本剧本描述了当您账户生成的事件数接近授权限制时,解决问题的步骤。
概概览
Cato XOps 可以预测您的账户何时可能超出事件配额限制,从而让您在事件丢失或可见性受到影响之前采取主动措施。 本剧本帮助您识别事件生成的主要来源,并减少不必要的事件以保持在配额范围内。
当您从XOps收到一个事件量接近配额限制故事时,请使用本剧本。

步骤 1 - 审查故事详情
在 XOps 故事下钻页面,查看详细信息和预测部分:
查看预测图以了解配额何时预计达到
注意相关子类型和增加的时间框架
检查预测图,并确认预测的事件计数即将达到配额阈值。
这些信息可帮助您将调查重点放在相关的时间窗口和事件类型上。
步骤 2 - 识别顶级事件来源
使用事件页面,识别生成事件数量最多的策略或规则。
从导航菜单中,选择 主页 > 事件。
设置时间范围以匹配故事中的时间框架。
分析事件分布:
展开 规则 字段以识别生成最多事件的规则。
展开其他相关字段(例如,子类型,源 IP)以识别模式。
以下是一些您可能想关注的项目示例:
高事件量的防火墙规则
IPS 或其他安全引擎生成重复事件
触发过多日志记录的流量模式
步骤 3 - 优化事件生成
如果您识别出生成过多事件的规则或策略,请查看是否需要事件跟踪。
以下是一些可能的优化示例:
禁用高流量规则中的不必要 跟踪 > 事件 设置。
减少预期或重复流量的日志记录
调整产生无操作价值的过多事件的策略。
例如,减少事件生成的用例,请参见Cato 的配额超出。
步骤 4 - 审核事件配额容量
事件配额取决于您的DPA协议。 您可以在账户 > 许可证页面查看您的DPA版本。 有关每个DPA版本的事件限制的更多信息,请参见Cato Cloud 阈值和限制。
如果您需要增加容量,请与您的Cato代表联系,获取关于授权附加数据单位的信息。
上传案例到 Cato 支持
如果按照本攻略操作未能解决问题,请提交 支持工单。 为获得最有帮助的请求响应,管理员应提供所采取故障排除步骤的结果。