S小魚仔S 網誌搜尋

顯示具有 Splunk 標籤的文章。 顯示所有文章
顯示具有 Splunk 標籤的文章。 顯示所有文章

2017年7月13日 星期四

S小魚仔S Splunk 6.4.X (Centos 7) 匯入「IIS」Log 數據

1. 建立「Index」(數據庫)

1. 點選「設定」
2. 點選「索引

點選「新增索引

1. 建立「索引(數據庫)」(IIS)
2. 點選「儲存

2. 「匯入」IIS Log

1. 點選「設定
2. 點選「新增資料

點選「從我的電腦 (上傳檔案)

選擇「檔案」( IIS LOG)

上傳完畢,點選「下一步

1. 來源類型「IIS」( 可自行選擇)
2. 呈現 LOG 顯示欄位
3. 點選「下一步」 

1. 輸入 IIS LOG「主機」IP Address
2. 「索引」 選擇「IIS
3. 點選「檢閱

瀏覽「設定」清單,若無誤 點選「送出

3. 查詢「IIS LOG」語法 

index="iis" host="192.168.0.229"


5. 如果有多筆「來源」資料,匯入相同「Index」(數據庫)

匯入以後「Source」欄位 會出現「兩筆」檔案名稱

2016年11月27日 星期日

S小魚仔S Splunk 6.4.X (Centos 7) 監控「IIS」Log

1. 設定「IIS」Log 建立「Share Folder

點選「站台」=>「紀錄

找到「IIS」LOG 位置

設定「C:\inetpub\logs\LogFiles\W3Svc1」Share Folder 


2. Splunk 主機 (Centos 7) 使用「Mount」掛載「Share Folder

輸入「mount -t cifs -o username="administrator",password="23452661" //192.168.2.51/LogFiles/W3SVC1 /mnt

3.檢查「掛載」路徑

輸入「df -h」檢查「掛載路徑

4.配置「Splunk」=>「設定」=>「索引

點選「設定」=>「索引

建立 索引(Index)名稱


5. 配置「Splunk」=>「資料輸入」=>「檔案與目錄

 點選「資料輸入

點選「檔案與目錄

點選「新增

輸入目錄「/mnt

來源類型 選擇「IIS」

輸入「主機欄位」( IIS HOST IP ) 和「索引值」(windows-iis)

點選「送出

點選「開始搜尋

在「搜尋面板」會自動帶入「SPL(Search Processing Language) 語法 並 搜尋到「LOG

2016年9月12日 星期一

S小魚仔S 停止轉送不需要 Windows Event Log 送往 Splunk Log Server

因客戶端「Splunk Log Server」 收集過多「Windows Event Log」造成「Splunk Log Server」流量不足,修改「inputs.conf」檔案,減少不必要「Windows Event ID」送往「Splunk Log Server」。
PS 
C:\Program Files\SplunkUniversalForwarder\etc\apps\Splunk_TA_windows\default\inputs.conf
C:\Program Files\SplunkUniversalForwarder\etc\apps\Splunk_TA_windows\local\inputs.conf

首先我們必須要搞清楚Splunk for Forwarder Agent」運作機制。

inputs.conf」在「default」和「local」資料夾都有,執行優先權為「local」>「default」,所以我們只需要編輯「local\inputs.conf」即可,設定前還是需要看一下「default\inputs.conf」。

檢查「default\inputs.conf」不做設定

WinEventLog://Security」(Windows 安全性 Log)
disabled=1」表示「LOG不轉送
blacklist1 =EventCode="4662".....」表示不轉送「Windows Event ID=4462」,這一行語法就是我們需要的。
index = wineventlog」,預設安裝「Splunk for warder agent」就會自動帶上「索引值」。

接下來設定「local\inputs.conf



我們會看到「disabled = 0」表示「LOG 執行轉送」,在「WinEventLog://Security」(Windows 安全性 Log),下行貼上「blacklist3 =EventCode="4662"」,就可以停止轉送「Windows Event ID=4462」。
PS
local\inputs.conf」設定檔 與「default\inputs.conf」設定檔「blacklist」編號「不能重複」。


注意「default\inputs.conf」與「local\inputs.conf」會合併處理,優先權是「local\inputs.conf」先執行。

完成上述設定,重新啟動「Splunk for warder Agent」服務。

1.「cd C:\Program Files\SplunkUniversalForwarder\bin
2.「splunk restart

2015年11月11日 星期三

S小魚仔S Splunk 收集 Windows Event Log 和 網路設備 Syslog 安裝配置

Splunk 是利用收集機房設備的紀錄檔 (Log),藉此監控機房內系統、設備的狀況,只要是能產生紀錄檔,Splunk 皆能分析處理,並於儀表板 (Dashboard) 顯示,且能快速地建置搜尋用的快速索引 (Index)。Splunk 除了能集中化監控設備發生的事件,並作為 Log Server,記錄所有事先定義好的事件,並依照設定的時間範圍產生觀看的報表。

簡單架構示意圖

看文架構圖 ~~~ 接下來,準備進行實作


1. Server 安裝 設定

點選「Check This Box....」接受授權合約

進行安裝..跑啊跑

安裝完畢


2. Splunk Server 安裝完畢,瀏覽 Web Conosle 要開啟 Windows 防火牆 TCP 8000、TCP 9997 通訊埠。


點選「進階設定

新增「輸入規則

選擇「控制 TCP 或 UDP 連線埠之連線的規則

選擇「TCP」協定,輸入「通訊埠」(8000,9997)

點選「允許連線

勾選「網域、私人、公用

輸入「名稱

Windows Firewall 建立完成


3. 設定「Web Console」需要接收「Log」通訊埠。

登入「Web Console」=>「設定」=>「傳送與接收」=> 「設定接收」=> 新增「在此連接埠上監聽」通訊埠。
PS
預設「TCP 9997

開啟「IE」輸入「網址」( http://IP:8000 )

第一次登入 輸入 預設「帳號」 和 「密碼

登入 Splunk 主畫面,點選「設定」=>「傳送與接收

接收資料」功能,點選「新增

輸入「9997」,Splunk 接收端 通訊埠 是可以任意設定,只要不與現行環境衝突即可。

設定完成


4. 建立「索引值」=> 新增「wineventlog
PS
索引值是依照「Client Splunk Agent路徑「C:\Program Files\SplunkUniversalForwarder\etc\apps\Splunk_TA_windows\default\inputs.conf」=> 「index = wineventlog

點選「設定」=>「索引

點選「新增



輸入「wineventlog」,接收 Windows Event Log 索引值。

5. Windows Clinet 設定

安裝「Splunk-Agent」指向「Splunk Server」以及「通訊埠
PS
使用「自定義安裝

勾選「Check this box....」,點選「Customize Options

預設「下一步

預設「下一步

選擇「Local System

勾選「 Windows Log」項目,那些需要丟往「Splunk Server」 

選擇「Install the Splunk Add-on....

Deployment Server : 指向「Splunk Server IP

PS
當您的架構很龐大有許多機器需要修改 Splunk Agent 設定,可以透過此功能,指向「Splunk Server」,記得「Splunk Server」要設定防火牆 ,預設「TCP 8089」。

Receiving Server: 指向「Splunk Server IP

PS
將「Log」丟往「Splunk Server」,預設「TCP 9997」。

點選「Install

Splunk Agent 安裝完畢

4. 啟用「稽核原則
PS
Win+R」=>「Control Admintools」=>「本機安全性原則」=>「本機原則」=>「稽核原則」=> 選擇「稽核項目」,勾選「成功」或「失敗」。


5. 登入「Splunk Web Console」檢查「Windows Log


登入「Splunk Web Conosle」=>「Search & Reporting

輸入「index="wineventlog"

點選「Host

就會看到「Event Log」報到「主機」名稱,Window Log 也會轉送到「Splunk Server




======================================================


如何檢查「Splunk-Agent」是/否 設定成功 並 指向 Splunk Server

登入管理員「cmd
cd C:\Program Files\SplunkUniversalForwarder\bin
splunk list forward-server




======================================

 如何刪除「Splunk」應用套件。


1. 直接到「C:\Program Files\Splunk\var\lib\splunk\wineventlog」刪除「目錄套件」名稱


2. 重啟「Splunkd Service」服務。

======================================


PS
使用「網路設備」或「防火牆設備」直接丟「Log」,請使用「設定」=>「資料輸入」。
使用「Windows」或「Linux」需要安裝「Splunk Forwarder Agent」,請使用「設定」=>「傳送與接收」。