Splunk UI에는 많은 기능이 포함되어 있습니다. Splunk를 탐색하고 Splunk 설치를 사용하는 방법에 대해 자세히 알려면 다음 항목을 모두 읽어 보십시오.
Splunk는 앱으로 구성되어 있습니다. 앱은 뷰, 대시보드 및 구성 집합에서 데이터에 대한 여러 컨텍스트를 만듭니다. 현재 위치는 시작하기 앱입니다. 검색 앱을 만들 수 있는 검색 앱과 다른 앱을 실행할 수 있는 기본 앱인 Splunk 홈도 있습니다. Splunkbase에서 새 앱을 추가하거나 사용자의 앱을 만들 수도 있습니다.
앱 간 이동
다른 앱으로 이동하려면 오른쪽 상단 모서리의 앱 드롭다운을 사용하십시오.
현재 Splunk 인스턴스에 설치된 앱 목록을 보려면 이 페이지의 오른쪽 상단 모서리에 있는 앱 메뉴를 클릭하고 홈을 선택하여 홈으로 돌아가십시오. 이렇게 하면 시작하기 앱을 벗어나지만 홈 또는 앱 메뉴에서 시작하기를 다시 클릭하여 돌아올 수 있습니다.
Splunk를 사용해 본 적이 있습니까? 보다 익숙한 다른 앱을 찾고 계십니까?
Splunk를 사용해 본 적이 있을 경우 아마도 검색 앱을 찾는 것입니다. 검색 앱으로 이동하려면 오른쪽 상단 모서리의 앱 메뉴에서 "검색"을 선택하십시오.
Splunk에 있는 대부분의 관리 옵션은 Splunk Web(Splunk 사용자 인터페이스)을 통해 사용할 수 있습니다. 일부 구성은 관리자 권한이 있는 Splunk 사용자만 사용할 수 있습니다. 이 앱에서 설명된 일부 구성 옵션에 접근할 수 없으면 해당 옵션에 접근할 수 있는 권한이 없을 수도 있습니다.
Splunk 관리자 사용
Splunk 관리자를 사용하여 구성 및 앱을 관리하십시오. 대부분 Splunk 관리자를 통해 구성 변경을 설정할 수 있습니다. 오른쪽 상단 모서리의 관리자 링크를 클릭하여 관리자로 이동하십시오.
작업 관리자 사용
작업 관리자를 사용하여 검색을 관리하십시오. 모든 검색은 작업으로 실행됩니다. 오른쪽 상단 모서리의 작업 링크를 클릭하여 시스템에서 실행되는 모든 검색을 나열하고 제어할 수 있습니다.
앱 추가
Splunk를 위해 더 많은 앱을 찾고 다운로드하려면 홈으로 돌아가 앱 더 찾아보기 탭을 클릭하십시오.
사용자의 앱을 만들 수 있습니다. 자세한 내용은 개발자 설명서를 참조하십시오.
컴퓨터에서 생성하는 항목은 Splunk가 인덱스할 수 있습니다. 예. Splunk는 사용자 지정 구문 분석기, 커넥터 또는 어댑터 없이 구조화되거나 구조화되지 않은 모든 데이터를 인덱스할 수 있습니다. Unix 서버 및 네트워크 장치의 syslog에서 Windows의 이벤트 로그, 사용자 지정 애플리케이션 로그, 구성 및 시스템 메트릭에 이르기까지 어느 항목이나 Splunk에 제공하십시오. 모든 작업을 볼 수 있습니다.
Splunk에서 워크플로우로 가져온 데이터를 사용하여 Splunk에 추가할 수 있는 모든 데이터 유형 및 이러한 유형의 데이터를 가져오기 위해 사용할 수 있는 여러 옵션을 확인할 수 있습니다. 데이터를 Splunk로 가져오는 방법은 데이터 위치에 따라 다양합니다.
Splunk는 모든 로컬 데이터를 연속적으로 또는 한 번만 인덱스할 수 있습니다. Splunk 관리자를 통해 파일이나 디렉터리를 인덱스하도록 Splunk를 구성하십시오. 데이터를 인덱스하기 전에 미리 보고 Splunk의 데이터 처리 방식에 대한 사용자 지정 규칙을 만들 수도 있습니다.
Splunk를 사용하여 네트워크의 다른 컴퓨터에서 Windows 데이터를 수집하십시오. 네트워크의 설정 방식에 따라 몇 가지 옵션을 사용할 수 있습니다.
Splunk를 사용하여 네트워크의 다른 비 Windows 컴퓨터에서 데이터를 수집하십시오. 네트워크의 설정 방식에 따라 몇 가지 옵션을 사용할 수 있습니다.
TCP 또는 UDP 포트를 통해 데이터를 캡처하려면 이 방법을 사용하십시오. 예를 들어, syslog 데이터를 캡처하려면 UDP 514에서 수신 대기하도록 Splunk를 설정하십시오.
다른 방법으로 데이터를 Splunk로 가져올 수 있습니다. 일반적으로 다음과 같은 옵션이 사용됩니다.
분산 환경의 여러 컴퓨터에서 데이터 수집
앱의 팜 또는 로컬 로깅 웹 서버와 같은 분산 환경에서 Splunk로 데이터를 어떻게 로컬로 가져오는지 궁금하십니까? Splunk의 유니버셜 포워더(Universal Forwarder)는 수십 대 또는 수백 대나 수천 대의 서버에 배치하여 실시간으로 데이터를 캡쳐하고 중앙 Splunk 인덱서에 보낼 수 있는 경량형 에이전트입니다. 다른 시스템에서 Splunk로 데이터를 보내려면 유니버셜 포워더(Universal Forwarder)를 사용하십시오. Splunk 관리자에서 전달을 설정하십시오.
사용자의 입력 스크립트
사용자 지정 데이터 원본에 대해 스크립트 기반 입력을 만드십시오. 스크립트 기반 입력은 vmstat, iostat, netstat, top 등과 같은 명령줄 도구에 유용합니다. API와 기타 원격 데이터 인터페이스 및 메시지 대기열에서 데이터를 가져오고 vmstat, iostat 등과 같은 시스템 및 앱 상태 명령을 실행하여 메트릭 및 상태 데이터를 생성하십시오. SplunkBase의 많은 앱에서는 특정 애플리케이션에 스크립트 기반 입력을 제공합니다. Splunk 관리자에서 스크립트 기반 입력을 설정하십시오.
파일 시스템 변경 모니터링
파일 시스템에서 어떤 변경이 수행되고 있는지 관심이 있으십니까? 파일 시스템 변경 모니터링을 설정하고 모든 변경이 발생하는 대로 확인하십시오. 이 방법을 사용하여 수많은 컴플라이언스 명령에 필요한 경우 중요한 파일, 구성 파일 등을 모니터링하고 보안 및 작동을 위해 시스템에 영향을 미치는 변경 및 무단 변경을 찾아보십시오.
Splunk에 데이터를 가져온 후 검색 앱을 사용하여 보안 인시던트를 조사하거나 애플리케이션, 서버 및 네트워크 문제를 해결하거나 시스템 및 사용자 작업을 사전 검토할 수 있습니다.
데이터에서 찾을 것으로 예상하는 모든 텍스트를 검색하십시오.
데이터를 Splunk로 가져오면 실시간으로 검색하십시오.
검색 결과는 시간 표시줄과 마찬가지로 서로 영향을 미칩니다. 이 절에서는 클릭 한 번으로 검색에 용어를 추가, 제거 및 추출하는 방법에 대해 설명합니다.
자유 폼 검색은 쉽고 강력하지만 항상 원하는 대답을 제공하지는 않습니다. 예를 들어, HTTP 상태 코드가 200인 이벤트를 제외하고자 할 수 있습니다. 그러나 "NOT 200"을 검색하는 경우 200이 포함된 IP 주소에서 전송되는 "503" 상태 이벤트와 같이 계속 유지하려는 이벤트도 제거될 수 있습니다.
Splunk는 원래 데이터에서 모든 용어를 인덱스할 때 이름/값 쌍, 헤더 또는 기타 설명이 필요하지 않은 다른 정보를 기준으로 필드를 검색하고 추가합니다. 예를 들어, Splunk는 host, source 및 sourcetype 필드로 데이터를 가져온 위치에 대한 정보를 자동으로 추가합니다. Splunk는 또한 IP 주소, HTTP 상태 코드 등 데이터의 다른 부분을 인식할 수 있습니다. 이 앱의 지식 추가 절에 설명된 대로 사용자 필드를 추가할 수도 있습니다.
검색 결과에 표시되는 필드는 '검색된 결과' 헤더 아래에 나열됩니다. 표시할 더 많은 필드를 선택할 수 있습니다. Splunk가 자동으로 검색한 다른 필드는 '관심 있는 필드' 아래 나열됩니다.
시간 표시줄은 각 시점에 발생하는 이벤트 수를 시각적으로 나타냅니다. 따라서 시간 표시줄을 사용하여 이벤트 패턴을 강조 표시하거나 이벤트 작업의 최고점과 최저점을 조사할 수 있습니다.
검색 도우미는 검색을 구성하는 사용자를 위한 제품 내 신속한 참조입니다. 용례를 포함하여 검색 명령어에 대한 세부정보를 제공하며 사용 가능한 다른 명령어를 제안합니다.
Splunk는 IT 데이터에서 지식을 자동으로 추출하고 사용자가 자신의 지식을 쉽게 추가할 수 있도록 허용하여 완전히 새로운 방식으로 검색을 실행합니다. 데이터에 있는 이벤트, 필드, 트랜잭션, 패턴 및 통계에 대한 지식을 추가하십시오. 이 데이터를 식별하고 이름 및 태그를 지정할 수 있습니다.
Splunk가 검색 시 이 지식을 모두 매핑하기 때문에, 데이터를 다시 인덱스하지 않고 필요할 때 새 필드 및 이벤트 유형을 언제든지 추가할 수 있습니다. 특정 사용자 이름이 포함된 모든 이벤트를 찾고 특정 사용자 작업에 대한 통계를 바로 확인해 보십시오.
데이터를 검색할 경우 원하지 않은 이벤트를 기본적으로 모두 제거합니다. 검색 결과는 공통 특성을 공유하는 이벤트이며 이 이벤트에 집합적인 이름 또는 "이벤트 유형"을 지정할 수 있습니다. 이벤트 유형의 이름은 이벤트 유형 필드에 값으로 추가됩니다. 즉, 이 이벤트 그룹도 다른 필드를 검색하는 것과 동일한 방법으로 검색할 수 있습니다. 다음 예에서는 검색을 이벤트 유형으로 저장한 다음 해당 필드를 검색하는 방법을 단계적으로 설명합니다.
sshd 로그인이나 방화벽 거부와 같은 SSH 및 방화벽 작업을 조사하기 위해 자주 검색을 실행하는 경우 이러한 검색을 이벤트 유형으로 저장할 수 있습니다. 또한 간단한 오류 메시지가 표시되는 경우 보다 설명적인 이름을 가진 이벤트 유형으로 저장할 수 있습니다.
Splunk는 사용자가 새 데이터를 인덱스할 때 지식을 자동으로 추출합니다. 사용자도 데이터를 다시 인덱스하지 않고 필요할 때 언제든지 새 지식을 추가할 수 있습니다. 이 절에서는 필드 추출기를 사용하여 인터랙티브한 방식으로 새 필드를 추출하고 저장하는 방법에 대해 설명합니다.
태그는 필드 값을 공유하는 검색 결과를 분류하는 데 도움이 됩니다. 태그는 이벤트 유형, 호스트, 원본 또는 원본 유형과 같은 필드의 특정 값에 추가하는 이름입니다. 예를 들어, 서비스 이름 또는 PCI와 같은 규정과의 컴플라이언스를 나타내는 메모를 사용하여 호스트 값에 태그를 지정할 수 있습니다.
일반적으로 태그를 사용하여 다음 작업을 수행할 수 있습니다.
태그를 검색하는 데는 전체 이벤트에서 검색 또는 특정 필드에서 검색의 두 가지 방법이 있습니다.
엔터프라이즈 요구를 충족하는 방식으로 데이터를 처리하도록 Splunk를 최대한 활용하고 확장할 수 있는 다른 여러 방법이 있습니다. 지식 관리자 설명서를 참조하면 장기적으로 Splunk 배포를 최적화하고 유지 및 확장하는 데 도움이 됩니다.
지식 관리자 설명서에서는 다음 항목에 대해 설명합니다.
Splunk를 사용하여 시스템의 문제를 식별하고 찾은 후에는 Splunk의 모니터링 및 경고 기능을 통해 해당 상황이 다시 발생하는 경우 통보하도록 설정할 수 있습니다. 검색을 저장하여 원하는 경우 언제든지 실행하거나 또는 모니터링하도록 경고를 설정할 수 있습니다. 검색 결과가 사용자가 정의하는 조건을 충족할 경우 경보가 발생하도록 구성하십시오. 실시간으로 발생하는 이벤트에 대해 경고를 생성할 수도 있습니다.
검색을 경고로 전환할 수 있습니다. 경고는 이메일이나 RSS로 사용자에게 알립니다. 스크립트를 트리거하도록 경고를 설정할 수도 있습니다.
Splunk의 기본 제공 시각화 도구를 사용하여 보고서를 만드십시오. Splunk는 보고와 관련하여 광범위한 옵션을 제공합니다. 검색 결과에서 직접 간단한 "시간에 따른 상위 값" 보고서를 만드십시오. 복잡한 차트를 정의하고 형식을 지정하려면 보고서 생성기를 사용하십시오. 또는 Splunk의 강력한 통계 명령어를 사용하여 직접 보고서를 정의하십시오. 마지막으로, 사용자의 보고서를 다른 사람과 공유하는 대시보드를 신속하게 만들 수 있습니다.
검색을 실행한 후 검색 결과에 포함된 필드에 대한 기본 정보를 제공하는 보고서를 신속하게 실행할 수 있습니다.
보고서를 만들고 형식을 지정하려면 보고서 생성기를 실행하십시오.
보고서 생성기 드롭다운 목록을 사용하여 보고서를 정의하는 경우 Splunk는 보고서를 실행하기 위해 사용하는 통계 보고 명령어를 사용하여 보고서 생성기 검색 상자를 업데이트합니다. 이 절에서는 검색란에서 직접 보고 명령어를 사용하는 방법에 대해 설명합니다.
참고: 아래 검색 예에서는 관리자 권한이 있는 사용자만 사용할 수 있는 Splunk의 내부 인덱스에 있는 정보를 사용합니다.
보고서를 실행하는 경우 검색이 실행됨에 따라 보고서 결과를 미리 볼 수 있습니다. 이 기능을 사용하면 특히 장기간 검색을 실행하는 경우 시간을 절약할 수 있습니다. 보고 명령어를 사용하는 검색의 경우 기본적으로 보고서 미리보기 기능이 활성화되므로 장기간 실행되는 보고서에 대해 사용해 보십시오.
대시보드를 만들어 검색 및 보고서를 저장하고 공유하십시오. 대시보드는 정보를 제공하는 가장 유용한 보고서를 수집하고 다른 사용자가 사용할 수 있도록 하는 장소입니다. 대시보드를 처음부터 시작하거나 보고서를 만들 때 대시보드를 만드십시오.
처음부터 대시보드를 만드는 작업부터 시작할 수도 있습니다.
Splunk를 사용하여 수행할 수 있는 작업에 대한 추가 정보를 찾고 계십니까? 다음은 Splunk의 온라인 설명서에 대한 추가 링크입니다.