探 索 Splunk 搜 尋 處 理 語 言 (SPL) 入 門 和 操 作 手 冊 Splunk 首 席 策 劃 David Carasso 著

Size: px
Start display at page:

Download "探 索 Splunk 搜 尋 處 理 語 言 (SPL) 入 門 和 操 作 手 冊 Splunk 首 席 策 劃 David Carasso 著"

Transcription

1 探索 Splunk 探索 Splunk David Carasso 巨量資料具有令人難以置信的商業價值 而 Splunk 是發掘這些價值 的最佳工具 探索 Splunk 可讓您瞭解如何找到答案 以及尋找 隱藏在機器產生的大量資料中的模式 本書使用引人注目的視覺簡報 樣式 可讓您快速熟悉 Splunk 的使用方法 您會從掌握 Splunk 基 本知識到創造性地解決實際問題 尋找隱藏在巨量資料中的珍寶 Splunk 首席策劃 David Carasso 是 Splunk 的第三位員工 負責創 新和設計 Splunk 核心難題的原型 包含開發搜尋處理語言 (SPL) 動態事件和來源標記 自動欄位擷取 交易群組 事件彙總和時間戳 記 他在 Splunk 的工作中擁有兩項專利 目前與妻子和三名子女居 住在加州馬林郡 CITO Research 美元 探索 Splunk 搜尋處理語言 (SPL) 入門和操作手冊 Splunk 首席策劃 David Carasso 著

2 探 索 Splunk 搜 尋 處 理 語 言 (SPL) 入 門 和 操 作 手 冊 Splunk 首 席 策 劃 David Carasso 著

3 探 索 Splunk,David Carasso 著 Copyright 2012 by Splunk Inc. 保 留 所 有 權 利 美 國 印 製 Splunk, Inc. 授 權 供 內 部 或 個 人 使 用 之 副 本 未 經 Splunk, Inc. 書 面 許 可, 不 得 另 行 複 製 CITO Research, 1375 Broadway, Fl3, New York, NY 出 版 編 輯 / 分 析 師 :Dan Woods 和 Deb Cameron 文 字 編 輯 :Deb Cameron 製 作 編 輯 :Deb Gabriel 封 面 設 計 :Splunk, Inc. 圖 形 :Deb Gabriel 初 版 :2012 年 4 月 雖 然 編 寫 本 書 時 已 採 取 所 有 預 防 措 施, 但 是 出 版 者 和 作 者 不 會 為 錯 誤 或 遺 漏, 或 使 用 本 書 包 含 的 資 訊 而 導 致 的 損 壞 承 擔 任 何 責 任 免 責 聲 明 ISBN: ; 本 書 的 目 的 是 作 為 僅 供 閱 讀 的 教 科 書 和 參 考 書 Splunk 軟 體 產 品 的 實 際 使 用 必 須 符 合 對 應 的 軟 體 授 權 合 約, 而 非 本 書 的 編 寫 內 容 產 品 使 用 方 法 資 訊 的 可 靠 來 源 並 非 本 書, 而 是 Splunk 軟 體 產 品 提 供 的 說 明 文 件 雖 然 已 謹 慎 確 保 本 書 所 包 含 資 訊 的 精 確 性 和 及 時 性, 但 Splunk 並 不 保 證 本 書 所 包 含 資 訊 的 精 確 性 或 及 時 性, 且 Splunk 不 會 為 使 用 本 書 包 含 的 資 訊 及 其 導 致 的 結 果 承 擔 任 何 責 任 讀 者 必 須 透 過 docs. splunk.com 查 閱 Splunk 功 能 的 最 新 說 明

4 目 錄 前 言 關 於 本 書 本 書 內 容 慣 例 感 謝 i ii ii iii 第 1 部 分 : 探 索 SPLUNK 1 關 於 Splunk Splunk 的 資 料 中 心 救 援 3 Splunk 的 行 銷 部 門 救 援 4 開 始 使 用 Splunk 5 Splunk: 公 司 介 紹 和 概 念 7 Splunk 控 制 資 料 中 心 機 器 資 料 的 方 法 8 營 運 智 慧 9 營 運 智 慧 的 運 用 11 2 導 入 資 料 機 器 資 料 基 本 知 識 13 Splunk 可 讀 取 的 資 料 類 型 15 Splunk 資 料 來 源 15 下 載 安 裝 和 啟 動 Splunk 15 導 入 資 料 進 行 檢 索 17 瞭 解 Splunk 檢 索 資 料 的 方 法 18 3 使 用 Splunk 進 行 搜 尋 搜 尋 儀 表 板 23 SPL : 搜 尋 處 理 語 言 27

5 直 立 線 27 隱 含 的 AND 28 top user 28 fields percent 28 search 命 令 29 使 用 search 命 令 的 提 示 30 子 搜 尋 30 4 SPL: 搜 尋 處 理 語 言 排 序 結 果 33 sort 33 篩 選 結 果 35 where 35 dedup 36 head 38 分 組 結 果 39 transaction 39 報 告 結 果 41 top 42 stats 43 chart 45 timechart 47 篩 選 修 改 和 新 增 欄 位 48 fields 49 replace 50 eval 51 rex 52 lookup 53 5 讓 您 的 資 料 更 豐 富 使 用 Splunk 瞭 解 資 料 55 識 別 欄 位 : 查 看 每 一 片 拼 圖 56

6 探 索 資 料 以 瞭 解 其 範 圍 58 準 備 報 告 和 彙 總 60 視 覺 化 資 料 65 建 立 視 覺 化 65 建 立 儀 表 板 67 建 立 警 示 68 透 過 精 靈 建 立 警 示 69 使 用 管 理 員 調 整 警 示 71 自 訂 警 示 動 作 74 警 示 管 理 員 74 第 2 部 分 : 操 作 解 說 6 監 控 和 警 示 操 作 解 說 監 控 操 作 解 說 79 監 控 並 行 使 用 者 79 監 控 非 作 用 中 的 主 機 80 針 對 分 類 的 資 料 進 行 報 告 81 比 較 今 天 和 上 個 月 的 前 幾 個 值 82 尋 找 在 1 小 時 內 下 降 10% 的 衡 量 標 準 84 製 作 每 週 結 果 圖 表 85 識 別 資 料 中 的 尖 峰 86 壓 縮 以 時 間 為 基 礎 的 圖 表 88 針 對 XML 或 JSON 欄 位 進 行 報 告 88 從 事 件 擷 取 欄 位 89 警 示 操 作 解 說 90 伺 服 器 達 到 預 先 定 義 的 負 載 時, 透 過 電 子 郵 件 發 出 警 示 90 在 網 頁 伺 服 器 效 能 減 緩 時 發 出 警 示 91 關 閉 不 需 要 的 EC2 執 行 個 體 91 將 監 控 轉 換 為 警 示 92

7 7 分 組 事 件 簡 介 95 操 作 解 說 97 統 一 欄 位 名 稱 97 尋 找 不 完 整 的 交 易 97 計 算 交 易 中 的 時 間 99 尋 找 最 近 的 事 件 100 尋 找 重 複 的 事 件 101 交 易 之 間 的 時 間 102 尋 找 特 定 的 交 易 104 尋 找 接 近 其 他 事 件 的 事 件 107 尋 找 事 件 之 後 的 事 件 108 分 組 群 組 查 閱 表 格 簡 介 113 lookup 113 inputlookup 113 outputlookup 113 進 一 步 閱 讀 114 操 作 解 說 114 設 定 預 設 查 閱 值 114 使 用 反 向 查 閱 114 使 用 雙 層 查 閱 116 使 用 多 步 驟 查 閱 116 從 搜 尋 結 果 建 立 查 閱 表 格 117 將 結 果 附 加 至 查 閱 表 格 117 使 用 大 量 查 閱 表 格 118 比 較 結 果 和 查 閱 值 120

8 控 制 查 閱 相 符 數 122 比 對 IP 122 使 用 萬 用 字 元 進 行 比 對 123 附 錄 A: 機 器 資 料 基 本 知 識 應 用 套 件 記 錄 126 網 路 存 取 記 錄 126 網 路 Proxy 記 錄 127 通 話 詳 細 記 錄 127 點 選 流 資 料 127 訊 息 佇 列 128 封 包 資 料 128 設 定 檔 128 資 料 庫 稽 核 記 錄 和 表 格 128 檔 案 系 統 稽 核 記 錄 128 管 理 和 記 錄 API 129 作 業 系 統 衡 量 標 準 狀 態 和 診 斷 命 令 129 其 他 機 器 資 料 來 源 129 附 錄 B: 區 分 大 小 寫 附 錄 C: 最 常 用 命 令 附 錄 D: 最 常 用 資 源 附 錄 E:Splunk 快 速 參 考 指 南 概 念 137 概 觀 137 事 件 137 來 源 和 來 源 類 型 138 主 機 138 索 引 138 欄 位 138 標 記 138

9 事 件 類 型 139 報 告 與 儀 表 板 139 應 用 套 件 139 權 限 / 使 用 者 / 角 色 139 交 易 139 轉 送 器 / 索 引 器 140 SPL 140 子 搜 尋 141 相 對 時 間 修 飾 詞 141 一 般 搜 尋 命 令 142 最 佳 化 搜 尋 142 搜 尋 範 例 143 EVAL 函 數 146 一 般 STATS 函 數 150 規 則 運 算 式 151 一 般 SPLUNK STRPTIME 函 數 152

10 前 言 關 於 本 書 Splunk Enterprise 軟 體 ( Splunk ) 可 能 是 您 所 見 過 最 強 大 的 搜 尋 和 探 索 資 料 工 具 我 們 編 寫 本 書 的 目 的 是 提 供 Splunk 及 其 所 有 功 能 的 簡 介 本 書 也 可 作 為 使 用 Splunk 發 揮 創 意 的 起 點 Splunk 的 使 用 者 通 常 是 系 統 管 理 員 網 路 管 理 員 和 安 全 性 專 家, 但 Splunk 的 使 用 並 不 限 於 這 些 對 象 Splunk 可 以 釋 放 公 司 資 料 中 隱 藏 的 極 大 商 業 價 值 本 書 的 讀 者 對 象 超 越 O Reilly 書 籍 的 一 般 技 術 人 員, 包 含 行 銷 財 務 工 程 人 員 和 想 要 瞭 解 巨 量 資 料 和 營 運 智 慧 的 讀 者 本 書 的 主 要 目 標 是 協 助 您 快 速 瞭 解 Splunk 及 其 功 能 本 書 將 教 導 您 Splunk 搜 尋 處 理 語 言 (SPL ) 最 重 要 的 部 分, 以 達 到 此 目 標 Splunk 可 透 過 許 多 方 法 協 助 技 術 人 員 和 商 業 人 士 瞭 解 Splunk 並 非 一 蹴 可 幾 Splunk 就 像 瑞 士 刀, 是 具 有 許 多 強 大 功 能 的 簡 單 工 具 現 在 的 問 題 則 是 : 本 書 可 以 提 供 哪 些 協 助? 簡 單 而 言, 就 是 讓 您 快 速 瞭 解 Splunk 的 功 能, 並 作 為 取 得 進 一 步 瞭 解 資 訊 的 指 標 但 不 是 已 有 許 多 Splunk 說 明 文 件 嗎? 是 的 : 如 果 查 閱 您 會 找 到 許 多 包 含 Splunk 使 用 方 法 詳 細 說 明 的 手 冊 如 果 查 閱 您 會 找 到 問 題 和 答 案 的 可 搜 尋 資 料 庫 如 果 您 對 Splunk 略 有 瞭 解 且 正 在 嘗 試 解 決 常 見 問 題, 則 這 類 內 容 對 您 而 言 非 常 寶 貴 本 書 的 定 位 介 於 這 兩 種 說 明 文 件 等 級 之 間 本 書 提 供 Splunk 最 重 要 部 分 的 基 本 知 識, 並 將 這 些 知 識 與 實 際 問 題 結 合 i

11 本 書 內 容 慣 例 第 1 章 可 讓 您 瞭 解 Splunk 及 其 功 能 第 2 章 將 討 論 如 何 下 載 和 開 始 使 用 Splunk 第 3 章 將 討 論 搜 尋 使 用 者 介 面 和 使 用 Splunk 進 行 搜 尋 第 4 章 將 討 論 SPL 最 常 使 用 的 部 分 第 5 章 將 說 明 如 何 使 用 知 識 視 覺 化 您 的 資 料, 並 讓 您 的 資 料 更 豐 富 第 6 章 將 討 論 最 常 用 的 監 控 和 警 示 解 決 方 案 第 7 章 將 討 論 可 透 過 分 組 事 件 解 決 之 問 題 的 解 決 方 案 第 8 章 將 討 論 許 多 使 用 查 閱 表 格 解 決 常 見 問 題 的 方 法 如 果 您 將 第 1 部 分 ( 第 1 章 到 第 5 章 ) 視 為 Splunk 的 速 成 課 程, 第 2 部 分 ( 第 6 章 到 第 8 章 ) 可 讓 您 瞭 解 如 何 透 過 結 合 這 些 知 識 進 行 某 些 進 階 操 作, 使 用 Splunk 解 決 某 些 常 見 的 有 趣 問 題 您 可 透 過 檢 閱 這 些 操 作 解 說, 並 嘗 試 進 行 某 些 操 作, 瞭 解 如 何 使 用 Splunk 協 助 您 回 答 宇 宙 ( 或 至 少 在 資 料 中 心 中 ) 的 所 有 奧 祕 本 書 最 後 一 部 分 的 附 錄 包 含 某 些 實 用 資 訊 附 錄 A 提 供 機 器 資 料 的 基 本 知 識 概 觀, 可 讓 您 瞭 解 各 種 巨 量 資 料 及 其 潛 在 價 值 附 錄 B 提 供 關 於 某 些 內 容 是 否 在 Splunk 搜 尋 中 區 分 大 小 寫 的 表 格 附 錄 C 可 讓 您 一 窺 使 用 Splunk 最 常 進 行 的 搜 尋 ( 順 便 一 提, 我 們 是 使 用 Splunk 想 出 這 個 方 法 ) 附 錄 D 可 作 為 取 得 某 些 進 一 步 瞭 解 Splunk 之 最 佳 資 源 的 指 標 附 錄 E 是 Splunk 參 考 卡 的 特 別 設 計 版 本, 也 是 我 們 最 常 用 的 教 育 文 件 閱 讀 本 書 時, 您 會 注 意 到 我 們 會 在 顯 示 特 定 元 件 時 使 用 各 種 字 型 : 使 用 者 介 面 元 件 會 以 粗 體 顯 示 命 令 和 欄 位 名 稱 會 以 固 定 寬 度 顯 示 如 果 表 示 您 必 須 從 X 功 能 表 選 取 Y 選 項, 則 會 簡 潔 地 寫 為 選 取 X» Y

12 感 謝 如 果 沒 有 Splunk 中 許 多 人 提 供 時 間 和 才 能 的 協 助, 本 書 便 無 法 完 成 我 們 想 要 感 謝 Ledion Bitincka Gene Hartsell Gerald Kanapathy Vishal Patel Alex Raitz Stephen Sorkin Sophy Ting 和 Steve Zhang 博 士 謹 慎 檢 閱 原 稿 草 稿 並 提 供 寶 貴 改 善 建 議 ;Maverick Garner 慷 慨 提 供 訪 談 時 間 ;Jessica Law Tera Mendonca Rachel Perkins 和 Michael Wilde 提 供 其 他 協 助 iii

13

14 第 1 部 分 探 索 SPLUNK

15

16 1 關 於 Splunk Splunk 是 分 析 機 器 資 料 的 強 大 平 台, 機 器 大 量 產 生 資 料 但 卻 很 少 有 效 運 用 這 些 資 料 機 器 資 料 在 現 今 的 科 技 環 境 中 已 非 常 重 要, 且 逐 漸 提 高 其 在 商 業 環 境 中 的 重 要 性 ( 若 要 進 一 步 瞭 解 機 器 資 料, 請 參 閱 附 錄 A ) 瞭 解 Splunk 的 功 能 和 廣 泛 用 途 的 最 快 方 法 就 是 使 用 下 列 兩 種 案 例 進 行 說 明 : 資 料 中 心 案 例 和 行 銷 部 門 案 例 Splunk 的 資 料 中 心 救 援 現 在 是 星 期 三 上 午 2 點 電 話 響 起, 您 的 主 管 來 電 表 示 網 站 故 障 了 為 何 會 故 障? 是 因 為 網 頁 伺 服 器 應 用 套 件 資 料 庫 伺 服 器 磁 碟 已 滿 或 負 載 平 衡 器 故 障 嗎? 他 吼 著 要 您 立 即 修 正 問 題 外 面 正 下 著 雨 您 就 快 瘋 了 請 放 鬆 心 情, 因 為 您 昨 天 已 部 署 Splunk 您 可 以 啟 動 Splunk, 從 單 一 位 置 搜 尋 網 頁 伺 服 器 資 料 庫 防 火 牆 路 由 器 和 負 載 平 衡 器 的 所 有 記 錄 檔, 以 及 搜 尋 所 有 其 他 相 關 裝 置 作 業 系 統 或 應 用 套 件 的 設 定 檔 和 資 料 ( 無 論 這 些 資 料 散 佈 在 幾 個 資 料 中 心 或 雲 端 提 供 者 之 間 都 可 順 利 存 取 ) 您 查 看 網 頁 伺 服 器 流 量 的 圖 表 以 瞭 解 問 題 發 生 的 時 間 網 頁 伺 服 器 的 錯 誤 在 下 午 5 點 3 分 大 幅 增 加 然 後 您 查 看 前 10 個 發 生 錯 誤 的 頁 面 首 頁 正 常 運 作, 搜 尋 頁 面 也 正 常 運 作 啊, 購 物 車 是 問 題 的 來 源 從 5 點 3 分 開 始 傳 送 至 該 頁 面 的 所 有 要 求 都 產 生 錯 誤 這 會 讓 銷 售 無 法 完 成 並 導 致 客 戶 流 失, 而 讓 公 司 損 失 金 錢, 您 必 須 修 正 此 問 題 您 知 道 購 物 車 倚 賴 連 線 至 資 料 庫 的 電 子 商 務 伺 服 器 記 錄 顯 示 資 料 庫 正 常 運 作 很 好, 讓 我 們 看 一 下 電 子 商 務 伺 服 器 記 錄 下 午 5 點 3 分, 電 子 商 務 伺 服 器 開 始 表 示 無 法 連 線 至 資 料 庫 伺 服 器 然 後 您 搜 尋 對 設 定 檔 進 行 的 變 更, 並 發 現 某 人 變 更 網 路 設 定 您 仔 細 查 看, 發 現 設 定 錯 誤 您 聯 絡 進 行 變 更 的 人 員 將 設 定 回 復, 而 系 統 再 次 開 始 運 作 由 於 Splunk 將 所 有 相 關 資 訊 收 集 到 可 讓 您 快 速 進 行 搜 尋 的 中 央 索 引, 因 此 所 有 動 作 花 費 的 時 間 不 超 過 5 分 鐘 3

17 探 索 Splunk Splunk 的 行 銷 部 門 救 援 您 任 職 於 大 型 零 售 商 的 促 銷 部 門, 職 務 是 針 對 產 品 調 整 搜 尋 引 擎 最 佳 化 和 促 銷, 以 最 佳 化 傳 入 流 量 所 帶 來 的 營 收 資 料 中 心 人 員 在 上 週 安 裝 新 的 Splunk 儀 表 板, 可 ( 針 對 過 去 數 小 時 數 天 和 數 週 ) 顯 示 所 有 用 於 尋 找 您 網 站 的 搜 尋 詞 彙 查 看 過 去 幾 個 小 時 的 圖 形, 您 發 現 20 分 鐘 前 顯 示 一 次 尖 峰, 公 司 名 稱 和 最 新 產 品 的 搜 尋 次 數 一 路 攀 升 您 查 閱 過 去 數 小 時 中 前 幾 名 轉 介 URL 的 報 告,Splunk 顯 示 知 名 人 士 發 表 與 相 關 產 品 的 推 文 並 連 結 至 您 的 首 頁 您 查 看 另 一 個 顯 示 最 常 造 訪 頁 面 效 能 的 圖 形, 發 現 搜 尋 頁 面 超 過 負 荷 且 速 度 變 慢 一 大 群 人 來 到 您 的 網 站, 但 找 不 到 正 在 尋 找 的 產 品, 因 此 他 們 都 使 用 搜 尋 您 登 入 網 站 內 容 管 理 系 統, 並 在 首 頁 中 央 放 置 新 產 品 的 促 銷 廣 告, 然 後 返 回 查 看 前 幾 個 頁 面 搜 尋 流 量 開 始 下 降, 而 新 產 品 頁 面 和 購 物 車 頁 面 的 流 量 則 開 始 上 升 您 查 看 前 10 個 新 增 至 購 物 車 的 產 品 和 前 10 個 購 買 的 產 品, 發 現 新 產 品 位 居 第 一 您 將 一 則 備 註 傳 送 至 公 關 部 門, 請 他 們 繼 續 追 蹤 使 傳 入 流 量 轉 換 為 銷 售 而 非 挫 敗, 這 正 是 您 想 要 的 結 果 Splunk 讓 您 能 充 分 利 用 這 個 預 料 之 外 的 機 會, 為 公 司 增 加 更 多 營 收 下 一 個 步 驟 是 確 定 您 具 有 足 夠 的 產 品 庫 存 應 付 暴 增 的 訂 單, 這 是 非 常 重 要 的 問 題 這 兩 個 範 例 可 讓 您 瞭 解 Splunk 如 何 提 供 機 器 資 料 發 生 情 況 的 詳 細 資 訊 Splunk 也 可 揭 露 歷 史 趨 勢 建 立 多 個 資 訊 來 源 的 關 聯, 並 以 其 他 數 千 種 方 法 提 供 協 助 4

18 第 1 章 : 關 於 Splunk 開 始 使 用 Splunk 使 用 Splunk 找 尋 問 題 的 回 答 時, 您 會 發 現 可 以 將 工 作 分 為 3 個 階 段 第 一, 識 別 可 回 答 問 題 的 資 料 第 二, 將 資 料 轉 換 為 可 回 答 問 題 的 結 果 第 三, 透 過 報 告 互 動 式 圖 表 或 圖 形 顯 示 答 案, 讓 大 部 分 的 對 象 都 能 夠 瞭 解 從 您 想 要 回 答 的 問 題 開 始 : 系 統 為 何 會 故 障? 系 統 最 近 為 何 變 慢? 客 戶 在 網 站 的 哪 些 部 分 發 生 問 題? 如 果 您 可 以 掌 握 Splunk, 便 可 明 顯 瞭 解 哪 些 類 型 的 資 料 和 搜 尋 可 協 助 回 答 這 些 問 題 本 書 可 加 速 您 掌 握 Splunk 的 進 度 然 後 問 題 會 變 成 : 資 料 是 否 可 以 提 供 答 案? 開 始 進 行 分 析 時, 我 們 通 常 不 會 瞭 解 資 料 可 為 我 們 提 供 哪 些 資 訊 但 Splunk 也 是 可 讓 您 探 索 和 瞭 解 資 料 的 強 大 工 具 您 可 以 探 索 最 常 見 或 最 不 平 凡 的 價 值 您 可 透 過 統 計 資 料 或 分 組 事 件 將 資 料 摘 要 為 交 易, 例 如 在 記 錄 系 統 之 間 組 成 線 上 旅 館 預 約 的 所 有 事 件 您 可 以 建 立 一 開 始 為 完 整 資 料 集 的 工 作 流 程, 然 後 篩 選 掉 不 相 關 的 事 件, 最 後 再 分 析 剩 餘 的 事 件 然 後 可 能 在 某 些 簡 單 步 驟 後, 從 外 部 來 源 新 增 某 些 資 訊, 您 便 僅 具 有 回 答 問 題 所 需 的 資 料 圖 1-1 顯 示 一 般 Splunk 的 基 本 分 析 程 序 5

19 探索 Splunk *(7 HWD LP LI +77 S ZH S ZHEG EGH H[ SKS SKS 0R]L > $XJD *(7 7 KR KRPH WKH HWDD LP LPPDJJH JHV E V EW V WQ WQ J WQ LI +773 KW S ZHEGHY K ZHEGHY KRPH L L H[ SKS 0R]LOOD [ SKS 0R]]LOO LO D *(7 KRRPH WKHPHV &RP% HWDD LPDJJHV E EEWQ W LI +773 S ZH ZH ZHHEGGH GHY Y > >> > $XJ *(7 HWD LP LI +777 S Z ZH Z EGHY KRPH L HH[ SKS 0R]LOOD H[ 圖 1-1 使用 Splunk ԡ!! Ă Ă Ă Ă Ă Ă Ă Ă Ă Ă > * *(7 KRPH WKHPHV &RP% 7 HW WD L WD LPDJHV EWQBORJLQ J LII KW 㽪㾎 ⁶䮅䊛 ҹ > $XJ *(7 KRPH WKHPHV &RP% *(7 *(7 KRPH WKHP K H KHPPHV &RP% HWD LPDJHV EWQBORJLQ J LI +773 KW SS ZHEGHY KRPH L S ZHHEE PH HH[ SKS 0R]LOOD [ S 00R OD > $XJ *(7 KRPH WKHPHV &RP% *(7 *(7 KRPH WKHP K H KHPPHV &RP% HWD LPDJHV EWQBORJLQ J LI +773 KW SS ZHEGHY KRPH L S ZH ZZHEGHY HHEEEGHY KRPH L PH H[ SKS 0R]LOOD HH[ SKS 0R]LOOD S 00R OD D > $XJ > *(7 KRPH WKHPHV &RP% *(7 KRPH WKHPHV &RP% H HP HWD LPDJHV EWQBORJLQ J LI +773 KW SS ZHEGHY KRPH L S ZH ZZHEGHY HHEEEGHY KRPH L PH HH[ SKS 0R]LOOD S 00R OD D H[ SKS 0R]LOOD 6 व䊛 Ѹၦ储䊛,3 ԡഔ Ă Ă Ă Ă Ă ॳ Ă Ă (5525 Ă Ă Ă (5525 Ă Ă :$51,1* Ă Ă :$51,1* Ă Ă Ă (5525 Ă Ă Ă VRXUFHW\SH V\VORJ V\VORJ Ҫ ⑤ V\VORJ V\VORJ V\VORJ Ҫ ⑤ V\VORJ Ҫ ⑤ џӊă! 䱢↉ ⲵ 㛑ᕲ ן ⑤ᬊ䲚䊛 䱢↉ 䱢↉ ᇛ䊛 䔝 ㄨḜ

20 第 1 章 : 關 於 Splunk Splunk: 公 司 介 紹 和 概 念 許 多 人 對 Splunk 協 助 解 決 客 戶 所 有 複 雜 和 經 常 性 問 題 的 能 力 印 象 深 刻 Splunk 的 故 事 始 於 2002 年, 共 同 創 辦 者 Erik Swan 和 Rob Das 開 始 尋 找 下 一 個 挑 戰 Erik 和 Rob 已 共 同 創 立 許 多 公 司, 且 正 在 尋 找 新 的 創 業 想 法, 因 此 他 們 開 始 與 許 多 公 司 談 論 他 們 的 問 題 Erik 和 Rob 詢 問 潛 在 客 戶 : 您 如 何 解 決 基 礎 結 構 的 問 題? 卻 一 再 聽 到 從 業 人 員 嘗 試 疑 難 排 解 IT 問 題, 並 以 傳 統 方 法 抓 取 資 料 的 經 驗 資 料 散 佈 過 於 廣 泛, 因 此 難 以 收 集 並 瞭 解 所 有 資 料 所 有 人 都 透 過 人 工 研 讀 記 錄 檔, 有 時 候 再 編 寫 指 令 碼 協 助 工 作, 嘗 試 解 決 問 題 自 行 編 寫 的 指 令 碼 僅 可 供 短 暫 使 用, 有 時 候 編 寫 者 會 離 開 公 司 且 未 留 下 相 關 專 業 技 術, 而 重 新 嘗 試 探 索 問 題 則 會 在 IT 部 門 提 供 高 負 荷 的 自 訂 協 助 時 導 致 互 相 指 責 和 推 卸 責 任, 且 需 要 重 建 指 令 碼 這 些 從 業 人 員 對 Splunk 創 辦 者 表 示 解 決 基 礎 結 構 問 題 就 像 透 過 鶴 嘴 鋤 微 弱 的 光 線 和 有 限 的 導 航 能 力 ( 舊 的 指 令 碼 和 記 錄 管 理 技 術 ), 在 洞 穴 ( 資 料 中 心 ) 中 緩 慢 爬 行 簡 單 而 言, 這 就 像 探 勘 洞 穴 (spelunk), 因 此 Splunk 的 名 稱 就 此 誕 生 由 於 數 位 探 勘 非 常 困 難, 從 業 人 員 僅 有 的 替 代 方 法 只 有 搜 尋 網 路, 以 瞭 解 其 他 公 司 是 否 具 有 類 似 問 題 並 已 在 線 上 張 貼 解 決 方 案 Splunk 創 辦 者 對 從 業 人 員 在 此 公 認 問 題 上 花 費 金 錢, 卻 沒 有 人 可 以 加 速 解 決 問 題 而 感 到 驚 訝 Erik 和 Rob 反 思 : 搜 尋 IT 資 料 為 何 無 法 像 Google 搜 尋 一 樣 輕 鬆 而 直 覺? Splunk 的 第 一 個 願 景 是 讓 客 戶 更 輕 鬆 地 收 集 和 分 析 執 行 和 疑 難 排 解 資 料 中 心 大 量 運 算 環 境 或 網 路 環 境 所 需 的 資 料 Splunk 的 使 命 是 結 合 易 於 使 用 的 網 路 搜 尋 與 IT 專 業 人 員 用 於 疑 難 排 解 問 題 的 勞 力 和 自 創 方 法 7

21 探 索 Splunk Erik 和 Rob 開 始 籌 募 資 金,Splunk 的 第 一 版 在 LinuxWorld 2005 中 首 次 亮 相 由 於 可 免 費 下 載, 因 此 該 產 品 立 即 成 為 熱 門 工 具 下 載 後,Splunk 便 開 始 解 決 各 種 令 人 難 以 想 像 的 客 戶 問 題, 並 在 不 同 部 門 和 公 司 之 間 流 傳 使 用 者 要 求 管 理 部 門 購 買 Splunk 時, 便 已 可 以 指 出 使 用 Splunk 解 決 問 題 和 節 省 時 間 的 記 錄 Splunk 原 本 是 以 協 助 IT 和 資 料 中 心 管 理 員 疑 難 排 解 技 術 問 題 為 構 想, 但 相 較 於 傳 統 資 料 庫, 此 工 具 可 讓 使 用 者 以 較 少 的 勞 力 更 完 整 地 搜 尋 收 集 和 組 織 資 料, 因 此 已 成 為 對 所 有 類 型 的 商 業 使 用 者 都 極 為 實 用 的 平 台 進 而 成 就 組 織 前 所 未 有 的 商 業 觀 點 和 營 運 智 慧 Splunk 控 制 資 料 中 心 機 器 資 料 的 方 法 Splunk 的 第 一 個 立 足 點 當 然 是 充 斥 機 器 資 料 的 資 料 中 心 系 統 管 理 員 網 路 工 程 師 和 應 用 套 件 開 發 人 員 逐 漸 廣 泛 使 用 Splunk 作 為 快 速 瞭 解 機 器 資 料 ( 並 提 高 其 實 用 性 ) 的 引 擎 但 為 何 這 些 使 用 者 如 此 喜 歡 使 用 Splunk? 以 下 範 例 不 僅 可 說 明 Splunk 快 速 成 為 熱 門 工 具 的 原 因, 也 可 協 助 我 們 瞭 解 機 器 資 料 的 本 質, 這 便 是 Splunk 為 商 業 界 提 供 更 多 價 值 的 核 心 在 大 多 數 的 運 算 環 境 中, 許 多 不 同 的 系 統 都 會 互 相 依 賴 監 控 系 統 會 在 發 生 問 題 時 傳 送 警 示 例 如, 網 站 的 重 要 網 頁 可 能 依 賴 網 頁 伺 服 器 應 用 套 件 伺 服 器 資 料 庫 伺 服 器 檔 案 系 統 負 載 平 衡 器 路 由 器 應 用 套 件 加 速 器 和 快 取 系 統 等 其 中 一 個 系 統 ( 例 如 資 料 庫 ) 發 生 問 題 時, 所 有 層 級 似 乎 都 會 同 時 中 發 出 警 示 發 生 此 情 況 時, 系 統 管 理 員 或 應 用 套 件 專 家 必 須 尋 找 並 修 正 根 本 原 因 問 題 是 記 錄 檔 分 佈 在 多 個 機 器 之 中, 有 時 候 位 於 不 同 的 時 區, 且 包 含 數 百 萬 個 項 目, 而 大 多 數 的 項 目 都 與 問 題 無 關 此 外, 相 關 記 錄 ( 表 示 某 些 系 統 失 敗 的 記 錄 ) 經 常 都 會 同 時 出 現 挑 戰 便 是 尋 找 導 致 所 有 錯 誤 發 生 的 問 題 讓 我 們 瞭 解 Splunk 如 何 協 助 您 解 決 此 問 題 Splunk 會 從 檢 索 開 始, 這 表 示 從 各 種 位 置 收 集 所 有 資 料, 並 將 其 合 併 至 中 央 索 引 在 使 用 Splunk 前, 系 統 管 理 員 必 須 使 用 功 能 較 簡 易 的 工 具, 登 入 許 多 不 同 的 機 器 以 存 取 所 有 資 料 8

22 第 1 章 : 關 於 Splunk 營 運 智 慧 Splunk 可 以 使 用 索 引 從 所 有 伺 服 器 快 速 搜 尋 記 錄, 並 專 注 於 問 題 發 生 的 時 間 Splunk 可 透 過 其 速 度 規 模 和 可 用 性, 更 快 速 地 決 定 問 題 發 生 的 時 間 然 後 Splunk 可 以 深 入 檢 視 問 題 第 一 次 發 生 的 期 間, 以 決 定 其 根 本 原 因 接 著 建 立 可 在 未 來 阻 止 此 問 題 發 生 的 警 示 透 過 從 許 多 來 源 檢 索 和 彙 總 記 錄 檔, 讓 您 集 中 搜 尋 這 些 記 錄 檔, Splunk 已 成 為 全 球 企 業 系 統 管 理 員 及 其 他 執 行 技 術 營 運 的 使 用 者 最 常 使 用 的 工 具 安 全 性 分 析 師 可 使 用 Splunk 偵 測 安 全 性 弱 點 和 攻 擊 系 統 分 析 師 可 使 用 Splunk 探 索 複 雜 應 用 套 件 中 的 無 效 率 項 目 和 瓶 頸 網 路 分 析 師 可 使 用 Splunk 尋 找 網 路 中 斷 的 原 因 和 頻 寬 瓶 頸 此 討 論 提 出 下 列 幾 個 關 於 Splunk 的 重 點 : 建 立 中 央 存 放 庫 非 常 重 要 :Splunk 其 中 一 個 重 大 勝 利 便 是 從 許 多 不 同 的 來 源 集 中 各 種 類 型 的 資 料 以 進 行 搜 尋 Splunk 可 將 資 料 轉 換 為 答 案 :Splunk 可 協 助 您 深 入 探 索 隱 藏 在 資 料 中 的 資 訊 Splunk 可 協 助 您 瞭 解 資 料 的 結 構 和 意 義 : 如 果 您 越 瞭 解 資 料, 則 可 在 資 料 中 取 得 越 多 資 訊 Splunk 也 可 協 助 您 擷 取 您 瞭 解 的 內 容, 以 輕 鬆 進 行 未 來 的 調 查, 並 與 其 他 人 分 享 您 瞭 解 的 內 容 視 覺 化 表 示 讓 所 有 人 瞭 解 資 訊 : 當 您 看 到 可 清 楚 表 示 答 案 的 圖 表 或 報 告 時, 所 有 的 檢 索 和 搜 尋 已 成 功 達 到 目 的 以 不 同 的 方 法 視 覺 化 資 料 可 加 速 對 資 訊 的 瞭 解, 並 協 助 您 與 其 他 人 分 享 資 訊 由 於 我 們 所 有 的 一 舉 一 動 幾 乎 都 透 過 科 技 獲 得 某 方 面 的 協 助, 因 此 針 對 我 們 每 個 人 收 集 的 資 訊 已 大 幅 成 長 伺 服 器 記 錄 的 許 多 事 件 都 可 實 際 表 示 客 戶 或 合 作 夥 伴 的 行 為 Splunk 客 戶 很 快 便 瞭 解 網 頁 伺 服 器 存 取 記 錄 不 僅 可 用 於 診 斷 系 統, 也 可 讓 他 們 更 瞭 解 網 站 瀏 覽 者 的 行 為 9

23 探 索 Splunk Splunk 已 率 先 提 高 客 戶 對 營 運 智 慧 的 認 知, 其 為 將 機 器 資 料 用 於 提 高 企 業 可 見 度 並 深 入 探 索 IT 和 整 個 企 業 之 方 法 和 技 術, 是 前 所 未 見 的 一 個 新 類 別 營 運 智 慧 並 非 商 業 智 慧 (BI) 的 產 物, 而 是 以 資 訊 來 源 為 基 礎 的 新 方 法, 通 常 不 屬 於 BI 解 決 方 案 的 範 圍 營 運 資 料 不 僅 對 改 善 IT 營 運 具 有 令 人 難 以 置 信 的 價 值, 對 探 索 企 業 的 其 他 部 分 而 言 也 是 如 此 營 運 智 慧 可 讓 組 織 達 到 下 列 目 標 : 使 用 機 器 資 料 進 一 步 瞭 解 客 戶 : 例 如, 如 果 您 正 在 追 蹤 網 站 交 易, 則 可 瞭 解 客 戶 購 買 的 商 品 內 容 但 您 可 透 過 仔 細 查 看 網 頁 伺 服 器 記 錄, 看 到 客 戶 進 行 購 買 前 查 看 的 所 有 頁 面, 且 可 能 對 最 終 結 果 更 重 要 的 是 您 可 看 到 那 些 未 進 行 購 買 的 客 戶 查 看 的 商 品 頁 面, 以 瞭 解 未 購 買 的 原 因 ( 記 得 我 們 在 簡 介 中 提 及 的 新 產 品 搜 尋 範 例 嗎?) 揭 露 從 許 多 來 源 的 相 關 事 件 取 得 的 重 要 模 式 和 分 析 : 當 您 可 以 從 網 站 通 話 詳 細 記 錄 社 交 媒 體 和 店 內 零 售 交 易 追 蹤 消 費 者 行 為 的 指 標 時, 便 可 更 瞭 解 客 戶 機 器 資 料 中 顯 示 越 多 的 客 戶 互 動, 您 便 可 瞭 解 越 多 減 少 偵 測 到 重 要 事 件 的 時 間 : 您 可 以 即 時 監 控 機 器 資 料, 並 建 立 其 關 聯 利 用 即 時 摘 要 和 歷 史 資 料 瞭 解 正 在 發 生 的 情 況 尋 找 趨 勢 和 異 常 狀 況, 以 及 根 據 該 資 訊 進 行 更 明 智 的 決 策 : 例 如, 您 可 以 即 時 測 量 網 路 促 銷 產 生 的 流 量, 並 與 之 前 的 促 銷 進 行 比 較 快 速 部 署 解 決 方 案 並 提 供 組 織 在 現 在 和 未 來 所 需 的 彈 性, 即 提 供 隨 選 報 告 回 答 問 題 和 新 增 資 料 來 源 的 功 能 : 您 可 透 過 傳 統 儀 表 板 顯 示 Splunk 資 料, 讓 使 用 者 探 索 事 件 並 持 續 詢 問 新 的 問 題 10

24 第 1 章 : 關 於 Splunk 營 運 智 慧 的 運 用 Splunk 具 有 某 些 其 他 產 品 無 法 提 供 的 功 能 : 有 效 擷 取 和 分 析 大 量 且 未 結 構 化 的 時 間 序 列 文 字 機 器 資 料 雖 然 IT 部 門 一 般 是 開 始 使 用 Splunk 解 決 深 奧 的 技 術 問 題, 但 他 們 很 快 便 會 在 企 業 的 其 他 部 分 中 深 入 探 索 其 價 值 在 Splunk 中 使 用 機 器 資 料 協 助 解 決 棘 手 的 企 業 問 題 以 下 是 一 些 範 例 : 營 運 團 隊 實 作 以 雲 端 提 供 的 客 戶 端 應 用 套 件, 並 使 用 Splunk 進 行 診 斷 他 們 很 快 便 發 現 可 以 追 蹤 使 用 者 統 計 資 料, 並 以 更 好 的 方 法 規 劃 容 量, 其 為 深 具 商 業 意 義 的 衡 量 標 準 網 頁 伺 服 器 流 量 記 錄 可 用 於 即 時 追 蹤 裝 入 商 品 和 放 棄 的 購 物 車 行 銷 部 門 可 以 使 用 此 資 訊 決 定 消 費 者 發 生 問 題 的 部 分 和 放 棄 哪 些 類 型 的 購 買, 因 此 可 立 即 修 正 任 何 問 題, 並 以 客 戶 放 棄 的 商 品 作 為 目 標 進 行 促 銷 使 用 Splunk 監 控 應 用 套 件 進 行 疑 難 排 解 的 組 織 已 發 現, 相 較 於 將 客 戶 來 電 呈 報 至 工 程 人 員 並 耗 費 更 多 成 本, 他 們 可 以 為 第 一 線 支 援 團 隊 輕 鬆 提 供 意 見 以 直 接 處 理 客 戶 來 電 大 型 公 用 事 業 公 司 可 透 過 以 Splunk 取 代 其 他 6 種 監 控 和 診 斷 工 具, 免 除 昂 貴 的 軟 體 維 護 費 用, 同 時 增 強 NERC 和 SOX 法 規 遵 循 工 作 大 型 公 共 媒 體 組 織 可 減 少 數 個 月 至 數 小 時 擷 取 關 鍵 網 路 分 析 的 時 間 這 些 組 織 也 可 透 過 其 他 工 具 無 法 提 供 的 資 料 粒 度 和 精 確 度 追 蹤 數 位 資 產, 以 改 善 權 利 金 計 算 和 內 容 行 銷 的 效 果 墨 西 哥 捲 餅 速 食 餐 廳 將 銷 售 點 (POS) 連 線 至 Splunk, 商 業 分 析 師 便 可 在 1 小 時 內 開 始 回 答 : 每 年 此 時 午 夜 到 上 午 2 點, 此 地 理 區 域 會 有 幾 位 客 戶 購 買 墨 西 哥 捲 餅? 等 問 題 11

25 探 索 Splunk 最 後, 營 運 智 慧 透 過 在 易 於 瞭 解 的 儀 表 版 和 圖 形 工 具 中 顯 示 的 即 時 資 料 和 歷 史 資 料 組 合, 讓 組 織 詢 問 適 合 的 問 題 並 導 向 可 提 供 商 業 觀 點 的 答 案 此 為 趨 勢 將 機 器 資 料 稱 為 巨 量 資 料 的 原 因 這 些 巨 量 資 料 非 常 混 亂, 而 企 業 未 來 的 關 鍵 便 隱 藏 在 某 個 地 方 現 在 讓 我 們 進 入 第 2 章, 您 將 在 此 瞭 解 如 何 將 資 料 導 入 Splunk, 並 開 始 尋 找 隱 藏 在 資 料 中 的 黃 金 屋 12

26 2 導 入 資 料 第 1 章 已 提 供 Splunk 的 簡 介 並 說 明 所 能 提 供 的 協 助 現 在 讓 我 們 展 開 旅 程 的 下 一 個 步 驟 : 將 資 料 導 入 Splunk 本 章 將 討 論 安 裝 Splunk 匯 入 資 料 和 某 些 關 於 如 何 組 織 資 料 以 協 助 搜 尋 的 資 訊 機 器 資 料 基 本 知 識 Splunk 的 使 命 是 為 使 用 者 提 高 機 器 資 料 的 實 用 性 若 要 瞭 解 其 背 景, 則 應 檢 閱 某 些 關 於 機 器 資 料 的 基 本 知 識 和 Splunk 持 續 追 蹤 資 料 的 方 法 系 統 ( 例 如 網 頁 伺 服 器 負 載 平 衡 器 電 玩 遊 戲 或 社 交 媒 體 平 台 ) 的 建 立 者 也 可 指 定 這 些 系 統 在 執 行 時 寫 入 記 錄 檔 的 資 訊 系 統 使 用 者 可 使 用 此 資 訊 ( 記 錄 檔 的 機 器 資 料 ) 瞭 解 這 些 系 統 執 行 時 進 行 的 動 作 ( 或 無 法 執 行 ) 例 如, 假 設 的 時 鐘 應 用 套 件 記 錄 檔 輸 出 可 能 如 下 所 示 : Action: ticked s:57, m:05, h:10, d:23, mo:03, y:2011 Action: ticked s:58, m:05, h:10, d:23, mo:03, y:2011 Action: ticked s:59, m:05, h:10, d:23, mo:03, y:2011 Action: ticked s:00, m:06, h:10, d:23, mo:03, y:2011 時 鐘 行 進 時 會 記 錄 動 作 及 其 發 生 的 時 間 如 果 您 想 要 追 蹤 時 鐘, 除 了 行 進 以 外, 記 錄 可 能 也 會 包 含 其 他 實 用 資 訊 : 電 池 電 量 警 示 設 定 開 啟 或 關 閉 或 發 出 警 示 的 時 間, 所 有 可 讓 您 探 索 時 鐘 如 何 運 作 的 資 訊 您 可 以 將 上 述 每 一 行 機 器 資 料 視 為 個 別 事 件, 雖 然 其 他 機 器 資 料 通 常 會 具 有 跨 越 多 行 或 甚 至 數 百 行 的 事 件 Splunk 會 將 原 始 機 器 資 料 分 為 離 散 的 資 訊, 稱 為 事 件 執 行 簡 單 搜 尋 時,Splunk 會 抓 取 符 合 搜 尋 詞 彙 的 事 件 每 個 事 件 13

27 探 索 Splunk 都 包 含 離 散 的 資 料, 稱 為 欄 位 在 時 鐘 資 料 中, 欄 位 可 能 包 含 second minute hour day month 和 year 如 果 您 將 事 件 群 組 視 為 試 算 表 或 資 料 庫 進 行 組 織, 事 件 是 列 欄 位 是 欄, 如 圖 2-1 所 示 Second Minute Hour Day Month Year 圖 2-1 以 試 算 表 形 式 表 示 的 時 鐘 事 件 在 實 務 中, 您 也 可 將 事 件 視 為 一 組 關 鍵 字 / 值 配 對 欄 位 如 果 以 關 鍵 字 / 值 配 對 表 示, 時 鐘 事 件 則 如 圖 2-2 所 示 Second=58, Minute=01, Hour=14, Day=23, Year=2011 Second=59, Minute=01, Hour=14, Day=23, Year=2011 Second=60, Minute=01, Hour=14, Day=23, Year=2011 Second=01, Minute=02, Hour=14, Day=23, Year=2011 Second=02, Minute=02, Hour=14, Day=23, Year=2011 圖 2-2 以 關 鍵 字 / 值 配 對 欄 位 表 示 的 時 鐘 事 件 以 下 是 其 中 一 個 最 常 見 且 最 實 用 之 機 器 資 料 類 型 的 實 際 範 例 網 頁 伺 服 器 具 有 記 錄 所 有 伺 服 器 要 求 之 URL 的 記 錄 檔 下 列 為 網 頁 伺 服 器 資 料 的 某 些 欄 位 : client IP, timestamp, http method, status, bytes, referrer, user agent 造 訪 網 頁 會 叫 用 幾 十 個 要 求 以 抓 取 文 字 影 像 及 其 他 資 源 系 統 一 般 會 在 記 錄 檔 中 將 每 個 要 求 記 錄 為 個 別 事 件 結 果 便 是 如 圖 2-3 所 示 的 檔 案 ( 但 沒 有 可 協 助 您 檢 視 欄 位 的 花 俏 醒 目 提 示 ) [01/Aug/2011:12:29: ] "GET /pages/hltabs_c.html HTTP/1.1" " "Mozilla/5.0 AppleWebKit/102.1 (KHTML) Safari/102" [01/Aug/2011:12:29: ] "GET /pages/joy.html HTTP/1.1" " "Mozilla/5.0 AppleWebKit/102.1 (KHTML) Safari/102" [01/Aug/2011:12:29: ] "GET /pages/dochomepage.html HTTP/1.1" " "Mozilla/5.0 AppleWebKit/102.1 (KHTML) Safari/102" 圖 2-3 一 般 網 頁 伺 服 器 記 錄 14

28 第 2 章 : 輸 入 資 料 Splunk 可 讀 取 的 資 料 類 型 機 器 資 料 其 中 一 個 共 同 特 徵 便 是 其 幾 乎 都 會 包 含 某 種 資 料 建 立 時 間 或 資 料 所 述 事 件 發 生 時 間 的 表 示 由 於 此 特 徵,Splunk 的 索 引 最 適 合 抓 取 以 時 間 序 列 順 序 排 序 的 事 件 如 果 原 始 資 料 沒 有 明 確 的 時 間 戳 記,Splunk 會 將 其 檢 索 該 事 件 的 時 間 指 派 給 資 料 中 的 事 件, 或 使 用 其 他 近 似 值, 例 如 上 次 修 改 檔 案 的 時 間 或 之 前 事 件 的 時 間 戳 記 其 他 唯 一 的 需 求 是 機 器 資 料 必 須 是 文 字 資 料, 而 非 二 進 位 資 料 影 像 和 音 效 檔 案 是 二 進 位 資 料 檔 案 的 常 見 範 例 某 些 類 型 的 二 進 位 檔 案 ( 例 如 程 式 當 機 時 產 生 的 核 心 傾 印 ) 可 以 轉 換 為 文 字 資 訊, 例 如 堆 疊 追 蹤 Splunk 可 以 在 檢 索 資 料 前, 先 呼 叫 您 的 指 令 碼 以 執 行 轉 換 最 後,Splunk 資 料 仍 必 須 以 文 字 表 示, 才 可 進 行 檢 索 和 搜 尋 Splunk 資 料 來 源 Splunk 可 在 檢 索 時 讀 取 不 同 來 源 的 機 器 資 料 下 列 為 最 常 見 的 輸 入 來 源 : 檔 案 :Splunk 可 以 監 控 特 定 檔 案 或 目 錄 如 果 將 資 料 新 增 至 檔 案, 或 將 新 檔 案 新 增 至 監 控 的 目 錄,Splunk 便 會 讀 取 該 資 料 網 路 :Splunk 可 以 接 聽 TCP 或 UDP 連 接 埠, 讀 取 任 何 傳 送 的 資 料 指 令 式 輸 入 :Splunk 可 透 過 程 式 或 指 令 碼 讀 取 機 器 資 料 輸 出, 例 如 Unix 命 令 或 可 監 控 感 應 器 的 自 訂 指 令 碼 我 們 已 為 您 提 供 足 夠 的 背 景 資 訊, 現 在 讓 我 們 開 始 使 用 Splunk 下 載 安 裝 和 啟 動 Splunk 我 們 建 議 您 安 裝 Splunk 並 新 增 某 些 機 器 資 料, 以 協 助 您 瞭 解 本 書 討 論 的 主 題 我 們 討 論 的 所 有 內 容 都 可 以 使 用 Splunk Free 完 成 ( 如 下 所 示 ) 本 節 將 說 明 如 何 啟 動 和 執 行 Splunk 15

29 探 索 Splunk 下 載 Splunk 您 可 以 免 費 下 載 具 有 完 整 功 能 的 Splunk 以 供 學 習, 或 支 援 簡 單 到 中 等 程 度 的 Splunk 使 用 您 會 在 splunk.com 首 頁 看 到 此 按 鈕 : 按 一 下 按 鈕 以 在 執 行 Windows Mac Linux 和 Unix 的 電 腦 上 開 始 下 載 並 安 裝 Splunk 安 裝 Splunk Splunk 的 安 裝 程 序 很 簡 單, 因 此 我 們 假 設 您 可 以 自 行 完 成 此 部 分 如 果 您 有 任 何 問 題, 請 參 閱 討 論 所 有 詳 細 資 料 的 Splunk 教 學 ( 啟 動 Splunk 若 要 在 Windows 上 啟 動 Splunk, 請 從 [ 開 始 ] 功 能 表 啟 動 應 用 套 件 尋 找 歡 迎 畫 面 ( 如 圖 2-4 所 示 ) 並 開 始 讀 取 若 要 在 Mac OS X 或 Unix 上 啟 動 Splunk, 請 開 啟 終 端 機 視 窗 移 至 安 裝 Splunk 的 目 錄, 移 至 bin 子 目 錄, 然 後 在 指 令 提 示 中 輸 入 :./splunk start 下 列 為 Splunk 啟 動 時 顯 示 資 訊 的 最 後 一 行 : The Splunk web interface is at 依 照 該 連 結 移 至 登 入 畫 面 如 果 您 沒 有 使 用 者 名 稱 和 密 碼, 預 設 認 證 為 admin 和 changeme 登 入 後 便 會 顯 示 歡 迎 畫 面 16

30 第 2 章 : 輸 入 資 料 圖 2-4 歡 迎 畫 面 歡 迎 畫 面 會 顯 示 您 可 透 過 Splunk 原 始 執 行 個 體 執 行 的 動 作 : 新 增 資 料 或 啟 動 搜 尋 應 用 套 件 導 入 資 料 進 行 檢 索 瞭 解 和 探 索 Splunk 的 下 一 個 步 驟 便 是 將 某 些 資 料 新 增 至 索 引 以 進 行 探 索 我 們 會 針 對 本 章 的 目 的 使 用 某 些 範 例 資 料 您 可 以 在 下 列 頁 面 中 找 到 取 得 此 資 料 的 指 示 : 索 引 程 序 可 分 為 兩 個 步 驟 : 從 Splunk 網 站 下 載 範 例 檔 案 要 求 Splunk 檢 索 該 檔 案 若 要 下 載 範 例 檔 案, 請 依 照 此 連 結 並 將 檔 案 儲 存 至 您 的 桌 面 : 若 要 將 檔 案 新 增 至 Splunk: 1. 在 歡 迎 畫 面 中, 按 一 下 [ 新 增 資 料 ] 2. 按 一 下 畫 面 下 半 部 的 [ 從 檔 案 和 目 錄 ] 3. 選 取 [ 跳 過 預 覽 ] 4. 按 一 下 [ 上 傳 並 檢 索 檔 案 ] 旁 邊 的 選 項 按 鈕 5. 選 取 您 下 載 至 桌 面 的 檔 案 6. 按 一 下 [ 儲 存 ] 您 已 完 成 新 增 資 料 讓 我 們 說 明 Splunk 在 後 台 執 行 的 動 作 17

31 探 索 Splunk 瞭 解 Splunk 檢 索 資 料 的 方 法 Splunk 對 大 多 數 組 織 的 核 心 價 值 是 檢 索 機 器 資 料 的 獨 特 功 能, 因 此 其 可 以 快 速 搜 尋 分 析 報 告 和 警 示 您 一 開 始 使 用 的 資 料 稱 為 原 始 資 料 Splunk 可 透 過 建 立 以 時 間 為 基 礎 的 資 料 文 字 對 映 檢 索 原 始 資 料, 而 不 需 要 修 改 資 料 本 身 Splunk 必 須 先 檢 索 資 料 才 可 搜 尋 大 量 資 料 Splunk 索 引 類 似 於 教 科 書 最 後 的 索 引, 其 可 透 過 特 定 關 鍵 字 指 向 頁 面 在 Splunk 中 則 將 頁 面 稱 為 事 件 圖 2-5 Splunk 索 引 的 獨 特 特 徵 Splunk 將 機 器 資 料 的 串 流 分 為 個 別 事 件 請 記 住, 機 器 資 料 中 的 事 件 可 以 在 記 錄 檔 中 透 過 一 行 簡 單 表 示, 也 可 以 像 包 含 幾 百 行 的 堆 疊 追 蹤 一 樣 複 雜 Splunk 中 的 所 有 事 件 都 具 有 至 少 4 個 預 設 欄 位, 如 表 2-1 所 示 18

32 第 2 章 : 輸 入 資 料 表 2-1 Splunk 一 律 檢 索 的 欄 位 欄 位 回 答 問 題 範 例 source 資 料 來 源 為 何? 檔 案 (/var/log/) 指 令 碼 (myscript.bat) 和 網 路 摘 要 (UDP:514) sourcetype 資 料 類 型 為 何? access_combined, syslog host 資 料 來 自 哪 個 主 機 或 機 器? webserver01, cisco_ router _time 事 件 何 時 發 生? Sat Mar 31 02:16: 這 些 預 設 欄 位 會 與 原 始 資 料 一 起 檢 索 由 於 Splunk 索 引 器 會 使 用 時 間 戳 記 排 序 事 件, 讓 Splunk 有 效 抓 取 時 間 範 圍 內 的 事 件, 因 此 時 間 戳 記 (_time) 欄 位 較 特 殊 第 3 章 將 帶 我 們 前 往 大 多 數 動 作 發 生 的 位 置 :Splunk 的 搜 尋 介 面 19

33

34 3 使 用 Splunk 進 行 搜 尋 現 在 我 們 已 瞭 解 Splunk 檢 索 資 料 的 方 法 ( 第 2 章 ), 您 將 更 容 易 瞭 解 使 用 Splunk 進 行 搜 尋 時 會 發 生 的 情 況 當 然, 搜 尋 的 目 標 是 協 助 您 尋 找 確 切 需 要 的 資 訊 您 可 透 過 篩 選 摘 要 和 視 覺 化 大 量 資 料, 回 答 資 料 的 相 關 問 題 在 其 他 情 況 下, 您 可 能 需 要 定 期 探 索 大 量 資 料 您 通 常 只 想 要 找 到 隱 藏 在 所 有 資 料 中 的 某 個 重 要 事 件, 就 像 是 大 海 撈 針 摘 要 儀 表 板 可 為 您 顯 示 資 料 的 快 速 概 觀 按 一 下 Splunk [ 歡 迎 ] 索 引 標 籤 中 的 [ 啟 動 搜 尋 應 用 套 件 ] 如 果 您 位 於 Splunk [ 主 目 錄 ] 索 引 標 籤, 請 按 一 下 [ 您 的 應 用 套 件 ] 下 方 的 [ 搜 尋 ] 摘 要 儀 表 板 隨 即 顯 示, 如 圖 3-1 所 示 21

35 探 索 Splunk 圖 3-1 搜 尋 應 用 套 件 的 摘 要 儀 表 板 請 注 意 此 儀 表 板 中 的 下 列 項 目 : 上 方 的 空 白 搜 尋 列 可 讓 您 輸 入 搜 尋 搜 尋 列 右 側 的 時 間 範 圍 挑 選 器 可 讓 您 調 整 時 間 範 圍 例 如, 您 可 以 檢 視 過 去 15 分 鐘 或 任 何 所 需 間 隔 的 事 件 您 可 以 針 對 即 時 串 流 資 料 選 取 要 檢 視 的 間 隔, 範 圍 為 30 秒 到 1 小 時 所 有 索 引 資 料 面 板 可 顯 示 索 引 資 料 的 總 數 22

36 第 3 章 : 使 用 Splunk 進 行 搜 尋 下 列 三 個 面 板 可 顯 示 在 每 個 類 別 中 已 檢 索 的 最 近 或 最 常 見 值 : 來 源 面 板 可 顯 示 資 料 來 自 哪 些 檔 案 ( 或 其 他 來 源 ) 來 源 類 型 面 板 可 顯 示 資 料 的 來 源 類 型 主 機 面 板 可 顯 示 資 料 來 自 哪 些 主 機 現 在 讓 我 們 查 看 接 近 頁 面 上 方 的 搜 尋 導 覽 功 能 表 : 圖 3-2 搜 尋 導 覽 功 能 表 摘 要 我 們 現 在 的 位 置 搜 尋 是 主 要 搜 尋 介 面, 即 搜 尋 儀 表 板 狀 態 可 在 Splunk 執 行 個 體 狀 態 上 列 出 儀 表 板 儀 表 板 和 檢 視 可 列 出 您 的 儀 表 板 和 檢 視 搜 尋 和 報 告 可 列 出 儲 存 的 搜 尋 和 報 告 下 一 節 將 為 您 介 紹 搜 尋 儀 表 板 搜 尋 儀 表 板 如 果 您 按 一 下 [ 搜 尋 ] 選 項 或 在 搜 尋 列 中 輸 入 搜 尋, 頁 面 便 會 切 換 為 搜 尋 儀 表 板 ( 有 時 候 稱 為 時 間 表 或 即 時 時 間 表 檢 視 ) 開 始 搜 尋 後, 幾 乎 會 同 時 開 始 顯 示 結 果 例 如, 在 搜 尋 列 中 輸 入 星 號 (*) 則 會 抓 取 預 設 索 引 中 的 所 有 資 料, 畫 面 便 類 似 於 圖

37 探 索 Splunk 圖 3-3 搜 尋 儀 表 板 讓 我 們 檢 視 此 儀 表 板 的 內 容 : 時 間 表 : 符 合 搜 尋 的 事 件 數 隨 時 間 變 化 的 圖 形 表 示 欄 位 側 欄 : 相 關 欄 位 和 事 件 數 此 功 能 表 也 可 讓 您 將 欄 位 新 增 至 結 果 欄 位 探 索 開 關 : 開 啟 或 關 閉 自 動 欄 位 探 索 Splunk 執 行 搜 尋 且 開 啟 欄 位 探 索 時,Splunk 會 嘗 試 針 對 目 前 的 搜 尋 自 動 識 別 欄 位 24

38 第 3 章 : 使 用 Splunk 進 行 搜 尋 結 果 區 域 : 顯 示 搜 尋 的 事 件 依 時 間 戳 記 排 序 事 件, 時 間 戳 記 會 顯 示 在 每 個 事 件 的 左 側 每 個 事 件 的 原 始 文 字 下 方 為 從 欄 位 側 欄 選 取 且 具 有 值 的 所 有 欄 位 在 搜 尋 列 中 開 始 輸 入 時, 便 會 在 下 方 顯 示 內 容 相 關 資 訊, 其 中 左 側 為 符 合 的 搜 尋, 右 側 為 說 明 : 圖 3-4 在 搜 尋 列 中 輸 入 文 字 時 顯 示 的 實 用 資 訊 時 間 範 圍 挑 選 器 下 方 會 顯 示 下 列 圖 示 : 圖 3-5 搜 尋 圖 示 僅 在 執 行 搜 尋 時, 搜 尋 工 作 控 制 項 才 會 處 於 作 用 狀 態 如 果 您 未 執 行 搜 尋 或 已 完 成 搜 尋, 其 將 處 於 非 作 用 中 狀 態, 並 以 灰 色 顯 示 但 如 果 您 正 在 執 行 需 要 較 長 時 間 才 可 完 成 的 搜 尋, 則 可 使 用 這 些 圖 示 控 制 搜 尋 進 度 : 將 搜 尋 傳 送 至 背 景 可 讓 您 在 執 行 其 他 搜 尋 或 甚 至 關 閉 視 窗 並 登 出 時, 持 續 執 行 該 搜 尋 以 完 成 按 一 下 [ 傳 送 至 背 景 ] 時, 系 統 會 清 除 搜 尋 列, 且 您 可 以 繼 續 進 行 其 他 工 作 工 作 完 成 時, 如 果 您 25

39 探 索 Splunk 仍 處 於 登 入 狀 態, 則 畫 面 上 會 顯 示 通 知 ; 否 則 Splunk 會 透 過 電 子 郵 件 通 知 您 ( 如 果 您 已 指 定 電 子 郵 件 地 址 ) 如 果 您 想 要 在 此 期 間 或 稍 後 查 閱 工 作, 請 按 一 下 頁 面 上 方 的 [ 工 作 ] 連 結 暫 停 搜 尋 可 暫 時 停 止 該 搜 尋, 並 讓 您 探 索 該 時 間 點 的 結 果 暫 停 搜 尋 時, 圖 示 會 變 更 為 播 放 按 鈕 按 一 下 該 按 鈕 可 從 暫 停 的 時 間 點 開 始 繼 續 搜 尋 最 終 確 認 搜 尋 可 在 該 搜 尋 完 成 前 將 其 停 止, 但 會 保 留 到 該 時 間 點 為 止 的 結 果, 因 此 您 可 以 在 搜 尋 檢 視 中 檢 視 和 探 索 該 搜 尋 結 果 相 反 地, 取 消 搜 尋 可 讓 該 搜 尋 停 止 執 行 捨 棄 結 果 並 從 畫 面 將 其 清 除 [ 工 作 檢 視 器 ] 圖 示 可 讓 您 移 至 [ 工 作 檢 視 器 ] 頁 面, 該 頁 面 可 顯 示 關 於 搜 尋 的 詳 細 資 料, 例 如 搜 尋 執 行 成 本 偵 錯 訊 息 和 搜 尋 工 作 屬 性 使 用 [ 儲 存 ] 功 能 表 可 儲 存 搜 尋 儲 存 結 果 或 儲 存 並 共 用 結 果 您 可 以 在 [ 搜 尋 和 報 告 ] 功 能 表 中 找 到 儲 存 的 搜 尋 您 可 以 按 一 下 畫 面 右 上 角 的 [ 工 作 ] 以 檢 閱 儲 存 的 結 果 使 用 [ 建 立 ] 功 能 表 可 建 立 儀 表 板 警 示 報 告 事 件 類 型 和 已 排 程 搜 尋 我 們 將 在 第 5 章 詳 細 說 明 這 些 項 目 向 下 移 至 結 果 區 域 的 左 上 角, 您 會 看 到 下 列 圖 示 圖 3-6 結 果 區 域 圖 示 依 照 預 設,Splunk 會 以 清 單 顯 示 從 最 近 到 最 久 的 事 件, 但 您 可 以 按 一 下 表 格 圖 示 以 表 格 檢 視 結 果, 或 按 一 下 圖 表 圖 示 以 圖 表 檢 視 結 果 [ 匯 出 ] 按 鈕 可 以 各 種 格 式 匯 出 搜 尋 結 果 :CSV 原 始 事 件 XML 或 JSON 26

40 第 3 章 : 使 用 Splunk 進 行 搜 尋 事 件? 結 果? 兩 者 有 何 差 異? 從 索 引 抓 取 的 事 件 技 術 上 稱 為 事 件 如 果 這 些 事 件 經 轉 換 或 摘 要, 讓 磁 碟 上 不 再 有 一 對 一 的 事 件 對 映, 則 將 這 些 事 件 正 式 稱 為 結 果 例 如, 從 搜 尋 抓 取 的 網 路 存 取 事 件 是 事 件, 但 今 天 造 訪 的 第 一 名 URL 是 結 果 但 我 們 不 會 如 此 挑 剔, 而 會 交 替 使 用 這 兩 個 詞 彙 SPL : 搜 尋 處 理 語 言 Splunk 可 協 助 將 大 量 索 引 事 件 的 資 料 篩 選 為 可 用 於 回 答 實 際 問 題 的 形 式 圖 3-7 可 說 明 常 見 的 搜 尋 模 式 : 抓 取 事 件 並 產 生 報 告 此 搜 尋 可 傳 回 系 統 記 錄 錯 誤 中 的 前 幾 位 使 用 者 直 立 線 圖 3-7 處 理 簡 單 Splunk 搜 尋 的 方 式 整 個 字 串 sourcetype=syslog ERROR top user fields - percent 稱 為 搜 尋, 直 立 線 字 元 ( ) 可 分 隔 組 成 搜 尋 的 個 別 命 令 直 立 線 之 後 的 第 一 個 關 鍵 字 是 搜 尋 命 令 的 名 稱 在 此 範 例 中, 命 令 為 top 和 fields 哪 個 命 令 可 從 索 引 抓 取 事 件? 其 實, 任 何 未 以 直 立 27

41 探 索 Splunk 線 字 元 開 頭 的 搜 尋 開 始 都 隱 含 稱 為 search 的 命 令 因 此, 上 述 搜 尋 實 際 上 包 含 3 個 搜 尋 命 令 :search top 和 fields 每 個 命 令 的 結 果 都 會 作 為 輸 入 傳 遞 到 下 一 個 命 令 如 果 您 曾 使 用 Linux shell ( 例 如 bash), 則 可 能 熟 悉 此 概 念 隱 含 的 AND top user sourcetype=syslog ERROR 告 訴 search 命 令 僅 抓 取 sourcetype 等 於 syslog 且 包 含 詞 彙 ERROR 的 事 件 下 一 個 命 令 top 可 傳 回 指 定 欄 位 最 常 見 的 值 依 照 預 設,top 可 傳 回 指 定 欄 位 前 10 個 最 常 見 的 值, 且 以 遞 減 順 序 排 序 ( 感 謝 您,David Letterman) 在 此 案 例 中, 指 定 欄 位 是 user, 因 此 top 可 傳 回 包 含 詞 彙 ERROR 的 系 統 記 錄 事 件 最 常 出 現 的 使 用 者 top 的 輸 出 是 具 有 10 列 值 的 3 欄 (user count 和 percent) 表 格 請 務 必 瞭 解 top 命 令 的 輸 出 會 成 為 直 立 線 之 後 下 一 個 命 令 的 輸 入 從 此 角 度 而 言,top 已 將 搜 尋 結 果 轉 換 為 一 組 較 少 的 值, 透 過 下 一 個 命 令 進 一 步 縮 小 範 圍 fields percent 第 二 個 命 令 fields 具 有 引 數 percent, 告 訴 Splunk 從 top 命 令 的 輸 出 移 除 percent 欄 探 索 資 料 分 析 : 使 用 Splunk 進 行 探 勘 如 果 您 完 全 不 瞭 解 資 料, 則 應 該 執 行 哪 些 操 作? 發 揮 創 意 和 探 索 您 可 以 使 用 * 執 行 搜 尋 以 抓 取 並 瞭 解 所 有 事 件 : 查 看 某 些 事 件 擷 取 某 些 看 似 相 關 的 欄 位 使 用 top 取 得 該 欄 位 的 前 幾 個 值 瞭 解 如 何 區 分 事 件 可 能 根 據 其 他 欄 位 導 出 某 些 新 欄 位 將 結 果 分 為 叢 集 和 瞭 解 某 個 欄 位 如 何 隨 其 他 欄 位 變 化 等 ( 如 需 有 關 瞭 解 您 較 不 瞭 解 來 源 之 內 容 的 更 多 提 示, 請 參 閱 ) 28

42 第 3 章 : 使 用 Splunk 進 行 搜 尋 探 討 第 4 章 的 搜 尋 命 令 前, 讓 我 們 先 討 論 search 命 令 本 身 : 其 為 非 常 特 殊 的 命 令 且 在 使 用 Splunk 時 非 常 重 要 search 命 令 search 命 令 是 Splunk 的 重 要 工 具 這 是 其 中 一 個 最 簡 單 且 最 強 大 的 命 令 由 於 搜 尋 開 頭 可 隱 含 叫 用 此 命 令, 從 磁 碟 中 的 索 引 抓 取 事 件, 因 此 您 甚 至 不 需 要 在 第 一 個 直 立 線 之 前 輸 入 此 基 本 命 令 並 非 所 有 搜 尋 都 會 從 Splunk 索 引 抓 取 資 料 例 如,inputcsv 命 令 可 從 CSV 檔 案 讀 取 資 料 若 要 將 此 類 命 令 作 為 第 一 個 命 令 輸 入, 請 在 這 些 命 令 之 前 加 上 直 立 線 字 元 例 如 : inputcsv myfile.csv 當 search 命 令 不 是 搜 尋 中 的 第 一 個 命 令 時, 可 以 篩 選 上 一 個 搜 尋 的 結 果 若 要 執 行 此 操 作, 請 像 使 用 任 何 其 他 命 令 一 樣 使 用 search 命 令, 在 明 確 的 命 令 名 稱 之 後 加 上 直 立 線 字 元 例 如, 命 令 error top url search count>=2 可 搜 尋 磁 碟 中 具 有 error 一 詞 的 事 件 尋 找 前 幾 名 的 URL 和 篩 選 任 何 僅 發 生 一 次 的 URL 換 言 之, 針 對 top 傳 回 的 10 個 錯 誤 事 件, 僅 顯 示 其 URL 具 有 兩 個 以 上 執 行 個 體 的 事 件 表 3-1 顯 示 某 些 隱 含 呼 叫 search 命 令 的 範 例 及 其 結 果 表 3-1 隱 含 search 的 命 令 搜 尋 引 數 結 果 (warn OR error) NOT fail* 抓 取 包 含 warn 或 error, 但 不 包 含 fail fails failed 和 failure 等 的 所 有 事 件 database error fatal disk host=main_web_server delay>2 抓 取 包 含 字 詞 database error fatal 和 disk ( 隱 含 AND) 的 所 有 事 件 抓 取 host 欄 位 具 有 main_web_ server 值, 且 delay 欄 位 值 大 於 2 的 所 有 事 件 29

43 探 索 Splunk 使 用 search 命 令 的 提 示 區 分 大 小 寫 下 列 為 使 用 search 命 令 的 提 示 這 些 提 示 也 適 用 於 許 多 其 他 命 令 search 命 令 的 關 鍵 字 引 數 不 區 分 大 小 寫, 但 欄 位 名 稱 區 分 大 小 寫 ( 如 需 有 關 區 分 大 小 寫 的 詳 細 資 料, 請 參 閱 附 錄 B ) 在 搜 尋 中 使 用 引 號 布 林 邏 輯 子 搜 尋 您 需 要 在 包 含 分 隔 字 元 ( 例 如 空 格 逗 號 直 立 線 方 括 號 和 等 號 ) 的 字 詞 或 欄 位 值 之 外 加 上 引 號 因 此,host=web09 可 正 確 執 行, 但 如 果 host 值 具 有 空 格, 則 需 要 在 值 之 外 加 上 引 號, 例 如 host= webserver #9 此 外, 若 要 搜 尋 保 留 的 關 鍵 字 ( 例 如 AND OR NOT 等 ), 請 使 用 引 號 若 要 搜 尋 引 號, 請 使 用 反 斜 線 逸 出 引 號 字 元 若 要 尋 找 字 詞 Splunk changed life itself for me, 您 必 須 搜 尋 : Splunk changed \ life itself\ for me search 命 令 的 引 數 ( 關 鍵 字 和 欄 位 ) 之 間 會 隱 含 AND 您 可 以 使 用 大 寫 OR 關 鍵 字, 指 定 其 中 一 個 或 更 多 引 數 為 true OR 的 優 先 順 序 高 於 AND, 因 此 您 可 以 將 使 用 OR 的 引 數 視 為 包 含 在 括 弧 中 若 要 篩 選 掉 包 含 特 定 文 字 的 事 件, 請 使 用 NOT 關 鍵 字 最 後, 您 可 以 視 需 要 明 確 使 用 括 弧 以 更 清 楚 地 表 示 例 如,x y OR z NOT w 與 x AND (y OR z) AND NOT w 的 搜 尋 相 同 search 命 令 與 所 有 命 令 一 樣, 可 作 為 子 搜 尋 使 用, 子 搜 尋 為 將 結 果 作 為 其 他 搜 尋 命 令 的 引 數 使 用 的 搜 尋 我 們 會 以 方 括 號 框 住 子 搜 尋 例 如, 若 要 尋 找 上 次 登 入 錯 誤 的 使 用 者 所 有 的 系 統 記 錄 事 件, 請 使 用 下 列 命 令 : sourcetype=syslog [search login error return user] 30

44 第 3 章 : 使 用 Splunk 進 行 搜 尋 這 會 執 行 具 有 詞 彙 login 和 error 之 事 件 的 搜 尋, 傳 回 找 到 的 第 一 個 user 值 ( 假 設 是 bob), 之 後 執 行 sourcetype=syslog user=bob 的 搜 尋 如 果 您 已 準 備 繼 續 深 度 探 索 Splunk, 第 4 章 將 介 紹 更 多 可 讓 您 立 即 感 到 實 用 的 命 令 31

45

46 4 SPL: 搜 尋 處 理 語 言 我 們 已 在 第 3 章 討 論 SPL 中 最 基 本 的 Splunk 命 令 :search 本 章 將 說 明 某 些 您 想 要 瞭 解 的 其 他 SPL 命 令 本 章 將 採 用 最 簡 單 的 方 法, 透 過 範 例 讓 您 瞭 解 SPL 命 令 如 需 完 整 的 參 考 說 明 文 件, 請 參 閱 表 4-1 依 類 別 摘 要 本 章 討 論 的 SPL 命 令 表 4-1 一 般 SPL 命 令 類 別 說 明 命 令 排 序 結 果 排 序 結 果 和 ( 選 擇 性 地 ) 限 制 結 果 數 sort 篩 選 結 果 取 得 一 組 事 件 或 結 果, 並 將 其 篩 選 為 一 組 較 少 的 值 search where dedup head tail 分 組 結 果 分 組 事 件, 讓 您 發 現 模 式 transaction 報 告 結 果 篩 選 修 改 和 新 增 欄 位 取 得 搜 尋 結 果 並 產 生 摘 要 以 進 行 報 告 篩 選 掉 ( 移 除 ) 某 些 欄 位 以 專 注 於 所 需 欄 位, 或 修 改 或 新 增 欄 位, 讓 您 的 結 果 或 事 件 更 豐 富 top/rare stats chart timechart fields replace eval rex lookup 排 序 結 果 排 序 結 果 屬 於 ( 您 沒 猜 錯!)sort 命 令 的 範 圍 sort sort 命 令 可 依 指 定 欄 位 排 序 搜 尋 結 果 表 4-2 顯 示 某 些 範 例 33

47 探 索 Splunk 部 分 搜 尋 的 簡 略 表 示 如 果 我 們 僅 顯 示 一 系 列 命 令 的 部 分 ( 如 表 4-2), 您 會 看 到 :... 這 表 示 此 命 令 之 前 存 在 某 些 搜 尋, 但 我 們 專 注 於 之 後 的 部 分 表 4-2 sort 命 令 範 例 命 令 sort 0 field1 sort field1,-field2 sort 100 field1,+field2 sort filename sort num(filename) sort str(filename) 結 果 依 field1 以 遞 增 順 序 排 序 結 果, 並 傳 回 所 有 結 果 (0 表 示 傳 回 所 有 結 果 ; 不 會 在 預 設 的 第 10,000 個 結 果 停 止 ) 依 field1 以 遞 增 順 序 排 序 結 果, 然 後 依 field2 以 遞 減 順 序 排 序, 並 傳 回 最 多 10,000 個 結 果 ( 預 設 ) 依 field1 以 遞 減 順 序 排 序 結 果, 然 後 依 field2 以 遞 增 順 序 排 序, 並 傳 回 前 100 個 排 序 的 結 果 依 filename 排 序 結 果 : 第 一 個 命 令 可 讓 Splunk 決 定 如 何 排 序 欄 位 值 第 二 個 命 令 可 要 求 Splunk 以 數 值 順 序 排 序 值 第 三 個 命 令 可 要 求 Splunk 以 字 典 編 排 順 序 排 序 值 提 示 : 遞 增 順 序 是 搜 尋 結 果 的 預 設 順 序 若 要 反 轉 結 果 的 順 序, 請 在 用 於 排 序 結 果 的 欄 位 之 前 使 用 減 號 圖 4-1 可 說 明 第 二 個 範 例 我 們 會 依 遞 增 順 序 的 prices 排 序, 並 依 遞 減 順 序 的 rating 排 序 第 一 個 結 果 是 最 便 宜 且 具 有 最 高 使 用 者 評 等 的 商 品 34

48 第 4 章 :SPL: 搜 尋 處 理 語 言 price rating fields price rating fields price rating fields 篩 選 結 果 where... sort price,-rating 圖 4-1 sort 命 令 這 些 命 令 可 從 上 一 個 命 令 取 得 搜 尋 結 果, 並 將 這 些 結 果 減 少 為 一 組 較 少 的 值 換 言 之, 您 可 縮 小 資 料 的 檢 視 範 圍, 僅 顯 示 正 在 尋 找 的 結 果 where 篩 選 命 令 可 評 估 篩 選 結 果 的 運 算 式 如 果 評 估 成 功 且 結 果 為 TRUE, 則 會 保 留 該 結 果 ; 否 則 會 捨 棄 該 結 果 例 如 : source=job_listings where salary > industry_average 此 範 例 可 抓 取 工 作 清 單 並 捨 棄 薪 資 低 於 產 業 平 均 的 事 件 其 也 會 捨 棄 缺 少 salary 欄 位 或 industry_average 欄 位 的 事 件 此 範 例 可 比 較 兩 個 欄 位 (salary 和 industry_average), 我 們 僅 可 使 用 where 命 令 執 行 此 動 作 比 較 欄 位 值 與 常 值 時, 僅 需 使 用 search 命 令 : source=job_listings salary>

49 探 索 Splunk 表 4-3 where 命 令 範 例 命 令 where distance/time > 100 where like(src, % ) OR cidrmatch( /25, dst) 結 果 保 留 distance 欄 位 值 除 以 time 欄 位 值 大 於 100 的 結 果 保 留 符 合 IP 位 址 或 位 於 指 定 子 網 路 的 結 果 圖 4-2 可 說 明 命 令 where distance/time > 100 distance time distance time distance/time>100. FALSE. FALSE. FALSE. FALSE..TRUE..TRUE..TRUE distance time where distance/time > 100 使 用 where 的 提 示 圖 4-2 where 命 令 範 例 dedup where 命 令 與 eval 命 令 一 樣, 可 與 許 多 運 算 式 評 估 函 數 搭 配 使 用 ( 如 需 完 整 的 清 單, 請 參 閱 附 錄 E) dedup 篩 選 命 令 的 重 點 是 移 除 多 餘 的 資 料 此 命 令 可 移 除 符 合 指 定 準 則 的 後 續 結 果 即 此 命 令 僅 保 留 每 個 指 定 欄 位 值 組 合 的 前 count 個 結 果 如 果 未 指 定 count, 其 預 設 為 1, 且 會 傳 回 找 到 的 第 一 個 結 果 ( 通 常 是 最 近 的 結 果 ) 36

50 第 4 章 :SPL: 搜 尋 處 理 語 言 命 令 表 4-4 dedup 命 令 範 例 結 果 dedup host 保 留 每 個 唯 一 host 的 第 一 個 結 果 dedup 3 source 保 留 每 個 唯 一 source 的 前 3 個 結 果 dedup source sortby -delay 依 delay 欄 位 以 遞 減 順 序 排 序 結 果, 然 後 保 留 每 個 唯 一 source 的 第 一 個 結 果 可 有 效 保 留 每 個 唯 一 source 延 遲 值 最 大 的 結 果 dedup 3 source,host dedup source keepempty=true 圖 4-3 可 說 明 命 令 dedup 3 source 保 留 每 個 source 和 host 值 唯 一 組 合 的 前 3 個 結 果 保 留 每 個 唯 一 source 的 第 一 個 結 果, 也 保 留 沒 有 source 欄 位 的 結 果 source source_a source_a source_b source_b source_a source_a source_a source_b source_b field2 f2_value1 f2_v alue2 f2_v alue3 f2_v alue4 f2_v alue5 f2_v alue6 f2_v alue7 f2_v alue8 f2_v alue9. source source_a source_a source_b source_b source_a source_a source_a source_b source_b field2 f2_value1 f2_v alue2 f2_v alue3 f2_v alue4 f2_v alue5 f2_v alue6 f2_v alue7 f2_v alue8 f2_v alue9. source source_a source_a source_b source_b source_a source_b field2 f2_value1 f2_v alue2 f2_v alue3 f2_v alue4 f2_v alue5 f2_v alue8.... dedup 3 source 重 點 圖 4-3 dedup 命 令 範 例 若 要 保 留 所 有 結 果 但 移 除 重 複 值, 請 使 用 keepevents 選 項 傳 回 的 結 果 是 找 到 具 有 指 定 欄 位 值 組 合 的 第 一 個 結 果, 一 般 是 最 近 的 結 果 可 視 需 要 使 用 sortby 子 句 變 更 排 序 順 序 依 照 預 設, 將 保 留 不 完 全 存 在 指 定 欄 位 的 欄 位 可 視 需 要 使 用 keepnull=<true/false> 選 項 覆 寫 預 設 行 為 37

51 探 索 Splunk head head 篩 選 命 令 可 傳 回 前 count 個 結 果 使 用 head 可 在 找 到 所 需 結 果 數 時, 讓 搜 尋 停 止 從 磁 碟 抓 取 事 件 head 或 tail? head 命 令 的 相 反 為 tail 命 令, 此 命 令 會 傳 回 最 後 幾 個 結 果, 而 非 前 幾 個 結 果 從 結 果 的 末 端 開 始, 以 反 向 順 序 傳 回 結 果 請 記 住, 前 後 是 相 對 於 事 件 輸 入 的 順 序 而 言, 其 通 常 以 遞 減 時 間 順 序 排 序, 這 表 示, 例 如 head 10 可 傳 回 最 近 10 個 事 件 表 4-5 head 命 令 範 例 命 令 結 果 head 5 傳 回 前 5 個 結 果 head (action= startup ) 傳 回 前 幾 個 事 件, 直 到 未 具 有 startup 值 之 action 欄 位 的 事 件 圖 4-4 可 說 明 表 4-5 中 的 第 一 個 範 例 head 5 field field head 5 圖 4-4 head 命 令 範 例 38

52 第 4 章 :SPL: 搜 尋 處 理 語 言 分 組 結 果 transaction 命 令 可 分 組 相 關 事 件 transaction transaction 命 令 可 將 符 合 各 種 限 制 式 的 事 件 分 組 為 交 易, 即 可 能 來 自 多 個 來 源 的 事 件 集 合 如 果 符 合 所 有 交 易 定 義 限 制 式, 則 會 將 事 件 分 組 在 一 起 交 易 是 由 每 個 成 員 事 件 的 原 始 文 字 (_raw 欄 位 ) 最 早 成 員 事 件 的 時 間 戳 記 (_time 欄 位 ) 每 個 成 員 事 件 所 有 其 他 欄 位 的 聯 集 和 某 些 其 他 說 明 交 易 的 欄 位 ( 例 如 duration 和 eventcount) 組 成 表 4-6 transaction 命 令 範 例 命 令 transaction clientip maxpause=5s transaction clientip host maxspan=30s maxpause=5s 結 果 將 共 用 相 同 用 戶 端 IP 位 址 的 事 件 分 在 同 一 組, 且 間 距 或 暫 停 不 超 過 5 秒 透 過 此 命 令, 搜 尋 結 果 的 host 欄 位 可 能 具 有 多 個 值 例 如, 如 果 多 位 使 用 者 從 相 同 的 位 置 存 取 伺 服 器, 則 單 一 IP 位 址 的 要 求 會 來 自 多 個 主 機 將 共 用 相 同 用 戶 端 IP 位 址 和 主 機 唯 一 組 合 的 事 件 分 在 同 一 組, 其 中 第 一 個 事 件 和 最 後 一 個 事 件 分 隔 不 超 過 30 秒, 且 交 易 中 任 何 發 生 的 事 件 分 隔 不 超 過 5 秒 相 較 於 第 一 個 範 例, 每 個 結 果 事 件 在 時 間 限 制 式 的 限 制 內 都 具 有 IP 位 址 (clientip) 和 主 機 值 的 相 異 組 合 因 此, 您 不 會 在 單 一 交 易 中 的 事 件 之 間 看 到 不 同 的 host 或 clientip 位 址 值 39

53 探索 Splunk sourcetype=access* action=purchase transaction clientip maxspan=10m maxevents=3 抓取具有 action=purchase 值的網路存取 事件 然後透過 transaction 命令將共用 相同 clientip 的事件分在同一組 其中每 個工作階段持續不超過 10 分鐘 且包含不 超過 3 個事件 transaction JSESSIONID clientip startswith= signon endswith= purchase where duration>=1 將具有相同工作階段識別碼 (JSESSIONID) 且來自相同 IP 位址 (clientip) 的事件分在 同一組 其中第一個事件包含 signon 字 串 最後一個事件包含 purchase 字串 此搜尋可使用 startswith= signon 引數 將交易中的第一個事件 定義為包含 signon 字串的事 件 endswith= purchase 引數可針對交 易中的最後一個事件執行相同的動作 然後此範例可將交易輸送到 where 命令 其可使用 duration 欄位篩選掉花費不到 1 秒時間即完成的交易 圖 4-5 可說明表 4-6 中的第二個範例 transaction maxspan=30s maxpause=5s 圖 4-5 transaction 命令範例 40 clientip

54 第 4 章 :SPL: 搜 尋 處 理 語 言 重 點 報 告 結 果 所 有 transaction 命 令 引 數 都 是 選 用 引 數, 但 必 須 指 定 某 些 限 制 式 以 定 義 如 何 將 事 件 分 組 為 交 易 Splunk 不 一 定 要 將 由 多 個 欄 位 定 義 的 交 易 解 譯 為 這 些 欄 位 的 交 會 (field1 AND field2 AND field3) 或 分 離 (field1 OR field2 OR field3) 如 果 <fields list> 中 的 欄 位 之 間 具 有 遞 移 關 係, 則 transaction 命 令 會 使 用 該 關 係 例 如, 如 果 您 搜 尋 transaction host cookie, 則 可 能 看 到 系 統 將 下 列 事 件 分 組 為 單 一 交 易 : event=1 host=a event=2 host=a cookie=b event=3 cookie=b 由 於 前 兩 個 事 件 都 具 有 host=a, 因 此 聯 結 這 兩 個 事 件, 然 後 由 於 第 三 個 事 件 和 第 二 個 事 件 都 具 有 cookie=b, 因 此 也 聯 結 第 三 個 事 件 transaction 命 令 可 產 生 下 列 兩 個 欄 位 : duration: 交 易 中 第 一 個 事 件 和 最 後 一 個 事 件 的 時 間 戳 記 之 間 的 差 異 eventcount: 交 易 中 的 事 件 數 雖 然 stats 命 令 ( 將 在 本 節 稍 後 討 論 ) 和 transaction 命 令 都 可 讓 您 彙 總 事 件, 下 列 為 其 重 要 區 別 : stats 可 計 算 依 欄 位 值 分 組 之 事 件 的 統 計 值 ( 然 後 捨 棄 事 件 ) transaction 可 分 組 事 件, 且 支 援 更 多 事 件 分 組 方 法 的 選 項, 並 保 留 原 始 事 件 中 的 原 始 事 件 文 字 及 其 他 欄 位 值 本 節 將 討 論 的 報 告 命 令 包 含 top stats chart 和 timechart 41

55 探 索 Splunk top 指 定 欄 位 清 單,top 命 令 可 傳 回 這 些 欄 位 值 最 常 發 生 的 元 組 及 其 計 數 和 百 分 比 如 果 您 指 定 其 他 欄 位 的 選 用 by 子 句, 則 會 傳 回 by 子 句 欄 位 每 個 相 異 群 組 最 常 發 生 的 值 top 的 相 反 為 rare top 命 令 的 相 反 為 rare 命 令 有 時 候 您 想 要 瞭 解 某 個 欄 位 最 少 見 的 值 ( 而 非 最 常 見 的 值 ) rare 命 令 便 可 執 行 此 動 作 表 4-7 top 命 令 範 例 命 令 結 果 top 20 url 傳 回 20 個 最 常 見 的 URL top 2 user by host 針 對 每 個 主 機 傳 回 前 2 個 user 值 top user, host 傳 回 前 10 個 ( 預 設 ) user-host 組 合 圖 4-6 可 說 明 表 4-7 中 的 第 二 個 範 例 top 2 user by host host host-1 host-1 host-1 host-1 host-1 host-1 host-1 host-2 host-2 host-2 host-2 host-2 user user_a user_a user_b user_c user_c user_c user_d user_e user_e user_f user_g user_g host host-1 host-1 host-1 host-1 host-2 host-2 host-2 user user_a user_b user_c user_d user_e user_f user_g count percent host host-1 host-1 host-2 host-2 user user_c user_a user_e user_g count percent top 2 user by host 圖 4-6 top 命 令 範 例 42

56 第 4 章 :SPL: 搜 尋 處 理 語 言 stats stats 命 令 可 計 算 整 個 資 料 集 的 彙 總 統 計 資 料, 與 SQL 彙 總 類 似 結 果 表 格 可 包 含 一 個 代 表 整 個 傳 入 結 果 集 彙 總 的 列, 或 每 個 指 定 by 子 句 相 異 值 的 列 統 計 計 算 具 有 多 個 命 令 stats chart 和 timechart 命 令 可 針 對 資 料 執 行 相 同 的 統 計 計 算, 但 會 傳 回 稍 有 不 同 的 結 果 集, 讓 您 可 視 需 要 輕 鬆 使 用 結 果 stats 命 令 可 傳 回 結 果 表 格, 其 中 每 列 表 示 group-by 欄 位 值 的 單 一 唯 一 組 合 chart 命 令 可 傳 回 相 同 的 結 果 表 格, 其 列 可 作 為 任 何 任 意 欄 位 timechart 命 令 可 傳 回 相 同 的 結 果 表 格, 但 將 列 設 為 內 部 欄 位 _time, 讓 您 製 作 某 個 時 間 範 圍 的 結 果 圖 表 表 4-8 顯 示 某 些 使 用 stats 命 令 的 範 例 as 的 意 義 註 : 表 4-14 中 某 些 命 令 使 用 關 鍵 字 as as 用 於 重 新 命 名 欄 位 例 如,sum(price) as Revenue 表 示 加 總 所 有 price 欄 位, 並 將 顯 示 結 果 欄 命 名 為 Revenue 表 4-8 stats 命 令 範 例 命 令 結 果 stats dc(host) 傳 回 host 值 的 相 異 計 數 ( 即 唯 一 ) stats avg(kbps) by host 傳 回 每 個 主 機 的 平 均 傳 送 速 率 stats count(eval(method= GET )) as GET, count(eval(method= POST )) as POST by host... top limit=100 referer_ domain stats sum(count) as total 針 對 每 個 網 頁 伺 服 器 (host) 傳 回 不 同 類 型 要 求 的 次 數 結 果 表 格 包 含 一 個 列 出 每 個 主 機 的 列, 以 及 GET 和 POST 要 求 方 法 計 數 的 欄 傳 回 referer_domain 前 100 個 值 的 點 擊 總 數 43

57 探 索 Splunk stats count, max(magnitude), min(magnitude), range(magnitude), avg(magnitude) by Region stats values(product_type) as Type, values(product_name) as Name, sum(price) as Revenue by product_id rename product_id as Product ID eval Revenue= $.tostring(revenue, commas ) 使 用 USGS Earthquakes 資 料, 針 對 每 個 Region 傳 回 地 震 次 數 及 其 他 統 計 資 料 針 對 商 店 每 個 銷 售 的 product_id 傳 回 包 含 Type Name 和 Revenue 欄 的 表 格 此 外, 將 Revenue 的 格 式 設 為 $123,456 圖 4-7 可 說 明 表 4-8 中 的 第 三 個 範 例, 其 可 抓 取 每 個 主 機 的 GET 和 POST 要 求 數 目 圖 4-7 stats 命 令 範 例 表 4-9 列 出 可 以 與 stats 命 令 搭 配 使 用 的 統 計 函 數 ( 這 些 函 數 也 可 以 與 chart 和 timechart 命 令 搭 配 使 用, 稍 後 將 討 論 此 內 容 ) 表 4-9 stats 統 計 函 數 數 學 計 算 avg(x) 傳 回 X 欄 位 的 平 均 值, 另 請 參 閱 mean(x) count(x) 傳 回 X 欄 位 的 出 現 次 數 ; 若 要 表 示 要 比 對 的 欄 位 值, 請 將 X 引 數 的 格 式 設 為 運 算 式 :eval(field="value") dc(x) 傳 回 X 欄 位 相 異 值 計 數 max(x) 傳 回 X 欄 位 的 最 大 值 如 果 非 數 值, 則 會 以 每 個 字 典 編 排 順 序 決 定 最 大 值 median(x) 傳 回 X 欄 位 最 中 間 的 值 min(x) 傳 回 X 欄 位 的 最 小 值 如 果 非 數 值, 則 會 以 每 個 字 典 編 排 順 序 決 定 最 小 值 44

58 第 4 章 :SPL: 搜 尋 處 理 語 言 chart mode(x) 傳 回 X 欄 位 最 常 發 生 的 值 perc<percentnum>(x) 傳 回 X 欄 位 的 第 <percent-num> 個 值 ; 例 如,perc5(total) 可 傳 回 total 欄 位 第 5 個 百 分 位 數 的 值 range(x) 傳 回 X 欄 位 最 大 值 和 最 小 值 之 間 的 差, 該 值 為 數 值 stdev(x) 傳 回 X 欄 位 的 樣 本 標 準 差 指 定 欄 位 名 稱 時, 您 可 以 使 用 萬 用 字 元 ; 例 如, *delay 可 同 時 符 合 delay 和 xdelay sum(x) 傳 回 X 欄 位 值 的 總 和 var(x) 傳 回 X 欄 位 的 樣 本 變 異 數 值 的 選 擇 first(x) 傳 回 X 欄 位 第 一 個 值 ; 與 last(x) 相 反 last(x) 傳 回 X 欄 位 最 後 一 個 值 ; 與 first(x) 值 相 反 欄 位 的 最 後 一 個 值 一 般 是 以 時 間 順 序 排 序 最 舊 的 值 list(x) 傳 回 X 欄 位 所 有 值 的 清 單 作 為 複 值 項 目 值 的 順 序 會 符 合 輸 入 事 件 的 順 序 values(x) 傳 回 X 欄 位 所 有 相 異 值 的 清 單 ( 作 為 複 值 項 目 ), 以 字 典 編 排 順 序 排 序 僅 適 用 於 timechart ( 不 適 用 於 chart 或 stats) per_day(x) 傳 回 X 欄 位 每 天 的 速 率 per_hour(x) 傳 回 X 欄 位 每 小 時 的 速 率 per_minute(x) 傳 回 X 欄 位 每 分 鐘 的 速 率 per_second(x) 傳 回 X 欄 位 每 年 的 速 率 註 : 除 了 僅 適 用 於 timechart 類 型 中 的 函 數 以 外, 所 有 函 數 都 適 用 於 chart stats 和 timechart 命 令 chart 命 令 可 建 立 適 合 製 作 圖 表 的 表 格 資 料 輸 出 您 可 以 使 用 over 或 by 指 定 x 軸 變 數 表 4-10 顯 示 某 些 使 用 chart 命 令 的 簡 單 範 例 ; 如 需 更 多 實 際 案 例, 請 參 閱 第 6 章 45

59 探 索 Splunk 表 4-10 chart 命 令 範 例 命 令 chart max(delay) over host chart max(delay) by size bins=10 chart eval(avg(size)/ max(delay)) as ratio by host user... chart dc(clientip) over date_hour by category_id usenull=f chart count over Magnitude by Region useother=f chart count(eval(method= GET )) as GET, count(eval(method= POST )) as POST by host 結 果 針 對 每 個 host 值 傳 回 max(delay) 依 size 製 作 delay 最 大 值 的 圖 表, 其 中 size 會 細 分 為 最 多 10 個 大 小 相 等 的 索 引 分 集 針 對 每 個 相 異 host 和 user 配 對, 製 作 size 平 均 ( 平 均 值 ) 對 delay 最 大 值 比 率 的 圖 表 依 類 別 製 作 每 小 時 唯 一 clientip 值 數 量 的 圖 表 usenull=f 可 排 除 沒 有 值 的 欄 位 依 Magnitude 和 Region 製 作 地 震 次 數 的 圖 表 使 用 useother=f 引 數 可 防 止 針 對 較 少 見 的 Regions 輸 出 其 他 值 針 對 每 個 網 頁 伺 服 器 (host) 製 作 GET 和 POST 頁 面 要 求 發 生 次 數 的 圖 表 圖 4-8 ( 表 格 結 果 ) 和 4-9 ( 對 數 刻 度 的 長 條 圖 ) 可 說 明 表 4-10 中 執 行 上 一 個 範 例 的 結 果 : 圖 4-8 chart 命 令 範 例 結 果 表 格 46

60 第 4 章 :SPL: 搜 尋 處 理 語 言 圖 4-9 chart 命 令 範 例 報 告 建 立 工 具 圖 表 格 式 timechart timechart 命 令 可 以 時 間 為 x 軸, 針 對 套 用 至 欄 位 的 統 計 彙 總 建 立 圖 表 表 4-11 顯 示 某 些 使 用 timechart 命 令 的 簡 單 範 例 第 6 章 可 提 供 更 多 在 內 容 中 使 用 此 命 令 的 範 例 表 4-11 timechart 命 令 範 例 命 令 timechart span=1m avg(cpu) by host timechart span=1d count by product-type timechart avg(cpu_seconds) by host outlier timechart per_hour(price) by product_name 結 果 針 對 每 個 主 機 製 作 每 分 鐘 CPU 用 量 平 均 值 的 圖 表 針 對 每 個 類 型 的 產 品, 製 作 每 日 進 行 的 購 買 數 圖 表 span=1d 引 數 可 針 對 整 週 的 購 買 計 數 建 立 每 日 區 塊 索 引 分 集 依 host 製 作 平 均 cpu_seconds 的 圖 表, 並 移 除 可 能 扭 曲 時 間 圖 表 y 軸 的 極 端 值 製 作 昨 天 購 買 產 品 收 益 的 圖 表 per_ hour() 函 數 可 計 算 每 個 (product_ name) 商 品 price 欄 位 值 的 總 和, 並 根 據 每 個 索 引 分 集 的 時 間 跨 距 適 當 地 調 整 該 總 和 的 比 例 47

61 探 索 Splunk timechart count(eval(method= GET )) as GET, count(eval(method= POST )) as POST 製 作 隨 時 間 變 化 的 頁 面 要 求 次 數 圖 表 count() 函 數 和 eval 運 算 式 可 用 於 計 算 不 同 頁 面 要 求 方 法 (GET 和 POST) 的 次 數 timechart per_ hour(eval(method= GET )) as Views, per_ hour(eval(action= purchase )) as Purchases 針 對 電 子 商 務 網 站, 製 作 per_hour 產 品 檢 視 和 購 買 數 的 圖 表, 可 回 答 未 進 行 購 買 之 檢 視 數 的 問 題 圖 4-10 和 4-11 可 說 明 表 4-11 中 的 第 四 個 範 例, 其 可 依 產 品 名 稱 製 作 每 小 時 收 益 的 圖 表 圖 4-10 timechart 命 令 範 例 表 格 化 結 果 篩 選 修 改 和 新 增 欄 位 圖 4-11 timechart 命 令 範 例 格 式 化 時 間 圖 表 這 些 命 令 可 協 助 您 在 搜 尋 結 果 中 僅 得 到 需 要 的 欄 位 您 可 以 使 用 fields 命 令 移 除 某 些 欄 位, 以 簡 化 您 的 結 果 您 可 以 使 用 replace 命 令, 讓 特 定 對 象 更 易 於 閱 讀 欄 位 或 者 您 可 能 需 要 透 過 某 些 命 令 新 48

62 第 4 章 :SPL: 搜 尋 處 理 語 言 fields 增 欄 位, 例 如 eval rex 和 lookup: eval 命 令 可 根 據 其 他 欄 位, 透 過 數 值 串 連 或 布 林 邏 輯 計 算 新 欄 位 的 值 rex 命 令 可 使 用 規 則 運 算 式 擷 取 其 他 欄 位 中 具 有 模 式 的 資 料 以 建 立 新 欄 位 lookup 命 令 可 根 據 查 看 事 件 中 的 值 參 考 查 閱 表 格, 並 將 查 閱 表 格 中 符 合 列 的 欄 位 新 增 至 事 件 以 新 增 欄 位 這 些 命 令 可 用 於 建 立 新 欄 位 或 覆 寫 現 有 欄 位 的 值 由 您 決 定 fields 命 令 可 移 除 搜 尋 結 果 中 的 欄 位 表 4-6 顯 示 一 般 命 令 表 4-12 fields 命 令 範 例 命 令 fields field1, field2 fields field1 field2 fields field1 error* fields field1 field2 fields - _* 結 果 從 搜 尋 結 果 中 移 除 field1 和 field2 僅 保 留 field1 和 field2 僅 保 留 field1 和 所 有 名 稱 以 error 開 頭 的 欄 位 僅 保 留 field1 和 field2, 並 移 除 所 有 內 部 欄 位 ( 以 底 線 開 頭 ) ( 註 : 移 除 內 部 欄 位 會 導 致 Splunk 網 站 轉 譯 結 果 錯 誤, 並 產 生 其 他 搜 尋 問 題 ) 圖 4-12 可 說 明 表 4-12 中 的 第 一 個 範 例 fields field1, field2 49

63 探 索 Splunk field field1 A B C D E F G H I field1 a b c d e f g h i field field1 A B C D E F G H I field1 a b c d e f g h i field1 a b c d e f g h i... fields - field1 field2 重 點 圖 4-12 fields 命 令 範 例 replace 除 非 明 確 指 定, 否 則 fields 命 令 不 會 影 響 內 部 欄 位 ( 即 名 稱 以 底 線 開 頭 的 欄 位 ) replace 命 令 以 取 代 值 執 行 搜 尋 和 取 代 指 定 欄 位 值 搜 尋 和 取 代 中 的 值 區 分 大 小 寫 表 4-13 replace 命 令 範 例 命 令 replace *localhost with localhost in host replace 0 with Critical, 1 with Error in msg_level replace aug with August in start_month end_month replace with localhost 結 果 將 以 localhost 結 尾 的 任 何 host 值 變 更 為 localhost 將 為 0 的 msg_level 值 變 更 為 Critical, 並 將 為 1 的 msg_level 值 變 更 為 Error 將 任 何 為 aug 的 start_month 或 end_month 值 變 更 為 August 將 所 有 為 的 欄 位 值 變 更 為 localhost 圖 4-13 可 說 明 表 4-13 中 的 第 二 個 範 例 replace 0 with Critical, 1 with Error in msg_level 50

64 第 4 章 :SPL: 搜 尋 處 理 語 言 msg_level msg_level Critical Error Critical Critical 3 4 Critical 3 Error... replace 0 with Critical, 1 with Error in msg_level 圖 4-13 replace 命 令 範 例 eval eval 命 令 可 計 算 運 算 式, 並 將 結 果 值 置 於 新 欄 位 eval 和 where 命 令 使 用 相 同 的 運 算 式 語 法 ; 附 錄 E 列 出 所 有 可 用 的 函 數 表 4-14 eval 命 令 範 例 命 令 eval velocity=distance/ time eval status = if(error == 200, OK, Error ) eval sum_of_areas = pi() * pow(radius_a, 2) + pi() * pow(radius_b, 2) 結 果 將 velocity 設 為 distance 除 以 time 如 果 error 為 200, 將 status 設 為 OK; 否 則 設 為 Error 將 sum_of_areas 設 為 兩 圓 面 積 的 總 和 圖 4-14 可 說 明 表 4-14 中 的 第 一 個 範 例 eval velocity=distance/ time 51

65 探 索 Splunk distance time distance time velocity eval velocity=distance/time 圖 4-14 eval 命 令 範 例 eval 命 令 結 果 可 建 立 新 的 velocity 欄 位 ( 如 果 velocity 欄 位 存 在,eval 命 令 則 會 更 新 該 欄 位 的 值 )eval 命 令 一 次 僅 可 建 立 或 覆 寫 一 個 欄 位 rex rex 命 令 可 擷 取 欄 位 值 符 合 指 定 Perl 相 容 規 則 運 算 式 (PCRE) 的 欄 位 (rex 是 規 則 運 算 式 的 簡 略 表 示 ) 何 謂 規 則 運 算 式? 您 可 以 將 規 則 運 算 式 視 為 萬 能 萬 用 字 元 您 可 能 曾 透 過 *.doc 或 *.xls. 等 運 算 式 尋 找 檔 案 規 則 運 算 式 可 讓 您 將 其 功 能 和 彈 性 提 升 到 全 新 境 界 如 果 您 已 熟 悉 規 則 運 算 式, 便 不 需 要 閱 讀 此 方 塊 若 要 進 一 步 瞭 解, 請 參 閱 該 網 站 可 能 是 關 於 該 主 題 的 最 佳 網 站 表 4-15 rex 命 令 範 例 命 令 rex From:(?<from>.*) To:(?<to>.*) rex field=savedsearch_id (?<user>\w+);(?<app>\w+); (?<SavedSearchName>\w+) 結 果 使 用 規 則 運 算 式 擷 取 from 和 to 欄 位 如 果 原 始 事 件 包 含 From:Susan To:Bob, 則 from=susan 且 to=bob 從 名 為 savedsearch_id 的 欄 位 擷 取 user app 和 SavedSearch- Name 如 果 savedsearch_id = bob;search;my_saved_search, 則 user=bob, app=search 且 SavedSearchName=my_saved_ search 52

66 第 4 章 :SPL: 搜 尋 處 理 語 言 rex mode=sed s/(\\d{4}-){3}/ XXXX-XXXX-XXXX-/g 使 用 sed 語 法 可 比 對 規 則 運 算 式 與 一 系 列 的 數 字, 並 以 匿 名 化 字 串 取 代 這 些 數 字 圖 4-15 可 說 明 表 4-15 中 的 第 一 個 範 例, 擷 取 from 和 to 欄 位 _raw From: Susan To: Bob Subject: current to-do list Message Hi Bob, I wanted to From: Meenu Subject: version 6 docs Message Hi Jan, Let's set up a time to From: John To: Miguel Message Here's what we need to arrange for the from Susan Meenu John to Bob Miguel _raw Subject: current to-do list Message Hi Bob, I wanted to Subject: version 6 docs Message Hi Jan, Let's set up a time to Message Here's what we need to arrange for the... rex "From: (?<from>.*) To: (?<to>.*) 圖 4-15 rex 命 令 範 例 lookup lookup 命 令 可 從 查 閱 表 格 手 動 叫 用 欄 位 查 閱, 可 讓 您 從 外 部 來 源 新 增 欄 位 值 例 如, 如 果 您 擁 有 5 位 數 的 郵 遞 區 號, 則 可 查 閱 街 道 名 稱 以 套 用 ZIP+4 9 位 數 的 郵 遞 區 號 表 4-16 命 令 範 例 命 令 lookup usertogroup user as local_user OUTPUT group as user_group 結 果 針 對 具 有 在 transform.conf 1 的 段 落 名 稱 usertogroup 中 指 定 的 user 和 group 欄 位 的 查 閱 表 格, 查 閱 每 個 事 件 的 local_user 欄 位 值 針 對 符 合 的 項 目, 將 查 閱 表 格 群 組 欄 位 的 值 寫 入 事 件 的 user_group 欄 位 1 您 可 以 透 過 [ 管 理 員 ]» [ 查 閱 ] 設 定 查 閱 表 格 53

IP505SM_manual_cn.doc

IP505SM_manual_cn.doc IP505SM 1 Introduction 1...4...4...4...5 LAN...5...5...6...6...7 LED...7...7 2...9...9...9 3...11...11...12...12...12...14...18 LAN...19 DHCP...20...21 4 PC...22...22 Windows...22 TCP/IP -...22 TCP/IP

More information

软件概述

软件概述 Cobra DocGuard BEIJING E-SAFENET SCIENCE & TECHNOLOGY CO.,LTD. 2003 3 20 35 1002 010-82332490 http://www.esafenet.com Cobra DocGuard White Book 1 1....4 1.1...4 1.2 CDG...4 1.3 CDG...4 1.4 CDG...5 1.5

More information

User Group SMTP

User Group SMTP SOP v1.00 2003 02 28 TrendMicro Control Manager V2.5 1 1... 3 2... 4 2.1... 4 2.2... 14 3... 24 3.1... 24 3.2... 29 3.3... 34 3.3.1... 34 3.3.2 User Group... 37 3.3.3... 40 3.4... 41 3.4.1... 41 3.4.2

More information

untitled

untitled 1....2...2...6 2....10 3. UDP...15 4. TCP...16...16...16 1 1. PC COM1 COM2 COM1 COM2 DTU 2 3 4 COM1 COM1 COM2 COM ID 13900000000 DTU COM1 5 COM2 DTU DTU DTU DTU DTU DTU DTU ID ID 3031 3032 2 ID 13900000001

More information

目录

目录 目 录 1 系 统 概 述... 1 1.1 主 要 功 能... 1 1.2 工 作 环 境 要 求... 2 1.2.1 硬 件 环 境... 2 1.2.2 操 作 系 统... 2 1.2.3 数 据 库... 2 1.2.4 浏 览 器... 2 2 安 装 卸 载... 3 2.1 安 装 步 骤... 3 2.2 使 用 加 密 狗... 5 2.3 卸 载 步 骤... 6 3 新

More information

ARP ICMP

ARP ICMP ARP ICMP 2 9-1 ARP 9-2 ARP 9-3 ARP 9-4 ICMP 9-5 ICMP 9-6 ICMP 9-7 ICMP 3 ARP ICMP TCP / IP, IP ARP ICMP 3 IP, ARP ICMP IP ARP ICMP 2, 4 9-1 ARP, MAC, IP IP, MAC ARP Address Resolution Protocol, OSI ARP,,

More information

IBM Rational ClearQuest Client for Eclipse 1/ IBM Rational ClearQuest Client for Ecl

IBM Rational ClearQuest Client for Eclipse   1/ IBM Rational ClearQuest Client for Ecl 1/39 Balaji Krish,, IBM Nam LeIBM 2005 4 15 IBM Rational ClearQuest ClearQuest Eclipse Rational ClearQuest / Eclipse Clien Rational ClearQuest Rational ClearQuest Windows Web Rational ClearQuest Client

More information

SiteView技术白皮书

SiteView技术白皮书 SiteView ECC V6.2 技 术 白 皮 书 游 龙 网 络 科 技 ( 中 国 ) 有 限 公 司 DragonFlow Networks(China),Inc. 目 录 第 一 章 产 品 概 述... 3 第 二 章 系 统 结 构... 6 一 系 统 架 构... 7 1 用 户 管 理 模 块... 7 2 Web Server... 8 3 存 储 加 密 模 块... 8

More information

VIDEOJET connect 7000 VJC-7000-90 zh- CHS Operation Manual VIDEOJET connect 7000 zh-chs 3 目 录 1 浏 览 器 连 接 7 1.1 系 统 要 求 7 1.2 建 立 连 接 7 1.2.1 摄 像 机 中 的 密 码 保 护 7 1.3 受 保 护 的 网 络 7 2 系 统 概 述 8 2.1 实 况

More information

Adobe AIR 安全性

Adobe AIR 安全性 ADOBE AIR http://help.adobe.com/zh_cn/legalnotices/index.html iii............................................................................................ 1............................................................................................

More information

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对 202 年 国 开 证 券 有 限 责 任 公 司 总 部 招 聘 岗 位 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 组 织 策 划 投 资 顾 问 服 务 方 案 及 实 施 ; 中 国 证 券 业 协 会 注 册 证 券 投 资 顾 问 ; 投 顾 管 理 岗 2 组 织 策 划 投 资 顾 问 资 讯 产 品 设 计 方 案 及 实 施 ;

More information

% % %

% % % H H H 203% 38,600,000 36,100,000 65% 163 180 21894 21 80.31% 95.57% 92.74% 1 % % % 26.50 39.53 38.79 2.46 2.06 4.19 4.86 2.66 3.69 8.63 1.15 2.80 4.49 3.45 3.63 2 % % % 0.27 1.01 1.52 0.86 0.76 1.06 0.70

More information

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可 版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可 能 會 發 生 改 變, 敬 請 留 意 於 本 檔 中, 贊 雲 科 技 擁 有 專 利 權 商 標

More information

2015 2002 2 11 2002 2 11 346 2005 1 1 2015 4 10 2015 3 10 2015 4 10 2005 1 1 2015 4 10 2015 4 10 86 2000 7 25 2000 9 1 100,000 87 2012 6 18 50% 1995 3 18 2015 12 27 2016 6 1 2003 9 1 2013 6 29 2004 4 1

More information

新时期共青团工作实务全书(三十九)

新时期共青团工作实务全书(三十九) ........................... I II....................... 1990... .................. 1991......... III ,, 3 3 6 30 1990 19 19 ,, 30%, 1986 12 19 1989 12 25 1990 11 10 1989 10 30 1990 830 19 40

More information

( ) / ISBN /D ( )

( ) / ISBN /D ( ) ( 20 010010) 787 1092 1/32 460.25 4 000 2004 8 1 2004 8 1 1 1 000 ISBN 7-204-05942-5/D 120 1920.00 ( 16.00 ) ...1...7... 13... 16... 19... 26... 30... 34 18... 38... 42... 44... 47... 51 I ... 53... 55

More information

经典案例(三)

经典案例(三) ( 20 010010) 7871092 1/32 460.25 4 000 2004 8 1 2004 8 1 11 000 ISBN 7-204-05942-5/D120 1920.00 ( 16.00 ) ...1...5... 10... 15... 20... 22... 28.. 35... 39... 44... 52... 55... 57... 65 I .. 74... 86...

More information

WinMDI 28

WinMDI 28 WinMDI WinMDI 2 Region Gate Marker Quadrant Excel FACScan IBM-PC MO WinMDI WinMDI IBM-PC Dr. Joseph Trotter the Scripps Research Institute WinMDI HP PC WinMDI WinMDI PC MS WORD, PowerPoint, Excel, LOTUS

More information

1 o o o CPU o o o o o SQL Server 2005 o CPU o o o o o SQL Server o Microsoft SQL Server 2005

1 o o o CPU o o o o o SQL Server 2005 o CPU o o o o o SQL Server o Microsoft SQL Server 2005 1 o o o CPU o o o o o SQL Server 2005 o CPU o o o o o SQL Server o Microsoft SQL Server 2005 1 1...3 2...20 3...28 4...41 5 Windows SQL Server...47 Microsoft SQL Server 2005 DBSRV1 Microsoft SQL Server

More information

專業式報告

專業式報告 IP POWER 9258 1U IP POWER 9258IU 說 : V1.38 : 2006. 08-1 - VER. X.X, FCC CE 1. IP POWER 9258. 2. 9258 3. 9258-2 - 1....4... 9258... 2....5...... 3....6 4....8...... 5....9... PC WINDOWS... 6.... 11 7. IE...

More information

绿化养殖

绿化养殖 ...1...13...15...20...23...38...62...64...67...68...70...72...74...76...77...78...80...82... 101... 107... 108 II ... 109... 113... 116... 119... 123... 130... 132... 136... 137... 139... 144... 148...

More information

Cisco WebEx Meetings Server 2.6 版常见问题解答

Cisco WebEx Meetings Server 2.6 版常见问题解答 Cisco WebEx Meetings Server 2.6 版 常 见 问 题 解 答 介 绍 2 应 用 程 序 和 文 档 共 享 2 主 持 加 入 和 设 置 会 议 2 在 Chrome 和 Firefox 上 加 入 WebEx 会 议 或 播 放 会 议 录 制 文 件 4 适 用 于 移 动 设 备 的 Cisco WebEx 4 下 载 Cisco WebEx 应 用 程 序

More information

Web

Web Email: tian@dr.com http://www.digiark.com/tian Web 1. 2. 3. 4. 5. 6. Internet Internet (Hacker) Internet web IP 1 Internet UNIX Windows VLAN Internet IP 2 Internet FTP TELNET PING IP 8 telnet FTP RLOGIN

More information

Marketing_WhitePaper.PDF

Marketing_WhitePaper.PDF Turbolinux PowerMonitor Enterprise 1. 1994 WWW WEB 1 Web 1: Web Web web web web web web Web HTML 2 DNS Web DB LDAP Shipping Agencies 2 2 CGI Servlets JSP ASP XSL JDBC Web 2. HP OpenView CA Unicenter Tivoli

More information

Basic System Administration

Basic System Administration 基 本 系 统 管 理 ESX Server 3.5 ESX Server 3i 版 本 3.5 Virtual Center 2.5 基 本 管 理 指 南 基 本 管 理 指 南 修 订 时 间 :20080410 项 目 :VI-CHS-Q208-490 我 们 的 网 站 提 供 最 新 的 技 术 文 档, 网 址 为 : http://www.vmware.com/cn/support/

More information

本文由筱驀釹贡献

本文由筱驀釹贡献 本 文 由 筱 驀 釹 贡 献 ppt 文 档 可 能 在 WAP 端 浏 览 体 验 不 佳 建 议 您 优 先 选 择 TXT, 或 下 载 源 文 件 到 本 机 查 看 Linux 操 作 系 统 Linux 操 作 系 统 第 一 部 分 介 绍 与 安 装 Linux 的 由 来 : Linux 的 由 来 : 的 由 来 Linus Torvalds 1.Linux 的 版 本 1.Linux

More information

VMware vCenter Operations Manager 管理指南 - vCenter Operations Manager 5.6

VMware vCenter Operations Manager 管理指南 - vCenter Operations Manager 5.6 VMware vcenter Operations Manager 管 理 指 南 自 定 义 用 户 界 面 vcenter Operations Manager 5.6 在 本 文 档 被 更 新 的 版 本 替 代 之 前, 本 文 档 支 持 列 出 的 每 个 产 品 的 版 本 和 所 有 后 续 版 本 要 查 看 本 文 档 的 更 新 版 本, 请 访 问 http://www.vmware.com/cn/support/pubs

More information

專業式報告

專業式報告 IP POWER 9258 IP POWER 9258 說 : V1.38 : 2006. 08-1 - VER. X.X, FCC CE 1. IP POWER 9258. 2. 9258 3. 9258-2 - 1....4... 9258... 2....5...... 3....6 4....7...... 5....8... PC / SERVER.. 6. IE... 11 9258...

More information

PowerPoint 演示文稿

PowerPoint 演示文稿 Linux 操 作 系 统 基 础 介 绍 课 程 目 标 及 要 求 了 解 Linux 操 作 系 统 的 登 入 方 式 掌 握 常 用 命 令 的 基 本 用 法 能 够 熟 练 在 各 个 目 录 转 换 Outline 1. Linux 操 作 系 统 简 介 2. Linux 操 作 系 统 的 登 录 3. Linux 操 作 系 统 的 目 录 结 构 4. 常 用 命 令 5.

More information

摘 要 2008 年 5 月, 受 南 海 区 妇 联 委 托, 中 山 大 学 课 题 组 赴 南 海 区 八 镇 就 南 海 新 农 村 建 设 中 如 何 实 现 妇 女 与 当 地 经 济 社 会 和 谐 发 展 课 题 进 行 了 实 地 调 研, 以 真 实 掌 握 南 海 区 农 村

摘 要 2008 年 5 月, 受 南 海 区 妇 联 委 托, 中 山 大 学 课 题 组 赴 南 海 区 八 镇 就 南 海 新 农 村 建 设 中 如 何 实 现 妇 女 与 当 地 经 济 社 会 和 谐 发 展 课 题 进 行 了 实 地 调 研, 以 真 实 掌 握 南 海 区 农 村 南 海 新 农 村 建 设 中 妇 女 与 社 会 和 谐 发 展 调 查 报 告 摘 要 2008 年 5 月, 受 南 海 区 妇 联 委 托, 中 山 大 学 课 题 组 赴 南 海 区 八 镇 就 南 海 新 农 村 建 设 中 如 何 实 现 妇 女 与 当 地 经 济 社 会 和 谐 发 展 课 题 进 行 了 实 地 调 研, 以 真 实 掌 握 南 海 区 农 村 妇 女 的 整 体

More information

turbomail方案

turbomail方案 TurboMail 安 全 保 密 邮 件 系 统 解 决 方 案 (Windows/Linux/Unix/AIX/Solaris/FreeBSD 平 台 适 用 ) 广 州 拓 波 软 件 科 技 有 限 公 司 网 址 :http://www.turbomail.org - 1 - 目 录 广 州 拓 波 软 件 科 技 有 限 公 司 简 介...- 4 - 涉 密 系 统 需 求...- 7

More information

Table of Contents 简 介 欢 迎 使 用 Splunk 教 程! Splunk 是 什 么? 谁 来 使 用 Splunk? 本 教 程 包 含 哪 些 内 容? Splunk 概 述 为 新 数 据 建 立 索 引 搜 索 和 调 查 捕 获 知 识 自 动 监 视 分 析 和

Table of Contents 简 介 欢 迎 使 用 Splunk 教 程! Splunk 是 什 么? 谁 来 使 用 Splunk? 本 教 程 包 含 哪 些 内 容? Splunk 概 述 为 新 数 据 建 立 索 引 搜 索 和 调 查 捕 获 知 识 自 动 监 视 分 析 和 Splunk 5.0.2 Splunk 教 程 生 成 时 间 :2013 年 3 月 13 日, 上 午 8:05 Copyright (c) 2013 Splunk Inc. All Rights Reserved Table of Contents 简 介 欢 迎 使 用 Splunk 教 程! Splunk 是 什 么? 谁 来 使 用 Splunk? 本 教 程 包 含 哪 些 内 容?

More information

内 容 协 作 平 台 TRS WCM 6.5 北 京 拓 尔 思 信 息 技 术 股 份 有 限 公 司 Beijing TRS Information Technology Co., Ltd 版 权 说 明 本 手 册 由 北 京 拓 尔 思 信 息 技 术 股 份 有 限 公 司 ( 以 下 简 称 TRS 公 司 ) 出 版, 版 权 属 TRS 公 司 所 有 未 经 出 版 者 正 式

More information

SEC-220

SEC-220 Session CERT/CC 60000 50000 40000 52,658 30000 26,829 20000 10000 0 2,412 1995 1999 2000 2001 Q1, 2002 Source: http://www.cert.org/stats/ CERT/CC 3000 2500 2000 2,437 1500 1000 500 0 171 1,065 1995

More information

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹 103 年 6 月 地 政 局 政 風 室 編 撰 1 目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹 煙 火 高 雄 市 爆 竹 煙 火 施 放

More information

User Guide

User Guide HP Classroom Manager 软 件 使 用 手 册 Copyright 2012 Hewlett-Packard Development Company,L.P. 本 手 册 中 所 含 信 息 如 有 更 改 恕 不 另 行 通 知 本 手 册 含 有 受 版 权 保 护 的 专 有 信 息 在 没 有 获 得 Hewlett-Packard 公 司 书 面 许 可 的 情 况 下,

More information

<4D6963726F736F667420576F7264202D203120BBA5C1AACDF8BBF9B4A1B1EAD7BC2E646F63>

<4D6963726F736F667420576F7264202D203120BBA5C1AACDF8BBF9B4A1B1EAD7BC2E646F63> 概 要 本 标 准 是 中 国 广 告 协 会 的 互 动 网 络 委 员 会 主 持, 行 业 互 联 网 企 业 广 告 公 司 广 告 主 第 三 方 数 据 机 构 共 同 参 与 研 制 完 成 本 标 准 已 经 通 过 了 小 范 围 测 试 和 专 业 论 证, 并 根 据 行 业 和 相 关 部 门 的 反 馈 意 见 进 行 了 修 改, 具 备 了 行 业 试 行 的 基 础,

More information

untitled

untitled 01 1-1 PHP 1-2 PHP 1-3 MySQL 1-4 1-5 http://w3techs.com/technologies/history_overview/programming_language w3techs.com (Server-side) 2012 7 77.8% PHP PHP PHP PHP 1-1 PHP PHP HTML Script Windows ASP(Active

More information

NT 4

NT 4 NT 4.0 Windows 2003 : Microsoft Windows NT Server 4.0 2004 12 31 Microsoft Windows 2003 Microsoft Windows Server 2003 : 1. 2. 3. 4. Total Cost of Ownership 5. 6. 7. XML Web Services Microsoft Certified

More information

每 月 絮 语 治 民 还 是 民 治 张 斌 生 1 第 一 版 块 : 专 题 与 中 心 本 刊 专 稿 从 代 表 议 案 看 中 国 法 制 进 程 吴 运 浩 4 学 者 访 谈 议 案 要 提 在 关 节 眼 上 邢 五 一 8 统 一 规 则 : 律 师 参 与 刑 事 诉 讼 的

每 月 絮 语 治 民 还 是 民 治 张 斌 生 1 第 一 版 块 : 专 题 与 中 心 本 刊 专 稿 从 代 表 议 案 看 中 国 法 制 进 程 吴 运 浩 4 学 者 访 谈 议 案 要 提 在 关 节 眼 上 邢 五 一 8 统 一 规 则 : 律 师 参 与 刑 事 诉 讼 的 张 斌 生 党 的 十 五 大 报 告 指 出, 我 们 要 依 法 治 国, 建 设 社 会 主 义 法 治 国 家 江 总 书 记 说 : 共 产 党 执 政 就 是 领 导 和 支 持 人 民 掌 握 管 理 国 家 的 权 力 人 民 是 国 家 的 主 人, 是 依 法 治 国 的 主 体 过 去 历 代 封 建 王 朝 都 在 治 民 上 下 功 夫, 希 望 能 稳 坐 江 山, 保

More information

目 錄 摘 要...Ⅰ 第 一 章 簡 介...1 1.1 簡 介...1 1.2 研 究 動 機...2 1.3 研 究 目 的...3 1.4 文 獻 探 討...4 第 二 章 電 腦 犯 罪 之 定 義...6 2.1 網 路 犯 罪 分 析...7 2.2 電 腦 網 路 犯 罪 的 特

目 錄 摘 要...Ⅰ 第 一 章 簡 介...1 1.1 簡 介...1 1.2 研 究 動 機...2 1.3 研 究 目 的...3 1.4 文 獻 探 討...4 第 二 章 電 腦 犯 罪 之 定 義...6 2.1 網 路 犯 罪 分 析...7 2.2 電 腦 網 路 犯 罪 的 特 修 平 科 技 大 學 資 訊 網 路 技 術 系 電 腦 網 路 犯 罪 及 詐 騙 指 導 老 師 : 沈 良 澤 老 師 組 長 :YN99053 王 靖 傑 組 員 :YN99038 洪 煜 軒 YN99013 陳 致 遠 YN99050 鄭 惟 中 指 導 老 師 : 中 華 民 國 103 年 1 月 4 號 目 錄 摘 要...Ⅰ 第 一 章 簡 介...1 1.1 簡 介...1 1.2

More information

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 目 錄 壹 共 同 性 評 核 項 目... 1 一 行 政 效 能... 1 ( 一 ) 建 置 本 院 科 研 採 購 平 台... 1 ( 二 ) 規 劃 全 院 網 路 電 話 基 礎 建 設... 2 ( 三 ) 通 報 與 追 蹤 處 理 院 內 資 訊 安 全 事 項... 3 ( 四 ) 一 般

More information

Simulator By SunLingxi 2003

Simulator By SunLingxi 2003 Simulator By SunLingxi sunlingxi@sina.com 2003 windows 2000 Tornado ping ping 1. Tornado Full Simulator...3 2....3 3. ping...6 4. Tornado Simulator BSP...6 5. VxWorks simpc...7 6. simulator...7 7. simulator

More information

SL2511 SR Plus 操作手冊_單面.doc

SL2511 SR Plus 操作手冊_單面.doc IEEE 802.11b SL-2511 SR Plus SENAO INTERNATIONAL CO., LTD www.senao.com - 1 - - 2 - .5 1-1...5 1-2...6 1-3...6 1-4...7.9 2-1...9 2-2 IE...11 SL-2511 SR Plus....13 3-1...13 3-2...14 3-3...15 3-4...16-3

More information

ebook 99-11

ebook 99-11 11 P I C K U N I X P I C K P I C K s o r t uniq join cut paste split 11.1 sort s o r t s o r t U N I X 11.1.1 U N I X / L I N U X s o r t s o r s o r t s o r t s o r t s o r t s o r t s o r t u n i q j

More information

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1 政 府 采 购 招 标 文 件 ( 服 务 类 ) 第 二 册 项 目 编 号 :SDGP2016-224 项 目 名 称 : 公 共 法 律 服 务 系 统 开 发 项 目 包 号 :A1 山 东 省 省 级 机 关 政 府 采 购 中 心 目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目

More information

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co BYOD 228 2015 IT open source DIY ( ) Up/Down HP NNMi WhatsUp Gold Nagios HP SiteScope WhatsUp Gold HP NNMi WhatsUp Gold Cacti MRTG HP ispi Performance for Metrics WhatsUp Gold ( ) Open source Agent End-to-End

More information

快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实

快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实 云 服 务 器 ECS 快 速 入 门 (Linux) 快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实 例, 有 时 候 也 被 称 为 阿 里 云

More information

QVM330 多阜寬頻路由器

QVM330 多阜寬頻路由器 俠 諾 神 捕 QnoSniff 專 業 版 2.0 繁 體 中 文 使 用 手 冊 目 錄 一 簡 介... 4 二 QnoSniff 專 業 版 系 統 安 裝 與 配 置... 6 2.1 開 始 之 前 的 準 備... 6 2.2 QnoSniff 專 業 版 安 裝 過 程 中 所 需 元 件... 6 2.3 佈 署 連 接 範 例 拓 樸... 7 2.4 開 始 安 裝... 7

More information

epub 61-2

epub 61-2 2 Web Dreamweaver UltraDev Dreamweaver 3 We b We b We Dreamweaver UltraDev We b Dreamweaver UltraDev We b We b 2.1 Web We b We b D r e a m w e a v e r J a v a S c r i p t We b We b 2.1.1 Web We b C C +

More information

92_國教階段特教通報操作手冊

92_國教階段特教通報操作手冊 2003/7/21 / 1 / 2 / 4 / 14 / 17 /18 / 19 / 23 / 25 0 2003/7/21 1 2003/7/21 2 1 2 3 4 1 2 3 1 2 3 4 5 1 2 1 2 3 4 5 6 1 2003/7/21 3 2003/7/21 4 2003/7/21 5 2003/7/21 6 2003/7/21 ( ) 34343 ( ) 0 2002/3/27

More information

Дорогие коллеги, вот что у меня получилось

Дорогие коллеги, вот что у меня получилось Центр олимпиад Санкт-Петербурга ФГБОУ ВПО РГПУ им. А.И.Герцена Институт иностранных языков НОУ «Конфуций» 全 俄 奥 林 匹 克 中 学 生 汉 语 比 赛 Всероссийская олимпиада школьников по китайскому языку 2015 2016 区 级

More information

目 录 一 概 述... 2 1.1 如 何 解 决 安 全 挑 战... 2 1.2 平 台 建 设 的 必 要 条 件... 3 二 架 构 说 明... 3 2.1 数 据 采 集 层... 4 2.2 数 据 处 理 层... 5 2.3 应 用 服 务 层... 5 2.4 展 示 平 台

目 录 一 概 述... 2 1.1 如 何 解 决 安 全 挑 战... 2 1.2 平 台 建 设 的 必 要 条 件... 3 二 架 构 说 明... 3 2.1 数 据 采 集 层... 4 2.2 数 据 处 理 层... 5 2.3 应 用 服 务 层... 5 2.4 展 示 平 台 密 级 : 秘 密 NetEye 安 全 运 维 平 台 系 统 技 术 白 皮 书 东 软 公 司 网 络 安 全 产 品 营 销 中 心 目 录 一 概 述... 2 1.1 如 何 解 决 安 全 挑 战... 2 1.2 平 台 建 设 的 必 要 条 件... 3 二 架 构 说 明... 3 2.1 数 据 采 集 层... 4 2.2 数 据 处 理 层... 5 2.3 应 用 服

More information

ext-web-auth-wlc.pdf

ext-web-auth-wlc.pdf 使 用 无 线 局 域 网 控 制 器 的 外 部 Web 身 份 验 证 配 置 示 例 目 录 简 介 先 决 条 件 要 求 使 用 的 组 件 规 则 背 景 信 息 外 部 Web 身 份 验 证 过 程 网 络 设 置 配 置 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部

More information

2. 读 课 文, 填 空 : (1) 树 上 垂 挂 着 择 怎 侉 (2) 孔 雀 好 像 美 人 拖 着 (3) 象 身 上 刺 着, 耳 朵 上 戴 着, 脖 子 上 系 着 (4) 象 主 人 敲 着, 象 小 姐 踩 着 一 摇 一 晃 的 (5) 小 松 鼠 歪 着, 朝 你 挤 眉

2. 读 课 文, 填 空 : (1) 树 上 垂 挂 着 择 怎 侉 (2) 孔 雀 好 像 美 人 拖 着 (3) 象 身 上 刺 着, 耳 朵 上 戴 着, 脖 子 上 系 着 (4) 象 主 人 敲 着, 象 小 姐 踩 着 一 摇 一 晃 的 (5) 小 松 鼠 歪 着, 朝 你 挤 眉 8. 印 度 奇 观 星 期 一 1. 写 一 写 : 幻 盆 妨 露 丛 裙 牙 松 49 2. 读 课 文, 填 空 : (1) 树 上 垂 挂 着 择 怎 侉 (2) 孔 雀 好 像 美 人 拖 着 (3) 象 身 上 刺 着, 耳 朵 上 戴 着, 脖 子 上 系 着 (4) 象 主 人 敲 着, 象 小 姐 踩 着 一 摇 一 晃 的 (5) 小 松 鼠 歪 着, 朝 你 挤 眉 弄 眼

More information

QVM330 多阜寬頻路由器

QVM330 多阜寬頻路由器 侠 诺 神 捕 QnoSniff 专 业 版 2.0 简 体 中 文 使 用 手 册 目 录 一 简 介... 4 二 QnoSniff 专 业 版 系 统 安 装 与 配 置... 5 2.1 开 始 之 前 的 准 备... 5 2.2 QnoSniff 专 业 版 安 装 过 程 中 所 需 组 件... 5 2.3 布 署 连 接 范 例 拓 朴... 6 2.4 开 始 安 装... 6

More information

untitled

untitled MeetingPlaza Version7.0 License Package NTT IT 2013 7 10 I _Toc360091693 1... 4 1-1 Web...4 1-2 MeetingPlaza...4 1-3...4 1-4...5 2... 7 2-1...7 2-2...9 3... 11 3-1...12 3-1-1... 13 3-1-2... 15 3-1-3...

More information

http://panweizeng.com http://meituan.com http://meituan.com hosts http://meituan.com hosts localhost 127.0.0.1 /etc/nsswitch.conf /etc/hosts /etc/resolv.conf Mail Client Web Browser cache 1-30mins Clients

More information

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内 A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内 容 分 发 网 络 Alibaba Cloud Content Delivery Network 一

More information

<4D6963726F736F667420576F7264202D20EEA3BDDDB7FECEF1C6F7CCD7BCFED3C3BBA7CAD6B2E156332E302E646F63>

<4D6963726F736F667420576F7264202D20EEA3BDDDB7FECEF1C6F7CCD7BCFED3C3BBA7CAD6B2E156332E302E646F63> 浪 潮 睿 捷 服 务 器 套 件 用 户 手 册 浪 潮 集 团 有 限 公 司 版 权 所 有 不 得 复 制 1 尊 敬 的 用 户 : 衷 心 感 谢 您 选 用 了 浪 潮 睿 捷 服 务 器 套 件! 本 手 册 介 绍 了 浪 潮 睿 捷 服 务 器 套 件 的 运 行 环 境 安 装 设 置 过 程 和 所 能 实 现 的 功 能, 可 使 用 户 更 好 地 了 解 本 软 件 的

More information

2005 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD UNIX X/Open Company, Ltd. / Sun Sun Microsystems Su

2005 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD UNIX X/Open Company, Ltd. / Sun Sun Microsystems Su Java Desktop System Sun Microsystems, Inc. 4150 Network Circle Santa Clara, CA 95054 U.S.A. : 819 0675 10 2005 2 2005 Sun Microsystems, Inc. 4150 Network Circle, Santa Clara, CA 95054 U.S.A. Sun Sun Berkeley

More information

投影片 1

投影片 1 FreeBSD A 95/10/11 19:00~21:00 95/10/11 FreeBSD 練 1 Services Setup SSH, lighttpd, PHP, MySQL, FTP, Postfix, phpmyadmin, Blog, Gallery 95/10/11 FreeBSD 練 2 1. 2. # FreeBSD # 3. vi ee joe nano etc 95/10/11

More information

像 客 样 使 命令行 徐 东

像 客 样 使 命令行 徐 东 像 客 样 使 命令行 徐 东 1 1.1................................ 1 1.2................................. 3 1.3............................. 4 1.3.1 Linux............................ 5 1.3.2 macos............................

More information

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG --------------------------------------------TABLE OF CONTENTS------------------------------------------

More information

2013 年 大 陸 書 市 觀 察 2013 年, 新 笑 傲 江 湖 也 引 起 熱 烈 討 論, 首 播 當 晚 已 居 黃 金 檔 電 視 劇 收 視 冠 軍, 進 而 帶 動 了 該 作 品 的 圖 書 銷 量, 之 後 隋 唐 英 雄 傳 精 忠 嶽 飛 等 也 紛 紛 改 編 成 電

2013 年 大 陸 書 市 觀 察 2013 年, 新 笑 傲 江 湖 也 引 起 熱 烈 討 論, 首 播 當 晚 已 居 黃 金 檔 電 視 劇 收 視 冠 軍, 進 而 帶 動 了 該 作 品 的 圖 書 銷 量, 之 後 隋 唐 英 雄 傳 精 忠 嶽 飛 等 也 紛 紛 改 編 成 電 2013 年 大 陸 書 市 觀 察 閩 南 師 範 大 學 教 師 萬 麗 慧 2014 年 1 月 9 日 北 京 圖 書 訂 貨 會 上, 北 京 開 卷 公 司 發 佈 了 2013 年 中 國 圖 書 零 售 市 場 報 告 報 告 顯 示,2013 年 中 國 圖 書 零 售 市 場 同 比 增 長 -1.39%, 這 是 繼 2012 年 後 再 次 出 現 的 負 增 長, 且 負

More information

59 1 CSpace 2 CSpace CSpace URL CSpace 1 CSpace URL 2 Lucene 3 ID 4 ID Web 1. 2 CSpace LireSolr 3 LireSolr 3 Web LireSolr ID

59 1 CSpace 2 CSpace CSpace URL CSpace 1 CSpace URL 2 Lucene 3 ID 4 ID Web 1. 2 CSpace LireSolr 3 LireSolr 3 Web LireSolr ID 58 2016. 14 * LireSolr LireSolr CEDD Ajax CSpace LireSolr CEDD Abstract In order to offer better image support services it is necessary to extend the image retrieval function of our institutional repository.

More information

ebook 132-6

ebook 132-6 6 SQL Server Windows NT Windows 2000 6.1 Enterprise Manager SQL Server Enterprise Manager( ) (Microsoft Management C o n s o l e M M C ) Enterprise Manager SQL Server Enterprise Manager 6.1.1 Enterprise

More information

XXXXXXXX http://cdls.nstl.gov.cn 2 26

XXXXXXXX http://cdls.nstl.gov.cn 2 26 [ ] [ ] 2003-7-18 1 26 XXXXXXXX http://cdls.nstl.gov.cn 2 26 (2003-7-18) 1...5 1.1...5 1.2...5 1.3...5 2...6 2.1...6 2.2...6 2.3...6 3...7 3.1...7 3.1.1...7 3.1.2...7 3.1.2.1...7 3.1.2.1.1...8 3.1.2.1.2...10

More information

(Real-time) (Local Host) (Buffer) (Video Conference) (VoD) (NetRadio) ,000 [1]( ) ( ) 1400 (2001 ) 75 (2005 ) DFC Intelligence [2] 1

(Real-time) (Local Host) (Buffer) (Video Conference) (VoD) (NetRadio) ,000 [1]( ) ( ) 1400 (2001 ) 75 (2005 ) DFC Intelligence [2] 1 1001 TEL (03) 5712121 EXT. 56667 E-Mail tgs@app.geo.ncu.edu.tw ydlin@cis.nctu.edu.tw TEL 03 5712121 EXT.58554 ADSL RTP RTSP SDP SMIL (Apple Computer) RTP RTP RTSP RTP Streaming RTP RTSP Darwin Streaming

More information

Oracle高级复制配置手册_业务广告_.doc

Oracle高级复制配置手册_业务广告_.doc Oracle 高 级 复 制 配 置 手 册 作 者 : 铁 钉 Q Q: 5979404 MSN: nail.cn@msn.com Mail: nail.cn@msn.com Blog: http://nails.blog.51cto.com Materialized View Replication 复 制 模 式 实 现 了 单 主 机 对 多 个 复 制 站 点 的 数 据 同 步. 在 主

More information

求 白 盒 测 试 : 已 知 产 品 的 内 部 工 作 过 程, 可 以 通 过 测 试 证 明 每 种 内 部 操 作 是 否 符 合 设 计 规 格 要 求, 所 有 内 部 成 分 是 否 以 经 过 检 查 软 件 的 黑 盒 测 试 意 味 着 测 试 要 在 软 件 的 接 口 处

求 白 盒 测 试 : 已 知 产 品 的 内 部 工 作 过 程, 可 以 通 过 测 试 证 明 每 种 内 部 操 作 是 否 符 合 设 计 规 格 要 求, 所 有 内 部 成 分 是 否 以 经 过 检 查 软 件 的 黑 盒 测 试 意 味 着 测 试 要 在 软 件 的 接 口 处 01. 为 什 么 要 在 一 个 团 队 中 开 展 软 件 测 试 工 作? 因 为 没 有 经 过 测 试 的 软 件 很 难 在 发 布 之 前 知 道 该 软 件 的 质 量, 就 好 比 ISO 质 量 认 证 一 样, 测 试 同 样 也 需 要 质 量 的 保 证, 这 个 时 候 就 需 要 在 团 队 中 开 展 软 件 测 试 的 工 作 在 测 试 的 过 程 发 现 软 件

More information

csa-faq.pdf

csa-faq.pdf Cisco 安 全 代 理 常 见 问 题 问 题 简 介 在 哪 里 能 找 到 CSA 文 档 和 产 品 支 持 信 息? 在 哪 里 能 下 载 最 新 的 版 本 和 补 丁 程 序 CSA 的? 在 哪 里 能 找 到 关 于 为 CSA 存 在 的 Bug 的 信 息? Linux 什 么 版 本 5 代 理 程 序 支 持? 哪 些 Solaris 版 本 5 代 理 程 序 支 持?

More information

ebook70-11

ebook70-11 11 L i n u x p i n e M e s s e n g e r P P P I S 11.1 s e n d m a i l U N I X O p e n L i n u x U N I X O p e n L i n u x O p e n L i n u x s e n d m a i l O p e n L i n u x ( 11-1 ) 11-1 O p e n L i n

More information

2 Requirements Documentation Doc Name Doc No. 1.0 Version No. Total Page Generated By V6.0.0 Generated Date 2011/10/21 Checked By Checked Date 2011/10

2 Requirements Documentation Doc Name Doc No. 1.0 Version No. Total Page Generated By V6.0.0 Generated Date 2011/10/21 Checked By Checked Date 2011/10 1 2 Requirements Documentation Doc Name Doc No. 1.0 Version No. Total Page Generated By V6.0.0 Generated Date 2011/10/21 Checked By Checked Date 2011/10/26 Approved By Approved Date Version Modification

More information

<4D6963726F736F667420576F7264202D20383439342D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

<4D6963726F736F667420576F7264202D20383439342D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63> 第 4 单 元 搭 建 自 己 的 Web 站 点 本 单 元 通 过 学 习 架 构 Web 服 务 器, 实 现 Web 服 务, 管 理 Web 站 点, 了 解 Web 站 点 服 务 器 的 架 构 个 人 空 间 和 虚 拟 主 机 的 概 念, 掌 握 IIS 组 件 的 安 装 Web 站 点 的 创 建 管 理 站 点 属 性 选 项 卡 的 配 置 管 理 等 知 识,Web 网

More information

新婚夫妇必读(九).doc

新婚夫妇必读(九).doc ...1...3...4...5...9...9...10...12...14 3...19...20...22...27...28...30...31...35...37 I 13...39...44...48...49...50...51...54...55...58...60...62...63...66...67...68...70...71 TOP10...73...77...79...80

More information

untitled

untitled V3049A-EXD IP-SAN/NAS Infinova Infinova Infinova Infinova www.infinova.com.cn Infinova Infinova Infinova 1 2 1 2 V3049A-EXD-R16 V3049A-EXD-R24 ... 1 1.1... 1 1.2... 1 1.3... 1... 2 2.1... 2 2.2... 3...

More information

标题

标题 . 4 2013 年 湖 南 省 财 政 厅 电 子 政 务 发 展 形 势 分 析 及 2014 年 发 展 展 望 湖 南 省 财 政 厅 2013 年, 省 财 政 厅 高 度 重 视 电 子 政 务 工 作, 将 电 子 政 务 作 为 优 化 工 作 流 程 提 高 工 作 效 率 提 升 服 务 水 平 建 设 透 明 廉 洁 财 政 的 重 要 途 径, 信 息 化 水 平 不 断 提

More information

一、

一、 网 上 交 易 客 户 端 操 作 文 档 证 券 2014 年 免 责 申 明 因 客 户 端 软 件 升 级, 对 应 帮 助 文 件 中 的 图 片 及 文 字 可 能 存 在 未 同 步 更 新 的 情 况, 由 此 产 生 的 损 失 我 们 将 不 负 任 何 责 任, 请 大 家 以 最 新 版 本 的 客 户 端 软 件 为 准 索 引 一 委 托 功 能 区 说 明...1 二 委

More information

P4i45GL_GV-R50-CN.p65

P4i45GL_GV-R50-CN.p65 1 Main Advanced Security Power Boot Exit System Date System Time Floppy Drives IDE Devices BIOS Version Processor Type Processor Speed Cache Size Microcode Update Total Memory DDR1 DDR2 Dec 18 2003 Thu

More information

PowerPoint 演示文稿

PowerPoint 演示文稿 Hadoop 生 态 技 术 在 阿 里 全 网 商 品 搜 索 实 战 阿 里 巴 巴 - 王 峰 自 我 介 绍 真 名 : 王 峰 淘 宝 花 名 : 莫 问 微 博 : 淘 莫 问 2006 年 硕 士 毕 业 后 加 入 阿 里 巴 巴 集 团 淘 及 搜 索 事 业 部 ( 高 级 技 术 与 家 ) 目 前 负 责 搜 索 离 线 系 统 团 队 技 术 方 向 : 分 布 式 计 算

More information

湖北省政府采购中心

湖北省政府采购中心 湖 北 省 省 级 政 府 采 购 招 标 文 件 项 目 编 号 :EZC-2014-ZX1026 项 目 名 称 : 湖 北 省 测 绘 成 果 档 案 馆 测 绘 服 务 云 平 台 配 套 设 备 购 置 招 标 内 容 : 五 台 精 密 空 调 两 台 核 心 交 换 设 备 一 台 上 网 行 为 管 理 设 备 一 台 安 全 VPN 设 备 湖 北 省 政 府 采 购 中 心 二

More information

2010............... 1 1 2010...1 2 2010...5 3 2010...6 4 2010...7 5 2010...8 6 2010...9 7 2010 500...10 8 2010...20 9 2010...50 2010.........52 1 2010

2010............... 1 1 2010...1 2 2010...5 3 2010...6 4 2010...7 5 2010...8 6 2010...9 7 2010 500...10 8 2010...20 9 2010...50 2010.........52 1 2010 2010 2010............... 1 1 2010...1 2 2010...5 3 2010...6 4 2010...7 5 2010...8 6 2010...9 7 2010 500...10 8 2010...20 9 2010...50 2010.........52 1 2010...52 2 2010...55 I 3 2010...56 4 2010...57 5

More information

Contents 1. IPSIDS...1... 19 2....2 IT... 21 3....2 4....3 FAQ... 26 5. 21 CISP...3 6. IPS...3 7. 2008...4 8. 2008...4...6...7 IPS Web...9...13...14...15 TOP10...16... 28... 31... 33... 37... 40... 42...

More information

最新监狱管理执法全书(二百零五)

最新监狱管理执法全书(二百零五) .............................. I ........................... II ................................. III 1996 1994 5 16 1 2 1997 12 29 84 1996 1994 5 16

More information

ebook140-9

ebook140-9 9 VPN VPN Novell BorderManager Windows NT PPTP V P N L A V P N V N P I n t e r n e t V P N 9.1 V P N Windows 98 Windows PPTP VPN Novell BorderManager T M I P s e c Wi n d o w s I n t e r n e t I S P I

More information

(i) (ii) (iii) (iv) 380,000 [ ] , , % % % 5.5% 6.5%

(i) (ii) (iii) (iv) 380,000 [ ] , , % % % 5.5% 6.5% [] [] [] [] [] [] [] 1961 40 2,000 1990 [] (i) (ii) 38 (i) (ii) (iii) (iv) 380,000 [ ] 201017,763 201422,457 20152020 7.1% 2010 2020 2010 2015 6.2% 20152020 2010 2015 20152020 7.1% 5.5% 6.5% 2010 2011

More information

PIC_SERVER (11) SMTP ( ) ( ) PIC_SERVER (10) SMTP PIC_SERVER (event driven) PIC_SERVER SMTP 1. E-

PIC_SERVER (11) SMTP  ( ) ( ) PIC_SERVER (10) SMTP  PIC_SERVER (event driven)  PIC_SERVER SMTP  1.  E- (2005-02-01) (2005-04-28) PIC_SERVER (10) SMTP E-mail PIC_SERVER (event driven) E-mail PIC_SERVER SMTP E-mail 1. E-mail E-mail 1 (1) (2) (3) (4) 1 1. 2 E-mail A E-mail B E-mail SMTP(Simple Mail Transfer

More information

名人养生.doc

名人养生.doc ( 20 010010) 787 1092 1/32 498.50 4 980 2004 9 1 2004 9 1 1 1 000 ISBN 7-204-05940-9/R 019 1880.00 ( 20.00 ) I...1...3...4...6... 11...14...18...22...26...29...31...38...45...49...56...57...59...61...67

More information

常见病防治(二).doc

常见病防治(二).doc ( 20 010010) 787 1092 1/32 498.50 4 980 2004 9 1 2004 9 1 1 1 000 ISBN 7-204-05940-9/R 019 1880.00 ( 20.00 ) ...1...9...17...25...34...41...49...54...55...55...57...64...65...67...68...69...69...70...71

More information

epub83-1

epub83-1 C++Builder 1 C + + B u i l d e r C + + B u i l d e r C + + B u i l d e r C + + B u i l d e r 1.1 1.1.1 1-1 1. 1-1 1 2. 1-1 2 A c c e s s P a r a d o x Visual FoxPro 3. / C / S 2 C + + B u i l d e r / C

More information

ebook140-11

ebook140-11 11 VPN Windows NT4 B o r d e r M a n a g e r VPN VPN V P N V P N V P V P N V P N TCP/IP 11.1 V P N V P N / ( ) 11.1.1 11 V P N 285 2 3 1. L A N LAN V P N 10MB 100MB L A N VPN V P N V P N Microsoft PPTP

More information

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定 目 录 1 WLAN 接 入 配 置 1-1 1.1 WLAN 接 入 简 介 1-1 1.1.1 无 线 扫 描 1-1 1.1.2 关 联 1-3 1.2 WLAN 客 户 端 接 入 控 制 1-4 1.2.1 基 于 AP 组 的 接 入 控 制 1-4 1.2.2 基 于 SSID 的 接 入 控 制 1-4 1.3 零 漫 游 1-5 1.4 WLAN 接 入 配 置 任 务 简 介 1-6

More information

HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明

HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明 HP 3PAR StoreServ 7000 SmartStart 1.3 软 件 发 行 说 明 摘 要 本 文 档 中 的 信 息 可 供 HP 客 户 合 作 伙 伴 和 HP 现 场 代 表 使 用 这 些 发 行 说 明 描 述 了 HP 3PAR SmartStart 1.3 软 件 中 的 功 能 修 改 和 问 题 HP 部 件 号 :QR482-96643 出 版 日 期 :2014

More information

<4D F736F F D D342DA57CA7DEA447B14D2DA475B57BBB50BADEB27AC3FEB14DA447B8D5C344>

<4D F736F F D D342DA57CA7DEA447B14D2DA475B57BBB50BADEB27AC3FEB14DA447B8D5C344> 1. 請 問 誰 提 出 積 體 電 路 (IC) 上 可 容 納 的 電 晶 體 數 目, 約 每 隔 24 個 月 (1975 年 更 改 為 18 個 月 ) 便 會 增 加 一 倍, 效 能 也 將 提 升 一 倍, 也 揭 示 了 資 訊 科 技 進 步 的 速 度? (A) 英 特 爾 (Intel) 公 司 創 始 人 戈 登. 摩 爾 (Gordon Moore) (B) 微 軟 (Microsoft)

More information

untitled

untitled V3041A-J/V3042A-J IP-SAN/NAS Infinova Infinova Infinova Infinova www.infinova.com.cn Infinova Infinova Infinova 1 2 1 2 V3041A-16R-J V3041A-24R-J V3042A-16R-J V3042A-24R-J V3049-EXD-R16 V3049-EXD-R24 ...

More information

校园之星

校园之星 x L U L L L U U U OK OK W W k k W W W W W ISBN G ISBN G ISBN G ISBN G ISBN G

More information

Sun Fire V440 Server Administration Guide - zh_TW

Sun Fire V440 Server Administration Guide - zh_TW Sun Fire V440 Server 管 理 指 南 Sun Microsystems, Inc. 4150 Network Circle Santa Clara, CA 95054 U.S.A. 650-960-1300 文 件 號 碼 :817-2818-10 2003 年 7 月, 修 訂 版 A 將 您 對 此 文 件 的 意 見 傳 送 到 :http://www.sun.com/hwdocs/feedback

More information

ebook 185-6

ebook 185-6 6 Red Hat Linux DB2 Universal Database 6.1 D B 2 Red Hat D B 2 Control Center D B 2 D B 2 D B 2 6.1 DB2 Universal Database [DB2]6.1 D B 2 O LT P O L A P D B 2 I B M P C We e k D B 2 D B 2 L i n u x Windows

More information