بازگشت به بلاگ →
آموزش نصب و راه اندازی Splunk Log Analyzer روی CentOS 7

Technical Blog

آموزش نصب و راه اندازی Splunk Log Analyzer روی CentOS 7

آموزش نصب و راه اندازی Splunk Log Analyzer روی CentOS 7

(اسپلانک) یک نرم افزار قدرتمند، عالی و یکپارچه برای مدیریت enterprise و real time لاگ میباشد که هر log و دیتای ایجاد شده توسط ماشین (شامل لاگ اپلیکیشن های ساختار یافته و ساختار نیافته و پیچیده) را جمع آوری، ذخیره، جستجو، بررسی و گزارش میکند.

این ابزار به شما امکان جمع آوری، ذخیره، index کردن، جستجو، مرتبط نمودن، visual سازی، آنالیز کردن و گزارش روی هر گونه دیتای log یا دیتای ایجاد شده توسط ماشین به طور سریع و به شیوه ای قابل تکرار را به شما میدهد تا بتوانید مشکلات امنیتی و عملیاتی را تشخیص و حل کنید.

علاوه بر این ابزار Splunk رنج وسیعی از use case های مدیریتی log را پشتیبانی میکند، همانند ترکیب و نگهداری log، امنیت، troubleshoot عملیات IT، ترابل شوت اپلیکیشن و گزارشات تکمیلی و موارد بیشمار دیگر ...

قابلیت های Splunk :

  • It’s easily scalable and fully integrated.
  • Supports both local and remote data sources.
  • Allows for indexing machine data.
  • Supports searching and correlating any data.
  • Allows you to drill down and up and pivot across data.
  • Supports monitoring and alerting.
  • Also supports reports and dashboards for visualization.
  • Provides flexible access to relational databases, field delimited data in comma-separated value (.CSV) files or to other enterprise data stores such as Hadoop or NoSQL.
  • Supports a wide range of log management use cases and much more.

در این مقاله ما به شما نحوه نصب آخرین ورژن log آنالیزور Splunk را آموزش خواهیم داد، همچنین نحوه اضافه کردن یک لاگ فایل (data source) و جستجو کردن از طریق آن برای event ها در CentOS 7 بحث خواهیم کرد. (همچنین روی توزیع RedHat نیز کار میکند.)

تجهیزات سیستمی توصیه شده :

  • یک سرور CentOS 7 یا سرور RHEL 7 با نصب Minimal
  • حداقل 12GB مموری

نصب Log آنالیزور Splunk برای مانیتور کردن Log های CentOS 7

1- به وب سایت Splunk مراجعه کنید، یک اکانت ایجاد کنید و آخرین ورژن موجود برای سیستم خود را از صفحه دانلود Splunk دریافت کنید. پکیج های RPM برای RedHat, CentOS و ورژن های مشابه لینوکس موجود هستند.

همچنین شما میتوانید آنرا مستقیما از طریق مرورگر وب یا دریافت لینک دانلود و استفاده از دستور wget آنرا دانلود کنید. همانند دستور زیر.

SSH
# wget http://up.linux-zone.org/software/os/splunk-7.1.3-51d9cac7b837-linux-2.6-x86_64.rpm 

2-سپس از اینترفیس کامندی Splunk Enterprise برای استارت کردن سرویس استفاده کنید.

کد PHP:

SSH
# rpm -i splunk-7.1.3-51d9cac7b837-linux-2.6-x86_64.rpm

warning: splunk-7.1.2-a0c72a66db66-linux-2.6-x86_64.rpm: Header V4 DSA/SHA1 Signature, key ID 653fb112: NOKEY
useradd: cannot create directory /opt/splunk
complete 

3 - سپس از اینترفیس کامندی Splunk Enterprise برای استارت کردن سرویس استفاده کنید.

کد PHP:

SSH
# /opt/splunk/bin/./splunk start 

توافق نامه لایسنس نرم افزار Splunk را (SPLUNK SOFTWARE LICENSE AGREEMENT) با فشردن Enter بخوانید، به محض اینکه مطالعه آنرا تمام کردید از شما خواسته میشود که این لایسنس را بپذیرید. برای ادامه Y را وارد کنید.

SSH
Do you agree with this license? [y/n]: y 

سپس برای اکانت administrator پسورد بسازید، پسورد شما باید شامل حداقل 8 کاراکتر ASCII قابل پرینت باشد.

SSH
Create credentials for the administrator account.
Characters do not appear on the screen when you type the password.
Password must contain at least:
   * 8 total printable ASCII character(s).
Please enter a new password:
Please confirm new password: 

4 - اگر همه فایل های نصب شده سالم باشند و چک های اولیه پاس شوند سرویس splunkd استارت خواهد شد. یک RSA private key که 2048 بیت میباشد ایجاد خواهد شد و شما قادر خواهید بود که اینترفیس وب Splunk دسترسی داشته باشید.

SSH
All preliminary checks passed.

Starting splunk server daemon (splunkd)...  
Generating a 2048 bit RSA private key
......................+++
.....+++
writing new private key to 'privKeySecure.pem'
-----
Signature ok
subject=/CN=tecmint/O=SplunkUser
Getting CA Private Key
writing RSA key
Done
                                                           [  OK  ]

Waiting for web server at http://127.0.0.1:8000 to be available............. Done


If you get stuck, we're here to help.  
Look for answers here: http://docs.splunk.com

The Splunk web interface is at http://localhost:8000 

5 - سپس پورت 8000 را که سرور Splunk روی آن listten میکند در فایروال خود با استفاده از دستور firewall-cmd باز کنید.

SSH
# firewall-cmd --add-port=8000/tcp --permanent
# firewall-cmd --reload 

6 - یک مرورگر وب باز کنید و url زیر را برای دسترسی به اینترفیس وب Splunk تایپ کنید.

HTTP
http://SERVER_IP:8000