UF برای اسپلانک

بعد از نصب UF روی ویندوز می توان وارد مسیر زیر شد و دستور زیر را تایپ کرد تا ببینیم آیا سرویس در حال اجر

cd C:\Program Files\SplunkUniversalForwarder\bin>
splunk.exe status

در لینوکس مسیر پیشفرض برای نصب اسپلانک در مسیر زیر می باشد :

/opt/splunkforwarder

dpkg -I splunk***.deb

dpkg xvfz splunk***.tgz /opt
cd /opt/splunkforwarder/bin
./splunk start -accept-license

بعد از این مرحله وارد مسیر بالا شده و دستور شروع را می زنیم. در اینجا باید نام کاربری و پسورد را وارد کنیم که بعدا برای تنظیمات به آن نیاز داریم.

با دستور splunk status می توانیم وضعیت اجرا را ببینیم.

حال باید تنظیمات مربوط به Forwarding را انجام دهیم تا اطلاعات به سمت Indexer اطلاعات ارسال شود.

تعریف Forwarding :

پیکربندی UF برای اتصال به جفت های Indexer برای ارسال اطلاعات .

این اطلاعات در فایل outputs.conf ذخیره شده است. می شود هم داخل فایل تغییرات را اعمال کرد و همچنین با دستورات CLI تغییرات را اعمال کرد.

indexer روی پورت ۹۹۹۷ گوش وایساده است برای گرفتن ارتباطات.

./splunk add forward-server <indexer-host:receiving-port>

با زدن دستورات بالا تغییرات در فایل زیر اعمال می شود :

$SPLUNK-HOME/etc/system/local/outputs.conf

C:\Program Files\SplunkUniversalForwarder\etc\system\local>more outputs.conf

[tcpout]
defaultGroup = default-autolb-group

[tcpout:default-autolb-group]
server = 172.17.2.27:9997

[tcpout-server://172.17.2.27:9997]

با دستور زیر می توانیم این فورواردر های تنظیم شده الان را ببینیم :

splunk.exe list forward-server

Splunk username: نام کاربری که اعلام کردیم موقع استارت
Password: پسورد اعلام شده
Active forwards:
172.22.22.25:9997
Configured but inactive forwards:
None

می توانیم لاگ مربوط به اسپلانک هم در مسیر زیر ببینیم :

$SPLUNK_HOMW/var/log/splunk/splunkd.log

و بگردیم دنبال هر گونه ERROR در لاگ های دیده شده.

می توانیم Deployment مرکزی داشته باشیم و برای این کار نیاز است که فایل

deploymentclient.conf

را یا طریق ویرایشگر یا از طریق دستورات اجرا نماییم. دستور زیر را اجرا می کنیم :

./splunk set deploy-poll <ds-host:port>

اگر دستورات به درستی کار کنند باید در مسیر زیر فایل ساخته شده و تنظیمات درون آن اعمال شده باشد.

$SPLUNK-HOMW/etc/system/local/deploymentclient.conf

هر فورواردر هر ۶۰ ثانیه به سرور متصل می شود. برای تغییرات این موضوع می باید در فایل تغییرات را بدهیم.

اگر فایل را تغییر دهیم برای اجرای انهای باید اسپلانک ریستارت شود.

برای دیدن ارتباط با DS دستور زیر را می زنیم :

/.splunk show deploy-poll

و همچنین همان فایل لاگ اصلی را می توانیم برای دیدن خطا بررسی کنیم.