Splunk App for Stream

Splunk Stream是什么

Splunk Stream是Splunk官方提供的免费App,可以捕获,过滤,索引和分析网络事件数据流,内置了大量的数据分析和可视化功能,并且能够创建新的数据流分析和可视化界面。

是Splunk Enterprise Security和Splunk User Behavior Analisis的基础,提供数据。

Stream"流"是由特定网络协议和一组字段定义的事件分组。 当与日志,指标和其他信息相结合时,可以通过Splunk Stream捕获的流,洞察网络基础架构中的活动和可疑行为。

支持NetFlow v5, v9, jFlow, sFlow, 和 IPFIX。

使用Splunk Stream

  • 被动地捕获网络事件数据的实况流。
  • 捕获多个网络协议的元数据和完整数据包流。
  • 收集NetFlow协议数据。
  • 应用聚合方法对事件数据进行统计分析。
  • 应用过滤器来最小化索引器要求。
  • 从字符串中提取内容并生成散列。
  • 从网络流量中提取文件。
  • 在预建的仪表板中监控网络趋势和应用程序性能。
  • 部署独立的Stream转发器来捕获远程linux机器上的数据。
  • 不需要标签或仪器仪表即可迅速而不引人注意。

Splunk Stream 包含的组件

  • splunk_app_stream

提供streamfwd的配置管理。 还提供流转发器管理工具,捕获数据的过滤,预定义流和仪表板,用于分析网络事件和流数据。

  • Splunk_TA_stream

提供数据抓取和转发功能。 Splunk_TA_stream包括Stream转发器(streamfwd)。 streamfwd是Splunk_TA_stream的核心组件,并提供被动捕获的网络数据。

  • 独立的Stream转发器

Splunk Stream一个独立的Stream转发器安装包(splunkstreamfwd.tgz),它不与splunk_app_stream和Splunk_TA_stream一起部署。 Splunk App for Stream生成一个curl命令,可以使用这个命令在任何兼容的Linux机器上安装独立的Stream转发器。

Splunk Stream内置的分析功能

分析总览

 

 

应用分析

 

 

流量可视化

 

 

HTTP总览

 

 

Http活动

 

数据库活动

 

DNS总览

 

DNS活动

 

 

SSL 活动

 

Splunk Stream支持哪些协议

 

协议

描述

AMQP

AMQP,即Advanced Message Queuing Protocol,一个提供统一消息服务的应用层标准高级消息队列协议,是应用层协议的一个开放标准,为面向消息的中间件设计。基于此协议的客户端与消息中间件可传递消息,并不受客户端/中间件不同产品,不同的开发语言等条件的限制

DHCP

DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)是一个局域网

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值