Arquitectura de Splunk
Componentes principales
Splunk Enterprise (lo que instalaste)
- Search Head — Es la interfaz donde yo hago las búsquedas y diseño los dashboards.
- Indexer — Es el corazón del sistema; aquí es donde se almacenan e indexan todos los datos.
- Forwarder — Es el mensajero que recoge los logs de los endpoints y los lleva al indexador.
Puertos por defecto
Yo suelo usar estos puertos estándar para evitar conflictos con otros servicios:
| Puerto | Servicio |
|---|---|
| 8000 | Web UI (navegador) |
| 8089 | Admin/API |
| 9997 | Receiving (forwarders) |
| 8080 | Splunk Web (alternativo) |
Flujo de datos
┌─────────────────┐
│ Splunk Web │
│ (localhost:8000)│
└────────┬────────┘
│
┌────────▼────────┐
│ Search Head │
│ (búsquedas) │
└────────┬────────┘
│
┌────────▼────────┐
│ Indexer │
│ (almacén) │
└────────┬────────┘
│
┌──────────────────┼──────────────────┐
│ │ │
┌────────▼────────┐ ┌──────▼──────┐ ┌────────▼────────┐
│ Universal │ │ Windows │ │ Firewalls │
│ Forwarder │ │ Logs │ │ (PA, Cisco) │
│ (Linux/Win) │ │ (evtx) │ │ (syslog) │
└─────────────────┘ └─────────────┘ └─────────────────┘
Tipos de Forwarders
En mi experiencia, elegir el forwarder correcto es clave para no saturar el sistema:
Universal Forwarder
- Es ligero y no tiene interfaz.
- Su única misión es enviar logs al indexador.
- Es el que yo instalo en casi todos los servidores de producción.
Heavy Forwarder
- Es más pesado y tiene capacidades de parsing más avanzadas.
- Lo uso cuando necesito filtrar o transformar datos antes de que salgan del origen.
Almacenamiento
Para gestionar el espacio en disco y el rendimiento, yo presto mucha atención a cómo se dividen los buckets:
Índices
- Cada tipo de dato va a un índice separado para que mis búsquedas sean rápidas.
- Ejemplo:
main,botsv3,security,network
Buckets
- Hot — Datos recientes; aquí es donde yo hago la mayoría de mis búsquedas rápidas.
- Warm — Datos antiguos que todavía necesito consultar a menudo.
- Cold — Datos archivados; solo voy aquí si necesito hacer una investigación histórica.
- Frozen — Datos que ya han salido del ciclo de vida activo.
Rutas importantes en Windows
Estas son las carpetas donde yo siempre voy primero cuando algo no funciona como debería:
C:\Program Files\Splunk\ # Instalación
C:\Program Files\Splunk\etc\apps\ # Aplicaciones y add-ons
C:\Program Files\Splunk\var\lib\splunk\ # Datos indexados
C:\Program Files\Splunk\bin\ # Ejecutables