Splunk系列:Splunk安装部署篇(一)

VSole2021-11-05 06:03:21

一、Splunk概述

Splunk 是机器数据的引擎,提供了日志收集、存储、分析、可视化展示为一体的一整套解决方案。借助Splunk进行调查和取证、威胁监测以及事件响应,以应对各种不同的安全挑战。

二、安装Splunk

2.1 下载Splunk

由于一些合规要求,如果你也遇到这样的访问限制,那么就需要重新注册用户。比如可以使用foxmail邮箱,注册地选择其他国家,这样注册就可以正常访问到下载源。

创建账号后,即可进入安装包下载界面,选择对应的安装包,点击下载即可下载Splunk Enterprise,免费试用60天,每天索引500MB。 

2.2 在Linux平台安装Splunk

(1)安装Splunk

cd /opt
rpm -ivh  rpm -ivh splunk-8.2.3-cd0848707637-linux-2.6-x86_64.rpm

(2)设置环境变量

[root@localhost bypass]# vi /etc/profile
    export SPLUNK_HOME=/opt/splunk
    export PATH=$SPLUNK_HOME/bin:$PATH

[root@localhost bypass]# source /etc/profile

(3)启动splunk

使用splunk start 命令启动splunk,输入用户和密码,完成初始化。

(4)访问splunk web端口

英文:http://192.168.44.130:8000/en-GB
中文:http://192.168.44.130:8000/zh-CN

2.3 在Windows平台安装Splunk

(1)安装准备

下载Windows msi安装包,安装环境:

Windows10,Windows Server 2016,2019

(2)安装Splunk

双击msi文件,进入自定义安装,一直点击下一步,直至完成。

(3)系统环境与服务管理

设置环境变量:将C:\Splunk\bin 添加到path

在服务管理,可以看到有一个Splunkd Service服务:

(4)访问splunk

打开浏览器,建议使用chrome,Splun默认在端口8000上运行。Splunk web访问地址:

http://localhost:8000

splunk
本作品采用《CC 协议》,转载必须注明作者和本文链接
通过简单的SPL语句就可以实现对安全分析场景的描述。
Splunk 是一款功能强大的搜索和分析引擎,而字段是splunk搜索的基础,提取出有效的字段就很重要。 当Spklunk开始执行搜索时,会查找数据中的字段。与预定义提取指定字段不同,Splunk可以通过用户自定义从原始数据中动态提取字段。 这里,我们演示一下如何利用Splunk来提取字段。
Splunk支持多种多样的数据源,比如它可以直接上传文件,可以监控本地的任何目录或文件,也可以配置通用转发器等方式来完成数据接入。Splunk所有的设置都可以通过Web页面、使用Splunk CLI命令,甚至是直接修改配置文件,以此来完成设置。 那么,如何接入数据呢?我们通过两个比较常见的数据接入场景做个应用示例吧,即收集syslog 日志以及使用通用转发器(Agent)收集数据。
Splunk所有的设置都可以通过Web页面、使用Splunk CLI命令,甚至是直接修改配置文件,以此来完成设置。我们通过两个比较常见的数据接入场景做个应用示例吧,即收集syslog 日志以及使用通用转发器收集数据。点击开始搜索,成功获取到Windows事件日志。
Splunk 是机器数据的引擎,提供了日志收集、存储、分析、可视化展示为一体的一整套解决方案。借助Splunk进行调查和取证、威胁监测以及事件响应,以应对各种不同的安全挑战。
9月21日,思科宣布将收购网络安全公司 Splunk,这笔交易价值约 280 亿美元(2047 亿元人民币),收购价格为每股 157 美元。
思科对网络安全软件公司Splunk的收购不是一笔简单的交易,具有多个战略目的。这是思科有史以来最大的一笔交易,加强了其在网络硬件领域以外的力量,并巩固了其在网络安全和AI可观察性软件领域的优势。
2023年9月21日,思科(NASDAQ:CSCO)与网络安全软件公司Splunk(纳斯达克股票代码:SPLK)宣布达成一项最终协议。根据该协议,思科拟以每股157美元的现金收购Splunk,股权价值约为280亿美元。
VSole
网络安全专家