Saltar al contenido principal

Firmas, reglas y modelo de procesamiento

NetMonitor detecta y procesa eventos mediante un modelo basado en firmas, reglas, eventos y acciones.


Modelo de procesamiento​

El flujo general para cualquier evento en NetMonitor es:

Firma → Regla → Evento → Acción
EtapaDescripción
FirmaDefine la condición técnica a evaluar sobre los datos de los activos
ReglaDefine cómo tratar el evento cuando la firma se evalúa como positiva
EventoRegistro generado con identificador único y ciclo de vida propio
AcciónNotificación, integración externa o acción adicional automatizada

Firma​

Una firma define una condición técnica que NetMonitor puede evaluar sobre los datos obtenidos desde los activos monitoreados. Es el elemento que permite disparar una alarma o alerta cuando su evaluación resulta positiva.

Ejemplos de firmas:

  • Activo no responde
  • Interfaz física down
  • CPU supera umbral
  • Memoria supera umbral
  • DNS no responde
  • Enlace WAN sin disponibilidad
  • SIP no responde
  • Disco supera umbral de ocupación
  • Tráfico supera patrón esperado
Permisos

Solo los usuarios con perfil supervisor pueden administrar firmas. Una firma puede estar activa, inactiva o pendiente de procesamiento, y se configura con severidad y categoría.

Toda firma tiene la misma forma:

Notificar cuando: <Criterio> <Operador> <Valor>
Utilizando el Canal de Notificación: <Canal>

El criterio elige qué campo del evento se mira, el operador define cómo se compara, y el canal decide a dónde llega el aviso una vez que la condición se cumple.

Varias condiciones en una misma firma

El bloque de condición se puede quitar (ícono de basurero) y, si el panel lo permite, agregar más de una fila — combinando varios criterios dentro de una misma firma para acotar aún más la condición.

Criterio​

Define sobre qué atributo del evento se va a comparar el valor elegido.

CriterioDescripción
CategoríaCategoría del evento que genera la notificación.
SeveridadSeveridad de la notificación.
TipoTipo de regla que genera la notificación.
AlarmaNotificación por indisponibilidad.
AlertaNotificación por valor fuera de rango.
OperaciónGrupo de Operación que procesa la notificación.
MantenimientoCuadrilla de Mantenimiento que procesa la notificación.
Cuando el criterio es Severidad

El campo Valor pasa a ser el desplegable Nivel de severidad del evento (ver más abajo).

Operador​

Una vez elegido el criterio, el operador define si la firma se activa cuando el evento coincide con el valor elegido, o cuando se aleja de él.

Coincide con (=)​

La firma se cumple cuando el valor del criterio del evento es exactamente igual al valor seleccionado.

Severidad Coincide con Crítico → notifica sólo eventos Críticos

Es distinta de (≠)​

La firma se cumple cuando el valor del criterio del evento es cualquier otro distinto al valor seleccionado.

Severidad Es distinta de Depurativo → notifica todo excepto Depurativo

Nivel de severidad del evento​

Escala de ocho niveles, ordenada de mayor a menor impacto en la red. Es el valor que se elige cuando el criterio es Severidad.

#NivelDescripción
1🔴 EmergenciaLa red se ve profundamente afectada.
2🔴 AlertaUn activo falló.
3🟠 CríticoUn activo que afecta un segmento de red falló.
4🟠 ErrorUna falla en un activo requiere su atención.
5🟡 AdvertenciaEs posible que un activo falle a futuro.
6🟢 NotificaciónCondiciones normales de funcionamiento.
7🔵 InformativoReportes de funcionamiento.
8⚪ DepurativoInformación para depuración.

Ejemplo aplicado​

Combinando lo anterior, una firma se lee de corrido, de izquierda a derecha:

Notificar cuando:
Criterio: Severidad
Operador: Coincide con
Valor: Crítico
Utilizando el Canal de Notificación: <canal configurado, p. ej. email>
Lectura

Esta firma dispara una notificación por el canal elegido cada vez que ocurre un evento cuya severidad es exactamente Crítico: un activo que afecta a un segmento de red falló.


Regla​

Una regla define cómo debe tratarse un evento cuando una firma se evalúa como positiva. Cada regla se compone de dos elementos:

Condición​

Define qué atributos debe cumplir el evento para que la regla aplique:

  • Tipo de evento
  • Firma
  • Categoría
  • Severidad
  • Grupo operativo
  • Activo
  • Emplazamiento
  • Estado
  • Rango horario

Acción​

Define qué debe hacer NetMonitor cuando la condición se cumple:

  • Enviar notificación por correo
  • Enviar mensaje a Microsoft Teams
  • Enviar mensaje a Telegram
  • Abrir incidente en plataforma externa
  • Actualizar ticket existente
  • Ejecutar tarea adicional
  • Notificar a cuadrilla de mantenimiento
  • Enviar información a sistema externo

Notificaciones


Frecuencia de evaluación​

NetMonitor evalúa periódicamente las firmas contra los datos obtenidos desde los activos monitoreados. El período entre evaluaciones se denomina polling time.

ConfiguraciónPolling time
Activos con SLA estándar10 minutos
Activos con SLA 100%Menor a 1 minuto (evaluación casi en tiempo real)

En cada ciclo de evaluación, NetMonitor compara los datos obtenidos con las firmas configuradas. Si una o más firmas se evalúan como verdaderas, se registra el evento correspondiente.


Atributos del activo que influyen en el análisis​

El comportamiento del motor de análisis depende de la configuración de cada activo en el Asset Manager. Los principales atributos son:

  • SLA o disponibilidad esperada
  • Indicador de activo crítico
  • Habilitación de notificaciones
  • Interfaces asociadas a enlaces declarados
  • Servicios asociados al activo
  • Tipo de activo
  • Emplazamiento
  • Grupo operativo asociado

SLA y disponibilidad esperada​

El valor de SLA declarado para un activo determina qué tipo de eventos puede generar y con qué frecuencia se lo evalúa.

SLA declaradoAsociar TicketNotificaciones (Alertas)Comportamiento esperado
0%NoNoSin alarmas ni alertas. Solo recolección de datos.
0% < SLA < 100%NoNoAlarmas por up/down según polling time.
0% < SLA < 100%SíNoAlarmas por up/down con apertura de incidentes.
0% < SLA < 100%SíSíAlarmas y notificaciones según reglas configuradas.
100%NoNoAlarmas por up/down con evaluación más frecuente.
100%SíSíAlarmas con evaluación más frecuente, notificaciones según reglas y apertura de incidentes.

Activos críticos​

Un activo puede ser declarado como crítico dentro del Asset Manager. Esta configuración permite que NetMonitor aplique un tratamiento especial sobre los eventos relacionados con ese activo, incluyendo la posibilidad de ejecutar acciones adicionales.

Acciones disponibles para activos críticos:

  • Abrir un ticket en una herramienta ITSM
  • Actualizar el estado de un incidente
  • Disparar una tarea operativa
  • Enviar información a un sistema externo
  • Escalar el evento a un grupo específico
  • Ejecutar integraciones mediante API

Ejemplos de activos que suelen declararse como críticos:

  • Firewalls perimetrales
  • Routers de borde
  • Switches core
  • Enlaces WAN principales
  • Equipos de energía
  • Servidores de servicios críticos
  • Controladoras WLAN
  • Sistemas DNS y autenticación
  • Plataformas de comunicaciones críticas