스플렁크 수집데이터의 인덱스 정의하기 > Splunk 자료실

본문 바로가기
사이트 내 전체검색

Splunk 자료실

스플렁크 수집데이터의 인덱스 정의하기

페이지 정보

profile_image
작성자 조선제일검
댓글 1건 조회 1,953회 작성일 22-04-17 00:14

본문

개념

수신 받는 데이터들의 index를 재정의하는 과정을 기술합니다.

index 재정의 하기

첫 번째로는 transforms.conf 파일에서 정규표현식을 사용하여 인덱스를 재정의 합니다.

호스트 재정의와 달라진 것은 정규표현식 뒤에 firewall이라는 표현식이 삽입되어 있습니다.

해당 문자로 이어지는 raw 데이터들은 모두 firewall이라는 index로 재정의하도록 설정하고자 하는 내용입니다.

transforms.conf

[DESKTOP_2M36PUN_firewall]

REGEX = ^\w\w\w\s\d\d\s\d\d:\d\d:\d\d\s\w*-\w*\s\w*\s\w*\s\w*=\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}\sfirewall

FORMAT = firewall

DEST_KEY = _MetaData:Index

props.conf

[source::udp:10514]

TRANSFORMS-DESKTOP_2M36PUN = DESKTOP_2M36PUN_firewall

위 Color는 반드시 transforms.conf의 스탠자가 props.conf와 반드시 일치해야 설정이 적용됩니다.

10514로 수신되는 raw 데이터에 대해 정규표현식을 사용하여 특정 표현식에 해당하는 데이터를 인덱스로 분류합니다.

앱 재시작

브라우저에서 URL에 이와 같이 입력 후 https://IP:Port/ko-KR/debug/refresh, 앱을 재기동합니다.

재기동 후에 Kiwi Syslog를 통해 데이터를 수신받습니다.

재정의 된 index 확인하기

index = firewall 내용을 확인할 수 있습니다.

image (4).png

 

댓글목록

profile_image

최고관리자님의 댓글

최고관리자 작성일

좋은글 감사합니다. ^^

회원로그인

회원가입

사이트 정보

회사명 : (주)리눅스데이타시스템 / 대표 : 정정모
서울본사 : 서울특별시 강남구 봉은사로 114길 40 홍선빌딩 2층 / tel : 02-6207-1160
대전지사 : 대전광역시 유성구 노은로174 도원프라자 5층 / tel : 042-331-1161

접속자집계

오늘
312
어제
1,598
최대
3,935
전체
803,059
Copyright © www.linuxdata.org All rights reserved.