Splunk DEPLOY SPLUNK CLUSTER MULTI INDEXER Phần 2: Cấu hình Cluster và Onboard Data.

pluto

Internship/Fresher
Sep 8, 2020
51
11
8
DEPLOY SPLUNK CLUSTER MULTI INDEXER

Phần 2: Cấu hình Cluster và Onboard Data.
3. Cài đặt Splunk Core.
3.1 WinSCP
Sử dụng WinSCP truy cập vào VM cần cài Splunk(ở đây là máy 10.120.140.151 – Indexer server 01), nhập IP Adress , User Name/ Password để truy cập:
1612324645438.jpeg



Truy cập thư mục /splunk trong VM:
1612324659968.jpeg





Download Splunk Enterprise tại đây: https://www.splunk.com/en_us/download/splunk-enterprise.html

Copy source Splunk Enterprise từ một máy Windows vào thư mục /splunk:
1612324676847.jpeg




Truy cập VM vừa copy Splunk Enterprise, sử dụng các lệnh sau để kiểm tra đã có file cài trong thư mục /splunk hay chưa:
#cd /
#ls
#cd splunk
#ls
1612324693485.jpeg





3.2 Install Splunk and Active License Splunk
a)Install Splunk
Trước khi install Splunk, truy cập đến thư mục chứa file cài Splunk bằng các lệnh sau:
#cd /splunk
#ls
1612324723271.jpeg



Sử dụng lệnh sau giải nén file cài Splunk ra thư mục /splunk, tên thư mục giải nén ra là splunk:
#tar –vzxf splunk-8.0.3-a6754d8441bf-Linux-x86_64.tgz –C /splunk
1612324739838.jpeg



Kiểm tra file giải nén của Splunk:
#ls
1612324859704.jpeg





Truy cập đến thư mục /splunk/splunk/bin:
#cd splunk
#ls
#cd bin
1612324880682.jpeg




Cài đặt splunk khởi động cùng hệ điều hành trong trường hợp reboot VM, splunk yêu cầu nhập username/password tài khoản quản trị, ở đây sử dụng username=admin:
1612324897828.jpeg






Khởi động Splunk:
#./splunk start
1612324924793.jpeg





Lúc này Splunk đã sẵn sàng sử dụng, sử dụng trình duyệt web , truy cập địa chỉ 10.120.140.150:8000 , sử dụng username/password cài đặt bên trên để đăng nhập:
1612324942329.jpeg





Truy cập thành công splunk:
1612324960199.jpeg




Cài đặt tương tự với Search Head server, Indexer trong hệ thống Splunk.

b) Active license
Để active license cho Splunk, vào Settings > Licensing:
1612324977859.jpeg





Chọn Add license:
1612324990809.jpeg




Chọn Choose File:
1612325008590.jpeg




Chọn file license , sau đó chọn OK:
1612325024552.jpeg




Sau đó chọn Install để cài đặt license:
1612325037909.jpeg





Chọn Restart Now:
1612325050828.jpeg




Chọn OK:
1612325063978.jpeg




Đợi quá trình restart hoàn tất:
1612325077919.jpeg





Sau khi Splunk khởi động lại,chọn Setting > License:

1612325098214.jpeg


Như vậy license đã được Active thành công.


4. Cấu hình Cluster


4.1 Disbale SELINUX


Trước khi cấu hình Cluster, cần disable SELINUX.

Xem trạng thái SELINUX với câu lệnh sau:
#sestatus
1612325150447.jpeg





Sử dụng vi để edit file /etc/selinux/config ,
#vi /etc/selinux/config

Cấu hình SELINUX=disabled như hình dưới đây.
1612325172377.jpeg




Sau khi lưu cấu hình, tiến hành reboot lại OS:
#reboot
1612325191400.png




Sau khi VM reboot, kiểm tra lại trạng thái của SELINUX:
#sestatus
1612325205375.jpeg




Như vậy, đã hoàn thành disable SELINUX.

Làm lần lượt đối với các thành phần còn lại trong hệ thống (Search Head server, Indexer server).



4.2 Enable HTTPS

Để Enable HTTPS trên Splunk, chọn Settings> Server settings:
1612325227994.jpeg




Chọn General settings:
1612325243803.jpeg





Tại mục Enable SSL (HTTPS) in Splunk Web, chọn Yes, sau đó chọn Save:
1612325260834.jpeg




Sau đó, trong Messages, xuất hiện thông báo yêu cầu restart lại Splunk, chọn Click here to restart Server controls:
1612325278476.jpeg





Chọn Restart Splunk:
1612325292923.jpeg




Sau đó chọn OK:
1612325307034.jpeg




Chọn click here to continue:
1612325319488.jpeg





Sau khi Splunk Restart, sử dụng https để truy cập Splunk Web:
1612325333318.jpeg

1612325344069.jpeg



Như vậy, đã hoàn thành enable HTTPS.

Làm lần lượt đối với các thành phần còn lại trong hệ thống (Search Head server, Indexer server).

4.3 Add License cho Search Head server và Indexer server:


Truy cập giao diện Splunk Web của Search Head server, đăng nhập, sau đó chọn Settings> Licensing:

1612325365302.jpeg




Chọn Change to slave:
1612325394194.jpeg





Chọn Designate a different Splunk instance as the master license server, sau đó điền vào Master license server URL thông tin server của Master server , sau đó chọn Save:
https://10.120.140.150:8089
1612325412654.jpeg




Splunk sẽ yêu cầu Restart lại, chọn Restart Now:
1612325426121.jpeg




Sau khi khởi động, vào Settings > Licensing để kiểm tra:
1612325440206.jpeg


Như vậy , đã active thành công Search Head server, thưc hiện tương tự với các thành phần còn lại trong hệ thống Splunk.

4.4 Cấu hình Cluster trên Master

Thực hiện cấu hình Cluster trên Master, trên Splunk Web của Master server, chọn Settings>Indexer clustering:
1612325508788.jpeg





Chọn Enable Indexer Clustering:
1612325526826.jpeg





Chọn Master node, chọn Next:
1612325540566.jpeg





Hoàn thành các thông tin dưới đây, sau đó chọn Enable Master Node:

  • Replication Factor: = 3
  • Search Factor: = 2
  • Security Key: (Nhập key bí mật để cấu hình cluster giữa các thành phần)
  • Cluster Label: Nhập tên của Cluster tùy ý
1612325562980.jpeg





Splunk yêu cầu Restart , chọn Restart now:
1612325578293.jpeg




Sau khi có thông báo hoàn tất Restart lại Splunk, chọn OK, sau đó tiến hành đăng nhập lại Splunk Web:
1612325592650.jpeg




Giao diện Master sau khi cấu hình cluster:
1612325607753.jpeg




Như vậy , đã hoàn tất enabel Master mode trên Splunk Master server.

4.5 Cấu hình Cluster trên Search Head
Thực hiện cấu hình Cluster trên Search Head, trên Splunk Web của Search Head server, chọn Settings>Indexer clustering:
1612325623887.jpeg




Chọn Enable Indexer clustering:
1612325637115.jpeg






Chọn Search head node, chọn Next:
1612325654532.jpeg





Hoàn thành Master URL(Master server https://10.120.140.150:8089 , nhập Security key đã được khởi tạo từ khi cấu hình Master server, sau đó chọn Enable search head node:
1612325670697.jpeg






Splunk yêu cầu khởi động lại, sau đó chọn Restart Now:
1612325686593.jpeg




Sau Splunk thông báo hoàn tất khởi động, chọn OK và đăng nhập lại Search Head 01:
1612325699377.jpeg





Sau khi đăng nhập, trạng thái của Search Head server trong Cluster như sau:
1612325712424.jpeg




Như vậy , đã hoàn thành cấu hình Cluster cho Search Head server, thực hiện tương tự với Search Head server còn lại trong hệ thống Splunk.



4.6 Cấu hình Cluster tên Indexer
Thực hiện cấu hình Cluster trên Indexer, trên Splunk Web của Indexer server, chọn Settings>Indexer clustering:
1612325740053.jpeg


Chọn Enable Indexer clustering:
1612325756571.jpeg




Chọn Peer node, chọn Next:
1612325777167.jpeg




Hoàn thành các thông tin như hình dưới đây, sau đó chọn Enable peer node:
  • Master URL: https://10.120.140.150:8089
  • Peer replication port: 8080
  • Security key: Nhập key đã cấu hình ở bước cấu hình cluster cho Master server.
1612325799358.jpeg




Splunk yêu cầu Restar, chọn Restar Now:
1612325815937.jpeg




Sau khi Splunk thông báo khởi động hoàn tất, chọn OK , sau đó đăng nhập lại
1612325832668.jpeg




Sau khi đăng nhập, trạng thái của Indexer server trong Cluster như sau:
1612325846163.jpeg




Như vậy , đã hoàn thành cấu hình Cluster cho Indexer server, thực hiện tương tự với các Indexer server còn lại trong hệ thống Splunk.


4.7 Kiểm tra cấu hình Cluster và cấu hình sau khi cluster trên Master server
a)Kiểm tra cấu hình Cluster
Trạng thái cluster trên Master server:
1612325868169.jpeg




Trạng thái cluster trên Search Head 01 server:
1612325881545.jpeg




Trạng thái cluster trên Search Head 02 server:
1612325894512.jpeg



Trên Seach Head 01 server, chọn Settings > Distributed search:
1612325907444.jpeg




Chọn Search peers:
1612325920568.jpeg





Trạng thái Distributed search trên Search Head 01:
1612325937068.jpeg




Thực hiện tương tự, trạng thái Distributed search trên Search Head 02:
1612325953469.jpeg




Trạng thái cluster trên Indexer 01:
1612325972060.jpeg



Trạng thái cluster trên Indexer 02:
1612325986986.jpeg




Trạng thái cluster trên Indexer 03:
1612326002638.jpeg




Trạng thái cluster trên Indexer 04:
1612326018480.jpeg




Như vậy , đã hoàn thành cấu hình Cluster cho các thành phần trong Splunk.


b) Cấu hình Monitoring Console trên Master server
Trên Master server, chọn Settings> chọn Monitoring Console:
1612326038603.jpeg




Sau đó chọn Settings trong Monitoring Console, chọn General Setup:
1612326155678.jpeg





Sau đó chọn Distributed:
1612326170112.jpeg




Sau đó chọn Continue:
1612326183759.jpeg



Sau đó chọn Apply Changes:
1612326202148.jpeg




Sau đó chọn Save:
1612326217427.jpeg





Thông báo thành công, chọn Refresh:
1612326229381.jpeg




5. Cấu hình onboard Data
a)Cấu hình onboard data trên Master server.
Sử dụng WinSCP truy cập vào thư mục /splunk/splunk/etc/master-apps/ của Master server, sau đó copy 2 file TA_HG_network, TA_HG_system vào thư mục này:
1612326245108.jpeg




Chi tiết nội dung hai file sẽ được thảo luận trong các phần sau.



Trên Splunk Web của Master server, chọn Settings > Indexer clustering:
1612326263549.jpeg




Chọn Edit, chọn Configuration Bundle Actions:
1612326283673.jpeg




Chọn Validate and Check Restart để kiểm tra cấu hình 2 file vừa copy vào Master server:
1612326297453.jpeg





Xác nhận lại bằng cách chọn Validate and Check Restart:
1612326312900.jpeg






Đợi quá trình validate and check hoàn thành:

1612326325477.jpeg




Nếu các cấu hình không xảy ra lỗi, sẽ thông báo thành công:
1612326339373.jpeg





Sau đó chọn Push để đẩy các cấu hình này xuống Indexer:
1612326354756.jpeg





Chọn Push Changes để confirm:
1612326373659.jpeg





Đợi quá trình push cấu hình xuống Indexer, sau đó Indexer sẽ khởi động để khớp cấu hình:
1612326385695.jpeg




Thông báo Push thành công:
1612326399405.jpeg



b)Kiểm tra Indexer sau khi cấu hình onboard data


Sau khi cấu hình onboard data trên Master, truy cập Splunk Web của Indexer 01, chọn Settings> Data inputs:
1612326415339.jpeg



Sau đó chọn UDP:
1612326427313.jpeg




Thấy đã tồn tại các cấu hình từ Master push xuống Indexer, như vậy đã cấu hình onboard data thành công:
1612326442609.jpeg




Thực hiện việc kiểm tra tương tự đối với các Indexer còn lại trong hệ thống Splunk.
 

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu