How-to-Install-Splunk-Log-Analyzer-on-CentOS-7

Как установить Splunk Log Analyzer на CentOS 7?

Рубрики:

Мониторинг

Метки:

, , , ,

Splunk — это мощное, надежное и полностью интегрированное программное обеспечение для управления журналами предприятия в режиме реального времени для сбора, хранения, поиска, диагностики и составления отчетов о любых журналах и сгенерированных данных, включая структурированные, неструктурированные и сложные многострочные журналы приложений.

Он позволяет быстро собирать, хранить, индексировать, искать, сопоставлять, визуализировать, анализировать и составлять отчеты о любых данных журнала или сгенерированных машинных данных для выявления и решения проблем эксплуатации и безопасности.

Кроме того, Splunk поддерживает широкий спектр вариантов использования управления журналами, таких как консолидация и хранение журналов, безопасность, устранение неполадок в ИТ-операциях, устранение неполадок приложений, а также отчёты о соответствии и многое другое.

Особенности утилиты:

  • Он легко масштабируется и полностью интегрируется.
  • Поддерживает как локальные, так и удаленные источники данных.
  • Позволяет индексировать машинные данные.
  • Поддерживает поиск и сопоставление любых данных.
  • Поддерживает мониторинг и оповещение.
  • Также поддерживает отчёты и информационные панели для визуализации.
  • Предоставляет гибкий доступ к реляционным базам данных, данным с разделителями полей в файлах значений, разделенных запятыми (.CSV), или к другим хранилищам данных предприятия, таким как Hadoop или NoSQL.
  • Поддерживает широкий спектр сценариев управления журналами и многое другое.

 

В этой статье мы покажем, как установить последнюю версию Splunk Log Analyzer и как добавить файл журнала (источник данных) и выполнить в нем поиск событий в CentOS 7 (также работает с дистрибутивом RHEL).

 

Рекомендованные системные требования:

  • Сервер CentOS 7 или RHEL 7 с минимальной установкой.
  • Минимум 12 ГБ ОЗУ

Тестовая среда:

Linode VPS c CentOS 7

 

Установка Splunk Log Analyzer для мониторинга журналов CentOS 7

1. Перейдите на веб-сайт Splunk, создайте учетную запись и загрузите последнюю доступную версию для вашей системы на странице загрузки Splunk Enterprise. RPM-пакеты доступны для Red Hat, CentOS и аналогичных версий Linux.

Кроме того, вы можете загрузить его напрямую через веб-браузер, а также использовать команду wget, чтобы получить пакет через командную строку, как показано ниже:

 

2. После загрузки пакета установите RPM Splunk Enterprise в каталог по умолчанию /opt/splunk с помощью диспетчера пакетов RPM, как показано ниже:

 

 

3. Затем используйте интерфейс командной строки Splunk Enterprise (CLI) для запуска службы:

 

Прочитайте ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ ДЛЯ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ SPLUNK, нажав Enter. После того, как вы закончили чтение, вас спросят: «Согласны ли вы с этим лицензионным соглашением?» Введите Y, чтобы продолжить.

 

Затем задайте данные для учетной записи администратора, ваш пароль должен содержать не менее 8 ASCII символов:

 

 

4. Если все установленные файлы не повреждены и все предварительные проверки пройдены, будет запущен служба сервера Splunk (splunkd), будет создан 2048-битный зашифрованный ключ RSA, и вы сможете получить доступ к веб-интерфейсу Spunk:

 

 

5. Затем откройте порт 8000, который прослушивает сервер , в брандмауэре с помощью firewall-cmd:

 

6. Откройте веб-браузер и введите следующий URL-адрес, чтобы получить доступ к расширенному веб-интерфейсу:

 

Для входа используйте Имя пользователя: admin и пароль, который вы создали в процессе установки.

Splunk-Login-Page

 

 

7. После успешного входа в систему вы окажетесь в консоли администратора, показанной на следующем скриншоте. Чтобы отслеживать файл журнала, например /var/log/secure, нажмите «Add Data».

Splunk-Add-Data

 

 

8. Затем нажмите «Monitor», чтобы добавить данные из файла:

Splunk-Monitor-Data-File

 

 

9. В следующем интерфейсе выберите «Files & Directories»:

Select-Splunk-File-and-Directories

 

 

10. Затем настройте экземпляр для мониторинга файлов. Нажмите на «Browse«, чтобы выбрать источник данных.

Select-Splunk-Instance-to-Monitor

 

 

11. Вам будет показан список каталогов в корневом (/) каталоге, перейдите к файлу журнала, который вы хотите отслеживать (/var/log/secure), и нажмите «Select».

Select-Monitor-Data-Source

 

 

Select-Monitor-Data-File

 

 

12. После выбора источника данных выберите «Continuously Monitor», чтобы просмотреть этот файл журнала, и нажмите «Next», чтобы установить тип источника.

Set-Monitor-Data-Source-Settings

 

 

13. Затем установите тип источника для вашего источника данных. Для нашего файла журнала (/var/log/secure) нам нужно выбрать Operating System→linux_secure; это позволит spunk знать, что файл содержит сообщения, связанные с безопасностью из системы Linux. Затем нажмите «Next«, чтобы продолжить.

Set-Data-Source-Type

 

 

14. При желании вы можете установить дополнительные входные параметры для этого ввода данных. В поле «App context» выберите «Search & Reporting». Затем нажмите «Review». После просмотра нажмите «Submit«.

Set-Additional-Input-Settings

 

 

Review-Data-Source-Settings

 

 

15. Теперь ваш файл ввода был успешно создан. Нажмите на «Start Searching», чтобы найти ваши данные:

Start-Searching-Data

 

 

Monitor-Data-Source-Reports

 

 

16. Чтобы просмотреть все ваши входные данные, перейдите в Settings→Data→Data Inputs. Затем нажмите на тип, который вы хотите просмотреть, например, «Files & Directories».

Splunk-Data-Inputs

 

 

View-All-Data-Inputs

 

 

17. Ниже приведены дополнительные команды для управления демоном splunk:

 

Отныне вы можете добавлять больше источников данных (локальных или удаленных с помощью Splunk Forwarder), исследовать ваши данные и/или устанавливать приложения для улучшения его функциональности по умолчанию. Вы сможете сделать больше, прочитав документацию на официальном сайте.

 

Домашняя страница Splunk: https://www.splunk.com/

 

Вот и все! Это мощное, надежное и полностью интегрированное программное обеспечение для управления журналами предприятия в режиме реального времени. В этой статье мы показали, как установить последнюю версию Splunk Log Analyzer на CentOS 7.

 

 

Спасибо за уделенное время на прочтение статьи!

Если возникли вопросы, задавайте их в комментариях.

Подписывайтесь на обновления нашего блога и оставайтесь в курсе новостей мира инфокоммуникаций!

Чтобы знать больше и выделяться знаниями среди толпы IT-шников, записывайтесь на курсы Ciscoкурсы по кибербезопасности,  полный курс по кибербезопасности от Академии Ciscoкурсы Linux от Linux Professional Institute на платформе SEDICOMM University (Университет СЭДИКОММ).

Курсы Cisco, Linux, кибербезопасность, DevOps / DevNet, Python с трудоустройством!

Спешите подать заявку! Группы стартуют 25 января, 26 февраля, 22 марта, 26 апреля, 24 мая, 21 июня, 26 июля, 23 августа, 20 сентября, 25 октября, 22 ноября, 20 декабря.
Что Вы получите?
  • Поможем стать экспертом по сетевой инженерии, кибербезопасности, программируемым сетям и системам и получить международные сертификаты Cisco, Linux LPI, Python Institute.
  • Предлагаем проверенную программу с лучшими учебниками от экспертов из Cisco Networking Academy, Linux Professional Institute и Python Institute, помощь сертифицированных инструкторов и личного куратора.
  • Поможем с трудоустройством и стартом карьеры в сфере IT — 100% наших выпускников трудоустраиваются.
Как проходит обучение?
  • Проведем вечерние онлайн-лекции на нашей платформе.
  • Согласуем с вами удобное время для практик.
  • Если хотите индивидуальный график — обсудим и реализуем.
  • Личный куратор будет на связи, чтобы ответить на вопросы, проконсультировать и мотивировать придерживаться сроков сдачи экзаменов.
  • Всем, кто боится потерять мотивацию и не закончить обучение, предложим общение с профессиональным коучем.
А еще поможем Вам:
  • отредактировать или создать с нуля резюме;
  • подготовиться к техническим интервью;
  • подготовиться к конкурсу на понравившуюся вакансию;
  • устроиться на работу в Cisco по специальной программе. Наши студенты, которые уже работают там: жмите на #НашиВCisco Вконтакте, #НашиВCisco Facebook.
Чтобы учиться на курсах Cisco, Linux LPI, кибербезопасность, DevOps / DevNet, Python, подайте заявку или получите бесплатную консультацию.

Рубрики:

Мониторинг

Метки:

, , , ,

Больше похожих постов

1 комментарий. Оставить новый

  • Доброго времени суток.
    Спасибо за статью!
    Как настроить сбор потоков (flows)?
    Как настроить кореляционные правила?
    Как с удаленных машин снимать сислоги, под Win и *nix.
    Спасибо!

    Ответить

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Заполните поле
Заполните поле
Пожалуйста, введите корректный адрес email.
Вы должны согласиться с условиями для продолжения


Поиск по сайту
Лучшее
Популярное
Рубрики
Меню