Arquitectura de Splunk

Componentes principales

Splunk Enterprise (lo que instalaste)

  • Search Head — Es la interfaz donde yo hago las búsquedas y diseño los dashboards.
  • Indexer — Es el corazón del sistema; aquí es donde se almacenan e indexan todos los datos.
  • Forwarder — Es el mensajero que recoge los logs de los endpoints y los lleva al indexador.

Puertos por defecto

Yo suelo usar estos puertos estándar para evitar conflictos con otros servicios:

PuertoServicio
8000Web UI (navegador)
8089Admin/API
9997Receiving (forwarders)
8080Splunk Web (alternativo)

Flujo de datos

                        ┌─────────────────┐
                        │   Splunk Web    │
                        │  (localhost:8000)│
                        └────────┬────────┘
                                 │
                        ┌────────▼────────┐
                        │   Search Head   │
                        │  (búsquedas)    │
                        └────────┬────────┘
                                 │
                        ┌────────▼────────┐
                        │    Indexer      │
                        │  (almacén)      │
                        └────────┬────────┘
                                 │
              ┌──────────────────┼──────────────────┐
              │                  │                   │
     ┌────────▼────────┐ ┌──────▼──────┐  ┌────────▼────────┐
     │  Universal      │ │   Windows   │  │   Firewalls     │
     │  Forwarder      │ │   Logs      │  │   (PA, Cisco)   │
     │  (Linux/Win)    │ │   (evtx)    │  │   (syslog)      │
     └─────────────────┘ └─────────────┘  └─────────────────┘

Tipos de Forwarders

En mi experiencia, elegir el forwarder correcto es clave para no saturar el sistema:

Universal Forwarder

  • Es ligero y no tiene interfaz.
  • Su única misión es enviar logs al indexador.
  • Es el que yo instalo en casi todos los servidores de producción.

Heavy Forwarder

  • Es más pesado y tiene capacidades de parsing más avanzadas.
  • Lo uso cuando necesito filtrar o transformar datos antes de que salgan del origen.

Almacenamiento

Para gestionar el espacio en disco y el rendimiento, yo presto mucha atención a cómo se dividen los buckets:

Índices

  • Cada tipo de dato va a un índice separado para que mis búsquedas sean rápidas.
  • Ejemplo: main, botsv3, security, network

Buckets

  • Hot — Datos recientes; aquí es donde yo hago la mayoría de mis búsquedas rápidas.
  • Warm — Datos antiguos que todavía necesito consultar a menudo.
  • Cold — Datos archivados; solo voy aquí si necesito hacer una investigación histórica.
  • Frozen — Datos que ya han salido del ciclo de vida activo.

Rutas importantes en Windows

Estas son las carpetas donde yo siempre voy primero cuando algo no funciona como debería:

C:\Program Files\Splunk\           # Instalación
C:\Program Files\Splunk\etc\apps\  # Aplicaciones y add-ons
C:\Program Files\Splunk\var\lib\splunk\  # Datos indexados
C:\Program Files\Splunk\bin\       # Ejecutables