Splunk Universal Forwarder

Learn Chrissy Kidd

Haben Splunk® Universal Forwarder euer Interesse geweckt? Dieser Artikel gibt einen Überblick darüber, worum es sich dabei handelt, warum die Verwendung sinnvoll ist und wie Universal Forwarder funktionieren. Vor allem informieren wir euch hier über die besten Tipps, Tricks und Ressourcen für die Nutzung von Universal Forwardern (und anderen Möglichkeiten), um Splunk mit Daten zu füttern.

Lest weiter, um umfassende Informationen und Erklärungen zu Universal Forwardern zu erhalten. Einige Fachbegriffe in diesem Tutorial sind euch vielleicht nicht bekannt. Definitionen und Erläuterungen findet ihr im Splexicon, dem Splunk-Glossar.

Splunk Cloud Platform und Splunk Enterprise mit Daten füttern

Die Geschichte der Universal Forwarder beginnt mit einem einfachen Ansinnen: Splunk mit Daten füttern. Ihr fragt euch, welche Art von Daten ihr in Splunk indizieren könnt? Kurz und bündig: jede Art von Daten.

Genauer gesagt kann die Splunk-Plattform, ob Splunk Cloud Platform oder Splunk Enterprise als On-Premise- oder Cloud-Bereitstellung alle IT-Daten indizieren und überwachen, einschließlich Streaming-, Maschinen- und historischer Daten. Hier einige Beispiele für solche Daten:

Splunk kann also all eure Daten verarbeiten – aber wie könnt ihr sie in Splunk einspeisen? Hier kommen Forwarder ins Spiel. Tatsächlich gibt es vier Möglichkeiten, Daten hinzuzufügen. Die gängigste Lösung ist der Universal Forwarder.

Forwarder-Typen in Splunk

Ein Forwarder ist eine Splunk Enterprise-Instanz, die Daten an eine andere Splunk Enterprise-Instanz weiterleitet, zum Beispiel an:

Splunk Enterprise verfügt über drei Typen von Forwardern:

Wenden wir uns nun dem Universal Forwarder zu, der die wichtigste Methode zum Senden eurer Daten an die gewünschte Splunk Cloud Platform- oder Splunk Enterprise-Instanz bietet.

Funktionsweise eines Universal Forwarders

Ein Universal Forwarder erfasst Daten aus unterschiedlichen Speicherorten – das können Datenquellen oder andere Forwarder sein – und sendet sie an einen Forwarder oder eine Splunk-Bereitstellung. Schauen wir uns an, was ihr mit einem Universal Forwarder tun könnt. Zu den Funktionen gehören:

Die aktuelle Version von Splunk Universal Forwarder kann, genau wie die Vorgängerversionen, kostenlos heruntergeladen werden.

(Die am häufigsten verwendete Konfiguration für den Universal Forwarder)

Wann kommt ein Universal Forwarder zum Einsatz?

Der Universal Forwarder ist die beste Option, wenn Daten an Indexer weitergeleitet werden sollen. Unser Splexicon bietet dazu folgende Definition:

Der Universal Forwarder ist eine dedizierte, verschlankte Version von Splunk Enterprise, die nur die für das Weiterleiten von Daten wesentlichen Komponenten enthält. Der Universal Forwarder bietet keine Unterstützung für Python und keine Benutzeroberfläche.

In den meisten Fällen stellt der Universal Forwarder die beste Möglichkeit dar, Daten an Indexer weiterzuleiten.

Vorteile

Die wichtigsten Vorteile von Universal Forwardern sind Zuverlässigkeit, Sicherheit und eine umfassende Plattformunterstützung. Ihr könnt Splunk Universal Forwarder problemlos auf einer Vielzahl unterschiedlicher Computing-Plattformen und -Architekturen installieren.

Der vielleicht größte Vorteil ist die Skalierbarkeit unserer Universal Forwarder. Da sie wesentlich weniger Hardware-Ressourcen erfordern als andere Splunk-Produkte, könnt ihr buchstäblich Tausende von ihnen installieren, ohne Einbußen bei der Netzwerk- und Host-Performance oder Kosten befürchten zu müssen. Der geringe Ressourcenverbrauch des Forwarders ist unter anderem darauf zurückzuführen, dass er keine Benutzeroberfläche hat.

Tatsächlich lassen sich Universal Forwarder auf zehntausende Remote-Systeme skalieren. So können völlig mühelos mehrere Terabyte an Daten erfasst werden.

Nachteile

Der Universal Forwarder hat eine wesentliche Einschränkung: Er leitet nur ungeparste Daten weiter. Wenn ihr also Event-basierte Daten an Indexer senden wollt, müsst ihr einen Heavy Forwarder verwenden.

Installation von Universal Forwardern

Anweisungen für die Installation in unterschiedlichen Umgebungen findet ihr hier:

Alle technischen Details zur Bereitstellung, Installation, Konfiguration, Weiterleitung sowie zum Troubleshooting findet ihr im Handbuch zum Splunk Universal Forwarder. Ihr könnt euch auch die Dokumentation zu allen Vorgängerversionen anschauen. Dazu öffnet ihr einfach das Dropdown-Menü in der rechten oberen Ecke:

In diesem hervorragenden Tech Talk zeigt Gregg Daly, Technical Marketing Manager bei Splunk, wie Daten von einem beliebigen Linux- oder Windows-Host übertragen werden, und gibt viele weitere wertvolle Tipps:

Betrachten wir nun Universal Forwarder in zwei Hauptprodukten, nämlich Splunk Cloud Platform und Splunk Enterprise.

Forwarder in Splunk Cloud Platform

Bei vielen Use Cases stammen eine ganze Reihe von Daten direkt aus Dateien und Verzeichnissen. Für das Monitoring und Senden dieser Daten an Splunk Cloud Platform werden am besten Universal Forwarder und Heavy Forwarder eingesetzt. Dabei hat sich folgende Vorgehensweise bewährt:

  1. Ihr solltet Universal Forwarder auf jedem Computer installieren, auf dem ihr Dateien und Verzeichnisse überwachen müsst.
  2. Dann sendet ihr diese Daten an einen Heavy Forwarder, der sie an Splunk weiterleitet.

Hier erfahrt ihr mehr über das Abrufen von Daten aus Dateien und Verzeichnissen und über andere Methoden zum Hinzufügen von Daten, unter anderem aus Netzwerkereignissen, Windows-Quellen, Metriken und HTTP Event Collector.

Forwarder in Splunk Enterprise

Mit Splunk Enterprise habt ihr eine lokale Bereitstellung und könnt eure Daten entweder direkt in die Instanz überführen oder euch für Universal Forwarder und Heavy Forwarder entscheiden. Generell lassen sich Eingaben in Splunk Enterprise folgendermaßen kategorisieren:

Mehr über das Einspeisen von Daten in Splunk Enterprise erfahrt ihr auf Splunk Lantern. Alternativ könnt ihr auch am kostenlosen eLearning-Kurs Getting Data into Splunk teilnehmen.

Splunk Universal Forwarder – Ressourcen

Das sind aber noch nicht alle großartigen Ressourcen für den Einsatz von Universal Forwardern. Hier sind weitere Splunk-Anlaufstellen, die hilfreich sein können:

Erfahren Sie mehr

Managed Services vs. Professional Services
Learn
7 Minuten Lesedauer

Managed Services vs. Professional Services

Managed Services vs. professionelle Dienstleistungen: Wählt die richtige IT-Lösung für eure Geschäftsanforderungen. Versteht die Unterschiede und trefft eine fundierte Entscheidung.
Prädiktive vs. präskriptive Analytik: Wo liegen die Unterschiede?
Learn
8 Minuten Lesedauer

Prädiktive vs. präskriptive Analytik: Wo liegen die Unterschiede?

Datenanalyse wird oft in vier Kategorien unterteilt – zwei davon sind prädiktive und präskriptive Analysen! Erfahrt, was diese beiden Analysearten für eure Unternehmen leisten können.
Datendenormalisierung: Techniken für bessere Datenbankperformance
Learn
11 Minuten Lesedauer

Datendenormalisierung: Techniken für bessere Datenbankperformance

Daten normalisieren oder nicht normalisieren. Entscheidet euch hier: Wir erklären euch, warum ihr Daten denormalisieren solltet (schnellere Abfragezeiten!), erläutern aber auch die Gründe, warum ihr dies vermeiden solltet.