด:
| สถานะ | ความหมาย |
|---|---|
| online | ติดต่อกลับมาปกติในช่วงเวลาที่คาดไว้ |
| degraded | ยังติดต่อกลับมาแต่ช้ากว่าปกติเล็กน้อย |
| quiet | เงียบไปนานกว่าปกติ แต่ยังไม่ถึงเกณฑ์ว่าตัดขาด |
| agent-down | ไม่ติดต่อกลับมานานผิดปกติ |
| offline | ไม่มีการติดต่อกลับมาเลยตั้งแต่ enroll หรือหยุดทำงานไปนานมาก |
ความปลอดภัยของการอัปเดต
Linux agent ตรวจสอบเวอร์ชันของตัวเองกับ L-Flow เป็นระยะ และอัปเดตอัตโนมัติเมื่อมีเวอร์ชันใหม่ ทุกครั้งที่อัปเดต จะตรวจสอบ checksum และลายเซ็นดิจิทัลของไฟล์ที่ได้รับก่อนเสมอ — ตรวจไม่ผ่านแม้แต่ข้อเดียว agent จะไม่รันไฟล์นั้น และยังคงทำงานด้วยเวอร์ชันเดิมต่อไป