Table of Contents 欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 系 统 要 求 Splunk Enterprise 架 构 和 流 程 有 关 其



Similar documents
Cisco WebEx Meetings Server 2.6 版常见问题解答

校友会系统白皮书feb_08

NT 4

AppAssure 5

Microsoft PowerPoint - lect01.ppt


目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

温州市政府分散采购

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

Basic System Administration

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

untitled

HP 3PAR StoreServ 7000 Storage SmartStart 1.3 软件发行说明

SiteView技术白皮书

本文由筱驀釹贡献

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

epub 61-2

Microsoft Word - UserManualForEaton_SC.doc

Avigilon Control Center 6 ACC High Definition Stream Management (HDSM) ACC 6 ( Avigilon Appearance Search ) Avigilon Appearance Search ACC NVR HD Vide

V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2

产品手册

目 录 1. 概 述 总 体 方 案 方 案 概 述 软 件 部 署 架 构 技 术 原 理 访 问 场 景 典 型 设 备 ipad 配 置 使 用 示 例 详 细

Dell AppAssure 安装和升级指南

Seagate_Dashboard_UG.book

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

Windows Server2003終端機服務 (M )

Acronis True Image 2015

快 速 入 门 (Linux) 概 述 文 档 目 的 本 文 档 介 绍 了 如 何 快 速 创 建 Linux 系 统 实 例 远 程 连 接 实 例 部 署 环 境 等 旨 在 引 导 您 一 站 式 完 成 实 例 的 创 建 登 录 和 快 速 环 境 部 署 云 服 务 器 ECS 实

HOL-CHG-1695

XXXXXXXX

AXIS P7224 Video Encoder Blade – Installation Guide


CA Nimsoft Monitor Snap 快速入门指南

<5C5C D2D CB1BEB5D8B4C5C5CC CBACDCAA25CBBD45CBDF8D0D0D6D05CD5FEB2C95CCAFDD7D65CC2DBD6A4BBE15C E31322E3234C2DBD6A4B8E529C3B7D6DDCAD0CAFDD7D6BBAFB3C7CAD0D7DBBACF2E2E2E2E646F63>

HP StorageWorks Automated Storage Manager 用户指南

RTX3.2.0标准版 - 技术白皮书

Microsoft Word - connect_pro_7_release_notes_v3_handoff_to_loc.doc

turbomail方案

AVG AntiVirus User Manual

100/120EX A-61588_zh-tw 9E8696

软件概述

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

湖北省政府采购中心

自由軟體社群發展經驗與 Linux認證介紹

LTM Management Console

untitled

Polycom RealPresence Capture Server - 设备版本入门指南

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操 作 系 统 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 ) Li

前言

User Guide

LaserJet Pro 100 Color MFP M175 User Guide - ZHCN

Sun Storage Common Array Manager 阵列管理指南,版本 6.9.0

untitled

Parallels Plesk Panel 安裝與升級指南

1. Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninstaller Pro Revo Uninsta ller Pro Revo Uninstaller Pro Revo Uninstaller Pro

关 于 使 用 说 明 书 本 书 说 明 本 软 件 的 安 装 方 法 和 各 个 设 备 的 设 置 方 法 本 书 使 用 Microsoft Windows 7 Professional 进 行 说 明 使 用 其 他 的 操 作 系 统 或 者 根 据 操 作 系 统 的 设 置 的 不

ATI-2019安裝手冊-v

QVM330 多阜寬頻路由器

Norton Ghost 15.0 安裝操作指南

Red Flag Linux Desktop 4.0 Red Flag Linux Desktop 4.0 1

使用 Scene7 Media Portal

Microsoft Word - PS2_linux_guide_cn.doc

自由軟體教學平台

ebook62-1

ARIS Design Platform

ebook

自由軟體教學平台

User Group SMTP

用于网中之网的集成化安全保护

中科曙光云盘系统

宁夏专业技术人员服务平台

IBM System x 系列手册

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED

MSAC-EX1

Azure_s

HP LaserJet Pro M1530 MFP Series User Guide - ZHTW

¬¬

Acronis True Image 2014

cosa Quick Start Manual

方正文杰A330/N

Transcription:

Splunk Enterprise 6.3.0 安 装 手 册 生 成 时 间 :2015 年 9 月 25 日, 下 午 12:29 Copyright (c) 2016 Splunk Inc. All Rights Reserved

Table of Contents 欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 系 统 要 求 Splunk Enterprise 架 构 和 流 程 有 关 其 他 随 Splunk Enterprise 分 发 的 Windows 第 三 方 二 进 制 文 件 的 信 息 安 装 说 明 确 保 您 的 Splunk Enterprise 安 装 关 于 确 保 Splunk Enterprise 安 全 您 安 装 Splunk Enterprise 前 确 保 系 统 安 全 安 全 安 装 Splunk Enterprise 确 保 Splunk Enterprise 安 全 的 更 多 方 法 在 Windows 上 安 装 Splunk Enterprise 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 将 为 网 络 或 域 用 户 准 备 用 于 安 装 的 Windows 网 络 在 Windows 上 安 装 使 用 命 令 行 在 Windows 上 安 装 修 正 Windows 安 装 期 间 选 择 的 用 户 在 Unix Linux 或 Mac OS X 上 安 装 Splunk Enterprise 在 Linux 上 安 装 在 Solaris 上 安 装 在 Mac OS X 上 安 装 在 FreeBSD 上 安 装 在 AIX 上 安 装 在 HP-UX 上 安 装 以 其 他 或 非 root 用 户 身 份 运 行 Splunk Enterprise 使 用 Splunk Enterprise 启 动 首 次 启 动 Splunk Enterprise 接 下 来 呢? 了 解 有 关 Splunk Enterprise 的 可 访 问 性 安 装 Splunk Enterprise 许 可 证 关 于 Splunk Enterprise 许 可 证 安 装 许 可 证 升 级 或 迁 移 Splunk Enterprise 如 何 升 级 Splunk Enterprise 关 于 升 级 到 6.3 - 首 先 阅 读 此 主 题 从 版 本 5 至 版 本 6 的 Splunk Web 程 序 有 何 更 改 Splunk 应 用 开 发 人 员 的 更 改 4 4 4 4 4 8 10 11 11 11 11 11 12 12 12 14 19 23 26 26 26 29 30 33 35 36 37 38 38 40 40 41 41 41 42 42 43 46 47

在 *NIX 上 升 级 到 6.3 在 Windows 上 升 级 到 6.3 升 级 您 的 分 布 式 Splunk Enterprise 环 境 迁 移 Splunk Enterprise 实 例 迁 移 到 新 的 Splunk Enterprise 许 可 证 卸 载 Splunk Enterprise 卸 载 Splunk Enterprise 49 50 51 53 55 56 56 参 考 PGP 公 共 密 钥 58 58

欢 迎 使 用 Splunk Enterprise 安 装 手 册 本 手 册 包 含 哪 些 内 容 安 装 手 册 内 容 包 括 : 系 统 要 求 许 可 授 权 信 息 安 装 程 序 从 之 前 版 本 升 级 的 程 序 以 及 其 他 相 关 内 容 注 意 安 装 手 册 仅 详 细 介 绍 安 装 完 整 的 Splunk Enterprise 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 已 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 可 以 单 独 执 行, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 关 于 转 发 和 接 收 查 找 您 需 要 的 内 容 您 可 以 使 用 本 面 板 左 侧 的 目 录, 或 在 右 上 角 搜 索 框 搜 索 内 容 如 果 想 要 看 到 更 加 具 体 的 方 案 或 者 最 佳 实 践, 请 转 到 Splunk 社 区 Wiki 查 看 其 他 用 户 如 何 使 用 Splunk IT 计 划 您 的 Splunk Enterprise 安 装 安 装 概 述 本 主 题 介 绍 了 在 计 算 机 上 安 装 Splunk Enterprise 的 高 级 指 导 安 装 Splunk Enterprise 之 前 请 先 阅 读 本 主 题 和 本 章 内 容 安 装 基 础 知 识 1. 审 查 安 装 的 系 统 要 求 基 于 安 装 Splunk Enterprise 的 操 作 系 统, 以 及 使 用 Splunk Enterprise 的 方 式 可 能 会 适 用 其 他 要 求 2. 有 关 Splunk Enterprise 的 生 态 系 统, 请 参 阅 Splunk Enterprise 部 署 的 各 个 组 件, 有 关 安 装 程 序 在 计 算 机 上 所 安 装 内 容 的 信 息, 请 阅 读 Splunk 架 构 和 流 程 3. 请 参 阅 确 保 您 的 Splunk Enterprise 安 装 安 全, 并 根 据 实 际 情 况 为 您 计 划 安 装 Splunk Enterprise 的 计 算 机 提 供 安 全 防 护 4. 从 Splunk Enterprise 下 载 页 面 为 您 的 系 统 下 载 安 装 软 件 包 5. 使 用 操 作 系 统 的 分 步 安 装 说 明 进 行 安 装 6. 如 果 您 是 首 次 安 装 Splunk Enterprise, 请 参 阅 搜 索 教 程, 了 解 如 何 将 数 据 索 引 到 Splunk 并 使 用 Splunk Enterprise 的 搜 索 语 言 搜 索 该 数 据 7. 安 装 Splunk Enterprise 后, 计 算 索 引 数 据 所 需 的 空 间 有 关 更 多 信 息, 请 参 阅 评 估 存 储 要 求 8. 要 在 生 产 环 境 中 运 行 Splunk Enterprise 并 了 解 这 样 的 环 境 需 要 多 少 硬 件, 请 参 阅 容 量 规 划 手 册 升 级 或 迁 移 Splunk Enterprise 实 例? 要 从 早 期 Splunk Enterprise 版 本 升 级, 请 参 阅 本 手 册 中 的 如 何 升 级 Splunk Enterprise 以 获 得 信 息 和 特 定 说 明 有 关 从 一 个 版 本 迁 移 到 另 一 个 版 本 的 提 示, 请 参 阅 首 先 阅 读 此 主 题 了 解 您 希 望 升 级 到 的 版 本 该 主 题 位 于 本 手 册 中 的 升 级 或 迁 移 Splunk Enterprise 要 从 一 个 主 机 移 动 Splunk Enterprise 实 例 到 另 一 个 主 机, 请 参 阅 本 手 册 中 的 迁 移 Splunk 实 例 系 统 要 求 在 下 载 并 安 装 Splunk Enterprise 之 前, 请 阅 读 本 主 题 以 了 解 有 关 Splunk 支 持 的 计 算 环 境 有 关 要 下 载 的 最 新 版 本, 请 参 阅 下 载 页 面 有 关 已 知 和 已 解 决 问 题 的 详 细 信 息, 请 参 阅 发 行 说 明 有 关 部 署 的 硬 件 规 划 讨 论, 请 参 阅 容 量 规 划 手 册 如 果 对 未 来 版 本 的 新 功 能 有 任 何 想 法 或 请 求, 请 联 系 Splunk 支 持 您 还 可 以 查 看 我 们 的 产 品 介 绍 支 持 的 服 务 器 硬 件 架 构 4

Splunk 在 一 些 平 台 上 提 供 支 持 32 和 64 位 架 构 有 关 详 细 信 息, 请 参 阅 下 载 页 面 支 持 的 操 作 系 统 下 表 列 出 了 Splunk Enterprise 的 可 用 计 算 平 台 第 一 个 表 格 列 出 了 *nix 操 作 系 统 的 可 用 性, 第 二 个 表 格 列 出 了 Windows 操 作 系 统 的 可 用 性 使 用 这 些 表 确 定 Splunk Enterprise 是 否 可 用 于 您 的 平 台 1. 在 左 列 查 找 您 希 望 安 装 Splunk Enterprise 的 操 作 系 统 2. 阅 读 中 间 列 以 找 出 匹 配 环 境 的 计 算 架 构 该 表 显 示 了 几 种 Splunk 软 件 类 型 的 可 用 性, 如 同 右 侧 的 列 中 所 示 :Splunk Enterprise Splunk Free Splunk Trial 和 Splunk 通 用 转 发 器 与 计 算 平 台 和 Splunk 软 件 类 型 相 交 的 方 框 中 的 ' '( 对 勾 标 记 ) 意 味 着 该 Splunk 软 件 可 用 于 该 平 台 方 框 空 白 意 味 着 Splunk 软 件 不 可 用 于 该 平 台 如 果 没 有 列 出 您 的 平 台 或 架 构, 则 软 件 不 可 用 于 该 平 台 和 架 构 某 些 方 框 可 能 使 用 其 他 字 符 要 了 解 字 符 所 代 表 的 意 思, 请 参 阅 每 张 表 格 底 部 Unix 操 作 系 统 操 作 系 统 架 构 Enterprise Free Trial 通 用 转 发 器 x86(64 位 ) Solaris 10 和 11* SPARC x86(32 位 ) * Linux, 2.6+ Linux, 3.0+ x86(64 位 ) x86(32 位 ) x86(64 位 ) x86(32 位 ) PowerLinux, 2.6+ PowerPC zlinux, 2.6+ s390x FreeBSD 8 x86(64 位 ) x86(32 位 ) FreeBSD 9 x86(64 位 ) FreeBSD 10 x86(64 位 ) Mac OS X 10.9 和 10.10 Intel AIX 6.1 和 7.1 PowerPC HP/UX 11i v2 和 11i v3 Itanium * Splunk Enterprise 可 用 于 Solaris 10 Solaris 11 不 支 持 32 位 Splunk Enterprise 安 装 您 必 须 使 用 gnu tar 解 压 缩 HP/UX 安 装 归 档 Windows 操 作 系 统 下 表 列 出 了 Splunk Enterprise 支 持 的 Windows 计 算 平 台 操 作 系 统 架 构 Enterprise Free Trial 通 用 转 发 器 Windows Server 2008 x86(64 位 ) x86(32 位 ) *** *** *** Windows Server 2008 R2 5

Server 2012 和 Server 2012 R2 Windows 7 Windows 8 Windows 8.1 Windows 10 x86(64 位 ) x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** x86(64 位 ) x86(32 位 ) *** *** *** Splunk 支 持, 但 是 不 建 议 在 本 平 台 和 架 构 上 使 用 Splunk Enterprise 操 作 系 统 说 明 和 其 他 信 息 Windows Windows 上 的 某 些 Splunk Enterprise 部 分 需 要 提 升 的 用 户 权 限 才 能 正 常 运 行 请 参 阅 以 下 主 题 : Splunk 架 构 和 流 程 ( 本 手 册 ) 选 择 Splunk 应 以 其 身 份 运 行 的 用 户 ( 本 手 册 ) 有 关 确 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项 ( 数 据 导 入 手 册 ) 支 持 分 布 式 管 理 控 制 台 (DMC) 的 操 作 系 统 Splunk Enterprise DMC 仅 能 在 Linux Solaris 和 Windows 的 某 些 版 本 上 工 作 有 关 支 持 DMC 的 平 台 架 构 的 具 体 信 息, 请 参 阅 故 障 排 除 手 册 中 的 支 持 的 平 台 要 了 解 在 运 行 DMC 之 前 必 须 满 足 的 其 他 前 提 条 件, 请 参 阅 分 布 式 管 理 控 制 台 手 册 中 的 DMC 前 提 条 件 已 弃 用 操 作 系 统 和 功 能 随 着 Splunk 产 品 的 开 发, 我 们 将 分 步 弃 用 对 旧 操 作 系 统 的 支 持 有 关 已 弃 用 或 完 全 删 除 的 平 台 和 功 能 的 信 息, 请 参 阅 发 行 说 明 中 的 已 弃 用 功 能 在 操 作 系 统 上 创 建 和 编 辑 不 使 用 UTF-8 字 符 集 编 码 的 配 置 文 件 Splunk Enterprise 预 计 配 置 文 件 使 用 ASCII 或 8 位 通 用 字 符 集 转 换 格 式 (UTF-8) 如 果 您 在 操 作 系 统 上 编 辑 或 创 建 不 使 用 UTF-8 字 符 集 编 码 的 配 置 文 件, 则 确 保 您 使 用 的 编 辑 器 能 以 ASCII 或 UTF-8 格 式 保 存 IPv6 平 台 支 持 所 有 支 持 Splunk 的 操 作 系 统 平 台 都 可 使 用 IPv6 网 络 配 置, 以 下 除 外 : AIX PA-RISC 架 构 上 的 HP/UX 有 关 Splunk Enterprise 中 IPv6 支 持 的 详 细 信 息, 请 参 阅 管 理 员 手 册 中 的 为 IPv6 配 置 Splunk 支 持 的 浏 览 器 Splunk Enterprise 支 持 以 下 浏 览 器 : Firefox( 最 新 ) Internet Explorer 9 10 和 11 Safari( 最 新 ) Chrome( 最 新 ) 当 访 问 Splunk Web 时, 切 勿 在 兼 容 模 式 下 使 用 Internet Explorer Splunk Web 会 警 告 您 不 支 持 Internet Explorer 8 及 以 下 版 本 如 果 因 为 其 他 应 用 您 必 须 在 兼 容 模 式 下 使 用 IE, 则 您 仍 然 需 要 使 用 Splunk Web 支 持 的 浏 览 器 Internet Explorer 版 本 9 不 支 持 在 添 加 数 据 页 面 上 进 行 文 件 上 载 使 用 IE 10 或 之 后 版 本 进 行 文 件 上 载 建 议 的 硬 件 6

如 果 计 划 为 生 产 部 署 进 行 Splunk Enterprise 评 估, 则 使 用 生 产 环 境 的 典 型 硬 件 本 硬 件 应 满 足 或 超 过 以 下 建 议 的 硬 件 容 量 规 格 有 关 生 产 部 署 的 硬 件 规 划 讨 论, 请 参 阅 容 量 规 划 手 册 中 的 适 用 于 Splunk Enterprise 的 容 量 规 划 介 绍 Splunk Enterprise 和 虚 拟 机 如 果 您 在 任 何 平 台 上 的 虚 拟 机 (VM) 中 运 行 Splunk Enterprise, 性 能 将 会 降 低 这 是 因 为 虚 拟 化 的 工 作 方 式 是 将 系 统 上 的 硬 件 提 取 到 资 源 池 系 统 上 定 义 的 VM 将 在 必 要 时 从 这 些 资 源 池 提 取 Splunk Enterprise 的 索 引 操 作 需 要 保 持 对 一 些 资 源 的 访 问, 尤 其 是 磁 盘 I/O 如 果 在 VM 中 或 与 其 他 VM 一 起 运 行 Splunk Enterprise, 索 引 和 搜 索 性 能 会 显 著 降 低 建 议 的 最 低 硬 件 容 量 以 下 是 针 对 单 实 例 安 装 的 确 切 要 求 ( 低 级 到 中 级 不 等 ) 对 于 重 要 的 企 业 和 分 布 式 部 署, 请 参 阅 容 量 规 划 手 册 平 台 推 荐 的 硬 件 容 量 / 配 置 最 低 支 持 的 硬 件 容 量 非 Windows 平 台 Windows 平 台 2x 6 核,2+ GHz CPU,12GB RAM, 独 立 磁 盘 冗 余 阵 列 (RAID) 0 或 1+0, 装 有 64 位 操 作 系 统 2x 6 核,2+ GHz CPU,12GB RAM,RAID 0 或 1+0, 装 有 64 位 操 作 系 统 1x1.4GHz CPU, 1GB RAM Intel Nehalem CPU 或 等 同 于 2GHz 2GB RAM RAID 0 磁 盘 配 置 不 提 供 故 障 容 错 部 署 Splunk Enterprise 索 引 器 到 使 用 RAID 0 配 置 的 系 统 之 前, 请 确 认 RAID 0 配 置 满 足 您 的 数 据 可 靠 性 需 求 Splunk 建 议, 在 任 何 Splunk 实 例 上, 除 了 任 何 索 引 所 需 的 空 间 之 外, 您 要 保 持 至 少 5GB 的 可 用 硬 盘 空 间 ( 包 括 转 发 器 ) 关 于 如 何 评 估 您 需 要 的 空 间 量 的 过 程, 请 参 阅 容 量 规 划 手 册 中 的 评 估 存 储 要 求 无 法 保 持 该 级 别 的 可 用 空 间 会 导 致 性 能 下 降 操 作 系 统 故 障 和 数 据 丢 失 通 用 和 轻 型 转 发 器 的 硬 件 要 求 建 议 使 用 最 低 双 核 1.5GHz+ 处 理 器,1GB+ RAM 1.0Ghz 处 理 器,512MB RAM 支 持 的 文 件 系 统 平 台 文 件 系 统 Linux ext2, ext3, ext4, btrfs, XFS, NFS 3/4 Solaris UFS, ZFS, VXFS, NFS 3/4 FreeBSD FFS, UFS, NFS 3/4, ZFS Mac OS X HFS, NFS 3/4 AIX JFS, JFS2, NFS 3/4 HP-UX VXFS, NFS 3/4 Windows NTFS, FAT32 如 果 在 本 表 未 列 出 的 文 件 系 统 上 运 行 Splunk Enterprise, 软 件 可 能 运 行 名 为 locktest 的 启 动 实 用 工 具, 以 测 试 文 件 系 统 可 行 性 Locktest 是 测 试 启 动 进 程 的 程 序 如 果 locktest 失 败, 则 该 文 件 系 统 不 适 合 运 行 Splunk Enterprise 有 关 *nix 系 统 文 件 描 述 符 限 制 (FD) 的 注 意 事 项 Splunk Enterprise 将 为 它 监 视 的 文 件 转 发 器 连 接 部 署 客 户 端 运 行 搜 索 的 用 户 等 在 *nix 系 统 上 分 配 文 件 描 述 符 通 常, 默 认 文 件 描 述 符 限 制 ( 由 *nix 操 作 系 统 上 的 ulimit -n 命 令 控 制 ) 是 1024 您 的 Splunk 管 理 员 会 确 定 正 确 的 级 别, 但 是 这 至 少 应 是 8192 即 使 Splunk Enterprise 为 每 个 活 动 分 配 单 个 文 件 描 述 符, 不 难 发 现 数 百 个 文 件 的 监 视 情 况 数 百 个 发 送 数 据 的 转 发 器, 以 及 少 数 活 跃 用 户 读 取 和 写 入 数 据 存 储 区 都 会 耗 尽 默 认 设 置 您 的 Splunk Enterprise 实 例 执 行 的 任 务 越 多, 它 需 要 的 FD 越 多 您 应 在 看 到 实 例 出 现 低 FD 限 制 问 题 的 情 况 下 增 加 ulimit 值 请 参 阅 故 障 排 除 手 册 中 有 关 ulimit 的 信 息 本 注 意 事 项 不 适 用 于 基 于 Windows 的 系 统 有 关 网 络 文 件 系 统 (NFS) 的 注 意 事 项 7

当 使 用 网 络 文 件 系 统 (NFS) 作 为 Splunk 索 引 的 存 储 介 质 时, 考 虑 文 件 级 别 存 储 的 所 有 后 果 使 用 数 据 块 级 别 存 储 而 不 是 文 件 级 别 存 储 来 索 引 数 据 在 具 有 可 靠 的 高 带 宽 低 延 迟 链 接 的 环 境, 或 具 备 提 供 高 可 用 性 群 集 网 络 存 储 的 供 应 商 的 环 境 中,NFS 是 较 为 合 适 的 选 择 但 是, 选 择 本 策 略 的 客 户 应 与 他 们 的 硬 件 供 应 商 紧 密 合 作, 确 认 他 们 选 择 的 存 储 平 台 符 合 性 能 和 数 据 完 整 性 方 面 的 规 格 如 果 您 使 用 NFS, 应 注 意 以 下 问 题 : Splunk Enterprise 不 支 持 软 NFS 安 装 这 些 安 装 会 导 致 程 序 尝 试 在 安 装 上 进 行 文 件 操 作 以 报 告 错 误, 并 在 故 障 后 继 续 进 行 仅 硬 NFS 安 装 ( 客 户 端 在 故 障 时 继 续 尝 试 联 系 服 务 器 的 安 装 ) 对 Splunk Enterprise 而 言 较 为 可 靠 不 禁 用 属 性 缓 存 如 果 您 有 其 他 应 用 程 序 需 要 禁 用 或 减 少 属 性 缓 存, 则 必 须 为 Splunk Enterprise 提 供 启 用 属 性 缓 存 的 单 独 安 装 不 要 在 广 域 网 (WAN) 上 使 用 NFS 安 装 这 样 做 会 导 致 性 能 问 题, 并 导 致 数 据 丢 失 有 关 固 态 驱 动 器 的 注 意 事 项 当 与 布 隆 过 滤 器 组 合 使 用 时, 固 态 驱 动 器 (SSD) 可 为 Splunk 的 罕 见 搜 索 ( 在 大 量 数 据 中 请 求 少 量 结 果 的 搜 索 ) 提 供 较 传 统 硬 盘 驱 动 器 更 显 著 的 性 能 提 升 它 们 还 提 供 整 体 并 发 搜 索 的 性 能 提 升 有 关 通 用 互 联 网 文 件 系 统 (CIFS) / 服 务 器 信 息 块 (SMB) 的 注 意 事 项 在 仅 由 Windows 主 机 共 同 托 管 时, 对 于 以 下 目 的,Splunk Enterprise 支 持 使 用 CIFS/SMB 协 议 : 搜 索 头 合 并 冷 或 冻 结 的 索 引 数 据 桶 存 储 使 用 CIFS 资 源 存 储 时, 确 认 连 接 到 文 件 和 共 享 级 资 源 的 用 户 对 于 资 源 有 写 入 权 限 如 果 您 使 用 第 三 方 存 储 设 备, 确 保 其 CIFS 实 现 与 Splunk Enterprise 实 例 以 客 户 端 运 行 实 现 相 兼 容 在 Windows 上 切 勿 试 图 将 数 据 索 引 到 映 射 的 网 络 驱 动 器 ( 例 如,"Y:\" 映 射 到 一 个 外 部 共 享 ) Splunk Enterprise 通 过 非 物 理 驱 动 器 letter 禁 用 遇 到 的 任 何 索 引 有 关 使 用 透 明 大 页 面 内 存 管 理 方 案 的 环 境 的 注 意 事 项 如 果 您 运 行 一 个 使 用 透 明 大 内 存 页 面 的 Unix 环 境, 在 尝 试 安 装 Splunk Enterprise 之 前 请 参 阅 透 明 大 内 存 页 面 和 Splunk 性 能 这 不 是 Windows 操 作 系 统 上 的 问 题 Splunk Enterprise 架 构 和 流 程 本 主 题 介 绍 了 高 级 别 的 Splunk Enterprise 内 部 架 构 和 流 程 如 果 您 正 寻 找 有 关 用 于 Splunk Enterprise 的 第 三 方 组 件 的 信 息, 请 参 阅 发 行 说 明 的 信 用 部 分 Splunk Enterprise 进 程 Splunk Enterprise 服 务 器 在 您 的 主 机 (splunkd) 上 安 装 进 程 splunkd 是 可 访 问 处 理 和 索 引 流 IT 数 据 的 分 布 式 C/C++ 服 务 器 它 还 会 处 理 搜 索 请 求 splunkd 将 通 过 一 系 列 管 道 流 处 理 和 索 引 数 据, 每 个 由 一 系 列 处 理 器 组 成 管 道 是 splunkd 进 程 内 的 单 个 线 程, 每 个 使 用 单 个 XML 代 码 段 配 置 处 理 器 是 单 独 且 可 重 复 使 用 的 C 或 C++ 函 数, 并 作 为 通 过 管 道 的 IT 数 据 流 进 行 操 作 管 道 可 以 通 过 队 列 传 输 数 据 到 另 一 个 管 道 版 本 6.2 中 新 增 内 容 :splunkd 还 提 供 Splunk Web 用 户 界 面 它 允 许 用 户 搜 索 和 导 航 数 据, 并 通 过 Web 界 面 管 理 Splunk Enterprise 部 署 通 过 REpresentational State Transfer (REST) 与 您 的 Web 浏 览 器 进 行 通 信 splunkd 在 端 口 8089 上 运 行 Web 服 务 器, 默 认 启 用 SSL/HTTPS 也 会 在 端 口 8000 上 运 行 Web 服 务 器, 默 认 关 闭 SSL/HTTPS splunkweb 只 在 Windows 中 作 为 旧 服 务 安 装 在 6.2 之 前 的 版 本 中, 它 为 Splunk Enterprise 提 供 Web 界 面 现 在, 它 将 安 装 并 运 行, 但 是 会 立 即 退 出 您 可 以 通 过 更 改 配 置 参 数, 对 其 进 行 配 置, 以 在 旧 模 式 中 运 行 在 Windows 系 统 上,splunkweb.exe 是 Splunk 从 pythonservice.exe 重 命 名 的 第 三 方 开 放 源 代 码 可 执 行 文 件 因 为 这 是 重 命 名 的 文 件, 所 以 不 包 含 其 他 与 Splunk Enterprise for Windows 二 进 制 文 件 的 相 同 文 件 版 本 信 息 阅 读 有 关 Splunk Enterprise 附 带 的 其 他 Windows 第 三 方 二 进 制 文 件 的 信 息 安 全 模 式 中 的 Splunk Enterprise 和 Windows 如 果 Windows 处 于 安 全 模 式,splunkd splunkweb 或 SplunkForwarder 服 务 都 不 会 启 动 如 果 您 尝 试 在 安 全 模 式 中 从 开 始 菜 单 启 动 Splunk Enterprise,Splunk Enterprise 将 不 会 针 对 其 服 务 未 运 行 的 事 实 发 送 告 警 8

Windows 上 的 Splunk Enterprise 的 其 他 进 程 在 Splunk Enterprise 的 Windows 实 例 上, 除 了 介 绍 的 两 个 服 务 之 外, 当 您 在 Splunk Enterprise 实 例 上 创 建 特 定 数 据 导 入 时,Splunk Enterprise 会 使 用 其 他 进 程 当 通 过 Windows 特 定 数 据 导 入 的 某 些 类 型 进 行 配 置 时, 将 会 运 行 这 些 输 入 splunk.exe splunk.exe 是 Windows 版 本 的 Splunk Enterprise 控 制 应 用 程 序 它 为 程 序 提 供 命 令 行 界 面 (CLI) 它 允 许 您 启 动 停 止 和 配 置 Splunk Enterprise, 类 似 于 *nix splunk 程 序 因 为 控 制 splunkd 和 splunkweb 进 程 的 方 式,splunk.exe 二 进 制 文 件 需 要 提 升 的 上 下 文 才 能 运 行 在 Windows 系 统 上, 如 果 此 程 序 未 具 备 适 当 权 限,Splunk Enterprise 可 能 无 法 正 常 运 行 如 果 您 以 本 地 系 统 用 户 身 份 安 装 Splunk Enterprise, 则 这 不 会 成 为 问 题 splunk-admon splunk-admon.exe 将 会 运 行, 只 要 配 置 了 Active Directory (AD) 监 视 输 入 splunkd 衍 生 出 splunk-admon, 用 于 附 加 到 最 近 的 可 用 AD 域 控 制 器, 并 收 集 AD 生 成 的 更 改 事 件 Splunk Enterprise 在 索 引 中 存 储 这 些 事 件 splunk-perfmon splunk-perfmon.exe 将 会 运 行, 此 时 配 置 Splunk Enterprise 以 监 视 本 地 Windows 计 算 机 的 性 能 数 据 本 二 进 制 文 件 将 附 加 到 性 能 数 据 助 手 库, 这 会 查 询 系 统 上 的 性 能 库 并 提 取 瞬 时 和 随 时 间 变 化 的 性 能 指 标 splunk-netmon splunk-netmon 将 会 运 行, 此 时 配 置 Splunk Enterprise 以 监 视 本 地 计 算 机 的 Windows 网 络 信 息 splunk-regmon splunk-regmon.exe 将 会 运 行, 此 时 配 置 Splunk 的 注 册 表 监 视 输 入 首 先, 此 输 入 最 初 将 为 注 册 表 在 当 前 状 态 中 写 入 基 准 ( 如 果 需 要 ), 然 后 监 视 注 册 表 随 时 间 变 化 的 更 改 splunk-winevtlog 您 可 以 使 用 本 实 用 工 具 测 试 定 义 的 事 件 日 志 集 合, 同 时 它 将 在 收 集 以 进 行 调 查 时 输 出 事 件 Splunk Enterprise 的 引 擎 内 置 Windows 事 件 日 志 输 入 处 理 器 splunk-winhostmon splunk-winhostmon 在 配 置 Windows 的 主 机 监 视 输 入 时, 将 会 运 行 此 输 入 将 获 得 有 关 Windows 主 机 的 详 细 信 息 splunk-winprintmon splunk-winprintmon 在 配 置 Splunk 的 打 印 监 视 输 入 时, 将 会 运 行 此 输 入 将 获 得 有 关 本 地 系 统 上 Windows 打 印 机 和 打 印 任 务 的 详 细 信 息 splunk-wmi 当 对 远 程 计 算 机 配 置 性 能 监 视 事 件 日 志 或 其 他 输 入 时, 将 运 行 本 程 序 根 据 配 置 输 入 方 式 的 不 同, 它 会 尝 试 在 连 接 网 络 后 附 加 并 读 取 Windows 事 件 日 志, 或 对 指 定 远 程 计 算 机 上 的 Windows Management Instrumentation (WMI) 提 供 商 执 行 Windows Query Language (WQL) 查 询 架 构 图 9

有 关 其 他 随 Splunk Enterprise 分 发 的 Windows 第 三 方 二 进 制 文 件 的 信 息 本 主 题 提 供 了 Splunk Enterprise 和 Splunk 通 用 转 发 器 软 件 包 附 带 的 第 三 方 Windows 二 进 制 文 件 的 其 他 信 息 有 关 通 用 转 发 器 的 更 多 信 息, 请 阅 读 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 数 据 Splunk Enterprise 附 带 的 第 三 方 Windows 二 进 制 文 件 Splunk Enterprise 附 带 以 下 第 三 方 Windows 二 进 制 文 件 除 非 指 定, 否 则 仅 Splunk Enterprise 产 品 附 带 这 些 二 进 制 文 件 二 进 制 文 件 将 为 Splunk Enterprise 提 供 功 能, 如 同 其 各 个 描 述 所 述 其 中 任 何 一 个 都 不 包 含 文 件 版 本 信 息 或 认 证 码 签 名 ( 证 明 二 进 制 文 件 真 实 性 的 证 书 ) 此 外,Splunk Enterprise 不 提 供 对 与 第 三 方 模 块 相 关 调 试 符 号 的 支 持 注 意 : 仅 Splunk Enterprise 附 带 的 第 三 方 二 进 制 文 件 应 用 和 脚 本 经 测 试 可 使 用 Certified for Windows Server 2008 R2 (CFW2008R2) Windows 徽 标 合 规 性 其 他 二 进 制 文 件 应 用 或 脚 本, 如 从 互 联 网 下 载 的 文 件, 未 经 合 规 性 测 试 Archive.dll Libarchive.dll 是 多 格 式 归 档 和 压 缩 库 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Bzip2.exe Bzip2 是 无 专 利 费 高 质 量 的 数 据 压 缩 器 它 通 常 压 缩 文 件 到 最 佳 可 用 技 术 ( 统 计 压 缩 器 的 部 分 匹 配 预 测 (PPM) 系 统 ) 的 10% 至 15% 内, 同 时 压 缩 速 度 快 约 两 倍, 解 压 缩 速 度 快 六 倍 Jsmin.exe Jsmin.exe 是 删 除 JavaScript 文 件 的 空 白 和 注 释 的 可 执 行 文 件, 减 少 了 大 小 Libexslt.dll Libexslt.dll 是 为 libxslt(gnu 是 非 Unix 网 络 对 象 模 型 环 境 (GNOME) 项 目 的 一 部 分 ) 开 发 的 可 扩 展 样 式 表 语 言 转 换 (EXSLT) 动 态 链 接 C 库 的 扩 展 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Libxml2.dll Libxml2.dll 是 可 扩 展 标 记 语 言 (XML) C 分 析 器 和 工 具 库 该 库 为 GNOME 项 目 开 发, 但 可 用 在 GNOME 平 台 之 外 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Libxslt.dll Libxslt.dll 是 为 GNOME 项 目 开 发 的 XML 样 式 表 语 言 转 换 (XSLT) 动 态 链 接 C 库 XSLT 本 身 是 一 个 XML 语 言, 用 来 定 义 XML 的 转 换 Libxslt 基 于 libxml2, 为 GNOME 项 目 开 发 的 XML C 库 它 还 执 行 大 部 分 EXSLT 处 理 器 便 携 扩 展 功 能, 以 及 Saxon 的 评 估 和 表 达 式 扩 展 10

Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Minigzip.exe Minigzip.exe 是 gzip 压 缩 工 具 的 最 小 实 现 Openssl.exe OpenSSL 项 目 是 协 作 项 目, 用 来 开 发 强 大 商 业 级 功 能 全 面 和 开 放 源 代 码 工 具 套 件, 以 实 现 安 全 套 接 字 层 (SSL v2/v3) 和 传 输 层 安 全 (TLS v1) 协 议 以 及 全 强 度 通 用 密 码 库 Splunk Enterprise 和 Splunk 通 用 转 发 器 都 包 含 本 二 进 制 文 件 Python.exe Python.exe 是 用 于 Windows 的 Python 编 程 语 言 二 进 制 文 件 Pythoncom.dll Pythoncom.dll 是 封 装 Python 的 对 象 链 接 与 嵌 入 (OLE) 自 动 化 API 的 模 块 Pywintypes27.dll Pywintypes27.dll 是 为 Python 2.7 版 本 封 装 Windows 类 型 的 模 块 安 装 说 明 您 可 以 获 得 操 作 系 统 的 详 细 安 装 程 序 : Windows Windows( 来 自 命 令 行 ) Linux Solaris Mac OS X FreeBSD AIX HP-UX 确 保 您 的 Splunk Enterprise 安 装 关 于 确 保 Splunk Enterprise 安 全 在 设 置 并 开 始 使 用 Splunk Enterprise 安 装 或 升 级 的 时 候, 执 行 一 些 额 外 步 骤 以 确 保 Splunk Enterprise 和 数 据 安 全 采 取 适 当 的 步 骤 以 确 保 Splunk Enterprise 减 少 攻 击 面 并 缓 解 大 多 数 漏 洞 的 风 险 和 影 响 本 部 分 着 重 强 调 了 安 装 前 安 装 期 间 及 安 装 后 确 保 Splunk Enterprise 安 全 的 诸 多 方 法 确 保 Splunk Enterprise 安 全 手 册 提 供 可 确 保 Splunk Enterprise 安 全 的 方 法 相 关 的 更 多 信 息 您 安 装 Splunk Enterprise 前 确 保 系 统 安 全 您 安 装 Splunk Enterprise 前, 确 保 操 作 系 统 安 全 强 化 所 有 Splunk Enterprise 服 务 器 操 作 系 统 如 果 贵 组 织 没 有 内 部 强 化 标 准, 请 使 用 CIS 强 化 基 准 至 少 限 制 对 Splunk Enterprise 服 务 器 的 Shell 和 命 令 行 访 问 确 保 对 所 有 Splunk Enterprise 服 务 器 的 物 理 访 问 安 全 确 保 Splunk Enterprise 最 终 用 户 实 施 物 理 和 端 点 安 全 性 安 全 安 装 Splunk Enterprise 当 您 下 载 和 安 装 Splunk Enterprise 时, 验 证 Splunk 安 装 的 完 整 性 和 签 名 验 证 完 整 性 通 过 使 用 诸 如 Message Digest 5 (MD5) 和 SHA-512 的 哈 希 函 数 比 较 哈 希 来 验 证 Splunk Enterprise 下 载 使 用 受 信 任 版 本 的 OpenSSL 例 如 :./openssl dgst -md5 <filename-splunk-downloaded.zip> 或./openssl dgst -sha512 <filename-splunk-downloaded.zip> 11

验 证 签 名 通 过 使 用 Splunk GnuPG 公 共 密 钥 来 验 证 下 载 的 RPM 软 件 包 的 真 实 性 1. 下 载 GnuPG 公 共 密 钥 文 件 ( 此 链 接 在 TLS 上 ) 2. 使 用 以 下 方 式 安 装 密 钥 : rpm --import <filename> 3. 使 用 以 下 方 式 验 证 软 件 包 签 名 : rpm -K <filename> 确 保 Splunk Enterprise 安 全 的 更 多 方 法 在 您 安 装 了 Splunk Enterprise 之 后, 有 更 多 的 选 择 来 确 保 配 置 安 全 配 置 用 户 验 证 和 基 于 角 色 的 访 问 控 制 设 置 用 户 和 用 户 角 色 来 控 制 访 问 权 限 Splunk Enterprise 允 许 通 过 几 种 方 法 配 置 用 户 请 在 确 保 Splunk Enterprise 安 全 中 参 阅 以 下 信 息 内 置 验 证 系 统 请 参 阅 使 用 Splunk Enterprise 本 机 验 证 设 置 用 户 验 证 LDAP 请 参 阅 设 置 使 用 LDAP 进 行 的 用 户 验 证 通 过 外 部 验 证 系 统 进 行 脚 本 式 验 证 API, 例 如,Pluggable Authentication Modules (PAM) 或 Remote Access Dial-In User Server (RADIUS) 请 参 阅 设 置 使 用 外 部 系 统 进 行 的 用 户 验 证 配 置 好 用 户 后, 可 分 配 确 定 并 控 制 功 能 和 访 问 级 别 的 角 色 请 参 阅 关 于 基 于 角 色 的 用 户 访 问 权 限 使 用 SSL 证 书 配 置 加 密 和 验 证 Splunk Enterprise 提 供 了 一 组 默 认 的 证 书 和 密 钥, 启 用 后 可 提 供 加 密 和 数 据 压 缩 您 还 可 以 使 用 自 己 的 证 书 和 密 钥 确 保 浏 览 器 和 Splunk Web 之 间 的 通 信 安 全, 以 及 从 转 发 器 发 送 到 接 收 器 ( 例 如, 索 引 器 ) 的 数 据 的 安 全 请 参 阅 本 手 册 中 的 关 于 使 用 SSL 确 保 Splunk 安 全 审 计 Splunk Enterprise Splunk Enterprise 包 含 审 计 功 能, 可 以 允 许 您 跟 踪 数 据 的 可 靠 性 数 据 导 入 中 的 监 视 文 件 和 目 录 确 保 Splunk Enterprise 安 全 中 的 搜 索 审 计 事 件 强 化 您 的 Splunk Enterprise 安 装 请 参 阅 确 保 Splunk Enterprise 安 全 中 的 以 下 主 题 来 强 化 您 的 安 装 跨 多 个 服 务 器 部 署 安 全 密 码 使 用 Splunk Enterprise 访 问 控 制 列 表 确 保 您 服 务 帐 户 的 安 全 禁 用 多 余 的 Splunk Enterprise 组 件 确 保 Splunk Enterprise 在 您 网 络 上 的 安 全 在 Windows 上 安 装 Splunk Enterprise 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 在 Windows 上 安 装 Splunk Enterprise 时, 选 择 Splunk Enterprise 以 其 身 份 运 行 的 Windows 用 户 当 运 行 Windows Splunk Enterprise 安 装 程 序 时, 它 将 为 您 显 示 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 选 项 在 安 装 之 前 阅 读 本 主 题, 以 了 解 选 择 用 户 类 型 的 后 果 您 选 择 的 用 户 取 决 于 您 希 望 Splunk Enterprise 监 视 的 内 容 12

Splunk Enterprise 以 其 身 份 运 行 的 用 户 确 定 它 可 监 视 的 内 容 本 地 系 统 用 户 拥 有 对 本 地 计 算 机 上 的 所 有 数 据 而 不 是 任 何 其 他 内 容 的 访 问 权 限 本 地 系 统 之 外 的 用 户 拥 有 您 希 望 它 对 任 何 数 据 的 访 问 权 限, 但 在 安 装 Splunk Enterprise 之 前 要 将 该 访 问 权 限 授 予 给 用 户 如 果 您 知 道 要 安 装 Splunk Enterprise 的 计 算 机 不 会 访 问 远 程 Windows 数 据, 则 参 阅 本 手 册 中 的 在 Windows 上 安 装 要 使 用 命 令 提 示 符 安 装, 请 参 阅 使 用 命 令 行 在 Windows 上 安 装 如 果 您 需 要 访 问 远 程 Windows 数 据, 则 请 继 续 阅 读 本 主 题 以 了 解 有 关 您 应 当 安 装 Splunk Enterprise 并 以 此 为 角 色 的 用 户 信 息 有 关 本 地 系 统 用 户 和 其 他 用 户 选 择 Windows Splunk Enterprise 安 装 程 序 提 供 两 种 安 装 方 式 : 以 本 地 系 统 用 户 身 份, 或 以 您 指 定 的 Windows 计 算 机 或 网 络 上 的 现 有 用 户 身 份 要 使 用 Splunk Enterprise 执 行 任 何 以 下 操 作, 则 必 须 以 域 用 户 身 份 安 装 它 : 远 程 读 取 事 件 日 志 远 程 收 集 性 能 计 数 器 阅 读 网 络 共 享 的 日 志 文 件 使 用 Active Directory 监 控 枚 举 Active Directory 架 构 这 不 是 完 整 列 表 您 指 定 的 用 户 必 须 满 足 以 下 要 求 : 是 您 想 要 监 视 的 Active Directory 域 或 林 的 成 员 ( 当 使 用 AD 时 ) 是 您 安 装 Splunk Enterprise 的 服 务 器 上 的 本 地 管 理 员 组 成 员 在 安 装 Splunk Enterprise 之 前 分 配 有 特 定 用 户 安 全 权 限 请 参 阅 本 主 题 稍 后 的 最 低 权 限 要 求 警 告 如 果 用 户 未 满 足 这 些 最 低 要 求, 则 Splunk Enterprise 安 装 可 能 会 失 败 即 使 安 装 成 功,Splunk Enterprise 也 可 能 无 法 正 常 运 行 用 户 还 具 有 独 特 的 密 码 要 求 请 参 阅 本 主 题 稍 后 的 Splunk 用 户 帐 户 和 密 码 问 题 如 果 不 确 定 应 以 什 么 用 户 身 份 运 行 Splunk Enterprise, 则 参 阅 数 据 导 入 手 册 中 的 决 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项, 了 解 有 关 如 何 为 Splunk Enterprise 用 户 配 置 所 需 访 问 权 限 的 信 息 用 户 帐 户 和 密 码 问 题 以 用 户 帐 户 身 份 安 装 Splunk Enterprise 时 出 现 的 一 个 问 题 是, 任 何 已 启 用 的 密 码 强 制 执 行 安 全 策 略 会 控 制 密 码 的 有 效 性 如 果 您 的 Windows 服 务 器 或 网 络 强 制 执 行 密 码 更 改, 要 考 虑 以 下 问 题 : 在 密 码 到 期 之 前 更 改 密 码, 并 重 新 配 置 每 台 计 算 机 上 的 Splunk Enterprise 服 务 器 以 便 使 用 更 改 的 密 码, 然 后 重 新 启 动 Splunk Enterprise 配 置 帐 户, 以 便 密 码 不 会 到 期 使 用 受 管 服 务 帐 户 请 参 阅 本 主 题 中 的 在 Windows Server 2008 Server 2012 和 Windows 7 上 使 用 受 管 服 务 帐 户 在 Windows Server 2008 Windows Server 2012 Windows 7 和 Windows 8.x 上 使 用 受 管 服 务 帐 户 如 果 您 在 Active Directory 中 运 行 Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows 7 或 Windows 8.x, 同 时 AD 域 具 有 至 少 一 个 Windows Server 2008 R2 或 Server 2012 域 控 制 器, 则 可 安 装 Splunk Enterprise 以 受 管 服 务 帐 户 (MSA) 身 份 运 行 使 用 MSA 的 好 处 是 : 隔 离 服 务 帐 户, 提 高 安 全 性 管 理 员 不 再 需 要 管 理 凭 据 或 管 理 帐 户 密 码 将 在 到 期 后 自 动 更 改 您 无 需 手 动 设 置 密 码 或 重 新 启 动 与 这 些 帐 户 关 联 的 服 务 管 理 员 可 以 委 派 这 些 帐 户 的 管 理 给 非 管 理 员 使 用 MSA 安 装 Splunk Enterprise 之 前 要 了 解 的 一 些 重 要 事 情 是 : MSA 需 要 与 在 运 行 Splunk Enterprise 的 计 算 机 上 的 域 帐 户 相 同 的 权 限 MSA 必 须 是 运 行 Splunk Enterprise 计 算 机 的 本 地 管 理 员 您 无 法 在 不 同 计 算 机 上 使 用 同 一 帐 户, 如 同 域 帐 户 一 样 在 计 算 机 上 安 装 Splunk Enterprise 之 前, 您 必 须 在 运 行 Splunk Enterprise 的 计 算 机 上 正 确 配 置 和 安 装 MSA 请 参 阅 MS Technet 上 的 服 务 帐 户 分 步 指 南 (http://technet.microsoft.com/enus/library/dd548356%28ws.10%29.aspx) 要 使 用 MSA 安 装 Splunk Enterprise, 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 安 全 与 远 程 访 问 注 意 事 项 13

最 低 权 限 要 求 如 果 以 域 用 户 身 份 安 装 Splunk Enterprise, 则 运 行 该 软 件 的 服 务 器 存 在 最 低 权 限 数 量 要 求 以 下 是 以 域 用 户 身 份 安 装 Splunk Enterprise 时,splunkd 和 splunkforwarder 服 务 需 要 的 最 低 用 户 权 限 列 表 根 据 您 希 望 监 视 数 据 来 源 的 不 同,Splunk Enterprise 用 户 可 能 需 要 其 他 权 限 splunkd 或 splunkforwarder 服 务 所 需 的 基 本 权 限 完 全 控 制 Splunk Enterprise 的 安 装 目 录 对 您 希 望 索 引 的 任 何 平 面 文 件 的 读 取 访 问 权 限 splunkd 或 splunkforwarder 服 务 所 需 的 本 地 / 域 安 全 策 略 用 户 权 限 分 配 作 为 服 务 登 录 的 权 限 作 为 批 处 理 任 务 登 录 的 权 限 更 换 进 程 级 别 令 牌 的 权 限 作 为 操 作 系 统 一 部 分 的 权 限 绕 过 遍 历 检 查 的 权 限 警 告 安 装 之 前 未 分 配 这 些 权 限 给 Splunk Enterprise 用 户 可 能 会 导 致 Splunk Enterprise 安 装 失 败, 或 者 安 装 无 法 正 常 运 行 注 意 当 以 本 地 系 统 帐 户 身 份 运 行 时,Splunk Enterprise 无 需 这 些 权 限 如 何 分 配 这 些 权 限 本 部 分 包 含 安 装 之 前, 如 何 分 配 适 当 用 户 权 限 给 Splunk Enterprise 服 务 帐 户 的 概 念 有 关 说 明, 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 使 用 组 策 略 分 配 权 限 给 多 台 计 算 机 要 分 配 策 略 设 置 给 AD 域 或 林 中 的 一 些 工 作 站 和 服 务 器, 您 可 以 使 用 这 些 特 定 权 限 定 义 组 策 略 对 象 (GPO), 并 跨 域 部 署 该 GPO 请 参 阅 本 手 册 中 的 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 创 建 并 启 用 GPO 后, 您 的 域 工 作 站 和 服 务 器 将 在 下 次 计 划 AD 复 制 周 期 ( 通 常 为 每 1.5 至 2 小 时 ) 或 下 次 启 动 时 间 选 取 更 改 或 者, 您 可 以 使 用 希 望 更 新 组 策 略 的 服 务 器 上 的 GPUPDATE 命 令 行 实 用 工 具 强 制 AD 复 制 当 设 置 用 户 权 限 时,GPO 分 配 的 权 限 将 覆 盖 计 算 机 上 的 相 同 本 地 安 全 策 略 权 限 您 无 法 更 改 本 设 置 要 保 留 通 过 计 算 机 本 地 安 全 策 略 定 义 的 现 有 权 限, 您 还 必 须 在 GPO 内 分 配 这 些 权 限 故 障 排 除 权 限 问 题 介 绍 的 权 限 是 splunkd 和 splunkforwarder 服 务 需 要 的 权 限 可 能 需 要 其 他 权 限, 这 取 决 于 您 的 使 用 情 况 和 希 望 访 问 的 数 据 类 型 许 多 用 户 权 限 分 配 和 其 他 组 策 略 限 制 可 以 防 止 Splunk Enterprise 运 行 如 果 您 遇 到 问 题, 考 虑 使 用 进 程 监 视 器 或 GPRESULT 等 工 具 故 障 排 除 环 境 中 的 GPO 应 用 程 序 将 为 网 络 或 域 用 户 准 备 用 于 安 装 的 Windows 网 络 重 要 安 全 信 息 这 些 说 明 需 要 对 计 算 机 和 / 或 您 希 望 进 行 Splunk Enterprise 操 作 的 Active Directory 域 具 有 完 全 管 理 访 问 权 限 在 不 具 有 本 访 问 权 限 的 情 况 下, 不 要 尝 试 执 行 本 程 序 这 些 说 明 需 要 您 对 Windows 网 络 进 行 更 改 由 于 对 于 Splunk Enterprise 操 作 的 低 级 别 访 问 需 求, 如 果 您 希 望 作 为 用 户 而 不 是 本 地 系 统 用 户 来 运 行 Splunk Enterprise, 这 些 更 改 是 必 要 的 这 会 构 成 一 个 重 大 的 安 全 风 险 为 了 减 低 风 险, 您 也 可 以 阻 止 Splunk Enterprise 以 其 身 份 运 行 的 用 户 进 行 交 互 登 录, 并 限 制 用 户 能 通 过 其 登 录 的 工 作 站 的 数 量 如 果 您 不 了 解 它 们 附 带 的 安 全 风 险, 则 不 要 执 行 这 些 说 明 如 果 计 划 以 本 地 系 统 用 户 身 份 安 装 Splunk Enterprise 或 通 用 转 发 器, 则 不 要 执 行 这 些 说 明 您 作 为 网 络 或 域 用 户 而 非 本 地 系 统 用 户, 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 这 些 说 明 经 测 试 适 用 于 Windows Server 2008 R2 Windows Server 2012 和 Windows Server 2012 R2, 可 能 与 Windows 的 其 他 版 本 有 所 不 同 您 使 用 这 些 说 明 分 配 的 权 限 是 成 功 安 装 Splunk Enterprise 所 需 的 最 低 权 限 您 可 能 需 要 分 配 其 他 权 限, 无 论 在 本 地 安 全 策 略 或 组 策 略 对 象 (GPO), 或 您 创 建 的 用 户 和 组 帐 户 内, 以 便 Splunk Enterprise 访 问 您 需 要 的 数 据 将 为 域 用 户 准 备 用 于 Splunk 安 装 的 Active Directory 14

准 备 Active Directory, 以 便 以 域 帐 户 身 份 安 装 Splunk Enterprise 或 Splunk 通 用 转 发 器 当 创 建 用 户 和 组 时, 遵 照 Microsoft 的 最 佳 实 践 (http://technet.microsoft.com/en-us/library/bb727085.aspx) 这 通 常 涉 及 为 组 织 内 的 组 创 建 特 定 组 织 单 位 您 必 须 满 足 以 下 要 求 : 创 建 组 您 运 行 Active Directory 您 是 希 望 配 置 的 AD 域 的 域 管 理 员 您 计 划 安 装 Splunk Enterprise 的 计 算 机 是 AD 域 的 成 员 1. 通 过 选 择 开 始 > 管 理 工 具 > Active Directory 用 户 和 计 算 机 来 运 行 Active Directory 用 户 和 计 算 机 工 具 2. 载 入 程 序 后, 选 择 您 希 望 准 备 用 于 Splunk Enterprise 操 作 的 域 3. 双 击 现 有 的 容 器 文 件 夹, 或 从 操 作 菜 单 选 择 新 建 > 组 创 建 组 织 单 位 4. 选 择 操 作 > 新 建 > 组 5. 键 入 代 表 Splunk Enterprise 用 户 帐 户 的 名 称, 例 如,Splunk Accounts 6. 确 保 组 范 围 设 置 为 域 本 地, 同 时 组 类 型 会 设 置 为 安 全 7. 单 击 确 定 创 建 组 8. 创 建 第 二 个 组, 并 指 定 代 表 已 启 用 Splunk Enterprise 计 算 机 的 名 称, 例 如,Splunk Enabled Computers 该 组 包 含 分 配 了 权 限 以 域 用 户 身 份 运 行 Splunk Enterprise 的 计 算 机 帐 户 9. 确 保 组 范 围 设 置 为 域 本 地, 同 时 组 类 型 会 设 置 为 安 全 分 配 用 户 和 计 算 机 给 组 如 果 您 还 未 创 建 希 望 运 行 Splunk Enterprise 的 用 户 帐 户, 则 现 在 非 常 适 合 进 行 这 项 操 作 如 果 没 有 自 己 的 内 部 政 策, 请 遵 照 Microsoft 创 建 用 户 和 组 的 最 佳 实 践 创 建 用 户 帐 户 后, 添 加 帐 户 到 Splunk Accounts 组, 并 添 加 运 行 Splunk Enterprise 的 计 算 机 帐 户 到 Splunk Enabled Computers 组 完 成 后, 您 可 以 退 出 Active Directory 用 户 和 计 算 机 定 义 组 策 略 对 象 (GPO) 1. 选 择 开 始 > 管 理 工 具 > 组 策 略 管 理, 运 行 组 策 略 管 理 控 制 台 (GPMC) 工 具 2. 在 左 侧 的 树 视 图 窗 格 中, 选 择 域 3. 单 击 组 策 略 对 象 文 件 夹 4. 在 < 您 的 域 > 中 的 组 策 略 对 象 文 件 夹 中, 右 键 单 击 并 选 择 新 建 5. 键 入 代 表 分 配 用 户 权 限 给 您 应 用 的 服 务 器 的 GPO 名 称 例 如,"Splunk Access" 6. 保 持 源 启 动 器 GPO 字 段 的 设 置 为 "(none)" 7. 单 击 确 定 以 保 存 GPO 添 加 权 限 到 GPO 1. 在 GPMC 时, 右 键 单 击 新 建 的 组 策 略 对 象, 并 选 择 编 辑 2. 在 组 策 略 管 理 编 辑 器 中, 在 左 窗 格 浏 览 计 算 机 配 置 -> 策 略 -> Windows 设 置 -> 安 全 设 置 -> 本 地 策 略 -> 用 户 权 限 分 配 a. 在 右 窗 格 中, 双 击 作 为 操 作 系 统 的 一 部 分 条 目 b. 在 打 开 的 窗 口 中, 选 中 定 义 这 些 策 略 设 置 复 选 框 c. 单 击 添 加 用 户 或 组... d. 在 显 示 的 对 话 框 中, 单 击 浏 览... e. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Accounts" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 15

名 称 f. 单 击 确 定 关 闭 选 择 用 户 对 话 框 g. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 h. 再 次 单 击 确 定 关 闭 右 侧 属 性 对 话 框 3. 为 以 下 其 他 权 限 重 复 步 骤 2a-2h: 绕 过 遍 历 检 查 作 为 批 处 理 任 务 登 录 作 为 服 务 登 录 更 换 进 程 级 别 令 牌 更 改 各 个 服 务 器 管 理 员 组 成 员 以 下 步 骤 限 制 您 应 用 该 GPO 服 务 器 上 管 理 员 组 成 员 警 告 : 务 必 添 加 需 要 在 各 个 服 务 器 上 访 问 管 理 员 组 下 限 制 组 策 略 设 置 的 所 有 帐 户 否 则 您 无 管 理 权 限 访 问 应 用 该 GPO 的 服 务 器 1. 在 组 策 略 管 理 编 辑 器 窗 口 中, 在 左 窗 格 浏 览 计 算 机 配 置 -> 策 略 -> Windows 设 置 -> 安 全 设 置 -> 限 制 组 a. 在 右 窗 格 中, 右 键 单 击 并 选 择 弹 出 菜 单 中 的 添 加 组 b. 在 显 示 的 对 话 框 中, 键 入 管 理 员 并 单 击 确 定 c. 在 显 示 的 属 性 对 话 框 中, 单 击 本 组 成 员 : 旁 边 的 添 加 按 钮 d. 在 显 示 的 添 加 成 员 对 话 框 中, 单 击 浏 览 e. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Accounts" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 f. 单 击 确 定 关 闭 选 择 用 户 对 话 框 g. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 h. 再 次 单 击 确 定 关 闭 组 属 性 对 话 框 2. 为 以 下 其 他 用 户 或 组 重 复 步 骤 1a-1h: 域 管 理 员 需 要 成 为 应 用 GPO 的 各 个 服 务 器 上 管 理 员 组 成 员 的 任 何 其 他 用 户 3. 关 闭 组 策 略 管 理 编 辑 器 窗 口 以 保 存 GPO 限 制 GPO 应 用 程 序 以 选 择 计 算 机 1. 在 GPMC 时, 如 果 还 未 选 定, 在 GPMC 左 窗 格 选 择 您 创 建 的 GPO 并 添 加 权 限 GPMC 将 在 右 窗 格 显 示 有 关 GPO 的 信 息 2. 在 右 窗 格 中, 安 全 过 滤 下, 单 击 添 加... 3. 在 显 示 的 选 择 用 户 计 算 机 或 组 对 话 框 中, 键 入 "Splunk Enabled Computers"( 或 代 表 您 之 前 创 建 的 已 启 用 Splunk 计 算 机 的 组 名 称 ) 4. 单 击 检 查 名 称 如 果 该 组 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 5. 单 击 确 定 返 回 GPO 信 息 窗 口 6. 重 复 步 骤 2-5 以 添 加 "Splunk Accounts" 组 ( 代 表 您 之 前 创 建 的 Splunk 用 户 帐 户 的 组 ) 7. 在 安 全 过 滤 下, 单 击 验 证 用 户 条 目 以 突 出 显 示 8. 单 击 删 除 应 用 GPO GPMC 将 从 安 全 过 滤 字 段 删 除 验 证 用 户 条 目, 仅 留 下 "Splunk Accounts" 和 启 用 Splunk 的 计 算 机 1. 在 GPMC 时, 在 GPMC 左 窗 格 选 择 您 希 望 应 用 到 创 建 的 GPO 的 域 16

2. 右 键 单 击 该 域, 并 在 弹 出 的 窗 口 中 选 择 链 接 现 有 GPO 注 意 : 如 果 您 仅 希 望 GPO 对 您 之 前 创 建 的 OU 产 生 影 响, 那 么 选 择 OU, 然 后 右 键 单 击 显 示 弹 出 菜 单 3. 在 显 示 的 选 择 GPO 对 话 框 中, 选 择 您 创 建 和 编 辑 的 GPO 并 单 击 确 定 GPMC 将 应 用 GPO 到 选 定 域 4. 从 GPMC 菜 单 选 择 文 件 > 退 出 关 闭 GPMC 菜 单 注 意 :Active Directory 控 制 出 现 组 策 略 更 新 的 时 间, 同 时 GPO 将 应 用 到 域 中 的 计 算 机 通 常, 复 制 每 90-120 分 钟 执 行 一 次 在 以 域 用 户 身 份 安 装 Splunk 之 前, 您 必 须 等 待 该 时 间 量 或 者, 您 可 在 希 望 更 新 组 策 略 的 计 算 机 上, 从 命 令 提 示 符 运 行 GPUPDATE /FORCE 以 强 制 组 策 略 更 新 使 用 受 管 系 统 帐 户 安 装 Splunk 或 者, 您 可 以 使 用 受 管 系 统 帐 户 安 装 Splunk Enterprise 遵 照 这 些 说 明 进 行 安 装 : 1. 创 建 和 配 置 您 计 划 用 于 监 视 Windows 数 据 的 MSA 注 意 : 您 可 以 使 用 本 主 题 之 前 的 将 为 域 帐 户 准 备 用 于 Splunk Enterprise 安 装 的 Active Directory 分 配 适 当 安 全 策 略 权 限 和 组 成 员 资 格 给 MSA 2. 以 本 地 系 统 用 户 身 份 从 命 令 行 安 装 Splunk 重 要 提 示 : 您 必 须 从 命 令 行 安 装 Splunk Enterprise, 并 使 用 LAUNCHSPLUNK=0 标 记 防 止 Splunk Enterprise 在 安 装 完 成 后 运 行 3. 安 装 完 成 后, 使 用 Windows 资 源 管 理 器 或 ICACLS 命 令 行 实 用 工 具 以 便 授 予 MSA 完 全 控 制 权 限 给 Splunk Enterprise 安 装 目 录 及 其 子 目 录 注 意 : 您 可 能 需 要 将 NTFS 权 限 继 承 与 Splunk Enterprise 安 装 目 录 分 开, 并 明 确 分 配 该 目 录 和 所 有 子 目 录 的 权 限 4. 遵 照 本 手 册 中 的 在 Windows 安 装 期 间 修 改 选 定 的 用 户 主 题 说 明 更 改 Splunk 服 务 帐 户 的 默 认 用 户 在 本 例 中, 适 当 的 用 户 是 您 在 安 装 Splunk Enterprise 之 前 配 置 的 MSA 重 要 提 示 : 当 完 成 步 骤 4 时, 您 必 须 附 加 美 元 符 号 ($) 到 用 户 名 末 尾 以 便 MSA 正 常 运 行 例 如, 如 果 MSA 是 SPLUNKDOCS\splunk1, 则 必 须 在 适 当 的 服 务 对 话 框 的 适 当 字 段 输 入 SPLUNKDOCS\splunk1$ 您 必 须 同 时 为 splunkd 和 splunkweb 服 务 执 行 这 项 操 作 5. 确 认 MSA 拥 有 作 为 服 务 登 录 权 限 注 意 : 如 果 使 用 服 务 控 制 面 板 更 改 服 务 帐 户,Windows 将 自 动 授 予 该 权 限 给 MSA 6. 启 动 Splunk Enterprise 它 以 上 述 配 置 的 MSA 运 行, 同 时 可 以 访 问 MSA 拥 有 访 问 权 限 的 所 有 数 据 使 用 PowerShell 配 置 您 的 AD 域 您 还 可 以 使 用 PowerShell 为 Splunk Enterprise 服 务 配 置 Active Directory 环 境 要 这 样 做, 首 先 打 开 PowerShell 提 示 符 ( 以 管 理 员 身 份 ) 然 后, 完 成 以 下 步 骤 : 创 建 Splunk 用 户 帐 户 1. 如 果 需 要, 则 导 入 ActiveDirectory PowerShell 模 块 : > Import-Module ActiveDirectory 2. 输 入 以 下 内 容 创 建 新 用 户 : > New-ADUser -Name <user> ` -SamAccountName <user> ` -Description Splunk Service Account ` -DisplayName Service:Splunk ` -Path <organizational unit LDAP path> ` -AccountPassword (Read-Host -AsSecureString Account Password ) ` -CannotChangePassword $true ` -ChangePasswordAtLogon $false ` -PasswordNeverExpires $true ` -PasswordNotRequired $false ` -SmartcardLogonRequired $false ` -Enabled $true ` -LogonWorkstations <server> ` 在 本 例 中 : 17

命 令 创 建 一 个 其 密 码 不 会 变 更 的 帐 户, 该 密 码 不 会 在 首 次 登 录 后 强 制 变 更, 也 不 会 到 期 <user> 是 您 希 望 创 建 的 用 户 名 称 <organizational unit LDAP path> 是 放 置 新 用 户 的 组 织 单 元 名 称, 指 定 格 式 为 X.500, 例 如 :CN=Managed Service Accounts,DC=splk,DC=com <server> 是 单 个 服 务 器 或 逗 号 分 隔 的 列 表, 指 定 了 帐 户 可 登 录 的 服 务 器 注 意 : 不 需 要 LogonWorkstations 参 数, 但 您 可 以 限 制 受 管 服 务 帐 户 可 以 登 录 域 的 工 作 站 配 置 Splunk Enterprise 服 务 器 一 旦 您 配 置 了 用 户 帐 户, 使 用 PowerShell 以 帐 户 正 确 的 权 限 配 置 服 务 器, 以 运 行 Splunk Enterprise 警 告 : 这 是 一 个 高 级 程 序 只 有 在 您 认 为 适 当 并 了 解 所 产 生 的 后 果 ( 包 括 由 于 拼 写 错 误 和 格 式 不 正 确 文 件 而 造 成 的 问 题 ) 时 才 能 执 行 这 些 步 骤 在 下 例 中 : <user> 是 您 创 建 将 运 行 Splunk Enterprise 的 用 户 名 称 <domain> 是 用 户 驻 留 的 域 <computer> 是 您 希 望 进 行 变 更 而 连 接 到 的 远 程 计 算 机 要 从 PowerShell 配 置 本 地 安 全 策 略 : 1. 连 接 到 您 希 望 配 置 的 服 务 器 如 果 使 用 本 地 服 务 器, 只 需 要 登 录 并 打 开 PowerShell 提 示 符 ( 如 果 未 执 行 此 操 作 ) 如 果 连 接 到 远 程 服 务 器, 在 远 程 主 机 上 创 建 一 个 新 的 PSSession, 如 下 所 示 您 可 能 需 要 在 能 够 进 行 远 程 连 接 之 前 禁 用 Windows Firewall 要 这 样 做, 请 阅 读 MS TechNet(Windows Server 至 Server 2008 R2 版 本 ) 中 需 要 禁 用 Windows 防 火 墙 (http://technet.microsoft.com/enus/library/cc766337(v=ws.10).aspx), 以 及 MS TechNet 中 Windows PowerShell 高 级 安 全 管 理 防 火 墙 (http://technet.microsoft.com/en-us/library/hh831755.aspx) > Enter-PSSession -Computername <computer> 2. 将 服 务 帐 户 添 加 到 本 地 管 理 员 组 : > $group = [ADSI] WinNT://<server>/Administrators,group > $group.add( WinNT://<domain>/<user> ) 3. 在 本 地 计 算 机 上 创 建 一 个 包 含 用 户 权 限 设 置 当 前 状 态 的 备 份 文 件 > secedit /export /areas USER_RIGHTS /cfg OldUserRights.inf 4. 使 用 备 份 创 建 新 用 户 权 限 信 息 文 件, 以 在 导 入 时 为 Splunk Enterprise 用 户 分 配 提 升 的 权 限 > Get-Content OldUserRights.inf ` Select-String -Pattern ` (SeTcbPrivilege SeChangeNotify SeBatchLogon SeServiceLogon SeAssignPrimaryToken SeSystemProfile) ` %{ $_,<domain>\<user> } Out-File NewUserRights.inf 5. 为 新 策 略 信 息 文 件 创 建 一 个 标 头 并 将 标 头 和 新 信 息 文 件 连 接 在 一 起 : > ( [Unicode], Unicode=yes ) Out-File Header.inf > ( [Version], signature=` `$CHICAGO`$`, Revision=1 ) Out-File -Append Header.inf > ( [Privilege Rights] ) Out-File -Append Header.inf > Get-Content NewUserRights.inf Out-File -Append Header.inf 6. 查 阅 策 略 信 息 文 件, 确 保 标 头 书 写 恰 当 且 文 件 无 语 法 错 误 7. 将 文 件 导 入 到 计 算 机 本 地 安 全 策 略 数 据 库 中 : > secedit /import /cfg Header.inf /db C:\splunk-lsp.sdb > secedit /configure /db C:\splunk-lsp.sdb 为 Splunk Enterprise 安 装 准 备 本 地 计 算 机 或 非 AD 网 络 如 果 未 使 用 Active Directory, 遵 照 这 些 说 明, 在 希 望 安 装 Splunk Enterprise 的 计 算 机 上, 对 希 望 Splunk 以 其 身 份 运 行 的 用 户 授 予 管 理 访 问 权 限 18

1. 添 加 用 户 到 本 地 管 理 员 组, 以 便 为 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 授 予 管 理 员 权 限 2. 选 择 开 始 > 管 理 工 具 > 本 地 安 全 策 略, 启 动 本 地 安 全 策 略 将 启 动 本 地 安 全 策 略, 并 显 示 本 地 安 全 设 置 3. 在 左 窗 格 中, 展 开 本 地 策 略, 然 后 单 击 用 户 权 限 分 配 a. 在 右 窗 格 中, 双 击 作 为 操 作 系 统 的 一 部 分 条 目 b. 单 击 添 加 用 户 或 组... c. 在 显 示 的 对 话 框 中, 单 击 浏 览... d. 在 打 开 的 选 中 用 户 计 算 机 服 务 帐 户 或 组 对 话 框 中, 键 入 您 之 前 创 建 的 "Splunk Computers" 组 名 称, 然 后 单 击 检 查 名 称... 如 果 有 效,Windows 将 为 该 名 称 添 加 下 划 线 否 则, 它 将 告 诉 您 无 法 找 到 对 象, 并 提 示 您 再 次 键 入 对 象 名 称 e. 单 击 确 定 关 闭 选 择 用 户 对 话 框 f. 单 击 确 定 关 闭 添 加 用 户 或 组 对 话 框 g. 再 次 单 击 确 定 关 闭 右 侧 属 性 对 话 框 4. 为 以 下 其 他 权 限 重 复 步 骤 3a-3g: 绕 过 遍 历 检 查 作 为 批 处 理 任 务 登 录 作 为 服 务 登 录 更 换 进 程 级 别 令 牌 完 成 这 些 步 骤 后, 您 可 以 以 所 需 用 户 身 份 安 装 Splunk 在 Windows 上 安 装 本 步 骤 介 绍 了 使 用 基 于 图 形 用 户 界 面 (GUI) 的 安 装 程 序, 在 Windows 上 安 装 Splunk Enterprise 的 程 序 如 果 从 命 令 行 安 装, 则 可 提 供 更 多 选 项 ( 如 静 默 安 装 ) 警 告 : 在 64 位 Windows 系 统 上, 不 能 再 安 装 或 运 行 Splunk Enterprise 的 32 位 Windows 版 本 也 不 能 在 运 行 不 支 持 的 OS 的 计 算 机 上 ( 例 如, 在 运 行 Windows Server 2003 的 计 算 机 上 ) 安 装 Splunk Enterprise 请 参 阅 系 统 要 求 如 果 您 尝 试 以 这 种 方 式 运 行 安 装 程 序, 它 会 警 告 您 并 阻 止 安 装 注 意 : 如 果 希 望 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk Enterprise 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 完 全 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 另 请 参 阅 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 升 级? 如 果 您 计 划 升 级 Splunk Enterprise, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 请 注 意 Splunk Enterprise 不 支 持 在 升 级 期 间 更 改 管 理 或 HTTP 端 口 安 装 之 前 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 安 装 之 前, 请 务 必 阅 读 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户, 确 定 Splunk 应 以 其 身 份 运 行 的 用 户 帐 户 以 满 足 特 定 需 求 安 装 软 件 之 前, 您 选 择 的 用 户 具 有 所 需 的 特 定 后 果, 同 时 可 在 此 找 到 更 多 详 细 信 息 Splunk Enterprise for Windows 和 防 病 毒 软 件 Splunk Enterprise 的 索 引 子 系 统 需 要 大 量 磁 盘 吞 吐 量 设 备 驱 动 程 序 在 Splunk Enterprise 和 操 作 系 统 之 间 的 任 何 软 件 都 会 占 用 Splunk Enterprise 的 处 理 能 力, 导 致 缓 慢 甚 至 未 响 应 系 统 这 包 括 防 病 毒 软 件 配 置 此 类 软 件 非 常 重 要, 避 免 在 启 动 Splunk Enterprise 安 装 之 前 访 问 扫 描 Splunk 安 装 目 录 和 进 程 通 过 GUI 安 装 程 序 安 装 Splunk Enterprise Windows 安 装 程 序 是 MSI 文 件 1. 要 启 动 安 装 程 序, 请 双 击 splunk.msi 文 件 19

安 装 程 序 运 行 并 显 示 Splunk Enterprise 安 装 程 序 面 板 2. 要 继 续 安 装, 请 选 中 选 中 此 框 以 接 受 许 可 协 议 复 选 框 这 样 就 能 激 活 自 定 义 安 装 和 安 装 按 钮 注 意 : 如 果 您 希 望 查 看 许 可 协 议, 点 击 查 看 许 可 协 议 按 钮 安 装 选 项 Splunk Enterprise 版 本 6.2 中 的 新 内 容 :Windows 安 装 程 序 给 您 两 个 选 择 : 使 用 默 认 安 装 设 置 进 行 安 装, 或 在 安 装 前 配 置 所 有 设 置 安 装 程 序 默 认 执 行 下 列 操 作 : 在 系 统 驱 动 器 ( 启 动 您 的 Windows 系 统 的 驱 动 器 ) 上 的 \Program Files\Splunk 中 安 装 Splunk Enterprise 安 装 Splunk Enterprise 到 默 认 管 理 和 Web 端 口 上 以 本 地 系 统 用 户 身 份 配 置 Splunk Enterprise 请 阅 读 本 手 册 中 的 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 以 了 解 所 产 生 的 后 果 为 软 件 创 建 开 始 菜 单 快 捷 方 式 3a. 如 果 您 希 望 更 改 任 何 默 认 安 装 设 置, 点 击 自 定 义 选 项 按 钮 并 按 此 主 题 中 的 自 定 义 选 项 说 明 进 行 操 作 3b. 或 者, 点 击 安 装 按 钮 进 行 软 件 的 默 认 安 装 然 后, 继 续 步 骤 8 自 定 义 选 项 注 意 : 在 每 个 面 板 上, 您 可 以 单 击 下 一 步 继 续 单 击 返 回 返 回 上 一 步, 或 单 击 取 消 以 取 消 安 装 并 退 出 安 装 程 序 安 装 程 序 显 示 安 装 Splunk Enterprise 到 面 板 注 意 : 默 认 情 况 下, 安 装 程 序 将 Splunk Enterprise 放 到 系 统 驱 动 器 的 \Program Files\Splunk 中 在 整 个 文 档 集 中,Splunk Enterprise 的 安 装 目 录 称 为 $SPLUNK_HOME 或 %SPLUNK_HOME% 4. 单 击 更 改 指 定 其 他 安 装 Splunk Enterprise 的 位 置, 或 单 击 下 一 步 接 受 默 认 值 安 装 程 序 显 示 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 面 板 20

Splunk Enterprise 将 安 装 并 运 行 两 个 Windows 服 务 :splunkd 和 splunkweb 版 本 6.2 中 的 新 内 容 :splunkd 服 务 处 理 所 有 的 Splunk Enterprise 操 作, 安 装 的 splunkweb 服 务 仅 在 旧 模 式 下 运 行 这 些 服 务 将 以 本 面 板 指 定 的 用 户 身 份 安 装 和 运 行 您 可 以 选 择 以 本 地 系 统 用 户 或 其 他 用 户 身 份 运 行 Splunk Enterprise 重 要 提 示 : 如 果 选 择 以 其 他 用 户 身 份 运 行 Splunk Enterprise, 该 用 户 必 须 : 是 Active Directory 域 的 成 员 ( 您 无 法 以 本 地 系 统 帐 户 之 外 的 本 地 计 算 帐 户 安 装 Splunk Enterprise) 拥 有 您 正 执 行 安 装 计 算 机 的 本 地 管 理 员 权 限, 以 及 拥 有 特 定 用 户 权 限 和 其 他 其 他 权 限, 这 取 决 于 希 望 从 远 程 计 算 机 收 集 的 数 据 类 型 有 关 这 些 权 限 要 求 的 其 他 信 息, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 如 果 还 未 预 先 阅 读 以 上 链 接 的 主 题, 则 立 即 停 止 安 装 并 首 先 阅 读 本 主 题 5. 选 择 用 户 类 型 并 单 击 下 一 步 如 果 您 选 择 的 是 Local System 用 户, 请 继 续 到 步 骤 7 否 则, 安 装 程 序 将 显 示 登 录 信 息 : 指 定 用 户 名 和 密 码 面 板 6. 指 定 用 户 名 和 密 码 以 安 装 和 运 行 Splunk Enterprise, 并 单 击 下 一 步 重 要 提 示 : 必 须 以 domain\username 格 式 指 定 用 户 名 称 当 指 定 用 户 的 时 候 包 含 域 名 失 败 将 导 致 安 装 失 败 这 必 须 是 安 全 上 下 文 的 有 效 用 户, 同 时 必 须 是 Active Directory 域 的 启 用 成 员 Splunk Enterprise 必 须 在 Local System 帐 户 或 拥 有 有 效 密 码 和 本 地 管 理 员 权 限 的 有 效 用 户 帐 户 下 运 行 安 装 程 序 将 显 示 安 装 摘 要 面 板 7. 单 击 安 装 以 继 续 安 装 程 序 运 行 并 显 示 安 装 完 成 面 板 21

警 告 : 如 果 在 安 装 程 序 期 间 指 定 了 错 误 的 用 户, 则 会 看 到 两 个 用 来 介 绍 的 弹 出 窗 口 错 误 如 果 出 现 这 种 情 况,Splunk Enterprise 将 默 认 以 本 地 系 统 用 户 身 份 安 装 在 这 种 情 况 下,Splunk Enterprise 不 会 自 动 启 动 您 可 以 继 续 安 装 到 最 后 面 板, 但 取 消 选 中 使 用 Splunk 启 动 浏 览 器 复 选 框 以 防 止 浏 览 器 启 动 然 后, 在 启 动 Splunk 之 前, 使 用 这 些 说 明 切 换 到 适 当 的 用 户 8. 如 果 需 要, 现 在 选 中 使 用 Splunk 启 动 浏 览 器 和 创 建 开 始 菜 单 快 捷 方 式 单 击 完 成 如 果 选 中 适 当 复 选 框, 安 装 完 成 时,Splunk Enterprise 将 会 启 动, 并 且 会 在 支 持 的 浏 览 器 中 启 动 注 意 : 安 装 后 首 次 访 问 Splunk Web 时, 使 用 默 认 用 户 名 admin 和 密 码 changeme 登 录 不 要 使 用 您 在 安 装 进 程 期 间 提 供 的 用 户 名 和 密 码 在 Web 浏 览 器 中 启 动 Splunk 要 在 计 算 机 上 启 动 Splunk Enterprise 后 访 问 它, 您 可 以 : 或 单 击 开 始 > 程 序 > Splunk 中 的 Splunk 图 标 打 开 Web 浏 览 器 并 导 航 到 http://localhost:8000 使 用 默 认 凭 据 登 录 : 用 户 名 :admin 和 密 码 :changeme 首 次 成 功 登 录 Splunk Enterprise 后, 它 将 提 示 您 立 即 更 改 密 码 通 过 输 入 新 密 码 并 单 击 更 改 密 码 按 钮 这 么 做, 或 者 单 击 跳 过 按 钮 稍 后 更 改 注 意 : 如 果 未 更 改 密 码, 请 记 住, 访 问 该 计 算 机 并 了 解 默 认 密 码 的 所 有 用 户 都 可 访 问 您 的 Splunk 实 例 请 务 必 尽 快 更 改 管 理 员 密 码, 并 记 住 更 改 的 密 码 避 免 Internet Explorer 增 强 安 全 弹 出 窗 口 如 果 正 在 使 用 Internet Explorer 访 问 Splunk Web, 添 加 以 下 URL 到 允 许 的 内 网 组 或 完 全 受 信 组, 避 免 收 到 增 强 安 全 弹 出 窗 口 : quickdraw.splunk.com 您 Splunk Enterprise 实 例 的 URL 更 改 Splunk Web 或 splunkd 服 务 端 口 如 果 希 望 在 其 他 端 口 上 使 用 Splunk Web 服 务 或 splunkd 服 务, 您 可 以 更 改 默 认 值 要 更 改 Splunk Web 服 务 端 口 : 打 开 命 令 提 示 符 更 改 为 %SPLUNK_HOME%\bin 目 录 键 入 splunk set web-port #### 并 按 Enter 键 要 更 改 splunkd 端 口 : 如 果 未 存 在, 打 开 命 令 提 示 符 更 改 为 %SPLUNK_HOME%\bin 目 录 键 入 splunk set splunkd-port #### 并 按 Enter 键 注 意 : 如 果 指 定 一 个 端 口, 同 时 该 端 口 不 可 用, 或 者 默 认 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 安 装 或 升 级 许 可 证 如 果 您 正 执 行 Splunk Enterprise 的 新 安 装 或 从 一 种 许 可 证 类 型 切 换 到 另 一 种 类 型, 则 必 须 安 装 或 更 新 许 可 证 后 续 内 容 是 什 么? 22

安 装 好 Splunk Enterprise 后, 您 可 以 了 解 后 续 内 容, 或 查 看 数 据 导 入 手 册 中 的 这 些 主 题, 了 解 有 关 添 加 Windows 数 据 的 信 息 : 监 视 Windows 事 件 日 志 数 据 监 视 Windows 注 册 表 数 据 监 视 基 于 WMI 的 数 据 决 定 如 何 监 视 远 程 Windows 数 据 的 注 意 事 项 使 用 命 令 行 在 Windows 上 安 装 您 可 在 Windows 上 通 过 命 令 行 安 装 Splunk Enterprise 重 要 提 示 : 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 中 的 通 用 转 发 器 部 署 概 述 与 Splunk Enterprise 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 转 发 数 据 中 的 关 于 转 发 和 接 收 在 64 位 硬 件 上 运 行 64 位 Splunk Enterprise 其 性 能 较 32 位 版 本 有 所 改 进 如 果 尝 试 在 64 位 系 统 上 运 行 32 位 安 装 程 序, 安 装 程 序 将 发 出 警 告 何 时 从 命 令 行 安 装? 您 可 以 从 命 令 提 示 符 或 PowerShell 窗 口, 在 单 个 计 算 机 上 手 动 安 装 Splunk Enterprise 这 里 是 从 命 令 行 安 装 非 常 有 用 的 一 些 方 案 : 您 希 望 安 装 Splunk Enterprise, 但 不 希 望 立 即 启 动 它 您 希 望 使 用 脚 本 自 动 化 Splunk Enterprise 的 安 装 您 希 望 在 稍 后 复 制 的 系 统 上 安 装 Splunk Enterprise 您 希 望 使 用 部 署 工 具, 如 组 策 略 或 系 统 中 心 配 置 管 理 器 您 希 望 在 运 行 Windows Server Core 版 本 的 系 统 上 安 装 Splunk Enterprise 使 用 PowerShell 安 装 您 可 以 从 PowerShell 窗 口 安 装 Splunk Enterprise 所 需 步 骤 与 从 命 令 提 示 符 安 装 所 需 步 骤 相 同 升 级? 要 升 级 Splunk Enterprise, 请 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 请 注 意 Splunk Enterprise 不 支 持 在 升 级 期 间 更 改 管 理 或 HTTP 端 口 安 装 之 前 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 安 装 之 前, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户, 确 定 Splunk Enterprise 应 以 其 身 份 运 行 的 用 户 帐 户 以 满 足 您 的 数 据 收 集 需 求 安 装 软 件 之 前, 您 选 择 的 用 户 具 有 所 需 操 作 的 特 定 后 果 将 为 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 域 在 安 装 之 前, 请 参 阅 将 为 网 络 或 域 用 户 准 备 用 于 Splunk Enterprise 安 装 的 Windows 网 络 了 解 如 何 配 置 您 的 域 以 运 行 Splunk Enterprise 相 关 的 说 明 Splunk Enterprise for Windows 和 防 病 毒 软 件 Splunk Enterprise 的 索 引 子 系 统 需 要 大 量 磁 盘 吞 吐 量 防 病 毒 软 件, 或 设 备 驱 动 程 序 在 Splunk Enterprise 和 操 作 系 统 之 间 的 任 何 软 件 都 会 大 大 降 低 处 理 能 力, 导 致 缓 慢 甚 至 未 响 应 系 统 配 置 此 类 软 件 很 重 要, 避 免 在 启 动 安 装 之 前 访 问 扫 描 Splunk Enterprise 安 装 目 录 和 进 程 从 命 令 行 安 装 Splunk Enterprise 您 可 以 调 用 msiexec.exe, 从 命 令 行 安 装 Splunk Enterprise 如 果 运 行 PowerShell, 您 可 以 执 行 相 同 程 序 对 于 32 位 平 台, 使 用 splunk-<...>-x86-release.msi: msiexec.exe /i splunk-<...>-x86-release.msi [<flag>]... [/quiet] 对 于 64 位 平 台, 使 用 splunk-<...>-x64-release.msi: msiexec.exe /i splunk-<...>-x64-release.msi [<flag>]... [/quiet] 23

<...> 的 值 因 特 定 版 本 而 异 ; 例 如,splunk-5.0-125454-x64-release.msi 命 令 行 标 记 允 许 您 在 安 装 时 配 置 Splunk Enterprise 使 用 命 令 行 标 记, 您 可 以 指 定 一 些 设 置, 包 括 但 不 限 于 : 要 索 引 的 Windows 事 件 日 志 要 监 视 的 Windows 注 册 表 单 元 要 收 集 的 Windows Management Instrumentation (WMI) 数 据 Splunk Enterprise 以 其 身 份 运 行 的 用 户 有 关 您 的 Splunk 实 例 应 以 其 身 份 安 装 的 用 户 类 型 信 息, 请 参 阅 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 启 用 Splunk 的 附 带 应 用 程 序 配 置 ( 如 轻 型 转 发 器 ) Splunk Enterprise 是 否 应 在 安 装 完 成 后 自 动 启 动 注 意 : 安 装 后 首 次 访 问 Splunk Web 时, 使 用 默 认 用 户 名 admin 和 密 码 changeme 登 录 支 持 的 标 记 以 下 是 通 过 命 令 行 安 装 Splunk for Windows 时 可 用 的 标 记 列 表 重 要 提 示 :Splunk 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 带 自 己 的 安 装 标 记 有 关 通 用 转 发 器 支 持 的 安 装 标 记 的 信 息, 请 参 阅 转 发 数 据 手 册 的 通 过 命 令 行 部 署 Windows 通 用 转 发 器 标 记 用 途 为 何 默 认 AGREETOLICENSE=Yes No INSTALLDIR="<directory_path>" SPLUNKD_PORT=<port number> 使 用 本 标 记 以 同 意 EULA 对 于 静 默 安 装, 本 标 记 必 须 被 设 置 为 Yes 使 用 本 标 记 指 定 要 安 装 的 目 录 在 整 个 文 档 集 中,Splunk 的 安 装 目 录 被 称 为 $SPLUNK_HOME 或 %SPLUNK_HOME% 使 用 这 些 标 记 指 定 splunkd 和 splunkweb 要 使 用 的 替 代 端 口 注 意 : 如 果 指 定 端 口, 同 时 该 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 No C:\Program Files\Splunk 8089 WEB_PORT=<port number> 使 用 这 些 标 记 指 定 splunkd 和 splunkweb 要 使 用 的 替 代 端 口 注 意 : 如 果 指 定 端 口, 同 时 该 端 口 不 可 用, 则 Splunk 将 自 动 选 择 下 一 个 可 用 端 口 8000 WINEVENTLOG_APP_ENABLE=1/0 WINEVENTLOG_SEC_ENABLE=1/0 WINEVENTLOG_SYS_ENABLE=1/0 WINEVENTLOG_FWD_ENABLE=1/0 WINEVENTLOG_SET_ENABLE=1/0 使 用 这 些 标 记 指 定 Splunk 是 否 应 索 引 特 定 Windows 事 件 日 志 : 应 用 程 序 日 志 安 全 日 志 系 统 日 志 转 发 器 日 志 设 置 日 志 注 意 : 您 可 以 指 定 多 个 标 记 0 ( 关 闭 ) REGISTRYCHECK_U=1/0 REGISTRYCHECK_BASELINE_U=1/0 使 用 本 标 记 指 定 Splunk 是 否 应 从 中 索 引 事 件 捕 获 Windows 注 册 表 用 户 单 元 (HKEY_CURRENT_USER) 的 基 准 快 照 注 意 : 您 可 以 同 时 设 置 这 两 个 动 作 0 ( 关 闭 ) REGISTRYCHECK_LM=1/0 REGISTRYCHECK_BASELINE_LM=1/0 使 用 本 标 记 指 定 Splunk 是 否 应 从 中 索 引 事 件 捕 获 Windows 注 册 表 用 户 单 元 (HKEY_LOCAL_MACHINE) 的 基 准 快 照 注 意 : 您 可 以 同 时 设 置 这 两 个 动 作 24 0 ( 关 闭 )

使 用 这 些 标 记 指 定 Splunk 应 索 引 哪 个 基 于 WMI 的 流 行 性 能 指 标 : WMICHECK_CPUTIME=1/0 WMICHECK_LOCALDISK=1/0 WMICHECK_FREEDISK=1/0 WMICHECK_MEMORY=1/0 CPU 使 用 情 况 本 地 磁 盘 使 用 情 况 可 用 磁 盘 空 间 内 存 统 计 数 据 警 告 : 如 果 需 要 本 Splunk 实 例 以 监 视 远 程 Windows 数 据, 则 还 必 须 指 定 LOGON_USERNAME 和 LOGON_PASSWORD 安 装 标 记 Splunk 无 法 收 集 任 何 没 有 明 确 访 问 权 限 的 远 程 数 据 此 外, 您 指 定 的 用 户 需 要 特 定 权 限 管 理 权 限 和 其 他 权 限, 您 必 须 在 安 装 之 前 配 置 有 关 所 需 凭 据 的 其 他 信 息, 请 阅 读 本 手 册 的 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 Splunk 可 以 索 引 更 多 基 于 WMI 的 指 标 有 关 特 定 信 息, 请 参 阅 数 据 导 入 手 册 中 的 监 视 WMI 数 据 0 ( 关 闭 ) LOGON_USERNAME="<domain\username>" LOGON_PASSWORD="<pass>" 为 用 户 使 用 这 些 标 记 提 供 Splunk 以 其 身 份 运 行 用 户 的 domain\username 和 密 码 信 息 使 用 这 些 凭 据 配 置 splunkd 和 splunkweb 服 务 对 于 LOGON_USERNAME 标 记, 您 必 须 使 用 domain\username 格 式 指 定 用 户 名 的 域 : 如 果 希 望 本 Splunk Enterprise 安 装 监 视 任 何 远 程 数 据, 则 需 要 这 些 标 记 有 关 要 使 用 凭 据 的 其 他 信 息, 请 阅 读 本 手 册 的 选 择 Splunk 应 以 其 身 份 运 行 的 Windows 用 户 无 SPLUNK_APP="<SplunkApp>" 使 用 本 标 记 指 定 为 本 次 Splunk 安 装 启 用 的 附 带 Splunk 应 用 程 序 配 置 目 前,<SplunkApp> 的 支 持 的 选 项 是 :SplunkLightForwarder 和 SplunkForwarder 这 将 指 定 本 Splunk 实 例 分 别 作 为 轻 型 转 发 器 或 重 型 转 发 器 有 关 更 多 信 息, 请 参 阅 转 发 数 据 手 册 中 的 关 于 转 发 和 接 收 主 题 重 要 提 示 : 完 整 版 本 的 Splunk 不 会 启 用 通 用 转 发 器 通 用 转 发 器 是 可 单 独 下 载 的 可 执 行 文 件, 带 自 己 的 安 装 标 记 注 意 : 如 果 在 此 指 定 Splunk 转 发 器 或 轻 型 转 发 器, 则 还 必 须 指 定 FORWARD_SERVER="<server:port>" 要 安 装 不 带 任 何 应 用 程 序 的 Splunk Enterprise, 只 需 忽 略 本 标 记 无 FORWARD_SERVER="<server:port>" * 仅 * 在 您 使 用 SPLUNK_APP 标 记 启 用 Splunk 重 型 或 轻 型 转 发 器 时, 使 用 本 标 记 指 定 本 转 发 器 将 发 送 数 据 的 服 务 器 和 Splunk 服 务 器 端 口 重 要 提 示 : 本 标 记 要 求 还 设 置 SPLUNK_APP 标 记 无 DEPLOYMENT_SERVER="<host:port>" LAUNCHSPLUNK=0/1 使 用 本 标 记 指 定 推 送 配 置 更 新 的 部 署 服 务 器 输 入 部 署 服 务 器 的 名 称 ( 主 机 名 或 IP 地 址 ) 和 端 口 使 用 本 标 记 指 定 Splunk 是 否 应 在 系 统 启 动 后 自 动 启 动 重 要 提 示 : 如 果 使 用 SPLUNK_APP 标 记 启 用 Splunk 转 发 器, 则 安 装 程 序 将 配 置 Splunk 为 自 动 启 动 并 忽 略 本 标 记 无 1 ( 打 开 ) INSTALL_SHORTCUT=0/1 使 用 本 标 记 指 定 安 装 程 序 是 否 应 在 桌 面 和 开 始 菜 单 创 建 Splunk 快 捷 方 式 1 ( 打 开 ) 静 默 安 装 要 静 默 运 行 安 装, 添 加 /quiet 到 安 装 命 令 字 符 串 的 末 尾 如 果 您 的 系 统 已 开 启 用 户 访 问 控 制 ( 有 些 系 统 默 认 开 启 ), 则 必 须 以 管 理 员 身 份 运 行 安 装 为 此 : 25

当 打 开 命 令 提 示 时, 右 键 单 击 并 选 择 以 管 理 员 身 份 运 行 使 用 命 令 窗 口 运 行 静 默 安 装 命 令 注 意 : 使 用 PowerShell 作 为 命 令 行 界 面 时 也 同 样 适 用 示 例 以 下 是 使 用 不 同 标 记 的 一 些 示 例 以 本 地 系 统 用 户 身 份 静 默 安 装 Splunk Enterprise msiexec.exe /i Splunk.msi /quiet 启 用 Splunk 重 型 转 发 器 并 为 Splunk Enterprise 以 其 身 份 运 行 的 用 户 指 定 凭 据 msiexec.exe /i Splunk.msi SPLUNK_APP="SplunkForwarder" FORWARD_SERVER="<server:port>" LOGON_USERNAME="AD\splunk" LOGON_PASSWORD="splunk123" 启 用 SplunkForwarder, 启 用 Windows 系 统 事 件 日 志 的 索 引 并 以 静 默 模 式 运 行 安 装 程 序 msiexec.exe /i Splunk.msi SPLUNK_APP="SplunkForwarder" FORWARD_SERVER="<server:port>" WINEVENTLOG_SYS_ENABLE=1 /quiet 其 中,"<server:port>" 是 本 计 算 机 应 发 送 数 据 的 服 务 器 和 Splunk 服 务 器 端 口 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 您 还 可 以 参 阅 数 据 导 入 手 册 中 的 本 主 题, 了 解 有 关 如 何 监 视 Windows 数 据 的 注 意 事 项 修 正 Windows 安 装 期 间 选 择 的 用 户 如 果 在 Splunk Enterprise 安 装 期 间 选 择 了 其 他 用 户, 同 时 该 用 户 不 存 在 或 者 可 能 您 键 入 了 错 误 信 息, 只 要 您 还 未 启 动 Splunk, 则 可 转 到 Windows 服 务 控 制 管 理 器 并 输 入 正 确 的 信 息 如 果 已 经 启 动 了 Splunk, 则 停 止 卸 载 并 重 新 安 装 它 如 果 在 Windows GUI 安 装 进 程 期 间 指 定 了 无 效 用 户, 则 会 看 到 两 个 弹 出 错 误 窗 口 1. 在 控 制 面 板 > 管 理 工 具 > 服 务 中, 找 到 splunkd 和 splunkweb 服 务 它 们 未 启 动, 且 由 本 地 系 统 用 户 拥 有 2. 右 键 单 击 每 个 服 务, 并 选 择 属 性 3. 单 击 登 录 选 项 卡 4. 单 击 本 帐 户 按 钮, 并 填 写 正 确 的 域 \ 用 户 名 和 密 码 5. 单 击 应 用 6. 单 击 确 定 7. 如 果 您 在 传 统 模 式 下 运 行 Splunk Enterprise, 为 第 二 个 服 务 重 复 步 骤 2 至 6 您 必 须 同 时 为 splunkd 和 splunkweb 执 行 这 项 操 作 ) 注 意 : 切 勿 永 久 在 传 统 模 式 下 运 行 Splunk Enterprise 有 关 传 统 模 式 的 信 息, 请 参 阅 启 动 和 停 止 Splunk Enterprise 8. 您 现 在 可 以 从 服 务 管 理 器 或 命 令 行 界 面 启 动 一 个 服 务, 或 两 个 服 务 都 启 动 在 Unix Linux 或 Mac OS X 上 安 装 Splunk Enterprise 在 Linux 上 安 装 您 可 以 使 用 RPM 或 DEB 软 件 包 或 tar 文 件 在 Linux 上 安 装 Splunk Enterprise 注 意 : 要 安 装 Splunk 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 通 用 转 发 器 部 署 概 述 与 Splunk 重 型 和 轻 型 转 发 器 ( 这 是 完 整 Splunk Enterprise 实 例, 一 些 功 能 被 更 改 或 禁 用 ) 不 同 的 是, 通 用 转 发 器 是 单 独 的 可 执 行 文 件, 具 有 自 己 的 一 组 安 装 程 序 有 关 转 发 器 的 介 绍, 请 参 阅 关 于 转 发 和 接 收 26

升 级? 如 果 正 在 升 级, 请 在 升 级 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 Tar 文 件 安 装 要 在 Linux 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 要 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 tar 文 件 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 Splunk Enterprise 不 会 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 RedHat RPM 安 装 确 保 您 想 要 的 Splunk 构 件 rpm 软 件 包 可 在 目 标 服 务 器 本 地 使 用 通 过 splunk 用 户 验 证 文 件 是 否 可 读 且 可 执 行 如 果 需 要, 更 改 访 问 : chmod 744 splunk_package_name.rpm 要 在 默 认 目 录 /opt/splunk 安 装 Splunk RPM: rpm -i splunk_package_name.rpm 要 在 其 他 目 录 安 装 Splunk, 使 用 --prefix 标 记 : rpm -i --prefix=/opt/new_directory splunk_package_name.rpm 注 意 : 不 建 议 在 非 默 认 目 录 中 以 rpm 安 装, 因 为 RPM 在 升 级 时 不 提 供 安 全 net, 如 果 --prefix 未 同 意, 那 么 升 级 将 出 现 差 错 要 使 用 RPM 升 级 驻 留 在 /opt/splunk 中 的 现 有 Splunk Enterprise 安 装 : rpm -U splunk_package_name.rpm 注 意 : 升 级 rpms 即 升 级 rpm 软 件 包, 而 非 Splunk Enterprise 只 能 在 过 去 使 用 rpm 时 才 能 进 行 rpm 升 级 从 tar 安 装 到 rpm 安 装 没 有 平 滑 过 渡 这 并 非 Splunk Enterprise 问 题, 而 是 基 本 打 包 问 题 要 升 级 在 其 他 目 录 的 现 有 Splunk Enterprise, 使 用 --prefix 标 记 : rpm -U --prefix=/opt/existing_directory splunk_package_name.rpm 注 意 : 如 果 未 为 现 有 目 录 使 用 --prefix 进 行 指 定, 则 rpm 将 安 装 在 /opt/splunk 的 默 认 位 置 例 如, 要 升 级 到 $SPLUNK_HOME=/opt/apps/splunk 的 现 有 目 录, 输 入 以 下 : rpm -U --prefix=/opt/apps splunk_package_name.rpm 为 更 换 现 有 Splunk Enterprise 安 装 rpm -i --replacepkgs --prefix=/splunkdirectory/ splunk_package_name.rpm 如 果 希 望 使 用 kickstart 自 动 化 RPM 安 装, 添 加 以 下 到 您 的 kickstart 文 件 :./splunk start --accept-license./splunk enable boot-start 27

注 意 :kickstart 文 件 的 第 二 行 可 选 开 机 时, 启 用 Splunk Enterprise 以 启 动 系 统, 方 法 是 将 其 添 加 到 /etc/init.d/ 并 以 root 或 sudo 命 令 运 行, 然 后 指 定 Splunk Enterprise 运 行 的 用 户./splunk enable boot-start -user splunkuser Debian DEB 安 装 要 安 装 Splunk DEB 软 件 包 : dpkg -i splunk_package_name.deb 注 意 : 只 能 将 Splunk DEB 软 件 包 安 装 到 默 认 位 置, 即 /opt/splunk 安 装 项 目 Splunk 软 件 包 状 态 : dpkg --status splunk 列 出 所 有 软 件 包 : dpkg --list 默 认 Shell Splunk Enterprise 假 定 您 正 在 使 用 Bash Shell 使 用 Dash Shell 会 导 致 僵 尸 进 程 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 您 可 以 启 动 Splunk Web 1. 在 浏 览 器 窗 口 中, 以 http://<hostname>:port 访 问 Splunk Web hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 注 意 导 航 到 您 首 次 访 问 Splunk Enterprise 的 HTTP 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 默 认 是 用 户 名 admin 和 密 码 changeme 如 果 切 换 到 Splunk Free, 则 在 未 来 会 话 中 绕 过 本 登 录 页 面 28

后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 Solaris 上 安 装 您 可 以 使 用 PKG 软 件 包 或 tar 文 件 在 Solaris 上 安 装 Splunk Enterprise 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk 以 了 解 说 明 和 迁 移 注 意 事 项 安 装 Splunk Splunk Enterprise for Solaris 可 作 为 PKG 文 件 或 tar 文 件 PKG 文 件 安 装 PKG 安 装 软 件 包 包 含 要 求 您 在 Splunk 安 装 之 前 回 答 一 些 问 题 的 请 求 文 件 pkgadd -d./splunk_product_name.pkg 显 示 了 可 用 软 件 包 列 表 选 择 您 希 望 处 理 的 软 件 包 ( 默 认 是 "all") 然 后, 安 装 程 序 将 提 示 您 指 定 基 本 安 装 目 录 要 安 装 到 默 认 目 录 /opt/splunk, 保 留 为 空 白 PKG 文 件 升 级 要 使 用 PKG 文 件 升 级 现 有 Splunk Enterprise 安 装, 您 应 使 用 instance 参 数, 无 论 是 系 统 的 默 认 软 件 包 安 装 配 置 文 件 (/var/sadm/install/admin/default) 还 是 您 定 义 和 调 用 的 自 定 义 配 置 文 件 在 默 认 或 自 定 义 配 置 文 件 中, 设 置 instance=overwrite 这 可 防 止 升 级 创 建 第 二 个 splunk 软 件 包 ( 使 用 instance=unique) 或 失 败 ( 使 用 instance=quit) 有 关 instance 参 数 的 信 息, 请 参 阅 Solaris 主 页 (man -s4 admin) 要 使 用 系 统 的 默 认 软 件 包 安 装 文 件 升 级 Splunk Enterprise, 使 用 与 全 新 安 装 相 同 的 命 令 行 pkgadd -d./splunk_product_name.pkg 安 装 程 序 将 提 示 您 覆 盖 任 何 更 改 的 文 件, 对 每 个 提 示 回 答 是 要 使 用 自 定 义 配 置 文 件 升 级, 键 入 : pkgadd -a conf_file -d./splunk_product_name.pkg 要 静 默 运 行 升 级 ( 同 时 不 为 每 个 文 件 覆 盖 回 答 是 ), 键 入 : pkgadd -n -d./splunk_product_name.pkg tar 文 件 安 装 要 在 Solaris 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tar.z 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tar.z -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : 29

tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 如 果 希 望 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 压 缩 包 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 如 果 gzip 二 进 制 文 件 不 在 您 的 系 统 上, 则 可 使 用 uncompress 命 令 Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 安 装 项 目 Splunk 软 件 包 信 息 : pkginfo -l splunk 列 出 所 有 软 件 包 : pkginfo 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 有 关 更 多 信 息, 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 使 用 Splunk 文 档 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 http://mysplunkhost:port 访 问 Splunk Web, 其 中 : mysplunkhost 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 (8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 Mac OS X 上 安 装 您 可 以 使 用 DMG 软 件 包 或 tar 文 件 在 Mac OS X 上 安 装 Splunk Enterprise 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 30

安 装 选 项 Mac OS 版 本 有 两 种 格 式 :DMG 软 件 包 和 tar 文 件 以 下 是 说 明 : 使 用 DMG 文 件 的 图 形 ( 基 本 ) 和 命 令 行 安 装 tar 文 件 安 装 注 意 : 如 果 需 要 在 同 一 主 机 的 不 同 位 置 进 行 两 次 安 装, 则 使 用 tar 文 件 pkg 安 装 程 序 无 法 安 装 第 二 个 实 例 如 果 存 在 一 个 实 例, 将 在 成 功 安 装 第 二 个 实 例 后 删 除 第 一 个 图 形 安 装 1. 双 击 DMG 文 件 将 打 开 包 含 splunk.pkg 的 查 找 器 窗 口 2. 在 查 找 器 窗 口 中, 双 击 splunk.pkg 将 打 开 Splunk Enterprise 安 装 程 序, 并 显 示 简 介, 其 中 列 出 了 版 本 和 版 权 信 息 3. 单 击 继 续 将 打 开 选 择 目 标 窗 口 4. 选 择 Splunk Enterprise 的 安 装 位 置 要 在 默 认 目 录 /Applications/splunk 中 安 装, 单 击 硬 盘 驱 动 器 图 标 要 选 择 其 他 位 置, 单 击 选 择 文 件 夹... 5. 单 击 继 续 预 安 装 摘 要 会 显 示 如 需 更 改, 单 击 更 改 安 装 位 置 以 选 择 一 个 新 文 件 夹, 或 者 单 击 返 回 以 返 回 上 一 个 步 骤 6. 单 击 安 装 安 装 随 即 开 始 这 可 能 需 要 几 分 钟 的 时 间 7. 您 的 安 装 完 成 时, 单 击 结 束 安 装 程 序 会 在 桌 面 上 放 置 一 个 快 捷 方 式 命 令 行 安 装 按 照 以 下 说 明 从 终 端 窗 口 安 装 重 要 提 示 : 为 从 命 令 行 在 Mac OS X 上 安 装 Splunk Enterprise, 您 必 须 使 用 root 用 户, 或 使 用 sudo 命 令 升 级 权 限 如 果 您 使 用 sudo, 您 的 帐 户 必 须 是 管 理 级 帐 户 1. To mount the dmg: sudo hdid splunk_package_name.dmg 查 找 器 将 磁 盘 映 像 安 装 在 桌 面 可 使 用 /Volumes/SplunkForwarder < 版 本 > 下 的 映 像 ( 注 意 可 用 空 间 ) 2. 要 安 装 至 root 卷 : cd /Volumes/SplunkForwarder\ <version> sudo installer -pkg.payload/splunk.pkg -target / 注 意 : 磁 盘 映 像 的 名 称 中 有 一 个 空 格 使 用 反 斜 杠 转 义 空 格 或 使 用 引 号 使 磁 盘 映 像 名 称 换 行 至 其 他 磁 盘 分 区 : cd /Volumes/SplunkForwarder\ <version> sudo installer -pkg.payload/splunk.pkg -target /Volumes\ Disk 注 意 : 磁 盘 映 像 的 名 称 中 有 一 个 空 格 使 用 反 斜 杠 转 义 空 格 或 使 用 引 号 使 磁 盘 映 像 名 称 换 行 -target 将 指 定 目 标 卷, 如 另 一 个 磁 盘, 其 中 Splunk 将 安 装 到 /Applications/splunk 要 安 装 到 任 何 卷 的 /Applications/splunk 之 外 的 目 录, 使 用 如 上 所 述 的 图 形 安 装 程 序 31

tar 文 件 安 装 要 在 Mac OS X 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 tar 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /Applications/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /Applications 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 启 动 Splunk Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 从 查 找 器 启 动 Splunk Enterprise 要 从 查 找 器 启 动 Splunk Enterprise, 双 击 桌 面 上 的 Splunk 图 标 启 动 名 为 "Splunk's Little Helper" 的 帮 助 应 用 程 序 注 意 : 第 一 次 运 行 帮 助 应 用 程 序 时, 它 会 通 知 您 需 要 执 行 一 个 简 单 的 初 始 化 单 击 确 定, 允 许 Splunk Enterprise 初 始 化 并 设 置 Trial 许 可 证 帮 助 应 用 程 序 加 载 后, 会 显 示 一 个 提 供 多 个 选 项 的 对 话 框 : 启 动 并 显 示 Splunk: 该 选 项 会 启 动 Splunk Enterprise 并 在 您 的 Web 浏 览 器 中 打 开 Splunk Web 页 面 仅 启 动 Splunk: 该 选 项 会 启 动 Splunk Enterprise, 但 不 会 在 浏 览 器 中 打 开 Splunk Web 取 消 : 告 知 帮 助 应 用 程 序 退 出 这 不 会 影 响 Splunk Enterprise 实 例 本 身, 只 会 影 响 帮 助 应 用 程 序 做 出 选 择 后,Splunk 帮 助 应 用 程 序 会 执 行 请 求 的 应 用 程 序 并 终 止 您 可 以 再 次 运 行 帮 助 应 用 程 序 来 显 示 Splunk Web 或 停 止 Splunk 还 可 以 使 用 帮 助 应 用 程 序 来 停 止 Splunk( 如 果 已 在 运 行 ) 从 命 令 行 启 动 Splunk Enterprise 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 32

后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 FreeBSD 上 安 装 FreeBSD 的 Splunk Enterprise 有 两 种 形 式 : 安 装 程 序 (5.4-intel) 和 tar 文 件 (i386) 这 两 个 都 是 gzip 压 缩 的 tar (.tgz) 文 件 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 前 提 条 件 对 于 FreeBSD 8,Splunk Enterprise 需 要 兼 容 性 软 件 包 要 安 装 兼 容 性 软 件 包 : 1. 安 装 端 口 : portsnap fetch update cd /usr/ports/misc/compat7x/ && make install clean 2. 添 加 软 件 包 : pkg_add -r compat7x-amd64 基 本 安 装 要 使 用 intel 安 装 程 序 安 装 FreeBSD 的 Splunk Enterprise: pkg_add splunk_package_name-6.1-intel.tgz 重 要 提 示 : 这 将 在 默 认 目 录 /opt/splunk 安 装 Splunk Enterprise 如 果 /opt 不 存 在, 您 需 要 在 运 行 安 装 命 令 之 前 进 行 创 建 如 果 未 创 建, 则 可 能 收 到 错 误 消 息 Splunk 建 议 您 创 建 至 另 一 个 文 件 系 统 的 符 号 链 接, 并 在 该 处 安 装 Splunk, 因 为 FreeBSD 的 最 佳 实 践 保 留 小 型 root ("/") 文 件 系 统 要 在 其 他 目 录 中 安 装 Splunk Enterprise: pkg_add -v -p /usr/splunk splunk_package_name-6.1-intel.tgz FreeBSD 软 件 包 系 统 没 有 本 地 升 级 支 持 这 里 有 一 些 加 载 项 实 用 工 具 会 尝 试 管 理 它, 但 未 经 过 测 试 要 在 FreeBSD 上 升 级 软 件 包, 您 可 以 卸 载 之 前 的 软 件 包 并 安 装 新 软 件 包, 或 可 以 使 用 tar 文 件 如 下 安 装 以 升 级 现 有 安 装 tar 文 件 安 装 要 在 FreeBSD 系 统 上 安 装 Splunk Enterprise, 使 用 tar 命 令 展 开 文 件 到 适 当 目 录 : tar xvzf splunk_package_name.tgz 默 认 安 装 目 录 是 当 前 工 作 目 录 中 的 splunk 要 安 装 到 /opt/splunk, 使 用 以 下 命 令 : tar xvzf splunk_package_name.tgz -C /opt 注 意 : 使 用 tar 文 件 安 装 Splunk Enterprise 时 : 安 装 后 tar 的 一 些 非 GNU 版 本 可 能 没 有 -C 参 数 在 这 种 情 况 下, 如 果 希 望 安 装 到 /opt/splunk( 无 论 是 cd 至 /opt), 或 在 运 行 tar 命 令 之 前, 将 压 缩 包 放 入 /opt 这 种 方 法 适 用 于 您 的 计 算 机 文 件 系 统 上 的 任 何 可 访 问 目 录 Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 在 安 装 之 前 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 可 容 纳 您 计 划 保 留 索 引 的 未 压 缩 数 据 量 要 确 保 Splunk Enterprise 在 FreeBSD 上 正 常 运 行, 您 必 须 : 33

1. 将 以 下 添 加 到 /boot/loader.conf kern.maxdsiz="2147483648" # 2GB kern.dfldsiz="2147483648" # 2GB machdep.hlt_cpus=0 2. 将 以 下 添 加 到 /etc/sysctl.conf 中 : vm.max_proc_mmap=2147483647 必 须 重 新 启 动 FreeBSD, 更 改 才 能 生 效 如 果 服 务 器 内 存 不 足 2 GB, 则 相 应 减 少 值 安 装 项 目 要 查 看 Splunk Enterprise 软 件 包 列 表 : pkg_info -L splunk 要 列 出 所 有 软 件 包 : pkg_info 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : 启 动 选 项 $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 34

在 AIX 上 安 装 您 可 以 使 用 tar 文 件 在 AIX 上 安 装 Splunk Enterprise 重 要 提 示 :Splunk 以 其 身 份 运 行 的 用 户 必 须 拥 有 读 取 /dev/random 和 /dev/urandom 的 权 限, 否 则 安 装 将 失 败 升 级? 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 安 装 Splunk Enterprise AIX 安 装 使 用 tar 文 件 形 式 使 用 tar 文 件 安 装 时 : Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 容 纳 您 计 划 索 引 的 未 压 缩 数 据 量 我 们 建 议 您 使 用 GNU tar 解 压 缩 tar 文 件, 因 为 AIX tar 无 法 解 压 缩 长 文 件 名, 无 法 覆 盖 文 件 并 存 在 其 他 问 题 如 果 必 须 使 用 系 统 tar, 请 务 必 检 查 输 出 以 查 看 错 误 消 息 要 在 AIX 系 统 上 安 装 Splunk Enterprise, 展 开 tar 文 件 到 适 当 目 录 默 认 安 装 目 录 是 /opt/splunk 对 于 AIX 5.3, 检 查 以 确 保 您 的 服 务 包 为 最 新 Splunk Enterprise 需 要 以 下 服 务 级 别 : $ oslevel -r 5300-005 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 有 关 更 多 信 息, 请 参 阅 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise 的 说 明 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : $SPLUNK_HOME 确 定 您 的 Splunk 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 启 用 Splunk Enterprise 开 机 时 自 动 启 动 AIX 版 本 的 Splunk 不 会 自 行 注 册 并 在 重 新 启 动 后 自 动 启 动 但 是, 您 可 以 通 过 运 行 提 示 符 $SPLUNK_HOME/bin 目 录 中 下 述 命 令 实 现 :./splunk enable boot-start 为 了 在 系 统 资 源 控 制 器 (SRC) 中 注 册 Splunk Enterprise 和 Splunk Web, 该 命 令 调 用 以 下 系 统 命 令 : mkssys -G splunk -s splunkd -p <path to splunkd> -u <splunk user> -a _internal_exec_splunkd -S -n 2 -f 9 mkssys -G splunk -s splunkweb -p <path to python> -u <splunk user> -a _internal_exec_splunkweb -S -n 15 -f 9 当 您 启 用 开 机 自 动 启 动,SRC 会 处 理 Splunk Enterprise 服 务 的 运 行 状 态 这 意 味 着 您 必 须 使 用 不 同 的 命 令 来 手 动 启 动 和 停 止 Splunk Enterprise: /usr/bin/startsrc -s splunkd 要 启 动 Splunk Enterprise /usr/bin/stopsrc -s splunkd 要 停 止 Splunk Enterprise 如 果 您 尝 试 使 用./splunk [start stop] 方 法 从 $SPLUNK_HOME 目 录 启 动 和 停 止 Splunk Enterprise,SRC 会 捕 获 此 次 尝 试, 而 且 Splunk Enterprise 会 显 示 以 下 消 息 : Splunk boot-start is enabled. Please use /usr/bin/[startsrc stopsrc] -s splunkd to [start stop] Splunk. 要 防 止 出 现 这 种 消 息, 并 恢 复 从 $SPLUNK_HOME 目 录 启 动 和 停 止 Splunk Enterprise 的 能 力, 禁 用 开 机 启 动 :./splunk disable boot-start 有 关 mkssys 命 令 行 参 数 的 更 多 信 息, 请 参 阅 IBM pseries 和 AIX 信 息 中 心 网 站 上 的 Mkssys 命 令 (http://publib.boulder.ibm.com/infocenter/pseries/v5r3/index.jsp? 35

启 动 选 项 topic=/com.ibm.aix.cmds/doc/aixcmds3/mkssys.htm) 有 关 SRC 的 更 多 信 息, 请 参 阅 IBM 知 识 中 心 网 站 上 的 系 统 资 源 控 制 器 (https://www- 01.ibm.com/support/knowledgecenter/#!/ssw_aix_71/com.ibm.aix.genprogc/src.htm) 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 有 关 更 多 信 息, 请 参 阅 本 手 册 中 的 Splunk Enterprise 启 动 选 项 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 在 HP-UX 上 安 装 您 可 以 使 用 tar 文 件 在 HP/UX 上 安 装 Splunk Enterprise 要 在 HP/UX 系 统 上 安 装 Splunk Enterprise, 使 用 GNU tar 展 开 tar 文 件 到 适 当 目 录 默 认 安 装 目 录 是 /opt/splunk 注 意 :HP-UX 上 的 系 统 默 认 tar 无 法 成 功 提 取 splunk Enterprise tar 文 件 使 用 GNU tar 或 在 另 一 个 平 台 上 解 压 缩 tar 使 用 tar 文 件 安 装 时 : 升 级? Splunk Enterprise 不 会 自 动 创 建 splunk 用 户 如 果 希 望 Splunk Enterprise 以 特 定 用 户 身 份 运 行, 您 必 须 手 动 创 建 用 户 确 保 磁 盘 分 区 拥 有 足 够 空 间 容 纳 您 计 划 索 引 的 未 压 缩 数 据 量 如 果 正 在 升 级, 请 在 继 续 之 前 查 看 如 何 升 级 Splunk Enterprise 以 了 解 说 明 和 迁 移 注 意 事 项 启 动 Splunk Enterprise Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行, 请 确 保 它 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk Enterprise 的 目 录 ) 目 录 运 行 以 下 命 令 :./splunk start 按 照 约 定, 本 文 档 使 用 : $SPLUNK_HOME 确 定 您 的 Splunk Enterprise 安 装 路 径 $SPLUNK_HOME/bin/ 表 示 命 令 行 界 面 位 置 注 意 :HP/UX 版 本 的 Splunk Enterprise 不 会 自 行 注 册 并 在 重 新 启 动 后 自 动 启 动 但 是, 您 可 以 通 过 运 行 shell 提 示 符 $SPLUNK_HOME/bin 目 录 中 下 述 命 令 进 行 注 册 : 36

./splunk enable boot-start 启 动 选 项 在 新 安 装 后 首 次 启 动 Splunk Enterprise 时, 您 必 须 接 受 许 可 协 议 要 启 动 Splunk Enterprise, 在 以 下 步 骤 接 受 许 可 证 : $SPLUNK_HOME/bin/splunk start --accept-license 注 意 :accept-license 选 项 之 前 有 两 个 破 折 号 启 动 Splunk Web 并 登 录 启 动 Splunk Enterprise 并 接 受 许 可 协 议 后, 1. 在 浏 览 器 窗 口 中, 以 访 问 Splunk Web http://<hostname>:port hostname 是 主 机 port 是 您 在 安 装 期 间 指 定 的 端 口 ( 默 认 端 口 是 8000) 2. 启 动 之 前,Splunk Web 将 提 示 您 输 入 登 录 信 息 ( 默 认, 用 户 名 admin 和 密 码 changeme) 如 果 切 换 到 Splunk Free, 则 将 在 未 来 会 话 中 绕 过 本 登 录 页 面 后 续 内 容 是 什 么? 安 装 好 Splunk Enterprise 后, 后 续 内 容 是 什 么? 卸 载 Splunk Enterprise 有 关 如 何 卸 载 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 卸 载 Splunk Enterprise 以 其 他 或 非 root 用 户 身 份 运 行 Splunk Enterprise 重 要 提 示 : 本 主 题 仅 用 于 非 Windows 操 作 系 统 有 关 使 用 用 户 身 份 在 Windows 上 安 装 Splunk Enterprise 的 信 息, 请 阅 读 本 手 册 中 的 选 择 Splunk Enterprise 应 以 其 身 份 运 行 的 Windows 用 户 您 可 以 以 本 地 系 统 上 的 任 何 用 户 身 份 运 行 Splunk Enterprise 如 果 以 非 root 用 户 身 份 运 行 它, 确 保 它 拥 有 适 当 权 限 以 : 读 取 配 置 为 要 监 测 的 文 件 和 目 录 一 些 日 志 文 件 和 目 录 可 能 需 要 root 或 超 级 用 户 访 问 权 限 才 能 索 引 写 入 Splunk Enterprise 目 录 并 执 行 任 何 配 置 为 用 于 告 警 或 脚 本 式 输 入 的 脚 本 绑 定 它 正 侦 听 的 网 络 端 口 小 于 1024 的 网 络 端 口 是 仅 root 用 户 可 以 绑 定 的 预 留 端 口 注 意 : 由 于 小 于 1024 的 端 口 仅 预 留 用 于 root 访 问, 因 此 如 果 以 root 用 户 身 份 运 行,Splunk 仅 能 侦 听 端 口 514(syslog 的 默 认 侦 听 端 口 ) 但 是, 您 可 以 安 装 另 一 个 实 用 工 具 ( 如 syslog-ng) 以 写 入 syslog 数 据 到 文 件, 并 让 Splunk 监 视 该 文 件 说 明 要 以 非 root 用 户 身 份 运 行 Splunk Enterprise, 您 需 要 首 先 以 root 身 份 安 装 Splunk Enterprise 然 后, 在 首 次 启 动 Splunk Enterprise 之 前, 更 改 $SPLUNK_HOME 目 录 的 所 有 权 为 所 需 用 户 以 下 是 安 装 Splunk Enterprise 并 以 非 root 用 户 身 份 运 行 的 说 明 splunk 注 意 : 在 以 下 示 例 中,$SPLUNK_HOME 代 表 至 Splunk Enterprise 安 装 目 录 的 路 径 1. 作 为 root 用 户, 创 建 用 户 和 组 splunk 对 于 Linux Solaris 和 FreeBSD: useradd splunk groupadd splunk 对 于 Mac OS: 您 可 以 使 用 系 统 首 选 项 > 帐 户 面 板 添 加 用 户 和 组 2. 以 root 用 户 身 份 并 使 用 软 件 包 之 一 ( 不 是 tar 文 件 ) 运 行 安 装 重 要 提 示 : 仍 不 要 启 动 Splunk Enterprise 3. 作 为 root 用 户, 调 用 chown 命 令 更 改 splunk 目 录 和 其 中 的 所 有 内 容 的 所 有 权 为 所 需 用 户 37

chown -R splunk:splunk $SPLUNK_HOME 注 意 : 如 果 您 系 统 的 chown 二 进 制 文 件 不 支 持 更 改 文 件 的 组 所 有 权, 则 可 使 用 chgrp 命 令 进 行 更 改 有 关 其 他 信 息, 请 参 阅 系 统 主 页 4. 要 变 成 非 root 用 户, 或 者 通 过 注 销 root 帐 户 并 作 为 非 root 用 户 登 录, 或 者 通 过 使 用 su 命 令 来 变 成 非 root 用 户 5. 作 为 非 root 用 户, 启 动 Splunk Enterprise $SPLUNK_HOME/bin/splunk start 同 时, 如 果 希 望 在 以 其 他 用 户 身 份 登 录 时 使 用 splunk 用 户 身 份 启 动 Splunk Enterprise, 则 可 以 使 用 sudo 命 令 : sudo -H -u splunk $SPLUNK_HOME/bin/splunk start 本 示 例 命 令 假 定 : 如 果 在 替 代 位 置 安 装 Splunk Enterprise, 则 相 应 更 新 命 令 中 的 路 径 您 的 系 统 可 能 还 未 安 装 sudo 如 果 出 现 这 种 情 况, 则 可 使 用 su 如 果 正 在 使 用 tar 文 件 安 装, 并 希 望 Splunk Enterprise 以 某 个 用 户 身 份 运 行 ( 如 splunk), 则 必 须 手 动 创 建 该 用 户 splunk 用 户 必 须 访 问 /dev/urandom 为 产 品 生 成 证 书 Solaris 10 权 限 当 以 splunk 用 户 身 份 在 Solaris 10 上 安 装 Splunk Enterprise 时, 您 必 须 设 置 其 他 权 限 以 启 动 splunkd, 并 绑 定 到 预 留 端 口 要 在 Solaris 10 上 以 splunk 用 户 身 份 启 动 splunkd, 运 行 : # usermod -K defaultpriv=basic,net_privaddr,proc_exec,proc_fork splunk 要 允 许 splunk 用 户 绑 定 到 Solaris 10 上 的 预 留 端 口, 运 行 ( 作 为 root): # usermod -K defaultpriv=basic,net_privaddr splunk 使 用 Splunk Enterprise 启 动 首 次 启 动 Splunk Enterprise 重 要 安 全 提 示 开 始 使 用 新 的 Splunk Enterprise 升 级 或 安 装 之 前, 您 应 花 些 时 间 确 保 Splunk 和 您 的 数 据 是 安 全 的 有 关 更 多 信 息, 请 阅 读 确 保 Splunk Enterprise 安 全 手 册 中 的 强 化 标 准 要 启 动 Splunk Enterprise: 在 Windows 上 您 可 以 使 用 命 令 行 或 Windows 服 务 管 理 器, 在 Windows 上 启 动 Splunk Enterprise 使 用 命 令 行 提 供 更 多 选 项, 这 将 在 本 部 分 稍 后 介 绍 在 cmd 窗 口 中, 转 到 C:\Program Files\Splunk\bin 并 键 入 : splunk start ( 对 于 Windows 用 户 : 在 稍 后 示 例 和 信 息 中, 如 果 已 在 默 认 位 置 安 装 了 Splunk, 使 用 C:\Program Files\Splunk 替 换 $SPLUNK_HOME 您 还 可 以 使 用 系 统 属 性 对 话 框 的 高 级 选 项 卡, 将 %SPLUNK_HOME% 作 为 整 个 系 统 环 境 的 变 量 进 行 添 加 ) 在 UNIX 上 使 用 Splunk Enterprise 命 令 行 界 面 (CLI): $SPLUNK_HOME/bin/splunk start 然 后,Splunk Enterprise 会 显 示 许 可 协 议, 并 提 示 您 先 接 受 许 可 证 再 继 续 启 动 序 列 38

在 Mac OS X 上 Splunk Enterprise 可 以 以 任 何 本 地 系 统 用 户 身 份 运 行 如 果 以 非 root 用 户 的 身 份 运 行 Splunk Enterprise, 请 确 保 Splunk 拥 有 适 当 权 限 读 取 您 指 定 的 输 入 从 查 找 器 启 动 Splunk Enterprise 要 从 查 找 器 启 动 Splunk Enterprise, 双 击 桌 面 上 的 Splunk 图 标 启 动 名 为 "Splunk's Little Helper" 的 帮 助 应 用 程 序 注 意 : 第 一 次 运 行 帮 助 应 用 程 序 时, 它 会 通 知 您 需 要 执 行 一 个 简 单 的 初 始 化 单 击 确 定, 允 许 Splunk 初 始 化 并 设 置 Trial 许 可 证 帮 助 应 用 程 序 加 载 后, 会 显 示 一 个 提 供 多 个 选 项 的 对 话 框 : 启 动 并 显 示 Splunk: 该 选 项 会 启 动 Splunk 并 在 您 的 Web 浏 览 器 中 打 开 Splunk Web 页 面 仅 启 动 Splunk: 该 选 项 会 启 动 Splunk, 但 不 会 在 浏 览 器 中 打 开 Splunk Web 取 消 : 告 知 帮 助 应 用 程 序 退 出 这 不 会 影 响 Splunk Enterprise 实 例 本 身, 只 会 影 响 帮 助 应 用 程 序 做 出 选 择 后, 帮 助 应 用 程 序 会 执 行 请 求 的 应 用 程 序 并 终 止 您 可 以 再 次 运 行 帮 助 应 用 程 序 来 显 示 Splunk Web 或 停 止 Splunk Enterprise 还 可 以 使 用 帮 助 应 用 程 序 来 停 止 SplunkSplunk Enterprise( 如 果 已 在 运 行 ) 从 命 令 行 启 动 Splunk Enterprise 要 从 命 令 行 界 面 启 动 Splunk Enterprise, 从 $SPLUNK_HOME/bin( 其 中 $SPLUNK_HOME 是 您 安 装 Splunk 的 目 录, 默 认 /Applications/splunk) 目 录 运 行 以 下 命 令 :./splunk start 其 他 启 动 选 项 要 在 首 次 启 动 Splunk Enterprise 时 自 动 接 受 许 可 证, 添 加 accept-license 选 项 到 start 命 令 : $SPLUNK_HOME/bin/splunk start --accept-license 将 显 示 启 动 序 列 : Splunk> All batbelt. No tights. Checking prerequisites... Checking http port [8000]: open Checking mgmt port [8089]: open Checking appserver port [127.0.0.1:8065]: open Checking kvstore port [8191]: open Checking configuration... Done. Checking critical directories... Done Checking indexes... Validated: _audit _blocksignature _internal _introspection _thefishbucket history main msad msexchange perfmon sf_food_health sos sos_summary_daily summary windows wineventlog winevents Done Checking filesystem compatibility... Done Checking conf files for problems... Done All preliminary checks passed. Starting splunk server daemon (splunkd)... Done [ OK ] Waiting for web server at http://127.0.0.1:8000 to be available... Done If you get stuck, we're here to help. Look for answers here: http://docs.splunk.com The Splunk web interface is at http://localhost:8000 注 意 : 如 果 默 认 端 口 已 被 使 用 ( 或 者 不 可 用 ), 则 提 示 Splunk Enterprise 使 用 下 一 个 可 用 端 口 您 可 以 接 受 该 选 项 或 指 定 一 个 要 使 用 的 端 口 39

共 有 两 个 其 他 start 选 项 :no-prompt 和 answer-yes: 如 果 您 运 行 $SPLUNK_HOME/bin/splunk start --no-prompt,splunk Enterprise 将 继 续 启 动, 直 到 要 求 您 回 答 问 题 然 后, 它 将 显 示 问 题, 退 出 原 因 并 退 出 如 果 您 运 行 SPLUNK_HOME/bin/splunk start --answer-yes,splunk Enterprise 将 继 续 启 动 并 对 所 有 是 / 否 问 题 自 动 回 答 是 显 示 问 题 并 在 回 答 后 继 续 如 果 您 在 一 行 启 动 所 有 三 个 选 项, 例 如 : $SPLUNK_HOME/bin/splunk start --answer-yes --no-prompt --accept-license Splunk 不 会 要 求 您 接 受 许 可 证 Splunk 将 对 所 有 是 / 否 问 题 回 答 是 Splunk 会 在 遇 到 非 是 / 否 问 题 时 退 出 更 改 Splunk Enterprise 启 动 的 位 置 和 方 式 要 了 解 如 何 更 改 控 制 Splunk Enterprise 启 动 和 运 行 方 式 的 系 统 环 境 变 量, 请 参 阅 管 理 员 手 册 中 的 设 置 或 更 改 环 境 变 量 启 动 Splunk Web 导 航 到 : http://mysplunkhost:8000 使 用 您 在 安 装 期 间 选 择 的 主 机 和 端 口 当 您 首 次 登 录 到 Splunk Enterprise 时, 默 认 的 登 录 信 息 为 : 用 户 名 - admin 密 码 - changeme Splunk Free 没 有 访 问 权 限 控 制 接 下 来 呢? 在 一 台 服 务 器 上 安 装 了 Splunk Enterprise 后, 这 里 是 一 些 您 可 以 开 始 的 链 接 : 了 解 Splunk Enterprise 是 什 么, 它 的 功 能 和 它 有 何 不 同 了 解 如 何 添 加 数 据 到 Splunk Enterprise 添 加 和 管 理 用 户 评 估 您 需 要 多 少 空 间 以 存 储 您 的 数 据 计 划 您 的 Splunk Enterprise 部 署, 从 每 天 数 GB 到 数 TB 了 解 如 何 搜 索 监 视 报 告 等 等 Splunk Enterprise 与 传 统 技 术 的 最 大 差 别 之 一 是, 它 可 在 搜 索 时 分 类 和 解 释 数 据 了 解 其 含 义 以 及 如 何 使 用 它 如 果 下 载 附 带 应 用 的 Splunk Enterprise( 例 如,Splunk + WebSphere), 转 到 Splunk Web 并 在 启 动 器 中 选 择 一 个 应 用 以 直 接 转 到 应 用 的 设 置 页 面 有 关 附 带 应 用 的 设 置 和 安 装 部 署 的 更 多 信 息, 请 在 Splunkbase 上 搜 索 应 用 名 称 了 解 有 关 Splunk Enterprise 的 可 访 问 性 Splunk 专 注 于 保 持 并 增 强 辅 助 技 术 (AT) 用 户 的 可 访 问 性 和 可 用 性, 无 论 是 1973 年 美 国 康 复 法 第 508 节 还 是 最 佳 可 用 性 做 法 本 主 题 介 绍 了 Splunk 如 何 在 产 品 为 AT 用 户 提 供 可 访 问 性 Splunk Web 和 CLI 的 可 访 问 性 Splunk Enterprise 命 令 行 界 面 (CLI) 可 完 全 访 问, 并 包 含 Splunk Web 的 功 能 超 集 CLI 旨 在 让 所 有 用 户 都 可 使 用, 无 论 可 访 问 性 需 求, 因 此 Splunk 建 议 AT 用 户 使 用 CLI( 专 门 用 于 低 视 力 或 盲 人, 或 存 在 行 动 障 碍 的 用 户 ) Splunk 还 知 道 使 用 GUI 偶 尔 会 是 首 选, 即 使 对 于 盲 人 用 户 由 此,Splunk Web 提 供 以 下 可 访 问 性 功 能 : 表 单 字 段 和 对 话 框 具 有 焦 点 屏 幕 显 示, 如 同 Web 浏 览 器 支 持 的 方 式 没 有 浏 览 器 实 现 视 觉 焦 点 的 链 接 按 钮 或 其 他 元 素 无 法 实 现 其 他 屏 幕 焦 点 一 致 适 当 地 标 记 表 单 字 段, 同 时 ALT 文 本 介 绍 了 功 能 性 元 素 和 图 像 Splunk Web 不 会 覆 盖 用 户 定 义 的 样 式 表 Splunk Web 的 数 据 可 视 化 通 过 鼠 标 悬 停 提 供 基 本 数 据, 或 作 为 数 据 表 格 输 出, 以 便 使 用 颜 色 传 递 的 信 息 不 需 颜 色 即 可 传 递 必 要 时, 使 用 HTML 实 现 的 大 部 分 数 据 表 格 使 用 标 头 和 标 记 确 定 数 据 以 Flash 显 示 的 数 据 表 格 将 以 视 觉 化 方 式 显 示 标 头 使 用 逗 号 分 隔 值 (CSV) 格 式 的 基 本 数 据 输 出 具 有 适 当 的 标 头 以 确 定 数 据 40

可 访 问 性 和 实 时 搜 索 Splunk Web 不 包 含 任 何 闪 光 或 闪 烁 的 组 件 但 是, 使 用 实 时 搜 索 会 导 致 页 面 更 新 可 轻 松 禁 用 实 时 搜 索, 无 论 在 部 署 还 是 用 户 / 角 色 级 别 为 获 得 最 大 便 利 和 可 用 性,Splunk 建 议 AT 用 户 使 用 禁 用 实 时 功 能 的 CLI( 尤 其 是 屏 幕 阅 读 器 ) 有 关 禁 用 实 时 搜 索 的 详 细 信 息, 请 参 阅 搜 索 手 册 中 的 如 何 限 制 实 时 搜 索 的 使 用 情 况 使 用 Firefox 和 Mac OS X 进 行 键 盘 导 航 要 启 用 Mac OS X 上 的 Firefox 的 Tab 键 导 航, 使 用 系 统 首 选 项 而 不 是 浏 览 器 首 选 项 要 启 用 键 盘 导 航 : 1. 在 菜 单 栏 中, 单 击 [Apple icon]> 系 统 首 选 项 > 键 盘 打 开 键 盘 首 选 项 对 话 框 2. 在 键 盘 首 选 项 对 话 框 中, 单 击 顶 部 的 键 盘 快 捷 方 式 按 钮 3. 在 对 话 框 底 部 附 近, 其 中 显 示 完 整 键 盘 访 问, 单 击 所 有 控 制 单 选 按 钮 4. 关 闭 键 盘 首 选 项 对 话 框 5. 如 果 已 经 运 行 Firefox, 退 出 并 重 新 启 动 浏 览 器 安 装 Splunk Enterprise 许 可 证 关 于 Splunk Enterprise 许 可 证 Splunk Enterprise 从 您 指 定 的 来 源 获 取 数 据 并 加 以 处 理, 以 便 您 进 行 分 析 我 们 将 此 过 程 称 为 建 立 索 引 有 关 建 立 索 引 过 程 的 信 息, 请 参 阅 数 据 导 入 手 册 中 的 Splunk Enterprise 如 何 处 理 您 的 数 据 Splunk Enterprise 许 可 证 指 定 您 每 天 可 以 索 引 的 数 据 量 有 关 Splunk 许 可 证 的 更 多 信 息, 请 从 阅 读 以 下 开 始 : 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 管 理 员 手 册 中 的 Splunk Enterprise 许 可 证 类 型 管 理 员 手 册 中 的 有 关 Splunk Free 的 更 多 信 息 安 装 许 可 证 本 主 题 介 绍 如 何 在 Splunk Enterprise 中 安 装 一 个 新 的 证 书 在 您 继 续 之 前, 您 可 能 需 要 阅 读 这 些 有 关 许 可 证 的 主 题 : 阅 读 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 以 获 得 有 关 Splunk 许 可 授 权 的 简 介 阅 读 管 理 员 手 册 中 的 组 堆 叠 池 和 其 他 术 语 以 获 得 有 关 Splunk 许 可 证 术 语 的 详 细 信 息 添 加 新 许 可 证 要 添 加 新 许 可 证 : 1. 导 航 到 设 置 > 许 可 证 2. 单 击 添 加 许 可 证 3. 单 击 选 择 文 件 并 导 航 到 您 的 许 可 证 文 件, 然 后 选 择 该 文 件, 或 者 单 击 直 接 复 制 & 并 粘 贴 许 可 证 XML... 并 将 许 可 证 文 件 的 文 本 粘 贴 到 所 提 供 的 字 段 中 4. 单 击 安 装 Splunk 安 装 您 的 许 可 证 如 果 这 是 您 安 装 的 第 一 份 Enterprise 许 可 证, 则 必 须 重 新 启 动 Splunk 许 可 证 违 规 当 您 超 过 您 的 许 可 证 所 允 许 的 最 大 索 引 量 时, 将 发 生 许 可 证 违 规 问 题 如 果 您 在 任 意 一 个 日 历 日 超 过 您 的 日 许 可 量, 41

您 将 收 到 违 规 警 告 该 消 息 将 持 续 14 天 如 果 您 在 过 去 的 30 天 内,Enterprise 许 可 证 收 到 5 次 或 更 多 警 告,Free 许 可 证 收 到 3 次 警 告, 您 的 许 可 证 即 出 现 违 规 问 题, 则 对 违 规 的 Splunk 禁 用 搜 索 如 果 您 在 先 前 的 30 天 内 收 到 的 警 告 次 数 小 于 5 次 (Enterprise) 或 3 次 (Free), 或 者 如 果 您 应 用 临 时 重 置 许 可 证 ( 仅 可 用 于 Enterprise), 则 恢 复 搜 索 功 能 要 获 得 重 置 许 可 证, 请 与 您 的 销 售 代 表 联 系 注 意 : 摘 要 索 引 量 不 计 入 您 的 许 可 证 如 果 您 收 到 违 规 警 告, 直 到 午 夜 前 ( 按 许 可 证 主 服 务 器 上 的 时 间 计 算 ), 您 都 可 解 决 此 问 题, 否 则 警 告 将 计 入 过 去 30 天 内 的 警 告 总 数 中 在 许 可 证 违 规 期 间 : Splunk 不 停 止 对 数 据 建 立 索 引 Splunk 仅 在 超 过 许 可 量 时 阻 止 搜 索 Splunk 至 _internal 索 引 的 搜 索 不 会 禁 用 这 意 味 着, 您 仍 可 访 问 索 引 状 态 仪 表 板, 或 者 您 仍 可 对 _internal 运 行 搜 索 以 诊 断 许 可 问 题 出 现 许 可 证 违 规? 请 阅 读 管 理 员 手 册 中 的 关 于 许 可 证 违 规 或 Splunk 社 区 Wiki 的 故 障 排 除 索 引 的 数 据 量 管 理 员 手 册 中 的 管 理 Splunk 许 可 证 一 章 提 供 了 更 多 许 可 授 权 信 息 升 级 或 迁 移 Splunk Enterprise 如 何 升 级 Splunk Enterprise 本 主 题 介 绍 了 如 何 从 一 个 版 本 升 级 Splunk Enterprise 及 其 组 件 到 另 一 个 版 本 许 多 情 况 下, 您 可 安 装 最 新 软 件 包 到 现 有 安 装 以 升 级 Splunk Enterprise 在 Windows 系 统 上, 安 装 程 序 软 件 包 将 检 测 您 已 经 安 装 的 早 期 版 本, 并 提 供 给 您 升 级 始 终 使 用 具 备 管 理 员 权 限 的 用 户 帐 户 来 升 级 Splunk Enterprise 6.3 的 新 功 能? 有 关 6.3 版 本 所 提 供 全 新 功 能 的 完 整 列 表, 请 参 阅 发 行 说 明 中 的 认 识 Splunk Enterprise 6.3 有 关 本 版 本 的 问 题 和 解 决 方 案 列 表, 请 阅 读 发 行 说 明 中 的 已 知 问 题 备 份 您 的 现 有 部 署 进 行 任 何 升 级 或 迁 移 之 前, 一 律 备 份 现 有 Splunk Enterprise 部 署 通 过 使 用 允 许 您 恢 复 Splunk Enterprise 安 装 和 数 据 到 升 级 之 前 状 态 的 技 术, 您 可 以 管 理 风 险, 无 论 使 用 外 部 备 份 磁 盘 或 文 件 系 统 快 照 还 是 其 他 方 式 当 备 份 Splunk Enterprise 数 据 时, 请 考 虑 $SPLUNK_HOME 目 录 和 它 之 外 的 任 何 索 引 有 关 备 份 Splunk Enterprise 部 署 的 更 多 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 和 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 基 于 环 境 选 择 适 当 的 升 级 程 序 您 升 级 Splunk Enterprise 方 式 的 区 别 基 于 您 是 否 有 单 独 的 Splunk 实 例 或 多 个 共 同 连 接 的 Splunk 实 例 如 果 您 已 经 配 置 了 Splunk 实 例 群 集, 则 区 别 会 很 显 著 升 级 分 布 式 环 境 如 果 您 计 划 升 级 分 布 式 Splunk Enterprise 环 境, 包 括 存 在 一 个 或 多 个 搜 索 头 池 的 环 境, 请 阅 读 安 装 手 册 中 的 升 级 您 的 分 布 式 Splunk Enterprise 部 署 升 级 群 集 环 境 对 于 升 级 索 引 器 群 集 或 搜 索 头 群 集, 存 在 特 殊 要 求 要 升 级 索 引 器 群 集, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 升 级 索 引 器 群 集 要 升 级 搜 索 头 群 集, 请 参 阅 分 布 式 搜 索 手 册 中 的 升 级 搜 索 头 群 集 本 手 册 这 些 主 题 中 包 含 代 替 该 说 明 的 升 级 说 明 然 后, 在 升 级 之 前 阅 读 重 要 的 迁 移 信 息 请 参 阅 关 于 升 级 到 6.3: 首 先 阅 读 此 主 题, 了 解 升 级 时 可 能 影 响 您 的 特 定 迁 移 提 示 和 信 息 从 6.0 和 更 高 版 本 升 级 42

Splunk Enterprise 支 持 从 6.0 和 更 高 版 本 直 接 升 级 到 6.3 版 本 在 *nix 上 升 级 到 6.3 在 Windows 上 升 级 到 6.3 从 5.0 和 更 早 版 本 升 级 不 正 式 支 持 从 5.0 和 更 早 版 本 直 接 升 级 到 6.3 版 本 如 果 您 运 行 5.0 版, 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 6.2 版 如 果 您 运 行 4.3 版, 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 6.0 版 如 果 您 运 行 4.3 版 之 前 的 版 本, 在 最 终 尝 试 升 级 到 6.3 版 之 前 首 先 升 级 到 4.3 版, 然 后 升 级 到 6.0 版 有 关 如 何 升 级 到 4.3 版 的 特 定 信 息, 请 阅 读 关 于 升 级 到 4.3 首 先 阅 读 此 主 题 升 级 通 用 转 发 器 升 级 通 用 转 发 器 使 用 与 升 级 完 整 Splunk Enterprise 不 同 的 进 程 升 级 通 用 转 发 器 之 前, 请 务 必 阅 读 您 操 作 系 统 的 适 当 升 级 主 题 : 升 级 Windows 通 用 转 发 器 升 级 *nix 系 统 的 通 用 转 发 器 有 关 索 引 器 和 通 用 转 发 器 的 互 操 作 性 和 兼 容 性 信 息, 请 阅 读 转 发 数 据 手 册 的 索 引 器 和 通 用 转 发 器 兼 容 性 关 于 升 级 到 6.3 - 首 先 阅 读 此 主 题 本 主 题 包 含 您 在 从 早 期 版 本 升 级 到 6.3 版 本 之 前 的 重 要 信 息 和 提 示 尝 试 升 级 您 的 Splunk 环 境 之 前 阅 读 上 述 信 息 Splunk 应 用 和 加 载 项 兼 容 性 并 非 所 有 Splunk 应 用 和 加 载 项 都 与 Splunk Enterprise 6.3 兼 容 如 果 您 计 划 升 级 到 本 版 本, 请 访 问 Splunkbase 确 认 您 的 应 用 与 Splunk Enterprise 6.3 兼 容 升 级 群 集 环 境 要 升 级 索 引 器 群 集, 请 阅 读 管 理 索 引 器 和 群 集 手 册 中 的 升 级 索 引 器 群 集 该 主 题 中 说 明 代 替 本 手 册 中 升 级 材 料 要 升 级 搜 索 头 群 集, 请 阅 读 分 布 式 搜 索 手 册 中 的 升 级 搜 索 头 群 集 该 主 题 中 说 明 代 替 本 手 册 中 升 级 材 料 升 级 路 径 Splunk Enterprise 支 持 至 软 件 6.3 版 本 的 以 下 升 级 路 径 : 从 完 整 Splunk Enterprise 6.0 版 本 或 更 高 版 本 升 级 至 6.3 版 本 从 Splunk 通 用 转 发 器 5.0 版 本 或 更 高 版 本 升 级 至 6.3 版 本 如 果 您 运 行 6.0 之 前 的 Splunk Enterprise 版 本, 首 先 升 级 至 6.0, 然 后 升 级 至 6.3 Splunk Enterprise 5.0 的 用 户 在 升 级 至 6.3 之 前, 也 可 选 择 升 级 至 6.0 6.1 或 6.2 版 本 有 关 如 何 将 您 的 实 例 迁 移 到 6.0 版 的 提 示, 请 阅 读 关 于 升 级 到 6.0 - 首 先 阅 读 此 主 题 重 要 升 级 信 息 和 更 改 在 安 装 新 版 本 时, 您 应 记 住 几 件 事 情 : 已 移 除 对 于 部 署 监 视 器 应 用 的 支 持 已 移 除 对 于 Splunk 部 署 监 视 器 应 用 的 支 持 当 您 升 级 至 Splunk Enterprise 6.3 时, 改 用 分 布 式 管 理 控 制 台 (DMC) 来 监 视 您 的 分 布 式 部 署 请 参 阅 分 布 式 管 理 控 制 台 手 册 数 据 块 签 名 已 删 除 数 据 块 签 名 已 从 Splunk Enterprise 6.2 版 本 中 删 除 此 功 能 已 弃 用 一 段 时 间 升 级 时 将 重 新 构 建 加 速 的 自 定 义 数 据 模 型 摘 要 当 您 升 级 至 Splunk Enterprise 6.3 时, 目 前 在 实 例 上 的 任 何 加 速 的 自 定 义 数 据 模 型 摘 要 - 例 如 由 Splunk App for Enterprise Security 创 建 的 这 些 摘 要 - 将 被 重 新 构 建 这 是 因 为 对 于 已 经 进 行 的 数 据 模 型 搜 索 的 优 化, 会 使 得 搜 索 与 先 前 生 成 的 摘 要 不 兼 容 在 重 新 构 建 过 程 中, 索 引 器 上 摘 要 使 用 的 CPU 内 存 和 磁 盘 I/O 都 将 显 著 增 加 依 赖 于 这 些 数 据 模 型 摘 要 的 搜 索 将 会 非 常 缓 慢, 可 能 无 法 正 常 工 作 43

如 果 您 需 要 预 防 Splunk Enterprise 升 级 时 自 动 重 新 构 建 这 些 摘 要, 则 在 开 始 升 级 之 前 对 于 Splunk Enterprise 配 置 进 行 如 下 更 改 : 在 datamodels.conf 中 : acceleration.manual_rebuilds = true 在 limits.conf 中 : [tstats] allow_old_summaries = true 现 在 对 于 学 习 来 源 类 型 的 数 量 存 在 限 制 在 所 有 版 本 的 Splunk Enterprise 中, 对 于 实 例 在 监 视 和 索 引 文 件 的 过 程 中 能 学 习 的 来 源 类 型 的 数 量 存 在 限 制 为 了 减 少 在 这 样 的 操 作 过 程 中 CPU 和 内 存 使 用 量 达 到 高 峰 的 情 况, 创 建 了 一 个 新 的 属 性 来 控 制 实 例 在 监 视 文 件 和 分 析 文 件 内 容 时 学 习 的 来 源 类 型 数 量 限 制 值 为 1,000, 您 可 通 过 编 辑 limits.conf 中 的 以 下 属 性 并 重 新 启 动 Splunk Enterprise 来 更 改 该 设 置 : learned_sourcetypes_limit = <number> 该 设 置 应 能 预 防 内 存 和 CPU 使 用 量 达 到 高 峰, 同 时 继 续 使 用 props.conf 和 inputs.conf 来 定 义 并 应 用 来 源 类 型 已 启 用 数 据 模 型 摘 要 的 并 行 摘 要 Splunk 平 台 每 次 运 行 来 为 数 据 模 型 生 成 摘 要 文 件 的 搜 索 数 量 已 更 改 当 您 升 级 至 Splunk Enterprise 6.3 时, 软 件 会 运 行 两 个 并 发 搜 索 任 务 ( 而 非 一 个 ) 来 生 成 摘 要 文 件 该 更 改 称 为 并 行 摘 要 当 搜 索 任 务 运 行 时, 它 可 能 会 导 致 在 包 含 数 据 模 型 的 实 例 上 CPU 和 内 存 使 用 量 的 增 加, 但 是 也 会 导 致 可 更 快 使 用 数 据 模 型 摘 要 您 可 以 为 个 别 数 据 模 型 将 此 设 置 改 回 之 前 的 默 认 值 请 参 阅 知 识 管 理 器 手 册 中 的 并 行 摘 要 现 在 未 加 速 数 据 模 型 的 结 果 与 加 速 数 据 模 型 的 结 果 相 匹 配 未 加 速 数 据 模 型 查 询 事 件 索 引 的 方 式 已 更 改 这 些 模 型 现 在 查 询 所 有 的 索 引, 而 不 仅 是 默 认 的 索 引 这 意 味 着, 您 看 到 的 未 加 速 数 据 模 型 的 结 果 数 量 现 在 应 该 与 您 看 到 的 加 速 数 据 模 型 的 结 果 数 量 相 匹 配 在 升 级 后, 您 可 能 会 看 到 未 加 速 数 据 模 型 比 升 级 之 前 更 多 的 结 果 现 在 您 必 须 启 用 对 于 Splunk Enterprise 调 试 端 点 的 访 问 默 认 情 况 下,Splunk Enterprise 过 去 一 向 允 许 访 问 调 试 端 点 现 在 已 不 再 如 此 升 级 时, 您 将 不 能 访 问 调 试 端 点, 直 到 您 对 于 web.conf 进 行 更 改 并 重 新 启 动 Splunk Enterprise: [settings] enablewebdebug = true 不 支 持 从 独 立 搜 索 头 或 搜 索 头 合 并 到 搜 索 头 群 集 化 的 迁 移 如 果 您 当 前 正 运 行 独 立 搜 索 头 或 使 用 搜 索 头 合 并, 将 没 有 路 径 迁 移 到 搜 索 头 群 集 化 要 使 用 新 功 能, 您 必 须 删 除 搜 索 头 合 并, 然 后 在 升 级 后 配 置 搜 索 头 群 集 化 新 应 用 键 值 存 储 服 务 可 能 会 增 加 磁 盘 空 间 使 用 量 应 用 键 值 存 储 (KV 存 储 ) 服 务 ( 通 过 在 其 中 存 储 和 检 索 数 据 来 提 供 一 种 保 留 应 用 程 序 状 态 的 方 式 ) 可 能 导 致 实 例 上 的 磁 盘 使 用 量 的 增 加, 这 取 决 于 您 运 行 了 多 少 应 用 您 可 以 通 过 编 辑 server.conf 更 改 KV 存 储 服 务 放 置 数 据 的 位 置, 使 用 splunk clean CLI 命 令 恢 复 KV 存 储 使 用 的 数 据 请 参 阅 管 理 员 手 册 中 的 关 于 应 用 键 值 存 储 新 安 装 的 服 务 打 开 额 外 的 网 络 端 口 Splunk Enterprise 将 安 装 并 运 行 两 个 新 服 务 : 应 用 键 值 存 储 和 应 用 服 务 器 这 会 在 本 地 计 算 机 上 默 认 打 开 两 个 网 络 端 口 8065( 用 于 Appserver) 和 8191( 用 于 应 用 键 值 存 储 ) 确 保 您 在 计 算 机 上 运 行 的 任 何 防 火 墙 软 件 不 会 阻 止 这 些 端 口 应 用 键 值 存 储 服 务 也 启 动 一 个 额 外 的 过 程 mongod 如 果 需 要, 您 可 以 通 过 编 辑 server.conf 和 更 改 dbpath 属 性 到 Splunk Enterprise 实 例 能 到 达 的 文 件 系 统 的 有 效 路 径 来 禁 用 应 用 键 值 存 储 请 参 阅 管 理 员 手 册 中 的 关 于 应 用 键 值 存 储 44

Splunk Enterprise 随 附 了 数 据 生 成 工 具 当 您 升 级 至 Splunk Enterprise 6.3 时, 安 装 程 序 会 安 装 一 个 生 成 示 例 数 据 的 工 具 如 果 您 搜 索 任 意 的 此 种 示 例 数 据, 它 会 计 入 您 每 日 索 引 的 许 可 量 确 认 introspection 目 录 有 正 确 的 权 限 如 果 您 作 为 非 root 用 户 在 Linux 上 运 行 Splunk Enterprise 并 使 用 RPM 来 升 级,RPM 将 $SPLUNK_HOME/var/log/introspection 目 录 写 为 root 用 户 当 您 之 后 试 图 启 动 实 例 的 时 候 这 会 产 生 错 误 要 防 止 出 错, 在 升 级 后 重 新 启 动 Splunk Enterprise 前, 将 $SPLUNK_HOME/var/log/introspection 目 录 chown 为 Splunk Enterprise 运 行 时 所 使 用 的 用 户 Splunk 数 据 库 连 接 应 用 会 导 致 数 据 输 入 的 问 题 由 于 Splunk 数 据 库 连 接 应 用 的 1.1.4 版 本 的 设 计 缺 陷, 如 果 您 使 用 安 装 的 应 用 升 级 Splunk Enterprise 实 例, 数 据 输 入 页 面 的 转 发 输 入 部 分 会 消 失 要 解 决 此 问 题, 在 开 始 升 级 前 将 此 应 用 升 级 到 1.1.5 版 本 Splunk Web 可 视 化 编 辑 器 的 更 改 优 先 于 单 值 可 视 化 的 现 有 'rangemap' 配 置 如 果 您 使 用 rangemap 搜 索 命 令 来 定 义 仪 表 板 上 单 值 可 视 化 的 范 围 和 颜 色, 升 级 时 则 改 为 使 用 格 式 编 辑 器 使 用 格 式 编 辑 器 对 于 这 些 可 视 化 进 行 的 更 改 会 覆 盖 rangemap 配 置 继 续, 通 过 使 用 不 包 含 rangemap 命 令 的 查 询 来 生 成 新 的 单 值 可 视 化, 然 后 使 用 格 式 编 辑 器 来 配 置 范 围 颜 色 或 任 何 其 他 设 置 您 使 用 编 辑 器 对 于 由 = rangemap 生 成 的 单 值 可 视 化 进 行 的 任 何 更 改, 会 覆 盖 您 对 于 range map 命 令 的 编 辑 另 外, 当 编 辑 器 尝 试 保 存 现 有 配 置 时, 它 不 再 将 rangemap 识 别 为 生 成 这 些 可 视 化 类 型 的 有 效 命 令 一 些 属 性 的 新 默 认 值 会 影 响 SSL 上 的 Splunk 操 作 有 些 新 默 认 值 可 能 会 影 响 在 SSL 上 运 行 Splunk Enterprise: supportsslv3only 属 性 ( 此 属 性 控 制 Splunk Enterprise 如 何 处 理 SSL 客 户 端 ) 现 在 的 默 认 设 置 为 true 这 意 味 着 只 有 使 用 SSL v3 协 议 的 客 户 端 才 能 连 接 到 Splunk Enterprise 实 例 ciphersuite 属 性 ( 此 属 性 控 制 在 SSL 连 接 期 间 使 用 的 加 密 协 议 ) 现 在 的 默 认 设 置 为 TLSV1+HIGH:@STRENGTH 这 意 味 着 只 有 拥 有 传 输 层 安 全 (TLS) v1 密 码 和 高 加 密 套 件 的 客 户 端 才 能 连 接 到 Splunk Enterprise 实 例 登 录 页 面 自 定 义 不 再 可 用 登 录 页 面 自 定 义 在 Splunk Enterprise 6.2 版 本 中 不 再 可 用 在 升 级 后 您 只 能 修 改 登 录 页 面 的 页 眉 和 页 脚 Windows 特 定 更 改 Windows 主 机 监 视 输 入 不 再 监 视 应 用 程 序 状 态 已 将 Windows 主 机 监 视 输 入 修 改 为 不 再 监 视 已 安 装 的 应 用 程 序 状 态 由 于 Splunk Enterprise 用 来 监 视 应 用 程 序 状 态 的 系 统 调 用 中 的 一 个 bug, Windows 安 装 程 序 服 务 会 试 图 重 新 配 置 所 有 已 安 装 的 应 用 程 序 升 级 时, 任 何 引 用 了 应 用 程 序 属 性 的 Windows 主 机 监 视 输 入 段 落 将 会 失 效 要 获 得 应 用 程 序 状 态 数 据, 可 使 用 Windows 事 件 日 志 监 视 器 并 搜 索 事 件 ID 号 11707( 用 于 安 装 ) 或 11724( 用 于 卸 载 / 删 除 ) 也 可 以 使 用 PowerShell 脚 本 (Get-WmiObject -Class Win32_Product Format-List -Property Name,InstallDate,InstallLocation,PackageCache,Vendor,Version,IdentifyingNum) 或 WMIC (wmic product get name,version,installdate) 新 的 安 装 和 升 级 过 程 从 Splunk Enterprise 6.3 版 本 开 始,Splunk Enterprise 的 Windows 版 本 使 用 更 加 简 化 的 安 装 和 升 级 工 作 流 安 装 程 序 现 在 假 定 特 定 的 默 认 值 ( 用 于 新 的 安 装 ) 和 默 认 保 留 现 有 的 设 置 ( 用 于 升 级 ) 要 对 于 默 认 安 装 进 行 任 何 更 改, 您 必 须 检 查 自 定 义 选 项 按 钮 在 升 级 期 间, 您 唯 一 的 选 择 是 接 受 许 可 协 议 请 参 阅 安 装 选 项 该 功 能 于 Splunk Enterprise 6.2 推 出, 但 为 了 那 些 从 早 期 版 本 升 级 到 6.3 的 用 户, 我 们 在 此 处 保 留 它 Splunk Web 服 务 安 装 但 不 运 行 从 Splunk Enterprise 6.2 版 本 开 始,splunkd 服 务 处 理 所 有 的 Splunk Web 操 作 然 而, 在 Windows 实 例 上, 尽 管 在 正 常 模 式 操 作 的 时 候 splunkweb 服 务 一 启 动 立 即 退 出, 安 装 程 序 仍 然 会 安 装 此 服 务 您 可 通 过 更 改 web.conf 中 的 配 置 参 数 配 置 服 务 在 旧 模 式 下 运 行 请 参 阅 管 理 员 手 册 中 的 在 旧 模 式 中, 在 Windows 上 启 动 Splunk Enterprise 重 要 提 示 : 切 勿 永 久 在 传 统 模 式 下 运 行 Splunk Web 使 用 传 统 模 式 临 时 解 决 由 用 户 界 面 与 主 splunkd 服 务 的 新 集 成 引 入 的 问 题 一 旦 您 纠 正 此 问 题, 尽 快 将 Splunk Web 返 回 到 正 常 模 式 该 更 改 于 Splunk Enterprise 6.2 推 出, 但 为 了 那 些 从 早 期 版 本 升 级 到 6.3 的 用 户, 我 们 在 此 处 保 留 它 45

升 级 后, 将 不 支 持 启 用 联 邦 信 息 处 理 标 准 (FIPS) 对 于 从 附 带 启 用 安 全 套 接 字 层 (SSL) 证 书 的 Splunk Enterprise 系 统 升 级 到 启 用 FIPS 的 系 统 不 支 持 升 级 路 径 如 果 您 需 要 启 用 FIPS, 您 必 须 在 新 安 装 时 开 启 了 解 已 知 的 升 级 问 题 要 了 解 Splunk Enterprise 的 任 何 其 他 升 级 问 题, 请 参 阅 发 行 说 明 中 的 已 知 问 题 - 升 级 问 题 [[Category:V:Splunk:Galaxy] 从 版 本 5 至 版 本 6 的 Splunk Web 程 序 有 何 更 改 本 主 题 列 出 从 5.x 版 本 到 6.3 版 本 中 如 何 使 用 Splunk Web 用 户 界 面 完 成 任 务 的 一 些 主 要 区 别 更 改 了 什 么? 程 序 / 任 务 您 之 前 如 何 使 用 它 您 现 在 如 何 使 用 它 首 次 登 录 Splunk Enterprise 在 5.x 中,Splunk Enterprise 启 动 器 具 有 两 个 选 项 卡 : 欢 迎 和 Splunk 主 页 在 欢 迎 中, 您 可 以 添 加 数 据 和 启 动 搜 索 应 在 6.3 中,Splunk Enterprise 以 主 页 启 动 该 主 页 的 主 要 部 分 包 括 Splunk Enterprise 导 航 栏 应 用 面 板 浏 览 Splunk Enterprise 面 板 和 一 个 自 定 义 的 默 认 仪 表 板 ( 这 里 未 显 示 ) 用 返 回 到 主 页 在 5.x 中, 要 返 回 主 页 / 欢 迎, 您 从 应 用 菜 单 选 择 主 页 应 用 在 6.3 中, 您 单 击 导 航 栏 左 上 角 的 Splunk 徽 标 这 样 做 会 始 终 返 回 主 页 编 辑 帐 户 信 息 在 5.x 中, 您 在 管 理 器 > 用 户 和 验 证 > 您 的 帐 户 下 访 问 帐 户 信 息 ( 更 改 全 名 电 子 邮 件 地 址 默 认 应 用 时 区 密 码 ) 在 6.3 中, 您 从 管 理 员 > 编 辑 帐 户 下 的 Splunk 导 航 直 接 访 问 帐 户 信 息 注 销 Splunk Enterprise 在 5.x 中, 您 单 击 导 航 栏 上 的 注 销 按 钮 在 6.3 中, 您 选 择 管 理 员 > 注 销 ( 如 果 您 未 以 管 理 员 身 份 登 录,Splunk Enterprise 显 示 已 登 录 用 户 的 全 称 单 击 该 名 称 启 动 登 录 菜 单 选 项 ) 管 理 器 / 设 置 在 5.x 中, 您 从 管 理 器 页 面 或 导 航 栏 上 的 管 理 员 链 接 编 辑 所 有 对 象 和 系 统 配 置 在 6.3 中, 您 直 接 从 设 置 菜 单 访 问 这 些 配 置 没 有 单 独 的 管 理 器 页 面 管 理 应 用 : 编 辑 安 装 的 应 用 的 权 限, 创 建 在 5.x 中, 您 使 用 管 理 器 -> 应 用 或 从 应 用 菜 单 选 择 46 在 6.3 中, 您 使 用 导 航 栏 上 的 应 用 菜 单 或 主 页 的 应 用 名 称 旁 边 的 齿 轮 图 标

新 应 用 或 浏 览 Splunk Apps 的 社 区 应 用 搜 索 摘 要, 搜 索 搜 索 & 报 表 仪 表 板 & 视 图 搜 索 报 表 仪 表 板 提 取 字 段 或 显 示 来 源 在 搜 索 结 果 中, 单 击 事 件 时 间 戳 左 侧 的 箭 头 并 选 择 提 取 字 段 或 显 示 来 源 在 搜 索 结 果 中, 单 击 事 件 时 间 戳 左 侧 的 箭 头, 然 后 点 击 事 件 动 作 选 择 提 取 字 段 或 显 示 来 源 查 找 告 警 列 表 在 导 航 栏 中, 您 选 择 告 警 在 导 航 栏 中, 您 选 择 活 动 > 触 发 的 告 警 查 找 时 间 线 在 5.x 中, 在 运 行 搜 索 后, 时 间 线 始 终 作 为 仪 表 板 一 部 分 可 见 您 可 以 隐 藏 时 间 线 在 6.3 中, 您 仅 能 在 运 行 搜 索 后, 在 查 找 事 件 选 项 卡 的 情 况 下 查 看 时 间 线 Splunk 应 用 开 发 人 员 的 更 改 如 果 为 Splunk 平 台 开 发 应 用, 请 阅 读 本 主 题, 了 解 我 们 对 6.3 版 本 的 软 件 使 用 应 用 的 方 式 进 行 的 更 改, 以 及 如 何 迁 移 现 有 应 用 以 便 用 于 新 版 本 我 们 已 弃 用 高 级 XML 我 们 已 弃 用 Splunk Web Framework 的 高 级 XML 功 能 这 意 味 着 将 不 会 进 一 步 开 发 该 功 能, 而 且 会 在 Splunk 软 件 的 未 来 版 本 中 删 除 对 它 的 支 持 虽 然 高 级 XML 将 不 再 获 得 功 能 增 强, 但 是 仍 然 会 获 得 支 持, 我 们 将 修 复 开 发 人 员 或 客 户 遇 到 的 任 何 bug 使 用 高 级 XML 功 能 的 仪 表 板 也 将 继 续 工 作 开 发 人 员 应 该 开 始 使 用 Splunk Web Framework 的 其 他 功 能, 例 如 HTML 简 化 XML 和 简 化 XML js/css 扩 展 名, 来 构 建 他 们 的 视 图 或 应 用 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 高 级 XML 弃 用 我 们 已 弃 用 Django Web Framework Bindings 为 了 简 化 我 们 提 供 的 有 关 如 何 为 Splunk 平 台 应 用 构 建 用 户 界 面 组 件 的 指 导, 我 们 在 用 户 界 面 框 架 中 放 弃 使 用 Django 这 意 味 着 将 不 会 进 一 步 开 发 该 功 能, 而 且 会 在 Splunk 软 件 的 未 来 版 本 中 删 除 对 它 的 支 持 虽 然 Django Bindings 将 不 再 获 得 功 能 增 强, 但 是 仍 然 会 获 得 支 持, 我 们 将 修 复 开 发 人 员 或 客 户 遇 到 的 任 何 bug 开 发 人 员 应 该 开 始 将 简 化 XML 或 HTML 功 能 与 SplunkJS 结 合 使 用, 作 为 在 构 建 应 用 UI 组 件 的 过 程 中 Django 的 替 47

代 方 法 有 关 Splunk Web Framework 中 可 用 功 能 的 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 Splunk Web Framework 概 述 我 们 已 弃 用 一 些 简 单 XML 元 素 我 们 已 弃 用 许 多 简 单 XML 元 素, 包 括 : form 输 入 类 型 内 的 <seed> 元 素 : 改 用 <initialvalue> 元 素 <seed> 为 了 兼 容 性 仍 将 支 持 它, 但 是 将 删 除 在 文 档 中 对 它 的 引 用 previewresults <option> 参 数 searchtemplate 元 素 ( 也 已 弃 用 ) 支 持 该 参 数 <chart> 元 素 的 charting.axislabelsy.majorlabelvisibility 和 charting.axislabely.majorticksize 属 性 <single> 元 素 的 以 下 属 性 : additionalclass classfield beforelabel afterlabel 虽 然 这 些 元 素 继 续 获 得 支 持, 但 是 将 不 会 进 一 步 的 开 发 它 们, 而 且 会 在 Splunk 软 件 未 来 的 版 本 中 删 除 它 们 我 们 已 经 向 简 化 XML 仪 表 板 框 架 中 添 加 了 一 些 高 级 功 能 有 一 些 高 级 功 能 添 加 到 6.3 的 简 化 XML 中, 包 括 : 链 接 列 表 表 单 输 入 搜 索 结 果 令 牌 设 置 - 允 许 您 基 于 搜 索 任 务 甚 至 首 次 搜 索 结 果 的 可 用 元 数 据 来 设 置 令 牌 绑 定 搜 索 事 件 处 理 程 序 (progress, preview, done, finalized, cancelled, error, fail) 基 于 搜 索 或 任 务 元 数 据, 以 及 首 个 结 果 集,set/unset/eval 令 牌 Eval 表 达 式 支 持 令 牌 设 置 和 匹 配 条 件 我 们 已 经 更 新 单 值 可 视 化 已 显 著 更 新 单 值 可 视 化, 包 括 更 好 的 数 字 格 式 一 个 迷 你 图 趋 势 指 标 以 及 更 好 的 颜 色 控 制 注 意, 在 此 重 新 设 计 中 也 有 几 个 选 项 已 被 弃 用 我 们 建 议 您 查 看 和 更 新 任 何 使 用 该 可 视 化 的 仪 表 板 我 们 添 加 了 新 的 地 理 空 间 可 视 化 Choropleth 地 图 您 可 以 使 用 Choropleth 地 图 在 地 理 区 域 中 映 射 一 个 基 于 数 字 或 字 符 串 的 字 段 这 样 就 可 以 发 现 模 式, 并 快 速 获 得 对 于 您 的 数 据 的 空 间 分 布 感 我 们 软 件 包 内 置 了 国 家 或 世 界 以 及 美 国 50 个 洲 的 多 边 形 定 义 我 们 还 允 许 用 户 上 传 自 己 的 多 边 形 定 义 ( 以 KMZ 格 式 ) 在 安 装 应 用 组 件 后, 我 们 不 再 要 求 应 用 重 新 启 动 splunkd 从 6.3 版 本 开 始, 如 果 您 的 应 用 具 有 自 定 义 控 制 器 模 块 或 其 他 组 件, 并 包 含 web.conf 文 件, 为 了 安 装 这 些 组 件 将 不 再 需 要 重 新 启 动 splunkd 软 件 现 在 改 为 重 新 加 载 配 置 我 们 已 经 使 用 自 定 义 告 警 操 作 框 架 替 换 运 行 脚 本 告 警 操 作 如 果 您 开 发 的 应 用 带 有 会 触 发 操 作 ( 例 如 运 行 脚 本 ) 的 告 警, 当 您 将 Splunk 软 件 升 级 到 6.3 版 本 时, 可 用 的 告 警 操 作 选 项 会 更 多 该 版 本 软 件 附 带 一 个 自 定 义 框 架, 您 可 以 使 用 它 在 触 发 告 警 时 运 行 脚 本 或 执 行 其 他 操 作 有 关 新 功 能 的 其 他 信 息, 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 自 定 义 告 警 操 作 概 述 我 们 启 用 了 静 态 资 产 的 服 务 器 端 缓 存 Splunk Enterprise 现 在 在 服 务 器 上 缓 存 静 态 资 产 ( 应 用 内 位 于 appserver/static 目 录 的 项 目 ) 这 意 味 着, 作 为 开 发 人 员, 您 必 须 清 除 服 务 器 缓 存 以 及 浏 览 器 缓 存, 以 查 看 Splunk 软 件 实 例 上 这 些 资 产 的 任 何 变 化 如 果 您 是 在 一 个 专 门 的 开 发 环 境 中, 则 可 以 在 应 用 中 配 置 web.conf 以 禁 用 这 些 资 产 的 服 务 器 端 缓 存 有 关 更 多 信 息, 请 参 阅 开 发 用 于 Splunk Web 的 视 图 和 应 用 手 册 中 的 自 定 义 后 清 除 客 户 端 和 服 务 器 资 产 缓 存 我 们 提 出 了 一 种 通 过 HTTP(HTTP 事 件 收 集 器 ) 将 数 据 发 送 到 Splunk Enterprise 的 方 法 我 们 已 经 开 发 出 一 种 方 式,Splunk 开 发 人 员 可 以 不 需 要 转 发 器 即 可 将 数 据 发 送 到 Splunk 索 引 器 对 于 Splunk HTTP 事 件 收 集 器 的 介 绍 提 供 了 有 关 这 项 新 功 能 的 其 他 信 息 以 及 开 发 它 的 方 式 我 们 对 于 应 用 键 值 存 储 进 行 了 改 进 48

我 们 对 于 应 用 键 值 存 储 进 行 了 改 进 我 们 对 于 应 用 键 值 存 储 功 能 进 行 了 若 干 改 进 改 进 包 括 性 能 提 升, 在 索 引 层 增 加 对 于 以 分 布 式 搜 索 为 基 础 的 查 找 的 支 持, 支 持 自 动 查 找, 以 及 改 进 查 找 ( 如 添 加 使 用 过 滤 器 和 查 询 的 能 力 ) 有 关 更 多 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 使 用 应 用 键 值 存 储 管 理 状 态 我 们 扩 展 了 开 发 人 员 指 南 我 们 在 开 发 人 员 指 南 中 增 加 了 开 发 人 员 案 例 研 究, 以 便 提 升 开 发 人 员 操 纵 Splunk Enterprise 产 品 的 技 术 水 平 有 关 哪 些 内 容 已 经 变 更 的 详 细 信 息, 请 参 阅 Splunk 开 发 人 员 门 户 的 开 发 人 员 指 南 在 *NIX 上 升 级 到 6.3 本 主 题 介 绍 升 级 *nix Splunk Enterprise 实 例 的 过 程 在 升 级 之 前 确 保 您 在 继 续 之 前 阅 读 本 信 息, 以 及 以 下 : 备 份 您 的 文 件 执 行 升 级 之 前, 我 们 强 烈 建 议 您 备 份 所 有 文 件, 包 括 Splunk Enterprise 配 置 索 引 的 数 据 和 二 进 制 文 件 Splunk Enterprise 不 提 供 恢 复 到 旧 版 本 的 方 法 如 果 您 需 要 转 换 为 Splunk 旧 版 本, 只 需 重 新 安 装 有 关 备 份 数 据 的 信 息, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 有 关 备 份 配 置 的 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 升 级 如 何 工 作 在 执 行 新 版 本 的 安 装 后,Splunk Enterprise 不 会 实 际 更 改 您 的 配 置, 直 到 重 新 启 动 此 时 您 可 以 运 行 迁 移 预 览 实 用 工 具, 以 在 Splunk 更 新 文 件 之 前 了 解 哪 些 内 容 将 被 更 改 如 果 您 选 择 在 继 续 之 前 查 看 变 更, 则 升 级 脚 本 将 建 议 变 更 写 入 $SPLUNK_HOME/var/log/splunk/migration.log.<timestamp> 文 件 升 级 步 骤 1. 执 行 $SPLUNK_HOME/bin/splunk stop 命 令 重 要 提 示 : 确 保 任 何 其 他 进 程 都 不 能 自 动 启 动 Splunk( 如 Solaris SMF) 2. 要 从 5.0 和 更 高 版 本 升 级 和 迁 移, 安 装 Splunk Enterprise 软 件 包 到 您 的 现 有 部 署 : 如 果 您 使 用 的 是.tar 文 件, 则 将 其 扩 展 到 与 现 有 Splunk Enterprise 实 例 相 同 的 目 录 ( 具 有 相 同 所 有 权 ) 中 这 将 覆 盖 并 替 换 匹 配 文 件, 但 不 会 删 除 唯 一 的 文 件 注 意 : 在 以 root 用 户 之 外 的 用 户 身 份 运 行 时,AIX tar 会 覆 盖 文 件 失 败 使 用 GNU tar (gtar) 避 免 此 问 题 如 果 您 使 用 的 是 软 件 包 管 理 器 ( 如 RPM), 请 键 入 rpm -U splunk_package_name.rpm 如 果 您 使 用 的 是.dmg 文 件 ( 在 Mac OS X 上 ), 请 双 击 该 文 件 并 按 照 说 明 操 作 请 务 必 指 定 与 现 有 安 装 相 同 的 安 装 目 录 3. 执 行 $SPLUNK_HOME/bin/splunk start 命 令 Splunk Enterprise 显 示 以 下 输 出 : This appears to be an upgrade of Splunk. -------------------------------------------------------------------------------- Splunk has detected an older version of Splunk installed on this machine. To finish upgrading to the new version, Splunk's installer will automatically update and alter your current configuration files. Deprecated configuration files will be renamed with a.deprecated extension. You can choose to preview the changes that will be made to your configuration files before proceeding with the migration and upgrade: If you want to migrate and upgrade without previewing the changes that will be made to your existing configuration files, choose 'y'. If you want to see what changes will be made before you proceed with the upgrade, choose 'n'. 49

Perform migration and upgrade without previewing configuration changes? [y/n] 4. 选 择 是 要 运 行 迁 移 预 览 脚 本 以 了 解 现 有 配 置 文 件 将 发 生 哪 些 更 改, 还 是 继 续 迁 移 并 立 刻 升 级 5. 如 果 选 择 查 看 预 期 更 改, 脚 本 会 提 供 一 个 列 表 6. 在 查 看 完 这 些 更 改 并 准 备 继 续 迁 移 和 升 级 之 后, 再 次 运 行 $SPLUNK_HOME/bin/splunk start 注 意 : 只 需 一 行, 您 即 可 完 成 步 骤 3 到 5: 是 否 在 继 续 升 级 之 前 接 受 许 可 证 并 查 看 预 期 更 改 ( 回 答 'n'): $SPLUNK_HOME/bin/splunk start --accept-license --answer-no 是 否 接 收 许 可 证 并 开 始 升 级 而 不 查 看 更 改 ( 回 答 'y'): $SPLUNK_HOME/bin/splunk start --accept-license --answer-yes 在 Windows 上 升 级 到 6.3 本 主 题 介 绍 升 级 Windows Splunk Enterprise 实 例 的 过 程 您 可 以 使 用 GUI 安 装 程 序 升 级, 或 运 行 命 令 行 上 的 msiexec 实 用 工 具, 如 同 通 过 命 令 行 在 Windows 上 安 装 在 升 级 之 前 在 继 续 之 前 阅 读 本 信 息, 以 及 以 下 内 容 : 确 保 您 指 定 相 同 的 域 用 户 升 级 时, 您 必 须 明 确 指 定 在 首 次 安 装 期 间 指 定 的 同 一 域 用 户 如 果 未 指 定 同 一 用 户,Splunk Enterprise 将 默 认 使 用 本 地 系 统 用 户 如 果 在 安 装 期 间 意 外 指 定 错 误 的 用 户, 使 用 这 些 说 明 在 启 动 Splunk 之 前 切 换 到 正 确 的 用 户 不 要 更 改 端 口 Splunk Enterprise 不 支 持 在 升 级 时 更 改 管 理 端 口 和 / 或 HTTP 端 口 备 份 您 的 文 件 执 行 升 级 之 前, 我 们 强 烈 建 议 您 备 份 所 有 文 件, 包 括 Splunk 配 置 索 引 的 数 据 和 二 进 制 文 件 Splunk 不 会 提 供 降 级 到 之 前 版 本 的 方 式 ; 如 果 您 需 要 转 换 为 更 早 的 Splunk Enterprise 版 本, 只 需 重 新 安 装 它 有 关 备 份 数 据 的 信 息, 请 参 阅 管 理 索 引 器 和 群 集 手 册 中 的 备 份 索 引 数 据 有 关 备 份 配 置 的 信 息, 请 参 阅 管 理 员 手 册 中 的 备 份 配 置 信 息 注 意 : 在 Windows 上 升 级 时, 安 装 程 序 将 覆 盖 您 在 %SPLUNK_HOME%\etc\auth 中 创 建 的 任 何 自 定 义 证 书 颁 发 机 构 (CA) 证 书 如 果 拥 有 自 定 义 CA 文 件, 确 保 在 升 级 之 前 备 份 它 们 升 级 后, 您 可 以 复 制 它 们 回 %SPLUNK_HOME%\etc\auth 以 进 行 恢 复 恢 复 证 书 后, 重 新 启 动 Splunk 不 要 尝 试 在 升 级 后 降 级 在 升 级 Splunk Enterprise 后, 如 果 需 要 降 级, 您 必 须 卸 载 已 升 级 的 版 本, 然 后 重 新 安 装 您 之 前 使 用 的 Splunk Enterprise 早 期 版 本 不 要 尝 试 使 用 之 前 版 本 的 安 装 程 序 覆 盖 已 升 级 的 安 装 这 样 会 导 致 损 坏 实 例 和 数 据 损 失 使 用 GUI 安 装 程 序 升 级 1. 从 Splunk 下 载 页 面 下 载 新 MSI 文 件 2. 双 击 MSI 文 件 安 装 程 序 运 行 并 尝 试 检 测 计 算 机 上 安 装 的 Splunk Enterprise 的 现 有 版 本 当 它 找 到 旧 版 本 的 时 候, 会 显 示 一 个 窗 格, 请 您 接 受 许 可 协 议 3. 接 受 许 可 协 议 然 后 安 装 程 序 安 装 更 新 的 Splunk Enterprise, 保 留 现 有 安 装 的 所 有 参 数 默 认 情 况 下, 当 安 装 完 成 的 时 候 安 装 程 序 重 新 启 动 Splunk Enterprise 安 装 程 序 将 在 升 级 期 间 对 于 配 置 文 件 所 进 行 更 改 的 日 志 放 在 %TEMP% 中 使 用 命 令 行 升 级 1. 从 Splunk 下 载 页 面 下 载 新 MSI 文 件 2. 使 用 通 过 命 令 行 在 Windows 上 安 装 的 说 明 50

如 果 Splunk 正 以 本 地 系 统 用 户 之 外 的 用 户 身 份 运 行, 则 必 须 在 命 令 行 说 明 中 明 确 指 定 该 用 户 您 可 以 使 用 LAUNCHSPLUNK 标 记 指 定 Splunk Enterprise 是 否 应 在 完 成 后 自 动 启 动, 但 是 您 无 法 更 改 任 何 其 他 设 置 不 要 在 此 时 更 改 端 口 (SPLUNKD_PORT 和 WEB_PORT) 3. 根 据 规 格 不 同,Splunk Enterprise 可 能 在 您 完 成 安 装 后 自 动 启 动 安 装 程 序 将 在 升 级 期 间 对 于 配 置 文 件 所 进 行 更 改 的 日 志 放 在 %TEMP% 中 启 动 Splunk Enterprise 在 Windows 上,Splunk Enterprise 默 认 安 装 在 %SYSTEMDRIVE%\Program Files\Splunk 中 并 默 认 启 动 您 可 以 通 过 Windows 服 务 控 制 面 板 启 动 和 停 止 以 下 Splunk Enterprise 进 程 : 服 务 器 和 Web 界 面 : splunkd 您 还 可 以 转 到 %SYSTEMDRIVE%\Program Files\Splunk\bin 并 键 入 以 下 命 令, 同 时 启 动 停 止 和 重 新 启 动 这 两 个 进 程 : # splunk [start stop restart] 升 级 您 的 分 布 式 Splunk Enterprise 环 境 本 主 题 提 供 分 布 式 Splunk Enterprise 部 署 的 各 组 件 升 级 方 式 的 高 级 指 导 要 升 级 群 集 环 境, 请 参 阅 管 理 索 引 器 和 索 引 器 群 集 手 册 中 的 升 级 索 引 器 群 集 升 级 分 布 式 Splunk Enterprise 环 境 所 面 临 的 挑 战 超 过 了 升 级 单 个 实 例 的 安 装 要 减 少 停 机 时 间 并 确 保 数 据 完 整 性, 请 按 特 定 顺 序 升 级 组 件 注 意 : 分 布 式 环 境 差 异 巨 大 因 此, 没 有 特 定 的 分 步 程 序 如 果 您 还 有 其 他 的 分 布 式 Splunk Enterprise 环 境 升 级 问 题, 可 以 在 Splunk 支 持 门 户 记 录 相 应 情 况 分 布 式 组 件 之 间 的 跨 版 本 兼 容 性 有 关 不 同 版 本 搜 索 头 和 搜 索 节 点 ( 索 引 器 ) 之 间 兼 容 性 的 信 息, 请 参 阅 分 布 式 搜 索 手 册 中 的 分 布 式 搜 索 的 系 统 要 求 和 其 他 部 署 考 虑 有 关 索 引 器 与 转 发 器 之 间 兼 容 性 的 信 息, 请 参 阅 转 发 数 据 手 册 中 的 转 发 器 与 索 引 器 兼 容 性 在 升 级 之 前 测 试 应 用 在 升 级 分 布 式 环 境 之 前, 请 确 认 Splunk 应 用 可 在 您 计 划 升 级 到 的 Splunk Enterprise 版 本 上 运 行 如 果 您 想 要 升 级 的 分 布 式 环 境 包 含 搜 索 头 池, 则 必 须 测 试 应 用, 因 为 搜 索 头 池 对 应 用 和 配 置 使 用 共 享 存 储 空 间 要 确 认 应 用 可 在 您 想 要 升 级 到 的 Splunk Enterprise 版 本 上 运 行 : 1. 在 参 考 计 算 机 上, 安 装 当 前 运 行 的 完 整 Splunk Enterprise 版 本 2. 在 此 实 例 上 安 装 应 用 3. 访 问 应 用 以 确 认 它 们 如 您 所 期 望 的 一 样 运 行 4. 升 级 实 例 5. 再 次 访 问 应 用 以 确 认 它 们 仍 在 运 行 如 果 应 用 按 预 期 运 行, 则 可 以 在 升 级 分 布 式 环 境 期 间 将 其 移 到 相 应 位 置 : 如 果 使 用 的 是 非 池 搜 索 头, 请 在 每 个 搜 索 头 的 升 级 过 程 中 将 应 用 移 到 该 搜 索 头 上 的 $SPLUNK_HOME/etc/apps 如 果 使 用 的 是 池 搜 索 头, 请 将 应 用 移 到 共 享 存 储 位 置, 池 搜 索 头 应 该 在 此 位 置 查 找 应 用 警 告 : 当 您 升 级 池 搜 索 头 时, 迁 移 实 用 工 具 会 警 告 您 需 要 将 应 用 复 制 到 搜 索 头 的 共 享 存 储 但 该 工 具 不 会 为 您 复 制 这 些 应 用 您 必 须 在 升 级 过 程 中 手 动 将 更 新 后 的 应 用 复 制 到 共 享 存 储, 包 括 Splunk Enterprise 随 附 的 应 用 ( 例 如, 搜 索 应 用 ) 如 果 不 这 样 做, 则 在 完 成 升 级 之 后, 用 户 界 面 可 能 会 出 现 问 题 升 级 包 含 多 个 索 引 器 和 非 池 搜 索 头 的 分 布 式 环 境 为 了 保 持 可 用 性, 请 先 升 级 搜 索 头, 然 后 再 升 级 支 持 搜 索 头 的 索 引 层 如 果 您 的 环 境 中 包 含 部 署 服 务 器, 则 在 升 级 搜 索 头 之 前 禁 用 它 们 升 级 包 含 多 个 索 引 器 和 非 池 搜 索 头 的 分 布 式 环 境 : 准 备 升 级 51

1. 确 认 非 池 搜 索 头 使 用 的 所 有 应 用 均 可 在 Splunk 升 级 版 本 上 运 行, 如 本 主 题 中 的 在 升 级 之 前 测 试 应 用 2. 如 果 您 的 环 境 中 使 用 部 署 服 务 器, 请 暂 时 禁 用 该 服 务 器 这 可 防 止 该 服 务 器 将 无 效 配 置 分 布 到 您 的 其 他 组 件 3. 升 级 部 署 服 务 器, 但 不 要 重 新 启 动 它 升 级 搜 索 头 1. 禁 用 一 个 搜 索 头 2. 升 级 搜 索 头 不 要 让 其 重 新 启 动 3. 在 升 级 该 搜 索 头 之 后, 将 经 确 认 可 以 正 常 运 行 的 应 用 放 入 搜 索 头 的 $SPLUNK_HOME/etc/apps 目 录 中 4. 重 新 启 用 并 重 新 启 动 搜 索 头 5. 在 搜 索 头 上 测 试 应 用 的 运 行 状 况 和 功 能 6. 如 果 该 搜 索 头 没 有 任 何 问 题, 则 逐 个 禁 用 其 余 搜 索 头 并 升 级 重 复 此 步 骤, 直 到 已 达 到 您 环 境 中 的 最 后 一 个 搜 索 头 注 意 : 也 可 以 在 启 用 每 个 搜 索 头 之 后 测 试 其 运 行 状 况 和 功 能 7. 在 升 级 完 最 后 一 个 搜 索 头 之 后, 测 试 所 有 搜 索 头 的 运 行 状 况 和 功 能 升 级 索 引 器 1. 逐 个 禁 用 索 引 器 并 进 行 升 级 可 以 在 升 级 之 后 立 即 重 新 启 动 索 引 器 2. 测 试 搜 索 头, 以 确 保 其 在 所 有 索 引 器 中 查 找 数 据 3. 在 升 级 完 所 有 索 引 器 之 后, 重 新 启 动 部 署 服 务 器 升 级 包 含 多 个 索 引 器 和 池 搜 索 头 的 分 布 式 环 境 如 果 您 的 分 布 式 环 境 包 含 池 搜 索 头, 则 升 级 此 环 境 的 过 程 明 显 变 得 更 加 复 杂 如 果 您 的 组 织 对 停 机 时 间 有 限 制, 则 使 用 维 护 窗 口 来 执 行 此 类 升 级 以 下 是 升 级 此 种 环 境 的 一 些 重 要 概 念 : 池 搜 索 头 必 须 作 为 一 组 启 用 和 禁 用 所 有 池 搜 索 头 上 的 Splunk Enterprise 版 本 必 须 均 相 同 在 升 级 搜 索 头 池 之 前, 您 必 须 测 试 搜 索 头 使 用 的 应 用 和 配 置 如 果 您 对 此 处 所 示 的 指 导 说 明 有 其 他 问 题, 可 以 通 过 Splunk 支 持 门 户 记 录 相 应 情 况 升 级 包 含 多 个 索 引 器 和 池 搜 索 头 的 分 布 式 Splunk 环 境 : 准 备 升 级 1. 确 认 池 搜 索 头 使 用 的 所 有 应 用 均 可 在 Splunk Enterprise 升 级 版 本 上 运 行, 如 本 主 题 中 的 在 升 级 之 前 测 试 应 用 2. 如 果 您 的 环 境 中 使 用 部 署 服 务 器, 请 暂 时 禁 用 该 服 务 器 这 可 防 止 该 服 务 器 将 无 效 配 置 分 布 到 您 的 其 他 组 件 3. 升 级 部 署 服 务 器, 但 不 要 重 新 启 动 它 注 意 : 有 关 如 何 在 每 个 搜 索 头 上 启 用 和 禁 用 搜 索 头 合 并 的 说 明, 请 参 阅 分 布 式 搜 索 手 册 中 的 配 置 搜 索 头 合 并 4. 在 您 的 搜 索 头 池 中 指 定 一 个 要 升 级 的 搜 索 头, 以 测 试 功 能 和 运 行 情 况 5. 对 于 这 些 说 明 的 其 余 部 分, 请 参 阅 作 为 搜 索 头 #1 的 那 个 搜 索 头 注 意 : 您 必 须 先 将 搜 索 头 从 搜 索 头 池 中 删 除, 然 后 才 能 升 级 搜 索 头 必 须 执 行 此 操 作 有 以 下 几 个 原 因 : 防 止 搜 索 头 池 共 享 存 储 中 托 管 的 应 用 和 用 户 对 象 被 更 改 阻 止 本 地 应 用 和 系 统 设 置 在 升 级 期 间 被 意 外 迁 移 到 共 享 存 储 确 保 当 升 级 期 间 发 生 问 题 时, 您 在 回 退 中 使 用 有 效 的 本 地 配 置 如 果 升 级 引 发 了 问 题, 则 可 以 在 非 合 并 配 置 中 暂 时 使 用 搜 索 头 作 为 备 份 升 级 搜 索 头 池 警 告 : 升 级 之 前, 先 将 每 个 搜 索 头 从 搜 索 头 池 中 删 除 ; 升 级 之 后, 将 其 重 新 添 加 回 池 中 尽 管 不 需 要 确 认 每 个 搜 索 头 的 运 行 情 况 和 功 能, 但 是 在 升 级 阶 段 期 间 一 次 只 能 运 行 一 个 搜 索 头 1. 关 闭 您 环 境 中 的 所 有 搜 索 头 此 时, 搜 索 操 作 将 不 可 用, 直 到 您 在 升 级 之 后 重 新 启 动 所 有 搜 索 头 时 搜 索 功 能 才 可 用 52

2. 将 经 确 认 可 以 正 常 运 行 的 应 用 放 入 搜 索 头 池 的 共 享 存 储 区 域 中 3. 将 搜 索 头 #1 从 搜 索 头 池 中 删 除 4. 升 级 搜 索 头 #1 5. 重 新 启 动 搜 索 头 #1 6. 测 试 搜 索 头 的 运 行 状 况 和 功 能 在 本 例 中, 运 行 情 况 和 功 能 意 味 着 实 例 启 动 并 且 您 可 以 登 录 该 实 例 并 不 意 味 着 您 可 以 使 用 共 享 存 储 中 托 管 的 应 用 或 对 象 也 不 意 味 着 分 布 式 搜 索 将 正 确 运 行 7. 如 果 升 级 的 搜 索 头 #1 按 预 期 运 行, 则 将 其 关 闭 8. 将 应 用 和 用 户 首 选 项 从 搜 索 头 复 制 到 共 享 存 储 上 9. 将 搜 索 头 添 加 回 搜 索 头 池 中 10. 重 新 启 动 搜 索 头 11. 逐 个 升 级 池 中 的 其 余 搜 索 头 重 新 启 动 搜 索 头 1. 在 升 级 完 池 中 的 最 后 一 个 搜 索 头 之 后, 重 新 启 动 所 有 搜 索 头 2. 测 试 所 有 搜 索 头 在 搜 索 头 池 中 托 管 的 所 有 应 用 和 用 户 对 象 上 的 运 行 情 况 和 功 能 3. 在 所 有 索 引 器 中 测 试 分 布 式 搜 索 升 级 索 引 器 注 意 : 有 关 搜 索 头 和 索 引 器 之 间 版 本 兼 容 性 的 信 息, 请 参 阅 分 布 式 搜 索 手 册 中 的 分 布 式 搜 索 的 系 统 要 求 和 其 他 部 署 考 虑 1.( 可 选, 如 果 没 有 停 机 时 间 的 问 题 ) 选 择 一 个 索 引 器 以 保 持 运 行 环 境, 并 将 其 指 定 为 索 引 器 #1 2.( 可 选, 如 果 没 有 停 机 时 间 的 问 题 ) 选 择 第 二 个 索 引 器 进 行 升 级, 并 将 其 指 定 为 索 引 器 #2 3. 如 果 需 要 保 持 正 常 运 行 时 间, 则 关 闭 除 索 引 器 #1 之 外 的 其 他 所 有 索 引 器 否 则, 关 闭 所 有 的 索 引 器, 并 继 续 步 骤 7 4. 升 级 索 引 器 #2 5. 启 动 索 引 器 #2 并 测 试 其 运 行 情 况 和 功 能 6. 在 确 认 索 引 器 #2 正 确 运 行 之 后, 关 闭 索 引 器 #1 7. 逐 个 升 级 索 引 器 #1 以 及 所 有 其 余 索 引 器 可 以 在 升 级 之 后 立 即 重 新 启 动 索 引 器 8. 确 认 所 有 索 引 器 的 运 行 情 况 和 功 能 9. 重 新 启 动 部 署 服 务 器, 并 确 认 其 运 行 情 况 和 功 能 升 级 转 发 器 升 级 分 布 式 环 境 时, 您 还 可 以 升 级 该 环 境 中 的 所 有 通 用 转 发 器 但 这 不 是 必 需 的, 您 可 能 希 望 考 虑 是 否 需 要 这 样 做 转 发 器 始 终 兼 容 最 新 版 本 的 索 引 器 要 升 级 通 用 转 发 器, 请 参 阅 转 发 数 据 手 册 中 的 以 下 主 题 : 升 级 Windows 通 用 转 发 器 升 级 *nix 系 统 的 通 用 转 发 器 迁 移 Splunk Enterprise 实 例 这 些 迁 移 说 明 仅 适 用 于 本 地 Splunk Enterprise 实 例 如 果 您 是 Splunk Cloud 客 户 或 者 想 将 数 据 从 Splunk Enterprise 迁 移 到 Splunk Cloud, 切 勿 使 用 这 些 说 明 请 联 系 专 业 服 务 以 寻 求 帮 助 本 主 题 介 绍 了 从 一 个 服 务 器 操 作 系 统 架 构 或 文 件 系 统 迁 移 Splunk Enterprise 实 例 到 另 一 个 服 务 器, 且 同 时 保 留 索 引 的 数 据 配 置 和 用 户 的 程 序 这 与 仅 在 旧 版 本 上 安 装 新 版 本 的 升 级 不 同 ( 尽 管 升 级 也 是 一 种 迁 移 的 类 型 ) 何 时 迁 移 53

迁 移 Splunk Enterprise 安 装 有 一 些 原 因 : 您 的 Splunk Enterprise 安 装 位 于 即 将 停 用 或 重 新 用 于 其 他 目 的 的 服 务 器 您 的 Splunk Enterprise 安 装 在 您 组 织 或 Splunk 不 再 支 持 的 操 作 系 统, 同 时 希 望 移 动 到 支 持 的 操 作 系 统 您 希 望 切 换 操 作 系 统 ( 例 如, 从 *nix 到 Windows, 反 之 亦 然 ) 您 希 望 移 动 Splunk Enterprise 安 装 到 其 他 文 件 系 统 您 的 Splunk Enterprise 安 装 位 于 32 位 架 构, 同 时 希 望 移 动 到 64 位 架 构 以 获 得 更 高 性 能 您 的 Splunk Enterprise 安 装 位 于 计 划 不 再 支 持 的 系 统 架 构, 同 时 希 望 移 动 到 支 持 的 架 构 迁 移 时 要 考 虑 什 么 事 项 尽 管 迁 移 Splunk Enterprise 实 例 在 许 多 情 况 下 非 常 简 单, 但 是 进 行 迁 移 时 仍 要 注 意 一 些 重 要 的 注 意 事 项 根 据 迁 移 相 关 系 统 类 型 版 本 和 架 构 的 不 同, 您 可 能 需 要 考 虑 不 止 一 个 项 目 迁 移 Splunk Enterprise 实 例 时, 注 意 : 端 序 如 果 使 用 4.2 版 之 前 的 Splunk Enterprise 版 本 索 引 数 据, 组 成 该 数 据 的 索 引 文 件 会 对 操 作 系 统 的 端 序 非 常 敏 感, 这 是 系 统 组 织 单 个 二 进 制 文 件 字 节 的 方 式 ( 或 其 他 数 据 结 构 ) 一 些 操 作 系 统 是 大 端 序 ( 意 味 着 它 们 首 先 存 储 二 进 制 文 件 最 重 要 的 字 节 ), 其 他 则 是 小 端 序 ( 意 味 着 它 们 存 储 不 重 要 的 字 节 ) 这 些 操 作 系 统 将 创 建 同 一 端 序 的 二 进 制 文 件 索 引 数 据 桶 文 件 是 二 进 制, 因 此 对 于 4.2 版 之 前 的 Splunk 版 本 来 说, 这 是 与 创 建 它 们 的 操 作 系 统 相 同 的 端 序 有 关 处 理 器 架 构 及 其 使 用 的 端 序 的 列 表, 请 参 阅 Wikipedia 上 的 端 序 文 章 当 迁 移 4.2 版 之 前 的 Splunk Enterprise 实 例 时, 为 使 目 标 系 统 能 够 读 取 迁 移 的 数 据, 您 必 须 在 具 有 相 同 端 序 类 型 的 系 统 之 间 转 移 索 引 文 件 ( 例 如, 同 在 SPARC 处 理 器 上 运 行 的 NetBSD 系 统 与 Linux 系 统 之 间 ) 如 果 无 法 在 使 用 同 一 端 序 的 系 统 之 间 移 动 索 引 ( 例 如, 当 从 大 端 序 系 统 移 动 到 小 端 序 系 统 时 ), 您 可 以 通 过 将 数 据 从 大 端 序 系 统 转 发 至 小 端 序 系 统 而 对 其 进 行 移 动 然 后, 在 转 发 完 所 有 数 据 后, 您 可 以 停 用 大 端 序 系 统 由 Splunk Enterprise 4.2 和 更 高 版 本 创 建 的 索 引 文 件 没 有 端 序 问 题 Windows 和 Unix 路 径 分 隔 符 的 差 别 *nix 和 Windows 上 的 路 径 分 隔 符 ( 用 于 分 隔 路 径 单 个 目 录 元 素 的 字 符 ) 不 同 在 这 些 操 作 系 统 之 间 移 动 索 引 文 件 时, 您 必 须 确 保 使 用 的 路 径 分 隔 符 适 用 于 希 望 移 动 Splunk 安 装 到 的 操 作 系 统 您 还 必 须 确 保 更 新 任 何 Splunk 配 置 文 件 ( 尤 其 是 indexes.conf), 以 便 使 用 正 确 的 路 径 分 隔 符 Windows 权 限 当 在 Windows 服 务 器 之 间 移 动 Splunk Enterprise 服 务 器 时, 确 保 目 标 服 务 器 分 配 有 与 源 服 务 器 拥 有 相 同 的 权 限 其 中 包 括 但 不 限 于 以 下 : 架 构 更 改 确 保 目 标 服 务 器 上 的 文 件 系 统 和 / 或 共 享 权 限 正 确, 并 允 许 运 行 Splunk Enterprise 的 用 户 访 问 如 果 Splunk Enterprise 以 本 地 系 统 用 户 之 外 的 身 份 运 行, 则 该 用 户 是 本 地 管 理 员 组 成 员, 同 时 拥 有 组 策 略 对 象 分 配 的 适 当 本 地 安 全 策 略 或 域 策 略 权 限 分 配 如 果 降 级 Splunk Enterprise 实 例 运 行 的 架 构 ( 例 如,64 位 至 32 位 ), 则 可 能 因 为 64 位 操 作 系 统 和 Splunk Enterprise 实 例 创 建 的 大 型 文 件 导 出 新 服 务 器 而 降 低 性 能 分 布 式 和 群 集 Splunk 环 境 当 希 望 迁 移 分 布 式 Splunk 实 例 上 的 数 据 ( 即, 作 为 服 务 器 组 一 部 分 的 索 引 器, 其 搜 索 头 配 置 为 搜 索 事 件, 或 者 搜 索 头 配 置 为 搜 索 索 引 器 的 数 据 ), 则 您 应 在 尝 试 迁 移 之 前, 删 除 分 布 式 环 境 的 实 例 数 据 桶 ID 和 潜 在 数 据 桶 冲 突 如 果 迁 移 Splunk 实 例 到 另 一 个 已 经 拥 有 现 有 相 同 名 称 索 引 的 Splunk 实 例, 则 必 须 确 保 这 些 索 引 内 的 单 个 数 据 桶 具 有 不 冲 突 的 数 据 桶 ID 如 果 遇 到 数 据 桶 ID 冲 突 的 数 据 桶,Splunk 将 不 会 启 动 当 复 制 索 引 数 据 时, 您 可 能 需 要 重 命 名 复 制 的 数 据 桶 文 件, 从 而 防 止 出 现 这 种 情 况 如 何 迁 移 要 将 Splunk Enterprise 实 例 从 一 个 系 统 迁 移 到 另 一 个 系 统, 需 遵 守 以 下 说 明 : 1. 停 止 希 望 迁 移 服 务 器 上 的 Splunk Enterprise 2. 复 制 旧 服 务 器 中 $SPLUNK_HOME 目 录 的 完 整 内 容 到 新 服 务 器 54

重 要 提 示 : 当 复 制 文 件 时, 请 务 必 注 意 以 上 可 能 适 用 于 您 的 任 何 注 意 事 项 3. 安 装 适 当 版 本 的 Splunk Enterprise 到 目 标 平 台 注 意 : 在 *nix 系 统 上, 您 可 以 提 取 直 接 通 过 复 制 文 件 下 载 的 tar 文 件 到 新 系 统, 或 使 用 软 件 包 管 理 器 以 使 用 下 载 的 软 件 包 升 级 在 Windows 系 统 上, 安 装 程 序 将 自 动 更 新 Splunk 文 件 4. 确 认 索 引 配 置 文 件 (indexes.conf) 包 含 任 何 非 默 认 索 引 的 正 确 位 置 和 路 径 规 格 5. 在 新 实 例 上 启 动 Splunk Enterprise 注 意 : 在 *nix 系 统 上,Splunk Enterprise 会 检 测 您 是 否 正 在 迁 移 并 提 示 是 否 升 级 6. 登 录 到 Splunk Enterprise 您 可 以 使 用 现 有 凭 据 登 录 7. 一 旦 登 录, 通 过 搜 索 确 认 您 的 数 据 正 确 如 何 从 一 个 服 务 器 移 动 索 引 数 据 桶 到 另 一 个 服 务 器 如 果 停 用 Splunk Enterprise 服 务 器, 并 立 即 移 动 数 据 到 另 一 个 Splunk 服 务 器, 则 可 在 服 务 器 之 间 移 动 索 引 的 单 个 数 据 桶, 只 要 : 源 和 目 标 系 统 具 有 相 同 的 端 序 您 未 尝 试 恢 复 4.2 或 更 高 版 本 的 Splunk 版 本 创 建 的 数 据 桶 到 4.2 版 之 前 的 Splunk 版 本 要 从 一 个 服 务 器 移 动 数 据 桶 到 另 一 个 服 务 器 : 1. 将 源 系 统 上 的 任 何 热 数 据 桶 从 热 滚 动 到 温 2. 在 目 标 系 统 上, 创 建 与 源 系 统 相 同 的 索 引 注 意 : 查 看 旧 系 统 上 的 indexes.conf, 获 得 该 系 统 上 的 索 引 列 表 3. 从 源 系 统 复 制 索 引 数 据 桶 到 目 标 系 统 注 意 : 当 复 制 单 个 数 据 桶 文 件 时, 您 必 须 确 保 新 系 统 上 没 有 数 据 桶 ID 冲 突 否 则,Splunk Enterprise 将 不 会 启 动 在 从 源 系 统 移 动 到 目 标 系 统 后, 您 可 能 需 要 重 命 名 单 个 数 据 桶 目 录 4. 重 新 启 动 Splunk Enterprise 迁 移 到 新 的 Splunk Enterprise 许 可 证 本 主 题 介 绍 了 如 何 将 您 的 许 可 证 配 置 从 4.2 之 前 的 Splunk Enterprise 部 署 迁 移 到 4.2+ 许 可 证 模 型 注 意 : 本 主 题 不 介 绍 整 个 Splunk Enterprise 部 署 的 升 级 在 升 级 Splunk Enterprise 部 署 之 前, 请 阅 读 安 装 手 册 中 的 如 何 升 级 Splunk 在 您 继 续 之 前, 您 可 能 需 要 阅 读 这 些 主 题 : 阅 读 管 理 员 手 册 中 的 Splunk 许 可 授 权 如 何 工 作 以 获 得 有 关 Splunk 许 可 授 权 的 简 介 阅 读 管 理 员 手 册 中 的 组 堆 叠 池 和 其 他 术 语 以 获 得 有 关 Splunk 许 可 证 术 语 的 详 细 信 息 旧 的 许 可 证 当 您 从 旧 的 版 本 迁 移 时, 您 最 有 可 能 属 于 以 下 两 种 类 别 之 一 : 如 果 您 目 前 在 运 行 Splunk Enterprise 4.0 或 更 新 版 本, 则 您 的 许 可 证 将 在 4.2 和 更 新 版 本 中 正 常 工 作 如 果 您 要 从 4.0 之 前 的 版 本 迁 移, 则 必 须 联 系 您 的 Splunk 销 售 代 表 以 安 排 新 的 许 可 证 Splunk 还 建 议 您 在 迁 移 之 前 阅 读 迁 移 文 档 根 据 Splunk 版 本 的 新 旧 程 度, 您 可 能 需 要 以 多 个 步 骤 迁 移 ( 例 如, 首 先 迁 移 到 4.0, 然 后 到 4.1 4.2, 最 后 是 5.0+) 以 保 留 配 置 迁 移 搜 索 头 如 果 您 的 搜 索 头 以 前 使 用 旧 的 转 发 器 许 可 证, 则 会 自 动 转 换 到 Download-trial 组 中 在 您 继 续 之 前,Splunk 建 议 您 将 搜 索 头 添 加 到 已 建 立 的 Enterprise 许 可 证 池 即 使 还 没 有 索 引 量, 这 仍 会 启 用 Enterprise 功 能, 尤 其 是 告 警 和 验 证 迁 移 独 立 实 例 如 果 您 有 一 个 4.1.x Splunk Enterprise 索 引 器, 并 且 该 索 引 器 上 已 安 装 一 个 许 可 证, 则 您 可 以 按 正 常 情 况 继 续 升 级 请 遵 循 适 用 于 您 平 台 的 安 装 手 册 中 的 说 明, 并 在 迁 移 前 确 保 阅 读 首 先 阅 读 此 主 题 文 档 您 的 现 有 许 可 证 将 使 用 新 的 许 可 证, 并 显 示 为 有 效 的 堆 叠, 而 索 引 器 显 示 为 默 认 池 的 成 员 55

迁 移 分 布 式 索 引 部 署 如 果 您 有 多 个 4.1.x 索 引 器, 每 个 索 引 器 都 装 有 自 己 的 许 可 证, 则 按 照 以 下 高 级 步 骤 按 顺 序 迁 移 部 署 : 1. 将 其 中 一 个 Splunk Enterprise 实 例 指 定 为 许 可 证 主 服 务 器 如 果 您 有 搜 索 头, 会 很 有 帮 助 2. 遵 循 安 装 手 册 中 的 标 准 说 明, 安 装 或 升 级 已 选 择 作 为 许 可 证 主 服 务 器 的 Splunk Enterprise 实 例 3. 根 据 需 要 配 置 许 可 证 主 服 务 器 接 受 索 引 器 的 连 接 4. 按 照 以 下 步 骤, 依 次 逐 个 升 级 索 引 器 : 遵 照 安 装 手 册 中 的 指 导 说 明, 将 索 引 器 升 级 到 5.0 它 将 作 为 独 立 主 许 可 证 服 务 器 来 运 行, 直 到 您 执 行 以 下 步 骤 复 制 一 份 索 引 器 的 Enterprise 许 可 证 文 件 的 副 本 (4.2 之 前 的 许 可 证 文 件 位 于 每 个 索 引 器 上 的 $SPLUNK_HOME/etc/splunk.license 中 ), 并 将 其 安 装 到 许 可 证 主 服 务 器 上, 它 应 添 加 到 您 打 算 为 其 添 加 索 引 器 的 堆 叠 或 池 中 将 索 引 器 配 置 为 许 可 证 从 服 务 器, 并 在 许 可 证 主 服 务 器 中 指 向 它 在 许 可 证 主 服 务 器 上, 导 航 到 管 理 器 > 许 可 授 权 并 查 看 与 相 应 池 关 联 的 索 引 器 列 表, 以 确 认 许 可 证 从 服 务 器 已 按 预 期 连 接 在 您 确 认 许 可 证 从 服 务 器 已 按 预 期 连 接 之 后, 请 按 照 相 同 的 步 骤, 继 续 升 级 下 一 个 索 引 器 迁 移 转 发 器 如 果 您 部 署 的 是 轻 型 转 发 器, 有 关 信 息 请 查 阅 转 发 数 据 手 册 中 的 从 轻 型 转 发 器 迁 移 您 可 以 将 现 有 的 轻 型 转 发 器 升 级 为 通 用 转 发 器, 通 用 转 发 器 本 身 含 有 许 可 证, 因 此 无 需 配 置 许 可 授 权 如 果 您 部 署 的 是 重 型 转 发 器 ( 完 整 Splunk 实 例 在 转 发 到 另 一 个 Splunk Enterprise 实 例 之 前 执 行 索 引 操 作 ), 则 可 以 按 索 引 器 的 方 式 来 处 理 它 - 将 其 连 同 其 他 索 引 器 一 起 添 加 到 许 可 证 池 中 卸 载 Splunk Enterprise 卸 载 Splunk Enterprise 本 主 题 介 绍 了 如 何 从 您 的 系 统 删 除 Splunk Enterprise 卸 载 之 前, 停 止 Splunk Enterprise 导 航 到 $SPLUNK_HOME/bin 并 键 入./splunk stop( 或 仅 在 Windows 上 键 入 splunk stop) 使 用 软 件 包 管 理 实 用 工 具 卸 载 Splunk Enterprise 使 用 您 的 本 地 软 件 包 管 理 命 令 卸 载 Splunk Enterprise 在 大 部 分 情 况 下, 之 前 未 被 软 件 包 安 装 的 文 件 将 停 用 这 些 文 件 包 括 安 装 目 录 下 的 配 置 和 索 引 文 件 注 意 :$SPLUNK_HOME 指 Splunk 安 装 目 录 在 Windows, 这 默 认 是 C:\Program Files\Splunk 对 于 大 多 数 Unix 平 台, 默 认 安 装 目 录 为 /opt/splunk; 对 于 Mac OS 则 为 /Applications/splunk RedHat Linux 要 卸 载 RedHat 上 的 Splunk Enterprise: rpm -e splunk_product_name Debian Linux 要 卸 载 Debian 上 的 Splunk Enterprise: dpkg -r splunk 要 清 理 ( 删 除 所 有 内 容, 包 括 配 置 文 件 )Debian: dpkg -P splunk FreeBSD 要 从 FreeBSD 的 默 认 位 置 卸 载 Splunk Enterprise: pkg_delete splunk 56

要 从 FreeBSD 的 不 同 位 置 卸 载 Splunk Enterprise: pkg_delete -p /usr/splunk splunk Solaris 要 卸 载 Solaris 上 的 Splunk Enterprise: pkgrm splunk HP-UX 要 卸 载 HP-UX 上 的 Splunk Enterprise, 您 必 须 停 止 Splunk, 禁 用 开 机 时 启 动 ( 如 果 已 配 置 ), 然 后 删 除 Splunk Enterprise 安 装 注 意 :$SPLUNK_HOME 变 量 指 您 安 装 Splunk Enterprise 的 目 录 1. 停 止 Splunk Enterprise: $SPLUNK_HOME/bin/splunk stop 2. 如 果 启 用 了 开 机 时 启 动, 作 为 root 运 行 以 下 命 令 : $SPLUNK_HOME/bin/splunk disable boot-start 3. 删 除 Splunk 安 装 目 录 : rm -rf $SPLUNK_HOME 可 能 希 望 删 除 的 其 他 内 容 : Windows 如 果 创 建 了 任 何 索 引, 同 时 未 使 用 Splunk Enterprise 默 认 路 径, 则 还 必 须 删 除 这 些 目 录 如 果 为 正 在 运 行 的 Splunk Enterprise 创 建 了 用 户 或 组, 您 还 应 删 除 它 们 要 卸 载 Windows 上 的 Splunk Enterprise: 使 用 控 制 面 板 中 的 添 加 或 删 除 程 序 选 项 在 Windows 7 和 Windows Server 2008 中, 该 选 项 在 程 序 和 功 能 下 可 用 您 还 可 以 执 行 Splunk Enterprise 安 装 程 序 软 件 包 的 msiexec 可 执 行 文 件, 从 命 令 行 卸 载 Splunk: C:\> msiexec /x splunk-<version>-x64.msi 注 意 : 在 一 些 情 况 下,Microsoft 安 装 程 序 可 能 在 卸 载 流 程 期 间 显 示 重 新 启 动 提 示 您 可 以 安 全 忽 略 本 请 求 而 不 重 新 启 动 手 动 卸 载 Splunk Enterprise 如 果 无 法 使 用 软 件 包 管 理 命 令, 使 用 这 些 说 明 以 卸 载 Splunk Enterprise 注 意 : 这 些 说 明 将 不 会 删 除 已 经 创 建 的 任 何 init 脚 本 1. 停 止 Splunk Enterprise $SPLUNK_HOME/bin/splunk stop 2. 查 找 并 kill 任 何 名 称 包 含 "splunk" 的 滞 留 进 程 对 于 Linux 和 Solaris: kill -9 `ps -ef grep splunk grep -v grep awk '{print $2;}'` 对 于 FreeBSD 和 Mac OS kill -9 `ps ax grep splunk grep -v grep awk '{print $1;}'` 3. 删 除 Splunk Enterprise 安 装 目 录 $SPLUNK_HOME 例 如 : 57

rm -rf /opt/splunk 注 意 : 对 于 Mac OS, 您 还 可 以 拖 动 文 件 夹 到 回 收 站 以 删 除 安 装 目 录 3. 删 除 顶 级 目 录 之 外 的 任 何 Splunk Enterprise 数 据 存 储 区 或 索 引 rm -rf /opt/splunkdata 4. 删 除 splunk 用 户 和 组 ( 如 果 存 在 ) 对 于 Linux Solaris 和 FreeBSD: userdel splunk groupdel splunk 对 于 Mac OS: 您 可 以 使 用 系 统 首 选 项 > 帐 户 面 板 管 理 用 户 和 组 对 于 Windows: 打 开 命 令 提 示 符 并 对 您 安 装 的 msi 软 件 包 运 行 命 令 msiexec /x 参 考 PGP 公 共 密 钥 本 主 题 包 括 PGP 公 共 密 钥 和 安 装 说 明 也 可 使 用 HTTPS 下 载 文 件 -----BEGIN PGP PUBLIC KEY BLOCK----- Version: GnuPG v1.4.1 (GNU/Linux) mqgibebe21qrbademonuxcv2kq2oxsjtjyxrycwcth5/onmhk5lt2tqae9quts+w nm3svinqqwrwbdh2qshgqjjs0pie867n+lvuk0gsvzs5solyzqjnsrisvyn452mf 2PgetHq8Lb884cPJnxR6xoFTHqOQueKEOXCovz1eVrjrjfpnmWKa/+5X8wCg/CJ7 pt7oxhfn4xosevqabetebwceaiuaazf2i2x9qdj+6twtalx2oqaquqtbzjx5qahn OyRdBEU2g4ndiE3QAKybuq5f0UM7GXqdllihVUBatqafySfjlTBaMVzd4ttrDRpq Wya4ppPMIWcnFG2CXf4+HuyTPgj2cry2oMBm2LMfGhxcqM5mpoyHqUiCn7591Ra/ J2/FA/0c2UAUh/eSiOn89I6FhFOicT5RPtRpxMoEM1Di15zJ7EXY+xBVF9rutqhR 5OI9kdHibYTwf4qjOOPOA7237N1by9GiXY/8s+rDWmSNKZB+xAaLyl7cDhYMv7CP qftutve8bxtsf0mgruzihfjqe2quuxkjfs9lksfguzhvruwrcrqgs2ltifdhbgxh Y2UgPHJlbGVhc2VAc3BsdW5rLmNvbT6IXgQTEQIAHgUCRsTbVAIbAwYLCQgHAwID FQIDAxYCAQIeAQIXgAAKCRApYLH9ZT+xEhsPAKDimP8sdCr2ecPm8mre/8TK3Bha pqcg3/xeickirkklpknysunlr/zbh3m5ag0erstbbraiaidfwiobecj8bqrctxxm 6MMvdEkjdJCr4xmwaQpYmS4JKK/hJFfpyS8XUgHjBz/7zfR8Ipr2CU59Fy4vb5oU HeOecK9ag5JFdG2i/VWH/vEJAMCkbN/6aWwhHt992PUZC7EHQ5ufRdxGGap8SPZT iiky0orx6km6usovwmtyknm/v7my8dj2f46yj7wibf7arg/vomog1cbn7pcwcatg johgjdpxrjuezzp3aflic3t5iq5n5fylgaopt7oirom5akgbvlfj+cjkagd5uzw7 SO0akWhTbVHSCDJoZAGJrvJs5DHcEnCjVy9AJxTNMs9GOwWaixfyQ7jgMNWKHJp+ EyMAAwYH/RLNK0HHVSByPWnS2t5sXedIGAgm0fTHhVUCWQxN3knDIRMdkqDTnDKd qcqyfseljazi2kx1zlwdugmvu+zb8fch90ej8o6jdflkjaq50/i/oy0+/+drbzjg 3oKu/CK2NH2VnK1KLzAYnd2wZQAEja4O1CBV0hgutVf/ZxzDUAr/XqPHy5+EYg96 4Xz0PdZiZKOhJ5g4QjhhOL3jQwcBuyFbJADw8+Tsk8RJqZvHfuwPouVU+8F2vLJK if2hbkoujvdh5gffuk6o5v8nnir7xsrvj4abfp4xa6rvum3htwod7t//75glcw77 kxdr8pmmnddm5vxnauk+gtpgacj98+eisqqyeqiacqucrstbbqibdaakcrapylh9 ZT+xEiVuAJ9INUCilkgXSNu9p27zxTZh1kL04QCg6YfWldq/MWPCwa1PgiHrVJng p4s= =Mz6T -----END PGP PUBLIC KEY BLOCK----- 安 装 密 钥 1. 将 密 钥 复 制 和 粘 贴 到 一 个 文 件 中, 或 使 用 HTTPS 下 载 文 件 2. 使 用 以 下 安 装 密 钥 : rpm --import <filename> 58