顯示具有 Splunk 標籤的文章。 顯示所有文章
顯示具有 Splunk 標籤的文章。 顯示所有文章

2012年11月23日 星期五

Splunk Universal Forwarder 設定


Splunk Universal Forwarder
Windows XP, 2003, Vista, Windows 7, 2008
2.6+ kernel Linux distributions (64-bit)



Windows :
> cd C:\Program Files\SplunkUniversalForwarder\bin
> splunk.exe restart

啟動的 log 檔
C:\Program Files\SplunkUniversalForwarder\var\log\splunk\splunkd.log



Linux :
// 設定遠端 Splunk Server
# /opt/splunkforwarder/bin/splunk add forward-server 192.168.0.1:9997

// 設定監視資料夾
# vi /opt/splunkforwarder/etc/system/local/inputs.conf 
[monitor:////var/log/apache2]
whitelist = \.log
 
// 重新啟動 
# /opt/splunkforwarder/bin/splunk restart

// 查看啟動 log
# less /opt/splunkforwarder/var/log/splunk/splunkd.log




Reference :
就是資安 Simply Security: [工具介紹] 利用 Splunk 即時監測登入帳號
深入浅出了解如何监控Linux下的日志文件 | 游戏运维
Configuring Apache log data forwarding - Splunk Community

2012年11月20日 星期二

Splunk 安裝

Splunk
2.6+ kernel Linux distributions (64-bit)

# wget http://download.splunk.com/releases/5.0.1/splunk/linux/splunk-5.0.1-143156-linux-2.6-amd64.deb
# dpkg -i splunk-5.0.1-143156-linux-2.6-amd64.deb

# /opt/splunk/bin/splunk start --accept-license

此時應以啟動 8000、8089 (for SplunkForwarder) port 了,另還要設定 Indexer (9997)
http://splunk-server:8000
admin / changeme

管理員 -> 轉送與接收 -> 設定接收 -> 新增 ->  在此連接埠上監聽 * -> 輸入 9997 -> 儲存
管理員 -> 伺服器控制項-> 重新啟動 Splunk 
 
# netstat -nlp|grep splunkd




Reference :
Install on Linux 
就是資安 Simply Security: [工具介紹] 利用 Splunk 收集與分析 fail2ban 的相關數據 (上)
就是資安 Simply Security: [工具介紹] 利用 Splunk 收集與分析 fail2ban 的相關數據 (下)