Table of Contents 欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 系 统 要 求 Splunk Enterprise 架 构 和 流 程 有 关 其
|
|
|
- 竟翔仔 尤
- 9 years ago
- Views:
Transcription
1 Splunk Enterprise 安 装 手 册 生 成 时 间 :2015 年 9 月 25 日, 下 午 12:29 Copyright (c) 2016 Splunk Inc. All Rights Reserved
2 Table of Contents 欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 系 统 要 求 Splunk Enterprise 架 构 和 流 程 有 关 其 他 随 Splunk Enterprise 分 发 的 Windows 第 三 方 二 进 制 文 件 的 信 息 安 装 说 明 确 保 您 的 Splunk Enterprise 安 装 关 于 确 保 Splunk Enterprise 安 全 您 安 装 Splunk Enterprise 前 确 保 系 统 安 全 安 全 安 装 Splunk Enterprise 确 保 Splunk Enterprise 安 全 的 更 多 方 法 在 Windows 上 安 装 Splunk Enterprise 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 将 为 网 络 或 域 用 户 准 备 用 于 安 装 的 Windows 网 络 在 Windows 上 安 装 使 用 命 令 行 在 Windows 上 安 装 修 正 Windows 安 装 期 间 选 择 的 用 户 在 Unix Linux 或 Mac OS X 上 安 装 Splunk Enterprise 在 Linux 上 安 装 在 Solaris 上 安 装 在 Mac OS X 上 安 装 在 FreeBSD 上 安 装 在 AIX 上 安 装 在 HP-UX 上 安 装 以 其 他 或 非 root 用 户 身 份 运 行 Splunk Enterprise 使 用 Splunk Enterprise 启 动 首 次 启 动 Splunk Enterprise 接 下 来 呢? 了 解 有 关 Splunk Enterprise 的 可 访 问 性 安 装 Splunk Enterprise 许 可 证 关 于 Splunk Enterprise 许 可 证 安 装 许 可 证 升 级 或 迁 移 Splunk Enterprise 如 何 升 级 Splunk Enterprise 关 于 升 级 到 首 先 阅 读 此 主 题 从 版 本 5 至 版 本 6 的 Splunk Web 程 序 有 何 更 改 Splunk 应 用 开 发 人 员 的 更 改
3 在 *NIX 上 升 级 到 6.3 在 Windows 上 升 级 到 6.3 升 级 您 的 分 布 式 Splunk Enterprise 环 境 迁 移 Splunk Enterprise 实 例 迁 移 到 新 的 Splunk Enterprise 许 可 证 卸 载 Splunk Enterprise 卸 载 Splunk Enterprise 参 考 PGP 公 共 密 钥 58 58
4 欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 安 装 手 册 内 容 包 括 : 系 统 要 求 许 可 授 权 信 息 安 装 程 序 从 之 前 版 本 升 级 的 程 序 以 及 其 他 相 关 内 容 注 意 安 装 手 册 仅 详 细 介 绍 安 装 完 整 的 Splunk Enterprise 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 已 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 可 以 单 独 执 行, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 关 于 转 发 和 接 收 查 找 您 需 要 的 内 容 您 可 以 使 用 本 面 板 左 侧 的 目 录, 或 在 右 上 角 搜 索 框 搜 索 内 容 如 果 想 要 看 到 更 加 具 体 的 方 案 或 者 最 佳 实 践, 请 转 到 Splunk 社 区 Wiki 查 看 其 他 用 户 如 何 使 用 Splunk IT 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 本 主 题 介 绍 了 在 计 算 机 上 安 装 Splunk Enterprise 的 高 级 指 导 安 装 Splunk Enterprise 之 前 请 先 阅 读 本 主 题 和 本 章 内 容 安 装 基 础 知 识 1. 审 查 安 装 的 系 统 要 求 基 于 安 装 Splunk Enterprise 的 操 作 系 统, 以 及 使 用 Splunk Enterprise 的 方 式 可 能 会 适 用 其 他 要 求 2. 有 关 Splunk Enterprise 的 生 态 系 统, 请 参 阅 Splunk Enterprise 部 署 的 各 个 组 件, 有 关 安 装 程 序 在 计 算 机 上 所 安 装 内 容 的 信 息, 请 阅 读 Splunk 架 构 和 流 程 3. 请 参 阅 确 保 您 的 Splunk Enterprise 安 装 安 全, 并 根 据 实 际 情 况 为 您 计 划 安 装 Splunk Enterprise 的 计 算 机 提 供 安 全 防 护 4. 从 Splunk Enterprise 下 载 页 面 为 您 的 系 统 下 载 安 装 软 件 包 5. 使 用 操 作 系 统 的 分 步 安 装 说 明 进 行 安 装 6. 如 果 您 是 首 次 安 装 Splunk Enterprise, 请 参 阅 搜 索 教 程, 了 解 如 何 将 数 据 索 引 到 Splunk 并 使 用 Splunk Enterprise 的 搜 索 语 言 搜 索 该 数 据 7. 安 装 Splunk Enterprise 后, 计 算 索 引 数 据 所 需 的 空 间 有 关 更 多 信 息, 请 参 阅 评 估 存 储 要 求 8. 要 在 生 产 环 境 中 运 行 Splunk Enterprise 并 了 解 这 样 的 环 境 需 要 多 少 硬 件, 请 参 阅 容 量 规 划 手 册 升 级 或 迁 移 Splunk Enterprise 实 例? 要 从 早 期 Splunk Enterprise 版 本 升 级, 请 参 阅 本 手 册 中 的 如 何 升 级 Splunk Enterprise 以 获 得 信 息 和 特 定 说 明 有 关 从 一 个 版 本 迁 移 到 另 一 个 版 本 的 提 示, 请 参 阅 首 先 阅 读 此 主 题 了 解 您 希 望 升 级 到 的 版 本 该 主 题 位 于 本 手 册 中 的 升 级 或 迁 移 Splunk Enterprise 要 从 一 个 主 机 移 动 Splunk Enterprise 实 例 到 另 一 个 主 机, 请 参 阅 本 手 册 中 的 迁 移 Splunk 实 例 系 统 要 求 在 下 载 并 安 装 Splunk Enterprise 之 前, 请 阅 读 本 主 题 以 了 解 有 关 Splunk 支 持 的 计 算 环 境 有 关 要 下 载 的 最 新 版 本, 请 参 阅 下 载 页 面 有 关 已 知 和 已 解 决 问 题 的 详 细 信 息, 请 参 阅 发 行 说 明 有 关 部 署 的 硬 件 规 划 讨 论, 请 参 阅 容 量 规 划 手 册 如 果 对 未 来 版 本 的 新 功 能 有 任 何 想 法 或 请 求, 请 联 系 Splunk 支 持 您 还 可 以 查 看 我 们 的 产 品 介 绍 支 持 的 服 务 器 硬 件 架 构 4
5 Splunk 在 一 些 平 台 上 提 供 支 持 32 和 64 位 架 构 有 关 详 细 信 息, 请 参 阅 下 载 页 面 支 持 的 操 作 系 统 下 表 列 出 了 Splunk Enterprise 的 可 用 计 算 平 台 第 一 个 表 格 列 出 了 *nix 操 作 系 统 的 可 用 性, 第 二 个 表 格 列 出 了 Windows 操 作 系 统 的 可 用 性 使 用 这 些 表 确 定 Splunk Enterprise 是 否 可 用 于 您 的 平 台 1. 在 左 列 查 找 您 希 望 安 装 Splunk Enterprise 的 操 作 系 统 2. 阅 读 中 间 列 以 找 出 匹 配 环 境 的 计 算 架 构 该 表 显 示 了 几 种 Splunk 软 件 类 型 的 可 用 性, 如 同 右 侧 的 列 中 所 示 :Splunk Enterprise Splunk Free Splunk Trial 和 Splunk 通 用 转 发 器 与 计 算 平 台 和 Splunk 软 件 类 型 相 交 的 方 框 中 的 ' '( 对 勾 标 记 ) 意 味 着 该 Splunk 软 件 可 用 于 该 平 台 方 框 空 白 意 味 着 Splunk 软 件 不 可 用 于 该 平 台 如 果 没 有 列 出 您 的 平 台 或 架 构, 则 软 件 不 可 用 于 该 平 台 和 架 构 某 些 方 框 可 能 使 用 其 他 字 符 要 了 解 字 符 所 代 表 的 意 思, 请 参 阅 每 张 表 格 底 部 Unix 操 作 系 统 操 作 系 统 架 构 Enterprise Free Trial 通 用 转 发 器 x86(64 位 ) Solaris 10 和 11* SPARC x86(32 位 ) * Linux, 2.6+ Linux, 3.0+ x86(64 位 ) x86(32 位 ) x86(64 位 ) x86(32 位 ) PowerLinux, 2.6+ PowerPC zlinux, 2.6+ s390x FreeBSD 8 x86(64 位 ) x86(32 位 ) FreeBSD 9 x86(64 位 ) FreeBSD 10 x86(64 位 ) Mac OS X 10.9 和 Intel AIX 6.1 和 7.1 PowerPC HP/UX 11i v2 和 11i v3 Itanium * Splunk Enterprise 可 用 于 Solaris 10 Solaris 11 不 支 持 32 位 Splunk Enterprise 安 装 您 必 须 使 用 gnu tar 解 压 缩 HP/UX 安 装 归 档 Windows 操 作 系 统 下 表 列 出 了 Splunk Enterprise 支 持 的 Windows 计 算 平 台 操 作 系 统 架 构 Enterprise Free Trial 通 用 转 发 器 Windows Server 2008 x86(64 位 ) x86(32 位 ) *** *** *** Windows Server 2008 R2 5
6 Server 2012 和 Server 2012 R2 Windows 7 Windows 8 Windows 8.1 Windows 10 x86(64 位 ) x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** *** Splunk 支 持, 但 是 不 建 议 在 本 平 台 和 架 构 上 使 用 Splunk Enterprise 操 作 系 统 说 明 和 其 他 信 息 Windows Windows 上 的 某 些 Splunk Enterprise 部 分 需 要 提 升 的 用 户 权 限 才 能 正 常 运 行 请 参 阅 以 下 主 题 : Splunk 架 构 和 流 程 ( 本 手 册 ) 选 择 Splunk 应 以 其 身 份 运 行 的 用 户 ( 本 手 册 ) 有 关 确 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项 ( 数 据 导 入 手 册 ) 支 持 分 布 式 管 理 控 制 台 (DMC) 的 操 作 系 统 Splunk Enterprise DMC 仅 能 在 Linux Solaris 和 Windows 的 某 些 版 本 上 工 作 有 关 支 持 DMC 的 平 台 架 构 的 具 体 信 息, 请 参 阅 故 障 排 除 手 册 中 的 支 持 的 平 台 要 了 解 在 运 行 DMC 之 前 必 须 满 足 的 其 他 前 提 条 件, 请 参 阅 分 布 式 管 理 控 制 台 手 册 中 的 DMC 前 提 条 件 已 弃 用 操 作 系 统 和 功 能 随 着 Splunk 产 品 的 开 发, 我 们 将 分 步 弃 用 对 旧 操 作 系 统 的 支 持 有 关 已 弃 用 或 完 全 删 除 的 平 台 和 功 能 的 信 息, 请 参 阅 发 行 说 明 中 的 已 弃 用 功 能 在 操 作 系 统 上 创 建 和 编 辑 不 使 用 UTF-8 字 符 集 编 码 的 配 置 文 件 Splunk Enterprise 预 计 配 置 文 件 使 用 ASCII 或 8 位 通 用 字 符 集 转 换 格 式 (UTF-8) 如 果 您 在 操 作 系 统 上 编 辑 或 创 建 不 使 用 UTF-8 字 符 集 编 码 的 配 置 文 件, 则 确 保 您 使 用 的 编 辑 器 能 以 ASCII 或 UTF-8 格 式 保 存 IPv6 平 台 支 持 所 有 支 持 Splunk 的 操 作 系 统 平 台 都 可 使 用 IPv6 网 络 配 置, 以 下 除 外 : AIX PA-RISC 架 构 上 的 HP/UX 有 关 Splunk Enterprise 中 IPv6 支 持 的 详 细 信 息, 请 参 阅 管 理 员 手 册 中 的 为 IPv6 配 置 Splunk 支 持 的 浏 览 器 Splunk Enterprise 支 持 以 下 浏 览 器 : Firefox( 最 新 ) Internet Explorer 9 10 和 11 Safari( 最 新 ) Chrome( 最 新 ) 当 访 问 Splunk Web 时, 切 勿 在 兼 容 模 式 下 使 用 Internet Explorer Splunk Web 会 警 告 您 不 支 持 Internet Explorer 8 及 以 下 版 本 如 果 因 为 其 他 应 用 您 必 须 在 兼 容 模 式 下 使 用 IE, 则 您 仍 然 需 要 使 用 Splunk Web 支 持 的 浏 览 器 Internet Explorer 版 本 9 不 支 持 在 添 加 数 据 页 面 上 进 行 文 件 上 载 使 用 IE 10 或 之 后 版 本 进 行 文 件 上 载 建 议 的 硬 件 6
7 如 果 计 划 为 生 产 部 署 进 行 Splunk Enterprise 评 估, 则 使 用 生 产 环 境 的 典 型 硬 件 本 硬 件 应 满 足 或 超 过 以 下 建 议 的 硬 件 容 量 规 格 有 关 生 产 部 署 的 硬 件 规 划 讨 论, 请 参 阅 容 量 规 划 手 册 中 的 适 用 于 Splunk Enterprise 的 容 量 规 划 介 绍 Splunk Enterprise 和 虚 拟 机 如 果 您 在 任 何 平 台 上 的 虚 拟 机 (VM) 中 运 行 Splunk Enterprise, 性 能 将 会 降 低 这 是 因 为 虚 拟 化 的 工 作 方 式 是 将 系 统 上 的 硬 件 提 取 到 资 源 池 系 统 上 定 义 的 VM 将 在 必 要 时 从 这 些 资 源 池 提 取 Splunk Enterprise 的 索 引 操 作 需 要 保 持 对 一 些 资 源 的 访 问, 尤 其 是 磁 盘 I/O 如 果 在 VM 中 或 与 其 他 VM 一 起 运 行 Splunk Enterprise, 索 引 和 搜 索 性 能 会 显 著 降 低 建 议 的 最 低 硬 件 容 量 以 下 是 针 对 单 实 例 安 装 的 确 切 要 求 ( 低 级 到 中 级 不 等 ) 对 于 重 要 的 企 业 和 分 布 式 部 署, 请 参 阅 容 量 规 划 手 册 平 台 推 荐 的 硬 件 容 量 / 配 置 最 低 支 持 的 硬 件 容 量 非 Windows 平 台 Windows 平 台 2x 6 核,2+ GHz CPU,12GB RAM, 独 立 磁 盘 冗 余 阵 列 (RAID) 0 或 1+0, 装 有 64 位 操 作 系 统 2x 6 核,2+ GHz CPU,12GB RAM,RAID 0 或 1+0, 装 有 64 位 操 作 系 统 1x1.4GHz CPU, 1GB RAM Intel Nehalem CPU 或 等 同 于 2GHz 2GB RAM RAID 0 磁 盘 配 置 不 提 供 故 障 容 错 部 署 Splunk Enterprise 索 引 器 到 使 用 RAID 0 配 置 的 系 统 之 前, 请 确 认 RAID 0 配 置 满 足 您 的 数 据 可 靠 性 需 求 Splunk 建 议, 在 任 何 Splunk 实 例 上, 除 了 任 何 索 引 所 需 的 空 间 之 外, 您 要 保 持 至 少 5GB 的 可 用 硬 盘 空 间 ( 包 括 转 发 器 ) 关 于 如 何 评 估 您 需 要 的 空 间 量 的 过 程, 请 参 阅 容 量 规 划 手 册 中 的 评 估 存 储 要 求 无 法 保 持 该 级 别 的 可 用 空 间 会 导 致 性 能 下 降 操 作 系 统 故 障 和 数 据 丢 失 通 用 和 轻 型 转 发 器 的 硬 件 要 求 建 议 使 用 最 低 双 核 1.5GHz+ 处 理 器,1GB+ RAM 1.0Ghz 处 理 器,512MB RAM 支 持 的 文 件 系 统 平 台 文 件 系 统 Linux ext2, ext3, ext4, btrfs, XFS, NFS 3/4 Solaris UFS, ZFS, VXFS, NFS 3/4 FreeBSD FFS, UFS, NFS 3/4, ZFS Mac OS X HFS, NFS 3/4 AIX JFS, JFS2, NFS 3/4 HP-UX VXFS, NFS 3/4 Windows NTFS, FAT32 如 果 在 本 表 未 列 出 的 文 件 系 统 上 运 行 Splunk Enterprise, 软 件 可 能 运 行 名 为 locktest 的 启 动 实 用 工 具, 以 测 试 文 件 系 统 可 行 性 Locktest 是 测 试 启 动 进 程 的 程 序 如 果 locktest 失 败, 则 该 文 件 系 统 不 适 合 运 行 Splunk Enterprise 有 关 *nix 系 统 文 件 描 述 符 限 制 (FD) 的 注 意 事 项 Splunk Enterprise 将 为 它 监 视 的 文 件 转 发 器 连 接 部 署 客 户 端 运 行 搜 索 的 用 户 等 在 *nix 系 统 上 分 配 文 件 描 述 符 通 常, 默 认 文 件 描 述 符 限 制 ( 由 *nix 操 作 系 统 上 的 ulimit -n 命 令 控 制 ) 是 1024 您 的 Splunk 管 理 员 会 确 定 正 确 的 级 别, 但 是 这 至 少 应 是 8192 即 使 Splunk Enterprise 为 每 个 活 动 分 配 单 个 文 件 描 述 符, 不 难 发 现 数 百 个 文 件 的 监 视 情 况 数 百 个 发 送 数 据 的 转 发 器, 以 及 少 数 活 跃 用 户 读 取 和 写 入 数 据 存 储 区 都 会 耗 尽 默 认 设 置 您 的 Splunk Enterprise 实 例 执 行 的 任 务 越 多, 它 需 要 的 FD 越 多 您 应 在 看 到 实 例 出 现 低 FD 限 制 问 题 的 情 况 下 增 加 ulimit 值 请 参 阅 故 障 排 除 手 册 中 有 关 ulimit 的 信 息 本 注 意 事 项 不 适 用 于 基 于 Windows 的 系 统 有 关 网 络 文 件 系 统 (NFS) 的 注 意 事 项 7
8 当 使 用 网 络 文 件 系 统 (NFS) 作 为 Splunk 索 引 的 存 储 介 质 时, 考 虑 文 件 级 别 存 储 的 所 有 后 果 使 用 数 据 块 级 别 存 储 而 不 是 文 件 级 别 存 储 来 索 引 数 据 在 具 有 可 靠 的 高 带 宽 低 延 迟 链 接 的 环 境, 或 具 备 提 供 高 可 用 性 群 集 网 络 存 储 的 供 应 商 的 环 境 中,NFS 是 较 为 合 适 的 选 择 但 是, 选 择 本 策 略 的 客 户 应 与 他 们 的 硬 件 供 应 商 紧 密 合 作, 确 认 他 们 选 择 的 存 储 平 台 符 合 性 能 和 数 据 完 整 性 方 面 的 规 格 如 果 您 使 用 NFS, 应 注 意 以 下 问 题 : Splunk Enterprise 不 支 持 软 NFS 安 装 这 些 安 装 会 导 致 程 序 尝 试 在 安 装 上 进 行 文 件 操 作 以 报 告 错 误, 并 在 故 障 后 继 续 进 行 仅 硬 NFS 安 装 ( 客 户 端 在 故 障 时 继 续 尝 试 联 系 服 务 器 的 安 装 ) 对 Splunk Enterprise 而 言 较 为 可 靠 不 禁 用 属 性 缓 存 如 果 您 有 其 他 应 用 程 序 需 要 禁 用 或 减 少 属 性 缓 存, 则 必 须 为 Splunk Enterprise 提 供 启 用 属 性 缓 存 的 单 独 安 装 不 要 在 广 域 网 (WAN) 上 使 用 NFS 安 装 这 样 做 会 导 致 性 能 问 题, 并 导 致 数 据 丢 失 有 关 固 态 驱 动 器 的 注 意 事 项 当 与 布 隆 过 滤 器 组 合 使 用 时, 固 态 驱 动 器 (SSD) 可 为 Splunk 的 罕 见 搜 索 ( 在 大 量 数 据 中 请 求 少 量 结 果 的 搜 索 ) 提 供 较 传 统 硬 盘 驱 动 器 更 显 著 的 性 能 提 升 它 们 还 提 供 整 体 并 发 搜 索 的 性 能 提 升 有 关 通 用 互 联 网 文 件 系 统 (CIFS) / 服 务 器 信 息 块 (SMB) 的 注 意 事 项 在 仅 由 Windows 主 机 共 同 托 管 时, 对 于 以 下 目 的,Splunk Enterprise 支 持 使 用 CIFS/SMB 协 议 : 搜 索 头 合 并 冷 或 冻 结 的 索 引 数 据 桶 存 储 使 用 CIFS 资 源 存 储 时, 确 认 连 接 到 文 件 和 共 享 级 资 源 的 用 户 对 于 资 源 有 写 入 权 限 如 果 您 使 用 第 三 方 存 储 设 备, 确 保 其 CIFS 实 现 与 Splunk Enterprise 实 例 以 客 户 端 运 行 实 现 相 兼 容 在 Windows 上 切 勿 试 图 将 数 据 索 引 到 映 射 的 网 络 驱 动 器 ( 例 如,"Y:\" 映 射 到 一 个 外 部 共 享 ) Splunk Enterprise 通 过 非 物 理 驱 动 器 letter 禁 用 遇 到 的 任 何 索 引 有 关 使 用 透 明 大 页 面 内 存 管 理 方 案 的 环 境 的 注 意 事 项 如 果 您 运 行 一 个 使 用 透 明 大 内 存 页 面 的 Unix 环 境, 在 尝 试 安 装 Splunk Enterprise 之 前 请 参 阅 透 明 大 内 存 页 面 和 Splunk 性 能 这 不 是 Windows 操 作 系 统 上 的 问 题 Splunk Enterprise 架 构 和 流 程 本 主 题 介 绍 了 高 级 别 的 Splunk Enterprise 内 部 架 构 和 流 程 如 果 您 正 寻 找 有 关 用 于 Splunk Enterprise 的 第 三 方 组 件 的 信 息, 请 参 阅 发 行 说 明 的 信 用 部 分 Splunk Enterprise 进 程 Splunk Enterprise 服 务 器 在 您 的 主 机 (splunkd) 上 安 装 进 程 splunkd 是 可 访 问 处 理 和 索 引 流 IT 数 据 的 分 布 式 C/C++ 服 务 器 它 还 会 处 理 搜 索 请 求 splunkd 将 通 过 一 系 列 管 道 流 处 理 和 索 引 数 据, 每 个 由 一 系 列 处 理 器 组 成 管 道 是 splunkd 进 程 内 的 单 个 线 程, 每 个 使 用 单 个 XML 代 码 段 配 置 处 理 器 是 单 独 且 可 重 复 使 用 的 C 或 C++ 函 数, 并 作 为 通 过 管 道 的 IT 数 据 流 进 行 操 作 管 道 可 以 通 过 队 列 传 输 数 据 到 另 一 个 管 道 版 本 6.2 中 新 增 内 容 :splunkd 还 提 供 Splunk Web 用 户 界 面 它 允 许 用 户 搜 索 和 导 航 数 据, 并 通 过 Web 界 面 管 理 Splunk Enterprise 部 署 通 过 REpresentational State Transfer (REST) 与 您 的 Web 浏 览 器 进 行 通 信 splunkd 在 端 口 8089 上 运 行 Web 服 务 器, 默 认 启 用 SSL/HTTPS 也 会 在 端 口 8000 上 运 行 Web 服 务 器, 默 认 关 闭 SSL/HTTPS splunkweb 只 在 Windows 中 作 为 旧 服 务 安 装 在 6.2 之 前 的 版 本 中, 它 为 Splunk Enterprise 提 供 Web 界 面 现 在, 它 将 安 装 并 运 行, 但 是 会 立 即 退 出 您 可 以 通 过 更 改 配 置 参 数, 对 其 进 行 配 置, 以 在 旧 模 式 中 运 行 在 Windows 系 统 上,splunkweb.exe 是 Splunk 从 pythonservice.exe 重 命 名 的 第 三 方 开 放 源 代 码 可 执 行 文 件 因 为 这 是 重 命 名 的 文 件, 所 以 不 包 含 其 他 与 Splunk Enterprise for Windows 二 进 制 文 件 的 相 同 文 件 版 本 信 息 阅 读 有 关 Splunk Enterprise 附 带 的 其 他 Windows 第 三 方 二 进 制 文 件 的 信 息 安 全 模 式 中 的 Splunk Enterprise 和 Windows 如 果 Windows 处 于 安 全 模 式,splunkd splunkweb 或 SplunkForwarder 服 务 都 不 会 启 动 如 果 您 尝 试 在 安 全 模 式 中 从 开 始 菜 单 启 动 Splunk Enterprise,Splunk Enterprise 将 不 会 针 对 其 服 务 未 运 行 的 事 实 发 送 告 警 8
9 Windows 上 的 Splunk Enterprise 的 其 他 进 程 在 Splunk Enterprise 的 Windows 实 例 上, 除 了 介 绍 的 两 个 服 务 之 外, 当 您 在 Splunk Enterprise 实 例 上 创 建 特 定 数 据 导 入 时,Splunk Enterprise 会 使 用 其 他 进 程 当 通 过 Windows 特 定 数 据 导 入 的 某 些 类 型 进 行 配 置 时, 将 会 运 行 这 些 输 入 splunk.exe splunk.exe 是 Windows 版 本 的 Splunk Enterprise 控 制 应 用 程 序 它 为 程 序 提 供 命 令 行 界 面 (CLI) 它 允 许 您 启 动 停 止 和 配 置 Splunk Enterprise, 类 似 于 *nix splunk 程 序 因 为 控 制 splunkd 和 splunkweb 进 程 的 方 式,splunk.exe 二 进 制 文 件 需 要 提 升 的 上 下 文 才 能 运 行 在 Windows 系 统 上, 如 果 此 程 序 未 具 备 适 当 权 限,Splunk Enterprise 可 能 无 法 正 常 运 行 如 果 您 以 本 地 系 统 用 户 身 份 安 装 Splunk Enterprise, 则 这 不 会 成 为 问 题 splunk-admon splunk-admon.exe 将 会 运 行, 只 要 配 置 了 Active Directory (AD) 监 视 输 入 splunkd 衍 生 出 splunk-admon, 用 于 附 加 到 最 近 的 可 用 AD 域 控 制 器, 并 收 集 AD 生 成 的 更 改 事 件 Splunk Enterprise 在 索 引 中 存 储 这 些 事 件 splunk-perfmon splunk-perfmon.exe 将 会 运 行, 此 时 配 置 Splunk Enterprise 以 监 视 本 地 Windows 计 算 机 的 性 能 数 据 本 二 进 制 文 件 将 附 加 到 性 能 数 据 助 手 库, 这 会 查 询 系 统 上 的 性 能 库 并 提 取 瞬 时 和 随 时 间 变 化 的 性 能 指 标 splunk-netmon splunk-netmon 将 会 运 行, 此 时 配 置 Splunk Enterprise 以 监 视 本 地 计 算 机 的 Windows 网 络 信 息 splunk-regmon splunk-regmon.exe 将 会 运 行, 此 时 配 置 Splunk 的 注 册 表 监 视 输 入 首 先, 此 输 入 最 初 将 为 注 册 表 在 当 前 状 态 中 写 入 基 准 ( 如 果 需 要 ), 然 后 监 视 注 册 表 随 时 间 变 化 的 更 改 splunk-winevtlog 您 可 以 使 用 本 实 用 工 具 测 试 定 义 的 事 件 日 志 集 合, 同 时 它 将 在 收 集 以 进 行 调 查 时 输 出 事 件 Splunk Enterprise 的 引 擎 内 置 Windows 事 件 日 志 输 入 处 理 器 splunk-winhostmon splunk-winhostmon 在 配 置 Windows 的 主 机 监 视 输 入 时, 将 会 运 行 此 输 入 将 获 得 有 关 Windows 主 机 的 详 细 信 息 splunk-winprintmon splunk-winprintmon 在 配 置 Splunk 的 打 印 监 视 输 入 时, 将 会 运 行 此 输 入 将 获 得 有 关 本 地 系 统 上 Windows 打 印 机 和 打 印 任 务 的 详 细 信 息 splunk-wmi 当 对 远 程 计 算 机 配 置 性 能 监 视 事 件 日 志 或 其 他 输 入 时, 将 运 行 本 程 序 根 据 配 置 输 入 方 式 的 不 同, 它 会 尝 试 在 连 接 网 络 后 附 加 并 读 取 Windows 事 件 日 志, 或 对 指 定 远 程 计 算 机 上 的 Windows Management Instrumentation (WMI) 提 供 商 执 行 Windows Query Language (WQL) 查 询 架 构 图 9
10 有 关 其 他 随 Splunk Enterprise 分 发 的 Windows 第 三 方 二 进 制 文 件 的 信 息 本 主 题 提 供 了 Splunk Enterprise 和 Splunk 通 用 转 发 器 软 件 包 附 带 的 第 三 方 Windows 二 进 制 文 件 的 其 他 信 息 有 关 通 用 转 发 器 的 更 多 信 息, 请 阅 读 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 数 据 Splunk Enterprise 附 带 的 第 三 方 Windows 二 进 制 文 件 Splunk Enterprise 附 带 以 下 第 三 方 Windows 二 进 制 文 件 除 非 指 定, 否 则 仅 Splunk Enterprise 产 品 附 带 这 些 二 进 制 文 件 二 进 制 文 件 将 为 Splunk Enterprise 提 供 功 能, 如 同 其 各 个 描 述 所 述 其 中 任 何 一 个 都 不 包 含 文 件 版 本 信 息 或 认 证 码 签 名 ( 证 明 二 进 制 文 件 真 实 性 的 证 书 ) 此 外,Splunk Enterprise 不 提 供 对 与 第 三 方 模 块 相 关 调 试 符 号 的 支 持 注 意 : 仅 Splunk Enterprise 附 带 的 第 三 方 二 进 制 文 件 应 用 和 脚 本 经 测 试 可 使 用 Certified for Windows Server 2008 R2 (CFW2008R2) Windows 徽 标 合 规 性 其 他 二 进 制 文 件 应 用 或 脚 本, 如 从 互 联 网 下 载 的 文 件, 未 经 合 规 性 测 试 Archive.dll Libarchive.dll 是 多 格 式 归 档 和 压 缩 库 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Bzip2.exe Bzip2 是 无 专 利 费 高 质 量 的 数 据 压 缩 器 它 通 常 压 缩 文 件 到 最 佳 可 用 技 术 ( 统 计 压 缩 器 的 部 分 匹 配 预 测 (PPM) 系 统 ) 的 10% 至 15% 内, 同 时 压 缩 速 度 快 约 两 倍, 解 压 缩 速 度 快 六 倍 Jsmin.exe Jsmin.exe 是 删 除 JavaScript 文 件 的 空 白 和 注 释 的 可 执 行 文 件, 减 少 了 大 小 Libexslt.dll Libexslt.dll 是 为 libxslt(gnu 是 非 Unix 网 络 对 象 模 型 环 境 (GNOME) 项 目 的 一 部 分 ) 开 发 的 可 扩 展 样 式 表 语 言 转 换 (EXSLT) 动 态 链 接 C 库 的 扩 展 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Libxml2.dll Libxml2.dll 是 可 扩 展 标 记 语 言 (XML) C 分 析 器 和 工 具 库 该 库 为 GNOME 项 目 开 发, 但 可 用 在 GNOME 平 台 之 外 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Libxslt.dll Libxslt.dll 是 为 GNOME 项 目 开 发 的 XML 样 式 表 语 言 转 换 (XSLT) 动 态 链 接 C 库 XSLT 本 身 是 一 个 XML 语 言, 用 来 定 义 XML 的 转 换 Libxslt 基 于 libxml2, 为 GNOME 项 目 开 发 的 XML C 库 它 还 执 行 大 部 分 EXSLT 处 理 器 便 携 扩 展 功 能, 以 及 Saxon 的 评 估 和 表 达 式 扩 展 10
11 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Minigzip.exe Minigzip.exe 是 gzip 压 缩 工 具 的 最 小 实 现 Openssl.exe OpenSSL 项 目 是 协 作 项 目, 用 来 开 发 强 大 商 业 级 功 能 全 面 和 开 放 源 代 码 工 具 套 件, 以 实 现 安 全 套 接 字 层 (SSL v2/v3) 和 传 输 层 安 全 (TLS v1) 协 议 以 及 全 强 度 通 用 密 码 库 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Python.exe Python.exe 是 用 于 Windows 的 Python 编 程 语 言 二 进 制 文 件 Pythoncom.dll Pythoncom.dll 是 封 装 Python 的 对 象 链 接 与 嵌 入 (OLE) 自 动 化 API 的 模 块 Pywintypes27.dll Pywintypes27.dll 是 为 Python 2.7 版 本 封 装 Windows 类 型 的 模 块 安 装 说 明 您 可 以 获 得 操 作 系 统 的 详 细 安 装 程 序 : Windows Windows( 来 自 命 令 行 ) Linux Solaris Mac OS X FreeBSD AIX HP-UX 确 保 您 的 Splunk Enterprise 安 装 关 于 确 保 Splunk Enterprise 安 全 在 设 置 并 开 始 使 用 Splunk Enterprise 安 装 或 升 级 的 时 候, 执 行 一 些 额 外 步 骤 以 确 保 Splunk Enterprise 和 数 据 安 全 采 取 适 当 的 步 骤 以 确 保 Splunk Enterprise 减 少 攻 击 面 并 缓 解 大 多 数 漏 洞 的 风 险 和 影 响 本 部 分 着 重 强 调 了 安 装 前 安 装 期 间 及 安 装 后 确 保 Splunk Enterprise 安 全 的 诸 多 方 法 确 保 Splunk Enterprise 安 全 手 册 提 供 可 确 保 Splunk Enterprise 安 全 的 方 法 相 关 的 更 多 信 息 您 安 装 Splunk Enterprise 前 确 保 系 统 安 全 您 安 装 Splunk Enterprise 前, 确 保 操 作 系 统 安 全 强 化 所 有 Splunk Enterprise 服 务 器 操 作 系 统 如 果 贵 组 织 没 有 内 部 强 化 标 准, 请 使 用 CIS 强 化 基 准 至 少 限 制 对 Splunk Enterprise 服 务 器 的 Shell 和 命 令 行 访 问 确 保 对 所 有 Splunk Enterprise 服 务 器 的 物 理 访 问 安 全 确 保 Splunk Enterprise 最 终 用 户 实 施 物 理 和 端 点 安 全 性 安 全 安 装 Splunk Enterprise 当 您 下 载 和 安 装 Splunk Enterprise 时, 验 证 Splunk 安 装 的 完 整 性 和 签 名 验 证 完 整 性 通 过 使 用 诸 如 Message Digest 5 (MD5) 和 SHA-512 的 哈 希 函 数 比 较 哈 希 来 验 证 Splunk Enterprise 下 载 使 用 受 信 任 版 本 的 OpenSSL 例 如 :./openssl dgst -md5 <filename-splunk-downloaded.zip> 或./openssl dgst -sha512 <filename-splunk-downloaded.zip> 11
12 验 证 签 名 通 过 使 用 Splunk GnuPG 公 共 密 钥 来 验 证 下 载 的 RPM 软 件 包 的 真 实 性 1. 下 载 GnuPG 公 共 密 钥 文 件 ( 此 链 接 在 TLS 上 ) 2. 使 用 以 下 方 式 安 装 密 钥 : rpm --import <filename> 3. 使 用 以 下 方 式 验 证 软 件 包 签 名 : rpm -K <filename> 确 保 Splunk Enterprise 安 全 的 更 多 方 法 在 您 安 装 了 Splunk Enterprise 之 后, 有 更 多 的 选 择 来 确 保 配 置 安 全 配 置 用 户 验 证 和 基 于 角 色 的 访 问 控 制 设 置 用 户 和 用 户 角 色 来 控 制 访 问 权 限 Splunk Enterprise 允 许 通 过 几 种 方 法 配 置 用 户 请 在 确 保 Splunk Enterprise 安 全 中 参 阅 以 下 信 息 内 置 验 证 系 统 请 参 阅 使 用 Splunk Enterprise 本 机 验 证 设 置 用 户 验 证 LDAP 请 参 阅 设 置 使 用 LDAP 进 行 的 用 户 验 证 通 过 外 部 验 证 系 统 进 行 脚 本 式 验 证 API, 例 如,Pluggable Authentication Modules (PAM) 或 Remote Access Dial-In User Server (RADIUS) 请 参 阅 设 置 使 用 外 部 系 统 进 行 的 用 户 验 证 配 置 好 用 户 后, 可 分 配 确 定 并 控 制 功 能 和 访 问 级 别 的 角 色 请 参 阅 关 于 基 于 角 色 的 用 户 访 问 权 限 使 用 SSL 证 书 配 置 加 密 和 验 证 Splunk Enterprise 提 供 了 一 组 默 认 的 证 书 和 密 钥, 启 用 后 可 提 供 加 密 和 数 据 压 缩 您 还 可 以 使 用 自 己 的 证 书 和 密 钥 确 保 浏 览 器 和 Splunk Web 之 间 的 通 信 安 全, 以 及 从 转 发 器 发 送 到 接 收 器 ( 例 如, 索 引 器 ) 的 数 据 的 安 全 请 参 阅 本 手 册 中 的 关 于 使 用 SSL 确 保 Splunk 安 全 审 计 Splunk Enterprise Splunk Enterprise 包 含 审 计 功 能, 可 以 允 许 您 跟 踪 数 据 的 可 靠 性 数 据 导 入 中 的 监 视 文 件 和 目 录 确 保 Splunk Enterprise 安 全 中 的 搜 索 审 计 事 件 强 化 您 的 Splunk Enterprise 安 装 请 参 阅 确 保 Splunk Enterprise 安 全 中 的 以 下 主 题 来 强 化 您 的 安 装 跨 多 个 服 务 器 部 署 安 全 密 码 使 用 Splunk Enterprise 访 问 控 制 列 表 确 保 您 服 务 帐 户 的 安 全 禁 用 多 余 的 Splunk Enterprise 组 件 确 保 Splunk Enterprise 在 您 网 络 上 的 安 全 在 Windows 上 安 装 Splunk Enterprise 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 在 Windows 上 安 装 Splunk Enterprise 时, 选 择 Splunk Enterprise 以 其 身 份 运 行 的 Windows 用 户 当 运 行 Windows Splunk Enterprise 安 装 程 序 时, 它 将 为 您 显 示 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 选 项 在 安 装 之 前 阅 读 本 主 题, 以 了 解 选 择 用 户 类 型 的 后 果 您 选 择 的 用 户 取 决 于 您 希 望 Splunk Enterprise 监 视 的 内 容 12
13 Splunk Enterprise 以 其 身 份 运 行 的 用 户 确 定 它 可 监 视 的 内 容 本 地 系 统 用 户 拥 有 对 本 地 计 算 机 上 的 所 有 数 据 而 不 是 任 何 其 他 内 容 的 访 问 权 限 本 地 系 统 之 外 的 用 户 拥 有 您 希 望 它 对 任 何 数 据 的 访 问 权 限, 但 在 安 装 Splunk Enterprise 之 前 要 将 该 访 问 权 限 授 予 给 用 户 如 果 您 知 道 要 安 装 Splunk Enterprise 的 计 算 机 不 会 访 问 远 程 Windows 数 据, 则 参 阅 本 手 册 中 的 在 Windows 上 安 装 要 使 用 命 令 提 示 符 安 装, 请 参 阅 使 用 命 令 行 在 Windows 上 安 装 如 果 您 需 要 访 问 远 程 Windows 数 据, 则 请 继 续 阅 读 本 主 题 以 了 解 有 关 您 应 当 安 装 Splunk Enterprise 并 以 此 为 角 色 的 用 户 信 息 有 关 本 地 系 统 用 户 和 其 他 用 户 选 择 Windows Splunk Enterprise 安 装 程 序 提 供 两 种 安 装 方 式 : 以 本 地 系 统 用 户 身 份, 或 以 您 指 定 的 Windows 计 算 机 或 网 络 上 的 现 有 用 户 身 份 要 使 用 Splunk Enterprise 执 行 任 何 以 下 操 作, 则 必 须 以 域 用 户 身 份 安 装 它 : 远 程 读 取 事 件 日 志 远 程 收 集 性 能 计 数 器 阅 读 网 络 共 享 的 日 志 文 件 使 用 Active Directory 监 控 枚 举 Active Directory 架 构 这 不 是 完 整 列 表 您 指 定 的 用 户 必 须 满 足 以 下 要 求 : 是 您 想 要 监 视 的 Active Directory 域 或 林 的 成 员 ( 当 使 用 AD 时 ) 是 您 安 装 Splunk Enterprise 的 服 务 器 上 的 本 地 管 理 员 组 成 员 在 安 装 Splunk Enterprise 之 前 分 配 有 特 定 用 户 安 全 权 限 请 参 阅 本 主 题 稍 后 的 最 低 权 限 要 求 警 告 如 果 用 户 未 满 足 这 些 最 低 要 求, 则 Splunk Enterprise 安 装 可 能 会 失 败 即 使 安 装 成 功,Splunk Enterprise 也 可 能 无 法 正 常 运 行 用 户 还 具 有 独 特 的 密 码 要 求 请 参 阅 本 主 题 稍 后 的 Splunk 用 户 帐 户 和 密 码 问 题 如 果 不 确 定 应 以 什 么 用 户 身 份 运 行 Splunk Enterprise, 则 参 阅 数 据 导 入 手 册 中 的 决 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项, 了 解 有 关 如 何 为 Splunk Enterprise 用 户 配 置 所 需 访 问 权 限 的 信 息 用 户 帐 户 和 密 码 问 题 以 用 户 帐 户 身 份 安 装 Splunk Enterprise 时 出 现 的 一 个 问 题 是, 任 何 已 启 用 的 密 码 强 制 执 行 安 全 策 略 会 控 制 密 码 的 有 效 性 如 果 您 的 Windows 服 务 器 或 网 络 强 制 执 行 密 码 更 改, 要 考 虑 以 下 问 题 : 在 密 码 到 期 之 前 更 改 密 码, 并 重 新 配 置 每 台 计 算 机 上 的 Splunk Enterprise 服 务 器 以 便 使 用 更 改 的 密 码, 然 后 重 新 启 动 Splunk Enterprise 配 置 帐 户, 以 便 密 码 不 会 到 期 使 用 受 管 服 务 帐 户 请 参 阅 本 主 题 中 的 在 Windows Server 2008 Server 2012 和 Windows 7 上 使 用 受 管 服 务 帐 户 在 Windows Server 2008 Windows Server 2012 Windows 7 和 Windows 8.x 上 使 用 受 管 服 务 帐 户 如 果 您 在 Active Directory 中 运 行 Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows 7 或 Windows 8.x, 同 时 AD 域 具 有 至 少 一 个 Windows Server 2008 R2 或 Server 2012 域 控 制 器, 则 可 安 装 Splunk Enterprise 以 受 管 服 务 帐 户 (MSA) 身 份 运 行 使 用 MSA 的 好 处 是 : 隔 离 服 务 帐 户, 提 高 安 全 性 管 理 员 不 再 需 要 管 理 凭 据 或 管 理 帐 户 密 码 将 在 到 期 后 自 动 更 改 您 无 需 手 动 设 置 密 码 或 重 新 启 动 与 这 些 帐 户 关 联 的 服 务 管 理 员 可 以 委 派 这 些 帐 户 的 管 理 给 非 管 理 员 使 用 MSA 安 装 Splunk Enterprise 之 前 要 了 解 的 一 些 重 要 事 情 是 : MSA 需 要 与 在 运 行 Splunk Enterprise 的 计 算 机 上 的 域 帐 户 相 同 的 权 限 MSA 必 须 是 运 行 Splunk Enterprise 计 算 机 的 本 地 管 理 员 您 无 法 在 不 同 计 算 机 上 使 用 同 一 帐 户, 如 同 域 帐 户 一 样 在 计 算 机 上 安 装 Splunk Enterprise 之 前, 您 必 须 在 运 行 Splunk Enterprise 的 计 算 机 上 正 确 配 置 和 安 装 MSA 请 参 阅 MS Technet 上 的 服 务 帐 户 分 步 指 南 ( 要 使 用 MSA 安 装 Splunk Enterprise, 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 安 全 与 远 程 访 问 注 意 事 项 13
14 最 低 权 限 要 求 如 果 以 域 用 户 身 份 安 装 Splunk Enterprise, 则 运 行 该 软 件 的 服 务 器 存 在 最 低 权 限 数 量 要 求 以 下 是 以 域 用 户 身 份 安 装 Splunk Enterprise 时,splunkd 和 splunkforwarder 服 务 需 要 的 最 低 用 户 权 限 列 表 根 据 您 希 望 监 视 数 据 来 源 的 不 同,Splunk Enterprise 用 户 可 能 需 要 其 他 权 限 splunkd 或 splunkforwarder 服 务 所 需 的 基 本 权 限 完 全 控 制 Splunk Enterprise 的 安 装 目 录 对 您 希 望 索 引 的 任 何 平 面 文 件 的 读 取 访 问 权 限 splunkd 或 splunkforwarder 服 务 所 需 的 本 地 / 域 安 全 策 略 用 户 权 限 分 配 作 为 服 务 登 录 的 权 限 作 为 批 处 理 任 务 登 录 的 权 限 更 换 进 程 级 别 令 牌 的 权 限 作 为 操 作 系 统 一 部 分 的 权 限 绕 过 遍 历 检 查 的 权 限 警 告 安 装 之 前 未 分 配 这 些 权 限 给 Splunk Enterprise 用 户 可 能 会 导 致 Splunk Enterprise 安 装 失 败, 或 者 安 装 无 法 正 常 运 行 注 意 当 以 本 地 系 统 帐 户 身 份 运 行 时,Splunk Enterprise 无 需 这 些 权 限 如 何 分 配 这 些 权 限 本 部 分 包 含 安 装 之 前, 如 何 分 配 适 当 用 户 权 限 给 Splunk Enterprise 服 务 帐 户 的 概 念 有 关 说 明, 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 使 用 组 策 略 分 配 权 限 给 多 台 计 算 机 要 分 配 策 略 设 置 给 AD 域 或 林 中 的 一 些 工 作 站 和 服 务 器, 您 可 以 使 用 这 些 特 定 权 限 定 义 组 策 略 对 象 (GPO), 并 跨 域 部 署 该 GPO 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 创 建 并 启 用 GPO 后, 您 的 域 工 作 站 和 服 务 器 将 在 下 次 计 划 AD 复 制 周 期 ( 通 常 为 每 1.5 至 2 小 时 ) 或 下 次 启 动 时 间 选 取 更 改 或 者, 您 可 以 使 用 希 望 更 新 组 策 略 的 服 务 器 上 的 GPUPDATE 命 令 行 实 用 工 具 强 制 AD 复 制 当 设 置 用 户 权 限 时,GPO 分 配 的 权 限 将 覆 盖 计 算 机 上 的 相 同 本 地 安 全 策 略 权 限 您 无 法 更 改 本 设 置 要 保 留 通 过 计 算 机 本 地 安 全 策 略 定 义 的 现 有 权 限, 您 还 必 须 在 GPO 内 分 配 这 些 权 限 故 障 排 除 权 限 问 题 介 绍 的 权 限 是 splunkd 和 splunkforwarder 服 务 需 要 的 权 限 可 能 需 要 其 他 权 限, 这 取 决 于 您 的 使 用 情 况 和 希 望 访 问 的 数 据 类 型 许 多 用 户 权 限 分 配 和 其 他 组 策 略 限 制 可 以 防 止 Splunk Enterprise 运 行 如 果 您 遇 到 问 题, 考 虑 使 用 进 程 监 视 器 或 GPRESULT 等 工 具 故 障 排 除 环 境 中 的 GPO 应 用 程 序 将 为 网 络 或 域 用 户 准 备 用 于 安 装 的 Windows 网 络 重 要 安 全 信 息 这 些 说 明 需 要 对 计 算 机 和 / 或 您 希 望 进 行 Splunk Enterprise 操 作 的 Active Directory 域 具 有 完 全 管 理 访 问 权 限 在 不 具 有 本 访 问 权 限 的 情 况 下, 不 要 尝 试 执 行 本 程 序 这 些 说 明 需 要 您 对 Windows 网 络 进 行 更 改 由 于 对 于 Splunk Enterprise 操 作 的 低 级 别 访 问 需 求, 如 果 您 希 望 作 为 用 户 而 不 是 本 地 系 统 用 户 来 运 行 Splunk Enterprise, 这 些 更 改 是 必 要 的 这 会 构 成 一 个 重 大 的 安 全 风 险 为 了 减 低 风 险, 您 也 可 以 阻 止 Splunk Enterprise 以 其 身 份 运 行 的 用 户 进 行 交 互 登 录, 并 限 制 用 户 能 通 过 其 登 录 的 工 作 站 的 数 量 如 果 您 不 了 解 它 们 附 带 的 安 全 风 险, 则 不 要 执 行 这 些 说 明 如 果 计 划 以 本 地 系 统 用 户 身 份 安 装 Splunk Enterprise 或 通 用 转 发 器, 则 不 要 执 行 这 些 说 明 您 作 为 网 络 或 域 用 户 而 非 本 地 系 统 用 户, 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 这 些 说 明 经 测 试 适 用 于 Windows Server 2008 R2 Windows Server 2012 和 Windows Server 2012 R2, 可 能 与 Windows 的 其 他 版 本 有 所 不 同 您 使 用 这 些 说 明 分 配 的 权 限 是 成 功 安 装 Splunk Enterprise 所 需 的 最 低 权 限 您 可 能 需 要 分 配 其 他 权 限, 无 论 在 本 地 安 全 策 略 或 组 策 略 对 象 (GPO), 或 您 创 建 的 用 户 和 组 帐 户 内, 以 便 Splunk Enterprise 访 问 您 需 要 的 数 据 将 为 域 用 户 准 备 用 于 Splunk 安 装 的 Active Directory 14
15 准 备 Active Directory, 以 便 以 域 帐 户 身 份 安 装 Splunk Enterprise 或 Splunk 通 用 转 发 器 当 创 建 用 户 和 组 时, 遵 照 Microsoft 的 最 佳 实 践 ( 这 通 常 涉 及 为 组 织 内 的 组 创 建 特 定 组 织 单 位 您 必 须 满 足 以 下 要 求 : 创 建 组 您 运 行 Active Directory 您 是 希 望 配 置 的 AD 域 的 域 管 理 员 您 计 划 安 装 Splunk Enterprise 的 计 算 机 是 AD 域 的 成 员 1. 通 过 选 择 开 始 > 管 理 工 具 > Active Directory 用 户 和 计 算 机 来 运 行 Active Directory 用 户 和 计 算 机 工 具 2. 载 入 程 序 后, 选 择 您 希 望 准 备 用 于 Splunk Enterprise 操 作 的 域 3. 双 击 现 有 的 容 器 文 件 夹, 或 从 操 作 菜 单 选 择 新 建 > 组 创 建 组 织 单 位 4. 选 择 操 作 > 新 建 > 组 5. 键 入 代 表 Splunk Enterprise 用 户 帐 户 的 名 称, 例 如,Splunk Accounts 6. 确 保 组 范 围 设 置 为 域 本 地, 同 时 组 类 型 会 设 置 为 安 全 7. 单 击 确 定 创 建 组 8. 创 建 第 二 个 组, 并 指 定 代 表 已 启 用 Splunk Enterprise 计 算 机 的 名 称, 例 如,Splunk Enabled Computers 该 组 包 含 分 配 了 权 限 以 域 用 户 身 份 运 行 Splunk Enterprise 的 计 算 机 帐 户 9. 确 保 组 范 围 设 置 为 域 本 地, 同 时 组 类 型 会 设 置 为 安 全 分 配 用 户 和 计 算 机 给 组 如 果 您 还 未 创 建 希 望 运 行 Splunk Enterprise 的 用 户 帐 户, 则 现 在 非 常 适 合 进 行 这 项 操 作 如 果 没 有 自 己 的 内 部 政 策, 请 遵 照 Microsoft 创 建 用 户 和 组 的 最 佳 实 践 创 建 用 户 帐 户 后, 添 加 帐 户 到 Splunk Accounts 组, 并 添 加 运 行 Splunk Enterprise 的 计 算 机 帐 户 到 Splunk Enabled Computers 组 完 成 后, 您 可 以 退 出 Active Directory 用 户 和 计 算 机 定 义 组 策 略 对 象 (GPO) 1. 选 择 开 始 > 管 理 工 具 > 组 策 略 管 理, 运 行 组 策 略 管 理 控 制 台 (GPMC) 工 具 2. 在 左 侧 的 树 视 图 窗 格 中, 选 择 域 3. 单 击 组 策 略 对 象 文 件 夹 4. 在 < 您 的 域 > 中 的 组 策 略 对 象 文 件 夹 中, 右 键 单 击 并 选 择 新 建 5. 键 入 代 表 分 配 用 户 权 限 给 您 应 用 的 服 务 器 的 GPO 名 称 例 如,"Splunk Access" 6. 保 持 源 启 动 器 GPO 字 段 的 设 置 为 "(none)" 7. 单 击 确 定 以 保 存 GPO 添 加 权 限 到 GPO 1. 在 GPMC 时, 右 键 单 击 新 建 的 组 策 略 对 象, 并 选 择 编 辑 2. 在 组 策 略 管 理 编 辑 器 中, 在 左 窗 格 浏 览 计 算 机 配 置 -> 策 略 -> Windows 设 置 -> 安 全 设 置 -> 本 地 策 略 -> 用 户 权 限 分 配 a. 在 右 窗 格 中, 双 击 作 为 操 作 系 统 的 一 部 分 条 目 b. 在 打 开 的 窗 口 中, 选 中 定 义 这 些 策 略 设 置 复 选 框 c. 单 击 添 加 用 户 或 组... d. 在 显 示 的 对 话 框 中, 单 击 浏 览... e. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Accounts" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 15
16 名 称 f. 单 击 确 定 关 闭 选 择 用 户 对 话 框 g. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 h. 再 次 单 击 确 定 关 闭 右 侧 属 性 对 话 框 3. 为 以 下 其 他 权 限 重 复 步 骤 2a-2h: 绕 过 遍 历 检 查 作 为 批 处 理 任 务 登 录 作 为 服 务 登 录 更 换 进 程 级 别 令 牌 更 改 各 个 服 务 器 管 理 员 组 成 员 以 下 步 骤 限 制 您 应 用 该 GPO 服 务 器 上 管 理 员 组 成 员 警 告 : 务 必 添 加 需 要 在 各 个 服 务 器 上 访 问 管 理 员 组 下 限 制 组 策 略 设 置 的 所 有 帐 户 否 则 您 无 管 理 权 限 访 问 应 用 该 GPO 的 服 务 器 1. 在 组 策 略 管 理 编 辑 器 窗 口 中, 在 左 窗 格 浏 览 计 算 机 配 置 -> 策 略 -> Windows 设 置 -> 安 全 设 置 -> 限 制 组 a. 在 右 窗 格 中, 右 键 单 击 并 选 择 弹 出 菜 单 中 的 添 加 组 b. 在 显 示 的 对 话 框 中, 键 入 管 理 员 并 单 击 确 定 c. 在 显 示 的 属 性 对 话 框 中, 单 击 本 组 成 员 : 旁 边 的 添 加 按 钮 d. 在 显 示 的 添 加 成 员 对 话 框 中, 单 击 浏 览 e. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Accounts" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 f. 单 击 确 定 关 闭 选 择 用 户 对 话 框 g. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 h. 再 次 单 击 确 定 关 闭 组 属 性 对 话 框 2. 为 以 下 其 他 用 户 或 组 重 复 步 骤 1a-1h: 域 管 理 员 需 要 成 为 应 用 GPO 的 各 个 服 务 器 上 管 理 员 组 成 员 的 任 何 其 他 用 户 3. 关 闭 组 策 略 管 理 编 辑 器 窗 口 以 保 存 GPO 限 制 GPO 应 用 程 序 以 选 择 计 算 机 1. 在 GPMC 时, 如 果 还 未 选 定, 在 GPMC 左 窗 格 选 择 您 创 建 的 GPO 并 添 加 权 限 GPMC 将 在 右 窗 格 显 示 有 关 GPO 的 信 息 2. 在 右 窗 格 中, 安 全 过 滤 下, 单 击 添 加 在 显 示 的 选 择 用 户 计 算 机 或 组 对 话 框 中, 键 入 "Splunk Enabled Computers"( 或 代 表 您 之 前 创 建 的 已 启 用 Splunk 计 算 机 的 组 名 称 ) 4. 单 击 检 查 名 称 如 果 该 组 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 5. 单 击 确 定 返 回 GPO 信 息 窗 口 6. 重 复 步 骤 2-5 以 添 加 "Splunk Accounts" 组 ( 代 表 您 之 前 创 建 的 Splunk 用 户 帐 户 的 组 ) 7. 在 安 全 过 滤 下, 单 击 验 证 用 户 条 目 以 突 出 显 示 8. 单 击 删 除 应 用 GPO GPMC 将 从 安 全 过 滤 字 段 删 除 验 证 用 户 条 目, 仅 留 下 "Splunk Accounts" 和 启 用 Splunk 的 计 算 机 1. 在 GPMC 时, 在 GPMC 左 窗 格 选 择 您 希 望 应 用 到 创 建 的 GPO 的 域 16
17 2. 右 键 单 击 该 域, 并 在 弹 出 的 窗 口 中 选 择 链 接 现 有 GPO 注 意 : 如 果 您 仅 希 望 GPO 对 您 之 前 创 建 的 OU 产 生 影 响, 那 么 选 择 OU, 然 后 右 键 单 击 显 示 弹 出 菜 单 3. 在 显 示 的 选 择 GPO 对 话 框 中, 选 择 您 创 建 和 编 辑 的 GPO 并 单 击 确 定 GPMC 将 应 用 GPO 到 选 定 域 4. 从 GPMC 菜 单 选 择 文 件 > 退 出 关 闭 GPMC 菜 单 注 意 :Active Directory 控 制 出 现 组 策 略 更 新 的 时 间, 同 时 GPO 将 应 用 到 域 中 的 计 算 机 通 常, 复 制 每 分 钟 执 行 一 次 在 以 域 用 户 身 份 安 装 Splunk 之 前, 您 必 须 等 待 该 时 间 量 或 者, 您 可 在 希 望 更 新 组 策 略 的 计 算 机 上, 从 命 令 提 示 符 运 行 GPUPDATE /FORCE 以 强 制 组 策 略 更 新 使 用 受 管 系 统 帐 户 安 装 Splunk 或 者, 您 可 以 使 用 受 管 系 统 帐 户 安 装 Splunk Enterprise 遵 照 这 些 说 明 进 行 安 装 : 1. 创 建 和 配 置 您 计 划 用 于 监 视 Windows 数 据 的 MSA 注 意 : 您 可 以 使 用 本 主 题 之 前 的 将 为 域 帐 户 准 备 用 于 Splunk Enterprise 安 装 的 Active Directory 分 配 适 当 安 全 策 略 权 限 和 组 成 员 资 格 给 MSA 2. 以 本 地 系 统 用 户 身 份 从 命 令 行 安 装 Splunk 重 要 提 示 : 您 必 须 从 命 令 行 安 装 Splunk Enterprise, 并 使 用 LAUNCHSPLUNK=0 标 记 防 止 Splunk Enterprise 在 安 装 完 成 后 运 行 3. 安 装 完 成 后, 使 用 Windows 资 源 管 理 器 或 ICACLS 命 令 行 实 用 工 具 以 便 授 予 MSA 完 全 控 制 权 限 给 Splunk Enterprise 安 装 目 录 及 其 子 目 录 注 意 : 您 可 能 需 要 将 NTFS 权 限 继 承 与 Splunk Enterprise 安 装 目 录 分 开, 并 明 确 分 配 该 目 录 和 所 有 子 目 录 的 权 限 4. 遵 照 本 手 册 中 的 在 Windows 安 装 期 间 修 改 选 定 的 用 户 主 题 说 明 更 改 Splunk 服 务 帐 户 的 默 认 用 户 在 本 例 中, 适 当 的 用 户 是 您 在 安 装 Splunk Enterprise 之 前 配 置 的 MSA 重 要 提 示 : 当 完 成 步 骤 4 时, 您 必 须 附 加 美 元 符 号 ($) 到 用 户 名 末 尾 以 便 MSA 正 常 运 行 例 如, 如 果 MSA 是 SPLUNKDOCS\splunk1, 则 必 须 在 适 当 的 服 务 对 话 框 的 适 当 字 段 输 入 SPLUNKDOCS\splunk1$ 您 必 须 同 时 为 splunkd 和 splunkweb 服 务 执 行 这 项 操 作 5. 确 认 MSA 拥 有 作 为 服 务 登 录 权 限 注 意 : 如 果 使 用 服 务 控 制 面 板 更 改 服 务 帐 户,Windows 将 自 动 授 予 该 权 限 给 MSA 6. 启 动 Splunk Enterprise 它 以 上 述 配 置 的 MSA 运 行, 同 时 可 以 访 问 MSA 拥 有 访 问 权 限 的 所 有 数 据 使 用 PowerShell 配 置 您 的 AD 域 您 还 可 以 使 用 PowerShell 为 Splunk Enterprise 服 务 配 置 Active Directory 环 境 要 这 样 做, 首 先 打 开 PowerShell 提 示 符 ( 以 管 理 员 身 份 ) 然 后, 完 成 以 下 步 骤 : 创 建 Splunk 用 户 帐 户 1. 如 果 需 要, 则 导 入 ActiveDirectory PowerShell 模 块 : > Import-Module ActiveDirectory 2. 输 入 以 下 内 容 创 建 新 用 户 : > New-ADUser -Name <user> ` -SamAccountName <user> ` -Description Splunk Service Account ` -DisplayName Service:Splunk ` -Path <organizational unit LDAP path> ` -AccountPassword (Read-Host -AsSecureString Account Password ) ` -CannotChangePassword $true ` -ChangePasswordAtLogon $false ` -PasswordNeverExpires $true ` -PasswordNotRequired $false ` -SmartcardLogonRequired $false ` -Enabled $true ` -LogonWorkstations <server> ` 在 本 例 中 : 17
18 命 令 创 建 一 个 其 密 码 不 会 变 更 的 帐 户, 该 密 码 不 会 在 首 次 登 录 后 强 制 变 更, 也 不 会 到 期 <user> 是 您 希 望 创 建 的 用 户 名 称 <organizational unit LDAP path> 是 放 置 新 用 户 的 组 织 单 元 名 称, 指 定 格 式 为 X.500, 例 如 :CN=Managed Service Accounts,DC=splk,DC=com <server> 是 单 个 服 务 器 或 逗 号 分 隔 的 列 表, 指 定 了 帐 户 可 登 录 的 服 务 器 注 意 : 不 需 要 LogonWorkstations 参 数, 但 您 可 以 限 制 受 管 服 务 帐 户 可 以 登 录 域 的 工 作 站 配 置 Splunk Enterprise 服 务 器 一 旦 您 配 置 了 用 户 帐 户, 使 用 PowerShell 以 帐 户 正 确 的 权 限 配 置 服 务 器, 以 运 行 Splunk Enterprise 警 告 : 这 是 一 个 高 级 程 序 只 有 在 您 认 为 适 当 并 了 解 所 产 生 的 后 果 ( 包 括 由 于 拼 写 错 误 和 格 式 不 正 确 文 件 而 造 成 的 问 题 ) 时 才 能 执 行 这 些 步 骤 在 下 例 中 : <user> 是 您 创 建 将 运 行 Splunk Enterprise 的 用 户 名 称 <domain> 是 用 户 驻 留 的 域 <computer> 是 您 希 望 进 行 变 更 而 连 接 到 的 远 程 计 算 机 要 从 PowerShell 配 置 本 地 安 全 策 略 : 1. 连 接 到 您 希 望 配 置 的 服 务 器 如 果 使 用 本 地 服 务 器, 只 需 要 登 录 并 打 开 PowerShell 提 示 符 ( 如 果 未 执 行 此 操 作 ) 如 果 连 接 到 远 程 服 务 器, 在 远 程 主 机 上 创 建 一 个 新 的 PSSession, 如 下 所 示 您 可 能 需 要 在 能 够 进 行 远 程 连 接 之 前 禁 用 Windows Firewall 要 这 样 做, 请 阅 读 MS TechNet(Windows Server 至 Server 2008 R2 版 本 ) 中 需 要 禁 用 Windows 防 火 墙 ( 以 及 MS TechNet 中 Windows PowerShell 高 级 安 全 管 理 防 火 墙 ( > Enter-PSSession -Computername <computer> 2. 将 服 务 帐 户 添 加 到 本 地 管 理 员 组 : > $group = [ADSI] WinNT://<server>/Administrators,group > $group.add( WinNT://<domain>/<user> ) 3. 在 本 地 计 算 机 上 创 建 一 个 包 含 用 户 权 限 设 置 当 前 状 态 的 备 份 文 件 > secedit /export /areas USER_RIGHTS /cfg OldUserRights.inf 4. 使 用 备 份 创 建 新 用 户 权 限 信 息 文 件, 以 在 导 入 时 为 Splunk Enterprise 用 户 分 配 提 升 的 权 限 > Get-Content OldUserRights.inf ` Select-String -Pattern ` (SeTcbPrivilege SeChangeNotify SeBatchLogon SeServiceLogon SeAssignPrimaryToken SeSystemProfile) ` %{ $_,<domain>\<user> } Out-File NewUserRights.inf 5. 为 新 策 略 信 息 文 件 创 建 一 个 标 头 并 将 标 头 和 新 信 息 文 件 连 接 在 一 起 : > ( [Unicode], Unicode=yes ) Out-File Header.inf > ( [Version], signature=` `$CHICAGO`$`, Revision=1 ) Out-File -Append Header.inf > ( [Privilege Rights] ) Out-File -Append Header.inf > Get-Content NewUserRights.inf Out-File -Append Header.inf 6. 查 阅 策 略 信 息 文 件, 确 保 标 头 书 写 恰 当 且 文 件 无 语 法 错 误 7. 将 文 件 导 入 到 计 算 机 本 地 安 全 策 略 数 据 库 中 : > secedit /import /cfg Header.inf /db C:\splunk-lsp.sdb > secedit /configure /db C:\splunk-lsp.sdb 为 Splunk Enterprise 安 装 准 备 本 地 计 算 机 或 非 AD 网 络 如 果 未 使 用 Active Directory, 遵 照 这 些 说 明, 在 希 望 安 装 Splunk Enterprise 的 计 算 机 上, 对 希 望 Splunk 以 其 身 份 运 行 的 用 户 授 予 管 理 访 问 权 限 18
19 1. 添 加 用 户 到 本 地 管 理 员 组, 以 便 为 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 授 予 管 理 员 权 限 2. 选 择 开 始 > 管 理 工 具 > 本 地 安 全 策 略, 启 动 本 地 安 全 策 略 将 启 动 本 地 安 全 策 略, 并 显 示 本 地 安 全 设 置 3. 在 左 窗 格 中, 展 开 本 地 策 略, 然 后 单 击 用 户 权 限 分 配 a. 在 右 窗 格 中, 双 击 作 为 操 作 系 统 的 一 部 分 条 目 b. 单 击 添 加 用 户 或 组... c. 在 显 示 的 对 话 框 中, 单 击 浏 览... d. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Computers" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 e. 单 击 确 定 关 闭 选 择 用 户 对 话 框 f. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 g. 再 次 单 击 确 定 关 闭 右 侧 属 性 对 话 框 4. 为 以 下 其 他 权 限 重 复 步 骤 3a-3g: 绕 过 遍 历 检 查 作 为 批 处 理 任 务 登 录 作 为 服 务 登 录 更 换 进 程 级 别 令 牌 完 成 这 些 步 骤 后, 您 可 以 以 所 需 用 户 身 份 安 装 Splunk 在 Windows 上 安 装 本 步 骤 介 绍 了 使 用 基 于 图 形 用 户 界 面 (GUI) 的 安 装 程 序, 在 Windows 上 安 装 Splunk Enterprise 的 程 序 如 果 从 命 令 行 安 装, 则 可 提 供 更 多 选 项 ( 如 静 默 安 装 ) 警 告 : 在 64 位 Windows 系 统 上, 不 能 再 安 装 或 运 行 Splunk Enterprise 的 32 位 Windows 版 本 也 不 能 在 运 行 不 支 持 的 OS 的 计 算 机 上 ( 例 如, 在 运 行 Windows Server 2003 的 计 算 机 上 ) 安 装 Splunk Enterprise 请 参 阅 系 统 要 求 如 果 您 尝 试 以 这 种 方 式 运 行 安 装 程 序, 它 会 警 告 您 并 阻 止 安 装 注 意 : 如 果 希 望 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk Enterprise 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 完 全 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 另 请 参 阅 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 升 级? 如 果 您 计 划 升 级 Splunk Enterprise, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 请 注 意 Splunk Enterprise 不 支 持 在 升 级 期 间 更 改 管 理 或 HTTP 端 口 安 装 之 前 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 安 装 之 前, 请 务 必 阅 读 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户, 确 定 Splunk 应 以 其 身 份 运 行 的 用 户 帐 户 以 满 足 特 定 需 求 安 装 软 件 之 前, 您 选 择 的 用 户 具 有 所 需 的 特 定 后 果, 同 时 可 在 此 找 到 更 多 详 细 信 息 Splunk Enterprise for Windows 和 防 病 毒 软 件 Splunk Enterprise 的 索 引 子 系 统 需 要 大 量 磁 盘 吞 吐 量 设 备 驱 动 程 序 在 Splunk Enterprise 和 操 作 系 统 之 间 的 任 何 软 件 都 会 占 用 Splunk Enterprise 的 处 理 能 力, 导 致 缓 慢 甚 至 未 响 应 系 统 这 包 括 防 病 毒 软 件 配 置 此 类 软 件 非 常 重 要, 避 免 在 启 动 Splunk Enterprise 安 装 之 前 访 问 扫 描 Splunk 安 装 目 录 和 进 程 通 过 GUI 安 装 程 序 安 装 Splunk Enterprise Windows 安 装 程 序 是 MSI 文 件 1. 要 启 动 安 装 程 序, 请 双 击 splunk.msi 文 件 19
20 安 装 程 序 运 行 并 显 示 Splunk Enterprise 安 装 程 序 面 板 2. 要 继 续 安 装, 请 选 中 选 中 此 框 以 接 受 许 可 协 议 复 选 框 这 样 就 能 激 活 自 定 义 安 装 和 安 装 按 钮 注 意 : 如 果 您 希 望 查 看 许 可 协 议, 点 击 查 看 许 可 协 议 按 钮 安 装 选 项 Splunk Enterprise 版 本 6.2 中 的 新 内 容 :Windows 安 装 程 序 给 您 两 个 选 择 : 使 用 默 认 安 装 设 置 进 行 安 装, 或 在 安 装 前 配 置 所 有 设 置 安 装 程 序 默 认 执 行 下 列 操 作 : 在 系 统 驱 动 器 ( 启 动 您 的 Windows 系 统 的 驱 动 器 ) 上 的 \Program Files\Splunk 中 安 装 Splunk Enterprise 安 装 Splunk Enterprise 到 默 认 管 理 和 Web 端 口 上 以 本 地 系 统 用 户 身 份 配 置 Splunk Enterprise 请 阅 读 本 手 册 中 的 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 以 了 解 所 产 生 的 后 果 为 软 件 创 建 开 始 菜 单 快 捷 方 式 3a. 如 果 您 希 望 更 改 任 何 默 认 安 装 设 置, 点 击 自 定 义 选 项 按 钮 并 按 此 主 题 中 的 自 定 义 选 项 说 明 进 行 操 作 3b. 或 者, 点 击 安 装 按 钮 进 行 软 件 的 默 认 安 装 然 后, 继 续 步 骤 8 自 定 义 选 项 注 意 : 在 每 个 面 板 上, 您 可 以 单 击 下 一 步 继 续 单 击 返 回 返 回 上 一 步, 或 单 击 取 消 以 取 消 安 装 并 退 出 安 装 程 序 安 装 程 序 显 示 安 装 Splunk Enterprise 到 面 板 注 意 : 默 认 情 况 下, 安 装 程 序 将 Splunk Enterprise 放 到 系 统 驱 动 器 的 \Program Files\Splunk 中 在 整 个 文 档 集 中,Splunk Enterprise 的 安 装 目 录 称 为 $SPLUNK_HOME 或 %SPLUNK_HOME% 4. 单 击 更 改 指 定 其 他 安 装 Splunk Enterprise 的 位 置, 或 单 击 下 一 步 接 受 默 认 值 安 装 程 序 显 示 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 面 板 20
21 Splunk Enterprise 将 安 装 并 运 行 两 个 Windows 服 务 :splunkd 和 splunkweb 版 本 6.2 中 的 新 内 容 :splunkd 服 务 处 理 所 有 的 Splunk Enterprise 操 作, 安 装 的 splunkweb 服 务 仅 在 旧 模 式 下 运 行 这 些 服 务 将 以 本 面 板 指 定 的 用 户 身 份 安 装 和 运 行 您 可 以 选 择 以 本 地 系 统 用 户 或 其 他 用 户 身 份 运 行 Splunk Enterprise 重 要 提 示 : 如 果 选 择 以 其 他 用 户 身 份 运 行 Splunk Enterprise, 该 用 户 必 须 : 是 Active Directory 域 的 成 员 ( 您 无 法 以 本 地 系 统 帐 户 之 外 的 本 地 计 算 帐 户 安 装 Splunk Enterprise) 拥 有 您 正 执 行 安 装 计 算 机 的 本 地 管 理 员 权 限, 以 及 拥 有 特 定 用 户 权 限 和 其 他 其 他 权 限, 这 取 决 于 希 望 从 远 程 计 算 机 收 集 的 数 据 类 型 有 关 这 些 权 限 要 求 的 其 他 信 息, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 如 果 还 未 预 先 阅 读 以 上 链 接 的 主 题, 则 立 即 停 止 安 装 并 首 先 阅 读 本 主 题 5. 选 择 用 户 类 型 并 单 击 下 一 步 如 果 您 选 择 的 是 Local System 用 户, 请 继 续 到 步 骤 7 否 则, 安 装 程 序 将 显 示 登 录 信 息 : 指 定 用 户 名 和 密 码 面 板 6. 指 定 用 户 名 和 密 码 以 安 装 和 运 行 Splunk Enterprise, 并 单 击 下 一 步 重 要 提 示 : 必 须 以 domain\username 格 式 指 定 用 户 名 称 当 指 定 用 户 的 时 候 包 含 域 名 失 败 将 导 致 安 装 失 败 这 必 须 是 安 全 上 下 文 的 有 效 用 户, 同 时 必 须 是 Active Directory 域 的 启 用 成 员 Splunk Enterprise 必 须 在 Local System 帐 户 或 拥 有 有 效 密 码 和 本 地 管 理 员 权 限 的 有 效 用 户 帐 户 下 运 行 安 装 程 序 将 显 示 安 装 摘 要 面 板 7. 单 击 安 装 以 继 续 安 装 程 序 运 行 并 显 示 安 装 完 成 面 板 21
22 警 告 : 如 果 在 安 装 程 序 期 间 指 定 了 错 误 的 用 户, 则 会 看 到 两 个 用 来 介 绍 的 弹 出 窗 口 错 误 如 果 出 现 这 种 情 况,Splunk Enterprise 将 默 认 以 本 地 系 统 用 户 身 份 安 装 在 这 种 情 况 下,Splunk Enterprise 不 会 自 动 启 动 您 可 以 继 续 安 装 到 最 后 面 板, 但 取 消 选 中 使 用 Splunk 启 动 浏 览 器 复 选 框 以 防 止 浏 览 器 启 动 然 后, 在 启 动 Splunk 之 前, 使 用 这 些 说 明 切 换 到 适 当 的 用 户 8. 如 果 需 要, 现 在 选 中 使 用 Splunk 启 动 浏 览 器 和 创 建 开 始 菜 单 快 捷 方 式 单 击 完 成 如 果 选 中 适 当 复 选 框, 安 装 完 成 时,Splunk Enterprise 将 会 启 动, 并 且 会 在 支 持 的 浏 览 器 中 启 动 注 意 : 安 装 后 首 次 访 问 Splunk Web 时, 使 用 默 认 用 户 名 admin 和 密 码 changeme 登 录 不 要 使 用 您 在 安 装 进 程 期 间 提 供 的 用 户 名 和 密 码 在 Web 浏 览 器 中 启 动 Splunk 要 在 计 算 机 上 启 动 Splunk Enterprise 后 访 问 它, 您 可 以 : 或 单 击 开 始 > 程 序 > Splunk 中 的 Splunk 图 标 打 开 Web 浏 览 器 并 导 航 到 使 用 默 认 凭 据 登 录 : 用 户 名 :admin 和 密 码 :changeme 首 次 成 功 登 录 Splunk Enterprise 后, 它 将 提 示 您 立 即 更 改 密 码 通 过 输 入 新 密 码 并 单 击 更 改 密 码 按 钮 这 么 做, 或 者 单 击 跳 过 按 钮 稍 后 更 改 注 意 : 如 果 未 更 改 密 码, 请 记 住, 访 问 该 计 算 机 并 了 解 默 认 密 码 的 所 有 用 户 都 可 访 问 您 的 Splunk 实 例 请 务 必 尽 快 更 改 管 理 员 密 码, 并 记 住 更 改 的 密 码 避 免 Internet Explorer 增 强 安 全 弹 出 窗 口 如 果 正 在 使 用 Internet Explorer 访 问 Splunk Web, 添 加 以 下 URL 到 允 许 的 内 网 组 或 完 全 受 信 组, 避 免 收 到 增 强 安 全 弹 出 窗 口 : quickdraw.splunk.com 您 Splunk Enterprise 实 例 的 URL 更 改 Splunk Web 或 splunkd 服 务 端 口 如 果 希 望 在 其 他 端 口 上 使 用 Splunk Web 服 务 或 splunkd 服 务, 您 可 以 更 改 默 认 值 要 更 改 Splunk Web 服 务 端 口 : 打 开 命 令 提 示 符 更 改 为 %SPLUNK_HOME%\bin 目 录 键 入 splunk set web-port #### 并 按 Enter 键 要 更 改 splunkd 端 口 : 如 果 未 存 在, 打 开 命 令 提 示 符 更 改 为 %SPLUNK_HOME%\bin 目 录 键 入 splunk set splunkd-port #### 并 按 Enter 键 注 意 : 如 果 指 定 一 个 端 口, 同 时 该 端 口 不 可 用, 或 者 默 认 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 安 装 或 升 级 许 可 证 如 果 您 正 执 行 Splunk Enterprise 的 新 安 装 或 从 一 种 许 可 证 类 型 切 换 到 另 一 种 类 型, 则 必 须 安 装 或 更 新 许 可 证 后 续 内 容 是 什 么? 22
23 安 装 好 Splunk Enterprise 后, 您 可 以 了 解 后 续 内 容, 或 查 看 数 据 导 入 手 册 中 的 这 些 主 题, 了 解 有 关 添 加 Windows 数 据 的 信 息 : 监 视 Windows 事 件 日 志 数 据 监 视 Windows 注 册 表 数 据 监 视 基 于 WMI 的 数 据 决 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项 使 用 命 令 行 在 Windows 上 安 装 您 可 在 Windows 上 通 过 命 令 行 安 装 Splunk Enterprise 重 要 提 示 : 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 中 的 通 用 转 发 器 部 署 概 述 与 Splunk Enterprise 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 转 发 数 据 中 的 关 于 转 发 和 接 收 在 64 位 硬 件 上 运 行 64 位 Splunk Enterprise 其 性 能 较 32 位 版 本 有 所 改 进 如 果 尝 试 在 64 位 系 统 上 运 行 32 位 安 装 程 序, 安 装 程 序 将 发 出 警 告 何 时 从 命 令 行 安 装? 您 可 以 从 命 令 提 示 符 或 PowerShell 窗 口, 在 单 个 计 算 机 上 手 动 安 装 Splunk Enterprise 这 里 是 从 命 令 行 安 装 非 常 有 用 的 一 些 方 案 : 您 希 望 安 装 Splunk Enterprise, 但 不 希 望 立 即 启 动 它 您 希 望 使 用 脚 本 自 动 化 Splunk Enterprise 的 安 装 您 希 望 在 稍 后 复 制 的 系 统 上 安 装 Splunk Enterprise 您 希 望 使 用 部 署 工 具, 如 组 策 略 或 系 统 中 心 配 置 管 理 器 您 希 望 在 运 行 Windows Server Core 版 本 的 系 统 上 安 装 Splunk Enterprise 使 用 PowerShell 安 装 您 可 以 从 PowerShell 窗 口 安 装 Splunk Enterprise 所 需 步 骤 与 从 命 令 提 示 符 安 装 所 需 步 骤 相 同 升 级? 要 升 级 Splunk Enterprise, 请 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 请 注 意 Splunk Enterprise 不 支 持 在 升 级 期 间 更 改 管 理 或 HTTP 端 口 安 装 之 前 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 安 装 之 前, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户, 确 定 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 帐 户 以 满 足 您 的 数 据 收 集 需 求 安 装 软 件 之 前, 您 选 择 的 用 户 具 有 所 需 操 作 的 特 定 后 果 将 为 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 域 在 安 装 之 前, 请 参 阅 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 了 解 如 何 配 置 您 的 域 以 运 行 Splunk Enterprise 相 关 的 说 明 Splunk Enterprise for Windows 和 防 病 毒 软 件 Splunk Enterprise 的 索 引 子 系 统 需 要 大 量 磁 盘 吞 吐 量 防 病 毒 软 件, 或 设 备 驱 动 程 序 在 Splunk Enterprise 和 操 作 系 统 之 间 的 任 何 软 件 都 会 大 大 降 低 处 理 能 力, 导 致 缓 慢 甚 至 未 响 应 系 统 配 置 此 类 软 件 很 重 要, 避 免 在 启 动 安 装 之 前 访 问 扫 描 Splunk Enterprise 安 装 目 录 和 进 程 从 命 令 行 安 装 Splunk Enterprise 您 可 以 调 用 msiexec.exe, 从 命 令 行 安 装 Splunk Enterprise 如 果 运 行 PowerShell, 您 可 以 执 行 相 同 程 序 对 于 32 位 平 台, 使 用 splunk-<...>-x86-release.msi: msiexec.exe /i splunk-<...>-x86-release.msi [<flag>]... [/quiet] 对 于 64 位 平 台, 使 用 splunk-<...>-x64-release.msi: msiexec.exe /i splunk-<...>-x64-release.msi [<flag>]... [/quiet] 23
24 <...> 的 值 因 特 定 版 本 而 异 ; 例 如,splunk x64-release.msi 命 令 行 标 记 允 许 您 在 安 装 时 配 置 Splunk Enterprise 使 用 命 令 行 标 记, 您 可 以 指 定 一 些 设 置, 包 括 但 不 限 于 : 要 索 引 的 Windows 事 件 日 志 要 监 视 的 Windows 注 册 表 单 元 要 收 集 的 Windows Management Instrumentation (WMI) 数 据 Splunk Enterprise 以 其 身 份 运 行 的 用 户 有 关 您 的 Splunk 实 例 应 以 其 身 份 安 装 的 用 户 类 型 信 息, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 启 用 Splunk 的 附 带 应 用 程 序 配 置 ( 如 轻 型 转 发 器 ) Splunk Enterprise 是 否 应 在 安 装 完 成 后 自 动 启 动 注 意 : 安 装 后 首 次 访 问 Splunk Web 时, 使 用 默 认 用 户 名 admin 和 密 码 changeme 登 录 支 持 的 标 记 以 下 是 通 过 命 令 行 安 装 Splunk for Windows 时 可 用 的 标 记 列 表 重 要 提 示 :Splunk 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 带 自 己 的 安 装 标 记 有 关 通 用 转 发 器 支 持 的 安 装 标 记 的 信 息, 请 参 阅 转 发 数 据 手 册 的 通 过 命 令 行 部 署 Windows 通 用 转 发 器 标 记 用 途 为 何 默 认 AGREETOLICENSE=Yes No INSTALLDIR="<directory_path>" SPLUNKD_PORT=<port number> 使 用 本 标 记 以 同 意 EULA 对 于 静 默 安 装, 本 标 记 必 须 被 设 置 为 Yes 使 用 本 标 记 指 定 要 安 装 的 目 录 在 整 个 文 档 集 中,Splunk 的 安 装 目 录 被 称 为 $SPLUNK_HOME 或 %SPLUNK_HOME% 使 用 这 些 标 记 指 定 splunkd 和 splunkweb 要 使 用 的 替 代 端 口 注 意 : 如 果 指 定 端 口, 同 时 该 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 No C:\Program Files\Splunk 8089 WEB_PORT=<port number> 使 用 这 些 标 记 指 定 splunkd 和 splunkweb 要 使 用 的 替 代 端 口 注 意 : 如 果 指 定 端 口, 同 时 该 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 8000 WINEVENTLOG_APP_ENABLE=1/0 WINEVENTLOG_SEC_ENABLE=1/0 WINEVENTLOG_SYS_ENABLE=1/0 WINEVENTLOG_FWD_ENABLE=1/0 WINEVENTLOG_SET_ENABLE=1/0 使 用 这 些 标 记 指 定 Splunk 是 否 应 索 引 特 定 Windows 事 件 日 志 : 应 用 程 序 日 志 安 全 日 志 系 统 日 志 转 发 器 日 志 设 置 日 志 注 意 : 您 可 以 指 定 多 个 标 记 0 ( 关 闭 ) REGISTRYCHECK_U=1/0 REGISTRYCHECK_BASELINE_U=1/0 使 用 本 标 记 指 定 Splunk 是 否 应 从 中 索 引 事 件 捕 获 Windows 注 册 表 用 户 单 元 (HKEY_CURRENT_USER) 的 基 准 快 照 注 意 : 您 可 以 同 时 设 置 这 两 个 动 作 0 ( 关 闭 ) REGISTRYCHECK_LM=1/0 REGISTRYCHECK_BASELINE_LM=1/0 使 用 本 标 记 指 定 Splunk 是 否 应 从 中 索 引 事 件 捕 获 Windows 注 册 表 用 户 单 元 (HKEY_LOCAL_MACHINE) 的 基 准 快 照 注 意 : 您 可 以 同 时 设 置 这 两 个 动 作 24 0 ( 关 闭 )
25 使 用 这 些 标 记 指 定 Splunk 应 索 引 哪 个 基 于 WMI 的 流 行 性 能 指 标 : WMICHECK_CPUTIME=1/0 WMICHECK_LOCALDISK=1/0 WMICHECK_FREEDISK=1/0 WMICHECK_MEMORY=1/0 CPU 使 用 情 况 本 地 磁 盘 使 用 情 况 可 用 磁 盘 空 间 内 存 统 计 数 据 警 告 : 如 果 需 要 本 Splunk 实 例 以 监 视 远 程 Windows 数 据, 则 还 必 须 指 定 LOGON_USERNAME 和 LOGON_PASSWORD 安 装 标 记 Splunk 无 法 收 集 任 何 没 有 明 确 访 问 权 限 的 远 程 数 据 此 外, 您 指 定 的 用 户 需 要 特 定 权 限 管 理 权 限 和 其 他 权 限, 您 必 须 在 安 装 之 前 配 置 有 关 所 需 凭 据 的 其 他 信 息, 请 阅 读 本 手 册 的 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 Splunk 可 以 索 引 更 多 基 于 WMI 的 指 标 有 关 特 定 信 息, 请 参 阅 数 据 导 入 手 册 中 的 监 视 WMI 数 据 0 ( 关 闭 ) LOGON_USERNAME="<domain\username>" LOGON_PASSWORD="<pass>" 为 用 户 使 用 这 些 标 记 提 供 Splunk 以 其 身 份 运 行 用 户 的 domain\username 和 密 码 信 息 使 用 这 些 凭 据 配 置 splunkd 和 splunkweb 服 务 对 于 LOGON_USERNAME 标 记, 您 必 须 使 用 domain\username 格 式 指 定 用 户 名 的 域 : 如 果 希 望 本 Splunk Enterprise 安 装 监 视 任 何 远 程 数 据, 则 需 要 这 些 标 记 有 关 要 使 用 凭 据 的 其 他 信 息, 请 阅 读 本 手 册 的 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 无 SPLUNK_APP="<SplunkApp>" 使 用 本 标 记 指 定 为 本 次 Splunk 安 装 启 用 的 附 带 Splunk 应 用 程 序 配 置 目 前,<SplunkApp> 的 支 持 的 选 项 是 :SplunkLightForwarder 和 SplunkForwarder 这 将 指 定 本 Splunk 实 例 分 别 作 为 轻 型 转 发 器 或 重 型 转 发 器 有 关 更 多 信 息, 请 参 阅 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 主 题 重 要 提 示 : 完 整 版 本 的 Splunk 不 会 启 用 通 用 转 发 器 通 用 转 发 器 是 可 单 独 下 载 的 可 执 行 文 件, 带 自 己 的 安 装 标 记 注 意 : 如 果 在 此 指 定 Splunk 转 发 器 或 轻 型 转 发 器, 则 还 必 须 指 定 FORWARD_SERVER="<server:port>" 要 安 装 不 带 任 何 应 用 程 序 的 Splunk Enterprise, 只 需 忽 略 本 标 记 无 FORWARD_SERVER="<server:port>" * 仅 * 在 您 使 用 SPLUNK_APP 标 记 启 用 Splunk 重 型 或 轻 型 转 发 器 时, 使 用 本 标 记 指 定 本 转 发 器 将 发 送 数 据 的 服 务 器 和 Splunk 服 务 器 端 口 重 要 提 示 : 本 标 记 要 求 还 设 置 SPLUNK_APP 标 记 无 DEPLOYMENT_SERVER="<host:port>" LAUNCHSPLUNK=0/1 使 用 本 标 记 指 定 推 送 配 置 更 新 的 部 署 服 务 器 输 入 部 署 服 务 器 的 名 称 ( 主 机 名 或 IP 地 址 ) 和 端 口 使 用 本 标 记 指 定 Splunk 是 否 应 在 系 统 启 动 后 自 动 启 动 重 要 提 示 : 如 果 使 用 SPLUNK_APP 标 记 启 用 Splunk 转 发 器, 则 安 装 程 序 将 配 置 Splunk 为 自 动 启 动 并 忽 略 本 标 记 无 1 ( 打 开 ) INSTALL_SHORTCUT=0/1 使 用 本 标 记 指 定 安 装 程 序 是 否 应 在 桌 面 和 开 始 菜 单 创 建 Splunk 快 捷 方 式 1 ( 打 开 ) 静 默 安 装 要 静 默 运 行 安 装, 添 加 /quiet 到 安 装 命 令 字 符 串 的 末 尾 如 果 您 的 系 统 已 开 启 用 户 访 问 控 制 ( 有 些 系 统 默 认 开 启 ), 则 必 须 以 管 理 员 身 份 运 行 安 装 为 此 : 25
26 当 打 开 命 令 提 示 时, 右 键 单 击 并 选 择 以 管 理 员 身 份 运 行 使 用 命 令 窗 口 运 行 静 默 安 装 命 令 注 意 : 使 用 PowerShell 作 为 命 令 行 界 面 时 也 同 样 适 用 示 例 以 下 是 使 用 不 同 标 记 的 一 些 示 例 以 本 地 系 统 用 户 身 份 静 默 安 装 Splunk Enterprise msiexec.exe /i Splunk.msi /quiet 启 用 Splunk 重 型 转 发 器 并 为 Splunk Enterprise 以 其 身 份 运 行 的 用 户 指 定 凭 据 msiexec.exe /i Splunk.msi SPLUNK_APP="SplunkForwarder" FORWARD_SERVER="<server:port>" LOGON_USERNAME="AD\splunk" LOGON_PASSWORD="splunk123" 启 用 SplunkForwarder, 启 用 Windows 系 统 事 件 日 志 的 索 引 并 以 静 默 模 式 运 行 安 装 程 序 msiexec.exe /i Splunk.msi SPLUNK_APP="SplunkForwarder" FORWARD_SERVER="<server:port>" WINEVENTLOG_SYS_ENABLE=1 /quiet 其 中,"<server:port>" 是 本 计 算 机 应 发 送 数 据 的 服 务 器 和 Splunk 服 务 器 端 口 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 您 还 可 以 参 阅 数 据 导 入 手 册 中 的 本 主 题, 了 解 有 关 如 何 监 视 Windows 数 据 的 注 意 事 项 修 正 Windows 安 装 期 间 选 择 的 用 户 如 果 在 Splunk Enterprise 安 装 期 间 选 择 了 其 他 用 户, 同 时 该 用 户 不 存 在 或 者 可 能 您 键 入 了 错 误 信 息, 只 要 您 还 未 启 动 Splunk, 则 可 转 到 Windows 服 务 控 制 管 理 器 并 输 入 正 确 的 信 息 如 果 已 经 启 动 了 Splunk, 则 停 止 卸 载 并 重 新 安 装 它 如 果 在 Windows GUI 安 装 进 程 期 间 指 定 了 无 效 用 户, 则 会 看 到 两 个 弹 出 错 误 窗 口 1. 在 控 制 面 板 > 管 理 工 具 > 服 务 中, 找 到 splunkd 和 splunkweb 服 务 它 们 未 启 动, 且 由 本 地 系 统 用 户 拥 有 2. 右 键 单 击 每 个 服 务, 并 选 择 属 性 3. 单 击 登 录 选 项 卡 4. 单 击 本 帐 户 按 钮, 并 填 写 正 确 的 域 \ 用 户 名 和 密 码 5. 单 击 应 用 6. 单 击 确 定 7. 如 果 您 在 传 统 模 式 下 运 行 Splunk Enterprise, 为 第 二 个 服 务 重 复 步 骤 2 至 6 您 必 须 同 时 为 splunkd 和 splunkweb 执 行 这 项 操 作 ) 注 意 : 切 勿 永 久 在 传 统 模 式 下 运 行 Splunk Enterprise 有 关 传 统 模 式 的 信 息, 请 参 阅 启 动 和 停 止 Splunk Enterprise 8. 您 现 在 可 以 从 服 务 管 理 器 或 命 令 行 界 面 启 动 一 个 服 务, 或 两 个 服 务 都 启 动 在 Unix Linux 或 Mac OS X 上 安 装 Splunk Enterprise 在 Linux 上 安 装 您 可 以 使 用 RPM 或 DEB 软 件 包 或 tar 文 件 在 Linux 上 安 装 Splunk Enterprise 注 意 : 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 关 于 转 发 和 接 收 26
27 升 级? 如 果 正 在 升 级, 请 在 升 级 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 Tar 文 件 安 装 要 在 Linux 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 要 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 tar 文 件 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 Splunk Enterprise 不 会 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 RedHat RPM 安 装 确 保 您 想 要 的 Splunk 构 件 rpm 软 件 包 可 在 目 标 服 务 器 本 地 使 用 通 过 splunk 用 户 验 证 文 件 是 否 可 读 且 可 执 行 如 果 需 要, 更 改 访 问 : chmod 744 splunk_package_name.rpm 要 在 默 认 目 录 /opt/splunk 安 装 Splunk RPM: rpm -i splunk_package_name.rpm 要 在 其 他 目 录 安 装 Splunk, 使 用 --prefix 标 记 : rpm -i --prefix=/opt/new_directory splunk_package_name.rpm 注 意 : 不 建 议 在 非 默 认 目 录 中 以 rpm 安 装, 因 为 RPM 在 升 级 时 不 提 供 安 全 net, 如 果 --prefix 未 同 意, 那 么 升 级 将 出 现 差 错 要 使 用 RPM 升 级 驻 留 在 /opt/splunk 中 的 现 有 Splunk Enterprise 安 装 : rpm -U splunk_package_name.rpm 注 意 : 升 级 rpms 即 升 级 rpm 软 件 包, 而 非 Splunk Enterprise 只 能 在 过 去 使 用 rpm 时 才 能 进 行 rpm 升 级 从 tar 安 装 到 rpm 安 装 没 有 平 滑 过 渡 这 并 非 Splunk Enterprise 问 题, 而 是 基 本 打 包 问 题 要 升 级 在 其 他 目 录 的 现 有 Splunk Enterprise, 使 用 --prefix 标 记 : rpm -U --prefix=/opt/existing_directory splunk_package_name.rpm 注 意 : 如 果 未 为 现 有 目 录 使 用 --prefix 进 行 指 定, 则 rpm 将 安 装 在 /opt/splunk 的 默 认 位 置 例 如, 要 升 级 到 $SPLUNK_HOME=/opt/apps/splunk 的 现 有 目 录, 输 入 以 下 : rpm -U --prefix=/opt/apps splunk_package_name.rpm 为 更 换 现 有 Splunk Enterprise 安 装 rpm -i --replacepkgs --prefix=/splunkdirectory/ splunk_package_name.rpm 如 果 希 望 使 用 kickstart 自 动 化 RPM 安 装, 添 加 以 下 到 您 的 kickstart 文 件 :./splunk start --accept-license./splunk enable boot-start 27
28 注 意 :kickstart 文 件 的 第 二 行 可 选 开 机 时, 启 用 Splunk Enterprise 以 启 动 系 统, 方 法 是 将 其 添 加 到 /etc/init.d/ 并 以 root 或 sudo 命 令 运 行, 然 后 指 定 Splunk Enterprise 运 行 的 用 户./splunk enable boot-start -user splunkuser Debian DEB 安 装 要 安 装 Splunk DEB 软 件 包 : dpkg -i splunk_package_name.deb 注 意 : 只 能 将 Splunk DEB 软 件 包 安 装 到 默 认 位 置, 即 /opt/splunk 安 装 项 目 Splunk 软 件 包 状 态 : dpkg --status splunk 列 出 所 有 软 件 包 : dpkg --list 默 认 Shell Splunk Enterprise 假 定 您 正 在 使 用 Bash Shell 使 用 Dash Shell 会 导 致 僵 尸 进 程 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 您 可 以 启 动 Splunk Web 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 注 意 导 航 到 您 首 次 访 问 Splunk Enterprise 的 HTTP 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 默 认 是 用 户 名 admin 和 密 码 changeme 如 果 切 换 到 Splunk Free, 则 在 未 来 会 话 中 绕 过 本 登 录 页 面 28
29 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 Solaris 上 安 装 您 可 以 使 用 PKG 软 件 包 或 tar 文 件 在 Solaris 上 安 装 Splunk Enterprise 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 安 装 Splunk Splunk Enterprise for Solaris 可 作 为 PKG 文 件 或 tar 文 件 PKG 文 件 安 装 PKG 安 装 软 件 包 包 含 要 求 您 在 Splunk 安 装 之 前 回 答 一 些 问 题 的 请 求 文 件 pkgadd -d./splunk_product_name.pkg 显 示 了 可 用 软 件 包 列 表 选 择 您 希 望 处 理 的 软 件 包 ( 默 认 是 "all") 然 后, 安 装 程 序 将 提 示 您 指 定 基 本 安 装 目 录 要 安 装 到 默 认 目 录 /opt/splunk, 保 留 为 空 白 PKG 文 件 升 级 要 使 用 PKG 文 件 升 级 现 有 Splunk Enterprise 安 装, 您 应 使 用 instance 参 数, 无 论 是 系 统 的 默 认 软 件 包 安 装 配 置 文 件 (/var/sadm/install/admin/default) 还 是 您 定 义 和 调 用 的 自 定 义 配 置 文 件 在 默 认 或 自 定 义 配 置 文 件 中, 设 置 instance=overwrite 这 可 防 止 升 级 创 建 第 二 个 splunk 软 件 包 ( 使 用 instance=unique) 或 失 败 ( 使 用 instance=quit) 有 关 instance 参 数 的 信 息, 请 参 阅 Solaris 主 页 (man -s4 admin) 要 使 用 系 统 的 默 认 软 件 包 安 装 文 件 升 级 Splunk Enterprise, 使 用 与 全 新 安 装 相 同 的 命 令 行 pkgadd -d./splunk_product_name.pkg 安 装 程 序 将 提 示 您 覆 盖 任 何 更 改 的 文 件, 对 每 个 提 示 回 答 是 要 使 用 自 定 义 配 置 文 件 升 级, 键 入 : pkgadd -a conf_file -d./splunk_product_name.pkg 要 静 默 运 行 升 级 ( 同 时 不 为 每 个 文 件 覆 盖 回 答 是 ), 键 入 : pkgadd -n -d./splunk_product_name.pkg tar 文 件 安 装 要 在 Solaris 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tar.z 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tar.z -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : 29
30 tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 如 果 希 望 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 压 缩 包 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 如 果 gzip 二 进 制 文 件 不 在 您 的 系 统 上, 则 可 使 用 uncompress 命 令 Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 安 装 项 目 Splunk 软 件 包 信 息 : pkginfo -l splunk 列 出 所 有 软 件 包 : pkginfo 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 有 关 更 多 信 息, 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 使 用 Splunk 文 档 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web, 其 中 : mysplunkhost 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 (8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 Mac OS X 上 安 装 您 可 以 使 用 DMG 软 件 包 或 tar 文 件 在 Mac OS X 上 安 装 Splunk Enterprise 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 30
31 安 装 选 项 Mac OS 版 本 有 两 种 格 式 :DMG 软 件 包 和 tar 文 件 以 下 是 说 明 : 使 用 DMG 文 件 的 图 形 ( 基 本 ) 和 命 令 行 安 装 tar 文 件 安 装 注 意 : 如 果 需 要 在 同 一 主 机 的 不 同 位 置 进 行 两 次 安 装, 则 使 用 tar 文 件 pkg 安 装 程 序 无 法 安 装 第 二 个 实 例 如 果 存 在 一 个 实 例, 将 在 成 功 安 装 第 二 个 实 例 后 删 除 第 一 个 图 形 安 装 1. 双 击 DMG 文 件 将 打 开 包 含 splunk.pkg 的 查 找 器 窗 口 2. 在 查 找 器 窗 口 中, 双 击 splunk.pkg 将 打 开 Splunk Enterprise 安 装 程 序, 并 显 示 简 介, 其 中 列 出 了 版 本 和 版 权 信 息 3. 单 击 继 续 将 打 开 选 择 目 标 窗 口 4. 选 择 Splunk Enterprise 的 安 装 位 置 要 在 默 认 目 录 /Applications/splunk 中 安 装, 单 击 硬 盘 驱 动 器 图 标 要 选 择 其 他 位 置, 单 击 选 择 文 件 夹 单 击 继 续 预 安 装 摘 要 会 显 示 如 需 更 改, 单 击 更 改 安 装 位 置 以 选 择 一 个 新 文 件 夹, 或 者 单 击 返 回 以 返 回 上 一 个 步 骤 6. 单 击 安 装 安 装 随 即 开 始 这 可 能 需 要 几 分 钟 的 时 间 7. 您 的 安 装 完 成 时, 单 击 结 束 安 装 程 序 会 在 桌 面 上 放 置 一 个 快 捷 方 式 命 令 行 安 装 按 照 以 下 说 明 从 终 端 窗 口 安 装 重 要 提 示 : 为 从 命 令 行 在 Mac OS X 上 安 装 Splunk Enterprise, 您 必 须 使 用 root 用 户, 或 使 用 sudo 命 令 升 级 权 限 如 果 您 使 用 sudo, 您 的 帐 户 必 须 是 管 理 级 帐 户 1. To mount the dmg: sudo hdid splunk_package_name.dmg 查 找 器 将 磁 盘 映 像 安 装 在 桌 面 可 使 用 /Volumes/SplunkForwarder < 版 本 > 下 的 映 像 ( 注 意 可 用 空 间 ) 2. 要 安 装 至 root 卷 : cd /Volumes/SplunkForwarder\ <version> sudo installer -pkg.payload/splunk.pkg -target / 注 意 : 磁 盘 映 像 的 名 称 中 有 一 个 空 格 使 用 反 斜 杠 转 义 空 格 或 使 用 引 号 使 磁 盘 映 像 名 称 换 行 至 其 他 磁 盘 分 区 : cd /Volumes/SplunkForwarder\ <version> sudo installer -pkg.payload/splunk.pkg -target /Volumes\ Disk 注 意 : 磁 盘 映 像 的 名 称 中 有 一 个 空 格 使 用 反 斜 杠 转 义 空 格 或 使 用 引 号 使 磁 盘 映 像 名 称 换 行 -target 将 指 定 目 标 卷, 如 另 一 个 磁 盘, 其 中 Splunk 将 安 装 到 /Applications/splunk 要 安 装 到 任 何 卷 的 /Applications/splunk 之 外 的 目 录, 使 用 如 上 所 述 的 图 形 安 装 程 序 31
32 tar 文 件 安 装 要 在 Mac OS X 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /Applications/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /Applications 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 从 查 找 器 启 动 Splunk Enterprise 要 从 查 找 器 启 动 Splunk Enterprise, 双 击 桌 面 上 的 Splunk 图 标 启 动 名 为 "Splunk's Little Helper" 的 帮 助 应 用 程 序 注 意 : 第 一 次 运 行 帮 助 应 用 程 序 时, 它 会 通 知 您 需 要 执 行 一 个 简 单 的 初 始 化 单 击 确 定, 允 许 Splunk Enterprise 初 始 化 并 设 置 Trial 许 可 证 帮 助 应 用 程 序 加 载 后, 会 显 示 一 个 提 供 多 个 选 项 的 对 话 框 : 启 动 并 显 示 Splunk: 该 选 项 会 启 动 Splunk Enterprise 并 在 您 的 Web 浏 览 器 中 打 开 Splunk Web 页 面 仅 启 动 Splunk: 该 选 项 会 启 动 Splunk Enterprise, 但 不 会 在 浏 览 器 中 打 开 Splunk Web 取 消 : 告 知 帮 助 应 用 程 序 退 出 这 不 会 影 响 Splunk Enterprise 实 例 本 身, 只 会 影 响 帮 助 应 用 程 序 做 出 选 择 后,Splunk 帮 助 应 用 程 序 会 执 行 请 求 的 应 用 程 序 并 终 止 您 可 以 再 次 运 行 帮 助 应 用 程 序 来 显 示 Splunk Web 或 停 止 Splunk 还 可 以 使 用 帮 助 应 用 程 序 来 停 止 Splunk( 如 果 已 在 运 行 ) 从 命 令 行 启 动 Splunk Enterprise 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 32
33 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 FreeBSD 上 安 装 FreeBSD 的 Splunk Enterprise 有 两 种 形 式 : 安 装 程 序 (5.4-intel) 和 tar 文 件 (i386) 这 两 个 都 是 gzip 压 缩 的 tar (.tgz) 文 件 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 前 提 条 件 对 于 FreeBSD 8,Splunk Enterprise 需 要 兼 容 性 软 件 包 要 安 装 兼 容 性 软 件 包 : 1. 安 装 端 口 : portsnap fetch update cd /usr/ports/misc/compat7x/ && make install clean 2. 添 加 软 件 包 : pkg_add -r compat7x-amd64 基 本 安 装 要 使 用 intel 安 装 程 序 安 装 FreeBSD 的 Splunk Enterprise: pkg_add splunk_package_name-6.1-intel.tgz 重 要 提 示 : 这 将 在 默 认 目 录 /opt/splunk 安 装 Splunk Enterprise 如 果 /opt 不 存 在, 您 需 要 在 运 行 安 装 命 令 之 前 进 行 创 建 如 果 未 创 建, 则 可 能 收 到 错 误 消 息 Splunk 建 议 您 创 建 至 另 一 个 文 件 系 统 的 符 号 链 接, 并 在 该 处 安 装 Splunk, 因 为 FreeBSD 的 最 佳 实 践 保 留 小 型 root ("/") 文 件 系 统 要 在 其 他 目 录 中 安 装 Splunk Enterprise: pkg_add -v -p /usr/splunk splunk_package_name-6.1-intel.tgz FreeBSD 软 件 包 系 统 没 有 本 地 升 级 支 持 这 里 有 一 些 加 载 项 实 用 工 具 会 尝 试 管 理 它, 但 未 经 过 测 试 要 在 FreeBSD 上 升 级 软 件 包, 您 可 以 卸 载 之 前 的 软 件 包 并 安 装 新 软 件 包, 或 可 以 使 用 tar 文 件 如 下 安 装 以 升 级 现 有 安 装 tar 文 件 安 装 要 在 FreeBSD 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : 安 装 后 tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 如 果 希 望 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 压 缩 包 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 要 确 保 Splunk Enterprise 在 FreeBSD 上 正 常 运 行, 您 必 须 : 33
34 1. 将 以 下 添 加 到 /boot/loader.conf kern.maxdsiz=" " # 2GB kern.dfldsiz=" " # 2GB machdep.hlt_cpus=0 2. 将 以 下 添 加 到 /etc/sysctl.conf 中 : vm.max_proc_mmap= 必 须 重 新 启 动 FreeBSD, 更 改 才 能 生 效 如 果 服 务 器 内 存 不 足 2 GB, 则 相 应 减 少 值 安 装 项 目 要 查 看 Splunk Enterprise 软 件 包 列 表 : pkg_info -L splunk 要 列 出 所 有 软 件 包 : pkg_info 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 34
35 在 AIX 上 安 装 您 可 以 使 用 tar 文 件 在 AIX 上 安 装 Splunk Enterprise 重 要 提 示 :Splunk 以 其 身 份 运 行 的 用 户 必 须 拥 有 读 取 /dev/random 和 /dev/urandom 的 权 限, 否 则 安 装 将 失 败 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 安 装 Splunk Enterprise AIX 安 装 使 用 tar 文 件 形 式 使 用 tar 文 件 安 装 时 : Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 容 纳 您 计 划 索 引 的 未 压 缩 数 据 量 我 们 建 议 您 使 用 GNU tar 解 压 缩 tar 文 件, 因 为 AIX tar 无 法 解 压 缩 长 文 件 名, 无 法 覆 盖 文 件 并 存 在 其 他 问 题 如 果 必 须 使 用 系 统 tar, 请 务 必 检 查 输 出 以 查 看 错 误 消 息 要 在 AIX 系 统 上 安 装 Splunk Enterprise, 展 开 tar 文 件 到 适 当 目 录 默 认 安 装 目 录 是 /opt/splunk 对 于 AIX 5.3, 检 查 以 确 保 您 的 服 务 包 为 最 新 Splunk Enterprise 需 要 以 下 服 务 级 别 : $ oslevel -r 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 有 关 更 多 信 息, 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 启 用 Splunk Enterprise 开 机 时 自 动 启 动 AIX 版 本 的 Splunk 不 会 自 行 注 册 并 在 重 新 启 动 后 自 动 启 动 但 是, 您 可 以 通 过 运 行 提 示 符 $SPLUNK_HOME/bin 目 录 中 下 述 命 令 实 现 :./splunk enable boot-start 为 了 在 系 统 资 源 控 制 器 (SRC) 中 注 册 Splunk Enterprise 和 Splunk Web, 该 命 令 调 用 以 下 系 统 命 令 : mkssys -G splunk -s splunkd -p <path to splunkd> -u <splunk user> -a _internal_exec_splunkd -S -n 2 -f 9 mkssys -G splunk -s splunkweb -p <path to python> -u <splunk user> -a _internal_exec_splunkweb -S -n 15 -f 9 当 您 启 用 开 机 自 动 启 动,SRC 会 处 理 Splunk Enterprise 服 务 的 运 行 状 态 这 意 味 着 您 必 须 使 用 不 同 的 命 令 来 手 动 启 动 和 停 止 Splunk Enterprise: /usr/bin/startsrc -s splunkd 要 启 动 Splunk Enterprise /usr/bin/stopsrc -s splunkd 要 停 止 Splunk Enterprise 如 果 您 尝 试 使 用./splunk [start stop] 方 法 从 $SPLUNK_HOME 目 录 启 动 和 停 止 Splunk Enterprise,SRC 会 捕 获 此 次 尝 试, 而 且 Splunk Enterprise 会 显 示 以 下 消 息 : Splunk boot-start is enabled. Please use /usr/bin/[startsrc stopsrc] -s splunkd to [start stop] Splunk. 要 防 止 出 现 这 种 消 息, 并 恢 复 从 $SPLUNK_HOME 目 录 启 动 和 停 止 Splunk Enterprise 的 能 力, 禁 用 开 机 启 动 :./splunk disable boot-start 有 关 mkssys 命 令 行 参 数 的 更 多 信 息, 请 参 阅 IBM pseries 和 AIX 信 息 中 心 网 站 上 的 Mkssys 命 令 ( 35
36 启 动 选 项 topic=/com.ibm.aix.cmds/doc/aixcmds3/mkssys.htm) 有 关 SRC 的 更 多 信 息, 请 参 阅 IBM 知 识 中 心 网 站 上 的 系 统 资 源 控 制 器 ( 01.ibm.com/support/knowledgecenter/#!/ssw_aix_71/com.ibm.aix.genprogc/src.htm) 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 有 关 更 多 信 息, 请 参 阅 本 手 册 中 的 Splunk Enterprise 启 动 选 项 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 HP-UX 上 安 装 您 可 以 使 用 tar 文 件 在 HP/UX 上 安 装 Splunk Enterprise 要 在 HP/UX 系 统 上 安 装 Splunk Enterprise, 使 用 GNU tar 展 开 tar 文 件 到 适 当 目 录 默 认 安 装 目 录 是 /opt/splunk 注 意 :HP-UX 上 的 系 统 默 认 tar 无 法 成 功 提 取 splunk Enterprise tar 文 件 使 用 GNU tar 或 在 另 一 个 平 台 上 解 压 缩 tar 使 用 tar 文 件 安 装 时 : 升 级? Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 容 纳 您 计 划 索 引 的 未 压 缩 数 据 量 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 注 意 :HP/UX 版 本 的 Splunk Enterprise 不 会 自 行 注 册 并 在 重 新 启 动 后 自 动 启 动 但 是, 您 可 以 通 过 运 行 shell 提 示 符 $SPLUNK_HOME/bin 目 录 中 下 述 命 令 进 行 注 册 : 36
37 ./splunk enable boot-start 启 动 选 项 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 以 其 他 或 非 root 用 户 身 份 运 行 Splunk Enterprise 重 要 提 示 : 本 主 题 仅 用 于 非 Windows 操 作 系 统 有 关 使 用 用 户 身 份 在 Windows 上 安 装 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 您 可 以 以 本 地 系 统 上 的 任 何 用 户 身 份 运 行 Splunk Enterprise 如 果 以 非 root 用 户 身 份 运 行 它, 确 保 它 拥 有 适 当 权 限 以 : 读 取 配 置 为 要 监 测 的 文 件 和 目 录 一 些 日 志 文 件 和 目 录 可 能 需 要 root 或 超 级 用 户 访 问 权 限 才 能 索 引 写 入 Splunk Enterprise 目 录 并 执 行 任 何 配 置 为 用 于 告 警 或 脚 本 式 输 入 的 脚 本 绑 定 它 正 侦 听 的 网 络 端 口 小 于 1024 的 网 络 端 口 是 仅 root 用 户 可 以 绑 定 的 预 留 端 口 注 意 : 由 于 小 于 1024 的 端 口 仅 预 留 用 于 root 访 问, 因 此 如 果 以 root 用 户 身 份 运 行,Splunk 仅 能 侦 听 端 口 514(syslog 的 默 认 侦 听 端 口 ) 但 是, 您 可 以 安 装 另 一 个 实 用 工 具 ( 如 syslog-ng) 以 写 入 syslog 数 据 到 文 件, 并 让 Splunk 监 视 该 文 件 说 明 要 以 非 root 用 户 身 份 运 行 Splunk Enterprise, 您 需 要 首 先 以 root 身 份 安 装 Splunk Enterprise 然 后, 在 首 次 启 动 Splunk Enterprise 之 前, 更 改 $SPLUNK_HOME 目 录 的 所 有 权 为 所 需 用 户 以 下 是 安 装 Splunk Enterprise 并 以 非 root 用 户 身 份 运 行 的 说 明 splunk 注 意 : 在 以 下 示 例 中,$SPLUNK_HOME 代 表 至 Splunk Enterprise 安 装 目 录 的 路 径 1. 作 为 root 用 户, 创 建 用 户 和 组 splunk 对 于 Linux Solaris 和 FreeBSD: useradd splunk groupadd splunk 对 于 Mac OS: 您 可 以 使 用 系 统 首 选 项 > 帐 户 面 板 添 加 用 户 和 组 2. 以 root 用 户 身 份 并 使 用 软 件 包 之 一 ( 不 是 tar 文 件 ) 运 行 安 装 重 要 提 示 : 仍 不 要 启 动 Splunk Enterprise 3. 作 为 root 用 户, 调 用 chown 命 令 更 改 splunk 目 录 和 其 中 的 所 有 内 容 的 所 有 权 为 所 需 用 户 37
38 chown -R splunk:splunk $SPLUNK_HOME 注 意 : 如 果 您 系 统 的 chown 二 进 制 文 件 不 支 持 更 改 文 件 的 组 所 有 权, 则 可 使 用 chgrp 命 令 进 行 更 改 有 关 其 他 信 息, 请 参 阅 系 统 主 页 4. 要 变 成 非 root 用 户, 或 者 通 过 注 销 root 帐 户 并 作 为 非 root 用 户 登 录, 或 者 通 过 使 用 su 命 令 来 变 成 非 root 用 户 5. 作 为 非 root 用 户, 启 动 Splunk Enterprise $SPLUNK_HOME/bin/splunk start 同 时, 如 果 希 望 在 以 其 他 用 户 身 份 登 录 时 使 用 splunk 用 户 身 份 启 动 Splunk Enterprise, 则 可 以 使 用 sudo 命 令 : sudo -H -u splunk $SPLUNK_HOME/bin/splunk start 本 示 例 命 令 假 定 : 如 果 在 替 代 位 置 安 装 Splunk Enterprise, 则 相 应 更 新 命 令 中 的 路 径 您 的 系 统 可 能 还 未 安 装 sudo 如 果 出 现 这 种 情 况, 则 可 使 用 su 如 果 正 在 使 用 tar 文 件 安 装, 并 希 望 Splunk Enterprise 以 某 个 用 户 身 份 运 行 ( 如 splunk), 则 必 须 手 动 创 建 该 用 户 splunk 用 户 必 须 访 问 /dev/urandom 为 产 品 生 成 证 书 Solaris 10 权 限 当 以 splunk 用 户 身 份 在 Solaris 10 上 安 装 Splunk Enterprise 时, 您 必 须 设 置 其 他 权 限 以 启 动 splunkd, 并 绑 定 到 预 留 端 口 要 在 Solaris 10 上 以 splunk 用 户 身 份 启 动 splunkd, 运 行 : # usermod -K defaultpriv=basic,net_privaddr,proc_exec,proc_fork splunk 要 允 许 splunk 用 户 绑 定 到 Solaris 10 上 的 预 留 端 口, 运 行 ( 作 为 root): # usermod -K defaultpriv=basic,net_privaddr splunk 使 用 Splunk Enterprise 启 动 首 次 启 动 Splunk Enterprise 重 要 安 全 提 示 开 始 使 用 新 的 Splunk Enterprise 升 级 或 安 装 之 前, 您 应 花 些 时 间 确 保 Splunk 和 您 的 数 据 是 安 全 的 有 关 更 多 信 息, 请 阅 读 确 保 Splunk Enterprise 安 全 手 册 中 的 强 化 标 准 要 启 动 Splunk Enterprise: 在 Windows 上 您 可 以 使 用 命 令 行 或 Windows 服 务 管 理 器, 在 Windows 上 启 动 Splunk Enterprise 使 用 命 令 行 提 供 更 多 选 项, 这 将 在 本 部 分 稍 后 介 绍 在 cmd 窗 口 中, 转 到 C:\Program Files\Splunk\bin 并 键 入 : splunk start ( 对 于 Windows 用 户 : 在 稍 后 示 例 和 信 息 中, 如 果 已 在 默 认 位 置 安 装 了 Splunk, 使 用 C:\Program Files\Splunk 替 换 $SPLUNK_HOME 您 还 可 以 使 用 系 统 属 性 对 话 框 的 高 级 选 项 卡, 将 %SPLUNK_HOME% 作 为 整 个 系 统 环 境 的 变 量 进 行 添 加 ) 在 UNIX 上 使 用 Splunk Enterprise 命 令 行 界 面 (CLI): $SPLUNK_HOME/bin/splunk start 然 后,Splunk Enterprise 会 显 示 许 可 协 议, 并 提 示 您 先 接 受 许 可 证 再 继 续 启 动 序 列 38
39 在 Mac OS X 上 Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise, 请 确 保 Splunk 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 从 查 找 器 启 动 Splunk Enterprise 要 从 查 找 器 启 动 Splunk Enterprise, 双 击 桌 面 上 的 Splunk 图 标 启 动 名 为 "Splunk's Little Helper" 的 帮 助 应 用 程 序 注 意 : 第 一 次 运 行 帮 助 应 用 程 序 时, 它 会 通 知 您 需 要 执 行 一 个 简 单 的 初 始 化 单 击 确 定, 允 许 Splunk 初 始 化 并 设 置 Trial 许 可 证 帮 助 应 用 程 序 加 载 后, 会 显 示 一 个 提 供 多 个 选 项 的 对 话 框 : 启 动 并 显 示 Splunk: 该 选 项 会 启 动 Splunk 并 在 您 的 Web 浏 览 器 中 打 开 Splunk Web 页 面 仅 启 动 Splunk: 该 选 项 会 启 动 Splunk, 但 不 会 在 浏 览 器 中 打 开 Splunk Web 取 消 : 告 知 帮 助 应 用 程 序 退 出 这 不 会 影 响 Splunk Enterprise 实 例 本 身, 只 会 影 响 帮 助 应 用 程 序 做 出 选 择 后, 帮 助 应 用 程 序 会 执 行 请 求 的 应 用 程 序 并 终 止 您 可 以 再 次 运 行 帮 助 应 用 程 序 来 显 示 Splunk Web 或 停 止 Splunk Enterprise 还 可 以 使 用 帮 助 应 用 程 序 来 停 止 SplunkSplunk Enterprise( 如 果 已 在 运 行 ) 从 命 令 行 启 动 Splunk Enterprise 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录, 默 认 /Applications/splunk) 目 录 运 行 以 下 命 令 :./splunk start 其 他 启 动 选 项 要 在 首 次 启 动 Splunk Enterprise 时 自 动 接 受 许 可 证, 添 加 accept-license 选 项 到 start 命 令 : $SPLUNK_HOME/bin/splunk start --accept-license 将 显 示 启 动 序 列 : Splunk> All batbelt. No tights. Checking prerequisites... Checking http port [8000]: open Checking mgmt port [8089]: open Checking appserver port [ :8065]: open Checking kvstore port [8191]: open Checking configuration... Done. Checking critical directories... Done Checking indexes... Validated: _audit _blocksignature _internal _introspection _thefishbucket history main msad msexchange perfmon sf_food_health sos sos_summary_daily summary windows wineventlog winevents Done Checking filesystem compatibility... Done Checking conf files for problems... Done All preliminary checks passed. Starting splunk server daemon (splunkd)... Done [ OK ] Waiting for web server at to be available... Done If you get stuck, we're here to help. Look for answers here: The Splunk web interface is at 注 意 : 如 果 默 认 端 口 已 被 使 用 ( 或 者 不 可 用 ), 则 提 示 Splunk Enterprise 使 用 下 一 个 可 用 端 口 您 可 以 接 受 该 选 项 或 指 定 一 个 要 使 用 的 端 口 39
40 共 有 两 个 其 他 start 选 项 :no-prompt 和 answer-yes: 如 果 您 运 行 $SPLUNK_HOME/bin/splunk start --no-prompt,splunk Enterprise 将 继 续 启 动, 直 到 要 求 您 回 答 问 题 然 后, 它 将 显 示 问 题, 退 出 原 因 并 退 出 如 果 您 运 行 SPLUNK_HOME/bin/splunk start --answer-yes,splunk Enterprise 将 继 续 启 动 并 对 所 有 是 / 否 问 题 自 动 回 答 是 显 示 问 题 并 在 回 答 后 继 续 如 果 您 在 一 行 启 动 所 有 三 个 选 项, 例 如 : $SPLUNK_HOME/bin/splunk start --answer-yes --no-prompt --accept-license Splunk 不 会 要 求 您 接 受 许 可 证 Splunk 将 对 所 有 是 / 否 问 题 回 答 是 Splunk 会 在 遇 到 非 是 / 否 问 题 时 退 出 更 改 Splunk Enterprise 启 动 的 位 置 和 方 式 要 了 解 如 何 更 改 控 制 Splunk Enterprise 启 动 和 运 行 方 式 的 系 统 环 境 变 量, 请 参 阅 管 理 员 手 册 中 的 设 置 或 更 改 环 境 变 量 启 动 Splunk Web 导 航 到 : 使 用 您 在 安 装 期 间 选 择 的 主 机 和 端 口 当 您 首 次 登 录 到 Splunk Enterprise 时, 默 认 的 登 录 信 息 为 : 用 户 名 - admin 密 码 - changeme Splunk Free 没 有 访 问 权 限 控 制 接 下 来 呢? 在 一 台 服 务 器 上 安 装 了 Splunk Enterprise 后, 这 里 是 一 些 您 可 以 开 始 的 链 接 : 了 解 Splunk Enterprise 是 什 么, 它 的 功 能 和 它 有 何 不 同 了 解 如 何 添 加 数 据 到 Splunk Enterprise 添 加 和 管 理 用 户 评 估 您 需 要 多 少 空 间 以 存 储 您 的 数 据 计 划 您 的 Splunk Enterprise 部 署, 从 每 天 数 GB 到 数 TB 了 解 如 何 搜 索 监 视 报 告 等 等 Splunk Enterprise 与 传 统 技 术 的 最 大 差 别 之 一 是, 它 可 在 搜 索 时 分 类 和 解 释 数 据 了 解 其 含 义 以 及 如 何 使 用 它 如 果 下 载 附 带 应 用 的 Splunk Enterprise( 例 如,Splunk + WebSphere), 转 到 Splunk Web 并 在 启 动 器 中 选 择 一 个 应 用 以 直 接 转 到 应 用 的 设 置 页 面 有 关 附 带 应 用 的 设 置 和 安 装 部 署 的 更 多 信 息, 请 在 Splunkbase 上 搜 索 应 用 名 称 了 解 有 关 Splunk Enterprise 的 可 访 问 性 Splunk 专 注 于 保 持 并 增 强 辅 助 技 术 (AT) 用 户 的 可 访 问 性 和 可 用 性, 无 论 是 1973 年 美 国 康 复 法 第 508 节 还 是 最 佳 可 用 性 做 法 本 主 题 介 绍 了 Splunk 如 何 在 产 品 为 AT 用 户 提 供 可 访 问 性 Splunk Web 和 CLI 的 可 访 问 性 Splunk Enterprise 命 令 行 界 面 (CLI) 可 完 全 访 问, 并 包 含 Splunk Web 的 功 能 超 集 CLI 旨 在 让 所 有 用 户 都 可 使 用, 无 论 可 访 问 性 需 求, 因 此 Splunk 建 议 AT 用 户 使 用 CLI( 专 门 用 于 低 视 力 或 盲 人, 或 存 在 行 动 障 碍 的 用 户 ) Splunk 还 知 道 使 用 GUI 偶 尔 会 是 首 选, 即 使 对 于 盲 人 用 户 由 此,Splunk Web 提 供 以 下 可 访 问 性 功 能 : 表 单 字 段 和 对 话 框 具 有 焦 点 屏 幕 显 示, 如 同 Web 浏 览 器 支 持 的 方 式 没 有 浏 览 器 实 现 视 觉 焦 点 的 链 接 按 钮 或 其 他 元 素 无 法 实 现 其 他 屏 幕 焦 点 一 致 适 当 地 标 记 表 单 字 段, 同 时 ALT 文 本 介 绍 了 功 能 性 元 素 和 图 像 Splunk Web 不 会 覆 盖 用 户 定 义 的 样 式 表 Splunk Web 的 数 据 可 视 化 通 过 鼠 标 悬 停 提 供 基 本 数 据, 或 作 为 数 据 表 格 输 出, 以 便 使 用 颜 色 传 递 的 信 息 不 需 颜 色 即 可 传 递 必 要 时, 使 用 HTML 实 现 的 大 部 分 数 据 表 格 使 用 标 头 和 标 记 确 定 数 据 以 Flash 显 示 的 数 据 表 格 将 以 视 觉 化 方 式 显 示 标 头 使 用 逗 号 分 隔 值 (CSV) 格 式 的 基 本 数 据 输 出 具 有 适 当 的 标 头 以 确 定 数 据 40
41 可 访 问 性 和 实 时 搜 索 Splunk Web 不 包 含 任 何 闪 光 或 闪 烁 的 组 件 但 是, 使 用 实 时 搜 索 会 导 致 页 面 更 新 可 轻 松 禁 用 实 时 搜 索, 无 论 在 部 署 还 是 用 户 / 角 色 级 别 为 获 得 最 大 便 利 和 可 用 性,Splunk 建 议 AT 用 户 使 用 禁 用 实 时 功 能 的 CLI( 尤 其 是 屏 幕 阅 读 器 ) 有 关 禁 用 实 时 搜 索 的 详 细 信 息, 请 参 阅 搜 索 手 册 中 的 如 何 限 制 实 时 搜 索 的 使 用 情 况 使 用 Firefox 和 Mac OS X 进 行 键 盘 导 航 要 启 用 Mac OS X 上 的 Firefox 的 Tab 键 导 航, 使 用 系 统 首 选 项 而 不 是 浏 览 器 首 选 项 要 启 用 键 盘 导 航 : 1. 在 菜 单 栏 中, 单 击 [Apple icon]> 系 统 首 选 项 > 键 盘 打 开 键 盘 首 选 项 对 话 框 2. 在 键 盘 首 选 项 对 话 框 中, 单 击 顶 部 的 键 盘 快 捷 方 式 按 钮 3. 在 对 话 框 底 部 附 近, 其 中 显 示 完 整 键 盘 访 问, 单 击 所 有 控 制 单 选 按 钮 4. 关 闭 键 盘 首 选 项 对 话 框 5. 如 果 已 经 运 行 Firefox, 退 出 并 重 新 启 动 浏 览 器 安 装 Splunk Enterprise 许 可 证 关 于 Splunk Enterprise 许 可 证 Splunk Enterprise 从 您 指 定 的 来 源 获 取 数 据 并 加 以 处 理, 以 便 您 进 行 分 析 我 们 将 此 过 程 称 为 建 立 索 引 有 关 建 立 索 引 过 程 的 信 息, 请 参 阅 数 据 导 入 手 册 中 的 Splunk Enterprise 如 何 处 理 您 的 数 据 Splunk Enterprise 许 可 证 指 定 您 每 天 可 以 索 引 的 数 据 量 有 关 Splunk 许 可 证 的 更 多 信 息, 请 从 阅 读 以 下 开 始 : 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 管 理 员 手 册 中 的 Splunk Enterprise 许 可 证 类 型 管 理 员 手 册 中 的 有 关 Splunk Free 的 更 多 信 息 安 装 许 可 证 本 主 题 介 绍 如 何 在 Splunk Enterprise 中 安 装 一 个 新 的 证 书 在 您 继 续 之 前, 您 可 能 需 要 阅 读 这 些 有 关 许 可 证 的 主 题 : 阅 读 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 以 获 得 有 关 Splunk 许 可 授 权 的 简 介 阅 读 管 理 员 手 册 中 的 组 堆 叠 池 和 其 他 术 语 以 获 得 有 关 Splunk 许 可 证 术 语 的 详 细 信 息 添 加 新 许 可 证 要 添 加 新 许 可 证 : 1. 导 航 到 设 置 > 许 可 证 2. 单 击 添 加 许 可 证 3. 单 击 选 择 文 件 并 导 航 到 您 的 许 可 证 文 件, 然 后 选 择 该 文 件, 或 者 单 击 直 接 复 制 & 并 粘 贴 许 可 证 XML... 并 将 许 可 证 文 件 的 文 本 粘 贴 到 所 提 供 的 字 段 中 4. 单 击 安 装 Splunk 安 装 您 的 许 可 证 如 果 这 是 您 安 装 的 第 一 份 Enterprise 许 可 证, 则 必 须 重 新 启 动 Splunk 许 可 证 违 规 当 您 超 过 您 的 许 可 证 所 允 许 的 最 大 索 引 量 时, 将 发 生 许 可 证 违 规 问 题 如 果 您 在 任 意 一 个 日 历 日 超 过 您 的 日 许 可 量, 41
42 您 将 收 到 违 规 警 告 该 消 息 将 持 续 14 天 如 果 您 在 过 去 的 30 天 内,Enterprise 许 可 证 收 到 5 次 或 更 多 警 告,Free 许 可 证 收 到 3 次 警 告, 您 的 许 可 证 即 出 现 违 规 问 题, 则 对 违 规 的 Splunk 禁 用 搜 索 如 果 您 在 先 前 的 30 天 内 收 到 的 警 告 次 数 小 于 5 次 (Enterprise) 或 3 次 (Free), 或 者 如 果 您 应 用 临 时 重 置 许 可 证 ( 仅 可 用 于 Enterprise), 则 恢 复 搜 索 功 能 要 获 得 重 置 许 可 证, 请 与 您 的 销 售 代 表 联 系 注 意 : 摘 要 索 引 量 不 计 入 您 的 许 可 证 如 果 您 收 到 违 规 警 告, 直 到 午 夜 前 ( 按 许 可 证 主 服 务 器 上 的 时 间 计 算 ), 您 都 可 解 决 此 问 题, 否 则 警 告 将 计 入 过 去 30 天 内 的 警 告 总 数 中 在 许 可 证 违 规 期 间 : Splunk 不 停 止 对 数 据 建 立 索 引 Splunk 仅 在 超 过 许 可 量 时 阻 止 搜 索 Splunk 至 _internal 索 引 的 搜 索 不 会 禁 用 这 意 味 着, 您 仍 可 访 问 索 引 状 态 仪 表 板, 或 者 您 仍 可 对 _internal 运 行 搜 索 以 诊 断 许 可 问 题 出 现 许 可 证 违 规? 请 阅 读 管 理 员 手 册 中 的 关 于 许 可 证 违 规 或 Splunk 社 区 Wiki 的 故 障 排 除 索 引 的 数 据 量 管 理 员 手 册 中 的 管 理 Splunk 许 可 证 一 章 提 供 了 更 多 许 可 授 权 信 息 升 级 或 迁 移 Splunk Enterprise 如 何 升 级 Splunk Enterprise 本 主 题 介 绍 了 如 何 从 一 个 版 本 升 级 Splunk Enterprise 及 其 组 件 到 另 一 个 版 本 许 多 情 况 下, 您 可 安 装 最 新 软 件 包 到 现 有 安 装 以 升 级 Splunk Enterprise 在 Windows 系 统 上, 安 装 程 序 软 件 包 将 检 测 您 已 经 安 装 的 早 期 版 本, 并 提 供 给 您 升 级 始 终 使 用 具 备 管 理 员 权 限 的 用 户 帐 户 来 升 级 Splunk Enterprise 6.3 的 新 功 能? 有 关 6.3 版 本 所 提 供 全 新 功 能 的 完 整 列 表, 请 参 阅 发 行 说 明 中 的 认 识 Splunk Enterprise 6.3 有 关 本 版 本 的 问 题 和 解 决 方 案 列 表, 请 阅 读 发 行 说 明 中 的 已 知 问 题 备 份 您 的 现 有 部 署 进 行 任 何 升 级 或 迁 移 之 前, 一 律 备 份 现 有 Splunk Enterprise 部 署 通 过 使 用 允 许 您 恢 复 Splunk Enterprise 安 装 和 数 据 到 升 级 之 前 状 态 的 技 术, 您 可 以 管 理 风 险, 无 论 使 用 外 部 备 份 磁 盘 或 文 件 系 统 快 照 还 是 其 他 方 式 当 备 份 Splunk Enterprise 数 据 时, 请 考 虑 $SPLUNK_HOME 目 录 和 它 之 外 的 任 何 索 引 有 关 备 份 Splunk Enterprise 部 署 的 更 多 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 和 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 基 于 环 境 选 择 适 当 的 升 级 程 序 您 升 级 Splunk Enterprise 方 式 的 区 别 基 于 您 是 否 有 单 独 的 Splunk 实 例 或 多 个 共 同 连 接 的 Splunk 实 例 如 果 您 已 经 配 置 了 Splunk 实 例 群 集, 则 区 别 会 很 显 著 升 级 分 布 式 环 境 如 果 您 计 划 升 级 分 布 式 Splunk Enterprise 环 境, 包 括 存 在 一 个 或 多 个 搜 索 头 池 的 环 境, 请 阅 读 安 装 手 册 中 的 升 级 您 的 分 布 式 Splunk Enterprise 部 署 升 级 群 集 环 境 对 于 升 级 索 引 器 群 集 或 搜 索 头 群 集, 存 在 特 殊 要 求 要 升 级 索 引 器 群 集, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 升 级 索 引 器 群 集 要 升 级 搜 索 头 群 集, 请 参 阅 分 布 式 搜 索 手 册 中 的 升 级 搜 索 头 群 集 本 手 册 这 些 主 题 中 包 含 代 替 该 说 明 的 升 级 说 明 然 后, 在 升 级 之 前 阅 读 重 要 的 迁 移 信 息 请 参 阅 关 于 升 级 到 6.3: 首 先 阅 读 此 主 题, 了 解 升 级 时 可 能 影 响 您 的 特 定 迁 移 提 示 和 信 息 从 6.0 和 更 高 版 本 升 级 42
43 Splunk Enterprise 支 持 从 6.0 和 更 高 版 本 直 接 升 级 到 6.3 版 本 在 *nix 上 升 级 到 6.3 在 Windows 上 升 级 到 6.3 从 5.0 和 更 早 版 本 升 级 不 正 式 支 持 从 5.0 和 更 早 版 本 直 接 升 级 到 6.3 版 本 如 果 您 运 行 5.0 版, 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 6.2 版 如 果 您 运 行 4.3 版, 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 6.0 版 如 果 您 运 行 4.3 版 之 前 的 版 本, 在 最 终 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 4.3 版, 然 后 升 级 到 6.0 版 有 关 如 何 升 级 到 4.3 版 的 特 定 信 息, 请 阅 读 关 于 升 级 到 4.3 首 先 阅 读 此 主 题 升 级 通 用 转 发 器 升 级 通 用 转 发 器 使 用 与 升 级 完 整 Splunk Enterprise 不 同 的 进 程 升 级 通 用 转 发 器 之 前, 请 务 必 阅 读 您 操 作 系 统 的 适 当 升 级 主 题 : 升 级 Windows 通 用 转 发 器 升 级 *nix 系 统 的 通 用 转 发 器 有 关 索 引 器 和 通 用 转 发 器 的 互 操 作 性 和 兼 容 性 信 息, 请 阅 读 转 发 数 据 手 册 的 索 引 器 和 通 用 转 发 器 兼 容 性 关 于 升 级 到 首 先 阅 读 此 主 题 本 主 题 包 含 您 在 从 早 期 版 本 升 级 到 6.3 版 本 之 前 的 重 要 信 息 和 提 示 尝 试 升 级 您 的 Splunk 环 境 之 前 阅 读 上 述 信 息 Splunk 应 用 和 加 载 项 兼 容 性 并 非 所 有 Splunk 应 用 和 加 载 项 都 与 Splunk Enterprise 6.3 兼 容 如 果 您 计 划 升 级 到 本 版 本, 请 访 问 Splunkbase 确 认 您 的 应 用 与 Splunk Enterprise 6.3 兼 容 升 级 群 集 环 境 要 升 级 索 引 器 群 集, 请 阅 读 管 理 索 引 器 和 群 集 手 册 中 的 升 级 索 引 器 群 集 该 主 题 中 说 明 代 替 本 手 册 中 升 级 材 料 要 升 级 搜 索 头 群 集, 请 阅 读 分 布 式 搜 索 手 册 中 的 升 级 搜 索 头 群 集 该 主 题 中 说 明 代 替 本 手 册 中 升 级 材 料 升 级 路 径 Splunk Enterprise 支 持 至 软 件 6.3 版 本 的 以 下 升 级 路 径 : 从 完 整 Splunk Enterprise 6.0 版 本 或 更 高 版 本 升 级 至 6.3 版 本 从 Splunk 通 用 转 发 器 5.0 版 本 或 更 高 版 本 升 级 至 6.3 版 本 如 果 您 运 行 6.0 之 前 的 Splunk Enterprise 版 本, 首 先 升 级 至 6.0, 然 后 升 级 至 6.3 Splunk Enterprise 5.0 的 用 户 在 升 级 至 6.3 之 前, 也 可 选 择 升 级 至 或 6.2 版 本 有 关 如 何 将 您 的 实 例 迁 移 到 6.0 版 的 提 示, 请 阅 读 关 于 升 级 到 首 先 阅 读 此 主 题 重 要 升 级 信 息 和 更 改 在 安 装 新 版 本 时, 您 应 记 住 几 件 事 情 : 已 移 除 对 于 部 署 监 视 器 应 用 的 支 持 已 移 除 对 于 Splunk 部 署 监 视 器 应 用 的 支 持 当 您 升 级 至 Splunk Enterprise 6.3 时, 改 用 分 布 式 管 理 控 制 台 (DMC) 来 监 视 您 的 分 布 式 部 署 请 参 阅 分 布 式 管 理 控 制 台 手 册 数 据 块 签 名 已 删 除 数 据 块 签 名 已 从 Splunk Enterprise 6.2 版 本 中 删 除 此 功 能 已 弃 用 一 段 时 间 升 级 时 将 重 新 构 建 加 速 的 自 定 义 数 据 模 型 摘 要 当 您 升 级 至 Splunk Enterprise 6.3 时, 目 前 在 实 例 上 的 任 何 加 速 的 自 定 义 数 据 模 型 摘 要 - 例 如 由 Splunk App for Enterprise Security 创 建 的 这 些 摘 要 - 将 被 重 新 构 建 这 是 因 为 对 于 已 经 进 行 的 数 据 模 型 搜 索 的 优 化, 会 使 得 搜 索 与 先 前 生 成 的 摘 要 不 兼 容 在 重 新 构 建 过 程 中, 索 引 器 上 摘 要 使 用 的 CPU 内 存 和 磁 盘 I/O 都 将 显 著 增 加 依 赖 于 这 些 数 据 模 型 摘 要 的 搜 索 将 会 非 常 缓 慢, 可 能 无 法 正 常 工 作 43
44 如 果 您 需 要 预 防 Splunk Enterprise 升 级 时 自 动 重 新 构 建 这 些 摘 要, 则 在 开 始 升 级 之 前 对 于 Splunk Enterprise 配 置 进 行 如 下 更 改 : 在 datamodels.conf 中 : acceleration.manual_rebuilds = true 在 limits.conf 中 : [tstats] allow_old_summaries = true 现 在 对 于 学 习 来 源 类 型 的 数 量 存 在 限 制 在 所 有 版 本 的 Splunk Enterprise 中, 对 于 实 例 在 监 视 和 索 引 文 件 的 过 程 中 能 学 习 的 来 源 类 型 的 数 量 存 在 限 制 为 了 减 少 在 这 样 的 操 作 过 程 中 CPU 和 内 存 使 用 量 达 到 高 峰 的 情 况, 创 建 了 一 个 新 的 属 性 来 控 制 实 例 在 监 视 文 件 和 分 析 文 件 内 容 时 学 习 的 来 源 类 型 数 量 限 制 值 为 1,000, 您 可 通 过 编 辑 limits.conf 中 的 以 下 属 性 并 重 新 启 动 Splunk Enterprise 来 更 改 该 设 置 : learned_sourcetypes_limit = <number> 该 设 置 应 能 预 防 内 存 和 CPU 使 用 量 达 到 高 峰, 同 时 继 续 使 用 props.conf 和 inputs.conf 来 定 义 并 应 用 来 源 类 型 已 启 用 数 据 模 型 摘 要 的 并 行 摘 要 Splunk 平 台 每 次 运 行 来 为 数 据 模 型 生 成 摘 要 文 件 的 搜 索 数 量 已 更 改 当 您 升 级 至 Splunk Enterprise 6.3 时, 软 件 会 运 行 两 个 并 发 搜 索 任 务 ( 而 非 一 个 ) 来 生 成 摘 要 文 件 该 更 改 称 为 并 行 摘 要 当 搜 索 任 务 运 行 时, 它 可 能 会 导 致 在 包 含 数 据 模 型 的 实 例 上 CPU 和 内 存 使 用 量 的 增 加, 但 是 也 会 导 致 可 更 快 使 用 数 据 模 型 摘 要 您 可 以 为 个 别 数 据 模 型 将 此 设 置 改 回 之 前 的 默 认 值 请 参 阅 知 识 管 理 器 手 册 中 的 并 行 摘 要 现 在 未 加 速 数 据 模 型 的 结 果 与 加 速 数 据 模 型 的 结 果 相 匹 配 未 加 速 数 据 模 型 查 询 事 件 索 引 的 方 式 已 更 改 这 些 模 型 现 在 查 询 所 有 的 索 引, 而 不 仅 是 默 认 的 索 引 这 意 味 着, 您 看 到 的 未 加 速 数 据 模 型 的 结 果 数 量 现 在 应 该 与 您 看 到 的 加 速 数 据 模 型 的 结 果 数 量 相 匹 配 在 升 级 后, 您 可 能 会 看 到 未 加 速 数 据 模 型 比 升 级 之 前 更 多 的 结 果 现 在 您 必 须 启 用 对 于 Splunk Enterprise 调 试 端 点 的 访 问 默 认 情 况 下,Splunk Enterprise 过 去 一 向 允 许 访 问 调 试 端 点 现 在 已 不 再 如 此 升 级 时, 您 将 不 能 访 问 调 试 端 点, 直 到 您 对 于 web.conf 进 行 更 改 并 重 新 启 动 Splunk Enterprise: [settings] enablewebdebug = true 不 支 持 从 独 立 搜 索 头 或 搜 索 头 合 并 到 搜 索 头 群 集 化 的 迁 移 如 果 您 当 前 正 运 行 独 立 搜 索 头 或 使 用 搜 索 头 合 并, 将 没 有 路 径 迁 移 到 搜 索 头 群 集 化 要 使 用 新 功 能, 您 必 须 删 除 搜 索 头 合 并, 然 后 在 升 级 后 配 置 搜 索 头 群 集 化 新 应 用 键 值 存 储 服 务 可 能 会 增 加 磁 盘 空 间 使 用 量 应 用 键 值 存 储 (KV 存 储 ) 服 务 ( 通 过 在 其 中 存 储 和 检 索 数 据 来 提 供 一 种 保 留 应 用 程 序 状 态 的 方 式 ) 可 能 导 致 实 例 上 的 磁 盘 使 用 量 的 增 加, 这 取 决 于 您 运 行 了 多 少 应 用 您 可 以 通 过 编 辑 server.conf 更 改 KV 存 储 服 务 放 置 数 据 的 位 置, 使 用 splunk clean CLI 命 令 恢 复 KV 存 储 使 用 的 数 据 请 参 阅 管 理 员 手 册 中 的 关 于 应 用 键 值 存 储 新 安 装 的 服 务 打 开 额 外 的 网 络 端 口 Splunk Enterprise 将 安 装 并 运 行 两 个 新 服 务 : 应 用 键 值 存 储 和 应 用 服 务 器 这 会 在 本 地 计 算 机 上 默 认 打 开 两 个 网 络 端 口 8065( 用 于 Appserver) 和 8191( 用 于 应 用 键 值 存 储 ) 确 保 您 在 计 算 机 上 运 行 的 任 何 防 火 墙 软 件 不 会 阻 止 这 些 端 口 应 用 键 值 存 储 服 务 也 启 动 一 个 额 外 的 过 程 mongod 如 果 需 要, 您 可 以 通 过 编 辑 server.conf 和 更 改 dbpath 属 性 到 Splunk Enterprise 实 例 能 到 达 的 文 件 系 统 的 有 效 路 径 来 禁 用 应 用 键 值 存 储 请 参 阅 管 理 员 手 册 中 的 关 于 应 用 键 值 存 储 44
45 Splunk Enterprise 随 附 了 数 据 生 成 工 具 当 您 升 级 至 Splunk Enterprise 6.3 时, 安 装 程 序 会 安 装 一 个 生 成 示 例 数 据 的 工 具 如 果 您 搜 索 任 意 的 此 种 示 例 数 据, 它 会 计 入 您 每 日 索 引 的 许 可 量 确 认 introspection 目 录 有 正 确 的 权 限 如 果 您 作 为 非 root 用 户 在 Linux 上 运 行 Splunk Enterprise 并 使 用 RPM 来 升 级,RPM 将 $SPLUNK_HOME/var/log/introspection 目 录 写 为 root 用 户 当 您 之 后 试 图 启 动 实 例 的 时 候 这 会 产 生 错 误 要 防 止 出 错, 在 升 级 后 重 新 启 动 Splunk Enterprise 前, 将 $SPLUNK_HOME/var/log/introspection 目 录 chown 为 Splunk Enterprise 运 行 时 所 使 用 的 用 户 Splunk 数 据 库 连 接 应 用 会 导 致 数 据 输 入 的 问 题 由 于 Splunk 数 据 库 连 接 应 用 的 版 本 的 设 计 缺 陷, 如 果 您 使 用 安 装 的 应 用 升 级 Splunk Enterprise 实 例, 数 据 输 入 页 面 的 转 发 输 入 部 分 会 消 失 要 解 决 此 问 题, 在 开 始 升 级 前 将 此 应 用 升 级 到 版 本 Splunk Web 可 视 化 编 辑 器 的 更 改 优 先 于 单 值 可 视 化 的 现 有 'rangemap' 配 置 如 果 您 使 用 rangemap 搜 索 命 令 来 定 义 仪 表 板 上 单 值 可 视 化 的 范 围 和 颜 色, 升 级 时 则 改 为 使 用 格 式 编 辑 器 使 用 格 式 编 辑 器 对 于 这 些 可 视 化 进 行 的 更 改 会 覆 盖 rangemap 配 置 继 续, 通 过 使 用 不 包 含 rangemap 命 令 的 查 询 来 生 成 新 的 单 值 可 视 化, 然 后 使 用 格 式 编 辑 器 来 配 置 范 围 颜 色 或 任 何 其 他 设 置 您 使 用 编 辑 器 对 于 由 = rangemap 生 成 的 单 值 可 视 化 进 行 的 任 何 更 改, 会 覆 盖 您 对 于 range map 命 令 的 编 辑 另 外, 当 编 辑 器 尝 试 保 存 现 有 配 置 时, 它 不 再 将 rangemap 识 别 为 生 成 这 些 可 视 化 类 型 的 有 效 命 令 一 些 属 性 的 新 默 认 值 会 影 响 SSL 上 的 Splunk 操 作 有 些 新 默 认 值 可 能 会 影 响 在 SSL 上 运 行 Splunk Enterprise: supportsslv3only 属 性 ( 此 属 性 控 制 Splunk Enterprise 如 何 处 理 SSL 客 户 端 ) 现 在 的 默 认 设 置 为 true 这 意 味 着 只 有 使 用 SSL v3 协 议 的 客 户 端 才 能 连 接 到 Splunk Enterprise 实 例 ciphersuite 属 性 ( 此 属 性 控 制 在 SSL 连 接 期 间 使 用 的 加 密 协 议 ) 现 在 的 默 认 设 置 为 TLSV1+HIGH:@STRENGTH 这 意 味 着 只 有 拥 有 传 输 层 安 全 (TLS) v1 密 码 和 高 加 密 套 件 的 客 户 端 才 能 连 接 到 Splunk Enterprise 实 例 登 录 页 面 自 定 义 不 再 可 用 登 录 页 面 自 定 义 在 Splunk Enterprise 6.2 版 本 中 不 再 可 用 在 升 级 后 您 只 能 修 改 登 录 页 面 的 页 眉 和 页 脚 Windows 特 定 更 改 Windows 主 机 监 视 输 入 不 再 监 视 应 用 程 序 状 态 已 将 Windows 主 机 监 视 输 入 修 改 为 不 再 监 视 已 安 装 的 应 用 程 序 状 态 由 于 Splunk Enterprise 用 来 监 视 应 用 程 序 状 态 的 系 统 调 用 中 的 一 个 bug, Windows 安 装 程 序 服 务 会 试 图 重 新 配 置 所 有 已 安 装 的 应 用 程 序 升 级 时, 任 何 引 用 了 应 用 程 序 属 性 的 Windows 主 机 监 视 输 入 段 落 将 会 失 效 要 获 得 应 用 程 序 状 态 数 据, 可 使 用 Windows 事 件 日 志 监 视 器 并 搜 索 事 件 ID 号 11707( 用 于 安 装 ) 或 11724( 用 于 卸 载 / 删 除 ) 也 可 以 使 用 PowerShell 脚 本 (Get-WmiObject -Class Win32_Product Format-List -Property Name,InstallDate,InstallLocation,PackageCache,Vendor,Version,IdentifyingNum) 或 WMIC (wmic product get name,version,installdate) 新 的 安 装 和 升 级 过 程 从 Splunk Enterprise 6.3 版 本 开 始,Splunk Enterprise 的 Windows 版 本 使 用 更 加 简 化 的 安 装 和 升 级 工 作 流 安 装 程 序 现 在 假 定 特 定 的 默 认 值 ( 用 于 新 的 安 装 ) 和 默 认 保 留 现 有 的 设 置 ( 用 于 升 级 ) 要 对 于 默 认 安 装 进 行 任 何 更 改, 您 必 须 检 查 自 定 义 选 项 按 钮 在 升 级 期 间, 您 唯 一 的 选 择 是 接 受 许 可 协 议 请 参 阅 安 装 选 项 该 功 能 于 Splunk Enterprise 6.2 推 出, 但 为 了 那 些 从 早 期 版 本 升 级 到 6.3 的 用 户, 我 们 在 此 处 保 留 它 Splunk Web 服 务 安 装 但 不 运 行 从 Splunk Enterprise 6.2 版 本 开 始,splunkd 服 务 处 理 所 有 的 Splunk Web 操 作 然 而, 在 Windows 实 例 上, 尽 管 在 正 常 模 式 操 作 的 时 候 splunkweb 服 务 一 启 动 立 即 退 出, 安 装 程 序 仍 然 会 安 装 此 服 务 您 可 通 过 更 改 web.conf 中 的 配 置 参 数 配 置 服 务 在 旧 模 式 下 运 行 请 参 阅 管 理 员 手 册 中 的 在 旧 模 式 中, 在 Windows 上 启 动 Splunk Enterprise 重 要 提 示 : 切 勿 永 久 在 传 统 模 式 下 运 行 Splunk Web 使 用 传 统 模 式 临 时 解 决 由 用 户 界 面 与 主 splunkd 服 务 的 新 集 成 引 入 的 问 题 一 旦 您 纠 正 此 问 题, 尽 快 将 Splunk Web 返 回 到 正 常 模 式 该 更 改 于 Splunk Enterprise 6.2 推 出, 但 为 了 那 些 从 早 期 版 本 升 级 到 6.3 的 用 户, 我 们 在 此 处 保 留 它 45
46 升 级 后, 将 不 支 持 启 用 联 邦 信 息 处 理 标 准 (FIPS) 对 于 从 附 带 启 用 安 全 套 接 字 层 (SSL) 证 书 的 Splunk Enterprise 系 统 升 级 到 启 用 FIPS 的 系 统 不 支 持 升 级 路 径 如 果 您 需 要 启 用 FIPS, 您 必 须 在 新 安 装 时 开 启 了 解 已 知 的 升 级 问 题 要 了 解 Splunk Enterprise 的 任 何 其 他 升 级 问 题, 请 参 阅 发 行 说 明 中 的 已 知 问 题 - 升 级 问 题 [[Category:V:Splunk:Galaxy] 从 版 本 5 至 版 本 6 的 Splunk Web 程 序 有 何 更 改 本 主 题 列 出 从 5.x 版 本 到 6.3 版 本 中 如 何 使 用 Splunk Web 用 户 界 面 完 成 任 务 的 一 些 主 要 区 别 更 改 了 什 么? 程 序 / 任 务 您 之 前 如 何 使 用 它 您 现 在 如 何 使 用 它 首 次 登 录 Splunk Enterprise 在 5.x 中,Splunk Enterprise 启 动 器 具 有 两 个 选 项 卡 : 欢 迎 和 Splunk 主 页 在 欢 迎 中, 您 可 以 添 加 数 据 和 启 动 搜 索 应 在 6.3 中,Splunk Enterprise 以 主 页 启 动 该 主 页 的 主 要 部 分 包 括 Splunk Enterprise 导 航 栏 应 用 面 板 浏 览 Splunk Enterprise 面 板 和 一 个 自 定 义 的 默 认 仪 表 板 ( 这 里 未 显 示 ) 用 返 回 到 主 页 在 5.x 中, 要 返 回 主 页 / 欢 迎, 您 从 应 用 菜 单 选 择 主 页 应 用 在 6.3 中, 您 单 击 导 航 栏 左 上 角 的 Splunk 徽 标 这 样 做 会 始 终 返 回 主 页 编 辑 帐 户 信 息 在 5.x 中, 您 在 管 理 器 > 用 户 和 验 证 > 您 的 帐 户 下 访 问 帐 户 信 息 ( 更 改 全 名 电 子 邮 件 地 址 默 认 应 用 时 区 密 码 ) 在 6.3 中, 您 从 管 理 员 > 编 辑 帐 户 下 的 Splunk 导 航 直 接 访 问 帐 户 信 息 注 销 Splunk Enterprise 在 5.x 中, 您 单 击 导 航 栏 上 的 注 销 按 钮 在 6.3 中, 您 选 择 管 理 员 > 注 销 ( 如 果 您 未 以 管 理 员 身 份 登 录,Splunk Enterprise 显 示 已 登 录 用 户 的 全 称 单 击 该 名 称 启 动 登 录 菜 单 选 项 ) 管 理 器 / 设 置 在 5.x 中, 您 从 管 理 器 页 面 或 导 航 栏 上 的 管 理 员 链 接 编 辑 所 有 对 象 和 系 统 配 置 在 6.3 中, 您 直 接 从 设 置 菜 单 访 问 这 些 配 置 没 有 单 独 的 管 理 器 页 面 管 理 应 用 : 编 辑 安 装 的 应 用 的 权 限, 创 建 在 5.x 中, 您 使 用 管 理 器 -> 应 用 或 从 应 用 菜 单 选 择 46 在 6.3 中, 您 使 用 导 航 栏 上 的 应 用 菜 单 或 主 页 的 应 用 名 称 旁 边 的 齿 轮 图 标
47 新 应 用 或 浏 览 Splunk Apps 的 社 区 应 用 搜 索 摘 要, 搜 索 搜 索 & 报 表 仪 表 板 & 视 图 搜 索 报 表 仪 表 板 提 取 字 段 或 显 示 来 源 在 搜 索 结 果 中, 单 击 事 件 时 间 戳 左 侧 的 箭 头 并 选 择 提 取 字 段 或 显 示 来 源 在 搜 索 结 果 中, 单 击 事 件 时 间 戳 左 侧 的 箭 头, 然 后 点 击 事 件 动 作 选 择 提 取 字 段 或 显 示 来 源 查 找 告 警 列 表 在 导 航 栏 中, 您 选 择 告 警 在 导 航 栏 中, 您 选 择 活 动 > 触 发 的 告 警 查 找 时 间 线 在 5.x 中, 在 运 行 搜 索 后, 时 间 线 始 终 作 为 仪 表 板 一 部 分 可 见 您 可 以 隐 藏 时 间 线 在 6.3 中, 您 仅 能 在 运 行 搜 索 后, 在 查 找 事 件 选 项 卡 的 情 况 下 查 看 时 间 线 Splunk 应 用 开 发 人 员 的 更 改 如 果 为 Splunk 平 台 开 发 应 用, 请 阅 读 本 主 题, 了 解 我 们 对 6.3 版 本 的 软 件 使 用 应 用 的 方 式 进 行 的 更 改, 以 及 如 何 迁 移 现 有 应 用 以 便 用 于 新 版 本 我 们 已 弃 用 高 级 XML 我 们 已 弃 用 Splunk Web Framework 的 高 级 XML 功 能 这 意 味 着 将 不 会 进 一 步 开 发 该 功 能, 而 且 会 在 Splunk 软 件 的 未 来 版 本 中 删 除 对 它 的 支 持 虽 然 高 级 XML 将 不 再 获 得 功 能 增 强, 但 是 仍 然 会 获 得 支 持, 我 们 将 修 复 开 发 人 员 或 客 户 遇 到 的 任 何 bug 使 用 高 级 XML 功 能 的 仪 表 板 也 将 继 续 工 作 开 发 人 员 应 该 开 始 使 用 Splunk Web Framework 的 其 他 功 能, 例 如 HTML 简 化 XML 和 简 化 XML js/css 扩 展 名, 来 构 建 他 们 的 视 图 或 应 用 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 高 级 XML 弃 用 我 们 已 弃 用 Django Web Framework Bindings 为 了 简 化 我 们 提 供 的 有 关 如 何 为 Splunk 平 台 应 用 构 建 用 户 界 面 组 件 的 指 导, 我 们 在 用 户 界 面 框 架 中 放 弃 使 用 Django 这 意 味 着 将 不 会 进 一 步 开 发 该 功 能, 而 且 会 在 Splunk 软 件 的 未 来 版 本 中 删 除 对 它 的 支 持 虽 然 Django Bindings 将 不 再 获 得 功 能 增 强, 但 是 仍 然 会 获 得 支 持, 我 们 将 修 复 开 发 人 员 或 客 户 遇 到 的 任 何 bug 开 发 人 员 应 该 开 始 将 简 化 XML 或 HTML 功 能 与 SplunkJS 结 合 使 用, 作 为 在 构 建 应 用 UI 组 件 的 过 程 中 Django 的 替 47
48 代 方 法 有 关 Splunk Web Framework 中 可 用 功 能 的 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 Splunk Web Framework 概 述 我 们 已 弃 用 一 些 简 单 XML 元 素 我 们 已 弃 用 许 多 简 单 XML 元 素, 包 括 : form 输 入 类 型 内 的 <seed> 元 素 : 改 用 <initialvalue> 元 素 <seed> 为 了 兼 容 性 仍 将 支 持 它, 但 是 将 删 除 在 文 档 中 对 它 的 引 用 previewresults <option> 参 数 searchtemplate 元 素 ( 也 已 弃 用 ) 支 持 该 参 数 <chart> 元 素 的 charting.axislabelsy.majorlabelvisibility 和 charting.axislabely.majorticksize 属 性 <single> 元 素 的 以 下 属 性 : additionalclass classfield beforelabel afterlabel 虽 然 这 些 元 素 继 续 获 得 支 持, 但 是 将 不 会 进 一 步 的 开 发 它 们, 而 且 会 在 Splunk 软 件 未 来 的 版 本 中 删 除 它 们 我 们 已 经 向 简 化 XML 仪 表 板 框 架 中 添 加 了 一 些 高 级 功 能 有 一 些 高 级 功 能 添 加 到 6.3 的 简 化 XML 中, 包 括 : 链 接 列 表 表 单 输 入 搜 索 结 果 令 牌 设 置 - 允 许 您 基 于 搜 索 任 务 甚 至 首 次 搜 索 结 果 的 可 用 元 数 据 来 设 置 令 牌 绑 定 搜 索 事 件 处 理 程 序 (progress, preview, done, finalized, cancelled, error, fail) 基 于 搜 索 或 任 务 元 数 据, 以 及 首 个 结 果 集,set/unset/eval 令 牌 Eval 表 达 式 支 持 令 牌 设 置 和 匹 配 条 件 我 们 已 经 更 新 单 值 可 视 化 已 显 著 更 新 单 值 可 视 化, 包 括 更 好 的 数 字 格 式 一 个 迷 你 图 趋 势 指 标 以 及 更 好 的 颜 色 控 制 注 意, 在 此 重 新 设 计 中 也 有 几 个 选 项 已 被 弃 用 我 们 建 议 您 查 看 和 更 新 任 何 使 用 该 可 视 化 的 仪 表 板 我 们 添 加 了 新 的 地 理 空 间 可 视 化 Choropleth 地 图 您 可 以 使 用 Choropleth 地 图 在 地 理 区 域 中 映 射 一 个 基 于 数 字 或 字 符 串 的 字 段 这 样 就 可 以 发 现 模 式, 并 快 速 获 得 对 于 您 的 数 据 的 空 间 分 布 感 我 们 软 件 包 内 置 了 国 家 或 世 界 以 及 美 国 50 个 洲 的 多 边 形 定 义 我 们 还 允 许 用 户 上 传 自 己 的 多 边 形 定 义 ( 以 KMZ 格 式 ) 在 安 装 应 用 组 件 后, 我 们 不 再 要 求 应 用 重 新 启 动 splunkd 从 6.3 版 本 开 始, 如 果 您 的 应 用 具 有 自 定 义 控 制 器 模 块 或 其 他 组 件, 并 包 含 web.conf 文 件, 为 了 安 装 这 些 组 件 将 不 再 需 要 重 新 启 动 splunkd 软 件 现 在 改 为 重 新 加 载 配 置 我 们 已 经 使 用 自 定 义 告 警 操 作 框 架 替 换 运 行 脚 本 告 警 操 作 如 果 您 开 发 的 应 用 带 有 会 触 发 操 作 ( 例 如 运 行 脚 本 ) 的 告 警, 当 您 将 Splunk 软 件 升 级 到 6.3 版 本 时, 可 用 的 告 警 操 作 选 项 会 更 多 该 版 本 软 件 附 带 一 个 自 定 义 框 架, 您 可 以 使 用 它 在 触 发 告 警 时 运 行 脚 本 或 执 行 其 他 操 作 有 关 新 功 能 的 其 他 信 息, 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 自 定 义 告 警 操 作 概 述 我 们 启 用 了 静 态 资 产 的 服 务 器 端 缓 存 Splunk Enterprise 现 在 在 服 务 器 上 缓 存 静 态 资 产 ( 应 用 内 位 于 appserver/static 目 录 的 项 目 ) 这 意 味 着, 作 为 开 发 人 员, 您 必 须 清 除 服 务 器 缓 存 以 及 浏 览 器 缓 存, 以 查 看 Splunk 软 件 实 例 上 这 些 资 产 的 任 何 变 化 如 果 您 是 在 一 个 专 门 的 开 发 环 境 中, 则 可 以 在 应 用 中 配 置 web.conf 以 禁 用 这 些 资 产 的 服 务 器 端 缓 存 有 关 更 多 信 息, 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 自 定 义 后 清 除 客 户 端 和 服 务 器 资 产 缓 存 我 们 提 出 了 一 种 通 过 HTTP(HTTP 事 件 收 集 器 ) 将 数 据 发 送 到 Splunk Enterprise 的 方 法 我 们 已 经 开 发 出 一 种 方 式,Splunk 开 发 人 员 可 以 不 需 要 转 发 器 即 可 将 数 据 发 送 到 Splunk 索 引 器 对 于 Splunk HTTP 事 件 收 集 器 的 介 绍 提 供 了 有 关 这 项 新 功 能 的 其 他 信 息 以 及 开 发 它 的 方 式 我 们 对 于 应 用 键 值 存 储 进 行 了 改 进 48
49 我 们 对 于 应 用 键 值 存 储 进 行 了 改 进 我 们 对 于 应 用 键 值 存 储 功 能 进 行 了 若 干 改 进 改 进 包 括 性 能 提 升, 在 索 引 层 增 加 对 于 以 分 布 式 搜 索 为 基 础 的 查 找 的 支 持, 支 持 自 动 查 找, 以 及 改 进 查 找 ( 如 添 加 使 用 过 滤 器 和 查 询 的 能 力 ) 有 关 更 多 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 使 用 应 用 键 值 存 储 管 理 状 态 我 们 扩 展 了 开 发 人 员 指 南 我 们 在 开 发 人 员 指 南 中 增 加 了 开 发 人 员 案 例 研 究, 以 便 提 升 开 发 人 员 操 纵 Splunk Enterprise 产 品 的 技 术 水 平 有 关 哪 些 内 容 已 经 变 更 的 详 细 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 开 发 人 员 指 南 在 *NIX 上 升 级 到 6.3 本 主 题 介 绍 升 级 *nix Splunk Enterprise 实 例 的 过 程 在 升 级 之 前 确 保 您 在 继 续 之 前 阅 读 本 信 息, 以 及 以 下 : 备 份 您 的 文 件 执 行 升 级 之 前, 我 们 强 烈 建 议 您 备 份 所 有 文 件, 包 括 Splunk Enterprise 配 置 索 引 的 数 据 和 二 进 制 文 件 Splunk Enterprise 不 提 供 恢 复 到 旧 版 本 的 方 法 如 果 您 需 要 转 换 为 Splunk 旧 版 本, 只 需 重 新 安 装 有 关 备 份 数 据 的 信 息, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 有 关 备 份 配 置 的 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 升 级 如 何 工 作 在 执 行 新 版 本 的 安 装 后,Splunk Enterprise 不 会 实 际 更 改 您 的 配 置, 直 到 重 新 启 动 此 时 您 可 以 运 行 迁 移 预 览 实 用 工 具, 以 在 Splunk 更 新 文 件 之 前 了 解 哪 些 内 容 将 被 更 改 如 果 您 选 择 在 继 续 之 前 查 看 变 更, 则 升 级 脚 本 将 建 议 变 更 写 入 $SPLUNK_HOME/var/log/splunk/migration.log.<timestamp> 文 件 升 级 步 骤 1. 执 行 $SPLUNK_HOME/bin/splunk stop 命 令 重 要 提 示 : 确 保 任 何 其 他 进 程 都 不 能 自 动 启 动 Splunk( 如 Solaris SMF) 2. 要 从 5.0 和 更 高 版 本 升 级 和 迁 移, 安 装 Splunk Enterprise 软 件 包 到 您 的 现 有 部 署 : 如 果 您 使 用 的 是.tar 文 件, 则 将 其 扩 展 到 与 现 有 Splunk Enterprise 实 例 相 同 的 目 录 ( 具 有 相 同 所 有 权 ) 中 这 将 覆 盖 并 替 换 匹 配 文 件, 但 不 会 删 除 唯 一 的 文 件 注 意 : 在 以 root 用 户 之 外 的 用 户 身 份 运 行 时,AIX tar 会 覆 盖 文 件 失 败 使 用 GNU tar (gtar) 避 免 此 问 题 如 果 您 使 用 的 是 软 件 包 管 理 器 ( 如 RPM), 请 键 入 rpm -U splunk_package_name.rpm 如 果 您 使 用 的 是.dmg 文 件 ( 在 Mac OS X 上 ), 请 双 击 该 文 件 并 按 照 说 明 操 作 请 务 必 指 定 与 现 有 安 装 相 同 的 安 装 目 录 3. 执 行 $SPLUNK_HOME/bin/splunk start 命 令 Splunk Enterprise 显 示 以 下 输 出 : This appears to be an upgrade of Splunk Splunk has detected an older version of Splunk installed on this machine. To finish upgrading to the new version, Splunk's installer will automatically update and alter your current configuration files. Deprecated configuration files will be renamed with a.deprecated extension. You can choose to preview the changes that will be made to your configuration files before proceeding with the migration and upgrade: If you want to migrate and upgrade without previewing the changes that will be made to your existing configuration files, choose 'y'. If you want to see what changes will be made before you proceed with the upgrade, choose 'n'. 49
50 Perform migration and upgrade without previewing configuration changes? [y/n] 4. 选 择 是 要 运 行 迁 移 预 览 脚 本 以 了 解 现 有 配 置 文 件 将 发 生 哪 些 更 改, 还 是 继 续 迁 移 并 立 刻 升 级 5. 如 果 选 择 查 看 预 期 更 改, 脚 本 会 提 供 一 个 列 表 6. 在 查 看 完 这 些 更 改 并 准 备 继 续 迁 移 和 升 级 之 后, 再 次 运 行 $SPLUNK_HOME/bin/splunk start 注 意 : 只 需 一 行, 您 即 可 完 成 步 骤 3 到 5: 是 否 在 继 续 升 级 之 前 接 受 许 可 证 并 查 看 预 期 更 改 ( 回 答 'n'): $SPLUNK_HOME/bin/splunk start --accept-license --answer-no 是 否 接 收 许 可 证 并 开 始 升 级 而 不 查 看 更 改 ( 回 答 'y'): $SPLUNK_HOME/bin/splunk start --accept-license --answer-yes 在 Windows 上 升 级 到 6.3 本 主 题 介 绍 升 级 Windows Splunk Enterprise 实 例 的 过 程 您 可 以 使 用 GUI 安 装 程 序 升 级, 或 运 行 命 令 行 上 的 msiexec 实 用 工 具, 如 同 通 过 命 令 行 在 Windows 上 安 装 在 升 级 之 前 在 继 续 之 前 阅 读 本 信 息, 以 及 以 下 内 容 : 确 保 您 指 定 相 同 的 域 用 户 升 级 时, 您 必 须 明 确 指 定 在 首 次 安 装 期 间 指 定 的 同 一 域 用 户 如 果 未 指 定 同 一 用 户,Splunk Enterprise 将 默 认 使 用 本 地 系 统 用 户 如 果 在 安 装 期 间 意 外 指 定 错 误 的 用 户, 使 用 这 些 说 明 在 启 动 Splunk 之 前 切 换 到 正 确 的 用 户 不 要 更 改 端 口 Splunk Enterprise 不 支 持 在 升 级 时 更 改 管 理 端 口 和 / 或 HTTP 端 口 备 份 您 的 文 件 执 行 升 级 之 前, 我 们 强 烈 建 议 您 备 份 所 有 文 件, 包 括 Splunk 配 置 索 引 的 数 据 和 二 进 制 文 件 Splunk 不 会 提 供 降 级 到 之 前 版 本 的 方 式 ; 如 果 您 需 要 转 换 为 更 早 的 Splunk Enterprise 版 本, 只 需 重 新 安 装 它 有 关 备 份 数 据 的 信 息, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 有 关 备 份 配 置 的 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 注 意 : 在 Windows 上 升 级 时, 安 装 程 序 将 覆 盖 您 在 %SPLUNK_HOME%\etc\auth 中 创 建 的 任 何 自 定 义 证 书 颁 发 机 构 (CA) 证 书 如 果 拥 有 自 定 义 CA 文 件, 确 保 在 升 级 之 前 备 份 它 们 升 级 后, 您 可 以 复 制 它 们 回 %SPLUNK_HOME%\etc\auth 以 进 行 恢 复 恢 复 证 书 后, 重 新 启 动 Splunk 不 要 尝 试 在 升 级 后 降 级 在 升 级 Splunk Enterprise 后, 如 果 需 要 降 级, 您 必 须 卸 载 已 升 级 的 版 本, 然 后 重 新 安 装 您 之 前 使 用 的 Splunk Enterprise 早 期 版 本 不 要 尝 试 使 用 之 前 版 本 的 安 装 程 序 覆 盖 已 升 级 的 安 装 这 样 会 导 致 损 坏 实 例 和 数 据 损 失 使 用 GUI 安 装 程 序 升 级 1. 从 Splunk 下 载 页 面 下 载 新 MSI 文 件 2. 双 击 MSI 文 件 安 装 程 序 运 行 并 尝 试 检 测 计 算 机 上 安 装 的 Splunk Enterprise 的 现 有 版 本 当 它 找 到 旧 版 本 的 时 候, 会 显 示 一 个 窗 格, 请 您 接 受 许 可 协 议 3. 接 受 许 可 协 议 然 后 安 装 程 序 安 装 更 新 的 Splunk Enterprise, 保 留 现 有 安 装 的 所 有 参 数 默 认 情 况 下, 当 安 装 完 成 的 时 候 安 装 程 序 重 新 启 动 Splunk Enterprise 安 装 程 序 将 在 升 级 期 间 对 于 配 置 文 件 所 进 行 更 改 的 日 志 放 在 %TEMP% 中 使 用 命 令 行 升 级 1. 从 Splunk 下 载 页 面 下 载 新 MSI 文 件 2. 使 用 通 过 命 令 行 在 Windows 上 安 装 的 说 明 50
51 如 果 Splunk 正 以 本 地 系 统 用 户 之 外 的 用 户 身 份 运 行, 则 必 须 在 命 令 行 说 明 中 明 确 指 定 该 用 户 您 可 以 使 用 LAUNCHSPLUNK 标 记 指 定 Splunk Enterprise 是 否 应 在 完 成 后 自 动 启 动, 但 是 您 无 法 更 改 任 何 其 他 设 置 不 要 在 此 时 更 改 端 口 (SPLUNKD_PORT 和 WEB_PORT) 3. 根 据 规 格 不 同,Splunk Enterprise 可 能 在 您 完 成 安 装 后 自 动 启 动 安 装 程 序 将 在 升 级 期 间 对 于 配 置 文 件 所 进 行 更 改 的 日 志 放 在 %TEMP% 中 启 动 Splunk Enterprise 在 Windows 上,Splunk Enterprise 默 认 安 装 在 %SYSTEMDRIVE%\Program Files\Splunk 中 并 默 认 启 动 您 可 以 通 过 Windows 服 务 控 制 面 板 启 动 和 停 止 以 下 Splunk Enterprise 进 程 : 服 务 器 和 Web 界 面 : splunkd 您 还 可 以 转 到 %SYSTEMDRIVE%\Program Files\Splunk\bin 并 键 入 以 下 命 令, 同 时 启 动 停 止 和 重 新 启 动 这 两 个 进 程 : # splunk [start stop restart] 升 级 您 的 分 布 式 Splunk Enterprise 环 境 本 主 题 提 供 分 布 式 Splunk Enterprise 部 署 的 各 组 件 升 级 方 式 的 高 级 指 导 要 升 级 群 集 环 境, 请 参 阅 管 理 索 引 器 和 索 引 器 群 集 手 册 中 的 升 级 索 引 器 群 集 升 级 分 布 式 Splunk Enterprise 环 境 所 面 临 的 挑 战 超 过 了 升 级 单 个 实 例 的 安 装 要 减 少 停 机 时 间 并 确 保 数 据 完 整 性, 请 按 特 定 顺 序 升 级 组 件 注 意 : 分 布 式 环 境 差 异 巨 大 因 此, 没 有 特 定 的 分 步 程 序 如 果 您 还 有 其 他 的 分 布 式 Splunk Enterprise 环 境 升 级 问 题, 可 以 在 Splunk 支 持 门 户 记 录 相 应 情 况 分 布 式 组 件 之 间 的 跨 版 本 兼 容 性 有 关 不 同 版 本 搜 索 头 和 搜 索 节 点 ( 索 引 器 ) 之 间 兼 容 性 的 信 息, 请 参 阅 分 布 式 搜 索 手 册 中 的 分 布 式 搜 索 的 系 统 要 求 和 其 他 部 署 考 虑 有 关 索 引 器 与 转 发 器 之 间 兼 容 性 的 信 息, 请 参 阅 转 发 数 据 手 册 中 的 转 发 器 与 索 引 器 兼 容 性 在 升 级 之 前 测 试 应 用 在 升 级 分 布 式 环 境 之 前, 请 确 认 Splunk 应 用 可 在 您 计 划 升 级 到 的 Splunk Enterprise 版 本 上 运 行 如 果 您 想 要 升 级 的 分 布 式 环 境 包 含 搜 索 头 池, 则 必 须 测 试 应 用, 因 为 搜 索 头 池 对 应 用 和 配 置 使 用 共 享 存 储 空 间 要 确 认 应 用 可 在 您 想 要 升 级 到 的 Splunk Enterprise 版 本 上 运 行 : 1. 在 参 考 计 算 机 上, 安 装 当 前 运 行 的 完 整 Splunk Enterprise 版 本 2. 在 此 实 例 上 安 装 应 用 3. 访 问 应 用 以 确 认 它 们 如 您 所 期 望 的 一 样 运 行 4. 升 级 实 例 5. 再 次 访 问 应 用 以 确 认 它 们 仍 在 运 行 如 果 应 用 按 预 期 运 行, 则 可 以 在 升 级 分 布 式 环 境 期 间 将 其 移 到 相 应 位 置 : 如 果 使 用 的 是 非 池 搜 索 头, 请 在 每 个 搜 索 头 的 升 级 过 程 中 将 应 用 移 到 该 搜 索 头 上 的 $SPLUNK_HOME/etc/apps 如 果 使 用 的 是 池 搜 索 头, 请 将 应 用 移 到 共 享 存 储 位 置, 池 搜 索 头 应 该 在 此 位 置 查 找 应 用 警 告 : 当 您 升 级 池 搜 索 头 时, 迁 移 实 用 工 具 会 警 告 您 需 要 将 应 用 复 制 到 搜 索 头 的 共 享 存 储 但 该 工 具 不 会 为 您 复 制 这 些 应 用 您 必 须 在 升 级 过 程 中 手 动 将 更 新 后 的 应 用 复 制 到 共 享 存 储, 包 括 Splunk Enterprise 随 附 的 应 用 ( 例 如, 搜 索 应 用 ) 如 果 不 这 样 做, 则 在 完 成 升 级 之 后, 用 户 界 面 可 能 会 出 现 问 题 升 级 包 含 多 个 索 引 器 和 非 池 搜 索 头 的 分 布 式 环 境 为 了 保 持 可 用 性, 请 先 升 级 搜 索 头, 然 后 再 升 级 支 持 搜 索 头 的 索 引 层 如 果 您 的 环 境 中 包 含 部 署 服 务 器, 则 在 升 级 搜 索 头 之 前 禁 用 它 们 升 级 包 含 多 个 索 引 器 和 非 池 搜 索 头 的 分 布 式 环 境 : 准 备 升 级 51
52 1. 确 认 非 池 搜 索 头 使 用 的 所 有 应 用 均 可 在 Splunk 升 级 版 本 上 运 行, 如 本 主 题 中 的 在 升 级 之 前 测 试 应 用 2. 如 果 您 的 环 境 中 使 用 部 署 服 务 器, 请 暂 时 禁 用 该 服 务 器 这 可 防 止 该 服 务 器 将 无 效 配 置 分 布 到 您 的 其 他 组 件 3. 升 级 部 署 服 务 器, 但 不 要 重 新 启 动 它 升 级 搜 索 头 1. 禁 用 一 个 搜 索 头 2. 升 级 搜 索 头 不 要 让 其 重 新 启 动 3. 在 升 级 该 搜 索 头 之 后, 将 经 确 认 可 以 正 常 运 行 的 应 用 放 入 搜 索 头 的 $SPLUNK_HOME/etc/apps 目 录 中 4. 重 新 启 用 并 重 新 启 动 搜 索 头 5. 在 搜 索 头 上 测 试 应 用 的 运 行 状 况 和 功 能 6. 如 果 该 搜 索 头 没 有 任 何 问 题, 则 逐 个 禁 用 其 余 搜 索 头 并 升 级 重 复 此 步 骤, 直 到 已 达 到 您 环 境 中 的 最 后 一 个 搜 索 头 注 意 : 也 可 以 在 启 用 每 个 搜 索 头 之 后 测 试 其 运 行 状 况 和 功 能 7. 在 升 级 完 最 后 一 个 搜 索 头 之 后, 测 试 所 有 搜 索 头 的 运 行 状 况 和 功 能 升 级 索 引 器 1. 逐 个 禁 用 索 引 器 并 进 行 升 级 可 以 在 升 级 之 后 立 即 重 新 启 动 索 引 器 2. 测 试 搜 索 头, 以 确 保 其 在 所 有 索 引 器 中 查 找 数 据 3. 在 升 级 完 所 有 索 引 器 之 后, 重 新 启 动 部 署 服 务 器 升 级 包 含 多 个 索 引 器 和 池 搜 索 头 的 分 布 式 环 境 如 果 您 的 分 布 式 环 境 包 含 池 搜 索 头, 则 升 级 此 环 境 的 过 程 明 显 变 得 更 加 复 杂 如 果 您 的 组 织 对 停 机 时 间 有 限 制, 则 使 用 维 护 窗 口 来 执 行 此 类 升 级 以 下 是 升 级 此 种 环 境 的 一 些 重 要 概 念 : 池 搜 索 头 必 须 作 为 一 组 启 用 和 禁 用 所 有 池 搜 索 头 上 的 Splunk Enterprise 版 本 必 须 均 相 同 在 升 级 搜 索 头 池 之 前, 您 必 须 测 试 搜 索 头 使 用 的 应 用 和 配 置 如 果 您 对 此 处 所 示 的 指 导 说 明 有 其 他 问 题, 可 以 通 过 Splunk 支 持 门 户 记 录 相 应 情 况 升 级 包 含 多 个 索 引 器 和 池 搜 索 头 的 分 布 式 Splunk 环 境 : 准 备 升 级 1. 确 认 池 搜 索 头 使 用 的 所 有 应 用 均 可 在 Splunk Enterprise 升 级 版 本 上 运 行, 如 本 主 题 中 的 在 升 级 之 前 测 试 应 用 2. 如 果 您 的 环 境 中 使 用 部 署 服 务 器, 请 暂 时 禁 用 该 服 务 器 这 可 防 止 该 服 务 器 将 无 效 配 置 分 布 到 您 的 其 他 组 件 3. 升 级 部 署 服 务 器, 但 不 要 重 新 启 动 它 注 意 : 有 关 如 何 在 每 个 搜 索 头 上 启 用 和 禁 用 搜 索 头 合 并 的 说 明, 请 参 阅 分 布 式 搜 索 手 册 中 的 配 置 搜 索 头 合 并 4. 在 您 的 搜 索 头 池 中 指 定 一 个 要 升 级 的 搜 索 头, 以 测 试 功 能 和 运 行 情 况 5. 对 于 这 些 说 明 的 其 余 部 分, 请 参 阅 作 为 搜 索 头 #1 的 那 个 搜 索 头 注 意 : 您 必 须 先 将 搜 索 头 从 搜 索 头 池 中 删 除, 然 后 才 能 升 级 搜 索 头 必 须 执 行 此 操 作 有 以 下 几 个 原 因 : 防 止 搜 索 头 池 共 享 存 储 中 托 管 的 应 用 和 用 户 对 象 被 更 改 阻 止 本 地 应 用 和 系 统 设 置 在 升 级 期 间 被 意 外 迁 移 到 共 享 存 储 确 保 当 升 级 期 间 发 生 问 题 时, 您 在 回 退 中 使 用 有 效 的 本 地 配 置 如 果 升 级 引 发 了 问 题, 则 可 以 在 非 合 并 配 置 中 暂 时 使 用 搜 索 头 作 为 备 份 升 级 搜 索 头 池 警 告 : 升 级 之 前, 先 将 每 个 搜 索 头 从 搜 索 头 池 中 删 除 ; 升 级 之 后, 将 其 重 新 添 加 回 池 中 尽 管 不 需 要 确 认 每 个 搜 索 头 的 运 行 情 况 和 功 能, 但 是 在 升 级 阶 段 期 间 一 次 只 能 运 行 一 个 搜 索 头 1. 关 闭 您 环 境 中 的 所 有 搜 索 头 此 时, 搜 索 操 作 将 不 可 用, 直 到 您 在 升 级 之 后 重 新 启 动 所 有 搜 索 头 时 搜 索 功 能 才 可 用 52
53 2. 将 经 确 认 可 以 正 常 运 行 的 应 用 放 入 搜 索 头 池 的 共 享 存 储 区 域 中 3. 将 搜 索 头 #1 从 搜 索 头 池 中 删 除 4. 升 级 搜 索 头 #1 5. 重 新 启 动 搜 索 头 #1 6. 测 试 搜 索 头 的 运 行 状 况 和 功 能 在 本 例 中, 运 行 情 况 和 功 能 意 味 着 实 例 启 动 并 且 您 可 以 登 录 该 实 例 并 不 意 味 着 您 可 以 使 用 共 享 存 储 中 托 管 的 应 用 或 对 象 也 不 意 味 着 分 布 式 搜 索 将 正 确 运 行 7. 如 果 升 级 的 搜 索 头 #1 按 预 期 运 行, 则 将 其 关 闭 8. 将 应 用 和 用 户 首 选 项 从 搜 索 头 复 制 到 共 享 存 储 上 9. 将 搜 索 头 添 加 回 搜 索 头 池 中 10. 重 新 启 动 搜 索 头 11. 逐 个 升 级 池 中 的 其 余 搜 索 头 重 新 启 动 搜 索 头 1. 在 升 级 完 池 中 的 最 后 一 个 搜 索 头 之 后, 重 新 启 动 所 有 搜 索 头 2. 测 试 所 有 搜 索 头 在 搜 索 头 池 中 托 管 的 所 有 应 用 和 用 户 对 象 上 的 运 行 情 况 和 功 能 3. 在 所 有 索 引 器 中 测 试 分 布 式 搜 索 升 级 索 引 器 注 意 : 有 关 搜 索 头 和 索 引 器 之 间 版 本 兼 容 性 的 信 息, 请 参 阅 分 布 式 搜 索 手 册 中 的 分 布 式 搜 索 的 系 统 要 求 和 其 他 部 署 考 虑 1.( 可 选, 如 果 没 有 停 机 时 间 的 问 题 ) 选 择 一 个 索 引 器 以 保 持 运 行 环 境, 并 将 其 指 定 为 索 引 器 #1 2.( 可 选, 如 果 没 有 停 机 时 间 的 问 题 ) 选 择 第 二 个 索 引 器 进 行 升 级, 并 将 其 指 定 为 索 引 器 #2 3. 如 果 需 要 保 持 正 常 运 行 时 间, 则 关 闭 除 索 引 器 #1 之 外 的 其 他 所 有 索 引 器 否 则, 关 闭 所 有 的 索 引 器, 并 继 续 步 骤 7 4. 升 级 索 引 器 #2 5. 启 动 索 引 器 #2 并 测 试 其 运 行 情 况 和 功 能 6. 在 确 认 索 引 器 #2 正 确 运 行 之 后, 关 闭 索 引 器 #1 7. 逐 个 升 级 索 引 器 #1 以 及 所 有 其 余 索 引 器 可 以 在 升 级 之 后 立 即 重 新 启 动 索 引 器 8. 确 认 所 有 索 引 器 的 运 行 情 况 和 功 能 9. 重 新 启 动 部 署 服 务 器, 并 确 认 其 运 行 情 况 和 功 能 升 级 转 发 器 升 级 分 布 式 环 境 时, 您 还 可 以 升 级 该 环 境 中 的 所 有 通 用 转 发 器 但 这 不 是 必 需 的, 您 可 能 希 望 考 虑 是 否 需 要 这 样 做 转 发 器 始 终 兼 容 最 新 版 本 的 索 引 器 要 升 级 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 以 下 主 题 : 升 级 Windows 通 用 转 发 器 升 级 *nix 系 统 的 通 用 转 发 器 迁 移 Splunk Enterprise 实 例 这 些 迁 移 说 明 仅 适 用 于 本 地 Splunk Enterprise 实 例 如 果 您 是 Splunk Cloud 客 户 或 者 想 将 数 据 从 Splunk Enterprise 迁 移 到 Splunk Cloud, 切 勿 使 用 这 些 说 明 请 联 系 专 业 服 务 以 寻 求 帮 助 本 主 题 介 绍 了 从 一 个 服 务 器 操 作 系 统 架 构 或 文 件 系 统 迁 移 Splunk Enterprise 实 例 到 另 一 个 服 务 器, 且 同 时 保 留 索 引 的 数 据 配 置 和 用 户 的 程 序 这 与 仅 在 旧 版 本 上 安 装 新 版 本 的 升 级 不 同 ( 尽 管 升 级 也 是 一 种 迁 移 的 类 型 ) 何 时 迁 移 53
54 迁 移 Splunk Enterprise 安 装 有 一 些 原 因 : 您 的 Splunk Enterprise 安 装 位 于 即 将 停 用 或 重 新 用 于 其 他 目 的 的 服 务 器 您 的 Splunk Enterprise 安 装 在 您 组 织 或 Splunk 不 再 支 持 的 操 作 系 统, 同 时 希 望 移 动 到 支 持 的 操 作 系 统 您 希 望 切 换 操 作 系 统 ( 例 如, 从 *nix 到 Windows, 反 之 亦 然 ) 您 希 望 移 动 Splunk Enterprise 安 装 到 其 他 文 件 系 统 您 的 Splunk Enterprise 安 装 位 于 32 位 架 构, 同 时 希 望 移 动 到 64 位 架 构 以 获 得 更 高 性 能 您 的 Splunk Enterprise 安 装 位 于 计 划 不 再 支 持 的 系 统 架 构, 同 时 希 望 移 动 到 支 持 的 架 构 迁 移 时 要 考 虑 什 么 事 项 尽 管 迁 移 Splunk Enterprise 实 例 在 许 多 情 况 下 非 常 简 单, 但 是 进 行 迁 移 时 仍 要 注 意 一 些 重 要 的 注 意 事 项 根 据 迁 移 相 关 系 统 类 型 版 本 和 架 构 的 不 同, 您 可 能 需 要 考 虑 不 止 一 个 项 目 迁 移 Splunk Enterprise 实 例 时, 注 意 : 端 序 如 果 使 用 4.2 版 之 前 的 Splunk Enterprise 版 本 索 引 数 据, 组 成 该 数 据 的 索 引 文 件 会 对 操 作 系 统 的 端 序 非 常 敏 感, 这 是 系 统 组 织 单 个 二 进 制 文 件 字 节 的 方 式 ( 或 其 他 数 据 结 构 ) 一 些 操 作 系 统 是 大 端 序 ( 意 味 着 它 们 首 先 存 储 二 进 制 文 件 最 重 要 的 字 节 ), 其 他 则 是 小 端 序 ( 意 味 着 它 们 存 储 不 重 要 的 字 节 ) 这 些 操 作 系 统 将 创 建 同 一 端 序 的 二 进 制 文 件 索 引 数 据 桶 文 件 是 二 进 制, 因 此 对 于 4.2 版 之 前 的 Splunk 版 本 来 说, 这 是 与 创 建 它 们 的 操 作 系 统 相 同 的 端 序 有 关 处 理 器 架 构 及 其 使 用 的 端 序 的 列 表, 请 参 阅 Wikipedia 上 的 端 序 文 章 当 迁 移 4.2 版 之 前 的 Splunk Enterprise 实 例 时, 为 使 目 标 系 统 能 够 读 取 迁 移 的 数 据, 您 必 须 在 具 有 相 同 端 序 类 型 的 系 统 之 间 转 移 索 引 文 件 ( 例 如, 同 在 SPARC 处 理 器 上 运 行 的 NetBSD 系 统 与 Linux 系 统 之 间 ) 如 果 无 法 在 使 用 同 一 端 序 的 系 统 之 间 移 动 索 引 ( 例 如, 当 从 大 端 序 系 统 移 动 到 小 端 序 系 统 时 ), 您 可 以 通 过 将 数 据 从 大 端 序 系 统 转 发 至 小 端 序 系 统 而 对 其 进 行 移 动 然 后, 在 转 发 完 所 有 数 据 后, 您 可 以 停 用 大 端 序 系 统 由 Splunk Enterprise 4.2 和 更 高 版 本 创 建 的 索 引 文 件 没 有 端 序 问 题 Windows 和 Unix 路 径 分 隔 符 的 差 别 *nix 和 Windows 上 的 路 径 分 隔 符 ( 用 于 分 隔 路 径 单 个 目 录 元 素 的 字 符 ) 不 同 在 这 些 操 作 系 统 之 间 移 动 索 引 文 件 时, 您 必 须 确 保 使 用 的 路 径 分 隔 符 适 用 于 希 望 移 动 Splunk 安 装 到 的 操 作 系 统 您 还 必 须 确 保 更 新 任 何 Splunk 配 置 文 件 ( 尤 其 是 indexes.conf), 以 便 使 用 正 确 的 路 径 分 隔 符 Windows 权 限 当 在 Windows 服 务 器 之 间 移 动 Splunk Enterprise 服 务 器 时, 确 保 目 标 服 务 器 分 配 有 与 源 服 务 器 拥 有 相 同 的 权 限 其 中 包 括 但 不 限 于 以 下 : 架 构 更 改 确 保 目 标 服 务 器 上 的 文 件 系 统 和 / 或 共 享 权 限 正 确, 并 允 许 运 行 Splunk Enterprise 的 用 户 访 问 如 果 Splunk Enterprise 以 本 地 系 统 用 户 之 外 的 身 份 运 行, 则 该 用 户 是 本 地 管 理 员 组 成 员, 同 时 拥 有 组 策 略 对 象 分 配 的 适 当 本 地 安 全 策 略 或 域 策 略 权 限 分 配 如 果 降 级 Splunk Enterprise 实 例 运 行 的 架 构 ( 例 如,64 位 至 32 位 ), 则 可 能 因 为 64 位 操 作 系 统 和 Splunk Enterprise 实 例 创 建 的 大 型 文 件 导 出 新 服 务 器 而 降 低 性 能 分 布 式 和 群 集 Splunk 环 境 当 希 望 迁 移 分 布 式 Splunk 实 例 上 的 数 据 ( 即, 作 为 服 务 器 组 一 部 分 的 索 引 器, 其 搜 索 头 配 置 为 搜 索 事 件, 或 者 搜 索 头 配 置 为 搜 索 索 引 器 的 数 据 ), 则 您 应 在 尝 试 迁 移 之 前, 删 除 分 布 式 环 境 的 实 例 数 据 桶 ID 和 潜 在 数 据 桶 冲 突 如 果 迁 移 Splunk 实 例 到 另 一 个 已 经 拥 有 现 有 相 同 名 称 索 引 的 Splunk 实 例, 则 必 须 确 保 这 些 索 引 内 的 单 个 数 据 桶 具 有 不 冲 突 的 数 据 桶 ID 如 果 遇 到 数 据 桶 ID 冲 突 的 数 据 桶,Splunk 将 不 会 启 动 当 复 制 索 引 数 据 时, 您 可 能 需 要 重 命 名 复 制 的 数 据 桶 文 件, 从 而 防 止 出 现 这 种 情 况 如 何 迁 移 要 将 Splunk Enterprise 实 例 从 一 个 系 统 迁 移 到 另 一 个 系 统, 需 遵 守 以 下 说 明 : 1. 停 止 希 望 迁 移 服 务 器 上 的 Splunk Enterprise 2. 复 制 旧 服 务 器 中 $SPLUNK_HOME 目 录 的 完 整 内 容 到 新 服 务 器 54
55 重 要 提 示 : 当 复 制 文 件 时, 请 务 必 注 意 以 上 可 能 适 用 于 您 的 任 何 注 意 事 项 3. 安 装 适 当 版 本 的 Splunk Enterprise 到 目 标 平 台 注 意 : 在 *nix 系 统 上, 您 可 以 提 取 直 接 通 过 复 制 文 件 下 载 的 tar 文 件 到 新 系 统, 或 使 用 软 件 包 管 理 器 以 使 用 下 载 的 软 件 包 升 级 在 Windows 系 统 上, 安 装 程 序 将 自 动 更 新 Splunk 文 件 4. 确 认 索 引 配 置 文 件 (indexes.conf) 包 含 任 何 非 默 认 索 引 的 正 确 位 置 和 路 径 规 格 5. 在 新 实 例 上 启 动 Splunk Enterprise 注 意 : 在 *nix 系 统 上,Splunk Enterprise 会 检 测 您 是 否 正 在 迁 移 并 提 示 是 否 升 级 6. 登 录 到 Splunk Enterprise 您 可 以 使 用 现 有 凭 据 登 录 7. 一 旦 登 录, 通 过 搜 索 确 认 您 的 数 据 正 确 如 何 从 一 个 服 务 器 移 动 索 引 数 据 桶 到 另 一 个 服 务 器 如 果 停 用 Splunk Enterprise 服 务 器, 并 立 即 移 动 数 据 到 另 一 个 Splunk 服 务 器, 则 可 在 服 务 器 之 间 移 动 索 引 的 单 个 数 据 桶, 只 要 : 源 和 目 标 系 统 具 有 相 同 的 端 序 您 未 尝 试 恢 复 4.2 或 更 高 版 本 的 Splunk 版 本 创 建 的 数 据 桶 到 4.2 版 之 前 的 Splunk 版 本 要 从 一 个 服 务 器 移 动 数 据 桶 到 另 一 个 服 务 器 : 1. 将 源 系 统 上 的 任 何 热 数 据 桶 从 热 滚 动 到 温 2. 在 目 标 系 统 上, 创 建 与 源 系 统 相 同 的 索 引 注 意 : 查 看 旧 系 统 上 的 indexes.conf, 获 得 该 系 统 上 的 索 引 列 表 3. 从 源 系 统 复 制 索 引 数 据 桶 到 目 标 系 统 注 意 : 当 复 制 单 个 数 据 桶 文 件 时, 您 必 须 确 保 新 系 统 上 没 有 数 据 桶 ID 冲 突 否 则,Splunk Enterprise 将 不 会 启 动 在 从 源 系 统 移 动 到 目 标 系 统 后, 您 可 能 需 要 重 命 名 单 个 数 据 桶 目 录 4. 重 新 启 动 Splunk Enterprise 迁 移 到 新 的 Splunk Enterprise 许 可 证 本 主 题 介 绍 了 如 何 将 您 的 许 可 证 配 置 从 4.2 之 前 的 Splunk Enterprise 部 署 迁 移 到 4.2+ 许 可 证 模 型 注 意 : 本 主 题 不 介 绍 整 个 Splunk Enterprise 部 署 的 升 级 在 升 级 Splunk Enterprise 部 署 之 前, 请 阅 读 安 装 手 册 中 的 如 何 升 级 Splunk 在 您 继 续 之 前, 您 可 能 需 要 阅 读 这 些 主 题 : 阅 读 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 以 获 得 有 关 Splunk 许 可 授 权 的 简 介 阅 读 管 理 员 手 册 中 的 组 堆 叠 池 和 其 他 术 语 以 获 得 有 关 Splunk 许 可 证 术 语 的 详 细 信 息 旧 的 许 可 证 当 您 从 旧 的 版 本 迁 移 时, 您 最 有 可 能 属 于 以 下 两 种 类 别 之 一 : 如 果 您 目 前 在 运 行 Splunk Enterprise 4.0 或 更 新 版 本, 则 您 的 许 可 证 将 在 4.2 和 更 新 版 本 中 正 常 工 作 如 果 您 要 从 4.0 之 前 的 版 本 迁 移, 则 必 须 联 系 您 的 Splunk 销 售 代 表 以 安 排 新 的 许 可 证 Splunk 还 建 议 您 在 迁 移 之 前 阅 读 迁 移 文 档 根 据 Splunk 版 本 的 新 旧 程 度, 您 可 能 需 要 以 多 个 步 骤 迁 移 ( 例 如, 首 先 迁 移 到 4.0, 然 后 到 , 最 后 是 5.0+) 以 保 留 配 置 迁 移 搜 索 头 如 果 您 的 搜 索 头 以 前 使 用 旧 的 转 发 器 许 可 证, 则 会 自 动 转 换 到 Download-trial 组 中 在 您 继 续 之 前,Splunk 建 议 您 将 搜 索 头 添 加 到 已 建 立 的 Enterprise 许 可 证 池 即 使 还 没 有 索 引 量, 这 仍 会 启 用 Enterprise 功 能, 尤 其 是 告 警 和 验 证 迁 移 独 立 实 例 如 果 您 有 一 个 4.1.x Splunk Enterprise 索 引 器, 并 且 该 索 引 器 上 已 安 装 一 个 许 可 证, 则 您 可 以 按 正 常 情 况 继 续 升 级 请 遵 循 适 用 于 您 平 台 的 安 装 手 册 中 的 说 明, 并 在 迁 移 前 确 保 阅 读 首 先 阅 读 此 主 题 文 档 您 的 现 有 许 可 证 将 使 用 新 的 许 可 证, 并 显 示 为 有 效 的 堆 叠, 而 索 引 器 显 示 为 默 认 池 的 成 员 55
56 迁 移 分 布 式 索 引 部 署 如 果 您 有 多 个 4.1.x 索 引 器, 每 个 索 引 器 都 装 有 自 己 的 许 可 证, 则 按 照 以 下 高 级 步 骤 按 顺 序 迁 移 部 署 : 1. 将 其 中 一 个 Splunk Enterprise 实 例 指 定 为 许 可 证 主 服 务 器 如 果 您 有 搜 索 头, 会 很 有 帮 助 2. 遵 循 安 装 手 册 中 的 标 准 说 明, 安 装 或 升 级 已 选 择 作 为 许 可 证 主 服 务 器 的 Splunk Enterprise 实 例 3. 根 据 需 要 配 置 许 可 证 主 服 务 器 接 受 索 引 器 的 连 接 4. 按 照 以 下 步 骤, 依 次 逐 个 升 级 索 引 器 : 遵 照 安 装 手 册 中 的 指 导 说 明, 将 索 引 器 升 级 到 5.0 它 将 作 为 独 立 主 许 可 证 服 务 器 来 运 行, 直 到 您 执 行 以 下 步 骤 复 制 一 份 索 引 器 的 Enterprise 许 可 证 文 件 的 副 本 (4.2 之 前 的 许 可 证 文 件 位 于 每 个 索 引 器 上 的 $SPLUNK_HOME/etc/splunk.license 中 ), 并 将 其 安 装 到 许 可 证 主 服 务 器 上, 它 应 添 加 到 您 打 算 为 其 添 加 索 引 器 的 堆 叠 或 池 中 将 索 引 器 配 置 为 许 可 证 从 服 务 器, 并 在 许 可 证 主 服 务 器 中 指 向 它 在 许 可 证 主 服 务 器 上, 导 航 到 管 理 器 > 许 可 授 权 并 查 看 与 相 应 池 关 联 的 索 引 器 列 表, 以 确 认 许 可 证 从 服 务 器 已 按 预 期 连 接 在 您 确 认 许 可 证 从 服 务 器 已 按 预 期 连 接 之 后, 请 按 照 相 同 的 步 骤, 继 续 升 级 下 一 个 索 引 器 迁 移 转 发 器 如 果 您 部 署 的 是 轻 型 转 发 器, 有 关 信 息 请 查 阅 转 发 数 据 手 册 中 的 从 轻 型 转 发 器 迁 移 您 可 以 将 现 有 的 轻 型 转 发 器 升 级 为 通 用 转 发 器, 通 用 转 发 器 本 身 含 有 许 可 证, 因 此 无 需 配 置 许 可 授 权 如 果 您 部 署 的 是 重 型 转 发 器 ( 完 整 Splunk 实 例 在 转 发 到 另 一 个 Splunk Enterprise 实 例 之 前 执 行 索 引 操 作 ), 则 可 以 按 索 引 器 的 方 式 来 处 理 它 - 将 其 连 同 其 他 索 引 器 一 起 添 加 到 许 可 证 池 中 卸 载 Splunk Enterprise 卸 载 Splunk Enterprise 本 主 题 介 绍 了 如 何 从 您 的 系 统 删 除 Splunk Enterprise 卸 载 之 前, 停 止 Splunk Enterprise 导 航 到 $SPLUNK_HOME/bin 并 键 入./splunk stop( 或 仅 在 Windows 上 键 入 splunk stop) 使 用 软 件 包 管 理 实 用 工 具 卸 载 Splunk Enterprise 使 用 您 的 本 地 软 件 包 管 理 命 令 卸 载 Splunk Enterprise 在 大 部 分 情 况 下, 之 前 未 被 软 件 包 安 装 的 文 件 将 停 用 这 些 文 件 包 括 安 装 目 录 下 的 配 置 和 索 引 文 件 注 意 :$SPLUNK_HOME 指 Splunk 安 装 目 录 在 Windows, 这 默 认 是 C:\Program Files\Splunk 对 于 大 多 数 Unix 平 台, 默 认 安 装 目 录 为 /opt/splunk; 对 于 Mac OS 则 为 /Applications/splunk RedHat Linux 要 卸 载 RedHat 上 的 Splunk Enterprise: rpm -e splunk_product_name Debian Linux 要 卸 载 Debian 上 的 Splunk Enterprise: dpkg -r splunk 要 清 理 ( 删 除 所 有 内 容, 包 括 配 置 文 件 )Debian: dpkg -P splunk FreeBSD 要 从 FreeBSD 的 默 认 位 置 卸 载 Splunk Enterprise: pkg_delete splunk 56
57 要 从 FreeBSD 的 不 同 位 置 卸 载 Splunk Enterprise: pkg_delete -p /usr/splunk splunk Solaris 要 卸 载 Solaris 上 的 Splunk Enterprise: pkgrm splunk HP-UX 要 卸 载 HP-UX 上 的 Splunk Enterprise, 您 必 须 停 止 Splunk, 禁 用 开 机 时 启 动 ( 如 果 已 配 置 ), 然 后 删 除 Splunk Enterprise 安 装 注 意 :$SPLUNK_HOME 变 量 指 您 安 装 Splunk Enterprise 的 目 录 1. 停 止 Splunk Enterprise: $SPLUNK_HOME/bin/splunk stop 2. 如 果 启 用 了 开 机 时 启 动, 作 为 root 运 行 以 下 命 令 : $SPLUNK_HOME/bin/splunk disable boot-start 3. 删 除 Splunk 安 装 目 录 : rm -rf $SPLUNK_HOME 可 能 希 望 删 除 的 其 他 内 容 : Windows 如 果 创 建 了 任 何 索 引, 同 时 未 使 用 Splunk Enterprise 默 认 路 径, 则 还 必 须 删 除 这 些 目 录 如 果 为 正 在 运 行 的 Splunk Enterprise 创 建 了 用 户 或 组, 您 还 应 删 除 它 们 要 卸 载 Windows 上 的 Splunk Enterprise: 使 用 控 制 面 板 中 的 添 加 或 删 除 程 序 选 项 在 Windows 7 和 Windows Server 2008 中, 该 选 项 在 程 序 和 功 能 下 可 用 您 还 可 以 执 行 Splunk Enterprise 安 装 程 序 软 件 包 的 msiexec 可 执 行 文 件, 从 命 令 行 卸 载 Splunk: C:\> msiexec /x splunk-<version>-x64.msi 注 意 : 在 一 些 情 况 下,Microsoft 安 装 程 序 可 能 在 卸 载 流 程 期 间 显 示 重 新 启 动 提 示 您 可 以 安 全 忽 略 本 请 求 而 不 重 新 启 动 手 动 卸 载 Splunk Enterprise 如 果 无 法 使 用 软 件 包 管 理 命 令, 使 用 这 些 说 明 以 卸 载 Splunk Enterprise 注 意 : 这 些 说 明 将 不 会 删 除 已 经 创 建 的 任 何 init 脚 本 1. 停 止 Splunk Enterprise $SPLUNK_HOME/bin/splunk stop 2. 查 找 并 kill 任 何 名 称 包 含 "splunk" 的 滞 留 进 程 对 于 Linux 和 Solaris: kill -9 `ps -ef grep splunk grep -v grep awk '{print $2;}'` 对 于 FreeBSD 和 Mac OS kill -9 `ps ax grep splunk grep -v grep awk '{print $1;}'` 3. 删 除 Splunk Enterprise 安 装 目 录 $SPLUNK_HOME 例 如 : 57
58 rm -rf /opt/splunk 注 意 : 对 于 Mac OS, 您 还 可 以 拖 动 文 件 夹 到 回 收 站 以 删 除 安 装 目 录 3. 删 除 顶 级 目 录 之 外 的 任 何 Splunk Enterprise 数 据 存 储 区 或 索 引 rm -rf /opt/splunkdata 4. 删 除 splunk 用 户 和 组 ( 如 果 存 在 ) 对 于 Linux Solaris 和 FreeBSD: userdel splunk groupdel splunk 对 于 Mac OS: 您 可 以 使 用 系 统 首 选 项 > 帐 户 面 板 管 理 用 户 和 组 对 于 Windows: 打 开 命 令 提 示 符 并 对 您 安 装 的 msi 软 件 包 运 行 命 令 msiexec /x 参 考 PGP 公 共 密 钥 本 主 题 包 括 PGP 公 共 密 钥 和 安 装 说 明 也 可 使 用 HTTPS 下 载 文 件 -----BEGIN PGP PUBLIC KEY BLOCK----- Version: GnuPG v1.4.1 (GNU/Linux) mqgibebe21qrbademonuxcv2kq2oxsjtjyxrycwcth5/onmhk5lt2tqae9quts+w nm3svinqqwrwbdh2qshgqjjs0pie867n+lvuk0gsvzs5solyzqjnsrisvyn452mf 2PgetHq8Lb884cPJnxR6xoFTHqOQueKEOXCovz1eVrjrjfpnmWKa/+5X8wCg/CJ7 pt7oxhfn4xosevqabetebwceaiuaazf2i2x9qdj+6twtalx2oqaquqtbzjx5qahn OyRdBEU2g4ndiE3QAKybuq5f0UM7GXqdllihVUBatqafySfjlTBaMVzd4ttrDRpq Wya4ppPMIWcnFG2CXf4+HuyTPgj2cry2oMBm2LMfGhxcqM5mpoyHqUiCn7591Ra/ J2/FA/0c2UAUh/eSiOn89I6FhFOicT5RPtRpxMoEM1Di15zJ7EXY+xBVF9rutqhR 5OI9kdHibYTwf4qjOOPOA7237N1by9GiXY/8s+rDWmSNKZB+xAaLyl7cDhYMv7CP qftutve8bxtsf0mgruzihfjqe2quuxkjfs9lksfguzhvruwrcrqgs2ltifdhbgxh Y2UgPHJlbGVhc2VAc3BsdW5rLmNvbT6IXgQTEQIAHgUCRsTbVAIbAwYLCQgHAwID FQIDAxYCAQIeAQIXgAAKCRApYLH9ZT+xEhsPAKDimP8sdCr2ecPm8mre/8TK3Bha pqcg3/xeickirkklpknysunlr/zbh3m5ag0erstbbraiaidfwiobecj8bqrctxxm 6MMvdEkjdJCr4xmwaQpYmS4JKK/hJFfpyS8XUgHjBz/7zfR8Ipr2CU59Fy4vb5oU HeOecK9ag5JFdG2i/VWH/vEJAMCkbN/6aWwhHt992PUZC7EHQ5ufRdxGGap8SPZT iiky0orx6km6usovwmtyknm/v7my8dj2f46yj7wibf7arg/vomog1cbn7pcwcatg johgjdpxrjuezzp3aflic3t5iq5n5fylgaopt7oirom5akgbvlfj+cjkagd5uzw7 SO0akWhTbVHSCDJoZAGJrvJs5DHcEnCjVy9AJxTNMs9GOwWaixfyQ7jgMNWKHJp+ EyMAAwYH/RLNK0HHVSByPWnS2t5sXedIGAgm0fTHhVUCWQxN3knDIRMdkqDTnDKd qcqyfseljazi2kx1zlwdugmvu+zb8fch90ej8o6jdflkjaq50/i/oy0+/+drbzjg 3oKu/CK2NH2VnK1KLzAYnd2wZQAEja4O1CBV0hgutVf/ZxzDUAr/XqPHy5+EYg96 4Xz0PdZiZKOhJ5g4QjhhOL3jQwcBuyFbJADw8+Tsk8RJqZvHfuwPouVU+8F2vLJK if2hbkoujvdh5gffuk6o5v8nnir7xsrvj4abfp4xa6rvum3htwod7t//75glcw77 kxdr8pmmnddm5vxnauk+gtpgacj98+eisqqyeqiacqucrstbbqibdaakcrapylh9 ZT+xEiVuAJ9INUCilkgXSNu9p27zxTZh1kL04QCg6YfWldq/MWPCwa1PgiHrVJng p4s= =Mz6T -----END PGP PUBLIC KEY BLOCK----- 安 装 密 钥 1. 将 密 钥 复 制 和 粘 贴 到 一 个 文 件 中, 或 使 用 HTTPS 下 载 文 件 2. 使 用 以 下 安 装 密 钥 : rpm --import <filename> 58
Cisco WebEx Meetings Server 2.6 版常见问题解答
Cisco WebEx Meetings Server 2.6 版 常 见 问 题 解 答 介 绍 2 应 用 程 序 和 文 档 共 享 2 主 持 加 入 和 设 置 会 议 2 在 Chrome 和 Firefox 上 加 入 WebEx 会 议 或 播 放 会 议 录 制 文 件 4 适 用 于 移 动 设 备 的 Cisco WebEx 4 下 载 Cisco WebEx 应 用 程 序
校友会系统白皮书feb_08
硕 士 研 究 生 招 生 管 理 系 统 1 产 品 白 皮 书 希 尔 数 字 校 园 硕 士 研 究 生 招 生 管 理 系 统 白 皮 书 目 录 1 产 品 概 述... 1 1.1 产 品 简 介... 1 1.2 应 用 范 围... 1 2 产 品 功 能 结 构 图... 2 3 产 品 功 能... 3 3.1 系 统 设 置... 3 3.2 信 息 发 布... 3 3.3
NT 4
NT 4.0 Windows 2003 : Microsoft Windows NT Server 4.0 2004 12 31 Microsoft Windows 2003 Microsoft Windows Server 2003 : 1. 2. 3. 4. Total Cost of Ownership 5. 6. 7. XML Web Services Microsoft Certified
AppAssure 5
Dell AppAssure 5 用 户 指 南 5.4.2 2014 Dell Inc. 保 留 所 有 权 利 本 指 南 包 含 受 版 权 保 护 的 专 有 信 息 本 指 南 中 所 述 的 软 件 根 据 软 件 许 可 或 保 密 协 议 提 供 只 能 根 据 适 用 协 议 的 条 款 使 用 或 复 制 此 软 件 未 经 Dell Inc. 书 面 许 可, 不 得 以 任
Microsoft PowerPoint - lect01.ppt
Linux 操 作 系 统 潘 建 瑜 华 东 师 范 大 学 数 学 系 [email protected] Linux 操 作 系 统 教 材 : 以 课 堂 讲 义 为 主 上 课 时 间 : 周 五 5 6 7 第 三 教 学 楼 231 上 机 时 间 : 周 五 5 6 7 数 学 楼 200B 机 房 ( 暂 定 于 第 3 7 10 13 16 18 周 ) 课 程 主 页
VIDEOJET connect 7000 VJC-7000-90 zh- CHS Operation Manual VIDEOJET connect 7000 zh-chs 3 目 录 1 浏 览 器 连 接 7 1.1 系 统 要 求 7 1.2 建 立 连 接 7 1.2.1 摄 像 机 中 的 密 码 保 护 7 1.3 受 保 护 的 网 络 7 2 系 统 概 述 8 2.1 实 况
目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..
Neelesh Kamkolkar, 产 品 经 理 Ellie Fields, 产 品 营 销 副 总 裁 Marc Rueter, 战 略 解 决 方 案 高 级 总 监 适 用 于 企 业 的 Tableau: IT 概 述 目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡
目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1
政 府 采 购 招 标 文 件 ( 服 务 类 ) 第 二 册 项 目 编 号 :SDGP2016-224 项 目 名 称 : 公 共 法 律 服 务 系 统 开 发 项 目 包 号 :A1 山 东 省 省 级 机 关 政 府 采 购 中 心 目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目
KillTest 质量更高 服务更好 学习资料 半年免费更新服务
KillTest 质量更高 服务更好 学习资料 http://www.killtest.cn 半年免费更新服务 Exam : 070-647 Title : Windows Server 2008,Enterprise Administrator Version : Demo 1 / 13 1. Active directory Windows Server 2008 (WAN) WAN WAN A.
温州市政府分散采购
温 州 市 政 府 分 散 采 购 招 标 文 件 招 标 编 号 :F - G B 2 0 1 6 0 3 1 4 0 0 4 7 招 标 项 目 : 温 州 市 人 民 政 府 办 公 室 政 务 云 平 台 ( 重 ) 招 标 方 式 : 公 开 招 标 招 标 人 : 温 州 市 人 民 政 府 办 公 室 招 标 代 理 : 二 〇 一 六 年 三 月 目 录 投 标 保 证 金 办 理
版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可
版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可 能 會 發 生 改 變, 敬 請 留 意 於 本 檔 中, 贊 雲 科 技 擁 有 專 利 權 商 標
Basic System Administration
基 本 系 统 管 理 ESX Server 3.5 ESX Server 3i 版 本 3.5 Virtual Center 2.5 基 本 管 理 指 南 基 本 管 理 指 南 修 订 时 间 :20080410 项 目 :VI-CHS-Q208-490 我 们 的 网 站 提 供 最 新 的 技 术 文 档, 网 址 为 : http://www.vmware.com/cn/support/
<4D6963726F736F667420576F7264202D20383439342D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>
第 4 单 元 搭 建 自 己 的 Web 站 点 本 单 元 通 过 学 习 架 构 Web 服 务 器, 实 现 Web 服 务, 管 理 Web 站 点, 了 解 Web 站 点 服 务 器 的 架 构 个 人 空 间 和 虚 拟 主 机 的 概 念, 掌 握 IIS 组 件 的 安 装 Web 站 点 的 创 建 管 理 站 点 属 性 选 项 卡 的 配 置 管 理 等 知 识,Web 网
untitled
SAP SAP Business One ... 4 SAP Business One... 5... 5 SAP Business One... 7 SAP Business One... 8... 8... 8... 9... 10... 11 mysap Business Suite... 12... 13... 14 Copyright 2004 SAP AG. All rights reserved.
HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明
HP 3PAR StoreServ 7000 SmartStart 1.3 软 件 发 行 说 明 摘 要 本 文 档 中 的 信 息 可 供 HP 客 户 合 作 伙 伴 和 HP 现 场 代 表 使 用 这 些 发 行 说 明 描 述 了 HP 3PAR SmartStart 1.3 软 件 中 的 功 能 修 改 和 问 题 HP 部 件 号 :QR482-96643 出 版 日 期 :2014
SiteView技术白皮书
SiteView ECC V6.2 技 术 白 皮 书 游 龙 网 络 科 技 ( 中 国 ) 有 限 公 司 DragonFlow Networks(China),Inc. 目 录 第 一 章 产 品 概 述... 3 第 二 章 系 统 结 构... 6 一 系 统 架 构... 7 1 用 户 管 理 模 块... 7 2 Web Server... 8 3 存 储 加 密 模 块... 8
本文由筱驀釹贡献
本 文 由 筱 驀 釹 贡 献 ppt 文 档 可 能 在 WAP 端 浏 览 体 验 不 佳 建 议 您 优 先 选 择 TXT, 或 下 载 源 文 件 到 本 机 查 看 Linux 操 作 系 统 Linux 操 作 系 统 第 一 部 分 介 绍 与 安 装 Linux 的 由 来 : Linux 的 由 来 : 的 由 来 Linus Torvalds 1.Linux 的 版 本 1.Linux
2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic
2.1 Office 365 Office 365 Office 365 Microsoft Office Microsoft Office Office 365 Office WordExcelPowerPointOutlookAccessOneNote Publisher Office 365 Office365 Office Online ( Office Web Apps)Skype for
Symantec™ Sygate Enterprise Protection 防护代理安装使用指南
Symantec Sygate Enterprise Protection 防 护 代 理 安 装 使 用 指 南 5.1 版 版 权 信 息 Copyright 2005 Symantec Corporation. 2005 年 Symantec Corporation 版 权 所 有 All rights reserved. 保 留 所 有 权 利 Symantec Symantec 徽 标 Sygate
1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H
... 2... 4... 6... 8... 10... 12... 14... 16... 18... 20... 22... 24... 25... 26... 28 1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C)
epub 61-2
2 Web Dreamweaver UltraDev Dreamweaver 3 We b We b We Dreamweaver UltraDev We b Dreamweaver UltraDev We b We b 2.1 Web We b We b D r e a m w e a v e r J a v a S c r i p t We b We b 2.1.1 Web We b C C +
Microsoft Word - UserManualForEaton_SC.doc
Winpower 用 户 使 用 手 册 若 要 进 行 软 件 更 新 及 查 看 其 他 语 言 的 使 用 手 册, 可 访 问 www.eaton.com/eseries 以 获 取 更 多 信 息 - 1 - 目 录 第 一 章 Winpower 的 介 绍 -----------------------------------------------------------------------------------
Avigilon Control Center 6 ACC High Definition Stream Management (HDSM) ACC 6 ( Avigilon Appearance Search ) Avigilon Appearance Search ACC NVR HD Vide
Avigilon Control Center 6 ACC High Definition Stream Management (HDSM) ACC 6 ( Avigilon Appearance Search ) Avigilon Appearance Search ACC NVR HD Video Appliance HD Network Video Recorder (NVR) HD NVR
V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2
indows Server 2008 R2 08 01 1. V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2 08 Windows Server 2008 R2 Hyper-V R2 1. A. V B. V C. V D. 2.
产品手册
Norton 360TM 产 品 手 册 关 爱 环 境, 我 们 应 尽 的 责 任 Symantec 已 移 除 本 手 册 的 封 面, 以 降 低 对 环 境 的 影 响 Norton 360 产 品 手 册 本 手 册 介 绍 的 软 件 基 于 授 权 许 可 协 议 提 供, 且 只 能 在 遵 守 协 议 条 款 的 前 提 下 使 用 文 档 版 本 21.0 Copyright
目 录 1. 概 述... 1 2. 总 体 方 案... 3 2.1. 方 案 概 述... 3 2.2. 软 件 部 署 架 构... 4 2.3. 技 术 原 理... 5 2.4. 访 问 场 景... 6 2.5. 典 型 设 备 ipad 配 置 使 用 示 例... 8 2. 详 细
思 杰 移 动 办 公 解 决 方 案 2012 年 9 月 思 杰 系 统 信 息 技 术 ( 北 京 ) 有 限 公 司 Citrix Systems, Inc. 0 目 录 1. 概 述... 1 2. 总 体 方 案... 3 2.1. 方 案 概 述... 3 2.2. 软 件 部 署 架 构... 4 2.3. 技 术 原 理... 5 2.4. 访 问 场 景... 6 2.5. 典
Dell AppAssure 5.4.3 安装和升级指南
Dell AppAssure 5.4.3 安 装 和 升 级 指 南 2014 Dell Inc. 保 留 所 有 权 利 本 指 南 包 含 受 版 权 保 护 的 专 有 信 息 本 指 南 中 所 述 的 软 件 根 据 软 件 许 可 或 保 密 协 议 提 供 只 能 根 据 适 用 协 议 的 条 款 使 用 或 复 制 此 软 件 未 经 Dell Inc. 书 面 许 可, 不 得
Seagate_Dashboard_UG.book
Seagate Dashboard Seagate Dashboard 2013 Seagate Technology LLC. Seagate Seagate Technology Wave FreeAgent Seagate Technology LLC 1 GB 10 1 TB 10000 Seagate Seagate Technology LLC 10200 S. De Anza Boulevard
1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se
1 SQL Server 2005 DBA Microsoft SQL Server SQL ServerSQL Server SQL Server SQL Server SQL Server SQL Server 2005 SQL Server 2005 SQL Server 2005 o o o SQL Server 2005 1 SQL Server 2005... 3 2 SQL Server
Windows Server2003終端機服務 (M050403701)
百 日 維 新 研 討 會 特 輯 (13) Windows Server2003 終 端 機 服 務 作 者 : 張 宏 義 審 稿 : 劉 聖 路 文 章 編 號 :M050403701 出 刊 日 期 :2005/04/01 文 章 簡 介 : 台 灣 企 業 資 訊 應 用 日 趨 普 及, 伴 隨 著 全 球 經 濟 發 展 重 心 東 移, 企 業 兩 岸 資 訊 架 構 的 佈 局 也
Acronis True Image 2015
目 录 1 简 介...6 1.1 Acronis True Image 2015 是 什 么?... 6 1.2 此 版 本 中 的 新 增 功 能... 6 1.2.1 被 移 除 功 能 的 替 代 选 择... 7 1.3 系 统 要 求 与 支 持 的 媒 体... 7 1.3.1 最 低 系 统 要 求... 7 1.3.2 支 持 的 操 作 系 统... 7 1.3.3 支 持 的
快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实
云 服 务 器 ECS 快 速 入 门 (Linux) 快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实 例, 有 时 候 也 被 称 为 阿 里 云
HOL-CHG-1695
Table of Contents 练 习 概 述 - - vsphere 挑 战 练 习... 2 练 习 指 导... 3 第 1 单 元 : 在 实 践 中 学 习 (15 分 钟 )... 5 剪 贴 板 复 制 和 粘 贴 功 能 无 法 使 用?... 6 虚 拟 机 性 能 不 佳... 17 第 2 单 元 : 基 本 运 维 挑 战 (30 分 钟 )... 32 无 法 登 录
XXXXXXXX http://cdls.nstl.gov.cn 2 26
[ ] [ ] 2003-7-18 1 26 XXXXXXXX http://cdls.nstl.gov.cn 2 26 (2003-7-18) 1...5 1.1...5 1.2...5 1.3...5 2...6 2.1...6 2.2...6 2.3...6 3...7 3.1...7 3.1.1...7 3.1.2...7 3.1.2.1...7 3.1.2.1.1...8 3.1.2.1.2...10
AXIS P7224 Video Encoder Blade – Installation Guide
安 装 指 南 AXIS P7224 刀 片 视 频 编 码 器 中 文 法 律 考 虑 事 项 视 频 和 音 频 监 视 可 能 会 受 法 律 限 制, 各 个 国 家 / 地 区 的 法 律 会 有 所 不 同 如 将 本 产 品 用 于 监 控 目 的, 需 要 先 检 查 是 否 符 合 你 所 在 区 域 内 的 法 律 规 定 本 产 品 包 括 四 个 (4) H.264 解 码
内 容 协 作 平 台 TRS WCM 6.5 北 京 拓 尔 思 信 息 技 术 股 份 有 限 公 司 Beijing TRS Information Technology Co., Ltd 版 权 说 明 本 手 册 由 北 京 拓 尔 思 信 息 技 术 股 份 有 限 公 司 ( 以 下 简 称 TRS 公 司 ) 出 版, 版 权 属 TRS 公 司 所 有 未 经 出 版 者 正 式
CA Nimsoft Monitor Snap 快速入门指南
CA Nimsoft Monitor Snap 快 速 入 门 指 南 7.0 法 律 声 明 版 权 所 有 2013,CA 保 留 所 有 权 利 保 证 本 文 档 中 包 含 的 资 料 按 照 现 状 提 供, 将 来 版 本 中 如 有 更 改, 恕 不 另 行 通 知 另 外, 在 适 用 法 律 允 许 的 最 大 范 围 内,Nimsoft LLC 不 承 担 关 于 本 手 册
<5C5C444144492D2D3230313331303237565CB1BEB5D8B4C5C5CC202864295CBACDCAA25CBBD45CBDF8D0D0D6D05CD5FEB2C95CCAFDD7D65CC2DBD6A4BBE15C28323031342E31322E3234C2DBD6A4B8E529C3B7D6DDCAD0CAFDD7D6BBAFB3C7CAD0D7DBBACF2E2E2E2E646F63>
项 目 编 号 : 招 标 文 件 ( 论 证 稿 ) 广 东 和 盛 招 标 代 理 有 限 公 司 Guangdong Hesheng Tendering Agency Co.,Ltd. 目 录 第 一 部 分 : 投 标 邀 请 函 1 第 二 部 分 : 采 购 项 目 内 容 4 第 三 部 分 : 投 标 人 须 知 88 第 四 部 分 : 合 同 书 格 式 104 第 五 部 分
HP StorageWorks Automated Storage Manager 用户指南
HP StorageWorks Automated Storage Manager 用 户 指 南 HP 部 件 号 :5697-0822 出 版 日 期 :2011 年 3 月 第 2 版 版 权 所 有 2010, 2011 Hewlett-Packard Development Company, L.P. 保 密 的 计 算 机 软 件 拥 有 使 用 或 复 制 本 软 件 需 获 得 HP
RTX3.2.0标准版 - 技术白皮书
一 铭 操 作 系 统 技 术 白 皮 书 广 西 一 铭 软 件 股 份 有 限 公 司 版 权 声 明 本 书 版 权 归 广 西 一 铭 软 件 股 份 有 限 公 司 所 有, 并 保 留 对 本 文 档 及 声 明 的 最 终 解 释 权 和 修 改 权 本 文 件 中 出 现 的 任 何 文 字 叙 述 文 档 格 式 插 图 照 片 方 法 过 程 等 内 容, 除 另 有 特 别 说
Microsoft Word - connect_pro_7_release_notes_v3_handoff_to_loc.doc
Adobe Acrobat Connect Pro 7 发 行 说 明 欢 迎 使 用 Adobe Acrobat Connect Pro 7 本 文 档 包 含 了 Connect Pro 文 档 中 未 涵 盖 的 最 新 发 布 的 产 品 信 息 ; 当 有 更 多 信 息 时, 可 能 会 更 新 本 文 档 目 录 关 于 Adobe Acrobat Connect Pro Adobe
turbomail方案
TurboMail 安 全 保 密 邮 件 系 统 解 决 方 案 (Windows/Linux/Unix/AIX/Solaris/FreeBSD 平 台 适 用 ) 广 州 拓 波 软 件 科 技 有 限 公 司 网 址 :http://www.turbomail.org - 1 - 目 录 广 州 拓 波 软 件 科 技 有 限 公 司 简 介...- 4 - 涉 密 系 统 需 求...- 7
AVG AntiVirus User Manual
AVG AntiVirus 用户手册 文档修订 AVG.04 2016 2 9 版权所有 AVG Technologies CZ, s.r.o. 保留所有权利 所有其它商标均是其各自所有者的财产 目录 1. 简介 3 2. AVG 安装要求 4 2.1 支持的操作系统 4 2.2 最低 推荐硬件要求 4 5 3. AVG 安装过程 3.1 欢迎 5 3.2 输入您的许可证号码 6 3.3 自定义安装
100/120EX A-61588_zh-tw 9E8696
100/120EX A-61588_zh-tw 9E8696 1 1-1........................................... 1-2............................................... 1-3.................................................. 1-3.........................................
软件概述
Cobra DocGuard BEIJING E-SAFENET SCIENCE & TECHNOLOGY CO.,LTD. 2003 3 20 35 1002 010-82332490 http://www.esafenet.com Cobra DocGuard White Book 1 1....4 1.1...4 1.2 CDG...4 1.3 CDG...4 1.4 CDG...5 1.5
1 产 品 简 介... - 1-1.1 特 性... - 1-1.2 包 装... - 1-1.3 产 品 外 观... - 2-1.4 电 脑 系 统 要 求... - 3-1.5 硬 件 安 装... - 3-1.6 软 件 安 装... - 4-2 软 件 操 作... - 6-2.1 IP
无 线 / 有 线 网 络 摄 像 机 使 用 说 明 书 黑 色 白 色 深 圳 市 富 泓 电 子 有 限 公 司 电 话 : +86-755-26509025 传 真 : +86-755-26509229 1 产 品 简 介... - 1-1.1 特 性... - 1-1.2 包 装... - 1-1.3 产 品 外 观... - 2-1.4 电 脑 系 统 要 求... - 3-1.5 硬
湖北省政府采购中心
湖 北 省 省 级 政 府 采 购 招 标 文 件 项 目 编 号 :EZC-2014-ZX1026 项 目 名 称 : 湖 北 省 测 绘 成 果 档 案 馆 测 绘 服 务 云 平 台 配 套 设 备 购 置 招 标 内 容 : 五 台 精 密 空 调 两 台 核 心 交 换 设 备 一 台 上 网 行 为 管 理 设 备 一 台 安 全 VPN 设 备 湖 北 省 政 府 采 购 中 心 二
自由軟體社群發展經驗與 Linux認證介紹
-- (http://linux.vbird.org) 2011/08/12 1 -- -- 不 理 便 了 來 連 ( ) ( ) 論 ~ ~ 2 復 理 3 4 復 數 量 復 離 來 ~ @_@ 5 - 年 Linux windows virtualbox 不 理 Linux Xen 立 4 4GB 了 30 xen 來 sudo xm 來 Linux I/O 例 yum 6 - 年 Windows
LTM Management Console
Lenovo Thin Client Manager 用 户 手 册 注 释 警 示 及 警 告 注 释 : 一 条 注 释 是 用 来 说 明 重 要 的 信 息, 帮 助 您 更 好 地 使 用 计 算 机 警 示 : 一 个 警 示 是 用 来 指 出, 如 果 不 依 照 说 明 操 作, 则 可 能 损 坏 硬 件 或 丢 失 数 据 本 出 版 物 中 的 信 息 如 有 更 改, 恕
untitled
5.1 5.2 5.3 45 45 6 1: http://www.cmbchina.com/ [] 2: http://www.icbc.com.cn [] http://www.icbc.com.cn/view/gerenbanindex/html/index.htm 3 http://www.ccb.com.cn/ [] 4 http://www.abchina.com/ [] 5 63 6
Polycom RealPresence Capture Server - 设备版本入门指南
1.6 2014 年 3 月 3725-69902-002/A Polycom RealPresence Capture Server - 设 备 版 本 入 门 指 南 商 标 信 息 POLYCOM 以 及 与 Polycom 产 品 相 关 的 名 称 和 标 志 均 为 Polycom,Inc 的 商 标 及 / 或 服 务 标 志, 且 均 已 在 美 国 及 其 他 国 家 注 册 并
目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操 作 系 统 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 ) Li
迪 普 科 技 2015 年 1 月 信 息 安 全 研 究 月 报 杭 州 迪 普 科 技 有 限 公 司 Hangzhou DPTech Technologies Co., Ltd. 版 权 所 有 侵 权 必 究 All rights reserved 第 1 页, 共 21 页 目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操
前言
投 稿 類 別 : 工 程 技 術 類 篇 名 : 利 用 Linux 之 CentOS 6.6 及 Fedora 14 架 設 丙 級 硬 裝 檢 定 伺 服 器 之 研 析 作 者 : 沈 奕 騰 國 立 楊 梅 高 中 高 一 資 訊 科 乙 班 指 導 老 師 : 簡 樹 桐 老 師 壹 前 言 一 研 究 目 的 與 動 機 從 電 腦 的 出 現 到 現 在 已 來, 有 各 種 OS
User Guide
HP Pocket Playlist 用 户 指 南 部 件 号 : 699916-AA2 第 二 版 : 2013 年 1 月 第 一 版 : 2012 年 12 月 Copyright 2012, 2013 Hewlett-Packard Development Company, L.P. Microsoft Windows 和 Windows Vista 是 Microsoft Corporation
LaserJet Pro 100 Color MFP M175 User Guide - ZHCN
用 户 指 南 LASERJET PRO 100 COLOR MFP M175 LaserJet Pro 100 color MFP M175 用 户 指 南 版 权 与 许 可 2012 Copyright Hewlett-Packard Development Company, L.P. 未 经 事 先 书 面 许 可, 严 禁 进 行 任 何 形 式 的 复 制 改 编 或 翻 译, 除 非
Sun Storage Common Array Manager 阵列管理指南,版本 6.9.0
Sun Storage Common Array Manager 阵 列 管 理 指 南, 版 本 6.9.0 文 件 号 码 :E27519-01 2012 年 2 月 版 权 所 有 2007, 2011, Oracle 和 / 或 其 附 属 公 司 保 留 所 有 权 利 本 软 件 和 相 关 文 档 是 根 据 许 可 证 协 议 提 供 的, 该 许 可 证 协 议 中 规 定 了 关
untitled
TS-411U Turbo Server TS-411U Turbo Server ( : 1.0.0) 2005 2005 12 8-2 - 1. 2. TS-411U Turbo Server - 3 - ... 7 1.1... 7 1.2... 8 1.3... 9 TS-411U... 10 2.1... 10 2.2... 14 2.3 TS-411U... 15 LCD... 17...
Parallels Plesk Panel 10.2 安裝與升級指南
Parallels Plesk Panel 指 南 安 裝 與 升 級 版 權 聲 明 Parallels Holdings, Ltd. c/o Parallels International GmbH Vordergasse 59 CH-Schaffhausen 瑞 士 電 話 :+41-526320-411 傳 真 :+41-52672-2010 Copyright 1999-2011 Parallels
1. Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninsta ller Pro Revo Uninstaller Pro Revo Uninstaller Pro
1. 2. 3. 3.1. 3.2. 3.2.1. 3.2.2. 3.2.3. 3.3. 3.4. 3.5. 4. 5. 5.1. 5.2. 5.3. Windows 5.4. 5.5. 5.6. 5.7. 5.8. 6. 6.1. 6.2. 6.2.1. 6.2.2. 6.3. 6.3.1. 6.3.2. 6.4. 6.4.1. 6.4.2. 6.4.3. 6.5. 6.6. 7. 8. 9. Revo
关 于 使 用 说 明 书 本 书 说 明 本 软 件 的 安 装 方 法 和 各 个 设 备 的 设 置 方 法 本 书 使 用 Microsoft Windows 7 Professional 进 行 说 明 使 用 其 他 的 操 作 系 统 或 者 根 据 操 作 系 统 的 设 置 的 不
Panasonic 系 统 配 置 软 件 使 用 说 明 书 使 用 产 品 前 请 仔 细 参 见 本 使 用 说 明 书, 并 请 妥 善 保 管 概 要 Panasonic 系 统 配 置 软 件 是 在 电 脑 上 通 过 网 络 对 录 像 机 以 及 摄 像 机 编 码 器 进 行 各 种 设 置 的 软 件 关 于 适 用 的 机 种 请 参 见 机 种 设 置 项 目 一 览 (PDF
ATI-2019安裝手冊-v
#1 ...02 Acronis True Image...03 Acronis True Image 2019...03 Acronis True Image 2019...04 ( ) 64...04 ( ) Acronis Account...05 ( )...05 ( ) Acronis True Image...05 ( ) Windows...06 1....06 2....08 ( )
QVM330 多阜寬頻路由器
俠 諾 神 捕 QnoSniff 專 業 版 2.0 繁 體 中 文 使 用 手 冊 目 錄 一 簡 介... 4 二 QnoSniff 專 業 版 系 統 安 裝 與 配 置... 6 2.1 開 始 之 前 的 準 備... 6 2.2 QnoSniff 專 業 版 安 裝 過 程 中 所 需 元 件... 6 2.3 佈 署 連 接 範 例 拓 樸... 7 2.4 開 始 安 裝... 7
Norton Ghost 15.0 安裝操作指南
Norton Ghost 15.0 安 裝 操 作 指 南 Norton Ghost 15.0 安 裝 操 作 指 南 本 書 所 述 軟 體 係 按 授 權 合 約 提 供, 使 用 時 必 須 遵 照 授 權 合 約 條 文 文 件 版 本 : 9.0 法 律 聲 明 Copyright 2009 Symantec Corporation. 版 權 2009 賽 門 鐵 克 公 司 All rights
Red Flag Linux Desktop 4.0 Red Flag Linux Desktop 4.0 1
Red Flag Linux Desktop 4.0 68 6 Red Flag Software Co., Ltd. http://www.redflag-linux.com Red Flag Linux Desktop 4.0 Red Flag Linux Desktop 4.0 1 1 Red Flag Linux Desktop 4.0 1.1 Red Flag Linux Desktop
使用 Scene7 Media Portal
ADOBE SCENE7 MEDIA PORTAL http://help.adobe.com/zh_cn/legalnotices/index.html 2012/10/26 iii 1 : Media Portal.........................................................................................................
Microsoft Word - PS2_linux_guide_cn.doc
Linux For $ONY PlayStatioin2 Unofficall General Guide Language: Simplified Chinese First Write By Beter Hans v0.1 Mail: [email protected] Version: 0.1 本 人 是 菜 鸟 + 小 白 欢 迎 指 正 错 误 之 处, 如 果 您 有 其 他 使 用 心 得
自由軟體教學平台
NCHC Opensource task force DRBL [email protected], [email protected] National Center for High-Performance Computing http://www.nchc.gov.tw Jan, 2003 1 2003/1/28 ( ) 09:00-10:30 10:40-12:00 Linux 13:00-14:30
ebook62-1
1 Red Hat Linux R e d Hat Linux L i n u x X Wi n d o w Red Hat L i n u x 1.1 Red Hat Linux Red Hat 16 M 120 M 3. 5 Intel 386 C D - R O M C D - R O M We b / 1.1.1 L i n u x L i n u 4 Primary Partition Extended
ARIS Design Platform
ARIS - 20045 ARIS 1 ARIS 6.................................................................4 2 ARIS 6.....................................................5 2.1 ARIS.......................................................................6
ebook
2 2 P D C S a m b a Windows NT P D C S a m b a ( 2. 0 ) Windows NT P D C ( S a m b a - n t d o m @ S a m b a. o rg ) U N I X P D C U N I X Samba PDC N I S i n t e l S p a r c S a m b a Windows NT PDC 21
自由軟體教學平台
NCHC Opensource task force DRBL [email protected], [email protected] National Center for High-Performance Computing http://www.nchc.gov.tw Dec, 2002 1 Outline 1. 2. DRBL 3. 4. Service DHCP, TFTP, NFS,
User Group SMTP
SOP v1.00 2003 02 28 TrendMicro Control Manager V2.5 1 1... 3 2... 4 2.1... 4 2.2... 14 3... 24 3.1... 24 3.2... 29 3.3... 34 3.3.1... 34 3.3.2 User Group... 37 3.3.3... 40 3.4... 41 3.4.1... 41 3.4.2
用于网中之网的集成化安全保护
VPN / VPN Cisco IOS Cisco PIX Ciscoworks VPN Web Cisco IOS VPN Cisco IOS Cisco IOS IDS VPN SSL IDS TCP IP IDS NIDS NIDS IDS HIDS HIDS NIDS HIDS NIDS HIDS Cisco IDS IDS 14 IDS NIDS HIDS http IDS Cisco NIDS
中科曙光云盘系统
中 科 曙 光 云 盘 系 统 用 户 手 册 声 明 本 手 册 的 用 途 在 于 帮 助 您 正 确 地 使 用 曙 光 公 司 服 务 器 产 品 ( 以 下 称 本 产 品 ), 在 安 装 和 第 一 次 使 用 本 产 品 前, 请 您 务 必 先 仔 细 阅 读 随 机 配 送 的 所 有 资 料, 特 别 是 本 手 册 中 所 提 及 的 注 意 事 项 这 会 有 助 于 您
宁夏专业技术人员服务平台
宁 夏 专 业 技 术 人 员 服 务 平 台 职 称 申 报 系 统 版 本 号 :1.0 ( 版 本 处 于 变 动 中, 请 您 随 时 下 载 新 版 ) 使 用 说 明 书 2014 年 3 月 4 日 目 录 一 使 用 要 求... 1 二 进 入 系 统... 2 三 用 户 注 册... 4 四 完 善 个 人 基 本 信 息... 6 五 职 称 申 报... 8 六 打 印 确
IBM System x 系列手册
IBM Systems and Technology System x IBM System x IBM System x 2 IBM System x IBM System x IBM System x BladeCenter RAS IT System x BladeCenter - IT IBM - IBM X System x System x IBM System x System x BladeCenter
CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED
CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED 1... 1... 1... 2 2... 3... 3... 3... 3 ( Ø100)... 3 ( Ø80)... 4... 4... 4 ( Ø100)... 5 ( Ø80)... 6... 7... 7... 9... 9 ( Ø100)... 9 ( Ø80)... 9... 10
MSAC-EX1
3-218-418-62 (1) Memory Stick Duo ExpressCard MSAC-EX1 2-CS 2007 Sony Corporation 2007 Sony Corporation Memory Stick MagicGate Memory Stick Memory Stick Duo MagicGate Memory Stick Duo Memory Stick PRO
Azure_s
Azure ? Azure Azure Windows Server Database Server Azure Azure Azure Azure Azure Azure Azure Azure OpenSource Azure IaaS Azure VM Windows Server Linux PaaS Azure ASP.NET PHP Node.js Python MS SQL MySQL
HP LaserJet Pro M1530 MFP Series User Guide - ZHTW
LASERJET PRO M1530 MFP 系 列 使 用 者 指 南 HP LaserJet Pro M1530 MFP 系 列 使 用 者 指 南 著 作 權 與 授 權 2010 Copyright Hewlett-Packard Development Company, L.P. 除 著 作 權 法 允 許 的 範 圍 外, 若 未 經 事 先 書 面 許 可, 不 得 複 製 修 改
¬¬
2 年 第 9 周 2.2.2-2.2.27 26 年 第 7 周 : 受 春 节 影 响, 一 二 级 市 场 无 供 应 成 交 26 年 第 7 周 (26 年 2 月 8 日 26 年 2 月 4 日 ) 哈 尔 滨 市 无 土 地 供 应 26 年 第 7 周 (26 年 2 月 8 日 26 年 2 月 4 日 ) 哈 尔 滨 市 无 土 地 成 交 26 年 第 7 周 (26 年 2
Acronis True Image 2014
Update 2 使 用 指 南 目 錄 1 簡 介... 8 1.1 什 麼 是 Acronis True Image 2014?... 8 1.2 什 麼 是 Acronis True Image 2014 Premium?... 8 1.3 此 版 本 新 增 內 容... 9 1.4 系 統 需 求 與 支 援 媒 體... 9 1.4.1 最 低 系 統 需 求...9 1.4.2 支 援
cosa Quick Start Manual
小 心 SmartStor Cloud 網 路 儲 存 體 機 箱 內 的 電 子 元 件 易 受 靜 電 放 電 (ESD) 的 影 響, 因 而 受 到 損 壞 處 理 SmartStor Cloud 裝 置 或 其 子 配 件 時, 應 隨 時 遵 守 預 防 措 施 警 告! 風 扇 含 有 危 險 的 活 動 零 件 確 保 手 指 及 其 他 身 體 部 位 遠 離 風 扇 小 心 如
方正文杰A330/N
方 正 文 杰 A330/A330N 说 明 书 目 录 第 1 章 概 述 1 1.1 方 正 文 杰 打 印 机 的 卓 越 品 质 和 突 出 性 能 1 1.2 推 荐 计 算 机 配 置 2 1.3 本 手 册 中 的 符 号 和 术 语 2 1.4 说 明 书 所 含 全 部 内 容 3 1.5 安 全 声 明 3 第 2 章 安 装 打 印 机 硬 件 5 2.1 为 打 印 机 准
