[ Splunk Cloud ] Splunk Cloud์™€ Heavy forwarder(Splunk Enterprise) ์—ฐ๊ฒฐํ•˜๊ธฐ
๋ณธ๋ฌธ ๋ฐ”๋กœ๊ฐ€๊ธฐ

Splunk/Splunk Cloud

[ Splunk Cloud ] Splunk Cloud์™€ Heavy forwarder(Splunk Enterprise) ์—ฐ๊ฒฐํ•˜๊ธฐ

728x90
๋ฐ˜์‘ํ˜•

๐ŸŽ  ์Šคํ”Œ๋ ํฌ์— ๋ฐ์ดํ„ฐ๋ฅผ ์ˆ˜์ง‘ํ•˜๋Š” ๋ฐฉ๋ฒ• 2๊ฐ€์ง€ ๐ŸŽ 

   โ—พ๏ธ Forwarder

            ๋ฐ์ดํ„ฐ๋ฅผ ์ „์†กํ•˜๋Š”๋ฐ ์ตœ์ ํ™”๋œ Splunk Enterprise instance

   โ—พ๏ธ Input Data Manager(IDM)

            ์Šคํฌ๋ฆฝํŠธ ๋ฐ ๋ชจ๋“ˆ์‹ ๋ฐ์ดํ„ฐ๋ฅผ ์ „์†กํ•˜๋Š”๋ฐ ์ตœ์ ํ™”๋œ hosted solution

            Victoria Experience๋Š” ํ•„์š” ์—†์Œ

 

 

 

๐ŸŽ  Forwarder Type ๐ŸŽ 

       ํฌ์›Œ๋”๋Š” data๊ฐ€ ์ƒ์„ฑ๋˜๋Š” ๋จธ์‹ ์—์„œ ๋ฐ”๋กœ ๋ฐ์ดํ„ฐ๋ฅผ ์ˆ˜์ง‘ํ•  ๋•Œ ์‚ฌ์šฉํ•œ๋‹ค.

   โ—พ๏ธ Universal Forwarder

            ํŒŒ์‹ฑ๋˜์ง€ ์•Š์€ ๋ฐ์ดํ„ฐ๋งŒ ์ „์†ก๊ฐ€๋Šฅํ•˜๋ฉฐ ๋ฐ์ดํ„ฐ ์ „์†ก์— ํŠนํ™”๋˜์–ด ์žˆ๋Š” splunk version์ด๋‹ค.

            ๋ฌด์†์‹ค ๋ฐ์ดํ„ฐ ์ˆ˜์ง‘์„ ์œ„ํ•œ ์ฒดํฌํฌ์ธํŠธ ๋ฐ ์žฌ์‹œ์ž‘ ๊ธฐ๋Šฅ

            ๋„คํŠธ์›Œํฌ ๋Œ€์—ญํญ ์‚ฌ์šฉ์„ ์ตœ์†Œํ™”ํ•˜๋Š” ํšจ์œจ์ ์ธ ํ”„๋กœํ† ์ฝœ

            Throttling ๊ฐ€๋Šฅ

            ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ์ธ๋ฑ์„œ์— ๋Œ€ํ•œ ๊ธฐ๋ณธ ๋กœ๋“œ ๋ฐธ๋Ÿฐ์‹ฑ ์ œ๊ณต

            SSL ๋˜๋Š” TLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์„ ํƒ์  ๋„คํŠธ์›Œํฌ ์•”ํ˜ธํ™”

            ๋ฐ์ดํ„ฐ ์••์ถ• (SSL, TLS ์—†์ด ์‚ฌ์šฉ)

            ์—ฌ๋Ÿฌ๊ฐ€์ง€ ์ˆ˜์ง‘ ํ˜•ํƒœ ์ œ๊ณต(ํŒŒ์ผ, windows ์ด๋ฒคํŠธ ๋กœ๊ทธ, ๋„คํŠธ์›Œํฌ ์ž…๋ ฅ, ์Šคํฌ๋ฆฝํŠธ ์ž…๋ ฅ)

            ์ œํ•œ๋œ ์ด๋ฒคํŠธ ํ•„ํ„ฐ๋ง ๊ฐ€๋Šฅ(windows ์ด๋ฒคํŠธ ๋กœ๊ทธ๋งŒ)

            ์ฒ˜๋ฆฌ๋Ÿ‰์„ ๋Š˜๋ฆฌ๊ณ  ๋Œ€๊ธฐ ์‹œ๊ฐ„์„ ์ค„์ด๊ธฐ ์œ„ํ•œ ๋ณ‘๋ ฌ ์ˆ˜์ง‘ ํŒŒ์ดํ”„๋ผ์ธ ์ง€์›

 

์œ ๋‹ˆ๋ฒ„์…œ ํฌ์›Œ๋”๋Š” ๋กœ๊ทธ ์†Œ์Šค๋ฅผ ์ด๋ฒคํŠธ๋กœ ํŒŒ์‹ฑํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ๋กœ๊ทธ ํ˜•์‹ํ™” ๊ธฐ๋Šฅ์ด ํ•„์š”ํ•œ ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์—†๋‹ค. ๋˜ํ•œ ์ „์ฒด Splunk ํ”Œ๋žซํผ์ด ์ž‘๋™ํ•ด์•ผ ํ•˜๋Š” ๋ชจ๋“ˆ์‹ ์ž…๋ ฅ ์•ฑ๊ณผ ํ˜ธํ™˜๋˜์ง€ ์•Š๋Š” ๊ฐ„์†Œํ™”๋œ ๋ฒ„์ „์˜  python๊ณผ ํ•จ๊ป˜ ์ œ๊ณต๋จ. 

 

์ถœ์ฒ˜: splunk documentation

   โ—พ๏ธ Heavy Forwarder

            ์ด๋ฒคํŠธ ๊ธฐ๋ฐ˜์˜ ๋ฐ์ดํ„ฐ๋ฅผ ์˜ฎ๊ธฐ๊ธฐ์— ์ ํ•ฉํ•˜๋ฉฐ ๋ฉ”์‹œ์ง€์— ๋ฉ”ํƒ€๋ฐ์ดํ„ฐ๋ฅผ ํฌํ•จํ•˜๊ธฐ ๋•Œ๋ฌธ์— 

            2, 3๋ฐฐ ๋งŒํผ์˜ ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ ๋ฐ์ดํ„ฐ๋ฅผ ๋ฐœ์ƒ์‹œํ‚จ๋‹ค.

            ๋ฐ์ดํ„ฐ๋ฅผ ์ด๋ฒคํŠธ๋กœ ํŒŒ์‹ฑ

            ํ—ค๋น„ ํฌ์›Œ๋”๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ๋‹ค๋ฅธ Splunk Enterprise ๊ธฐ๋Šฅ์„ ์ˆ˜ํ–‰ํ•˜์ง€ ์•Š์Œ.

            ๋””์Šคํฌ์— ์ด๋ฒคํŠธ๋ฅผ ์ €์žฅํ•˜๊ฑฐ๋‚˜ ์ธ๋ฑ์‹ฑ ํ•˜์ง€๋Š” ์•Š์ง€๋งŒ ํŒŒ์‹ฑ์€ ํ•จ

            ๋ฐ์ดํ„ฐ๋ฅผ ๋งˆ์Šคํ‚นํ•˜๊ฑฐ๋‚˜ ์ด๋ฒคํŠธ ๋ฐ์ดํ„ฐ๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ํ•„ํ„ฐ๋ง ๋ฐ ๋ผ์šฐํŒ…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ๋‹ค.

            ๊ฐœ๋ณ„ ์ด๋ฒคํŠธ ๋ฐ์ดํ„ฐ๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ํ•œ ํ•„ํ„ฐ ๋ฐ ๊ฒฝ๋กœ

            ์œ ๋‹ˆ๋ฒ„์…œ ํฌ์›Œ๋”๋ณด๋‹ค ๋ฆฌ์†Œ์Šค ๊ณต๊ฐ„์ด ๋” ํฌ๋‹ค

            ์œ ๋‹ˆ๋ฒ„์…œ ํฌ์›Œ๋” ๋ณด๋‹ค ๋„คํŠธ์›Œํฌ ๋Œ€์—ญํญ ๊ณต๊ฐ„์ด ํฌ๋‹ค.

            ๊ด€๋ฆฌ๋ฅผ ์œ„ํ•œ GUI๊ฐ€ ์žˆ๋‹ค.

 

์ผ๋ฐ˜์ ์œผ๋กœ ํ—ค๋น„ ํฌ์›Œ๋”์—๋Š” ๋ฐ์ดํ„ฐ ์ˆ˜์ง‘์„ ์œ„ํ•ด ์—”ํŠธํฌ์ธํŠธ์— ์„ค์น˜๋˜์ง€ ์•Š๊ณ ,

๋…๋ฆฝ ์‹คํ–‰ํ˜• ์‹œ์Šคํ…œ์—์„œ ๋ฐ์ดํ„ฐ ์ˆ˜์ง‘ ๋…ธ๋“œ ๋˜๋Š” Intermediate forwarding tier๋ฅผ ๊ตฌํ˜„ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉํ•œ๋‹ค.

 

ํ—ค๋น„ํฌ์›Œ๋”๊ฐ€ ํ•„์š”ํ•œ ์ธ์Šคํ„ด์Šค

  • Splunk Cloud Platform(DB ์ž…๋ ฅ)์œผ๋กœ ๋ฐ์ดํ„ฐ๋ฅผ ์ˆ˜์ง‘ํ•˜๊ธฐ ์œ„ํ•ด RDBMS์—์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์ฝ์„ ๋–„
  • ํด๋ผ์šฐ๋“œ ์„œ๋น„์Šค, VMware ๋ชจ๋‹ˆํ„ฐ๋ง ๋ฐ ๋…์  ์‹œ์Šคํ…œ๊ณผ ๊ฐ™์€ API๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ์‹œ์Šคํ…œ์—์„œ ๋ฐ์ดํ„ฐ ์ˆ˜์ง‘
  • HTTP ์ด๋ฒคํŠธ ์ˆ˜์ง‘๊ธฐ ์„œ๋น„์Šค๋ฅผ ํ˜ธ์ŠคํŒ…ํ•˜๊ธฐ ์œ„ํ•œ ์ „์šฉ ๊ณ„์ธต ์ œ๊ณต
  • ๋ผ์šฐํŒ…, ํ•„ํ„ฐ๋ง ๋ฐ ๋งˆ์Šคํ‚น์„ ์œ„ํ•œ ํŒŒ์‹ฑ ํฌ์›Œ๋”๊ฐ€ ํ•„์š”ํ•œ Intermediate forwarding tier ๊ตฌํ˜„

์ถœ์ฒ˜: splunk documentation

 

 

 

๐ŸŽ  What is the Intermediate forwarding tier?๐ŸŽ 

ํ—ค๋น„ํฌ์›Œ๋” ์ง‘ํ•ฉ์ด๋ฉฐ ๋‹ค์ˆ˜์˜ ๋‹ค๋ฅธ ํฌ์›Œ๋”์—์„œ ๋ณด๋‚ธ ๋ฐ์ดํ„ฐ๊ฐ€ ๋ชจ์ด๋Š” ๊ณณ์ด๋‹ค.

intermediate forwarder์— ๋ฐ์ดํ„ฐ๊ฐ€ ๋„์ฐฉํ•˜๋ฉด, ๊ทธ ๋ฐ์ดํ„ฐ๋Š” Splunk Cloud Platform์œผ๋กœ ์ „๋‹ฌ๋œ๋‹ค.

์ด๋ ‡๊ฒŒ ๋ฐ์ดํ„ฐ๋ฅผ ์ „์†กํ•˜๋ฉด, Splunk Cloud Platform์ด ์ธํ„ฐ๋„ท ์ƒ์—์„œ ์†Œํ†ตํ•˜๋Š” host๋ฅผ ์ œํ•œํ•  ์ˆ˜ ์žˆ๋‹ค.

 

Intermediate tier์—์„œ ํ—ค๋น„ ํฌ์›Œ๋”๋ฅผ ์‚ฌ์šฉํ•˜๋ฏ€๋กœ Splunk Cloud Platform์„ ์œ„ํ•ด

๋ฐ์ดํ„ฐ๊ฐ€ ๋„คํŠธ์›Œํฌ๋ฅผ ๋ฒ—์–ด๋‚˜๊ธฐ ์ „์— ๋ฐ์ดํ„ฐ๋ฅผ ๋ผ์šฐํŒ…ํ•˜๊ฑฐ๋‚˜ ์‚ญ์ œํ•  ์ˆ˜ ์žˆ๋‹ค.

 

Intermediate tier๋ฅผ ๊ตฌํ˜„ํ•  ๋•Œ Splunk Cloud Platform ์ธ๋ฑ์„œ์— ๋Œ€ํ•œ Intermediate Forwarder์˜ ๋น„์œจ์„ 2:1์ด์ƒ์œผ๋กœ ์œ ์ง€ํ•˜๋Š” ๊ฒƒ์ด ์ข‹๋‹ค.

 

 


Splunk Cloud Platform์— ํฌ์›Œ๋”๋กœ ๋ฐ์ดํ„ฐ๋ฅผ ๋ณด๋‚ด๋ ค๋ฉด,

์‚ฌ์šฉํ•˜๋Š” Cloud์˜ credential specific๋ฅผ ๊ฐ€์ง„ app์„ ๋‹ค์šด ๋ฐ›์•„์„œ

๊ทธ forwarder credential app์„ ์‚ฌ์šฉํ•˜๊ณ ์ž ํ•˜๋Š” UF, HF ๋ฐ deployer server์— ์„ค์น˜ ํ•ด์•ผํ•œ๋‹ค.

๊ทธ๋Ÿฌ๋ฉด ๊ทธ ์•ฑ์ด Splunk Cloud Platform๊ณผ ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด์ค€๋‹ค.


 

 

 

๊ทธ๋Ÿผ ์ด ๊ณผ์ •์„ ์–ด๋–ป๊ฒŒ ํ•˜๋Š”์ง€ ์•Œ์•„๋ณด์ž.

 

๐ŸŸ STEP 1 ๐ŸŸ ์‚ฌ์šฉํ•˜๋Š” Splunk Cloud์˜ Universal Forwarder ์•ฑ์— ์ ‘์†

 

 

๐ŸŸ STEP 2 ๐ŸŸ Download Universal Forwarder Credentials ํด๋ฆญ

 

 

 

๐ŸŸ STEP 3 ๐ŸŸ Heavy Forwarder๋กœ ์‚ฌ์šฉํ•˜๋Š” Splunk Enterprise์— ๋กœ๊ทธ์ธ

 

 

 

 

๐ŸŸ STEP 4 ๐ŸŸ ์•ฑ์˜ ๊ด€๋ฆฌ ํด๋ฆญ

 

 

 

 

 

๐ŸŸ STEP 5 ๐ŸŸ ํŒŒ์ผ์—์„œ ์•ฑ ์„ค์น˜ ํด๋ฆญ

 

 

 

 

๐ŸŸ STEP 6 ๐ŸŸ ํŒŒ์ผ ์„ ํƒ ํ›„ ์—…๋กœ๋“œ ํด๋ฆญ

 

 

 

๐ŸŸ STEP 7 ๐ŸŸ ๋‹ค์‹œ ์‹œ์ž‘ 

์ž˜ ๋“ค์–ด์™€ ์žˆ์Œ

 

 

 

๐ŸŸ STEP 7 ๐ŸŸ Cloud๋กœ ๋Œ์•„๊ฐ€์„œ Index=_internal ๊ฒ€์ƒ‰

 

๋‘ ๊ฐœ์˜ host๊ฐ€ ์žˆ๋Š” ๊ฒƒ์„ ํ™•์ธํ•  ์ˆ˜ ์žˆ๋‹ค.

ํ•˜๋‚˜๋Š” splunk cloud, ํ•˜๋‚˜๋Š” heavy forwarder๋กœ ์‚ฌ์šฉํ•˜๋ คํ•˜๋Š” splunkenterprise

 

 

 

 

 

 

 

 

 

์ฐธ๊ณ ์ž๋ฃŒ

https://lantern.splunk.com/Splunk_Platform/Product_Tips/Data_Management/Adding_a_heavy_forwarder_to_Splunk_Cloud_Platform

 

Adding a heavy forwarder to Splunk Cloud Platform

You have recently invested in Splunk Cloud Platform and need to learn how to forward data to your deployment.

lantern.splunk.com

 

728x90
๋ฐ˜์‘ํ˜•