Splunk Universal Forwader - Linux, Unix - Printable Version +- Monitoring Serwerów - Forum o monitoringu infrastruktury IT (https://monitoringserwerow.pl) +-- Forum: MONITORING INFRASTRUKTURY IT (https://monitoringserwerow.pl/forumdisplay.php?fid=1) +--- Forum: Splunk (https://monitoringserwerow.pl/forumdisplay.php?fid=15) +--- Thread: Splunk Universal Forwader - Linux, Unix (/showthread.php?tid=19) |
Splunk Universal Forwader - Linux, Unix - ArturB - 07-30-2019 Aby umożliwić przesyłanie logów do Splunka z systemów *nixowych wystarczy skonfigurować syslog, aby przesyłał logi na określony adres. Co jednak zrobić, gdy chcemy przesyłać inne pliki do swojego idealnego systemu logów? Odpowiedzią jest Universal Forwarder Splunka. Instalacja agenta odbywa się standardowo, to znaczy ściągamy paczkę na właściwy system i architekturę ze strony http://www.splunk.com/download/universalforwarder transportujemy na serwer, który chcemy monitorować i instalujemy. Po uruchomieniu deamona wydajemy komendę , aby forwarder był uruchamiany przy starcie systemu: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk start Kolejnym krokiem jest zalogowanie się do universal forwardera oraz zmiana hasła. Następnie wykonujemy restart: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk restart Przydałoby się poinstruować agenta na który serwer i port ma przesyłać logi: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk add forward-server 192.168.4.1:9997 Warto zweryfikować, czy na liście serwerów znalazła się dodana przed chwilą maszyna: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk list forward-server Jedyne co nam pozostało to dodanie plików, które chcemy przesyłać do Splunka: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk add monitor /etc/ -index main -sourcetype etcfolder W powyższym przykładzie dodaję cały folder /etc/ do Splunka z tagiem etcfolder, dzięki czemu będę miał możliwość porównania zawartości plików w czasie. Istnieje również możliwość jednorazowego wysłania plików do naszego centralnego serwera logów: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk add oneshot /var/log/applog Oczywiście jeżeli nie lubimy konfiguracji z linii poleceń możemy edytować plik inputs.conf znajdujący się w lokalizacji: KOD: ZAZNACZ CAŁY
Code: Zawsze warto sprawdzić, czy pliki zostały dodane. W tym celu wykonujemy polecenie: KOD: ZAZNACZ CAŁY
Code: /opt/splunkforwarder/bin/splunk list monitor Splunk jak widać jest bardzo elastyczny i przyjmuje wiele rodzajów plików. Instalacja i konfiguracja universal forwardera pod systemami *nix jest prosta, łatwa i przyjemna, a więc i troubleshooting nie będzie sprawiał większych problemów. |