Punkt 2 ja bi sformuliroval kak "prekratit' dal'nejshuju obrabotku sobitija".
V privedennom primere esli prihodit sobitie SYS_IF_DOWN, to budet sozdan alarm, vipolnen action SendMail_Down_IF, i na etom obrabotka sobitija zavershitsja. T.e. esli daze dal'she budet pravilo
Source Any
Event Any
Severity Any
Action SendMail
to vipolneno ono uze ne budet.
T.e. summiruja - dlja kazdogo sobitija server beret pravila po porjadku, proverjaet sobiti e na sootvestvie usloviju, esli uslovie istinno - vipolnjaet ukazannie v pravile dejstvija. V normal'noj situacii kazdoe sobitie propuskaetsja cherez kazdoe pravilo, no "stop processing" mozet dosrochno prervat' obrabotku sobitija (konechno esli sobitie sootvetstvuet usloviju v pravile).
V privedennom primere esli prihodit sobitie SYS_IF_DOWN, to budet sozdan alarm, vipolnen action SendMail_Down_IF, i na etom obrabotka sobitija zavershitsja. T.e. esli daze dal'she budet pravilo
Source Any
Event Any
Severity Any
Action SendMail
to vipolneno ono uze ne budet.
T.e. summiruja - dlja kazdogo sobitija server beret pravila po porjadku, proverjaet sobiti e na sootvestvie usloviju, esli uslovie istinno - vipolnjaet ukazannie v pravile dejstvija. V normal'noj situacii kazdoe sobitie propuskaetsja cherez kazdoe pravilo, no "stop processing" mozet dosrochno prervat' obrabotku sobitija (konechno esli sobitie sootvetstvuet usloviju v pravile).

Что интересно такая же бодяга как на рабочем сервере, так и на тестовом