AI智能摘要
想快速把Splunk从零搭起并让Windows机器把日志可靠送到Mac或服务器?这篇实操指南手把手:给出Mac/Windows各自下载链接与校验MD5、详细安装步骤、Forwarder 的配置界面说明、在Splunk上开启9997端口接收并用Search&Reporting查看index='main'日志——适合想在实验/小型生产环境快速落地安全日志采集与查询的运维与安全工程师。
— AI 生成的文章内容摘要
Splunk就不多说了,懂的都懂,不懂的百度,Gartner魔力象限第一的。
下载并安装Splunk(苹果电脑)
1、下载软件
MAC版本下载链接:
wget -O splunk-8.1.2-545206cc9f70-macosx-10.11-intel.dmg 'https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86&platform=macos&version=8.1.2&product=splunk&filename=splunk-8.1.2-545206cc9f70-macosx-10.11-intel.dmg&wget=true'
md5值:
MD5 (splunk-8.1.2-545206cc9f70-macosx-10.11-intel.dmg) = a7c703608a9ab57c57b5a3097b038e46
2、安装splunk
苹果版本的,点击dmg安装便可,无须多言
安装后程序目录在/Applications/Splunk/
splunk相关命令:
./splunk start //启动splunk --accept-license //自动接收许可 restart //重启splunk status //查看splunk状态 version //查看splunk版
安装splunk转发器(windows 10 机器)
1、下载软件
链接如下:
wget -O splunkforwarder-8.1.2-545206cc9f70-x64-release.msi 'https://www.splunk.com/bin/splunk/DownloadActivityServlet?architecture=x86_64&platform=windows&version=8.1.2&product=universalforwarder&filename=splunkforwarder-8.1.2-545206cc9f70-x64-release.msi&wget=true'
下载后比对md5值,md5如下:
MD5 (splunkforwarder-8.1.2-545206cc9f70-x64-release.msi) = 38713da01a391150968dc668d848d489
2、安装splunk forward
勾选check this box to accept the liencense agreement
勾选an on-premises splunk enterprise instance
点击view license aggreement
点击 customize Options
设置配置的用户名和密码,测试环境就没有配置s s l证书了
勾选需要监控的数据类型,如需要自定义监控某些路径的文件,可以用path to monitor
Deployment server,可用于批量下发配置,这里我配置成splunk服务器的地址
配置forwarder接收数据地址
splunk配置forward转发数据接收
1、设置-> 转发和接收->配置接收->新接收端口->侦听上面forward配置的9997端口

splunk日志查询
Search&Reporting ->在搜索中输入index='main',便能查看windows 10的日志信息

天津市 1F
这玩意装起来真费劲,卡在许可那步半天
北京市 B1
@ 远途独行 卡在许可那步可能是网络不稳,先把下载的dmg完整校验下再装。
北京市 2F
听说M1芯片兼容性挺烂,有人试过吗?
日本 3F
我前两天刚搭完,结果forwarder连不上,愁死了
香港 4F
/Applications/Splunk/ 这路径对新手不太友好啊
印度 B1
@ 沉默的贝壳 的确路径有点深,建议在Finder里直接拖到Applications,省点事。
泰国 5F
status命令没反应,是不是得先初始化一下?
山东省青岛市 6F
感觉教程跳太快了,中间缺了不少配置细节
辽宁省沈阳市 7F
9997端口监听成功了,但数据收不到,防火墙要开吗?
越南 B1
@ 沉锋 防火墙要开9997/tcp才行。
越南 8F
之前搞ELK已经够头疼了,现在又来个Splunk…hhh
北京市 9F
index=’main’能查到日志,但中文乱码咋办?
黑龙江省牡丹江市 10F
绝了,splunk一启动风扇狂转,mac快变烤机了
韩国 11F
挺好用的,装完就能搜日志。
四川省 12F
听说M1装不了,真的?
黑龙江省哈尔滨市 13F
这风扇声比咖啡机还响。
北京市 14F
整体步骤还行。
浙江省温州市 15F
前几天我也折腾了半天才装好。
北京市 16F
建议在防火墙里放行9997/tcp,这样forwarder才能发数据。
山东省烟台市 17F
md5值都给了,博主挺细心的。
日本 18F
命令行复制粘贴就能用,方便。
河北省唐山市 19F
我之前在Win10上装forwarder,默认路径没问题,记得别忘了勾选接受许可。
中国 20F
如果想把日志推到云端,除了forwarder还有别的方案吗?
马来西亚 21F
看到有人说M1芯片兼容性差,其实官方已经出针对Apple Silicon的镜像,只是下载链接要自己找,建议去社区搜下最新的pkg。
广东省清远市 22F
这个版本有点老了吧,现在都9.x了。
广东省揭阳市 B1
@ ReverieShade 版本老点但步骤一样
印度 23F
status命令没反应不一定是没初始化,可能是因为没有以管理员权限启动splunk服务,尝试加sudo再执行看看。
上海市 24F
windows的转发器配置部分挺实用。
上海市 B1
@ 桌游大师 转发器配置对部署挺关键的
安徽省芜湖市芜湖县 25F
M1芯片装这个版本会报错不?