Splunk基础

本文涉及的产品
对象存储 OSS,OSS 加速器 50 GB 1个月
简介:

简介

Splunk是一个功能完备的企业级产品,提供了命令行窗口,web图形界面接口和其他接口,查询结果展示,数据查询,权限控制,分布式管理服务,数据索引,网络端口监听,数据警报,文件监听等等。

部署结构

一个典型的Splunk分布式部署分为三层:

  • 数据导入层
  • 索引层
  • 搜索管理层
组件,即 Splunk实例 描述
转发器(Forwarder) 数据导入层 转发器可获取数据,然后通常会将数据继续转发至索引器。
索引器(Indexer) 索引层 索引器会对从转发器组传入的数据进行索引。响应搜索头的搜索请求。可靠性:索引器群集通过索引复制,实现了数据的多副本,同时便于数据搜索。
搜索头(Search Head) 搜索管理层 搜索头与用户交互,将搜索请求指向一组索引器,并合并结果返回给用户。

部署场景

单机模式

  • 数据导入
  • 合并的索引和搜索
    image.png

小型企业部署场景

  • 数据导入  -- 多个转发器
  • 索引        -- 多个索引器
  • 搜索管理   -- 单个搜索头

image.png

中大型企业部署场景

  • 数据导入  -- 多个转发器
  • 索引        -- 多个索引器
  • 搜索管理  -- 搜索头集群。Deployer 将应用分发给搜索头群集成员。

image.png

高可用性部署

  • 数据导入  -- 多个转发器
  • 索引        -- 多个索引器。引入对等节点,开启索引复制。
  • 搜索管理  -- 搜索头集群。Deployer 将应用分发给搜索头群集成员。

image.png

数据管道 -- 数据如何通过 Splunk 部署移动

当数据沿着数据管道移动时,Splunk 组件将数据从其外部原始来源(例如日志文件和网络源)转换为可搜索事件。数据管道分为:

  • 输入:采集数据
  • 分析:事件处理,包括数据的检查、分析及转换。
  • 索引:将分析后的事件并将其写入磁盘上的索引中,会同时写入压缩的原始数据和相应的索引文件。
  • 搜索

三个典型处理层和四个数据管道段之间的对应关系如下:

  • 数据导入层处理输入段。
  • 索引层处理分析和索引段。
  • 搜索管理层处理搜索段。

image.png

转发器

类型

  • 通用转发器(universal forwarder ):仅包含转发数据所需的组件。
  • 重型转发器(heavy forwarder):完整的Splunk实例,能够索引、搜索、更改数据,同时也可以转发数据。如果需要装钱分析或更改数据或根据内容控制数据法相,则需要使用重型转发器。
  • 轻型转发器:已启用。

场景

数据整合

利用多个转发器发送数据到单个Splunk索引。
下图,三个通用转发器将数据发送到单个索引器。
image.png

负载均衡

在负载均衡中,转发器按照一定到策略发送数据到不同索引器。
下图,三个通用转发器,它们执行两个索引器之间的负载均衡。
image.png

路由和筛选

在数据路由中,转发器会根据事件本身的数据来源、来源类型或模式等标准,将事件路由到特定的主机。转发器还会过滤并路由事件到特定队列,或通过路由到空队列以完全丢弃它们。
下图,重型转发器将基于事件模式路由数据到三个索引器。
image.png

转发器和索引器群集

使用转发器发送数据到索引器群集的对等节点。
下图,发送数据给索引群集的两个负载均衡转发器。
image.png

索引器

索引器集群

索引器群集是一组协同工作的 Splunk节点,提供冗余索引和搜索操作。群集中的节点有以下三种类型:

  • 单个主节点,用于管理群集。主节点是一种特殊类型的索引器。
  • 多个对等节点,用于处理群集的索引功能、维护数据的多个副本及为其建立索引,以及对数据执行搜索。
  • 一个或多个搜索头,用于协调所有对等节点的搜索。

索引器群集功能会自动从一个对等节点故障转移到下一个对等节点。这意味着,如果一个或多个对等节点出现故障,可继续为传入数据创建索引,且索引数据继续保持可搜索状态。

参考资料

Spliunk中文手册
Splunk quick reference guide

相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
本实验从Web应用上云这个最基本的、最普遍的需求出发,帮助IT从业者们通过“阿里云Web应用上云解决方案”,了解一个企业级Web应用上云的常见架构,了解如何构建一个高可用、可扩展的企业级应用架构。
目录
相关文章
|
缓存 数据可视化 搜索推荐
Windows 上这些「点一下」就省 N 步的自动化软件,让你的效率快如火箭
Windows 上这些「点一下」就省 N 步的自动化软件,让你的效率快如火箭
1625 0
|
5月前
|
人工智能 自然语言处理 数据可视化
企业级BI系统建设方案(2025年12月更新)
本文梳理10款主流企业级BI工具,聚焦其AI能力、部署模式与行业适配性,重点介绍连续六年入选Gartner魔力象限的瓴羊Quick BI,助力企业选型决策。
|
安全 数据安全/隐私保护 数据格式
如何在使用路由参数传递数据时确保数据的安全性?
在使用路由参数传递数据时,要充分考虑数据的安全性问题。通过采取多种措施,如加密、验证、授权、传输安全、脱敏、访问控制、审计和维护等,可以有效提高数据的安全性,保护用户的隐私和系统的安全。同时,要不断加强安全意识,及时关注安全动态,以应对不断变化的安全威胁。
745 157
|
存储 运维 数据处理
数据中心有哪些等级规范?
数据中心是现代信息社会的基石,支撑着海量数据的存储、处理与交换。其稳定性对互联网企业、金融机构和政府部门至关重要。依据场地设施、电力供应、网络架构等多维度因素,数据中心被划分为不同等级,如TIA-942标准中的Tier I至Tier IV。各等级从基础配置到高可靠性设计逐步提升,满足不同业务需求。TIA-942标准为全球数据中心建设提供了统一规范,推动了行业的标准化发展。
1162 1
|
弹性计算 安全 网络安全
转发路由器 Transit Router(TR):实现企业级互联网络的灵活与可靠
转发路由器 Transit Router(简称“TR”)是地域范围内企业级核心转发网元,可为用户转发同地域或不同地域的网络实例间的流量,并支持在地域内定义灵活的互通、隔离、引流策略,帮助用户打造一张灵活、可靠、大规模的企业级互联网络。通过搭配云数据传输(简称“CDT”),用户可实现跨地域连接场景数据传输按流量计费的能力。
|
监控 安全 Java
五大权限系统模型该如何选择?
五大权限系统模型该如何选择?
1366 0
|
云安全 安全 API
2024 年 CSPM 产品该具备哪些能力?
云安全态势管理(CSPM)是一种持续管理IaaS和PaaS安全态势的解决方案,通过预防、检测和响应云基础设施风险来保障安全。CSPM应用通用框架、监管要求和企业政策,主动或被动地发现和评估云服务配置风险,并提供修复选项。例如,若阿里云OSS服务被错误地设置为公共读写权限,CSPM会检测出这种不当配置并提供修复建议。CSPM的核心功能包括实时配置检测、基于上下文的优先级排序、多云支持及自动修复选项,帮助企业及时发现并解决配置不当问题。
836 1
2024 年 CSPM 产品该具备哪些能力?
|
SQL 存储 大数据
从0到1介绍一下开源大数据服务平台dataService
从0到1介绍一下开源大数据服务平台dataService
1466 1
|
算法 C语言 芯片
DSP芯片分类与应用
DSP芯片分类与应用
632 0
|
安全 Shell 网络安全
SFTP:保障数据安全的高效文件传输方式
在现代互联网时代,文件传输是各种业务活动中不可或缺的一部分。然而,安全性成为了一个关键问题,特别是涉及敏感数据的情况下。SFTP(Secure File Transfer Protocol)作为一种安全的文件传输方式,既能满足高效传输的需求,又能确保数据的保密性和完整性。本文将深入介绍SFTP的基本概念、工作原理以及如何配置和使用它来实现安全的文件传输。
3198 0