LinkMesh

Doku, Blog und Changelog durchsuchen

Die Dokumentation ist nur auf Englisch verfügbar.

ENDE

Elastic-Ingest-Kosten senken

Elastic-Kosten senken, bevor die Daten Elasticsearch erreichen

Bei Elastic überrascht nicht der Ingest. Die Suchkapazität bemisst sich daran, wie viele Daten durchsuchbar sind, und fällt nicht auf null, wenn niemand sucht — offen gehaltene Daten kosten also in jeder Stunde Rechenleistung. Entscheiden Sie am OpenTelemetry Collector, was indexiert wird und wie lange. Selbst gehostet, Preis pro Collector.

Kostenlos starten →Einsparungen schätzen

25 Collectors nach kostenloser Registrierung · 5 ohne Registrierung Wie die kostenlose Stufe funktioniert

Sie zahlen für die Ingestion von Daten, die Sie nie nutzen

Elastic bietet echten Mehrwert. Der Haken: Bezahlt wird überwiegend Kapazität, nicht einzelne Datensätze — Rechenleistung beim Indexieren, Speicher beim Liegen und Suchkapazität, die mit der Größe des durchsuchbaren Bestands wächst.

Ihr Cluster wächst mit jedem Gigabyte

Ob Elastic Cloud oder selbst betrieben: Die Kosten folgen dem Volumen. Mehr Ingestion bedeutet mehr Speicher, RAM und Nodes, um die Daten zu indexieren und aufzubewahren. Rauschen, das Sie nie abfragen, bestimmt trotzdem die Grösse — und den Preis — des Clusters.

Rauschen dominiert das Volumen

Readiness-Probes, Polling-Verkehr, Retry-Stürme und doppelte Felder machen einen grossen Teil der meisten Log-Pipelines aus — ingestiert, aufbewahrt und selten gelesen.

Der Agent kann kaum filtern

Der Agent eines Backends verschickt, worauf er angesetzt ist. Eine spürbare Reduktion bedeutet, Telemetrie vorgelagert am Collector umzuwandeln, nicht erst bei Elastic.

PII, die Sie nicht mehr aus dem Index bekommen

Sensible Felder rutschen in Logs und werden in Elastic indexiert, wo sie noch lange aufbewahrt und abfragbar sind, nachdem sie längst hätten verworfen werden sollen.

Ein Backend für alles

Sicherheitsrelevante Logs und wenig nützliche Debug-Ausgaben landen im selben teuren Index, weil keine Ebene entscheidet, was wohin gehört.

Kein sicherer Weg zu kürzen

Niemand verwirft in Produktion Daten, ohne vorher genau zu sehen, was ein Filter entfernt. Also wächst das Volumen — und die Rechnung — weiter.

Wie Elastic abrechnet — und was welche Position wirklich bewegt

Die meisten Reduktionsprojekte, die mit einer unveränderten Rechnung enden, haben die falsche Position gewählt. Elastic misst mehrere Dinge getrennt, und nur ein Teil davon reagiert darauf, dass Sie weniger senden.

Ingest-Kapazität

Rechenleistung, die beim Indexieren von Dokumenten anfällt, abhängig von Rate und Menge. In Serverless als Ingest-VCUs abgerechnet, die auf null fallen, wenn nichts ankommt; in einem bereitgestellten Deployment Teil dessen, wofür der Cluster dimensioniert ist.

Was es bewegt: Vor dem Exporter filtern und aggregieren. Diese Position verhält sich so, wie die meisten Telemetriekosten erwarten.

Suchkapazität — die Position, die nie ruht

Die Suchkapazität bemisst sich daran, wie viele Daten durchsuchbar sind, wie hoch die Suchlast ist und welche Latenz Sie verlangen. Elastic dokumentiert, dass sie — anders als der Ingest — in Leerlaufzeiten NICHT auf null skaliert. Durchsuchbar gehaltene Daten kosten damit Rechenleistung, ob jemand sucht oder nicht.

Was es bewegt: Der Hebel ist hier, was durchsuchbar bleibt, nicht was ankommt. Nie indexierte Daten vergrößern den Bestand nicht, an dem diese Kapazität bemessen wird — deshalb zahlt sich Filtern am Rand bei Elastic fortlaufend aus statt nur einmal.

Gespeicherte Daten

Aufbewahrte Daten werden pro gehaltenem GB abgerechnet. Das Index-Design entscheidet, wie stark ein Gigabyte Rohtelemetrie beim Schreiben wächst oder schrumpft — die abgerechnete Zahl ist selten die gesendete.

Was es bewegt: Volumen und Aufbewahrung zugleich. Felder zu entfernen, die niemand abfragt, verkleinert das gespeicherte Dokument zusätzlich zur Nutzlast — eine Reduktion, die eine reine Volumenschätzung unterschätzt.

Die Mechanik so, wie Elastic sie dokumentiert — nicht, wie wir sie gern hätten. Prüfen Sie sie gegen Ihren eigenen Vertrag, der abweichen kann. Elasticsearch-Abrechnungsdimensionen (Englisch) Telemetrie erreicht Elastic über den elasticsearch-Exporter des Collectors — jede Änderung geschieht also, bevor dieser Exporter läuft.

An der Quelle reduzieren, vor Elastic

Die Reduktion geschieht in der Processor-Kette des Collectors, bevor der elasticsearch-Exporter läuft: verwerfen, was nie durchsucht wird, aggregieren, was nur gezählt werden muss, und Felder entfernen, die die Indexgröße erhöhen, ohne Antworten zu liefern. LinkMesh schreibt diese Processors einmal und rollt sie auf eine Gruppe von Collectors aus; Ihre Telemetrie läuft nie über LinkMesh.

CONTROL PLANE · Konfiguration, Zustand (nie Telemetrie)LinkMesh — selbst gehostetes Control Planeverwaltet Drop-, Filter-, Sampling- und Masking-Processors auf jedem CollectorKonfiguration · ZustandQuellenHosts · K8sApps · SyslogCollector-Flottedrop · filter · sample · maskotelcol-contrib · Grafana Alloyverwaltet von LinkMeshElasticnur Ihre AuswahlGünstigerer SpeicherObject Store · OTLP · oder verworfenTelemetriebehaltengeroutet
Gefiltert wird auf den Collectors; nur ausgewählte Telemetrie erreicht Elastic. LinkMesh verwaltet die Processors und bleibt ausserhalb des Datenpfads.

Einsparungen schätzen

Dieser Rechner bildet Volumen ab, was sauber auf Ingest und Speicher passt. Die Suchkapazität bildet er nicht ab — sie bemisst sich daran, wie viele Daten durchsuchbar bleiben. Betrachten Sie das Ergebnis bei diesem Backend also als Teil des Bildes. Jede Zahl ist eine Schätzung für die Planung; LinkMesh legt keine Elastic-Preise fest und vertritt sie nicht.

GB / Tag ingestiert
pro GB

Verwenden Sie Ihren eigenen Mischpreis — der Beispielwert ist kein Elastic-Listenpreis.

Geben Sie eine Reduktion ein, die Sie an einer repräsentativen Stichprobe gemessen haben. Das Filterpotenzial hängt von Ihrer Last und Ihren Aufbewahrungsanforderungen ab.

Collectors (die ersten 25 kostenlos)

Geschätzte jährliche Wirkung

Aktuelle Elastic-Ingestion
—
Entferntes Volumen
—
Backend-Einsparung / Jahr
—
− LinkMesh-Lizenz / Jahr
—
Geschätzte Nettoeinsparung / Jahr
—

Nur Schätzungen für die Planung. Die tatsächlichen Einsparungen hängen von Ihren Daten, Ihrem Vertrag und davon ab, wie konsequent Sie filtern. LinkMesh legt keine Elastic-Preise fest und vertritt sie nicht.

01

Logs verwerfen, die Elastic nicht indexieren sollte

Problem

Health-Checks, Readiness-Probes und Polling-Rauschen werden zum vollen Preis ingestiert und indexiert und danach fast nie abgefragt.

LinkMesh

Schreiben Sie Filterregeln, die sich lesen lassen — drop where service.name = "health-check" — und wenden Sie sie am Collector an, bevor irgendetwas Elastic erreicht. LinkMesh übersetzt die Regel in OTTL und verteilt sie auf die ganze Flotte.

Das Rauschen erreicht nie einen kostenpflichtigen Index. Dieselben Signale, ein Bruchteil des Volumens.

Anleitung: laute Logs verwerfen (Englisch) →
Die LinkMesh-Processor-Vorschau — links ein Beispiel-Log-Eintrag, der in einen Drop-Filter läuft, in der Mitte die Regel und das erzeugte OTTL, rechts das verworfene Event.
Einen echten Datensatz durch einen Drop-Filter prüfen — Eingabe, Regel und Ausgabe nebeneinander —, bevor Sie ihn ausrollen.

02

Vor der Ingestion filtern und samplen

Problem

Debug-Ausgaben und Events mit hoher Kardinalität und hohem Volumen vervielfachen Ihre Ingestion, ohne dass der Nutzen im gleichen Mass steigt.

LinkMesh

Behalten Sie Debug-Daten lokal oder routen Sie sie in günstigen Speicher; samplen Sie sich wiederholende Events statistisch; entfernen Sie doppelte und ungenutzte Attribute, die jeden Datensatz aufblähen. Alles an der Quelle, als verwaltete Processors auf dem Collector.

Schicken Sie Elastic die Events, die eine Indexierung wert sind — nicht jeden Retry und jedes Feld.

Wie Processors Telemetrie umwandeln (Englisch) →
Die LinkMesh-Processor-Bibliothek mit integrierten Vorlagen für Filtern, Sampling und Maskierung, die an einen Collector oder eine Gruppe angehängt werden.
Eine Bibliothek von Filter-, Sampling- und Maskierungs-Processors — anhängen an einen Collector oder eine ganze Gruppe.

03

Selektiv routen — Elastic für das Wesentliche

Problem

Wenn eine einzige Pipeline alles an Elastic schickt, zahlt wenig nützliche Telemetrie denselben Aufpreis wie Ihre sicherheitskritischen Logs.

LinkMesh

Definieren Sie Routen nach Label, Quelle oder Umgebung: sicherheitsrelevante Logs an Elastic, den Rest an Object Storage, ein günstigeres Backend oder ein OTLP-Ziel — vom selben Collector aus, mit einer eigenen Verarbeitungskette pro Route.

Elastic behält die Daten, die dort hingehören; alles andere zahlt keine Elastic-Preise mehr.

Wie Routen Telemetrie an Backends verteilen (Englisch) →
Die LinkMesh-Topologieansicht — eine Collector-Gruppe routet Telemetrie an ein Ziel, mit Live-Datensätzen pro Sekunde auf der Verbindungskante.
Nach Label oder Umgebung routen: Elastic für Sicherheits-Logs, günstigerer Speicher für den Rest.

04

PII maskieren, bevor sie indexiert wird

Problem

Kreditkartennummern, E-Mail-Adressen, Tokens und IDs rutschen in Logs und werden in Elastic indexiert, wo sie aufbewahrt werden und für Personen abfragbar sind, die sie nicht sehen sollten.

LinkMesh

Wenden Sie Maskierungs-Processors auf dem Host an, bevor Telemetrie Ihr Netzwerk verlässt. Integrierte Vorlagen für gängige Muster plus eigene OTTL-Regeln für Ihre Felder — damit sensible Werte nie den Index erreichen.

Sensible Daten sind vor dem Verlassen des Netzwerks entfernt — nicht etwas, das Sie später aus Elastic bereinigen müssen.

Anleitung: PII vor dem Export maskieren (Englisch) →

05

Jeden Filter vor dem Ausrollen prüfen

Problem

Niemand verwirft in Produktion Daten auf gut Glück. Ohne zu sehen, was eine Regel entfernt, ist es die sichere Wahl, alles zu ingestieren — und weiter zu bezahlen.

LinkMesh

LinkMesh zeigt für jeden Processor eine Vorschau mit echten erfassten Datensätzen: auf der einen Seite die Eingabe, in der Mitte die Regel und das erzeugte OTTL, auf der anderen die Ausgabe. Sie sehen genau, was ein Filter behält und verwirft, bevor er einen einzigen Collector erreicht.

Mit Sicherheit kürzen, weil Sie gesehen haben, was die Regel tut, bevor sie lief.

Anleitung: Datensätze auf einer Route filtern (Englisch) →

06

Elastic behalten. OpenTelemetry behalten.

Problem

Ein Kostenprojekt sollte keine komplette Ablösung werden — und wer jeden Collector direkt an Elastic koppelt, macht aus jeder künftigen Änderung eine Neuschreibung der ganzen Flotte.

LinkMesh

LinkMesh sitzt vor Elastic als herstellerneutrale Erfassungs- und Verarbeitungsebene auf Basis standardmässiger OpenTelemetry Collectors und Grafana Alloy. Elastic bleibt Ihr Backend; LinkMesh steuert, was dort ankommt — und dieselbe Ebene kann an dem Tag, an dem Sie es wollen, auch anderswohin routen.

Die Rechnung jetzt senken, ohne sich später an ein einzelnes Backend zu binden.

Anleitung: an ein anderes Backend routen (Englisch) →

Wenn sich nichts ändert

Von allein wird nichts davon günstiger: Das Volumen wächst weiter, bereits versendete Daten lassen sich nicht zurückholen, und jeder zusätzliche Agent ist einer mehr, den Sie später wieder entfernen.

Wenn es läuft

  • Eine Rechnung pro Collector, die ein Volumenanstieg nicht bewegt.
  • Sensible Felder auf dem Host maskiert, bevor etwas das Netzwerk verlässt.
  • Jede Konfigurationsänderung ein Diff, das Sie prüfen und zurückrollen können.
  • Austauschbare Backends, weil nichts Proprietäres im Pfad sitzt.

Häufige Fragen

Wie senkt LinkMesh die Elastic-Ingest-Kosten?

Indem Telemetrie auf der Ebene der OpenTelemetry Collectors gefiltert, verworfen, gesampelt und geroutet wird — bevor die Daten Elastic erreichen. Elastic rechnet nach Volumen ab; wer wenig nützliche Daten an der Quelle entfernt, senkt direkt die Kosten für Ingestion, Aufbewahrung und Abfrage.

Ersetzt LinkMesh Elastic?

Nein. LinkMesh sitzt als Erfassungs- und Verarbeitungsebene vor Elastic. Elastic bleibt Ihr Backend; LinkMesh verwaltet die Collectors und steuert, welche Telemetrie dort ankommt. Dieselbe Ebene kann Telemetrie auf Wunsch auch an andere Backends routen.

Verliere ich Daten, die ich tatsächlich brauche?

Sie entscheiden, was verworfen wird. Jeder Filter wird mit echten Datensätzen geprüft — Eingabe, Regel und Ausgabe nebeneinander —, bevor er einen Collector erreicht, sodass Sie genau sehen, was behalten und was entfernt wird. Weniger nützliche Daten können Sie auch in günstigeren Speicher routen, statt sie zu verwerfen.

Läuft meine Telemetrie über eine Cloud von LinkMesh?

Nein. LinkMesh ist selbst gehostet und überträgt nur Konfiguration und Zustand. Das Filtern läuft in Ihren eigenen Collectors, und Ihre Telemetrie fliesst direkt von dort zu Elastic oder Ihren anderen Backends — sie läuft nie über LinkMesh.

Wie viel kann ich sparen?

Von außen nicht zu beantworten — bei Elastic hängt es ebenso an Aufbewahrung und Index-Design wie am Volumen. Bekannt ist: Ein nie indexiertes Dokument kostet keine Index-Rechenleistung, keinen Speicher und vergrößert nie die durchsuchbare Menge, an der die Suchkapazität bemessen wird. Da gerade diese Position nicht auf null fällt, zahlt sich eine Reduktion am Rand so lange aus, wie die Daten sonst gelegen hätten. LinkMesh legt keine Elastic-Preise fest und vertritt sie nicht.

Wie wird LinkMesh abgerechnet?

Pro verwaltetem Collector, nie nach Datenvolumen. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung); darüber gilt ein fester Preis von USD 12.50 · CHF 12.00 · EUR 12.50 pro Collector und Monat, jährlich abgerechnet, und ab 200 Collectors steigt die Rechnung nicht weiter. Ihre Einsparungen wachsen mit dem Volumen; Ihre LinkMesh-Kosten nicht.

Zahlen Sie nicht länger für die Ingestion von Daten, die Sie nicht nutzen

Selbst gehostet, herstellerneutral, pro Collector abgerechnet. Nehmen Sie LinkMesh in Betrieb, prüfen Sie Ihre Filter mit echten Datensätzen und reduzieren Sie die Ingestion mit Sicherheit. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung).

Control Plane auf jeder Linux-VM installieren — Ubuntu / Debian

curl -fsSL https://artifacts.saas.opensight.ch/binaries/linkmesh-server/latest/linkmesh-server_latest_amd64.deb -o linkmesh-server.deb && sudo apt install -y ./linkmesh-server.deb

RHEL / Rocky / AlmaLinux, Collector-Enrollment und die vollständige Anleitung: Installationsanleitung →

Mit Ihrer eigenen Umgebung testen

Diese gepflegten Anleitungen führen von der Produktbewertung zur konkreten Konfiguration. Dokumentation auf Englisch.

Versionen und Grenzen vorab prüfen