Splunk Enterprise 6.3.0 安 装 手 册 生 成 时 间 :2015 年 9 月 25 日, 下 午 12:29 Copyright (c) 2016 Splunk Inc. All Rights Reserved
Table of Contents 欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 系 统 要 求 Splunk Enterprise 架 构 和 流 程 有 关 其 他 随 Splunk Enterprise 分 发 的 Windows 第 三 方 二 进 制 文 件 的 信 息 安 装 说 明 确 保 您 的 Splunk Enterprise 安 装 关 于 确 保 Splunk Enterprise 安 全 您 安 装 Splunk Enterprise 前 确 保 系 统 安 全 安 全 安 装 Splunk Enterprise 确 保 Splunk Enterprise 安 全 的 更 多 方 法 在 Windows 上 安 装 Splunk Enterprise 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 将 为 网 络 或 域 用 户 准 备 用 于 安 装 的 Windows 网 络 在 Windows 上 安 装 使 用 命 令 行 在 Windows 上 安 装 修 正 Windows 安 装 期 间 选 择 的 用 户 在 Unix Linux 或 Mac OS X 上 安 装 Splunk Enterprise 在 Linux 上 安 装 在 Solaris 上 安 装 在 Mac OS X 上 安 装 在 FreeBSD 上 安 装 在 AIX 上 安 装 在 HP-UX 上 安 装 以 其 他 或 非 root 用 户 身 份 运 行 Splunk Enterprise 使 用 Splunk Enterprise 启 动 首 次 启 动 Splunk Enterprise 接 下 来 呢? 了 解 有 关 Splunk Enterprise 的 可 访 问 性 安 装 Splunk Enterprise 许 可 证 关 于 Splunk Enterprise 许 可 证 安 装 许 可 证 升 级 或 迁 移 Splunk Enterprise 如 何 升 级 Splunk Enterprise 关 于 升 级 到 6.3 - 首 先 阅 读 此 主 题 从 版 本 5 至 版 本 6 的 Splunk Web 程 序 有 何 更 改 Splunk 应 用 开 发 人 员 的 更 改 4 4 4 4 4 8 10 11 11 11 11 11 12 12 12 14 19 23 26 26 26 29 30 33 35 36 37 38 38 40 40 41 41 41 42 42 43 46 47
在 *NIX 上 升 级 到 6.3 在 Windows 上 升 级 到 6.3 升 级 您 的 分 布 式 Splunk Enterprise 环 境 迁 移 Splunk Enterprise 实 例 迁 移 到 新 的 Splunk Enterprise 许 可 证 卸 载 Splunk Enterprise 卸 载 Splunk Enterprise 49 50 51 53 55 56 56 参 考 PGP 公 共 密 钥 58 58
欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 安 装 手 册 内 容 包 括 : 系 统 要 求 许 可 授 权 信 息 安 装 程 序 从 之 前 版 本 升 级 的 程 序 以 及 其 他 相 关 内 容 注 意 安 装 手 册 仅 详 细 介 绍 安 装 完 整 的 Splunk Enterprise 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 已 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 可 以 单 独 执 行, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 关 于 转 发 和 接 收 查 找 您 需 要 的 内 容 您 可 以 使 用 本 面 板 左 侧 的 目 录, 或 在 右 上 角 搜 索 框 搜 索 内 容 如 果 想 要 看 到 更 加 具 体 的 方 案 或 者 最 佳 实 践, 请 转 到 Splunk 社 区 Wiki 查 看 其 他 用 户 如 何 使 用 Splunk IT 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 本 主 题 介 绍 了 在 计 算 机 上 安 装 Splunk Enterprise 的 高 级 指 导 安 装 Splunk Enterprise 之 前 请 先 阅 读 本 主 题 和 本 章 内 容 安 装 基 础 知 识 1. 审 查 安 装 的 系 统 要 求 基 于 安 装 Splunk Enterprise 的 操 作 系 统, 以 及 使 用 Splunk Enterprise 的 方 式 可 能 会 适 用 其 他 要 求 2. 有 关 Splunk Enterprise 的 生 态 系 统, 请 参 阅 Splunk Enterprise 部 署 的 各 个 组 件, 有 关 安 装 程 序 在 计 算 机 上 所 安 装 内 容 的 信 息, 请 阅 读 Splunk 架 构 和 流 程 3. 请 参 阅 确 保 您 的 Splunk Enterprise 安 装 安 全, 并 根 据 实 际 情 况 为 您 计 划 安 装 Splunk Enterprise 的 计 算 机 提 供 安 全 防 护 4. 从 Splunk Enterprise 下 载 页 面 为 您 的 系 统 下 载 安 装 软 件 包 5. 使 用 操 作 系 统 的 分 步 安 装 说 明 进 行 安 装 6. 如 果 您 是 首 次 安 装 Splunk Enterprise, 请 参 阅 搜 索 教 程, 了 解 如 何 将 数 据 索 引 到 Splunk 并 使 用 Splunk Enterprise 的 搜 索 语 言 搜 索 该 数 据 7. 安 装 Splunk Enterprise 后, 计 算 索 引 数 据 所 需 的 空 间 有 关 更 多 信 息, 请 参 阅 评 估 存 储 要 求 8. 要 在 生 产 环 境 中 运 行 Splunk Enterprise 并 了 解 这 样 的 环 境 需 要 多 少 硬 件, 请 参 阅 容 量 规 划 手 册 升 级 或 迁 移 Splunk Enterprise 实 例? 要 从 早 期 Splunk Enterprise 版 本 升 级, 请 参 阅 本 手 册 中 的 如 何 升 级 Splunk Enterprise 以 获 得 信 息 和 特 定 说 明 有 关 从 一 个 版 本 迁 移 到 另 一 个 版 本 的 提 示, 请 参 阅 首 先 阅 读 此 主 题 了 解 您 希 望 升 级 到 的 版 本 该 主 题 位 于 本 手 册 中 的 升 级 或 迁 移 Splunk Enterprise 要 从 一 个 主 机 移 动 Splunk Enterprise 实 例 到 另 一 个 主 机, 请 参 阅 本 手 册 中 的 迁 移 Splunk 实 例 系 统 要 求 在 下 载 并 安 装 Splunk Enterprise 之 前, 请 阅 读 本 主 题 以 了 解 有 关 Splunk 支 持 的 计 算 环 境 有 关 要 下 载 的 最 新 版 本, 请 参 阅 下 载 页 面 有 关 已 知 和 已 解 决 问 题 的 详 细 信 息, 请 参 阅 发 行 说 明 有 关 部 署 的 硬 件 规 划 讨 论, 请 参 阅 容 量 规 划 手 册 如 果 对 未 来 版 本 的 新 功 能 有 任 何 想 法 或 请 求, 请 联 系 Splunk 支 持 您 还 可 以 查 看 我 们 的 产 品 介 绍 支 持 的 服 务 器 硬 件 架 构 4
Splunk 在 一 些 平 台 上 提 供 支 持 32 和 64 位 架 构 有 关 详 细 信 息, 请 参 阅 下 载 页 面 支 持 的 操 作 系 统 下 表 列 出 了 Splunk Enterprise 的 可 用 计 算 平 台 第 一 个 表 格 列 出 了 *nix 操 作 系 统 的 可 用 性, 第 二 个 表 格 列 出 了 Windows 操 作 系 统 的 可 用 性 使 用 这 些 表 确 定 Splunk Enterprise 是 否 可 用 于 您 的 平 台 1. 在 左 列 查 找 您 希 望 安 装 Splunk Enterprise 的 操 作 系 统 2. 阅 读 中 间 列 以 找 出 匹 配 环 境 的 计 算 架 构 该 表 显 示 了 几 种 Splunk 软 件 类 型 的 可 用 性, 如 同 右 侧 的 列 中 所 示 :Splunk Enterprise Splunk Free Splunk Trial 和 Splunk 通 用 转 发 器 与 计 算 平 台 和 Splunk 软 件 类 型 相 交 的 方 框 中 的 ' '( 对 勾 标 记 ) 意 味 着 该 Splunk 软 件 可 用 于 该 平 台 方 框 空 白 意 味 着 Splunk 软 件 不 可 用 于 该 平 台 如 果 没 有 列 出 您 的 平 台 或 架 构, 则 软 件 不 可 用 于 该 平 台 和 架 构 某 些 方 框 可 能 使 用 其 他 字 符 要 了 解 字 符 所 代 表 的 意 思, 请 参 阅 每 张 表 格 底 部 Unix 操 作 系 统 操 作 系 统 架 构 Enterprise Free Trial 通 用 转 发 器 x86(64 位 ) Solaris 10 和 11* SPARC x86(32 位 ) * Linux, 2.6+ Linux, 3.0+ x86(64 位 ) x86(32 位 ) x86(64 位 ) x86(32 位 ) PowerLinux, 2.6+ PowerPC zlinux, 2.6+ s390x FreeBSD 8 x86(64 位 ) x86(32 位 ) FreeBSD 9 x86(64 位 ) FreeBSD 10 x86(64 位 ) Mac OS X 10.9 和 10.10 Intel AIX 6.1 和 7.1 PowerPC HP/UX 11i v2 和 11i v3 Itanium * Splunk Enterprise 可 用 于 Solaris 10 Solaris 11 不 支 持 32 位 Splunk Enterprise 安 装 您 必 须 使 用 gnu tar 解 压 缩 HP/UX 安 装 归 档 Windows 操 作 系 统 下 表 列 出 了 Splunk Enterprise 支 持 的 Windows 计 算 平 台 操 作 系 统 架 构 Enterprise Free Trial 通 用 转 发 器 Windows Server 2008 x86(64 位 ) x86(32 位 ) *** *** *** Windows Server 2008 R2 5
Server 2012 和 Server 2012 R2 Windows 7 Windows 8 Windows 8.1 Windows 10 x86(64 位 ) x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** *** Splunk 支 持, 但 是 不 建 议 在 本 平 台 和 架 构 上 使 用 Splunk Enterprise 操 作 系 统 说 明 和 其 他 信 息 Windows Windows 上 的 某 些 Splunk Enterprise 部 分 需 要 提 升 的 用 户 权 限 才 能 正 常 运 行 请 参 阅 以 下 主 题 : Splunk 架 构 和 流 程 ( 本 手 册 ) 选 择 Splunk 应 以 其 身 份 运 行 的 用 户 ( 本 手 册 ) 有 关 确 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项 ( 数 据 导 入 手 册 ) 支 持 分 布 式 管 理 控 制 台 (DMC) 的 操 作 系 统 Splunk Enterprise DMC 仅 能 在 Linux Solaris 和 Windows 的 某 些 版 本 上 工 作 有 关 支 持 DMC 的 平 台 架 构 的 具 体 信 息, 请 参 阅 故 障 排 除 手 册 中 的 支 持 的 平 台 要 了 解 在 运 行 DMC 之 前 必 须 满 足 的 其 他 前 提 条 件, 请 参 阅 分 布 式 管 理 控 制 台 手 册 中 的 DMC 前 提 条 件 已 弃 用 操 作 系 统 和 功 能 随 着 Splunk 产 品 的 开 发, 我 们 将 分 步 弃 用 对 旧 操 作 系 统 的 支 持 有 关 已 弃 用 或 完 全 删 除 的 平 台 和 功 能 的 信 息, 请 参 阅 发 行 说 明 中 的 已 弃 用 功 能 在 操 作 系 统 上 创 建 和 编 辑 不 使 用 UTF-8 字 符 集 编 码 的 配 置 文 件 Splunk Enterprise 预 计 配 置 文 件 使 用 ASCII 或 8 位 通 用 字 符 集 转 换 格 式 (UTF-8) 如 果 您 在 操 作 系 统 上 编 辑 或 创 建 不 使 用 UTF-8 字 符 集 编 码 的 配 置 文 件, 则 确 保 您 使 用 的 编 辑 器 能 以 ASCII 或 UTF-8 格 式 保 存 IPv6 平 台 支 持 所 有 支 持 Splunk 的 操 作 系 统 平 台 都 可 使 用 IPv6 网 络 配 置, 以 下 除 外 : AIX PA-RISC 架 构 上 的 HP/UX 有 关 Splunk Enterprise 中 IPv6 支 持 的 详 细 信 息, 请 参 阅 管 理 员 手 册 中 的 为 IPv6 配 置 Splunk 支 持 的 浏 览 器 Splunk Enterprise 支 持 以 下 浏 览 器 : Firefox( 最 新 ) Internet Explorer 9 10 和 11 Safari( 最 新 ) Chrome( 最 新 ) 当 访 问 Splunk Web 时, 切 勿 在 兼 容 模 式 下 使 用 Internet Explorer Splunk Web 会 警 告 您 不 支 持 Internet Explorer 8 及 以 下 版 本 如 果 因 为 其 他 应 用 您 必 须 在 兼 容 模 式 下 使 用 IE, 则 您 仍 然 需 要 使 用 Splunk Web 支 持 的 浏 览 器 Internet Explorer 版 本 9 不 支 持 在 添 加 数 据 页 面 上 进 行 文 件 上 载 使 用 IE 10 或 之 后 版 本 进 行 文 件 上 载 建 议 的 硬 件 6
如 果 计 划 为 生 产 部 署 进 行 Splunk Enterprise 评 估, 则 使 用 生 产 环 境 的 典 型 硬 件 本 硬 件 应 满 足 或 超 过 以 下 建 议 的 硬 件 容 量 规 格 有 关 生 产 部 署 的 硬 件 规 划 讨 论, 请 参 阅 容 量 规 划 手 册 中 的 适 用 于 Splunk Enterprise 的 容 量 规 划 介 绍 Splunk Enterprise 和 虚 拟 机 如 果 您 在 任 何 平 台 上 的 虚 拟 机 (VM) 中 运 行 Splunk Enterprise, 性 能 将 会 降 低 这 是 因 为 虚 拟 化 的 工 作 方 式 是 将 系 统 上 的 硬 件 提 取 到 资 源 池 系 统 上 定 义 的 VM 将 在 必 要 时 从 这 些 资 源 池 提 取 Splunk Enterprise 的 索 引 操 作 需 要 保 持 对 一 些 资 源 的 访 问, 尤 其 是 磁 盘 I/O 如 果 在 VM 中 或 与 其 他 VM 一 起 运 行 Splunk Enterprise, 索 引 和 搜 索 性 能 会 显 著 降 低 建 议 的 最 低 硬 件 容 量 以 下 是 针 对 单 实 例 安 装 的 确 切 要 求 ( 低 级 到 中 级 不 等 ) 对 于 重 要 的 企 业 和 分 布 式 部 署, 请 参 阅 容 量 规 划 手 册 平 台 推 荐 的 硬 件 容 量 / 配 置 最 低 支 持 的 硬 件 容 量 非 Windows 平 台 Windows 平 台 2x 6 核,2+ GHz CPU,12GB RAM, 独 立 磁 盘 冗 余 阵 列 (RAID) 0 或 1+0, 装 有 64 位 操 作 系 统 2x 6 核,2+ GHz CPU,12GB RAM,RAID 0 或 1+0, 装 有 64 位 操 作 系 统 1x1.4GHz CPU, 1GB RAM Intel Nehalem CPU 或 等 同 于 2GHz 2GB RAM RAID 0 磁 盘 配 置 不 提 供 故 障 容 错 部 署 Splunk Enterprise 索 引 器 到 使 用 RAID 0 配 置 的 系 统 之 前, 请 确 认 RAID 0 配 置 满 足 您 的 数 据 可 靠 性 需 求 Splunk 建 议, 在 任 何 Splunk 实 例 上, 除 了 任 何 索 引 所 需 的 空 间 之 外, 您 要 保 持 至 少 5GB 的 可 用 硬 盘 空 间 ( 包 括 转 发 器 ) 关 于 如 何 评 估 您 需 要 的 空 间 量 的 过 程, 请 参 阅 容 量 规 划 手 册 中 的 评 估 存 储 要 求 无 法 保 持 该 级 别 的 可 用 空 间 会 导 致 性 能 下 降 操 作 系 统 故 障 和 数 据 丢 失 通 用 和 轻 型 转 发 器 的 硬 件 要 求 建 议 使 用 最 低 双 核 1.5GHz+ 处 理 器,1GB+ RAM 1.0Ghz 处 理 器,512MB RAM 支 持 的 文 件 系 统 平 台 文 件 系 统 Linux ext2, ext3, ext4, btrfs, XFS, NFS 3/4 Solaris UFS, ZFS, VXFS, NFS 3/4 FreeBSD FFS, UFS, NFS 3/4, ZFS Mac OS X HFS, NFS 3/4 AIX JFS, JFS2, NFS 3/4 HP-UX VXFS, NFS 3/4 Windows NTFS, FAT32 如 果 在 本 表 未 列 出 的 文 件 系 统 上 运 行 Splunk Enterprise, 软 件 可 能 运 行 名 为 locktest 的 启 动 实 用 工 具, 以 测 试 文 件 系 统 可 行 性 Locktest 是 测 试 启 动 进 程 的 程 序 如 果 locktest 失 败, 则 该 文 件 系 统 不 适 合 运 行 Splunk Enterprise 有 关 *nix 系 统 文 件 描 述 符 限 制 (FD) 的 注 意 事 项 Splunk Enterprise 将 为 它 监 视 的 文 件 转 发 器 连 接 部 署 客 户 端 运 行 搜 索 的 用 户 等 在 *nix 系 统 上 分 配 文 件 描 述 符 通 常, 默 认 文 件 描 述 符 限 制 ( 由 *nix 操 作 系 统 上 的 ulimit -n 命 令 控 制 ) 是 1024 您 的 Splunk 管 理 员 会 确 定 正 确 的 级 别, 但 是 这 至 少 应 是 8192 即 使 Splunk Enterprise 为 每 个 活 动 分 配 单 个 文 件 描 述 符, 不 难 发 现 数 百 个 文 件 的 监 视 情 况 数 百 个 发 送 数 据 的 转 发 器, 以 及 少 数 活 跃 用 户 读 取 和 写 入 数 据 存 储 区 都 会 耗 尽 默 认 设 置 您 的 Splunk Enterprise 实 例 执 行 的 任 务 越 多, 它 需 要 的 FD 越 多 您 应 在 看 到 实 例 出 现 低 FD 限 制 问 题 的 情 况 下 增 加 ulimit 值 请 参 阅 故 障 排 除 手 册 中 有 关 ulimit 的 信 息 本 注 意 事 项 不 适 用 于 基 于 Windows 的 系 统 有 关 网 络 文 件 系 统 (NFS) 的 注 意 事 项 7
当 使 用 网 络 文 件 系 统 (NFS) 作 为 Splunk 索 引 的 存 储 介 质 时, 考 虑 文 件 级 别 存 储 的 所 有 后 果 使 用 数 据 块 级 别 存 储 而 不 是 文 件 级 别 存 储 来 索 引 数 据 在 具 有 可 靠 的 高 带 宽 低 延 迟 链 接 的 环 境, 或 具 备 提 供 高 可 用 性 群 集 网 络 存 储 的 供 应 商 的 环 境 中,NFS 是 较 为 合 适 的 选 择 但 是, 选 择 本 策 略 的 客 户 应 与 他 们 的 硬 件 供 应 商 紧 密 合 作, 确 认 他 们 选 择 的 存 储 平 台 符 合 性 能 和 数 据 完 整 性 方 面 的 规 格 如 果 您 使 用 NFS, 应 注 意 以 下 问 题 : Splunk Enterprise 不 支 持 软 NFS 安 装 这 些 安 装 会 导 致 程 序 尝 试 在 安 装 上 进 行 文 件 操 作 以 报 告 错 误, 并 在 故 障 后 继 续 进 行 仅 硬 NFS 安 装 ( 客 户 端 在 故 障 时 继 续 尝 试 联 系 服 务 器 的 安 装 ) 对 Splunk Enterprise 而 言 较 为 可 靠 不 禁 用 属 性 缓 存 如 果 您 有 其 他 应 用 程 序 需 要 禁 用 或 减 少 属 性 缓 存, 则 必 须 为 Splunk Enterprise 提 供 启 用 属 性 缓 存 的 单 独 安 装 不 要 在 广 域 网 (WAN) 上 使 用 NFS 安 装 这 样 做 会 导 致 性 能 问 题, 并 导 致 数 据 丢 失 有 关 固 态 驱 动 器 的 注 意 事 项 当 与 布 隆 过 滤 器 组 合 使 用 时, 固 态 驱 动 器 (SSD) 可 为 Splunk 的 罕 见 搜 索 ( 在 大 量 数 据 中 请 求 少 量 结 果 的 搜 索 ) 提 供 较 传 统 硬 盘 驱 动 器 更 显 著 的 性 能 提 升 它 们 还 提 供 整 体 并 发 搜 索 的 性 能 提 升 有 关 通 用 互 联 网 文 件 系 统 (CIFS) / 服 务 器 信 息 块 (SMB) 的 注 意 事 项 在 仅 由 Windows 主 机 共 同 托 管 时, 对 于 以 下 目 的,Splunk Enterprise 支 持 使 用 CIFS/SMB 协 议 : 搜 索 头 合 并 冷 或 冻 结 的 索 引 数 据 桶 存 储 使 用 CIFS 资 源 存 储 时, 确 认 连 接 到 文 件 和 共 享 级 资 源 的 用 户 对 于 资 源 有 写 入 权 限 如 果 您 使 用 第 三 方 存 储 设 备, 确 保 其 CIFS 实 现 与 Splunk Enterprise 实 例 以 客 户 端 运 行 实 现 相 兼 容 在 Windows 上 切 勿 试 图 将 数 据 索 引 到 映 射 的 网 络 驱 动 器 ( 例 如,"Y:\" 映 射 到 一 个 外 部 共 享 ) Splunk Enterprise 通 过 非 物 理 驱 动 器 letter 禁 用 遇 到 的 任 何 索 引 有 关 使 用 透 明 大 页 面 内 存 管 理 方 案 的 环 境 的 注 意 事 项 如 果 您 运 行 一 个 使 用 透 明 大 内 存 页 面 的 Unix 环 境, 在 尝 试 安 装 Splunk Enterprise 之 前 请 参 阅 透 明 大 内 存 页 面 和 Splunk 性 能 这 不 是 Windows 操 作 系 统 上 的 问 题 Splunk Enterprise 架 构 和 流 程 本 主 题 介 绍 了 高 级 别 的 Splunk Enterprise 内 部 架 构 和 流 程 如 果 您 正 寻 找 有 关 用 于 Splunk Enterprise 的 第 三 方 组 件 的 信 息, 请 参 阅 发 行 说 明 的 信 用 部 分 Splunk Enterprise 进 程 Splunk Enterprise 服 务 器 在 您 的 主 机 (splunkd) 上 安 装 进 程 splunkd 是 可 访 问 处 理 和 索 引 流 IT 数 据 的 分 布 式 C/C++ 服 务 器 它 还 会 处 理 搜 索 请 求 splunkd 将 通 过 一 系 列 管 道 流 处 理 和 索 引 数 据, 每 个 由 一 系 列 处 理 器 组 成 管 道 是 splunkd 进 程 内 的 单 个 线 程, 每 个 使 用 单 个 XML 代 码 段 配 置 处 理 器 是 单 独 且 可 重 复 使 用 的 C 或 C++ 函 数, 并 作 为 通 过 管 道 的 IT 数 据 流 进 行 操 作 管 道 可 以 通 过 队 列 传 输 数 据 到 另 一 个 管 道 版 本 6.2 中 新 增 内 容 :splunkd 还 提 供 Splunk Web 用 户 界 面 它 允 许 用 户 搜 索 和 导 航 数 据, 并 通 过 Web 界 面 管 理 Splunk Enterprise 部 署 通 过 REpresentational State Transfer (REST) 与 您 的 Web 浏 览 器 进 行 通 信 splunkd 在 端 口 8089 上 运 行 Web 服 务 器, 默 认 启 用 SSL/HTTPS 也 会 在 端 口 8000 上 运 行 Web 服 务 器, 默 认 关 闭 SSL/HTTPS splunkweb 只 在 Windows 中 作 为 旧 服 务 安 装 在 6.2 之 前 的 版 本 中, 它 为 Splunk Enterprise 提 供 Web 界 面 现 在, 它 将 安 装 并 运 行, 但 是 会 立 即 退 出 您 可 以 通 过 更 改 配 置 参 数, 对 其 进 行 配 置, 以 在 旧 模 式 中 运 行 在 Windows 系 统 上,splunkweb.exe 是 Splunk 从 pythonservice.exe 重 命 名 的 第 三 方 开 放 源 代 码 可 执 行 文 件 因 为 这 是 重 命 名 的 文 件, 所 以 不 包 含 其 他 与 Splunk Enterprise for Windows 二 进 制 文 件 的 相 同 文 件 版 本 信 息 阅 读 有 关 Splunk Enterprise 附 带 的 其 他 Windows 第 三 方 二 进 制 文 件 的 信 息 安 全 模 式 中 的 Splunk Enterprise 和 Windows 如 果 Windows 处 于 安 全 模 式,splunkd splunkweb 或 SplunkForwarder 服 务 都 不 会 启 动 如 果 您 尝 试 在 安 全 模 式 中 从 开 始 菜 单 启 动 Splunk Enterprise,Splunk Enterprise 将 不 会 针 对 其 服 务 未 运 行 的 事 实 发 送 告 警 8
Windows 上 的 Splunk Enterprise 的 其 他 进 程 在 Splunk Enterprise 的 Windows 实 例 上, 除 了 介 绍 的 两 个 服 务 之 外, 当 您 在 Splunk Enterprise 实 例 上 创 建 特 定 数 据 导 入 时,Splunk Enterprise 会 使 用 其 他 进 程 当 通 过 Windows 特 定 数 据 导 入 的 某 些 类 型 进 行 配 置 时, 将 会 运 行 这 些 输 入 splunk.exe splunk.exe 是 Windows 版 本 的 Splunk Enterprise 控 制 应 用 程 序 它 为 程 序 提 供 命 令 行 界 面 (CLI) 它 允 许 您 启 动 停 止 和 配 置 Splunk Enterprise, 类 似 于 *nix splunk 程 序 因 为 控 制 splunkd 和 splunkweb 进 程 的 方 式,splunk.exe 二 进 制 文 件 需 要 提 升 的 上 下 文 才 能 运 行 在 Windows 系 统 上, 如 果 此 程 序 未 具 备 适 当 权 限,Splunk Enterprise 可 能 无 法 正 常 运 行 如 果 您 以 本 地 系 统 用 户 身 份 安 装 Splunk Enterprise, 则 这 不 会 成 为 问 题 splunk-admon splunk-admon.exe 将 会 运 行, 只 要 配 置 了 Active Directory (AD) 监 视 输 入 splunkd 衍 生 出 splunk-admon, 用 于 附 加 到 最 近 的 可 用 AD 域 控 制 器, 并 收 集 AD 生 成 的 更 改 事 件 Splunk Enterprise 在 索 引 中 存 储 这 些 事 件 splunk-perfmon splunk-perfmon.exe 将 会 运 行, 此 时 配 置 Splunk Enterprise 以 监 视 本 地 Windows 计 算 机 的 性 能 数 据 本 二 进 制 文 件 将 附 加 到 性 能 数 据 助 手 库, 这 会 查 询 系 统 上 的 性 能 库 并 提 取 瞬 时 和 随 时 间 变 化 的 性 能 指 标 splunk-netmon splunk-netmon 将 会 运 行, 此 时 配 置 Splunk Enterprise 以 监 视 本 地 计 算 机 的 Windows 网 络 信 息 splunk-regmon splunk-regmon.exe 将 会 运 行, 此 时 配 置 Splunk 的 注 册 表 监 视 输 入 首 先, 此 输 入 最 初 将 为 注 册 表 在 当 前 状 态 中 写 入 基 准 ( 如 果 需 要 ), 然 后 监 视 注 册 表 随 时 间 变 化 的 更 改 splunk-winevtlog 您 可 以 使 用 本 实 用 工 具 测 试 定 义 的 事 件 日 志 集 合, 同 时 它 将 在 收 集 以 进 行 调 查 时 输 出 事 件 Splunk Enterprise 的 引 擎 内 置 Windows 事 件 日 志 输 入 处 理 器 splunk-winhostmon splunk-winhostmon 在 配 置 Windows 的 主 机 监 视 输 入 时, 将 会 运 行 此 输 入 将 获 得 有 关 Windows 主 机 的 详 细 信 息 splunk-winprintmon splunk-winprintmon 在 配 置 Splunk 的 打 印 监 视 输 入 时, 将 会 运 行 此 输 入 将 获 得 有 关 本 地 系 统 上 Windows 打 印 机 和 打 印 任 务 的 详 细 信 息 splunk-wmi 当 对 远 程 计 算 机 配 置 性 能 监 视 事 件 日 志 或 其 他 输 入 时, 将 运 行 本 程 序 根 据 配 置 输 入 方 式 的 不 同, 它 会 尝 试 在 连 接 网 络 后 附 加 并 读 取 Windows 事 件 日 志, 或 对 指 定 远 程 计 算 机 上 的 Windows Management Instrumentation (WMI) 提 供 商 执 行 Windows Query Language (WQL) 查 询 架 构 图 9
有 关 其 他 随 Splunk Enterprise 分 发 的 Windows 第 三 方 二 进 制 文 件 的 信 息 本 主 题 提 供 了 Splunk Enterprise 和 Splunk 通 用 转 发 器 软 件 包 附 带 的 第 三 方 Windows 二 进 制 文 件 的 其 他 信 息 有 关 通 用 转 发 器 的 更 多 信 息, 请 阅 读 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 数 据 Splunk Enterprise 附 带 的 第 三 方 Windows 二 进 制 文 件 Splunk Enterprise 附 带 以 下 第 三 方 Windows 二 进 制 文 件 除 非 指 定, 否 则 仅 Splunk Enterprise 产 品 附 带 这 些 二 进 制 文 件 二 进 制 文 件 将 为 Splunk Enterprise 提 供 功 能, 如 同 其 各 个 描 述 所 述 其 中 任 何 一 个 都 不 包 含 文 件 版 本 信 息 或 认 证 码 签 名 ( 证 明 二 进 制 文 件 真 实 性 的 证 书 ) 此 外,Splunk Enterprise 不 提 供 对 与 第 三 方 模 块 相 关 调 试 符 号 的 支 持 注 意 : 仅 Splunk Enterprise 附 带 的 第 三 方 二 进 制 文 件 应 用 和 脚 本 经 测 试 可 使 用 Certified for Windows Server 2008 R2 (CFW2008R2) Windows 徽 标 合 规 性 其 他 二 进 制 文 件 应 用 或 脚 本, 如 从 互 联 网 下 载 的 文 件, 未 经 合 规 性 测 试 Archive.dll Libarchive.dll 是 多 格 式 归 档 和 压 缩 库 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Bzip2.exe Bzip2 是 无 专 利 费 高 质 量 的 数 据 压 缩 器 它 通 常 压 缩 文 件 到 最 佳 可 用 技 术 ( 统 计 压 缩 器 的 部 分 匹 配 预 测 (PPM) 系 统 ) 的 10% 至 15% 内, 同 时 压 缩 速 度 快 约 两 倍, 解 压 缩 速 度 快 六 倍 Jsmin.exe Jsmin.exe 是 删 除 JavaScript 文 件 的 空 白 和 注 释 的 可 执 行 文 件, 减 少 了 大 小 Libexslt.dll Libexslt.dll 是 为 libxslt(gnu 是 非 Unix 网 络 对 象 模 型 环 境 (GNOME) 项 目 的 一 部 分 ) 开 发 的 可 扩 展 样 式 表 语 言 转 换 (EXSLT) 动 态 链 接 C 库 的 扩 展 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Libxml2.dll Libxml2.dll 是 可 扩 展 标 记 语 言 (XML) C 分 析 器 和 工 具 库 该 库 为 GNOME 项 目 开 发, 但 可 用 在 GNOME 平 台 之 外 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Libxslt.dll Libxslt.dll 是 为 GNOME 项 目 开 发 的 XML 样 式 表 语 言 转 换 (XSLT) 动 态 链 接 C 库 XSLT 本 身 是 一 个 XML 语 言, 用 来 定 义 XML 的 转 换 Libxslt 基 于 libxml2, 为 GNOME 项 目 开 发 的 XML C 库 它 还 执 行 大 部 分 EXSLT 处 理 器 便 携 扩 展 功 能, 以 及 Saxon 的 评 估 和 表 达 式 扩 展 10
Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Minigzip.exe Minigzip.exe 是 gzip 压 缩 工 具 的 最 小 实 现 Openssl.exe OpenSSL 项 目 是 协 作 项 目, 用 来 开 发 强 大 商 业 级 功 能 全 面 和 开 放 源 代 码 工 具 套 件, 以 实 现 安 全 套 接 字 层 (SSL v2/v3) 和 传 输 层 安 全 (TLS v1) 协 议 以 及 全 强 度 通 用 密 码 库 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Python.exe Python.exe 是 用 于 Windows 的 Python 编 程 语 言 二 进 制 文 件 Pythoncom.dll Pythoncom.dll 是 封 装 Python 的 对 象 链 接 与 嵌 入 (OLE) 自 动 化 API 的 模 块 Pywintypes27.dll Pywintypes27.dll 是 为 Python 2.7 版 本 封 装 Windows 类 型 的 模 块 安 装 说 明 您 可 以 获 得 操 作 系 统 的 详 细 安 装 程 序 : Windows Windows( 来 自 命 令 行 ) Linux Solaris Mac OS X FreeBSD AIX HP-UX 确 保 您 的 Splunk Enterprise 安 装 关 于 确 保 Splunk Enterprise 安 全 在 设 置 并 开 始 使 用 Splunk Enterprise 安 装 或 升 级 的 时 候, 执 行 一 些 额 外 步 骤 以 确 保 Splunk Enterprise 和 数 据 安 全 采 取 适 当 的 步 骤 以 确 保 Splunk Enterprise 减 少 攻 击 面 并 缓 解 大 多 数 漏 洞 的 风 险 和 影 响 本 部 分 着 重 强 调 了 安 装 前 安 装 期 间 及 安 装 后 确 保 Splunk Enterprise 安 全 的 诸 多 方 法 确 保 Splunk Enterprise 安 全 手 册 提 供 可 确 保 Splunk Enterprise 安 全 的 方 法 相 关 的 更 多 信 息 您 安 装 Splunk Enterprise 前 确 保 系 统 安 全 您 安 装 Splunk Enterprise 前, 确 保 操 作 系 统 安 全 强 化 所 有 Splunk Enterprise 服 务 器 操 作 系 统 如 果 贵 组 织 没 有 内 部 强 化 标 准, 请 使 用 CIS 强 化 基 准 至 少 限 制 对 Splunk Enterprise 服 务 器 的 Shell 和 命 令 行 访 问 确 保 对 所 有 Splunk Enterprise 服 务 器 的 物 理 访 问 安 全 确 保 Splunk Enterprise 最 终 用 户 实 施 物 理 和 端 点 安 全 性 安 全 安 装 Splunk Enterprise 当 您 下 载 和 安 装 Splunk Enterprise 时, 验 证 Splunk 安 装 的 完 整 性 和 签 名 验 证 完 整 性 通 过 使 用 诸 如 Message Digest 5 (MD5) 和 SHA-512 的 哈 希 函 数 比 较 哈 希 来 验 证 Splunk Enterprise 下 载 使 用 受 信 任 版 本 的 OpenSSL 例 如 :./openssl dgst -md5 <filename-splunk-downloaded.zip> 或./openssl dgst -sha512 <filename-splunk-downloaded.zip> 11
验 证 签 名 通 过 使 用 Splunk GnuPG 公 共 密 钥 来 验 证 下 载 的 RPM 软 件 包 的 真 实 性 1. 下 载 GnuPG 公 共 密 钥 文 件 ( 此 链 接 在 TLS 上 ) 2. 使 用 以 下 方 式 安 装 密 钥 : rpm --import <filename> 3. 使 用 以 下 方 式 验 证 软 件 包 签 名 : rpm -K <filename> 确 保 Splunk Enterprise 安 全 的 更 多 方 法 在 您 安 装 了 Splunk Enterprise 之 后, 有 更 多 的 选 择 来 确 保 配 置 安 全 配 置 用 户 验 证 和 基 于 角 色 的 访 问 控 制 设 置 用 户 和 用 户 角 色 来 控 制 访 问 权 限 Splunk Enterprise 允 许 通 过 几 种 方 法 配 置 用 户 请 在 确 保 Splunk Enterprise 安 全 中 参 阅 以 下 信 息 内 置 验 证 系 统 请 参 阅 使 用 Splunk Enterprise 本 机 验 证 设 置 用 户 验 证 LDAP 请 参 阅 设 置 使 用 LDAP 进 行 的 用 户 验 证 通 过 外 部 验 证 系 统 进 行 脚 本 式 验 证 API, 例 如,Pluggable Authentication Modules (PAM) 或 Remote Access Dial-In User Server (RADIUS) 请 参 阅 设 置 使 用 外 部 系 统 进 行 的 用 户 验 证 配 置 好 用 户 后, 可 分 配 确 定 并 控 制 功 能 和 访 问 级 别 的 角 色 请 参 阅 关 于 基 于 角 色 的 用 户 访 问 权 限 使 用 SSL 证 书 配 置 加 密 和 验 证 Splunk Enterprise 提 供 了 一 组 默 认 的 证 书 和 密 钥, 启 用 后 可 提 供 加 密 和 数 据 压 缩 您 还 可 以 使 用 自 己 的 证 书 和 密 钥 确 保 浏 览 器 和 Splunk Web 之 间 的 通 信 安 全, 以 及 从 转 发 器 发 送 到 接 收 器 ( 例 如, 索 引 器 ) 的 数 据 的 安 全 请 参 阅 本 手 册 中 的 关 于 使 用 SSL 确 保 Splunk 安 全 审 计 Splunk Enterprise Splunk Enterprise 包 含 审 计 功 能, 可 以 允 许 您 跟 踪 数 据 的 可 靠 性 数 据 导 入 中 的 监 视 文 件 和 目 录 确 保 Splunk Enterprise 安 全 中 的 搜 索 审 计 事 件 强 化 您 的 Splunk Enterprise 安 装 请 参 阅 确 保 Splunk Enterprise 安 全 中 的 以 下 主 题 来 强 化 您 的 安 装 跨 多 个 服 务 器 部 署 安 全 密 码 使 用 Splunk Enterprise 访 问 控 制 列 表 确 保 您 服 务 帐 户 的 安 全 禁 用 多 余 的 Splunk Enterprise 组 件 确 保 Splunk Enterprise 在 您 网 络 上 的 安 全 在 Windows 上 安 装 Splunk Enterprise 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 在 Windows 上 安 装 Splunk Enterprise 时, 选 择 Splunk Enterprise 以 其 身 份 运 行 的 Windows 用 户 当 运 行 Windows Splunk Enterprise 安 装 程 序 时, 它 将 为 您 显 示 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 选 项 在 安 装 之 前 阅 读 本 主 题, 以 了 解 选 择 用 户 类 型 的 后 果 您 选 择 的 用 户 取 决 于 您 希 望 Splunk Enterprise 监 视 的 内 容 12
Splunk Enterprise 以 其 身 份 运 行 的 用 户 确 定 它 可 监 视 的 内 容 本 地 系 统 用 户 拥 有 对 本 地 计 算 机 上 的 所 有 数 据 而 不 是 任 何 其 他 内 容 的 访 问 权 限 本 地 系 统 之 外 的 用 户 拥 有 您 希 望 它 对 任 何 数 据 的 访 问 权 限, 但 在 安 装 Splunk Enterprise 之 前 要 将 该 访 问 权 限 授 予 给 用 户 如 果 您 知 道 要 安 装 Splunk Enterprise 的 计 算 机 不 会 访 问 远 程 Windows 数 据, 则 参 阅 本 手 册 中 的 在 Windows 上 安 装 要 使 用 命 令 提 示 符 安 装, 请 参 阅 使 用 命 令 行 在 Windows 上 安 装 如 果 您 需 要 访 问 远 程 Windows 数 据, 则 请 继 续 阅 读 本 主 题 以 了 解 有 关 您 应 当 安 装 Splunk Enterprise 并 以 此 为 角 色 的 用 户 信 息 有 关 本 地 系 统 用 户 和 其 他 用 户 选 择 Windows Splunk Enterprise 安 装 程 序 提 供 两 种 安 装 方 式 : 以 本 地 系 统 用 户 身 份, 或 以 您 指 定 的 Windows 计 算 机 或 网 络 上 的 现 有 用 户 身 份 要 使 用 Splunk Enterprise 执 行 任 何 以 下 操 作, 则 必 须 以 域 用 户 身 份 安 装 它 : 远 程 读 取 事 件 日 志 远 程 收 集 性 能 计 数 器 阅 读 网 络 共 享 的 日 志 文 件 使 用 Active Directory 监 控 枚 举 Active Directory 架 构 这 不 是 完 整 列 表 您 指 定 的 用 户 必 须 满 足 以 下 要 求 : 是 您 想 要 监 视 的 Active Directory 域 或 林 的 成 员 ( 当 使 用 AD 时 ) 是 您 安 装 Splunk Enterprise 的 服 务 器 上 的 本 地 管 理 员 组 成 员 在 安 装 Splunk Enterprise 之 前 分 配 有 特 定 用 户 安 全 权 限 请 参 阅 本 主 题 稍 后 的 最 低 权 限 要 求 警 告 如 果 用 户 未 满 足 这 些 最 低 要 求, 则 Splunk Enterprise 安 装 可 能 会 失 败 即 使 安 装 成 功,Splunk Enterprise 也 可 能 无 法 正 常 运 行 用 户 还 具 有 独 特 的 密 码 要 求 请 参 阅 本 主 题 稍 后 的 Splunk 用 户 帐 户 和 密 码 问 题 如 果 不 确 定 应 以 什 么 用 户 身 份 运 行 Splunk Enterprise, 则 参 阅 数 据 导 入 手 册 中 的 决 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项, 了 解 有 关 如 何 为 Splunk Enterprise 用 户 配 置 所 需 访 问 权 限 的 信 息 用 户 帐 户 和 密 码 问 题 以 用 户 帐 户 身 份 安 装 Splunk Enterprise 时 出 现 的 一 个 问 题 是, 任 何 已 启 用 的 密 码 强 制 执 行 安 全 策 略 会 控 制 密 码 的 有 效 性 如 果 您 的 Windows 服 务 器 或 网 络 强 制 执 行 密 码 更 改, 要 考 虑 以 下 问 题 : 在 密 码 到 期 之 前 更 改 密 码, 并 重 新 配 置 每 台 计 算 机 上 的 Splunk Enterprise 服 务 器 以 便 使 用 更 改 的 密 码, 然 后 重 新 启 动 Splunk Enterprise 配 置 帐 户, 以 便 密 码 不 会 到 期 使 用 受 管 服 务 帐 户 请 参 阅 本 主 题 中 的 在 Windows Server 2008 Server 2012 和 Windows 7 上 使 用 受 管 服 务 帐 户 在 Windows Server 2008 Windows Server 2012 Windows 7 和 Windows 8.x 上 使 用 受 管 服 务 帐 户 如 果 您 在 Active Directory 中 运 行 Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows 7 或 Windows 8.x, 同 时 AD 域 具 有 至 少 一 个 Windows Server 2008 R2 或 Server 2012 域 控 制 器, 则 可 安 装 Splunk Enterprise 以 受 管 服 务 帐 户 (MSA) 身 份 运 行 使 用 MSA 的 好 处 是 : 隔 离 服 务 帐 户, 提 高 安 全 性 管 理 员 不 再 需 要 管 理 凭 据 或 管 理 帐 户 密 码 将 在 到 期 后 自 动 更 改 您 无 需 手 动 设 置 密 码 或 重 新 启 动 与 这 些 帐 户 关 联 的 服 务 管 理 员 可 以 委 派 这 些 帐 户 的 管 理 给 非 管 理 员 使 用 MSA 安 装 Splunk Enterprise 之 前 要 了 解 的 一 些 重 要 事 情 是 : MSA 需 要 与 在 运 行 Splunk Enterprise 的 计 算 机 上 的 域 帐 户 相 同 的 权 限 MSA 必 须 是 运 行 Splunk Enterprise 计 算 机 的 本 地 管 理 员 您 无 法 在 不 同 计 算 机 上 使 用 同 一 帐 户, 如 同 域 帐 户 一 样 在 计 算 机 上 安 装 Splunk Enterprise 之 前, 您 必 须 在 运 行 Splunk Enterprise 的 计 算 机 上 正 确 配 置 和 安 装 MSA 请 参 阅 MS Technet 上 的 服 务 帐 户 分 步 指 南 (http://technet.microsoft.com/enus/library/dd548356%28ws.10%29.aspx) 要 使 用 MSA 安 装 Splunk Enterprise, 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 安 全 与 远 程 访 问 注 意 事 项 13
最 低 权 限 要 求 如 果 以 域 用 户 身 份 安 装 Splunk Enterprise, 则 运 行 该 软 件 的 服 务 器 存 在 最 低 权 限 数 量 要 求 以 下 是 以 域 用 户 身 份 安 装 Splunk Enterprise 时,splunkd 和 splunkforwarder 服 务 需 要 的 最 低 用 户 权 限 列 表 根 据 您 希 望 监 视 数 据 来 源 的 不 同,Splunk Enterprise 用 户 可 能 需 要 其 他 权 限 splunkd 或 splunkforwarder 服 务 所 需 的 基 本 权 限 完 全 控 制 Splunk Enterprise 的 安 装 目 录 对 您 希 望 索 引 的 任 何 平 面 文 件 的 读 取 访 问 权 限 splunkd 或 splunkforwarder 服 务 所 需 的 本 地 / 域 安 全 策 略 用 户 权 限 分 配 作 为 服 务 登 录 的 权 限 作 为 批 处 理 任 务 登 录 的 权 限 更 换 进 程 级 别 令 牌 的 权 限 作 为 操 作 系 统 一 部 分 的 权 限 绕 过 遍 历 检 查 的 权 限 警 告 安 装 之 前 未 分 配 这 些 权 限 给 Splunk Enterprise 用 户 可 能 会 导 致 Splunk Enterprise 安 装 失 败, 或 者 安 装 无 法 正 常 运 行 注 意 当 以 本 地 系 统 帐 户 身 份 运 行 时,Splunk Enterprise 无 需 这 些 权 限 如 何 分 配 这 些 权 限 本 部 分 包 含 安 装 之 前, 如 何 分 配 适 当 用 户 权 限 给 Splunk Enterprise 服 务 帐 户 的 概 念 有 关 说 明, 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 使 用 组 策 略 分 配 权 限 给 多 台 计 算 机 要 分 配 策 略 设 置 给 AD 域 或 林 中 的 一 些 工 作 站 和 服 务 器, 您 可 以 使 用 这 些 特 定 权 限 定 义 组 策 略 对 象 (GPO), 并 跨 域 部 署 该 GPO 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 创 建 并 启 用 GPO 后, 您 的 域 工 作 站 和 服 务 器 将 在 下 次 计 划 AD 复 制 周 期 ( 通 常 为 每 1.5 至 2 小 时 ) 或 下 次 启 动 时 间 选 取 更 改 或 者, 您 可 以 使 用 希 望 更 新 组 策 略 的 服 务 器 上 的 GPUPDATE 命 令 行 实 用 工 具 强 制 AD 复 制 当 设 置 用 户 权 限 时,GPO 分 配 的 权 限 将 覆 盖 计 算 机 上 的 相 同 本 地 安 全 策 略 权 限 您 无 法 更 改 本 设 置 要 保 留 通 过 计 算 机 本 地 安 全 策 略 定 义 的 现 有 权 限, 您 还 必 须 在 GPO 内 分 配 这 些 权 限 故 障 排 除 权 限 问 题 介 绍 的 权 限 是 splunkd 和 splunkforwarder 服 务 需 要 的 权 限 可 能 需 要 其 他 权 限, 这 取 决 于 您 的 使 用 情 况 和 希 望 访 问 的 数 据 类 型 许 多 用 户 权 限 分 配 和 其 他 组 策 略 限 制 可 以 防 止 Splunk Enterprise 运 行 如 果 您 遇 到 问 题, 考 虑 使 用 进 程 监 视 器 或 GPRESULT 等 工 具 故 障 排 除 环 境 中 的 GPO 应 用 程 序 将 为 网 络 或 域 用 户 准 备 用 于 安 装 的 Windows 网 络 重 要 安 全 信 息 这 些 说 明 需 要 对 计 算 机 和 / 或 您 希 望 进 行 Splunk Enterprise 操 作 的 Active Directory 域 具 有 完 全 管 理 访 问 权 限 在 不 具 有 本 访 问 权 限 的 情 况 下, 不 要 尝 试 执 行 本 程 序 这 些 说 明 需 要 您 对 Windows 网 络 进 行 更 改 由 于 对 于 Splunk Enterprise 操 作 的 低 级 别 访 问 需 求, 如 果 您 希 望 作 为 用 户 而 不 是 本 地 系 统 用 户 来 运 行 Splunk Enterprise, 这 些 更 改 是 必 要 的 这 会 构 成 一 个 重 大 的 安 全 风 险 为 了 减 低 风 险, 您 也 可 以 阻 止 Splunk Enterprise 以 其 身 份 运 行 的 用 户 进 行 交 互 登 录, 并 限 制 用 户 能 通 过 其 登 录 的 工 作 站 的 数 量 如 果 您 不 了 解 它 们 附 带 的 安 全 风 险, 则 不 要 执 行 这 些 说 明 如 果 计 划 以 本 地 系 统 用 户 身 份 安 装 Splunk Enterprise 或 通 用 转 发 器, 则 不 要 执 行 这 些 说 明 您 作 为 网 络 或 域 用 户 而 非 本 地 系 统 用 户, 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 这 些 说 明 经 测 试 适 用 于 Windows Server 2008 R2 Windows Server 2012 和 Windows Server 2012 R2, 可 能 与 Windows 的 其 他 版 本 有 所 不 同 您 使 用 这 些 说 明 分 配 的 权 限 是 成 功 安 装 Splunk Enterprise 所 需 的 最 低 权 限 您 可 能 需 要 分 配 其 他 权 限, 无 论 在 本 地 安 全 策 略 或 组 策 略 对 象 (GPO), 或 您 创 建 的 用 户 和 组 帐 户 内, 以 便 Splunk Enterprise 访 问 您 需 要 的 数 据 将 为 域 用 户 准 备 用 于 Splunk 安 装 的 Active Directory 14
准 备 Active Directory, 以 便 以 域 帐 户 身 份 安 装 Splunk Enterprise 或 Splunk 通 用 转 发 器 当 创 建 用 户 和 组 时, 遵 照 Microsoft 的 最 佳 实 践 (http://technet.microsoft.com/en-us/library/bb727085.aspx) 这 通 常 涉 及 为 组 织 内 的 组 创 建 特 定 组 织 单 位 您 必 须 满 足 以 下 要 求 : 创 建 组 您 运 行 Active Directory 您 是 希 望 配 置 的 AD 域 的 域 管 理 员 您 计 划 安 装 Splunk Enterprise 的 计 算 机 是 AD 域 的 成 员 1. 通 过 选 择 开 始 > 管 理 工 具 > Active Directory 用 户 和 计 算 机 来 运 行 Active Directory 用 户 和 计 算 机 工 具 2. 载 入 程 序 后, 选 择 您 希 望 准 备 用 于 Splunk Enterprise 操 作 的 域 3. 双 击 现 有 的 容 器 文 件 夹, 或 从 操 作 菜 单 选 择 新 建 > 组 创 建 组 织 单 位 4. 选 择 操 作 > 新 建 > 组 5. 键 入 代 表 Splunk Enterprise 用 户 帐 户 的 名 称, 例 如,Splunk Accounts 6. 确 保 组 范 围 设 置 为 域 本 地, 同 时 组 类 型 会 设 置 为 安 全 7. 单 击 确 定 创 建 组 8. 创 建 第 二 个 组, 并 指 定 代 表 已 启 用 Splunk Enterprise 计 算 机 的 名 称, 例 如,Splunk Enabled Computers 该 组 包 含 分 配 了 权 限 以 域 用 户 身 份 运 行 Splunk Enterprise 的 计 算 机 帐 户 9. 确 保 组 范 围 设 置 为 域 本 地, 同 时 组 类 型 会 设 置 为 安 全 分 配 用 户 和 计 算 机 给 组 如 果 您 还 未 创 建 希 望 运 行 Splunk Enterprise 的 用 户 帐 户, 则 现 在 非 常 适 合 进 行 这 项 操 作 如 果 没 有 自 己 的 内 部 政 策, 请 遵 照 Microsoft 创 建 用 户 和 组 的 最 佳 实 践 创 建 用 户 帐 户 后, 添 加 帐 户 到 Splunk Accounts 组, 并 添 加 运 行 Splunk Enterprise 的 计 算 机 帐 户 到 Splunk Enabled Computers 组 完 成 后, 您 可 以 退 出 Active Directory 用 户 和 计 算 机 定 义 组 策 略 对 象 (GPO) 1. 选 择 开 始 > 管 理 工 具 > 组 策 略 管 理, 运 行 组 策 略 管 理 控 制 台 (GPMC) 工 具 2. 在 左 侧 的 树 视 图 窗 格 中, 选 择 域 3. 单 击 组 策 略 对 象 文 件 夹 4. 在 < 您 的 域 > 中 的 组 策 略 对 象 文 件 夹 中, 右 键 单 击 并 选 择 新 建 5. 键 入 代 表 分 配 用 户 权 限 给 您 应 用 的 服 务 器 的 GPO 名 称 例 如,"Splunk Access" 6. 保 持 源 启 动 器 GPO 字 段 的 设 置 为 "(none)" 7. 单 击 确 定 以 保 存 GPO 添 加 权 限 到 GPO 1. 在 GPMC 时, 右 键 单 击 新 建 的 组 策 略 对 象, 并 选 择 编 辑 2. 在 组 策 略 管 理 编 辑 器 中, 在 左 窗 格 浏 览 计 算 机 配 置 -> 策 略 -> Windows 设 置 -> 安 全 设 置 -> 本 地 策 略 -> 用 户 权 限 分 配 a. 在 右 窗 格 中, 双 击 作 为 操 作 系 统 的 一 部 分 条 目 b. 在 打 开 的 窗 口 中, 选 中 定 义 这 些 策 略 设 置 复 选 框 c. 单 击 添 加 用 户 或 组... d. 在 显 示 的 对 话 框 中, 单 击 浏 览... e. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Accounts" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 15
名 称 f. 单 击 确 定 关 闭 选 择 用 户 对 话 框 g. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 h. 再 次 单 击 确 定 关 闭 右 侧 属 性 对 话 框 3. 为 以 下 其 他 权 限 重 复 步 骤 2a-2h: 绕 过 遍 历 检 查 作 为 批 处 理 任 务 登 录 作 为 服 务 登 录 更 换 进 程 级 别 令 牌 更 改 各 个 服 务 器 管 理 员 组 成 员 以 下 步 骤 限 制 您 应 用 该 GPO 服 务 器 上 管 理 员 组 成 员 警 告 : 务 必 添 加 需 要 在 各 个 服 务 器 上 访 问 管 理 员 组 下 限 制 组 策 略 设 置 的 所 有 帐 户 否 则 您 无 管 理 权 限 访 问 应 用 该 GPO 的 服 务 器 1. 在 组 策 略 管 理 编 辑 器 窗 口 中, 在 左 窗 格 浏 览 计 算 机 配 置 -> 策 略 -> Windows 设 置 -> 安 全 设 置 -> 限 制 组 a. 在 右 窗 格 中, 右 键 单 击 并 选 择 弹 出 菜 单 中 的 添 加 组 b. 在 显 示 的 对 话 框 中, 键 入 管 理 员 并 单 击 确 定 c. 在 显 示 的 属 性 对 话 框 中, 单 击 本 组 成 员 : 旁 边 的 添 加 按 钮 d. 在 显 示 的 添 加 成 员 对 话 框 中, 单 击 浏 览 e. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Accounts" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 f. 单 击 确 定 关 闭 选 择 用 户 对 话 框 g. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 h. 再 次 单 击 确 定 关 闭 组 属 性 对 话 框 2. 为 以 下 其 他 用 户 或 组 重 复 步 骤 1a-1h: 域 管 理 员 需 要 成 为 应 用 GPO 的 各 个 服 务 器 上 管 理 员 组 成 员 的 任 何 其 他 用 户 3. 关 闭 组 策 略 管 理 编 辑 器 窗 口 以 保 存 GPO 限 制 GPO 应 用 程 序 以 选 择 计 算 机 1. 在 GPMC 时, 如 果 还 未 选 定, 在 GPMC 左 窗 格 选 择 您 创 建 的 GPO 并 添 加 权 限 GPMC 将 在 右 窗 格 显 示 有 关 GPO 的 信 息 2. 在 右 窗 格 中, 安 全 过 滤 下, 单 击 添 加... 3. 在 显 示 的 选 择 用 户 计 算 机 或 组 对 话 框 中, 键 入 "Splunk Enabled Computers"( 或 代 表 您 之 前 创 建 的 已 启 用 Splunk 计 算 机 的 组 名 称 ) 4. 单 击 检 查 名 称 如 果 该 组 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 5. 单 击 确 定 返 回 GPO 信 息 窗 口 6. 重 复 步 骤 2-5 以 添 加 "Splunk Accounts" 组 ( 代 表 您 之 前 创 建 的 Splunk 用 户 帐 户 的 组 ) 7. 在 安 全 过 滤 下, 单 击 验 证 用 户 条 目 以 突 出 显 示 8. 单 击 删 除 应 用 GPO GPMC 将 从 安 全 过 滤 字 段 删 除 验 证 用 户 条 目, 仅 留 下 "Splunk Accounts" 和 启 用 Splunk 的 计 算 机 1. 在 GPMC 时, 在 GPMC 左 窗 格 选 择 您 希 望 应 用 到 创 建 的 GPO 的 域 16
2. 右 键 单 击 该 域, 并 在 弹 出 的 窗 口 中 选 择 链 接 现 有 GPO 注 意 : 如 果 您 仅 希 望 GPO 对 您 之 前 创 建 的 OU 产 生 影 响, 那 么 选 择 OU, 然 后 右 键 单 击 显 示 弹 出 菜 单 3. 在 显 示 的 选 择 GPO 对 话 框 中, 选 择 您 创 建 和 编 辑 的 GPO 并 单 击 确 定 GPMC 将 应 用 GPO 到 选 定 域 4. 从 GPMC 菜 单 选 择 文 件 > 退 出 关 闭 GPMC 菜 单 注 意 :Active Directory 控 制 出 现 组 策 略 更 新 的 时 间, 同 时 GPO 将 应 用 到 域 中 的 计 算 机 通 常, 复 制 每 90-120 分 钟 执 行 一 次 在 以 域 用 户 身 份 安 装 Splunk 之 前, 您 必 须 等 待 该 时 间 量 或 者, 您 可 在 希 望 更 新 组 策 略 的 计 算 机 上, 从 命 令 提 示 符 运 行 GPUPDATE /FORCE 以 强 制 组 策 略 更 新 使 用 受 管 系 统 帐 户 安 装 Splunk 或 者, 您 可 以 使 用 受 管 系 统 帐 户 安 装 Splunk Enterprise 遵 照 这 些 说 明 进 行 安 装 : 1. 创 建 和 配 置 您 计 划 用 于 监 视 Windows 数 据 的 MSA 注 意 : 您 可 以 使 用 本 主 题 之 前 的 将 为 域 帐 户 准 备 用 于 Splunk Enterprise 安 装 的 Active Directory 分 配 适 当 安 全 策 略 权 限 和 组 成 员 资 格 给 MSA 2. 以 本 地 系 统 用 户 身 份 从 命 令 行 安 装 Splunk 重 要 提 示 : 您 必 须 从 命 令 行 安 装 Splunk Enterprise, 并 使 用 LAUNCHSPLUNK=0 标 记 防 止 Splunk Enterprise 在 安 装 完 成 后 运 行 3. 安 装 完 成 后, 使 用 Windows 资 源 管 理 器 或 ICACLS 命 令 行 实 用 工 具 以 便 授 予 MSA 完 全 控 制 权 限 给 Splunk Enterprise 安 装 目 录 及 其 子 目 录 注 意 : 您 可 能 需 要 将 NTFS 权 限 继 承 与 Splunk Enterprise 安 装 目 录 分 开, 并 明 确 分 配 该 目 录 和 所 有 子 目 录 的 权 限 4. 遵 照 本 手 册 中 的 在 Windows 安 装 期 间 修 改 选 定 的 用 户 主 题 说 明 更 改 Splunk 服 务 帐 户 的 默 认 用 户 在 本 例 中, 适 当 的 用 户 是 您 在 安 装 Splunk Enterprise 之 前 配 置 的 MSA 重 要 提 示 : 当 完 成 步 骤 4 时, 您 必 须 附 加 美 元 符 号 ($) 到 用 户 名 末 尾 以 便 MSA 正 常 运 行 例 如, 如 果 MSA 是 SPLUNKDOCS\splunk1, 则 必 须 在 适 当 的 服 务 对 话 框 的 适 当 字 段 输 入 SPLUNKDOCS\splunk1$ 您 必 须 同 时 为 splunkd 和 splunkweb 服 务 执 行 这 项 操 作 5. 确 认 MSA 拥 有 作 为 服 务 登 录 权 限 注 意 : 如 果 使 用 服 务 控 制 面 板 更 改 服 务 帐 户,Windows 将 自 动 授 予 该 权 限 给 MSA 6. 启 动 Splunk Enterprise 它 以 上 述 配 置 的 MSA 运 行, 同 时 可 以 访 问 MSA 拥 有 访 问 权 限 的 所 有 数 据 使 用 PowerShell 配 置 您 的 AD 域 您 还 可 以 使 用 PowerShell 为 Splunk Enterprise 服 务 配 置 Active Directory 环 境 要 这 样 做, 首 先 打 开 PowerShell 提 示 符 ( 以 管 理 员 身 份 ) 然 后, 完 成 以 下 步 骤 : 创 建 Splunk 用 户 帐 户 1. 如 果 需 要, 则 导 入 ActiveDirectory PowerShell 模 块 : > Import-Module ActiveDirectory 2. 输 入 以 下 内 容 创 建 新 用 户 : > New-ADUser -Name <user> ` -SamAccountName <user> ` -Description Splunk Service Account ` -DisplayName Service:Splunk ` -Path <organizational unit LDAP path> ` -AccountPassword (Read-Host -AsSecureString Account Password ) ` -CannotChangePassword $true ` -ChangePasswordAtLogon $false ` -PasswordNeverExpires $true ` -PasswordNotRequired $false ` -SmartcardLogonRequired $false ` -Enabled $true ` -LogonWorkstations <server> ` 在 本 例 中 : 17
命 令 创 建 一 个 其 密 码 不 会 变 更 的 帐 户, 该 密 码 不 会 在 首 次 登 录 后 强 制 变 更, 也 不 会 到 期 <user> 是 您 希 望 创 建 的 用 户 名 称 <organizational unit LDAP path> 是 放 置 新 用 户 的 组 织 单 元 名 称, 指 定 格 式 为 X.500, 例 如 :CN=Managed Service Accounts,DC=splk,DC=com <server> 是 单 个 服 务 器 或 逗 号 分 隔 的 列 表, 指 定 了 帐 户 可 登 录 的 服 务 器 注 意 : 不 需 要 LogonWorkstations 参 数, 但 您 可 以 限 制 受 管 服 务 帐 户 可 以 登 录 域 的 工 作 站 配 置 Splunk Enterprise 服 务 器 一 旦 您 配 置 了 用 户 帐 户, 使 用 PowerShell 以 帐 户 正 确 的 权 限 配 置 服 务 器, 以 运 行 Splunk Enterprise 警 告 : 这 是 一 个 高 级 程 序 只 有 在 您 认 为 适 当 并 了 解 所 产 生 的 后 果 ( 包 括 由 于 拼 写 错 误 和 格 式 不 正 确 文 件 而 造 成 的 问 题 ) 时 才 能 执 行 这 些 步 骤 在 下 例 中 : <user> 是 您 创 建 将 运 行 Splunk Enterprise 的 用 户 名 称 <domain> 是 用 户 驻 留 的 域 <computer> 是 您 希 望 进 行 变 更 而 连 接 到 的 远 程 计 算 机 要 从 PowerShell 配 置 本 地 安 全 策 略 : 1. 连 接 到 您 希 望 配 置 的 服 务 器 如 果 使 用 本 地 服 务 器, 只 需 要 登 录 并 打 开 PowerShell 提 示 符 ( 如 果 未 执 行 此 操 作 ) 如 果 连 接 到 远 程 服 务 器, 在 远 程 主 机 上 创 建 一 个 新 的 PSSession, 如 下 所 示 您 可 能 需 要 在 能 够 进 行 远 程 连 接 之 前 禁 用 Windows Firewall 要 这 样 做, 请 阅 读 MS TechNet(Windows Server 至 Server 2008 R2 版 本 ) 中 需 要 禁 用 Windows 防 火 墙 (http://technet.microsoft.com/enus/library/cc766337(v=ws.10).aspx), 以 及 MS TechNet 中 Windows PowerShell 高 级 安 全 管 理 防 火 墙 (http://technet.microsoft.com/en-us/library/hh831755.aspx) > Enter-PSSession -Computername <computer> 2. 将 服 务 帐 户 添 加 到 本 地 管 理 员 组 : > $group = [ADSI] WinNT://<server>/Administrators,group > $group.add( WinNT://<domain>/<user> ) 3. 在 本 地 计 算 机 上 创 建 一 个 包 含 用 户 权 限 设 置 当 前 状 态 的 备 份 文 件 > secedit /export /areas USER_RIGHTS /cfg OldUserRights.inf 4. 使 用 备 份 创 建 新 用 户 权 限 信 息 文 件, 以 在 导 入 时 为 Splunk Enterprise 用 户 分 配 提 升 的 权 限 > Get-Content OldUserRights.inf ` Select-String -Pattern ` (SeTcbPrivilege SeChangeNotify SeBatchLogon SeServiceLogon SeAssignPrimaryToken SeSystemProfile) ` %{ $_,<domain>\<user> } Out-File NewUserRights.inf 5. 为 新 策 略 信 息 文 件 创 建 一 个 标 头 并 将 标 头 和 新 信 息 文 件 连 接 在 一 起 : > ( [Unicode], Unicode=yes ) Out-File Header.inf > ( [Version], signature=` `$CHICAGO`$`, Revision=1 ) Out-File -Append Header.inf > ( [Privilege Rights] ) Out-File -Append Header.inf > Get-Content NewUserRights.inf Out-File -Append Header.inf 6. 查 阅 策 略 信 息 文 件, 确 保 标 头 书 写 恰 当 且 文 件 无 语 法 错 误 7. 将 文 件 导 入 到 计 算 机 本 地 安 全 策 略 数 据 库 中 : > secedit /import /cfg Header.inf /db C:\splunk-lsp.sdb > secedit /configure /db C:\splunk-lsp.sdb 为 Splunk Enterprise 安 装 准 备 本 地 计 算 机 或 非 AD 网 络 如 果 未 使 用 Active Directory, 遵 照 这 些 说 明, 在 希 望 安 装 Splunk Enterprise 的 计 算 机 上, 对 希 望 Splunk 以 其 身 份 运 行 的 用 户 授 予 管 理 访 问 权 限 18
1. 添 加 用 户 到 本 地 管 理 员 组, 以 便 为 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 授 予 管 理 员 权 限 2. 选 择 开 始 > 管 理 工 具 > 本 地 安 全 策 略, 启 动 本 地 安 全 策 略 将 启 动 本 地 安 全 策 略, 并 显 示 本 地 安 全 设 置 3. 在 左 窗 格 中, 展 开 本 地 策 略, 然 后 单 击 用 户 权 限 分 配 a. 在 右 窗 格 中, 双 击 作 为 操 作 系 统 的 一 部 分 条 目 b. 单 击 添 加 用 户 或 组... c. 在 显 示 的 对 话 框 中, 单 击 浏 览... d. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Computers" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 e. 单 击 确 定 关 闭 选 择 用 户 对 话 框 f. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 g. 再 次 单 击 确 定 关 闭 右 侧 属 性 对 话 框 4. 为 以 下 其 他 权 限 重 复 步 骤 3a-3g: 绕 过 遍 历 检 查 作 为 批 处 理 任 务 登 录 作 为 服 务 登 录 更 换 进 程 级 别 令 牌 完 成 这 些 步 骤 后, 您 可 以 以 所 需 用 户 身 份 安 装 Splunk 在 Windows 上 安 装 本 步 骤 介 绍 了 使 用 基 于 图 形 用 户 界 面 (GUI) 的 安 装 程 序, 在 Windows 上 安 装 Splunk Enterprise 的 程 序 如 果 从 命 令 行 安 装, 则 可 提 供 更 多 选 项 ( 如 静 默 安 装 ) 警 告 : 在 64 位 Windows 系 统 上, 不 能 再 安 装 或 运 行 Splunk Enterprise 的 32 位 Windows 版 本 也 不 能 在 运 行 不 支 持 的 OS 的 计 算 机 上 ( 例 如, 在 运 行 Windows Server 2003 的 计 算 机 上 ) 安 装 Splunk Enterprise 请 参 阅 系 统 要 求 如 果 您 尝 试 以 这 种 方 式 运 行 安 装 程 序, 它 会 警 告 您 并 阻 止 安 装 注 意 : 如 果 希 望 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk Enterprise 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 完 全 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 另 请 参 阅 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 升 级? 如 果 您 计 划 升 级 Splunk Enterprise, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 请 注 意 Splunk Enterprise 不 支 持 在 升 级 期 间 更 改 管 理 或 HTTP 端 口 安 装 之 前 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 安 装 之 前, 请 务 必 阅 读 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户, 确 定 Splunk 应 以 其 身 份 运 行 的 用 户 帐 户 以 满 足 特 定 需 求 安 装 软 件 之 前, 您 选 择 的 用 户 具 有 所 需 的 特 定 后 果, 同 时 可 在 此 找 到 更 多 详 细 信 息 Splunk Enterprise for Windows 和 防 病 毒 软 件 Splunk Enterprise 的 索 引 子 系 统 需 要 大 量 磁 盘 吞 吐 量 设 备 驱 动 程 序 在 Splunk Enterprise 和 操 作 系 统 之 间 的 任 何 软 件 都 会 占 用 Splunk Enterprise 的 处 理 能 力, 导 致 缓 慢 甚 至 未 响 应 系 统 这 包 括 防 病 毒 软 件 配 置 此 类 软 件 非 常 重 要, 避 免 在 启 动 Splunk Enterprise 安 装 之 前 访 问 扫 描 Splunk 安 装 目 录 和 进 程 通 过 GUI 安 装 程 序 安 装 Splunk Enterprise Windows 安 装 程 序 是 MSI 文 件 1. 要 启 动 安 装 程 序, 请 双 击 splunk.msi 文 件 19
安 装 程 序 运 行 并 显 示 Splunk Enterprise 安 装 程 序 面 板 2. 要 继 续 安 装, 请 选 中 选 中 此 框 以 接 受 许 可 协 议 复 选 框 这 样 就 能 激 活 自 定 义 安 装 和 安 装 按 钮 注 意 : 如 果 您 希 望 查 看 许 可 协 议, 点 击 查 看 许 可 协 议 按 钮 安 装 选 项 Splunk Enterprise 版 本 6.2 中 的 新 内 容 :Windows 安 装 程 序 给 您 两 个 选 择 : 使 用 默 认 安 装 设 置 进 行 安 装, 或 在 安 装 前 配 置 所 有 设 置 安 装 程 序 默 认 执 行 下 列 操 作 : 在 系 统 驱 动 器 ( 启 动 您 的 Windows 系 统 的 驱 动 器 ) 上 的 \Program Files\Splunk 中 安 装 Splunk Enterprise 安 装 Splunk Enterprise 到 默 认 管 理 和 Web 端 口 上 以 本 地 系 统 用 户 身 份 配 置 Splunk Enterprise 请 阅 读 本 手 册 中 的 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 以 了 解 所 产 生 的 后 果 为 软 件 创 建 开 始 菜 单 快 捷 方 式 3a. 如 果 您 希 望 更 改 任 何 默 认 安 装 设 置, 点 击 自 定 义 选 项 按 钮 并 按 此 主 题 中 的 自 定 义 选 项 说 明 进 行 操 作 3b. 或 者, 点 击 安 装 按 钮 进 行 软 件 的 默 认 安 装 然 后, 继 续 步 骤 8 自 定 义 选 项 注 意 : 在 每 个 面 板 上, 您 可 以 单 击 下 一 步 继 续 单 击 返 回 返 回 上 一 步, 或 单 击 取 消 以 取 消 安 装 并 退 出 安 装 程 序 安 装 程 序 显 示 安 装 Splunk Enterprise 到 面 板 注 意 : 默 认 情 况 下, 安 装 程 序 将 Splunk Enterprise 放 到 系 统 驱 动 器 的 \Program Files\Splunk 中 在 整 个 文 档 集 中,Splunk Enterprise 的 安 装 目 录 称 为 $SPLUNK_HOME 或 %SPLUNK_HOME% 4. 单 击 更 改 指 定 其 他 安 装 Splunk Enterprise 的 位 置, 或 单 击 下 一 步 接 受 默 认 值 安 装 程 序 显 示 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 面 板 20
Splunk Enterprise 将 安 装 并 运 行 两 个 Windows 服 务 :splunkd 和 splunkweb 版 本 6.2 中 的 新 内 容 :splunkd 服 务 处 理 所 有 的 Splunk Enterprise 操 作, 安 装 的 splunkweb 服 务 仅 在 旧 模 式 下 运 行 这 些 服 务 将 以 本 面 板 指 定 的 用 户 身 份 安 装 和 运 行 您 可 以 选 择 以 本 地 系 统 用 户 或 其 他 用 户 身 份 运 行 Splunk Enterprise 重 要 提 示 : 如 果 选 择 以 其 他 用 户 身 份 运 行 Splunk Enterprise, 该 用 户 必 须 : 是 Active Directory 域 的 成 员 ( 您 无 法 以 本 地 系 统 帐 户 之 外 的 本 地 计 算 帐 户 安 装 Splunk Enterprise) 拥 有 您 正 执 行 安 装 计 算 机 的 本 地 管 理 员 权 限, 以 及 拥 有 特 定 用 户 权 限 和 其 他 其 他 权 限, 这 取 决 于 希 望 从 远 程 计 算 机 收 集 的 数 据 类 型 有 关 这 些 权 限 要 求 的 其 他 信 息, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 如 果 还 未 预 先 阅 读 以 上 链 接 的 主 题, 则 立 即 停 止 安 装 并 首 先 阅 读 本 主 题 5. 选 择 用 户 类 型 并 单 击 下 一 步 如 果 您 选 择 的 是 Local System 用 户, 请 继 续 到 步 骤 7 否 则, 安 装 程 序 将 显 示 登 录 信 息 : 指 定 用 户 名 和 密 码 面 板 6. 指 定 用 户 名 和 密 码 以 安 装 和 运 行 Splunk Enterprise, 并 单 击 下 一 步 重 要 提 示 : 必 须 以 domain\username 格 式 指 定 用 户 名 称 当 指 定 用 户 的 时 候 包 含 域 名 失 败 将 导 致 安 装 失 败 这 必 须 是 安 全 上 下 文 的 有 效 用 户, 同 时 必 须 是 Active Directory 域 的 启 用 成 员 Splunk Enterprise 必 须 在 Local System 帐 户 或 拥 有 有 效 密 码 和 本 地 管 理 员 权 限 的 有 效 用 户 帐 户 下 运 行 安 装 程 序 将 显 示 安 装 摘 要 面 板 7. 单 击 安 装 以 继 续 安 装 程 序 运 行 并 显 示 安 装 完 成 面 板 21
警 告 : 如 果 在 安 装 程 序 期 间 指 定 了 错 误 的 用 户, 则 会 看 到 两 个 用 来 介 绍 的 弹 出 窗 口 错 误 如 果 出 现 这 种 情 况,Splunk Enterprise 将 默 认 以 本 地 系 统 用 户 身 份 安 装 在 这 种 情 况 下,Splunk Enterprise 不 会 自 动 启 动 您 可 以 继 续 安 装 到 最 后 面 板, 但 取 消 选 中 使 用 Splunk 启 动 浏 览 器 复 选 框 以 防 止 浏 览 器 启 动 然 后, 在 启 动 Splunk 之 前, 使 用 这 些 说 明 切 换 到 适 当 的 用 户 8. 如 果 需 要, 现 在 选 中 使 用 Splunk 启 动 浏 览 器 和 创 建 开 始 菜 单 快 捷 方 式 单 击 完 成 如 果 选 中 适 当 复 选 框, 安 装 完 成 时,Splunk Enterprise 将 会 启 动, 并 且 会 在 支 持 的 浏 览 器 中 启 动 注 意 : 安 装 后 首 次 访 问 Splunk Web 时, 使 用 默 认 用 户 名 admin 和 密 码 changeme 登 录 不 要 使 用 您 在 安 装 进 程 期 间 提 供 的 用 户 名 和 密 码 在 Web 浏 览 器 中 启 动 Splunk 要 在 计 算 机 上 启 动 Splunk Enterprise 后 访 问 它, 您 可 以 : 或 单 击 开 始 > 程 序 > Splunk 中 的 Splunk 图 标 打 开 Web 浏 览 器 并 导 航 到 http://localhost:8000 使 用 默 认 凭 据 登 录 : 用 户 名 :admin 和 密 码 :changeme 首 次 成 功 登 录 Splunk Enterprise 后, 它 将 提 示 您 立 即 更 改 密 码 通 过 输 入 新 密 码 并 单 击 更 改 密 码 按 钮 这 么 做, 或 者 单 击 跳 过 按 钮 稍 后 更 改 注 意 : 如 果 未 更 改 密 码, 请 记 住, 访 问 该 计 算 机 并 了 解 默 认 密 码 的 所 有 用 户 都 可 访 问 您 的 Splunk 实 例 请 务 必 尽 快 更 改 管 理 员 密 码, 并 记 住 更 改 的 密 码 避 免 Internet Explorer 增 强 安 全 弹 出 窗 口 如 果 正 在 使 用 Internet Explorer 访 问 Splunk Web, 添 加 以 下 URL 到 允 许 的 内 网 组 或 完 全 受 信 组, 避 免 收 到 增 强 安 全 弹 出 窗 口 : quickdraw.splunk.com 您 Splunk Enterprise 实 例 的 URL 更 改 Splunk Web 或 splunkd 服 务 端 口 如 果 希 望 在 其 他 端 口 上 使 用 Splunk Web 服 务 或 splunkd 服 务, 您 可 以 更 改 默 认 值 要 更 改 Splunk Web 服 务 端 口 : 打 开 命 令 提 示 符 更 改 为 %SPLUNK_HOME%\bin 目 录 键 入 splunk set web-port #### 并 按 Enter 键 要 更 改 splunkd 端 口 : 如 果 未 存 在, 打 开 命 令 提 示 符 更 改 为 %SPLUNK_HOME%\bin 目 录 键 入 splunk set splunkd-port #### 并 按 Enter 键 注 意 : 如 果 指 定 一 个 端 口, 同 时 该 端 口 不 可 用, 或 者 默 认 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 安 装 或 升 级 许 可 证 如 果 您 正 执 行 Splunk Enterprise 的 新 安 装 或 从 一 种 许 可 证 类 型 切 换 到 另 一 种 类 型, 则 必 须 安 装 或 更 新 许 可 证 后 续 内 容 是 什 么? 22
安 装 好 Splunk Enterprise 后, 您 可 以 了 解 后 续 内 容, 或 查 看 数 据 导 入 手 册 中 的 这 些 主 题, 了 解 有 关 添 加 Windows 数 据 的 信 息 : 监 视 Windows 事 件 日 志 数 据 监 视 Windows 注 册 表 数 据 监 视 基 于 WMI 的 数 据 决 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项 使 用 命 令 行 在 Windows 上 安 装 您 可 在 Windows 上 通 过 命 令 行 安 装 Splunk Enterprise 重 要 提 示 : 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 中 的 通 用 转 发 器 部 署 概 述 与 Splunk Enterprise 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 转 发 数 据 中 的 关 于 转 发 和 接 收 在 64 位 硬 件 上 运 行 64 位 Splunk Enterprise 其 性 能 较 32 位 版 本 有 所 改 进 如 果 尝 试 在 64 位 系 统 上 运 行 32 位 安 装 程 序, 安 装 程 序 将 发 出 警 告 何 时 从 命 令 行 安 装? 您 可 以 从 命 令 提 示 符 或 PowerShell 窗 口, 在 单 个 计 算 机 上 手 动 安 装 Splunk Enterprise 这 里 是 从 命 令 行 安 装 非 常 有 用 的 一 些 方 案 : 您 希 望 安 装 Splunk Enterprise, 但 不 希 望 立 即 启 动 它 您 希 望 使 用 脚 本 自 动 化 Splunk Enterprise 的 安 装 您 希 望 在 稍 后 复 制 的 系 统 上 安 装 Splunk Enterprise 您 希 望 使 用 部 署 工 具, 如 组 策 略 或 系 统 中 心 配 置 管 理 器 您 希 望 在 运 行 Windows Server Core 版 本 的 系 统 上 安 装 Splunk Enterprise 使 用 PowerShell 安 装 您 可 以 从 PowerShell 窗 口 安 装 Splunk Enterprise 所 需 步 骤 与 从 命 令 提 示 符 安 装 所 需 步 骤 相 同 升 级? 要 升 级 Splunk Enterprise, 请 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 请 注 意 Splunk Enterprise 不 支 持 在 升 级 期 间 更 改 管 理 或 HTTP 端 口 安 装 之 前 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 安 装 之 前, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户, 确 定 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 帐 户 以 满 足 您 的 数 据 收 集 需 求 安 装 软 件 之 前, 您 选 择 的 用 户 具 有 所 需 操 作 的 特 定 后 果 将 为 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 域 在 安 装 之 前, 请 参 阅 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 了 解 如 何 配 置 您 的 域 以 运 行 Splunk Enterprise 相 关 的 说 明 Splunk Enterprise for Windows 和 防 病 毒 软 件 Splunk Enterprise 的 索 引 子 系 统 需 要 大 量 磁 盘 吞 吐 量 防 病 毒 软 件, 或 设 备 驱 动 程 序 在 Splunk Enterprise 和 操 作 系 统 之 间 的 任 何 软 件 都 会 大 大 降 低 处 理 能 力, 导 致 缓 慢 甚 至 未 响 应 系 统 配 置 此 类 软 件 很 重 要, 避 免 在 启 动 安 装 之 前 访 问 扫 描 Splunk Enterprise 安 装 目 录 和 进 程 从 命 令 行 安 装 Splunk Enterprise 您 可 以 调 用 msiexec.exe, 从 命 令 行 安 装 Splunk Enterprise 如 果 运 行 PowerShell, 您 可 以 执 行 相 同 程 序 对 于 32 位 平 台, 使 用 splunk-<...>-x86-release.msi: msiexec.exe /i splunk-<...>-x86-release.msi [<flag>]... [/quiet] 对 于 64 位 平 台, 使 用 splunk-<...>-x64-release.msi: msiexec.exe /i splunk-<...>-x64-release.msi [<flag>]... [/quiet] 23
<...> 的 值 因 特 定 版 本 而 异 ; 例 如,splunk-5.0-125454-x64-release.msi 命 令 行 标 记 允 许 您 在 安 装 时 配 置 Splunk Enterprise 使 用 命 令 行 标 记, 您 可 以 指 定 一 些 设 置, 包 括 但 不 限 于 : 要 索 引 的 Windows 事 件 日 志 要 监 视 的 Windows 注 册 表 单 元 要 收 集 的 Windows Management Instrumentation (WMI) 数 据 Splunk Enterprise 以 其 身 份 运 行 的 用 户 有 关 您 的 Splunk 实 例 应 以 其 身 份 安 装 的 用 户 类 型 信 息, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 启 用 Splunk 的 附 带 应 用 程 序 配 置 ( 如 轻 型 转 发 器 ) Splunk Enterprise 是 否 应 在 安 装 完 成 后 自 动 启 动 注 意 : 安 装 后 首 次 访 问 Splunk Web 时, 使 用 默 认 用 户 名 admin 和 密 码 changeme 登 录 支 持 的 标 记 以 下 是 通 过 命 令 行 安 装 Splunk for Windows 时 可 用 的 标 记 列 表 重 要 提 示 :Splunk 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 带 自 己 的 安 装 标 记 有 关 通 用 转 发 器 支 持 的 安 装 标 记 的 信 息, 请 参 阅 转 发 数 据 手 册 的 通 过 命 令 行 部 署 Windows 通 用 转 发 器 标 记 用 途 为 何 默 认 AGREETOLICENSE=Yes No INSTALLDIR="<directory_path>" SPLUNKD_PORT=<port number> 使 用 本 标 记 以 同 意 EULA 对 于 静 默 安 装, 本 标 记 必 须 被 设 置 为 Yes 使 用 本 标 记 指 定 要 安 装 的 目 录 在 整 个 文 档 集 中,Splunk 的 安 装 目 录 被 称 为 $SPLUNK_HOME 或 %SPLUNK_HOME% 使 用 这 些 标 记 指 定 splunkd 和 splunkweb 要 使 用 的 替 代 端 口 注 意 : 如 果 指 定 端 口, 同 时 该 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 No C:\Program Files\Splunk 8089 WEB_PORT=<port number> 使 用 这 些 标 记 指 定 splunkd 和 splunkweb 要 使 用 的 替 代 端 口 注 意 : 如 果 指 定 端 口, 同 时 该 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 8000 WINEVENTLOG_APP_ENABLE=1/0 WINEVENTLOG_SEC_ENABLE=1/0 WINEVENTLOG_SYS_ENABLE=1/0 WINEVENTLOG_FWD_ENABLE=1/0 WINEVENTLOG_SET_ENABLE=1/0 使 用 这 些 标 记 指 定 Splunk 是 否 应 索 引 特 定 Windows 事 件 日 志 : 应 用 程 序 日 志 安 全 日 志 系 统 日 志 转 发 器 日 志 设 置 日 志 注 意 : 您 可 以 指 定 多 个 标 记 0 ( 关 闭 ) REGISTRYCHECK_U=1/0 REGISTRYCHECK_BASELINE_U=1/0 使 用 本 标 记 指 定 Splunk 是 否 应 从 中 索 引 事 件 捕 获 Windows 注 册 表 用 户 单 元 (HKEY_CURRENT_USER) 的 基 准 快 照 注 意 : 您 可 以 同 时 设 置 这 两 个 动 作 0 ( 关 闭 ) REGISTRYCHECK_LM=1/0 REGISTRYCHECK_BASELINE_LM=1/0 使 用 本 标 记 指 定 Splunk 是 否 应 从 中 索 引 事 件 捕 获 Windows 注 册 表 用 户 单 元 (HKEY_LOCAL_MACHINE) 的 基 准 快 照 注 意 : 您 可 以 同 时 设 置 这 两 个 动 作 24 0 ( 关 闭 )
使 用 这 些 标 记 指 定 Splunk 应 索 引 哪 个 基 于 WMI 的 流 行 性 能 指 标 : WMICHECK_CPUTIME=1/0 WMICHECK_LOCALDISK=1/0 WMICHECK_FREEDISK=1/0 WMICHECK_MEMORY=1/0 CPU 使 用 情 况 本 地 磁 盘 使 用 情 况 可 用 磁 盘 空 间 内 存 统 计 数 据 警 告 : 如 果 需 要 本 Splunk 实 例 以 监 视 远 程 Windows 数 据, 则 还 必 须 指 定 LOGON_USERNAME 和 LOGON_PASSWORD 安 装 标 记 Splunk 无 法 收 集 任 何 没 有 明 确 访 问 权 限 的 远 程 数 据 此 外, 您 指 定 的 用 户 需 要 特 定 权 限 管 理 权 限 和 其 他 权 限, 您 必 须 在 安 装 之 前 配 置 有 关 所 需 凭 据 的 其 他 信 息, 请 阅 读 本 手 册 的 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 Splunk 可 以 索 引 更 多 基 于 WMI 的 指 标 有 关 特 定 信 息, 请 参 阅 数 据 导 入 手 册 中 的 监 视 WMI 数 据 0 ( 关 闭 ) LOGON_USERNAME="<domain\username>" LOGON_PASSWORD="<pass>" 为 用 户 使 用 这 些 标 记 提 供 Splunk 以 其 身 份 运 行 用 户 的 domain\username 和 密 码 信 息 使 用 这 些 凭 据 配 置 splunkd 和 splunkweb 服 务 对 于 LOGON_USERNAME 标 记, 您 必 须 使 用 domain\username 格 式 指 定 用 户 名 的 域 : 如 果 希 望 本 Splunk Enterprise 安 装 监 视 任 何 远 程 数 据, 则 需 要 这 些 标 记 有 关 要 使 用 凭 据 的 其 他 信 息, 请 阅 读 本 手 册 的 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 无 SPLUNK_APP="<SplunkApp>" 使 用 本 标 记 指 定 为 本 次 Splunk 安 装 启 用 的 附 带 Splunk 应 用 程 序 配 置 目 前,<SplunkApp> 的 支 持 的 选 项 是 :SplunkLightForwarder 和 SplunkForwarder 这 将 指 定 本 Splunk 实 例 分 别 作 为 轻 型 转 发 器 或 重 型 转 发 器 有 关 更 多 信 息, 请 参 阅 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 主 题 重 要 提 示 : 完 整 版 本 的 Splunk 不 会 启 用 通 用 转 发 器 通 用 转 发 器 是 可 单 独 下 载 的 可 执 行 文 件, 带 自 己 的 安 装 标 记 注 意 : 如 果 在 此 指 定 Splunk 转 发 器 或 轻 型 转 发 器, 则 还 必 须 指 定 FORWARD_SERVER="<server:port>" 要 安 装 不 带 任 何 应 用 程 序 的 Splunk Enterprise, 只 需 忽 略 本 标 记 无 FORWARD_SERVER="<server:port>" * 仅 * 在 您 使 用 SPLUNK_APP 标 记 启 用 Splunk 重 型 或 轻 型 转 发 器 时, 使 用 本 标 记 指 定 本 转 发 器 将 发 送 数 据 的 服 务 器 和 Splunk 服 务 器 端 口 重 要 提 示 : 本 标 记 要 求 还 设 置 SPLUNK_APP 标 记 无 DEPLOYMENT_SERVER="<host:port>" LAUNCHSPLUNK=0/1 使 用 本 标 记 指 定 推 送 配 置 更 新 的 部 署 服 务 器 输 入 部 署 服 务 器 的 名 称 ( 主 机 名 或 IP 地 址 ) 和 端 口 使 用 本 标 记 指 定 Splunk 是 否 应 在 系 统 启 动 后 自 动 启 动 重 要 提 示 : 如 果 使 用 SPLUNK_APP 标 记 启 用 Splunk 转 发 器, 则 安 装 程 序 将 配 置 Splunk 为 自 动 启 动 并 忽 略 本 标 记 无 1 ( 打 开 ) INSTALL_SHORTCUT=0/1 使 用 本 标 记 指 定 安 装 程 序 是 否 应 在 桌 面 和 开 始 菜 单 创 建 Splunk 快 捷 方 式 1 ( 打 开 ) 静 默 安 装 要 静 默 运 行 安 装, 添 加 /quiet 到 安 装 命 令 字 符 串 的 末 尾 如 果 您 的 系 统 已 开 启 用 户 访 问 控 制 ( 有 些 系 统 默 认 开 启 ), 则 必 须 以 管 理 员 身 份 运 行 安 装 为 此 : 25
当 打 开 命 令 提 示 时, 右 键 单 击 并 选 择 以 管 理 员 身 份 运 行 使 用 命 令 窗 口 运 行 静 默 安 装 命 令 注 意 : 使 用 PowerShell 作 为 命 令 行 界 面 时 也 同 样 适 用 示 例 以 下 是 使 用 不 同 标 记 的 一 些 示 例 以 本 地 系 统 用 户 身 份 静 默 安 装 Splunk Enterprise msiexec.exe /i Splunk.msi /quiet 启 用 Splunk 重 型 转 发 器 并 为 Splunk Enterprise 以 其 身 份 运 行 的 用 户 指 定 凭 据 msiexec.exe /i Splunk.msi SPLUNK_APP="SplunkForwarder" FORWARD_SERVER="<server:port>" LOGON_USERNAME="AD\splunk" LOGON_PASSWORD="splunk123" 启 用 SplunkForwarder, 启 用 Windows 系 统 事 件 日 志 的 索 引 并 以 静 默 模 式 运 行 安 装 程 序 msiexec.exe /i Splunk.msi SPLUNK_APP="SplunkForwarder" FORWARD_SERVER="<server:port>" WINEVENTLOG_SYS_ENABLE=1 /quiet 其 中,"<server:port>" 是 本 计 算 机 应 发 送 数 据 的 服 务 器 和 Splunk 服 务 器 端 口 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 您 还 可 以 参 阅 数 据 导 入 手 册 中 的 本 主 题, 了 解 有 关 如 何 监 视 Windows 数 据 的 注 意 事 项 修 正 Windows 安 装 期 间 选 择 的 用 户 如 果 在 Splunk Enterprise 安 装 期 间 选 择 了 其 他 用 户, 同 时 该 用 户 不 存 在 或 者 可 能 您 键 入 了 错 误 信 息, 只 要 您 还 未 启 动 Splunk, 则 可 转 到 Windows 服 务 控 制 管 理 器 并 输 入 正 确 的 信 息 如 果 已 经 启 动 了 Splunk, 则 停 止 卸 载 并 重 新 安 装 它 如 果 在 Windows GUI 安 装 进 程 期 间 指 定 了 无 效 用 户, 则 会 看 到 两 个 弹 出 错 误 窗 口 1. 在 控 制 面 板 > 管 理 工 具 > 服 务 中, 找 到 splunkd 和 splunkweb 服 务 它 们 未 启 动, 且 由 本 地 系 统 用 户 拥 有 2. 右 键 单 击 每 个 服 务, 并 选 择 属 性 3. 单 击 登 录 选 项 卡 4. 单 击 本 帐 户 按 钮, 并 填 写 正 确 的 域 \ 用 户 名 和 密 码 5. 单 击 应 用 6. 单 击 确 定 7. 如 果 您 在 传 统 模 式 下 运 行 Splunk Enterprise, 为 第 二 个 服 务 重 复 步 骤 2 至 6 您 必 须 同 时 为 splunkd 和 splunkweb 执 行 这 项 操 作 ) 注 意 : 切 勿 永 久 在 传 统 模 式 下 运 行 Splunk Enterprise 有 关 传 统 模 式 的 信 息, 请 参 阅 启 动 和 停 止 Splunk Enterprise 8. 您 现 在 可 以 从 服 务 管 理 器 或 命 令 行 界 面 启 动 一 个 服 务, 或 两 个 服 务 都 启 动 在 Unix Linux 或 Mac OS X 上 安 装 Splunk Enterprise 在 Linux 上 安 装 您 可 以 使 用 RPM 或 DEB 软 件 包 或 tar 文 件 在 Linux 上 安 装 Splunk Enterprise 注 意 : 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 关 于 转 发 和 接 收 26
升 级? 如 果 正 在 升 级, 请 在 升 级 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 Tar 文 件 安 装 要 在 Linux 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 要 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 tar 文 件 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 Splunk Enterprise 不 会 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 RedHat RPM 安 装 确 保 您 想 要 的 Splunk 构 件 rpm 软 件 包 可 在 目 标 服 务 器 本 地 使 用 通 过 splunk 用 户 验 证 文 件 是 否 可 读 且 可 执 行 如 果 需 要, 更 改 访 问 : chmod 744 splunk_package_name.rpm 要 在 默 认 目 录 /opt/splunk 安 装 Splunk RPM: rpm -i splunk_package_name.rpm 要 在 其 他 目 录 安 装 Splunk, 使 用 --prefix 标 记 : rpm -i --prefix=/opt/new_directory splunk_package_name.rpm 注 意 : 不 建 议 在 非 默 认 目 录 中 以 rpm 安 装, 因 为 RPM 在 升 级 时 不 提 供 安 全 net, 如 果 --prefix 未 同 意, 那 么 升 级 将 出 现 差 错 要 使 用 RPM 升 级 驻 留 在 /opt/splunk 中 的 现 有 Splunk Enterprise 安 装 : rpm -U splunk_package_name.rpm 注 意 : 升 级 rpms 即 升 级 rpm 软 件 包, 而 非 Splunk Enterprise 只 能 在 过 去 使 用 rpm 时 才 能 进 行 rpm 升 级 从 tar 安 装 到 rpm 安 装 没 有 平 滑 过 渡 这 并 非 Splunk Enterprise 问 题, 而 是 基 本 打 包 问 题 要 升 级 在 其 他 目 录 的 现 有 Splunk Enterprise, 使 用 --prefix 标 记 : rpm -U --prefix=/opt/existing_directory splunk_package_name.rpm 注 意 : 如 果 未 为 现 有 目 录 使 用 --prefix 进 行 指 定, 则 rpm 将 安 装 在 /opt/splunk 的 默 认 位 置 例 如, 要 升 级 到 $SPLUNK_HOME=/opt/apps/splunk 的 现 有 目 录, 输 入 以 下 : rpm -U --prefix=/opt/apps splunk_package_name.rpm 为 更 换 现 有 Splunk Enterprise 安 装 rpm -i --replacepkgs --prefix=/splunkdirectory/ splunk_package_name.rpm 如 果 希 望 使 用 kickstart 自 动 化 RPM 安 装, 添 加 以 下 到 您 的 kickstart 文 件 :./splunk start --accept-license./splunk enable boot-start 27
注 意 :kickstart 文 件 的 第 二 行 可 选 开 机 时, 启 用 Splunk Enterprise 以 启 动 系 统, 方 法 是 将 其 添 加 到 /etc/init.d/ 并 以 root 或 sudo 命 令 运 行, 然 后 指 定 Splunk Enterprise 运 行 的 用 户./splunk enable boot-start -user splunkuser Debian DEB 安 装 要 安 装 Splunk DEB 软 件 包 : dpkg -i splunk_package_name.deb 注 意 : 只 能 将 Splunk DEB 软 件 包 安 装 到 默 认 位 置, 即 /opt/splunk 安 装 项 目 Splunk 软 件 包 状 态 : dpkg --status splunk 列 出 所 有 软 件 包 : dpkg --list 默 认 Shell Splunk Enterprise 假 定 您 正 在 使 用 Bash Shell 使 用 Dash Shell 会 导 致 僵 尸 进 程 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 您 可 以 启 动 Splunk Web 1. 在 浏 览 器 窗 口 中, 以 http://<hostname>:port 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 注 意 导 航 到 您 首 次 访 问 Splunk Enterprise 的 HTTP 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 默 认 是 用 户 名 admin 和 密 码 changeme 如 果 切 换 到 Splunk Free, 则 在 未 来 会 话 中 绕 过 本 登 录 页 面 28
后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 Solaris 上 安 装 您 可 以 使 用 PKG 软 件 包 或 tar 文 件 在 Solaris 上 安 装 Splunk Enterprise 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 安 装 Splunk Splunk Enterprise for Solaris 可 作 为 PKG 文 件 或 tar 文 件 PKG 文 件 安 装 PKG 安 装 软 件 包 包 含 要 求 您 在 Splunk 安 装 之 前 回 答 一 些 问 题 的 请 求 文 件 pkgadd -d./splunk_product_name.pkg 显 示 了 可 用 软 件 包 列 表 选 择 您 希 望 处 理 的 软 件 包 ( 默 认 是 "all") 然 后, 安 装 程 序 将 提 示 您 指 定 基 本 安 装 目 录 要 安 装 到 默 认 目 录 /opt/splunk, 保 留 为 空 白 PKG 文 件 升 级 要 使 用 PKG 文 件 升 级 现 有 Splunk Enterprise 安 装, 您 应 使 用 instance 参 数, 无 论 是 系 统 的 默 认 软 件 包 安 装 配 置 文 件 (/var/sadm/install/admin/default) 还 是 您 定 义 和 调 用 的 自 定 义 配 置 文 件 在 默 认 或 自 定 义 配 置 文 件 中, 设 置 instance=overwrite 这 可 防 止 升 级 创 建 第 二 个 splunk 软 件 包 ( 使 用 instance=unique) 或 失 败 ( 使 用 instance=quit) 有 关 instance 参 数 的 信 息, 请 参 阅 Solaris 主 页 (man -s4 admin) 要 使 用 系 统 的 默 认 软 件 包 安 装 文 件 升 级 Splunk Enterprise, 使 用 与 全 新 安 装 相 同 的 命 令 行 pkgadd -d./splunk_product_name.pkg 安 装 程 序 将 提 示 您 覆 盖 任 何 更 改 的 文 件, 对 每 个 提 示 回 答 是 要 使 用 自 定 义 配 置 文 件 升 级, 键 入 : pkgadd -a conf_file -d./splunk_product_name.pkg 要 静 默 运 行 升 级 ( 同 时 不 为 每 个 文 件 覆 盖 回 答 是 ), 键 入 : pkgadd -n -d./splunk_product_name.pkg tar 文 件 安 装 要 在 Solaris 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tar.z 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tar.z -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : 29
tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 如 果 希 望 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 压 缩 包 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 如 果 gzip 二 进 制 文 件 不 在 您 的 系 统 上, 则 可 使 用 uncompress 命 令 Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 安 装 项 目 Splunk 软 件 包 信 息 : pkginfo -l splunk 列 出 所 有 软 件 包 : pkginfo 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 有 关 更 多 信 息, 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 使 用 Splunk 文 档 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 http://mysplunkhost:port 访 问 Splunk Web, 其 中 : mysplunkhost 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 (8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 Mac OS X 上 安 装 您 可 以 使 用 DMG 软 件 包 或 tar 文 件 在 Mac OS X 上 安 装 Splunk Enterprise 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 30
安 装 选 项 Mac OS 版 本 有 两 种 格 式 :DMG 软 件 包 和 tar 文 件 以 下 是 说 明 : 使 用 DMG 文 件 的 图 形 ( 基 本 ) 和 命 令 行 安 装 tar 文 件 安 装 注 意 : 如 果 需 要 在 同 一 主 机 的 不 同 位 置 进 行 两 次 安 装, 则 使 用 tar 文 件 pkg 安 装 程 序 无 法 安 装 第 二 个 实 例 如 果 存 在 一 个 实 例, 将 在 成 功 安 装 第 二 个 实 例 后 删 除 第 一 个 图 形 安 装 1. 双 击 DMG 文 件 将 打 开 包 含 splunk.pkg 的 查 找 器 窗 口 2. 在 查 找 器 窗 口 中, 双 击 splunk.pkg 将 打 开 Splunk Enterprise 安 装 程 序, 并 显 示 简 介, 其 中 列 出 了 版 本 和 版 权 信 息 3. 单 击 继 续 将 打 开 选 择 目 标 窗 口 4. 选 择 Splunk Enterprise 的 安 装 位 置 要 在 默 认 目 录 /Applications/splunk 中 安 装, 单 击 硬 盘 驱 动 器 图 标 要 选 择 其 他 位 置, 单 击 选 择 文 件 夹... 5. 单 击 继 续 预 安 装 摘 要 会 显 示 如 需 更 改, 单 击 更 改 安 装 位 置 以 选 择 一 个 新 文 件 夹, 或 者 单 击 返 回 以 返 回 上 一 个 步 骤 6. 单 击 安 装 安 装 随 即 开 始 这 可 能 需 要 几 分 钟 的 时 间 7. 您 的 安 装 完 成 时, 单 击 结 束 安 装 程 序 会 在 桌 面 上 放 置 一 个 快 捷 方 式 命 令 行 安 装 按 照 以 下 说 明 从 终 端 窗 口 安 装 重 要 提 示 : 为 从 命 令 行 在 Mac OS X 上 安 装 Splunk Enterprise, 您 必 须 使 用 root 用 户, 或 使 用 sudo 命 令 升 级 权 限 如 果 您 使 用 sudo, 您 的 帐 户 必 须 是 管 理 级 帐 户 1. To mount the dmg: sudo hdid splunk_package_name.dmg 查 找 器 将 磁 盘 映 像 安 装 在 桌 面 可 使 用 /Volumes/SplunkForwarder < 版 本 > 下 的 映 像 ( 注 意 可 用 空 间 ) 2. 要 安 装 至 root 卷 : cd /Volumes/SplunkForwarder\ <version> sudo installer -pkg.payload/splunk.pkg -target / 注 意 : 磁 盘 映 像 的 名 称 中 有 一 个 空 格 使 用 反 斜 杠 转 义 空 格 或 使 用 引 号 使 磁 盘 映 像 名 称 换 行 至 其 他 磁 盘 分 区 : cd /Volumes/SplunkForwarder\ <version> sudo installer -pkg.payload/splunk.pkg -target /Volumes\ Disk 注 意 : 磁 盘 映 像 的 名 称 中 有 一 个 空 格 使 用 反 斜 杠 转 义 空 格 或 使 用 引 号 使 磁 盘 映 像 名 称 换 行 -target 将 指 定 目 标 卷, 如 另 一 个 磁 盘, 其 中 Splunk 将 安 装 到 /Applications/splunk 要 安 装 到 任 何 卷 的 /Applications/splunk 之 外 的 目 录, 使 用 如 上 所 述 的 图 形 安 装 程 序 31
tar 文 件 安 装 要 在 Mac OS X 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /Applications/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /Applications 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 从 查 找 器 启 动 Splunk Enterprise 要 从 查 找 器 启 动 Splunk Enterprise, 双 击 桌 面 上 的 Splunk 图 标 启 动 名 为 "Splunk's Little Helper" 的 帮 助 应 用 程 序 注 意 : 第 一 次 运 行 帮 助 应 用 程 序 时, 它 会 通 知 您 需 要 执 行 一 个 简 单 的 初 始 化 单 击 确 定, 允 许 Splunk Enterprise 初 始 化 并 设 置 Trial 许 可 证 帮 助 应 用 程 序 加 载 后, 会 显 示 一 个 提 供 多 个 选 项 的 对 话 框 : 启 动 并 显 示 Splunk: 该 选 项 会 启 动 Splunk Enterprise 并 在 您 的 Web 浏 览 器 中 打 开 Splunk Web 页 面 仅 启 动 Splunk: 该 选 项 会 启 动 Splunk Enterprise, 但 不 会 在 浏 览 器 中 打 开 Splunk Web 取 消 : 告 知 帮 助 应 用 程 序 退 出 这 不 会 影 响 Splunk Enterprise 实 例 本 身, 只 会 影 响 帮 助 应 用 程 序 做 出 选 择 后,Splunk 帮 助 应 用 程 序 会 执 行 请 求 的 应 用 程 序 并 终 止 您 可 以 再 次 运 行 帮 助 应 用 程 序 来 显 示 Splunk Web 或 停 止 Splunk 还 可 以 使 用 帮 助 应 用 程 序 来 停 止 Splunk( 如 果 已 在 运 行 ) 从 命 令 行 启 动 Splunk Enterprise 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 32
后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 FreeBSD 上 安 装 FreeBSD 的 Splunk Enterprise 有 两 种 形 式 : 安 装 程 序 (5.4-intel) 和 tar 文 件 (i386) 这 两 个 都 是 gzip 压 缩 的 tar (.tgz) 文 件 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 前 提 条 件 对 于 FreeBSD 8,Splunk Enterprise 需 要 兼 容 性 软 件 包 要 安 装 兼 容 性 软 件 包 : 1. 安 装 端 口 : portsnap fetch update cd /usr/ports/misc/compat7x/ && make install clean 2. 添 加 软 件 包 : pkg_add -r compat7x-amd64 基 本 安 装 要 使 用 intel 安 装 程 序 安 装 FreeBSD 的 Splunk Enterprise: pkg_add splunk_package_name-6.1-intel.tgz 重 要 提 示 : 这 将 在 默 认 目 录 /opt/splunk 安 装 Splunk Enterprise 如 果 /opt 不 存 在, 您 需 要 在 运 行 安 装 命 令 之 前 进 行 创 建 如 果 未 创 建, 则 可 能 收 到 错 误 消 息 Splunk 建 议 您 创 建 至 另 一 个 文 件 系 统 的 符 号 链 接, 并 在 该 处 安 装 Splunk, 因 为 FreeBSD 的 最 佳 实 践 保 留 小 型 root ("/") 文 件 系 统 要 在 其 他 目 录 中 安 装 Splunk Enterprise: pkg_add -v -p /usr/splunk splunk_package_name-6.1-intel.tgz FreeBSD 软 件 包 系 统 没 有 本 地 升 级 支 持 这 里 有 一 些 加 载 项 实 用 工 具 会 尝 试 管 理 它, 但 未 经 过 测 试 要 在 FreeBSD 上 升 级 软 件 包, 您 可 以 卸 载 之 前 的 软 件 包 并 安 装 新 软 件 包, 或 可 以 使 用 tar 文 件 如 下 安 装 以 升 级 现 有 安 装 tar 文 件 安 装 要 在 FreeBSD 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : 安 装 后 tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 如 果 希 望 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 压 缩 包 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 要 确 保 Splunk Enterprise 在 FreeBSD 上 正 常 运 行, 您 必 须 : 33
1. 将 以 下 添 加 到 /boot/loader.conf kern.maxdsiz="2147483648" # 2GB kern.dfldsiz="2147483648" # 2GB machdep.hlt_cpus=0 2. 将 以 下 添 加 到 /etc/sysctl.conf 中 : vm.max_proc_mmap=2147483647 必 须 重 新 启 动 FreeBSD, 更 改 才 能 生 效 如 果 服 务 器 内 存 不 足 2 GB, 则 相 应 减 少 值 安 装 项 目 要 查 看 Splunk Enterprise 软 件 包 列 表 : pkg_info -L splunk 要 列 出 所 有 软 件 包 : pkg_info 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 34
在 AIX 上 安 装 您 可 以 使 用 tar 文 件 在 AIX 上 安 装 Splunk Enterprise 重 要 提 示 :Splunk 以 其 身 份 运 行 的 用 户 必 须 拥 有 读 取 /dev/random 和 /dev/urandom 的 权 限, 否 则 安 装 将 失 败 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 安 装 Splunk Enterprise AIX 安 装 使 用 tar 文 件 形 式 使 用 tar 文 件 安 装 时 : Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 容 纳 您 计 划 索 引 的 未 压 缩 数 据 量 我 们 建 议 您 使 用 GNU tar 解 压 缩 tar 文 件, 因 为 AIX tar 无 法 解 压 缩 长 文 件 名, 无 法 覆 盖 文 件 并 存 在 其 他 问 题 如 果 必 须 使 用 系 统 tar, 请 务 必 检 查 输 出 以 查 看 错 误 消 息 要 在 AIX 系 统 上 安 装 Splunk Enterprise, 展 开 tar 文 件 到 适 当 目 录 默 认 安 装 目 录 是 /opt/splunk 对 于 AIX 5.3, 检 查 以 确 保 您 的 服 务 包 为 最 新 Splunk Enterprise 需 要 以 下 服 务 级 别 : $ oslevel -r 5300-005 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 有 关 更 多 信 息, 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 启 用 Splunk Enterprise 开 机 时 自 动 启 动 AIX 版 本 的 Splunk 不 会 自 行 注 册 并 在 重 新 启 动 后 自 动 启 动 但 是, 您 可 以 通 过 运 行 提 示 符 $SPLUNK_HOME/bin 目 录 中 下 述 命 令 实 现 :./splunk enable boot-start 为 了 在 系 统 资 源 控 制 器 (SRC) 中 注 册 Splunk Enterprise 和 Splunk Web, 该 命 令 调 用 以 下 系 统 命 令 : mkssys -G splunk -s splunkd -p <path to splunkd> -u <splunk user> -a _internal_exec_splunkd -S -n 2 -f 9 mkssys -G splunk -s splunkweb -p <path to python> -u <splunk user> -a _internal_exec_splunkweb -S -n 15 -f 9 当 您 启 用 开 机 自 动 启 动,SRC 会 处 理 Splunk Enterprise 服 务 的 运 行 状 态 这 意 味 着 您 必 须 使 用 不 同 的 命 令 来 手 动 启 动 和 停 止 Splunk Enterprise: /usr/bin/startsrc -s splunkd 要 启 动 Splunk Enterprise /usr/bin/stopsrc -s splunkd 要 停 止 Splunk Enterprise 如 果 您 尝 试 使 用./splunk [start stop] 方 法 从 $SPLUNK_HOME 目 录 启 动 和 停 止 Splunk Enterprise,SRC 会 捕 获 此 次 尝 试, 而 且 Splunk Enterprise 会 显 示 以 下 消 息 : Splunk boot-start is enabled. Please use /usr/bin/[startsrc stopsrc] -s splunkd to [start stop] Splunk. 要 防 止 出 现 这 种 消 息, 并 恢 复 从 $SPLUNK_HOME 目 录 启 动 和 停 止 Splunk Enterprise 的 能 力, 禁 用 开 机 启 动 :./splunk disable boot-start 有 关 mkssys 命 令 行 参 数 的 更 多 信 息, 请 参 阅 IBM pseries 和 AIX 信 息 中 心 网 站 上 的 Mkssys 命 令 (http://publib.boulder.ibm.com/infocenter/pseries/v5r3/index.jsp? 35
启 动 选 项 topic=/com.ibm.aix.cmds/doc/aixcmds3/mkssys.htm) 有 关 SRC 的 更 多 信 息, 请 参 阅 IBM 知 识 中 心 网 站 上 的 系 统 资 源 控 制 器 (https://www- 01.ibm.com/support/knowledgecenter/#!/ssw_aix_71/com.ibm.aix.genprogc/src.htm) 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 有 关 更 多 信 息, 请 参 阅 本 手 册 中 的 Splunk Enterprise 启 动 选 项 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 HP-UX 上 安 装 您 可 以 使 用 tar 文 件 在 HP/UX 上 安 装 Splunk Enterprise 要 在 HP/UX 系 统 上 安 装 Splunk Enterprise, 使 用 GNU tar 展 开 tar 文 件 到 适 当 目 录 默 认 安 装 目 录 是 /opt/splunk 注 意 :HP-UX 上 的 系 统 默 认 tar 无 法 成 功 提 取 splunk Enterprise tar 文 件 使 用 GNU tar 或 在 另 一 个 平 台 上 解 压 缩 tar 使 用 tar 文 件 安 装 时 : 升 级? Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 容 纳 您 计 划 索 引 的 未 压 缩 数 据 量 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 注 意 :HP/UX 版 本 的 Splunk Enterprise 不 会 自 行 注 册 并 在 重 新 启 动 后 自 动 启 动 但 是, 您 可 以 通 过 运 行 shell 提 示 符 $SPLUNK_HOME/bin 目 录 中 下 述 命 令 进 行 注 册 : 36
./splunk enable boot-start 启 动 选 项 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 以 其 他 或 非 root 用 户 身 份 运 行 Splunk Enterprise 重 要 提 示 : 本 主 题 仅 用 于 非 Windows 操 作 系 统 有 关 使 用 用 户 身 份 在 Windows 上 安 装 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 您 可 以 以 本 地 系 统 上 的 任 何 用 户 身 份 运 行 Splunk Enterprise 如 果 以 非 root 用 户 身 份 运 行 它, 确 保 它 拥 有 适 当 权 限 以 : 读 取 配 置 为 要 监 测 的 文 件 和 目 录 一 些 日 志 文 件 和 目 录 可 能 需 要 root 或 超 级 用 户 访 问 权 限 才 能 索 引 写 入 Splunk Enterprise 目 录 并 执 行 任 何 配 置 为 用 于 告 警 或 脚 本 式 输 入 的 脚 本 绑 定 它 正 侦 听 的 网 络 端 口 小 于 1024 的 网 络 端 口 是 仅 root 用 户 可 以 绑 定 的 预 留 端 口 注 意 : 由 于 小 于 1024 的 端 口 仅 预 留 用 于 root 访 问, 因 此 如 果 以 root 用 户 身 份 运 行,Splunk 仅 能 侦 听 端 口 514(syslog 的 默 认 侦 听 端 口 ) 但 是, 您 可 以 安 装 另 一 个 实 用 工 具 ( 如 syslog-ng) 以 写 入 syslog 数 据 到 文 件, 并 让 Splunk 监 视 该 文 件 说 明 要 以 非 root 用 户 身 份 运 行 Splunk Enterprise, 您 需 要 首 先 以 root 身 份 安 装 Splunk Enterprise 然 后, 在 首 次 启 动 Splunk Enterprise 之 前, 更 改 $SPLUNK_HOME 目 录 的 所 有 权 为 所 需 用 户 以 下 是 安 装 Splunk Enterprise 并 以 非 root 用 户 身 份 运 行 的 说 明 splunk 注 意 : 在 以 下 示 例 中,$SPLUNK_HOME 代 表 至 Splunk Enterprise 安 装 目 录 的 路 径 1. 作 为 root 用 户, 创 建 用 户 和 组 splunk 对 于 Linux Solaris 和 FreeBSD: useradd splunk groupadd splunk 对 于 Mac OS: 您 可 以 使 用 系 统 首 选 项 > 帐 户 面 板 添 加 用 户 和 组 2. 以 root 用 户 身 份 并 使 用 软 件 包 之 一 ( 不 是 tar 文 件 ) 运 行 安 装 重 要 提 示 : 仍 不 要 启 动 Splunk Enterprise 3. 作 为 root 用 户, 调 用 chown 命 令 更 改 splunk 目 录 和 其 中 的 所 有 内 容 的 所 有 权 为 所 需 用 户 37
chown -R splunk:splunk $SPLUNK_HOME 注 意 : 如 果 您 系 统 的 chown 二 进 制 文 件 不 支 持 更 改 文 件 的 组 所 有 权, 则 可 使 用 chgrp 命 令 进 行 更 改 有 关 其 他 信 息, 请 参 阅 系 统 主 页 4. 要 变 成 非 root 用 户, 或 者 通 过 注 销 root 帐 户 并 作 为 非 root 用 户 登 录, 或 者 通 过 使 用 su 命 令 来 变 成 非 root 用 户 5. 作 为 非 root 用 户, 启 动 Splunk Enterprise $SPLUNK_HOME/bin/splunk start 同 时, 如 果 希 望 在 以 其 他 用 户 身 份 登 录 时 使 用 splunk 用 户 身 份 启 动 Splunk Enterprise, 则 可 以 使 用 sudo 命 令 : sudo -H -u splunk $SPLUNK_HOME/bin/splunk start 本 示 例 命 令 假 定 : 如 果 在 替 代 位 置 安 装 Splunk Enterprise, 则 相 应 更 新 命 令 中 的 路 径 您 的 系 统 可 能 还 未 安 装 sudo 如 果 出 现 这 种 情 况, 则 可 使 用 su 如 果 正 在 使 用 tar 文 件 安 装, 并 希 望 Splunk Enterprise 以 某 个 用 户 身 份 运 行 ( 如 splunk), 则 必 须 手 动 创 建 该 用 户 splunk 用 户 必 须 访 问 /dev/urandom 为 产 品 生 成 证 书 Solaris 10 权 限 当 以 splunk 用 户 身 份 在 Solaris 10 上 安 装 Splunk Enterprise 时, 您 必 须 设 置 其 他 权 限 以 启 动 splunkd, 并 绑 定 到 预 留 端 口 要 在 Solaris 10 上 以 splunk 用 户 身 份 启 动 splunkd, 运 行 : # usermod -K defaultpriv=basic,net_privaddr,proc_exec,proc_fork splunk 要 允 许 splunk 用 户 绑 定 到 Solaris 10 上 的 预 留 端 口, 运 行 ( 作 为 root): # usermod -K defaultpriv=basic,net_privaddr splunk 使 用 Splunk Enterprise 启 动 首 次 启 动 Splunk Enterprise 重 要 安 全 提 示 开 始 使 用 新 的 Splunk Enterprise 升 级 或 安 装 之 前, 您 应 花 些 时 间 确 保 Splunk 和 您 的 数 据 是 安 全 的 有 关 更 多 信 息, 请 阅 读 确 保 Splunk Enterprise 安 全 手 册 中 的 强 化 标 准 要 启 动 Splunk Enterprise: 在 Windows 上 您 可 以 使 用 命 令 行 或 Windows 服 务 管 理 器, 在 Windows 上 启 动 Splunk Enterprise 使 用 命 令 行 提 供 更 多 选 项, 这 将 在 本 部 分 稍 后 介 绍 在 cmd 窗 口 中, 转 到 C:\Program Files\Splunk\bin 并 键 入 : splunk start ( 对 于 Windows 用 户 : 在 稍 后 示 例 和 信 息 中, 如 果 已 在 默 认 位 置 安 装 了 Splunk, 使 用 C:\Program Files\Splunk 替 换 $SPLUNK_HOME 您 还 可 以 使 用 系 统 属 性 对 话 框 的 高 级 选 项 卡, 将 %SPLUNK_HOME% 作 为 整 个 系 统 环 境 的 变 量 进 行 添 加 ) 在 UNIX 上 使 用 Splunk Enterprise 命 令 行 界 面 (CLI): $SPLUNK_HOME/bin/splunk start 然 后,Splunk Enterprise 会 显 示 许 可 协 议, 并 提 示 您 先 接 受 许 可 证 再 继 续 启 动 序 列 38
在 Mac OS X 上 Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise, 请 确 保 Splunk 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 从 查 找 器 启 动 Splunk Enterprise 要 从 查 找 器 启 动 Splunk Enterprise, 双 击 桌 面 上 的 Splunk 图 标 启 动 名 为 "Splunk's Little Helper" 的 帮 助 应 用 程 序 注 意 : 第 一 次 运 行 帮 助 应 用 程 序 时, 它 会 通 知 您 需 要 执 行 一 个 简 单 的 初 始 化 单 击 确 定, 允 许 Splunk 初 始 化 并 设 置 Trial 许 可 证 帮 助 应 用 程 序 加 载 后, 会 显 示 一 个 提 供 多 个 选 项 的 对 话 框 : 启 动 并 显 示 Splunk: 该 选 项 会 启 动 Splunk 并 在 您 的 Web 浏 览 器 中 打 开 Splunk Web 页 面 仅 启 动 Splunk: 该 选 项 会 启 动 Splunk, 但 不 会 在 浏 览 器 中 打 开 Splunk Web 取 消 : 告 知 帮 助 应 用 程 序 退 出 这 不 会 影 响 Splunk Enterprise 实 例 本 身, 只 会 影 响 帮 助 应 用 程 序 做 出 选 择 后, 帮 助 应 用 程 序 会 执 行 请 求 的 应 用 程 序 并 终 止 您 可 以 再 次 运 行 帮 助 应 用 程 序 来 显 示 Splunk Web 或 停 止 Splunk Enterprise 还 可 以 使 用 帮 助 应 用 程 序 来 停 止 SplunkSplunk Enterprise( 如 果 已 在 运 行 ) 从 命 令 行 启 动 Splunk Enterprise 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录, 默 认 /Applications/splunk) 目 录 运 行 以 下 命 令 :./splunk start 其 他 启 动 选 项 要 在 首 次 启 动 Splunk Enterprise 时 自 动 接 受 许 可 证, 添 加 accept-license 选 项 到 start 命 令 : $SPLUNK_HOME/bin/splunk start --accept-license 将 显 示 启 动 序 列 : Splunk> All batbelt. No tights. Checking prerequisites... Checking http port [8000]: open Checking mgmt port [8089]: open Checking appserver port [127.0.0.1:8065]: open Checking kvstore port [8191]: open Checking configuration... Done. Checking critical directories... Done Checking indexes... Validated: _audit _blocksignature _internal _introspection _thefishbucket history main msad msexchange perfmon sf_food_health sos sos_summary_daily summary windows wineventlog winevents Done Checking filesystem compatibility... Done Checking conf files for problems... Done All preliminary checks passed. Starting splunk server daemon (splunkd)... Done [ OK ] Waiting for web server at http://127.0.0.1:8000 to be available... Done If you get stuck, we're here to help. Look for answers here: http://docs.splunk.com The Splunk web interface is at http://localhost:8000 注 意 : 如 果 默 认 端 口 已 被 使 用 ( 或 者 不 可 用 ), 则 提 示 Splunk Enterprise 使 用 下 一 个 可 用 端 口 您 可 以 接 受 该 选 项 或 指 定 一 个 要 使 用 的 端 口 39
共 有 两 个 其 他 start 选 项 :no-prompt 和 answer-yes: 如 果 您 运 行 $SPLUNK_HOME/bin/splunk start --no-prompt,splunk Enterprise 将 继 续 启 动, 直 到 要 求 您 回 答 问 题 然 后, 它 将 显 示 问 题, 退 出 原 因 并 退 出 如 果 您 运 行 SPLUNK_HOME/bin/splunk start --answer-yes,splunk Enterprise 将 继 续 启 动 并 对 所 有 是 / 否 问 题 自 动 回 答 是 显 示 问 题 并 在 回 答 后 继 续 如 果 您 在 一 行 启 动 所 有 三 个 选 项, 例 如 : $SPLUNK_HOME/bin/splunk start --answer-yes --no-prompt --accept-license Splunk 不 会 要 求 您 接 受 许 可 证 Splunk 将 对 所 有 是 / 否 问 题 回 答 是 Splunk 会 在 遇 到 非 是 / 否 问 题 时 退 出 更 改 Splunk Enterprise 启 动 的 位 置 和 方 式 要 了 解 如 何 更 改 控 制 Splunk Enterprise 启 动 和 运 行 方 式 的 系 统 环 境 变 量, 请 参 阅 管 理 员 手 册 中 的 设 置 或 更 改 环 境 变 量 启 动 Splunk Web 导 航 到 : http://mysplunkhost:8000 使 用 您 在 安 装 期 间 选 择 的 主 机 和 端 口 当 您 首 次 登 录 到 Splunk Enterprise 时, 默 认 的 登 录 信 息 为 : 用 户 名 - admin 密 码 - changeme Splunk Free 没 有 访 问 权 限 控 制 接 下 来 呢? 在 一 台 服 务 器 上 安 装 了 Splunk Enterprise 后, 这 里 是 一 些 您 可 以 开 始 的 链 接 : 了 解 Splunk Enterprise 是 什 么, 它 的 功 能 和 它 有 何 不 同 了 解 如 何 添 加 数 据 到 Splunk Enterprise 添 加 和 管 理 用 户 评 估 您 需 要 多 少 空 间 以 存 储 您 的 数 据 计 划 您 的 Splunk Enterprise 部 署, 从 每 天 数 GB 到 数 TB 了 解 如 何 搜 索 监 视 报 告 等 等 Splunk Enterprise 与 传 统 技 术 的 最 大 差 别 之 一 是, 它 可 在 搜 索 时 分 类 和 解 释 数 据 了 解 其 含 义 以 及 如 何 使 用 它 如 果 下 载 附 带 应 用 的 Splunk Enterprise( 例 如,Splunk + WebSphere), 转 到 Splunk Web 并 在 启 动 器 中 选 择 一 个 应 用 以 直 接 转 到 应 用 的 设 置 页 面 有 关 附 带 应 用 的 设 置 和 安 装 部 署 的 更 多 信 息, 请 在 Splunkbase 上 搜 索 应 用 名 称 了 解 有 关 Splunk Enterprise 的 可 访 问 性 Splunk 专 注 于 保 持 并 增 强 辅 助 技 术 (AT) 用 户 的 可 访 问 性 和 可 用 性, 无 论 是 1973 年 美 国 康 复 法 第 508 节 还 是 最 佳 可 用 性 做 法 本 主 题 介 绍 了 Splunk 如 何 在 产 品 为 AT 用 户 提 供 可 访 问 性 Splunk Web 和 CLI 的 可 访 问 性 Splunk Enterprise 命 令 行 界 面 (CLI) 可 完 全 访 问, 并 包 含 Splunk Web 的 功 能 超 集 CLI 旨 在 让 所 有 用 户 都 可 使 用, 无 论 可 访 问 性 需 求, 因 此 Splunk 建 议 AT 用 户 使 用 CLI( 专 门 用 于 低 视 力 或 盲 人, 或 存 在 行 动 障 碍 的 用 户 ) Splunk 还 知 道 使 用 GUI 偶 尔 会 是 首 选, 即 使 对 于 盲 人 用 户 由 此,Splunk Web 提 供 以 下 可 访 问 性 功 能 : 表 单 字 段 和 对 话 框 具 有 焦 点 屏 幕 显 示, 如 同 Web 浏 览 器 支 持 的 方 式 没 有 浏 览 器 实 现 视 觉 焦 点 的 链 接 按 钮 或 其 他 元 素 无 法 实 现 其 他 屏 幕 焦 点 一 致 适 当 地 标 记 表 单 字 段, 同 时 ALT 文 本 介 绍 了 功 能 性 元 素 和 图 像 Splunk Web 不 会 覆 盖 用 户 定 义 的 样 式 表 Splunk Web 的 数 据 可 视 化 通 过 鼠 标 悬 停 提 供 基 本 数 据, 或 作 为 数 据 表 格 输 出, 以 便 使 用 颜 色 传 递 的 信 息 不 需 颜 色 即 可 传 递 必 要 时, 使 用 HTML 实 现 的 大 部 分 数 据 表 格 使 用 标 头 和 标 记 确 定 数 据 以 Flash 显 示 的 数 据 表 格 将 以 视 觉 化 方 式 显 示 标 头 使 用 逗 号 分 隔 值 (CSV) 格 式 的 基 本 数 据 输 出 具 有 适 当 的 标 头 以 确 定 数 据 40
可 访 问 性 和 实 时 搜 索 Splunk Web 不 包 含 任 何 闪 光 或 闪 烁 的 组 件 但 是, 使 用 实 时 搜 索 会 导 致 页 面 更 新 可 轻 松 禁 用 实 时 搜 索, 无 论 在 部 署 还 是 用 户 / 角 色 级 别 为 获 得 最 大 便 利 和 可 用 性,Splunk 建 议 AT 用 户 使 用 禁 用 实 时 功 能 的 CLI( 尤 其 是 屏 幕 阅 读 器 ) 有 关 禁 用 实 时 搜 索 的 详 细 信 息, 请 参 阅 搜 索 手 册 中 的 如 何 限 制 实 时 搜 索 的 使 用 情 况 使 用 Firefox 和 Mac OS X 进 行 键 盘 导 航 要 启 用 Mac OS X 上 的 Firefox 的 Tab 键 导 航, 使 用 系 统 首 选 项 而 不 是 浏 览 器 首 选 项 要 启 用 键 盘 导 航 : 1. 在 菜 单 栏 中, 单 击 [Apple icon]> 系 统 首 选 项 > 键 盘 打 开 键 盘 首 选 项 对 话 框 2. 在 键 盘 首 选 项 对 话 框 中, 单 击 顶 部 的 键 盘 快 捷 方 式 按 钮 3. 在 对 话 框 底 部 附 近, 其 中 显 示 完 整 键 盘 访 问, 单 击 所 有 控 制 单 选 按 钮 4. 关 闭 键 盘 首 选 项 对 话 框 5. 如 果 已 经 运 行 Firefox, 退 出 并 重 新 启 动 浏 览 器 安 装 Splunk Enterprise 许 可 证 关 于 Splunk Enterprise 许 可 证 Splunk Enterprise 从 您 指 定 的 来 源 获 取 数 据 并 加 以 处 理, 以 便 您 进 行 分 析 我 们 将 此 过 程 称 为 建 立 索 引 有 关 建 立 索 引 过 程 的 信 息, 请 参 阅 数 据 导 入 手 册 中 的 Splunk Enterprise 如 何 处 理 您 的 数 据 Splunk Enterprise 许 可 证 指 定 您 每 天 可 以 索 引 的 数 据 量 有 关 Splunk 许 可 证 的 更 多 信 息, 请 从 阅 读 以 下 开 始 : 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 管 理 员 手 册 中 的 Splunk Enterprise 许 可 证 类 型 管 理 员 手 册 中 的 有 关 Splunk Free 的 更 多 信 息 安 装 许 可 证 本 主 题 介 绍 如 何 在 Splunk Enterprise 中 安 装 一 个 新 的 证 书 在 您 继 续 之 前, 您 可 能 需 要 阅 读 这 些 有 关 许 可 证 的 主 题 : 阅 读 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 以 获 得 有 关 Splunk 许 可 授 权 的 简 介 阅 读 管 理 员 手 册 中 的 组 堆 叠 池 和 其 他 术 语 以 获 得 有 关 Splunk 许 可 证 术 语 的 详 细 信 息 添 加 新 许 可 证 要 添 加 新 许 可 证 : 1. 导 航 到 设 置 > 许 可 证 2. 单 击 添 加 许 可 证 3. 单 击 选 择 文 件 并 导 航 到 您 的 许 可 证 文 件, 然 后 选 择 该 文 件, 或 者 单 击 直 接 复 制 & 并 粘 贴 许 可 证 XML... 并 将 许 可 证 文 件 的 文 本 粘 贴 到 所 提 供 的 字 段 中 4. 单 击 安 装 Splunk 安 装 您 的 许 可 证 如 果 这 是 您 安 装 的 第 一 份 Enterprise 许 可 证, 则 必 须 重 新 启 动 Splunk 许 可 证 违 规 当 您 超 过 您 的 许 可 证 所 允 许 的 最 大 索 引 量 时, 将 发 生 许 可 证 违 规 问 题 如 果 您 在 任 意 一 个 日 历 日 超 过 您 的 日 许 可 量, 41
您 将 收 到 违 规 警 告 该 消 息 将 持 续 14 天 如 果 您 在 过 去 的 30 天 内,Enterprise 许 可 证 收 到 5 次 或 更 多 警 告,Free 许 可 证 收 到 3 次 警 告, 您 的 许 可 证 即 出 现 违 规 问 题, 则 对 违 规 的 Splunk 禁 用 搜 索 如 果 您 在 先 前 的 30 天 内 收 到 的 警 告 次 数 小 于 5 次 (Enterprise) 或 3 次 (Free), 或 者 如 果 您 应 用 临 时 重 置 许 可 证 ( 仅 可 用 于 Enterprise), 则 恢 复 搜 索 功 能 要 获 得 重 置 许 可 证, 请 与 您 的 销 售 代 表 联 系 注 意 : 摘 要 索 引 量 不 计 入 您 的 许 可 证 如 果 您 收 到 违 规 警 告, 直 到 午 夜 前 ( 按 许 可 证 主 服 务 器 上 的 时 间 计 算 ), 您 都 可 解 决 此 问 题, 否 则 警 告 将 计 入 过 去 30 天 内 的 警 告 总 数 中 在 许 可 证 违 规 期 间 : Splunk 不 停 止 对 数 据 建 立 索 引 Splunk 仅 在 超 过 许 可 量 时 阻 止 搜 索 Splunk 至 _internal 索 引 的 搜 索 不 会 禁 用 这 意 味 着, 您 仍 可 访 问 索 引 状 态 仪 表 板, 或 者 您 仍 可 对 _internal 运 行 搜 索 以 诊 断 许 可 问 题 出 现 许 可 证 违 规? 请 阅 读 管 理 员 手 册 中 的 关 于 许 可 证 违 规 或 Splunk 社 区 Wiki 的 故 障 排 除 索 引 的 数 据 量 管 理 员 手 册 中 的 管 理 Splunk 许 可 证 一 章 提 供 了 更 多 许 可 授 权 信 息 升 级 或 迁 移 Splunk Enterprise 如 何 升 级 Splunk Enterprise 本 主 题 介 绍 了 如 何 从 一 个 版 本 升 级 Splunk Enterprise 及 其 组 件 到 另 一 个 版 本 许 多 情 况 下, 您 可 安 装 最 新 软 件 包 到 现 有 安 装 以 升 级 Splunk Enterprise 在 Windows 系 统 上, 安 装 程 序 软 件 包 将 检 测 您 已 经 安 装 的 早 期 版 本, 并 提 供 给 您 升 级 始 终 使 用 具 备 管 理 员 权 限 的 用 户 帐 户 来 升 级 Splunk Enterprise 6.3 的 新 功 能? 有 关 6.3 版 本 所 提 供 全 新 功 能 的 完 整 列 表, 请 参 阅 发 行 说 明 中 的 认 识 Splunk Enterprise 6.3 有 关 本 版 本 的 问 题 和 解 决 方 案 列 表, 请 阅 读 发 行 说 明 中 的 已 知 问 题 备 份 您 的 现 有 部 署 进 行 任 何 升 级 或 迁 移 之 前, 一 律 备 份 现 有 Splunk Enterprise 部 署 通 过 使 用 允 许 您 恢 复 Splunk Enterprise 安 装 和 数 据 到 升 级 之 前 状 态 的 技 术, 您 可 以 管 理 风 险, 无 论 使 用 外 部 备 份 磁 盘 或 文 件 系 统 快 照 还 是 其 他 方 式 当 备 份 Splunk Enterprise 数 据 时, 请 考 虑 $SPLUNK_HOME 目 录 和 它 之 外 的 任 何 索 引 有 关 备 份 Splunk Enterprise 部 署 的 更 多 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 和 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 基 于 环 境 选 择 适 当 的 升 级 程 序 您 升 级 Splunk Enterprise 方 式 的 区 别 基 于 您 是 否 有 单 独 的 Splunk 实 例 或 多 个 共 同 连 接 的 Splunk 实 例 如 果 您 已 经 配 置 了 Splunk 实 例 群 集, 则 区 别 会 很 显 著 升 级 分 布 式 环 境 如 果 您 计 划 升 级 分 布 式 Splunk Enterprise 环 境, 包 括 存 在 一 个 或 多 个 搜 索 头 池 的 环 境, 请 阅 读 安 装 手 册 中 的 升 级 您 的 分 布 式 Splunk Enterprise 部 署 升 级 群 集 环 境 对 于 升 级 索 引 器 群 集 或 搜 索 头 群 集, 存 在 特 殊 要 求 要 升 级 索 引 器 群 集, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 升 级 索 引 器 群 集 要 升 级 搜 索 头 群 集, 请 参 阅 分 布 式 搜 索 手 册 中 的 升 级 搜 索 头 群 集 本 手 册 这 些 主 题 中 包 含 代 替 该 说 明 的 升 级 说 明 然 后, 在 升 级 之 前 阅 读 重 要 的 迁 移 信 息 请 参 阅 关 于 升 级 到 6.3: 首 先 阅 读 此 主 题, 了 解 升 级 时 可 能 影 响 您 的 特 定 迁 移 提 示 和 信 息 从 6.0 和 更 高 版 本 升 级 42
Splunk Enterprise 支 持 从 6.0 和 更 高 版 本 直 接 升 级 到 6.3 版 本 在 *nix 上 升 级 到 6.3 在 Windows 上 升 级 到 6.3 从 5.0 和 更 早 版 本 升 级 不 正 式 支 持 从 5.0 和 更 早 版 本 直 接 升 级 到 6.3 版 本 如 果 您 运 行 5.0 版, 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 6.2 版 如 果 您 运 行 4.3 版, 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 6.0 版 如 果 您 运 行 4.3 版 之 前 的 版 本, 在 最 终 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 4.3 版, 然 后 升 级 到 6.0 版 有 关 如 何 升 级 到 4.3 版 的 特 定 信 息, 请 阅 读 关 于 升 级 到 4.3 首 先 阅 读 此 主 题 升 级 通 用 转 发 器 升 级 通 用 转 发 器 使 用 与 升 级 完 整 Splunk Enterprise 不 同 的 进 程 升 级 通 用 转 发 器 之 前, 请 务 必 阅 读 您 操 作 系 统 的 适 当 升 级 主 题 : 升 级 Windows 通 用 转 发 器 升 级 *nix 系 统 的 通 用 转 发 器 有 关 索 引 器 和 通 用 转 发 器 的 互 操 作 性 和 兼 容 性 信 息, 请 阅 读 转 发 数 据 手 册 的 索 引 器 和 通 用 转 发 器 兼 容 性 关 于 升 级 到 6.3 - 首 先 阅 读 此 主 题 本 主 题 包 含 您 在 从 早 期 版 本 升 级 到 6.3 版 本 之 前 的 重 要 信 息 和 提 示 尝 试 升 级 您 的 Splunk 环 境 之 前 阅 读 上 述 信 息 Splunk 应 用 和 加 载 项 兼 容 性 并 非 所 有 Splunk 应 用 和 加 载 项 都 与 Splunk Enterprise 6.3 兼 容 如 果 您 计 划 升 级 到 本 版 本, 请 访 问 Splunkbase 确 认 您 的 应 用 与 Splunk Enterprise 6.3 兼 容 升 级 群 集 环 境 要 升 级 索 引 器 群 集, 请 阅 读 管 理 索 引 器 和 群 集 手 册 中 的 升 级 索 引 器 群 集 该 主 题 中 说 明 代 替 本 手 册 中 升 级 材 料 要 升 级 搜 索 头 群 集, 请 阅 读 分 布 式 搜 索 手 册 中 的 升 级 搜 索 头 群 集 该 主 题 中 说 明 代 替 本 手 册 中 升 级 材 料 升 级 路 径 Splunk Enterprise 支 持 至 软 件 6.3 版 本 的 以 下 升 级 路 径 : 从 完 整 Splunk Enterprise 6.0 版 本 或 更 高 版 本 升 级 至 6.3 版 本 从 Splunk 通 用 转 发 器 5.0 版 本 或 更 高 版 本 升 级 至 6.3 版 本 如 果 您 运 行 6.0 之 前 的 Splunk Enterprise 版 本, 首 先 升 级 至 6.0, 然 后 升 级 至 6.3 Splunk Enterprise 5.0 的 用 户 在 升 级 至 6.3 之 前, 也 可 选 择 升 级 至 6.0 6.1 或 6.2 版 本 有 关 如 何 将 您 的 实 例 迁 移 到 6.0 版 的 提 示, 请 阅 读 关 于 升 级 到 6.0 - 首 先 阅 读 此 主 题 重 要 升 级 信 息 和 更 改 在 安 装 新 版 本 时, 您 应 记 住 几 件 事 情 : 已 移 除 对 于 部 署 监 视 器 应 用 的 支 持 已 移 除 对 于 Splunk 部 署 监 视 器 应 用 的 支 持 当 您 升 级 至 Splunk Enterprise 6.3 时, 改 用 分 布 式 管 理 控 制 台 (DMC) 来 监 视 您 的 分 布 式 部 署 请 参 阅 分 布 式 管 理 控 制 台 手 册 数 据 块 签 名 已 删 除 数 据 块 签 名 已 从 Splunk Enterprise 6.2 版 本 中 删 除 此 功 能 已 弃 用 一 段 时 间 升 级 时 将 重 新 构 建 加 速 的 自 定 义 数 据 模 型 摘 要 当 您 升 级 至 Splunk Enterprise 6.3 时, 目 前 在 实 例 上 的 任 何 加 速 的 自 定 义 数 据 模 型 摘 要 - 例 如 由 Splunk App for Enterprise Security 创 建 的 这 些 摘 要 - 将 被 重 新 构 建 这 是 因 为 对 于 已 经 进 行 的 数 据 模 型 搜 索 的 优 化, 会 使 得 搜 索 与 先 前 生 成 的 摘 要 不 兼 容 在 重 新 构 建 过 程 中, 索 引 器 上 摘 要 使 用 的 CPU 内 存 和 磁 盘 I/O 都 将 显 著 增 加 依 赖 于 这 些 数 据 模 型 摘 要 的 搜 索 将 会 非 常 缓 慢, 可 能 无 法 正 常 工 作 43
如 果 您 需 要 预 防 Splunk Enterprise 升 级 时 自 动 重 新 构 建 这 些 摘 要, 则 在 开 始 升 级 之 前 对 于 Splunk Enterprise 配 置 进 行 如 下 更 改 : 在 datamodels.conf 中 : acceleration.manual_rebuilds = true 在 limits.conf 中 : [tstats] allow_old_summaries = true 现 在 对 于 学 习 来 源 类 型 的 数 量 存 在 限 制 在 所 有 版 本 的 Splunk Enterprise 中, 对 于 实 例 在 监 视 和 索 引 文 件 的 过 程 中 能 学 习 的 来 源 类 型 的 数 量 存 在 限 制 为 了 减 少 在 这 样 的 操 作 过 程 中 CPU 和 内 存 使 用 量 达 到 高 峰 的 情 况, 创 建 了 一 个 新 的 属 性 来 控 制 实 例 在 监 视 文 件 和 分 析 文 件 内 容 时 学 习 的 来 源 类 型 数 量 限 制 值 为 1,000, 您 可 通 过 编 辑 limits.conf 中 的 以 下 属 性 并 重 新 启 动 Splunk Enterprise 来 更 改 该 设 置 : learned_sourcetypes_limit = <number> 该 设 置 应 能 预 防 内 存 和 CPU 使 用 量 达 到 高 峰, 同 时 继 续 使 用 props.conf 和 inputs.conf 来 定 义 并 应 用 来 源 类 型 已 启 用 数 据 模 型 摘 要 的 并 行 摘 要 Splunk 平 台 每 次 运 行 来 为 数 据 模 型 生 成 摘 要 文 件 的 搜 索 数 量 已 更 改 当 您 升 级 至 Splunk Enterprise 6.3 时, 软 件 会 运 行 两 个 并 发 搜 索 任 务 ( 而 非 一 个 ) 来 生 成 摘 要 文 件 该 更 改 称 为 并 行 摘 要 当 搜 索 任 务 运 行 时, 它 可 能 会 导 致 在 包 含 数 据 模 型 的 实 例 上 CPU 和 内 存 使 用 量 的 增 加, 但 是 也 会 导 致 可 更 快 使 用 数 据 模 型 摘 要 您 可 以 为 个 别 数 据 模 型 将 此 设 置 改 回 之 前 的 默 认 值 请 参 阅 知 识 管 理 器 手 册 中 的 并 行 摘 要 现 在 未 加 速 数 据 模 型 的 结 果 与 加 速 数 据 模 型 的 结 果 相 匹 配 未 加 速 数 据 模 型 查 询 事 件 索 引 的 方 式 已 更 改 这 些 模 型 现 在 查 询 所 有 的 索 引, 而 不 仅 是 默 认 的 索 引 这 意 味 着, 您 看 到 的 未 加 速 数 据 模 型 的 结 果 数 量 现 在 应 该 与 您 看 到 的 加 速 数 据 模 型 的 结 果 数 量 相 匹 配 在 升 级 后, 您 可 能 会 看 到 未 加 速 数 据 模 型 比 升 级 之 前 更 多 的 结 果 现 在 您 必 须 启 用 对 于 Splunk Enterprise 调 试 端 点 的 访 问 默 认 情 况 下,Splunk Enterprise 过 去 一 向 允 许 访 问 调 试 端 点 现 在 已 不 再 如 此 升 级 时, 您 将 不 能 访 问 调 试 端 点, 直 到 您 对 于 web.conf 进 行 更 改 并 重 新 启 动 Splunk Enterprise: [settings] enablewebdebug = true 不 支 持 从 独 立 搜 索 头 或 搜 索 头 合 并 到 搜 索 头 群 集 化 的 迁 移 如 果 您 当 前 正 运 行 独 立 搜 索 头 或 使 用 搜 索 头 合 并, 将 没 有 路 径 迁 移 到 搜 索 头 群 集 化 要 使 用 新 功 能, 您 必 须 删 除 搜 索 头 合 并, 然 后 在 升 级 后 配 置 搜 索 头 群 集 化 新 应 用 键 值 存 储 服 务 可 能 会 增 加 磁 盘 空 间 使 用 量 应 用 键 值 存 储 (KV 存 储 ) 服 务 ( 通 过 在 其 中 存 储 和 检 索 数 据 来 提 供 一 种 保 留 应 用 程 序 状 态 的 方 式 ) 可 能 导 致 实 例 上 的 磁 盘 使 用 量 的 增 加, 这 取 决 于 您 运 行 了 多 少 应 用 您 可 以 通 过 编 辑 server.conf 更 改 KV 存 储 服 务 放 置 数 据 的 位 置, 使 用 splunk clean CLI 命 令 恢 复 KV 存 储 使 用 的 数 据 请 参 阅 管 理 员 手 册 中 的 关 于 应 用 键 值 存 储 新 安 装 的 服 务 打 开 额 外 的 网 络 端 口 Splunk Enterprise 将 安 装 并 运 行 两 个 新 服 务 : 应 用 键 值 存 储 和 应 用 服 务 器 这 会 在 本 地 计 算 机 上 默 认 打 开 两 个 网 络 端 口 8065( 用 于 Appserver) 和 8191( 用 于 应 用 键 值 存 储 ) 确 保 您 在 计 算 机 上 运 行 的 任 何 防 火 墙 软 件 不 会 阻 止 这 些 端 口 应 用 键 值 存 储 服 务 也 启 动 一 个 额 外 的 过 程 mongod 如 果 需 要, 您 可 以 通 过 编 辑 server.conf 和 更 改 dbpath 属 性 到 Splunk Enterprise 实 例 能 到 达 的 文 件 系 统 的 有 效 路 径 来 禁 用 应 用 键 值 存 储 请 参 阅 管 理 员 手 册 中 的 关 于 应 用 键 值 存 储 44
Splunk Enterprise 随 附 了 数 据 生 成 工 具 当 您 升 级 至 Splunk Enterprise 6.3 时, 安 装 程 序 会 安 装 一 个 生 成 示 例 数 据 的 工 具 如 果 您 搜 索 任 意 的 此 种 示 例 数 据, 它 会 计 入 您 每 日 索 引 的 许 可 量 确 认 introspection 目 录 有 正 确 的 权 限 如 果 您 作 为 非 root 用 户 在 Linux 上 运 行 Splunk Enterprise 并 使 用 RPM 来 升 级,RPM 将 $SPLUNK_HOME/var/log/introspection 目 录 写 为 root 用 户 当 您 之 后 试 图 启 动 实 例 的 时 候 这 会 产 生 错 误 要 防 止 出 错, 在 升 级 后 重 新 启 动 Splunk Enterprise 前, 将 $SPLUNK_HOME/var/log/introspection 目 录 chown 为 Splunk Enterprise 运 行 时 所 使 用 的 用 户 Splunk 数 据 库 连 接 应 用 会 导 致 数 据 输 入 的 问 题 由 于 Splunk 数 据 库 连 接 应 用 的 1.1.4 版 本 的 设 计 缺 陷, 如 果 您 使 用 安 装 的 应 用 升 级 Splunk Enterprise 实 例, 数 据 输 入 页 面 的 转 发 输 入 部 分 会 消 失 要 解 决 此 问 题, 在 开 始 升 级 前 将 此 应 用 升 级 到 1.1.5 版 本 Splunk Web 可 视 化 编 辑 器 的 更 改 优 先 于 单 值 可 视 化 的 现 有 'rangemap' 配 置 如 果 您 使 用 rangemap 搜 索 命 令 来 定 义 仪 表 板 上 单 值 可 视 化 的 范 围 和 颜 色, 升 级 时 则 改 为 使 用 格 式 编 辑 器 使 用 格 式 编 辑 器 对 于 这 些 可 视 化 进 行 的 更 改 会 覆 盖 rangemap 配 置 继 续, 通 过 使 用 不 包 含 rangemap 命 令 的 查 询 来 生 成 新 的 单 值 可 视 化, 然 后 使 用 格 式 编 辑 器 来 配 置 范 围 颜 色 或 任 何 其 他 设 置 您 使 用 编 辑 器 对 于 由 = rangemap 生 成 的 单 值 可 视 化 进 行 的 任 何 更 改, 会 覆 盖 您 对 于 range map 命 令 的 编 辑 另 外, 当 编 辑 器 尝 试 保 存 现 有 配 置 时, 它 不 再 将 rangemap 识 别 为 生 成 这 些 可 视 化 类 型 的 有 效 命 令 一 些 属 性 的 新 默 认 值 会 影 响 SSL 上 的 Splunk 操 作 有 些 新 默 认 值 可 能 会 影 响 在 SSL 上 运 行 Splunk Enterprise: supportsslv3only 属 性 ( 此 属 性 控 制 Splunk Enterprise 如 何 处 理 SSL 客 户 端 ) 现 在 的 默 认 设 置 为 true 这 意 味 着 只 有 使 用 SSL v3 协 议 的 客 户 端 才 能 连 接 到 Splunk Enterprise 实 例 ciphersuite 属 性 ( 此 属 性 控 制 在 SSL 连 接 期 间 使 用 的 加 密 协 议 ) 现 在 的 默 认 设 置 为 TLSV1+HIGH:@STRENGTH 这 意 味 着 只 有 拥 有 传 输 层 安 全 (TLS) v1 密 码 和 高 加 密 套 件 的 客 户 端 才 能 连 接 到 Splunk Enterprise 实 例 登 录 页 面 自 定 义 不 再 可 用 登 录 页 面 自 定 义 在 Splunk Enterprise 6.2 版 本 中 不 再 可 用 在 升 级 后 您 只 能 修 改 登 录 页 面 的 页 眉 和 页 脚 Windows 特 定 更 改 Windows 主 机 监 视 输 入 不 再 监 视 应 用 程 序 状 态 已 将 Windows 主 机 监 视 输 入 修 改 为 不 再 监 视 已 安 装 的 应 用 程 序 状 态 由 于 Splunk Enterprise 用 来 监 视 应 用 程 序 状 态 的 系 统 调 用 中 的 一 个 bug, Windows 安 装 程 序 服 务 会 试 图 重 新 配 置 所 有 已 安 装 的 应 用 程 序 升 级 时, 任 何 引 用 了 应 用 程 序 属 性 的 Windows 主 机 监 视 输 入 段 落 将 会 失 效 要 获 得 应 用 程 序 状 态 数 据, 可 使 用 Windows 事 件 日 志 监 视 器 并 搜 索 事 件 ID 号 11707( 用 于 安 装 ) 或 11724( 用 于 卸 载 / 删 除 ) 也 可 以 使 用 PowerShell 脚 本 (Get-WmiObject -Class Win32_Product Format-List -Property Name,InstallDate,InstallLocation,PackageCache,Vendor,Version,IdentifyingNum) 或 WMIC (wmic product get name,version,installdate) 新 的 安 装 和 升 级 过 程 从 Splunk Enterprise 6.3 版 本 开 始,Splunk Enterprise 的 Windows 版 本 使 用 更 加 简 化 的 安 装 和 升 级 工 作 流 安 装 程 序 现 在 假 定 特 定 的 默 认 值 ( 用 于 新 的 安 装 ) 和 默 认 保 留 现 有 的 设 置 ( 用 于 升 级 ) 要 对 于 默 认 安 装 进 行 任 何 更 改, 您 必 须 检 查 自 定 义 选 项 按 钮 在 升 级 期 间, 您 唯 一 的 选 择 是 接 受 许 可 协 议 请 参 阅 安 装 选 项 该 功 能 于 Splunk Enterprise 6.2 推 出, 但 为 了 那 些 从 早 期 版 本 升 级 到 6.3 的 用 户, 我 们 在 此 处 保 留 它 Splunk Web 服 务 安 装 但 不 运 行 从 Splunk Enterprise 6.2 版 本 开 始,splunkd 服 务 处 理 所 有 的 Splunk Web 操 作 然 而, 在 Windows 实 例 上, 尽 管 在 正 常 模 式 操 作 的 时 候 splunkweb 服 务 一 启 动 立 即 退 出, 安 装 程 序 仍 然 会 安 装 此 服 务 您 可 通 过 更 改 web.conf 中 的 配 置 参 数 配 置 服 务 在 旧 模 式 下 运 行 请 参 阅 管 理 员 手 册 中 的 在 旧 模 式 中, 在 Windows 上 启 动 Splunk Enterprise 重 要 提 示 : 切 勿 永 久 在 传 统 模 式 下 运 行 Splunk Web 使 用 传 统 模 式 临 时 解 决 由 用 户 界 面 与 主 splunkd 服 务 的 新 集 成 引 入 的 问 题 一 旦 您 纠 正 此 问 题, 尽 快 将 Splunk Web 返 回 到 正 常 模 式 该 更 改 于 Splunk Enterprise 6.2 推 出, 但 为 了 那 些 从 早 期 版 本 升 级 到 6.3 的 用 户, 我 们 在 此 处 保 留 它 45
升 级 后, 将 不 支 持 启 用 联 邦 信 息 处 理 标 准 (FIPS) 对 于 从 附 带 启 用 安 全 套 接 字 层 (SSL) 证 书 的 Splunk Enterprise 系 统 升 级 到 启 用 FIPS 的 系 统 不 支 持 升 级 路 径 如 果 您 需 要 启 用 FIPS, 您 必 须 在 新 安 装 时 开 启 了 解 已 知 的 升 级 问 题 要 了 解 Splunk Enterprise 的 任 何 其 他 升 级 问 题, 请 参 阅 发 行 说 明 中 的 已 知 问 题 - 升 级 问 题 [[Category:V:Splunk:Galaxy] 从 版 本 5 至 版 本 6 的 Splunk Web 程 序 有 何 更 改 本 主 题 列 出 从 5.x 版 本 到 6.3 版 本 中 如 何 使 用 Splunk Web 用 户 界 面 完 成 任 务 的 一 些 主 要 区 别 更 改 了 什 么? 程 序 / 任 务 您 之 前 如 何 使 用 它 您 现 在 如 何 使 用 它 首 次 登 录 Splunk Enterprise 在 5.x 中,Splunk Enterprise 启 动 器 具 有 两 个 选 项 卡 : 欢 迎 和 Splunk 主 页 在 欢 迎 中, 您 可 以 添 加 数 据 和 启 动 搜 索 应 在 6.3 中,Splunk Enterprise 以 主 页 启 动 该 主 页 的 主 要 部 分 包 括 Splunk Enterprise 导 航 栏 应 用 面 板 浏 览 Splunk Enterprise 面 板 和 一 个 自 定 义 的 默 认 仪 表 板 ( 这 里 未 显 示 ) 用 返 回 到 主 页 在 5.x 中, 要 返 回 主 页 / 欢 迎, 您 从 应 用 菜 单 选 择 主 页 应 用 在 6.3 中, 您 单 击 导 航 栏 左 上 角 的 Splunk 徽 标 这 样 做 会 始 终 返 回 主 页 编 辑 帐 户 信 息 在 5.x 中, 您 在 管 理 器 > 用 户 和 验 证 > 您 的 帐 户 下 访 问 帐 户 信 息 ( 更 改 全 名 电 子 邮 件 地 址 默 认 应 用 时 区 密 码 ) 在 6.3 中, 您 从 管 理 员 > 编 辑 帐 户 下 的 Splunk 导 航 直 接 访 问 帐 户 信 息 注 销 Splunk Enterprise 在 5.x 中, 您 单 击 导 航 栏 上 的 注 销 按 钮 在 6.3 中, 您 选 择 管 理 员 > 注 销 ( 如 果 您 未 以 管 理 员 身 份 登 录,Splunk Enterprise 显 示 已 登 录 用 户 的 全 称 单 击 该 名 称 启 动 登 录 菜 单 选 项 ) 管 理 器 / 设 置 在 5.x 中, 您 从 管 理 器 页 面 或 导 航 栏 上 的 管 理 员 链 接 编 辑 所 有 对 象 和 系 统 配 置 在 6.3 中, 您 直 接 从 设 置 菜 单 访 问 这 些 配 置 没 有 单 独 的 管 理 器 页 面 管 理 应 用 : 编 辑 安 装 的 应 用 的 权 限, 创 建 在 5.x 中, 您 使 用 管 理 器 -> 应 用 或 从 应 用 菜 单 选 择 46 在 6.3 中, 您 使 用 导 航 栏 上 的 应 用 菜 单 或 主 页 的 应 用 名 称 旁 边 的 齿 轮 图 标
新 应 用 或 浏 览 Splunk Apps 的 社 区 应 用 搜 索 摘 要, 搜 索 搜 索 & 报 表 仪 表 板 & 视 图 搜 索 报 表 仪 表 板 提 取 字 段 或 显 示 来 源 在 搜 索 结 果 中, 单 击 事 件 时 间 戳 左 侧 的 箭 头 并 选 择 提 取 字 段 或 显 示 来 源 在 搜 索 结 果 中, 单 击 事 件 时 间 戳 左 侧 的 箭 头, 然 后 点 击 事 件 动 作 选 择 提 取 字 段 或 显 示 来 源 查 找 告 警 列 表 在 导 航 栏 中, 您 选 择 告 警 在 导 航 栏 中, 您 选 择 活 动 > 触 发 的 告 警 查 找 时 间 线 在 5.x 中, 在 运 行 搜 索 后, 时 间 线 始 终 作 为 仪 表 板 一 部 分 可 见 您 可 以 隐 藏 时 间 线 在 6.3 中, 您 仅 能 在 运 行 搜 索 后, 在 查 找 事 件 选 项 卡 的 情 况 下 查 看 时 间 线 Splunk 应 用 开 发 人 员 的 更 改 如 果 为 Splunk 平 台 开 发 应 用, 请 阅 读 本 主 题, 了 解 我 们 对 6.3 版 本 的 软 件 使 用 应 用 的 方 式 进 行 的 更 改, 以 及 如 何 迁 移 现 有 应 用 以 便 用 于 新 版 本 我 们 已 弃 用 高 级 XML 我 们 已 弃 用 Splunk Web Framework 的 高 级 XML 功 能 这 意 味 着 将 不 会 进 一 步 开 发 该 功 能, 而 且 会 在 Splunk 软 件 的 未 来 版 本 中 删 除 对 它 的 支 持 虽 然 高 级 XML 将 不 再 获 得 功 能 增 强, 但 是 仍 然 会 获 得 支 持, 我 们 将 修 复 开 发 人 员 或 客 户 遇 到 的 任 何 bug 使 用 高 级 XML 功 能 的 仪 表 板 也 将 继 续 工 作 开 发 人 员 应 该 开 始 使 用 Splunk Web Framework 的 其 他 功 能, 例 如 HTML 简 化 XML 和 简 化 XML js/css 扩 展 名, 来 构 建 他 们 的 视 图 或 应 用 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 高 级 XML 弃 用 我 们 已 弃 用 Django Web Framework Bindings 为 了 简 化 我 们 提 供 的 有 关 如 何 为 Splunk 平 台 应 用 构 建 用 户 界 面 组 件 的 指 导, 我 们 在 用 户 界 面 框 架 中 放 弃 使 用 Django 这 意 味 着 将 不 会 进 一 步 开 发 该 功 能, 而 且 会 在 Splunk 软 件 的 未 来 版 本 中 删 除 对 它 的 支 持 虽 然 Django Bindings 将 不 再 获 得 功 能 增 强, 但 是 仍 然 会 获 得 支 持, 我 们 将 修 复 开 发 人 员 或 客 户 遇 到 的 任 何 bug 开 发 人 员 应 该 开 始 将 简 化 XML 或 HTML 功 能 与 SplunkJS 结 合 使 用, 作 为 在 构 建 应 用 UI 组 件 的 过 程 中 Django 的 替 47
代 方 法 有 关 Splunk Web Framework 中 可 用 功 能 的 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 Splunk Web Framework 概 述 我 们 已 弃 用 一 些 简 单 XML 元 素 我 们 已 弃 用 许 多 简 单 XML 元 素, 包 括 : form 输 入 类 型 内 的 <seed> 元 素 : 改 用 <initialvalue> 元 素 <seed> 为 了 兼 容 性 仍 将 支 持 它, 但 是 将 删 除 在 文 档 中 对 它 的 引 用 previewresults <option> 参 数 searchtemplate 元 素 ( 也 已 弃 用 ) 支 持 该 参 数 <chart> 元 素 的 charting.axislabelsy.majorlabelvisibility 和 charting.axislabely.majorticksize 属 性 <single> 元 素 的 以 下 属 性 : additionalclass classfield beforelabel afterlabel 虽 然 这 些 元 素 继 续 获 得 支 持, 但 是 将 不 会 进 一 步 的 开 发 它 们, 而 且 会 在 Splunk 软 件 未 来 的 版 本 中 删 除 它 们 我 们 已 经 向 简 化 XML 仪 表 板 框 架 中 添 加 了 一 些 高 级 功 能 有 一 些 高 级 功 能 添 加 到 6.3 的 简 化 XML 中, 包 括 : 链 接 列 表 表 单 输 入 搜 索 结 果 令 牌 设 置 - 允 许 您 基 于 搜 索 任 务 甚 至 首 次 搜 索 结 果 的 可 用 元 数 据 来 设 置 令 牌 绑 定 搜 索 事 件 处 理 程 序 (progress, preview, done, finalized, cancelled, error, fail) 基 于 搜 索 或 任 务 元 数 据, 以 及 首 个 结 果 集,set/unset/eval 令 牌 Eval 表 达 式 支 持 令 牌 设 置 和 匹 配 条 件 我 们 已 经 更 新 单 值 可 视 化 已 显 著 更 新 单 值 可 视 化, 包 括 更 好 的 数 字 格 式 一 个 迷 你 图 趋 势 指 标 以 及 更 好 的 颜 色 控 制 注 意, 在 此 重 新 设 计 中 也 有 几 个 选 项 已 被 弃 用 我 们 建 议 您 查 看 和 更 新 任 何 使 用 该 可 视 化 的 仪 表 板 我 们 添 加 了 新 的 地 理 空 间 可 视 化 Choropleth 地 图 您 可 以 使 用 Choropleth 地 图 在 地 理 区 域 中 映 射 一 个 基 于 数 字 或 字 符 串 的 字 段 这 样 就 可 以 发 现 模 式, 并 快 速 获 得 对 于 您 的 数 据 的 空 间 分 布 感 我 们 软 件 包 内 置 了 国 家 或 世 界 以 及 美 国 50 个 洲 的 多 边 形 定 义 我 们 还 允 许 用 户 上 传 自 己 的 多 边 形 定 义 ( 以 KMZ 格 式 ) 在 安 装 应 用 组 件 后, 我 们 不 再 要 求 应 用 重 新 启 动 splunkd 从 6.3 版 本 开 始, 如 果 您 的 应 用 具 有 自 定 义 控 制 器 模 块 或 其 他 组 件, 并 包 含 web.conf 文 件, 为 了 安 装 这 些 组 件 将 不 再 需 要 重 新 启 动 splunkd 软 件 现 在 改 为 重 新 加 载 配 置 我 们 已 经 使 用 自 定 义 告 警 操 作 框 架 替 换 运 行 脚 本 告 警 操 作 如 果 您 开 发 的 应 用 带 有 会 触 发 操 作 ( 例 如 运 行 脚 本 ) 的 告 警, 当 您 将 Splunk 软 件 升 级 到 6.3 版 本 时, 可 用 的 告 警 操 作 选 项 会 更 多 该 版 本 软 件 附 带 一 个 自 定 义 框 架, 您 可 以 使 用 它 在 触 发 告 警 时 运 行 脚 本 或 执 行 其 他 操 作 有 关 新 功 能 的 其 他 信 息, 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 自 定 义 告 警 操 作 概 述 我 们 启 用 了 静 态 资 产 的 服 务 器 端 缓 存 Splunk Enterprise 现 在 在 服 务 器 上 缓 存 静 态 资 产 ( 应 用 内 位 于 appserver/static 目 录 的 项 目 ) 这 意 味 着, 作 为 开 发 人 员, 您 必 须 清 除 服 务 器 缓 存 以 及 浏 览 器 缓 存, 以 查 看 Splunk 软 件 实 例 上 这 些 资 产 的 任 何 变 化 如 果 您 是 在 一 个 专 门 的 开 发 环 境 中, 则 可 以 在 应 用 中 配 置 web.conf 以 禁 用 这 些 资 产 的 服 务 器 端 缓 存 有 关 更 多 信 息, 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 自 定 义 后 清 除 客 户 端 和 服 务 器 资 产 缓 存 我 们 提 出 了 一 种 通 过 HTTP(HTTP 事 件 收 集 器 ) 将 数 据 发 送 到 Splunk Enterprise 的 方 法 我 们 已 经 开 发 出 一 种 方 式,Splunk 开 发 人 员 可 以 不 需 要 转 发 器 即 可 将 数 据 发 送 到 Splunk 索 引 器 对 于 Splunk HTTP 事 件 收 集 器 的 介 绍 提 供 了 有 关 这 项 新 功 能 的 其 他 信 息 以 及 开 发 它 的 方 式 我 们 对 于 应 用 键 值 存 储 进 行 了 改 进 48
我 们 对 于 应 用 键 值 存 储 进 行 了 改 进 我 们 对 于 应 用 键 值 存 储 功 能 进 行 了 若 干 改 进 改 进 包 括 性 能 提 升, 在 索 引 层 增 加 对 于 以 分 布 式 搜 索 为 基 础 的 查 找 的 支 持, 支 持 自 动 查 找, 以 及 改 进 查 找 ( 如 添 加 使 用 过 滤 器 和 查 询 的 能 力 ) 有 关 更 多 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 使 用 应 用 键 值 存 储 管 理 状 态 我 们 扩 展 了 开 发 人 员 指 南 我 们 在 开 发 人 员 指 南 中 增 加 了 开 发 人 员 案 例 研 究, 以 便 提 升 开 发 人 员 操 纵 Splunk Enterprise 产 品 的 技 术 水 平 有 关 哪 些 内 容 已 经 变 更 的 详 细 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 开 发 人 员 指 南 在 *NIX 上 升 级 到 6.3 本 主 题 介 绍 升 级 *nix Splunk Enterprise 实 例 的 过 程 在 升 级 之 前 确 保 您 在 继 续 之 前 阅 读 本 信 息, 以 及 以 下 : 备 份 您 的 文 件 执 行 升 级 之 前, 我 们 强 烈 建 议 您 备 份 所 有 文 件, 包 括 Splunk Enterprise 配 置 索 引 的 数 据 和 二 进 制 文 件 Splunk Enterprise 不 提 供 恢 复 到 旧 版 本 的 方 法 如 果 您 需 要 转 换 为 Splunk 旧 版 本, 只 需 重 新 安 装 有 关 备 份 数 据 的 信 息, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 有 关 备 份 配 置 的 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 升 级 如 何 工 作 在 执 行 新 版 本 的 安 装 后,Splunk Enterprise 不 会 实 际 更 改 您 的 配 置, 直 到 重 新 启 动 此 时 您 可 以 运 行 迁 移 预 览 实 用 工 具, 以 在 Splunk 更 新 文 件 之 前 了 解 哪 些 内 容 将 被 更 改 如 果 您 选 择 在 继 续 之 前 查 看 变 更, 则 升 级 脚 本 将 建 议 变 更 写 入 $SPLUNK_HOME/var/log/splunk/migration.log.<timestamp> 文 件 升 级 步 骤 1. 执 行 $SPLUNK_HOME/bin/splunk stop 命 令 重 要 提 示 : 确 保 任 何 其 他 进 程 都 不 能 自 动 启 动 Splunk( 如 Solaris SMF) 2. 要 从 5.0 和 更 高 版 本 升 级 和 迁 移, 安 装 Splunk Enterprise 软 件 包 到 您 的 现 有 部 署 : 如 果 您 使 用 的 是.tar 文 件, 则 将 其 扩 展 到 与 现 有 Splunk Enterprise 实 例 相 同 的 目 录 ( 具 有 相 同 所 有 权 ) 中 这 将 覆 盖 并 替 换 匹 配 文 件, 但 不 会 删 除 唯 一 的 文 件 注 意 : 在 以 root 用 户 之 外 的 用 户 身 份 运 行 时,AIX tar 会 覆 盖 文 件 失 败 使 用 GNU tar (gtar) 避 免 此 问 题 如 果 您 使 用 的 是 软 件 包 管 理 器 ( 如 RPM), 请 键 入 rpm -U splunk_package_name.rpm 如 果 您 使 用 的 是.dmg 文 件 ( 在 Mac OS X 上 ), 请 双 击 该 文 件 并 按 照 说 明 操 作 请 务 必 指 定 与 现 有 安 装 相 同 的 安 装 目 录 3. 执 行 $SPLUNK_HOME/bin/splunk start 命 令 Splunk Enterprise 显 示 以 下 输 出 : This appears to be an upgrade of Splunk. -------------------------------------------------------------------------------- Splunk has detected an older version of Splunk installed on this machine. To finish upgrading to the new version, Splunk's installer will automatically update and alter your current configuration files. Deprecated configuration files will be renamed with a.deprecated extension. You can choose to preview the changes that will be made to your configuration files before proceeding with the migration and upgrade: If you want to migrate and upgrade without previewing the changes that will be made to your existing configuration files, choose 'y'. If you want to see what changes will be made before you proceed with the upgrade, choose 'n'. 49
Perform migration and upgrade without previewing configuration changes? [y/n] 4. 选 择 是 要 运 行 迁 移 预 览 脚 本 以 了 解 现 有 配 置 文 件 将 发 生 哪 些 更 改, 还 是 继 续 迁 移 并 立 刻 升 级 5. 如 果 选 择 查 看 预 期 更 改, 脚 本 会 提 供 一 个 列 表 6. 在 查 看 完 这 些 更 改 并 准 备 继 续 迁 移 和 升 级 之 后, 再 次 运 行 $SPLUNK_HOME/bin/splunk start 注 意 : 只 需 一 行, 您 即 可 完 成 步 骤 3 到 5: 是 否 在 继 续 升 级 之 前 接 受 许 可 证 并 查 看 预 期 更 改 ( 回 答 'n'): $SPLUNK_HOME/bin/splunk start --accept-license --answer-no 是 否 接 收 许 可 证 并 开 始 升 级 而 不 查 看 更 改 ( 回 答 'y'): $SPLUNK_HOME/bin/splunk start --accept-license --answer-yes 在 Windows 上 升 级 到 6.3 本 主 题 介 绍 升 级 Windows Splunk Enterprise 实 例 的 过 程 您 可 以 使 用 GUI 安 装 程 序 升 级, 或 运 行 命 令 行 上 的 msiexec 实 用 工 具, 如 同 通 过 命 令 行 在 Windows 上 安 装 在 升 级 之 前 在 继 续 之 前 阅 读 本 信 息, 以 及 以 下 内 容 : 确 保 您 指 定 相 同 的 域 用 户 升 级 时, 您 必 须 明 确 指 定 在 首 次 安 装 期 间 指 定 的 同 一 域 用 户 如 果 未 指 定 同 一 用 户,Splunk Enterprise 将 默 认 使 用 本 地 系 统 用 户 如 果 在 安 装 期 间 意 外 指 定 错 误 的 用 户, 使 用 这 些 说 明 在 启 动 Splunk 之 前 切 换 到 正 确 的 用 户 不 要 更 改 端 口 Splunk Enterprise 不 支 持 在 升 级 时 更 改 管 理 端 口 和 / 或 HTTP 端 口 备 份 您 的 文 件 执 行 升 级 之 前, 我 们 强 烈 建 议 您 备 份 所 有 文 件, 包 括 Splunk 配 置 索 引 的 数 据 和 二 进 制 文 件 Splunk 不 会 提 供 降 级 到 之 前 版 本 的 方 式 ; 如 果 您 需 要 转 换 为 更 早 的 Splunk Enterprise 版 本, 只 需 重 新 安 装 它 有 关 备 份 数 据 的 信 息, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 有 关 备 份 配 置 的 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 注 意 : 在 Windows 上 升 级 时, 安 装 程 序 将 覆 盖 您 在 %SPLUNK_HOME%\etc\auth 中 创 建 的 任 何 自 定 义 证 书 颁 发 机 构 (CA) 证 书 如 果 拥 有 自 定 义 CA 文 件, 确 保 在 升 级 之 前 备 份 它 们 升 级 后, 您 可 以 复 制 它 们 回 %SPLUNK_HOME%\etc\auth 以 进 行 恢 复 恢 复 证 书 后, 重 新 启 动 Splunk 不 要 尝 试 在 升 级 后 降 级 在 升 级 Splunk Enterprise 后, 如 果 需 要 降 级, 您 必 须 卸 载 已 升 级 的 版 本, 然 后 重 新 安 装 您 之 前 使 用 的 Splunk Enterprise 早 期 版 本 不 要 尝 试 使 用 之 前 版 本 的 安 装 程 序 覆 盖 已 升 级 的 安 装 这 样 会 导 致 损 坏 实 例 和 数 据 损 失 使 用 GUI 安 装 程 序 升 级 1. 从 Splunk 下 载 页 面 下 载 新 MSI 文 件 2. 双 击 MSI 文 件 安 装 程 序 运 行 并 尝 试 检 测 计 算 机 上 安 装 的 Splunk Enterprise 的 现 有 版 本 当 它 找 到 旧 版 本 的 时 候, 会 显 示 一 个 窗 格, 请 您 接 受 许 可 协 议 3. 接 受 许 可 协 议 然 后 安 装 程 序 安 装 更 新 的 Splunk Enterprise, 保 留 现 有 安 装 的 所 有 参 数 默 认 情 况 下, 当 安 装 完 成 的 时 候 安 装 程 序 重 新 启 动 Splunk Enterprise 安 装 程 序 将 在 升 级 期 间 对 于 配 置 文 件 所 进 行 更 改 的 日 志 放 在 %TEMP% 中 使 用 命 令 行 升 级 1. 从 Splunk 下 载 页 面 下 载 新 MSI 文 件 2. 使 用 通 过 命 令 行 在 Windows 上 安 装 的 说 明 50
如 果 Splunk 正 以 本 地 系 统 用 户 之 外 的 用 户 身 份 运 行, 则 必 须 在 命 令 行 说 明 中 明 确 指 定 该 用 户 您 可 以 使 用 LAUNCHSPLUNK 标 记 指 定 Splunk Enterprise 是 否 应 在 完 成 后 自 动 启 动, 但 是 您 无 法 更 改 任 何 其 他 设 置 不 要 在 此 时 更 改 端 口 (SPLUNKD_PORT 和 WEB_PORT) 3. 根 据 规 格 不 同,Splunk Enterprise 可 能 在 您 完 成 安 装 后 自 动 启 动 安 装 程 序 将 在 升 级 期 间 对 于 配 置 文 件 所 进 行 更 改 的 日 志 放 在 %TEMP% 中 启 动 Splunk Enterprise 在 Windows 上,Splunk Enterprise 默 认 安 装 在 %SYSTEMDRIVE%\Program Files\Splunk 中 并 默 认 启 动 您 可 以 通 过 Windows 服 务 控 制 面 板 启 动 和 停 止 以 下 Splunk Enterprise 进 程 : 服 务 器 和 Web 界 面 : splunkd 您 还 可 以 转 到 %SYSTEMDRIVE%\Program Files\Splunk\bin 并 键 入 以 下 命 令, 同 时 启 动 停 止 和 重 新 启 动 这 两 个 进 程 : # splunk [start stop restart] 升 级 您 的 分 布 式 Splunk Enterprise 环 境 本 主 题 提 供 分 布 式 Splunk Enterprise 部 署 的 各 组 件 升 级 方 式 的 高 级 指 导 要 升 级 群 集 环 境, 请 参 阅 管 理 索 引 器 和 索 引 器 群 集 手 册 中 的 升 级 索 引 器 群 集 升 级 分 布 式 Splunk Enterprise 环 境 所 面 临 的 挑 战 超 过 了 升 级 单 个 实 例 的 安 装 要 减 少 停 机 时 间 并 确 保 数 据 完 整 性, 请 按 特 定 顺 序 升 级 组 件 注 意 : 分 布 式 环 境 差 异 巨 大 因 此, 没 有 特 定 的 分 步 程 序 如 果 您 还 有 其 他 的 分 布 式 Splunk Enterprise 环 境 升 级 问 题, 可 以 在 Splunk 支 持 门 户 记 录 相 应 情 况 分 布 式 组 件 之 间 的 跨 版 本 兼 容 性 有 关 不 同 版 本 搜 索 头 和 搜 索 节 点 ( 索 引 器 ) 之 间 兼 容 性 的 信 息, 请 参 阅 分 布 式 搜 索 手 册 中 的 分 布 式 搜 索 的 系 统 要 求 和 其 他 部 署 考 虑 有 关 索 引 器 与 转 发 器 之 间 兼 容 性 的 信 息, 请 参 阅 转 发 数 据 手 册 中 的 转 发 器 与 索 引 器 兼 容 性 在 升 级 之 前 测 试 应 用 在 升 级 分 布 式 环 境 之 前, 请 确 认 Splunk 应 用 可 在 您 计 划 升 级 到 的 Splunk Enterprise 版 本 上 运 行 如 果 您 想 要 升 级 的 分 布 式 环 境 包 含 搜 索 头 池, 则 必 须 测 试 应 用, 因 为 搜 索 头 池 对 应 用 和 配 置 使 用 共 享 存 储 空 间 要 确 认 应 用 可 在 您 想 要 升 级 到 的 Splunk Enterprise 版 本 上 运 行 : 1. 在 参 考 计 算 机 上, 安 装 当 前 运 行 的 完 整 Splunk Enterprise 版 本 2. 在 此 实 例 上 安 装 应 用 3. 访 问 应 用 以 确 认 它 们 如 您 所 期 望 的 一 样 运 行 4. 升 级 实 例 5. 再 次 访 问 应 用 以 确 认 它 们 仍 在 运 行 如 果 应 用 按 预 期 运 行, 则 可 以 在 升 级 分 布 式 环 境 期 间 将 其 移 到 相 应 位 置 : 如 果 使 用 的 是 非 池 搜 索 头, 请 在 每 个 搜 索 头 的 升 级 过 程 中 将 应 用 移 到 该 搜 索 头 上 的 $SPLUNK_HOME/etc/apps 如 果 使 用 的 是 池 搜 索 头, 请 将 应 用 移 到 共 享 存 储 位 置, 池 搜 索 头 应 该 在 此 位 置 查 找 应 用 警 告 : 当 您 升 级 池 搜 索 头 时, 迁 移 实 用 工 具 会 警 告 您 需 要 将 应 用 复 制 到 搜 索 头 的 共 享 存 储 但 该 工 具 不 会 为 您 复 制 这 些 应 用 您 必 须 在 升 级 过 程 中 手 动 将 更 新 后 的 应 用 复 制 到 共 享 存 储, 包 括 Splunk Enterprise 随 附 的 应 用 ( 例 如, 搜 索 应 用 ) 如 果 不 这 样 做, 则 在 完 成 升 级 之 后, 用 户 界 面 可 能 会 出 现 问 题 升 级 包 含 多 个 索 引 器 和 非 池 搜 索 头 的 分 布 式 环 境 为 了 保 持 可 用 性, 请 先 升 级 搜 索 头, 然 后 再 升 级 支 持 搜 索 头 的 索 引 层 如 果 您 的 环 境 中 包 含 部 署 服 务 器, 则 在 升 级 搜 索 头 之 前 禁 用 它 们 升 级 包 含 多 个 索 引 器 和 非 池 搜 索 头 的 分 布 式 环 境 : 准 备 升 级 51
1. 确 认 非 池 搜 索 头 使 用 的 所 有 应 用 均 可 在 Splunk 升 级 版 本 上 运 行, 如 本 主 题 中 的 在 升 级 之 前 测 试 应 用 2. 如 果 您 的 环 境 中 使 用 部 署 服 务 器, 请 暂 时 禁 用 该 服 务 器 这 可 防 止 该 服 务 器 将 无 效 配 置 分 布 到 您 的 其 他 组 件 3. 升 级 部 署 服 务 器, 但 不 要 重 新 启 动 它 升 级 搜 索 头 1. 禁 用 一 个 搜 索 头 2. 升 级 搜 索 头 不 要 让 其 重 新 启 动 3. 在 升 级 该 搜 索 头 之 后, 将 经 确 认 可 以 正 常 运 行 的 应 用 放 入 搜 索 头 的 $SPLUNK_HOME/etc/apps 目 录 中 4. 重 新 启 用 并 重 新 启 动 搜 索 头 5. 在 搜 索 头 上 测 试 应 用 的 运 行 状 况 和 功 能 6. 如 果 该 搜 索 头 没 有 任 何 问 题, 则 逐 个 禁 用 其 余 搜 索 头 并 升 级 重 复 此 步 骤, 直 到 已 达 到 您 环 境 中 的 最 后 一 个 搜 索 头 注 意 : 也 可 以 在 启 用 每 个 搜 索 头 之 后 测 试 其 运 行 状 况 和 功 能 7. 在 升 级 完 最 后 一 个 搜 索 头 之 后, 测 试 所 有 搜 索 头 的 运 行 状 况 和 功 能 升 级 索 引 器 1. 逐 个 禁 用 索 引 器 并 进 行 升 级 可 以 在 升 级 之 后 立 即 重 新 启 动 索 引 器 2. 测 试 搜 索 头, 以 确 保 其 在 所 有 索 引 器 中 查 找 数 据 3. 在 升 级 完 所 有 索 引 器 之 后, 重 新 启 动 部 署 服 务 器 升 级 包 含 多 个 索 引 器 和 池 搜 索 头 的 分 布 式 环 境 如 果 您 的 分 布 式 环 境 包 含 池 搜 索 头, 则 升 级 此 环 境 的 过 程 明 显 变 得 更 加 复 杂 如 果 您 的 组 织 对 停 机 时 间 有 限 制, 则 使 用 维 护 窗 口 来 执 行 此 类 升 级 以 下 是 升 级 此 种 环 境 的 一 些 重 要 概 念 : 池 搜 索 头 必 须 作 为 一 组 启 用 和 禁 用 所 有 池 搜 索 头 上 的 Splunk Enterprise 版 本 必 须 均 相 同 在 升 级 搜 索 头 池 之 前, 您 必 须 测 试 搜 索 头 使 用 的 应 用 和 配 置 如 果 您 对 此 处 所 示 的 指 导 说 明 有 其 他 问 题, 可 以 通 过 Splunk 支 持 门 户 记 录 相 应 情 况 升 级 包 含 多 个 索 引 器 和 池 搜 索 头 的 分 布 式 Splunk 环 境 : 准 备 升 级 1. 确 认 池 搜 索 头 使 用 的 所 有 应 用 均 可 在 Splunk Enterprise 升 级 版 本 上 运 行, 如 本 主 题 中 的 在 升 级 之 前 测 试 应 用 2. 如 果 您 的 环 境 中 使 用 部 署 服 务 器, 请 暂 时 禁 用 该 服 务 器 这 可 防 止 该 服 务 器 将 无 效 配 置 分 布 到 您 的 其 他 组 件 3. 升 级 部 署 服 务 器, 但 不 要 重 新 启 动 它 注 意 : 有 关 如 何 在 每 个 搜 索 头 上 启 用 和 禁 用 搜 索 头 合 并 的 说 明, 请 参 阅 分 布 式 搜 索 手 册 中 的 配 置 搜 索 头 合 并 4. 在 您 的 搜 索 头 池 中 指 定 一 个 要 升 级 的 搜 索 头, 以 测 试 功 能 和 运 行 情 况 5. 对 于 这 些 说 明 的 其 余 部 分, 请 参 阅 作 为 搜 索 头 #1 的 那 个 搜 索 头 注 意 : 您 必 须 先 将 搜 索 头 从 搜 索 头 池 中 删 除, 然 后 才 能 升 级 搜 索 头 必 须 执 行 此 操 作 有 以 下 几 个 原 因 : 防 止 搜 索 头 池 共 享 存 储 中 托 管 的 应 用 和 用 户 对 象 被 更 改 阻 止 本 地 应 用 和 系 统 设 置 在 升 级 期 间 被 意 外 迁 移 到 共 享 存 储 确 保 当 升 级 期 间 发 生 问 题 时, 您 在 回 退 中 使 用 有 效 的 本 地 配 置 如 果 升 级 引 发 了 问 题, 则 可 以 在 非 合 并 配 置 中 暂 时 使 用 搜 索 头 作 为 备 份 升 级 搜 索 头 池 警 告 : 升 级 之 前, 先 将 每 个 搜 索 头 从 搜 索 头 池 中 删 除 ; 升 级 之 后, 将 其 重 新 添 加 回 池 中 尽 管 不 需 要 确 认 每 个 搜 索 头 的 运 行 情 况 和 功 能, 但 是 在 升 级 阶 段 期 间 一 次 只 能 运 行 一 个 搜 索 头 1. 关 闭 您 环 境 中 的 所 有 搜 索 头 此 时, 搜 索 操 作 将 不 可 用, 直 到 您 在 升 级 之 后 重 新 启 动 所 有 搜 索 头 时 搜 索 功 能 才 可 用 52
2. 将 经 确 认 可 以 正 常 运 行 的 应 用 放 入 搜 索 头 池 的 共 享 存 储 区 域 中 3. 将 搜 索 头 #1 从 搜 索 头 池 中 删 除 4. 升 级 搜 索 头 #1 5. 重 新 启 动 搜 索 头 #1 6. 测 试 搜 索 头 的 运 行 状 况 和 功 能 在 本 例 中, 运 行 情 况 和 功 能 意 味 着 实 例 启 动 并 且 您 可 以 登 录 该 实 例 并 不 意 味 着 您 可 以 使 用 共 享 存 储 中 托 管 的 应 用 或 对 象 也 不 意 味 着 分 布 式 搜 索 将 正 确 运 行 7. 如 果 升 级 的 搜 索 头 #1 按 预 期 运 行, 则 将 其 关 闭 8. 将 应 用 和 用 户 首 选 项 从 搜 索 头 复 制 到 共 享 存 储 上 9. 将 搜 索 头 添 加 回 搜 索 头 池 中 10. 重 新 启 动 搜 索 头 11. 逐 个 升 级 池 中 的 其 余 搜 索 头 重 新 启 动 搜 索 头 1. 在 升 级 完 池 中 的 最 后 一 个 搜 索 头 之 后, 重 新 启 动 所 有 搜 索 头 2. 测 试 所 有 搜 索 头 在 搜 索 头 池 中 托 管 的 所 有 应 用 和 用 户 对 象 上 的 运 行 情 况 和 功 能 3. 在 所 有 索 引 器 中 测 试 分 布 式 搜 索 升 级 索 引 器 注 意 : 有 关 搜 索 头 和 索 引 器 之 间 版 本 兼 容 性 的 信 息, 请 参 阅 分 布 式 搜 索 手 册 中 的 分 布 式 搜 索 的 系 统 要 求 和 其 他 部 署 考 虑 1.( 可 选, 如 果 没 有 停 机 时 间 的 问 题 ) 选 择 一 个 索 引 器 以 保 持 运 行 环 境, 并 将 其 指 定 为 索 引 器 #1 2.( 可 选, 如 果 没 有 停 机 时 间 的 问 题 ) 选 择 第 二 个 索 引 器 进 行 升 级, 并 将 其 指 定 为 索 引 器 #2 3. 如 果 需 要 保 持 正 常 运 行 时 间, 则 关 闭 除 索 引 器 #1 之 外 的 其 他 所 有 索 引 器 否 则, 关 闭 所 有 的 索 引 器, 并 继 续 步 骤 7 4. 升 级 索 引 器 #2 5. 启 动 索 引 器 #2 并 测 试 其 运 行 情 况 和 功 能 6. 在 确 认 索 引 器 #2 正 确 运 行 之 后, 关 闭 索 引 器 #1 7. 逐 个 升 级 索 引 器 #1 以 及 所 有 其 余 索 引 器 可 以 在 升 级 之 后 立 即 重 新 启 动 索 引 器 8. 确 认 所 有 索 引 器 的 运 行 情 况 和 功 能 9. 重 新 启 动 部 署 服 务 器, 并 确 认 其 运 行 情 况 和 功 能 升 级 转 发 器 升 级 分 布 式 环 境 时, 您 还 可 以 升 级 该 环 境 中 的 所 有 通 用 转 发 器 但 这 不 是 必 需 的, 您 可 能 希 望 考 虑 是 否 需 要 这 样 做 转 发 器 始 终 兼 容 最 新 版 本 的 索 引 器 要 升 级 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 以 下 主 题 : 升 级 Windows 通 用 转 发 器 升 级 *nix 系 统 的 通 用 转 发 器 迁 移 Splunk Enterprise 实 例 这 些 迁 移 说 明 仅 适 用 于 本 地 Splunk Enterprise 实 例 如 果 您 是 Splunk Cloud 客 户 或 者 想 将 数 据 从 Splunk Enterprise 迁 移 到 Splunk Cloud, 切 勿 使 用 这 些 说 明 请 联 系 专 业 服 务 以 寻 求 帮 助 本 主 题 介 绍 了 从 一 个 服 务 器 操 作 系 统 架 构 或 文 件 系 统 迁 移 Splunk Enterprise 实 例 到 另 一 个 服 务 器, 且 同 时 保 留 索 引 的 数 据 配 置 和 用 户 的 程 序 这 与 仅 在 旧 版 本 上 安 装 新 版 本 的 升 级 不 同 ( 尽 管 升 级 也 是 一 种 迁 移 的 类 型 ) 何 时 迁 移 53
迁 移 Splunk Enterprise 安 装 有 一 些 原 因 : 您 的 Splunk Enterprise 安 装 位 于 即 将 停 用 或 重 新 用 于 其 他 目 的 的 服 务 器 您 的 Splunk Enterprise 安 装 在 您 组 织 或 Splunk 不 再 支 持 的 操 作 系 统, 同 时 希 望 移 动 到 支 持 的 操 作 系 统 您 希 望 切 换 操 作 系 统 ( 例 如, 从 *nix 到 Windows, 反 之 亦 然 ) 您 希 望 移 动 Splunk Enterprise 安 装 到 其 他 文 件 系 统 您 的 Splunk Enterprise 安 装 位 于 32 位 架 构, 同 时 希 望 移 动 到 64 位 架 构 以 获 得 更 高 性 能 您 的 Splunk Enterprise 安 装 位 于 计 划 不 再 支 持 的 系 统 架 构, 同 时 希 望 移 动 到 支 持 的 架 构 迁 移 时 要 考 虑 什 么 事 项 尽 管 迁 移 Splunk Enterprise 实 例 在 许 多 情 况 下 非 常 简 单, 但 是 进 行 迁 移 时 仍 要 注 意 一 些 重 要 的 注 意 事 项 根 据 迁 移 相 关 系 统 类 型 版 本 和 架 构 的 不 同, 您 可 能 需 要 考 虑 不 止 一 个 项 目 迁 移 Splunk Enterprise 实 例 时, 注 意 : 端 序 如 果 使 用 4.2 版 之 前 的 Splunk Enterprise 版 本 索 引 数 据, 组 成 该 数 据 的 索 引 文 件 会 对 操 作 系 统 的 端 序 非 常 敏 感, 这 是 系 统 组 织 单 个 二 进 制 文 件 字 节 的 方 式 ( 或 其 他 数 据 结 构 ) 一 些 操 作 系 统 是 大 端 序 ( 意 味 着 它 们 首 先 存 储 二 进 制 文 件 最 重 要 的 字 节 ), 其 他 则 是 小 端 序 ( 意 味 着 它 们 存 储 不 重 要 的 字 节 ) 这 些 操 作 系 统 将 创 建 同 一 端 序 的 二 进 制 文 件 索 引 数 据 桶 文 件 是 二 进 制, 因 此 对 于 4.2 版 之 前 的 Splunk 版 本 来 说, 这 是 与 创 建 它 们 的 操 作 系 统 相 同 的 端 序 有 关 处 理 器 架 构 及 其 使 用 的 端 序 的 列 表, 请 参 阅 Wikipedia 上 的 端 序 文 章 当 迁 移 4.2 版 之 前 的 Splunk Enterprise 实 例 时, 为 使 目 标 系 统 能 够 读 取 迁 移 的 数 据, 您 必 须 在 具 有 相 同 端 序 类 型 的 系 统 之 间 转 移 索 引 文 件 ( 例 如, 同 在 SPARC 处 理 器 上 运 行 的 NetBSD 系 统 与 Linux 系 统 之 间 ) 如 果 无 法 在 使 用 同 一 端 序 的 系 统 之 间 移 动 索 引 ( 例 如, 当 从 大 端 序 系 统 移 动 到 小 端 序 系 统 时 ), 您 可 以 通 过 将 数 据 从 大 端 序 系 统 转 发 至 小 端 序 系 统 而 对 其 进 行 移 动 然 后, 在 转 发 完 所 有 数 据 后, 您 可 以 停 用 大 端 序 系 统 由 Splunk Enterprise 4.2 和 更 高 版 本 创 建 的 索 引 文 件 没 有 端 序 问 题 Windows 和 Unix 路 径 分 隔 符 的 差 别 *nix 和 Windows 上 的 路 径 分 隔 符 ( 用 于 分 隔 路 径 单 个 目 录 元 素 的 字 符 ) 不 同 在 这 些 操 作 系 统 之 间 移 动 索 引 文 件 时, 您 必 须 确 保 使 用 的 路 径 分 隔 符 适 用 于 希 望 移 动 Splunk 安 装 到 的 操 作 系 统 您 还 必 须 确 保 更 新 任 何 Splunk 配 置 文 件 ( 尤 其 是 indexes.conf), 以 便 使 用 正 确 的 路 径 分 隔 符 Windows 权 限 当 在 Windows 服 务 器 之 间 移 动 Splunk Enterprise 服 务 器 时, 确 保 目 标 服 务 器 分 配 有 与 源 服 务 器 拥 有 相 同 的 权 限 其 中 包 括 但 不 限 于 以 下 : 架 构 更 改 确 保 目 标 服 务 器 上 的 文 件 系 统 和 / 或 共 享 权 限 正 确, 并 允 许 运 行 Splunk Enterprise 的 用 户 访 问 如 果 Splunk Enterprise 以 本 地 系 统 用 户 之 外 的 身 份 运 行, 则 该 用 户 是 本 地 管 理 员 组 成 员, 同 时 拥 有 组 策 略 对 象 分 配 的 适 当 本 地 安 全 策 略 或 域 策 略 权 限 分 配 如 果 降 级 Splunk Enterprise 实 例 运 行 的 架 构 ( 例 如,64 位 至 32 位 ), 则 可 能 因 为 64 位 操 作 系 统 和 Splunk Enterprise 实 例 创 建 的 大 型 文 件 导 出 新 服 务 器 而 降 低 性 能 分 布 式 和 群 集 Splunk 环 境 当 希 望 迁 移 分 布 式 Splunk 实 例 上 的 数 据 ( 即, 作 为 服 务 器 组 一 部 分 的 索 引 器, 其 搜 索 头 配 置 为 搜 索 事 件, 或 者 搜 索 头 配 置 为 搜 索 索 引 器 的 数 据 ), 则 您 应 在 尝 试 迁 移 之 前, 删 除 分 布 式 环 境 的 实 例 数 据 桶 ID 和 潜 在 数 据 桶 冲 突 如 果 迁 移 Splunk 实 例 到 另 一 个 已 经 拥 有 现 有 相 同 名 称 索 引 的 Splunk 实 例, 则 必 须 确 保 这 些 索 引 内 的 单 个 数 据 桶 具 有 不 冲 突 的 数 据 桶 ID 如 果 遇 到 数 据 桶 ID 冲 突 的 数 据 桶,Splunk 将 不 会 启 动 当 复 制 索 引 数 据 时, 您 可 能 需 要 重 命 名 复 制 的 数 据 桶 文 件, 从 而 防 止 出 现 这 种 情 况 如 何 迁 移 要 将 Splunk Enterprise 实 例 从 一 个 系 统 迁 移 到 另 一 个 系 统, 需 遵 守 以 下 说 明 : 1. 停 止 希 望 迁 移 服 务 器 上 的 Splunk Enterprise 2. 复 制 旧 服 务 器 中 $SPLUNK_HOME 目 录 的 完 整 内 容 到 新 服 务 器 54
重 要 提 示 : 当 复 制 文 件 时, 请 务 必 注 意 以 上 可 能 适 用 于 您 的 任 何 注 意 事 项 3. 安 装 适 当 版 本 的 Splunk Enterprise 到 目 标 平 台 注 意 : 在 *nix 系 统 上, 您 可 以 提 取 直 接 通 过 复 制 文 件 下 载 的 tar 文 件 到 新 系 统, 或 使 用 软 件 包 管 理 器 以 使 用 下 载 的 软 件 包 升 级 在 Windows 系 统 上, 安 装 程 序 将 自 动 更 新 Splunk 文 件 4. 确 认 索 引 配 置 文 件 (indexes.conf) 包 含 任 何 非 默 认 索 引 的 正 确 位 置 和 路 径 规 格 5. 在 新 实 例 上 启 动 Splunk Enterprise 注 意 : 在 *nix 系 统 上,Splunk Enterprise 会 检 测 您 是 否 正 在 迁 移 并 提 示 是 否 升 级 6. 登 录 到 Splunk Enterprise 您 可 以 使 用 现 有 凭 据 登 录 7. 一 旦 登 录, 通 过 搜 索 确 认 您 的 数 据 正 确 如 何 从 一 个 服 务 器 移 动 索 引 数 据 桶 到 另 一 个 服 务 器 如 果 停 用 Splunk Enterprise 服 务 器, 并 立 即 移 动 数 据 到 另 一 个 Splunk 服 务 器, 则 可 在 服 务 器 之 间 移 动 索 引 的 单 个 数 据 桶, 只 要 : 源 和 目 标 系 统 具 有 相 同 的 端 序 您 未 尝 试 恢 复 4.2 或 更 高 版 本 的 Splunk 版 本 创 建 的 数 据 桶 到 4.2 版 之 前 的 Splunk 版 本 要 从 一 个 服 务 器 移 动 数 据 桶 到 另 一 个 服 务 器 : 1. 将 源 系 统 上 的 任 何 热 数 据 桶 从 热 滚 动 到 温 2. 在 目 标 系 统 上, 创 建 与 源 系 统 相 同 的 索 引 注 意 : 查 看 旧 系 统 上 的 indexes.conf, 获 得 该 系 统 上 的 索 引 列 表 3. 从 源 系 统 复 制 索 引 数 据 桶 到 目 标 系 统 注 意 : 当 复 制 单 个 数 据 桶 文 件 时, 您 必 须 确 保 新 系 统 上 没 有 数 据 桶 ID 冲 突 否 则,Splunk Enterprise 将 不 会 启 动 在 从 源 系 统 移 动 到 目 标 系 统 后, 您 可 能 需 要 重 命 名 单 个 数 据 桶 目 录 4. 重 新 启 动 Splunk Enterprise 迁 移 到 新 的 Splunk Enterprise 许 可 证 本 主 题 介 绍 了 如 何 将 您 的 许 可 证 配 置 从 4.2 之 前 的 Splunk Enterprise 部 署 迁 移 到 4.2+ 许 可 证 模 型 注 意 : 本 主 题 不 介 绍 整 个 Splunk Enterprise 部 署 的 升 级 在 升 级 Splunk Enterprise 部 署 之 前, 请 阅 读 安 装 手 册 中 的 如 何 升 级 Splunk 在 您 继 续 之 前, 您 可 能 需 要 阅 读 这 些 主 题 : 阅 读 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 以 获 得 有 关 Splunk 许 可 授 权 的 简 介 阅 读 管 理 员 手 册 中 的 组 堆 叠 池 和 其 他 术 语 以 获 得 有 关 Splunk 许 可 证 术 语 的 详 细 信 息 旧 的 许 可 证 当 您 从 旧 的 版 本 迁 移 时, 您 最 有 可 能 属 于 以 下 两 种 类 别 之 一 : 如 果 您 目 前 在 运 行 Splunk Enterprise 4.0 或 更 新 版 本, 则 您 的 许 可 证 将 在 4.2 和 更 新 版 本 中 正 常 工 作 如 果 您 要 从 4.0 之 前 的 版 本 迁 移, 则 必 须 联 系 您 的 Splunk 销 售 代 表 以 安 排 新 的 许 可 证 Splunk 还 建 议 您 在 迁 移 之 前 阅 读 迁 移 文 档 根 据 Splunk 版 本 的 新 旧 程 度, 您 可 能 需 要 以 多 个 步 骤 迁 移 ( 例 如, 首 先 迁 移 到 4.0, 然 后 到 4.1 4.2, 最 后 是 5.0+) 以 保 留 配 置 迁 移 搜 索 头 如 果 您 的 搜 索 头 以 前 使 用 旧 的 转 发 器 许 可 证, 则 会 自 动 转 换 到 Download-trial 组 中 在 您 继 续 之 前,Splunk 建 议 您 将 搜 索 头 添 加 到 已 建 立 的 Enterprise 许 可 证 池 即 使 还 没 有 索 引 量, 这 仍 会 启 用 Enterprise 功 能, 尤 其 是 告 警 和 验 证 迁 移 独 立 实 例 如 果 您 有 一 个 4.1.x Splunk Enterprise 索 引 器, 并 且 该 索 引 器 上 已 安 装 一 个 许 可 证, 则 您 可 以 按 正 常 情 况 继 续 升 级 请 遵 循 适 用 于 您 平 台 的 安 装 手 册 中 的 说 明, 并 在 迁 移 前 确 保 阅 读 首 先 阅 读 此 主 题 文 档 您 的 现 有 许 可 证 将 使 用 新 的 许 可 证, 并 显 示 为 有 效 的 堆 叠, 而 索 引 器 显 示 为 默 认 池 的 成 员 55
迁 移 分 布 式 索 引 部 署 如 果 您 有 多 个 4.1.x 索 引 器, 每 个 索 引 器 都 装 有 自 己 的 许 可 证, 则 按 照 以 下 高 级 步 骤 按 顺 序 迁 移 部 署 : 1. 将 其 中 一 个 Splunk Enterprise 实 例 指 定 为 许 可 证 主 服 务 器 如 果 您 有 搜 索 头, 会 很 有 帮 助 2. 遵 循 安 装 手 册 中 的 标 准 说 明, 安 装 或 升 级 已 选 择 作 为 许 可 证 主 服 务 器 的 Splunk Enterprise 实 例 3. 根 据 需 要 配 置 许 可 证 主 服 务 器 接 受 索 引 器 的 连 接 4. 按 照 以 下 步 骤, 依 次 逐 个 升 级 索 引 器 : 遵 照 安 装 手 册 中 的 指 导 说 明, 将 索 引 器 升 级 到 5.0 它 将 作 为 独 立 主 许 可 证 服 务 器 来 运 行, 直 到 您 执 行 以 下 步 骤 复 制 一 份 索 引 器 的 Enterprise 许 可 证 文 件 的 副 本 (4.2 之 前 的 许 可 证 文 件 位 于 每 个 索 引 器 上 的 $SPLUNK_HOME/etc/splunk.license 中 ), 并 将 其 安 装 到 许 可 证 主 服 务 器 上, 它 应 添 加 到 您 打 算 为 其 添 加 索 引 器 的 堆 叠 或 池 中 将 索 引 器 配 置 为 许 可 证 从 服 务 器, 并 在 许 可 证 主 服 务 器 中 指 向 它 在 许 可 证 主 服 务 器 上, 导 航 到 管 理 器 > 许 可 授 权 并 查 看 与 相 应 池 关 联 的 索 引 器 列 表, 以 确 认 许 可 证 从 服 务 器 已 按 预 期 连 接 在 您 确 认 许 可 证 从 服 务 器 已 按 预 期 连 接 之 后, 请 按 照 相 同 的 步 骤, 继 续 升 级 下 一 个 索 引 器 迁 移 转 发 器 如 果 您 部 署 的 是 轻 型 转 发 器, 有 关 信 息 请 查 阅 转 发 数 据 手 册 中 的 从 轻 型 转 发 器 迁 移 您 可 以 将 现 有 的 轻 型 转 发 器 升 级 为 通 用 转 发 器, 通 用 转 发 器 本 身 含 有 许 可 证, 因 此 无 需 配 置 许 可 授 权 如 果 您 部 署 的 是 重 型 转 发 器 ( 完 整 Splunk 实 例 在 转 发 到 另 一 个 Splunk Enterprise 实 例 之 前 执 行 索 引 操 作 ), 则 可 以 按 索 引 器 的 方 式 来 处 理 它 - 将 其 连 同 其 他 索 引 器 一 起 添 加 到 许 可 证 池 中 卸 载 Splunk Enterprise 卸 载 Splunk Enterprise 本 主 题 介 绍 了 如 何 从 您 的 系 统 删 除 Splunk Enterprise 卸 载 之 前, 停 止 Splunk Enterprise 导 航 到 $SPLUNK_HOME/bin 并 键 入./splunk stop( 或 仅 在 Windows 上 键 入 splunk stop) 使 用 软 件 包 管 理 实 用 工 具 卸 载 Splunk Enterprise 使 用 您 的 本 地 软 件 包 管 理 命 令 卸 载 Splunk Enterprise 在 大 部 分 情 况 下, 之 前 未 被 软 件 包 安 装 的 文 件 将 停 用 这 些 文 件 包 括 安 装 目 录 下 的 配 置 和 索 引 文 件 注 意 :$SPLUNK_HOME 指 Splunk 安 装 目 录 在 Windows, 这 默 认 是 C:\Program Files\Splunk 对 于 大 多 数 Unix 平 台, 默 认 安 装 目 录 为 /opt/splunk; 对 于 Mac OS 则 为 /Applications/splunk RedHat Linux 要 卸 载 RedHat 上 的 Splunk Enterprise: rpm -e splunk_product_name Debian Linux 要 卸 载 Debian 上 的 Splunk Enterprise: dpkg -r splunk 要 清 理 ( 删 除 所 有 内 容, 包 括 配 置 文 件 )Debian: dpkg -P splunk FreeBSD 要 从 FreeBSD 的 默 认 位 置 卸 载 Splunk Enterprise: pkg_delete splunk 56
要 从 FreeBSD 的 不 同 位 置 卸 载 Splunk Enterprise: pkg_delete -p /usr/splunk splunk Solaris 要 卸 载 Solaris 上 的 Splunk Enterprise: pkgrm splunk HP-UX 要 卸 载 HP-UX 上 的 Splunk Enterprise, 您 必 须 停 止 Splunk, 禁 用 开 机 时 启 动 ( 如 果 已 配 置 ), 然 后 删 除 Splunk Enterprise 安 装 注 意 :$SPLUNK_HOME 变 量 指 您 安 装 Splunk Enterprise 的 目 录 1. 停 止 Splunk Enterprise: $SPLUNK_HOME/bin/splunk stop 2. 如 果 启 用 了 开 机 时 启 动, 作 为 root 运 行 以 下 命 令 : $SPLUNK_HOME/bin/splunk disable boot-start 3. 删 除 Splunk 安 装 目 录 : rm -rf $SPLUNK_HOME 可 能 希 望 删 除 的 其 他 内 容 : Windows 如 果 创 建 了 任 何 索 引, 同 时 未 使 用 Splunk Enterprise 默 认 路 径, 则 还 必 须 删 除 这 些 目 录 如 果 为 正 在 运 行 的 Splunk Enterprise 创 建 了 用 户 或 组, 您 还 应 删 除 它 们 要 卸 载 Windows 上 的 Splunk Enterprise: 使 用 控 制 面 板 中 的 添 加 或 删 除 程 序 选 项 在 Windows 7 和 Windows Server 2008 中, 该 选 项 在 程 序 和 功 能 下 可 用 您 还 可 以 执 行 Splunk Enterprise 安 装 程 序 软 件 包 的 msiexec 可 执 行 文 件, 从 命 令 行 卸 载 Splunk: C:\> msiexec /x splunk-<version>-x64.msi 注 意 : 在 一 些 情 况 下,Microsoft 安 装 程 序 可 能 在 卸 载 流 程 期 间 显 示 重 新 启 动 提 示 您 可 以 安 全 忽 略 本 请 求 而 不 重 新 启 动 手 动 卸 载 Splunk Enterprise 如 果 无 法 使 用 软 件 包 管 理 命 令, 使 用 这 些 说 明 以 卸 载 Splunk Enterprise 注 意 : 这 些 说 明 将 不 会 删 除 已 经 创 建 的 任 何 init 脚 本 1. 停 止 Splunk Enterprise $SPLUNK_HOME/bin/splunk stop 2. 查 找 并 kill 任 何 名 称 包 含 "splunk" 的 滞 留 进 程 对 于 Linux 和 Solaris: kill -9 `ps -ef grep splunk grep -v grep awk '{print $2;}'` 对 于 FreeBSD 和 Mac OS kill -9 `ps ax grep splunk grep -v grep awk '{print $1;}'` 3. 删 除 Splunk Enterprise 安 装 目 录 $SPLUNK_HOME 例 如 : 57
rm -rf /opt/splunk 注 意 : 对 于 Mac OS, 您 还 可 以 拖 动 文 件 夹 到 回 收 站 以 删 除 安 装 目 录 3. 删 除 顶 级 目 录 之 外 的 任 何 Splunk Enterprise 数 据 存 储 区 或 索 引 rm -rf /opt/splunkdata 4. 删 除 splunk 用 户 和 组 ( 如 果 存 在 ) 对 于 Linux Solaris 和 FreeBSD: userdel splunk groupdel splunk 对 于 Mac OS: 您 可 以 使 用 系 统 首 选 项 > 帐 户 面 板 管 理 用 户 和 组 对 于 Windows: 打 开 命 令 提 示 符 并 对 您 安 装 的 msi 软 件 包 运 行 命 令 msiexec /x 参 考 PGP 公 共 密 钥 本 主 题 包 括 PGP 公 共 密 钥 和 安 装 说 明 也 可 使 用 HTTPS 下 载 文 件 -----BEGIN PGP PUBLIC KEY BLOCK----- Version: GnuPG v1.4.1 (GNU/Linux) mqgibebe21qrbademonuxcv2kq2oxsjtjyxrycwcth5/onmhk5lt2tqae9quts+w nm3svinqqwrwbdh2qshgqjjs0pie867n+lvuk0gsvzs5solyzqjnsrisvyn452mf 2PgetHq8Lb884cPJnxR6xoFTHqOQueKEOXCovz1eVrjrjfpnmWKa/+5X8wCg/CJ7 pt7oxhfn4xosevqabetebwceaiuaazf2i2x9qdj+6twtalx2oqaquqtbzjx5qahn OyRdBEU2g4ndiE3QAKybuq5f0UM7GXqdllihVUBatqafySfjlTBaMVzd4ttrDRpq Wya4ppPMIWcnFG2CXf4+HuyTPgj2cry2oMBm2LMfGhxcqM5mpoyHqUiCn7591Ra/ J2/FA/0c2UAUh/eSiOn89I6FhFOicT5RPtRpxMoEM1Di15zJ7EXY+xBVF9rutqhR 5OI9kdHibYTwf4qjOOPOA7237N1by9GiXY/8s+rDWmSNKZB+xAaLyl7cDhYMv7CP qftutve8bxtsf0mgruzihfjqe2quuxkjfs9lksfguzhvruwrcrqgs2ltifdhbgxh Y2UgPHJlbGVhc2VAc3BsdW5rLmNvbT6IXgQTEQIAHgUCRsTbVAIbAwYLCQgHAwID FQIDAxYCAQIeAQIXgAAKCRApYLH9ZT+xEhsPAKDimP8sdCr2ecPm8mre/8TK3Bha pqcg3/xeickirkklpknysunlr/zbh3m5ag0erstbbraiaidfwiobecj8bqrctxxm 6MMvdEkjdJCr4xmwaQpYmS4JKK/hJFfpyS8XUgHjBz/7zfR8Ipr2CU59Fy4vb5oU HeOecK9ag5JFdG2i/VWH/vEJAMCkbN/6aWwhHt992PUZC7EHQ5ufRdxGGap8SPZT iiky0orx6km6usovwmtyknm/v7my8dj2f46yj7wibf7arg/vomog1cbn7pcwcatg johgjdpxrjuezzp3aflic3t5iq5n5fylgaopt7oirom5akgbvlfj+cjkagd5uzw7 SO0akWhTbVHSCDJoZAGJrvJs5DHcEnCjVy9AJxTNMs9GOwWaixfyQ7jgMNWKHJp+ EyMAAwYH/RLNK0HHVSByPWnS2t5sXedIGAgm0fTHhVUCWQxN3knDIRMdkqDTnDKd qcqyfseljazi2kx1zlwdugmvu+zb8fch90ej8o6jdflkjaq50/i/oy0+/+drbzjg 3oKu/CK2NH2VnK1KLzAYnd2wZQAEja4O1CBV0hgutVf/ZxzDUAr/XqPHy5+EYg96 4Xz0PdZiZKOhJ5g4QjhhOL3jQwcBuyFbJADw8+Tsk8RJqZvHfuwPouVU+8F2vLJK if2hbkoujvdh5gffuk6o5v8nnir7xsrvj4abfp4xa6rvum3htwod7t//75glcw77 kxdr8pmmnddm5vxnauk+gtpgacj98+eisqqyeqiacqucrstbbqibdaakcrapylh9 ZT+xEiVuAJ9INUCilkgXSNu9p27zxTZh1kL04QCg6YfWldq/MWPCwa1PgiHrVJng p4s= =Mz6T -----END PGP PUBLIC KEY BLOCK----- 安 装 密 钥 1. 将 密 钥 复 制 和 粘 贴 到 一 个 文 件 中, 或 使 用 HTTPS 下 载 文 件 2. 使 用 以 下 安 装 密 钥 : rpm --import <filename> 58