Splunk Universal Forwarder

Learn Chrissy Kidd

Haben Splunk® Universal Forwarder euer Interesse geweckt? Dieser Artikel gibt einen Überblick darüber, worum es sich dabei handelt, warum die Verwendung sinnvoll ist und wie Universal Forwarder funktionieren. Vor allem informieren wir euch hier über die besten Tipps, Tricks und Ressourcen für die Nutzung von Universal Forwardern (und anderen Möglichkeiten), um Splunk mit Daten zu füttern.

Lest weiter, um umfassende Informationen und Erklärungen zu Universal Forwardern zu erhalten. Einige Fachbegriffe in diesem Tutorial sind euch vielleicht nicht bekannt. Definitionen und Erläuterungen findet ihr im Splexicon, dem Splunk-Glossar.

Splunk Cloud Platform und Splunk Enterprise mit Daten füttern

Die Geschichte der Universal Forwarder beginnt mit einem einfachen Ansinnen: Splunk mit Daten füttern. Ihr fragt euch, welche Art von Daten ihr in Splunk indizieren könnt? Kurz und bündig: jede Art von Daten.

Genauer gesagt kann die Splunk-Plattform, ob Splunk Cloud Platform oder Splunk Enterprise als On-Premise- oder Cloud-Bereitstellung alle IT-Daten indizieren und überwachen, einschließlich Streaming-, Maschinen- und historischer Daten. Hier einige Beispiele für solche Daten:

Splunk kann also all eure Daten verarbeiten – aber wie könnt ihr sie in Splunk einspeisen? Hier kommen Forwarder ins Spiel. Tatsächlich gibt es vier Möglichkeiten, Daten hinzuzufügen. Die gängigste Lösung ist der Universal Forwarder.

Forwarder-Typen in Splunk

Ein Forwarder ist eine Splunk Enterprise-Instanz, die Daten an eine andere Splunk Enterprise-Instanz weiterleitet, zum Beispiel an:

Splunk Enterprise verfügt über drei Typen von Forwardern:

Wenden wir uns nun dem Universal Forwarder zu, der die wichtigste Methode zum Senden eurer Daten an die gewünschte Splunk Cloud Platform- oder Splunk Enterprise-Instanz bietet.

Funktionsweise eines Universal Forwarders

Ein Universal Forwarder erfasst Daten aus unterschiedlichen Speicherorten – das können Datenquellen oder andere Forwarder sein – und sendet sie an einen Forwarder oder eine Splunk-Bereitstellung. Schauen wir uns an, was ihr mit einem Universal Forwarder tun könnt. Zu den Funktionen gehören:

Die aktuelle Version von Splunk Universal Forwarder kann, genau wie die Vorgängerversionen, kostenlos heruntergeladen werden.

(Die am häufigsten verwendete Konfiguration für den Universal Forwarder)

Wann kommt ein Universal Forwarder zum Einsatz?

Der Universal Forwarder ist die beste Option, wenn Daten an Indexer weitergeleitet werden sollen. Unser Splexicon bietet dazu folgende Definition:

Der Universal Forwarder ist eine dedizierte, verschlankte Version von Splunk Enterprise, die nur die für das Weiterleiten von Daten wesentlichen Komponenten enthält. Der Universal Forwarder bietet keine Unterstützung für Python und keine Benutzeroberfläche.

In den meisten Fällen stellt der Universal Forwarder die beste Möglichkeit dar, Daten an Indexer weiterzuleiten.

Vorteile

Die wichtigsten Vorteile von Universal Forwardern sind Zuverlässigkeit, Sicherheit und eine umfassende Plattformunterstützung. Ihr könnt Splunk Universal Forwarder problemlos auf einer Vielzahl unterschiedlicher Computing-Plattformen und -Architekturen installieren.

Der vielleicht größte Vorteil ist die Skalierbarkeit unserer Universal Forwarder. Da sie wesentlich weniger Hardware-Ressourcen erfordern als andere Splunk-Produkte, könnt ihr buchstäblich Tausende von ihnen installieren, ohne Einbußen bei der Netzwerk- und Host-Performance oder Kosten befürchten zu müssen. Der geringe Ressourcenverbrauch des Forwarders ist unter anderem darauf zurückzuführen, dass er keine Benutzeroberfläche hat.

Tatsächlich lassen sich Universal Forwarder auf zehntausende Remote-Systeme skalieren. So können völlig mühelos mehrere Terabyte an Daten erfasst werden.

Nachteile

Der Universal Forwarder hat eine wesentliche Einschränkung: Er leitet nur ungeparste Daten weiter. Wenn ihr also Event-basierte Daten an Indexer senden wollt, müsst ihr einen Heavy Forwarder verwenden.

Installation von Universal Forwardern

Anweisungen für die Installation in unterschiedlichen Umgebungen findet ihr hier:

Alle technischen Details zur Bereitstellung, Installation, Konfiguration, Weiterleitung sowie zum Troubleshooting findet ihr im Handbuch zum Splunk Universal Forwarder. Ihr könnt euch auch die Dokumentation zu allen Vorgängerversionen anschauen. Dazu öffnet ihr einfach das Dropdown-Menü in der rechten oberen Ecke:

In diesem hervorragenden Tech Talk zeigt Gregg Daly, Technical Marketing Manager bei Splunk, wie Daten von einem beliebigen Linux- oder Windows-Host übertragen werden, und gibt viele weitere wertvolle Tipps:

Betrachten wir nun Universal Forwarder in zwei Hauptprodukten, nämlich Splunk Cloud Platform und Splunk Enterprise.

Forwarder in Splunk Cloud Platform

Bei vielen Use Cases stammen eine ganze Reihe von Daten direkt aus Dateien und Verzeichnissen. Für das Monitoring und Senden dieser Daten an Splunk Cloud Platform werden am besten Universal Forwarder und Heavy Forwarder eingesetzt. Dabei hat sich folgende Vorgehensweise bewährt:

  1. Ihr solltet Universal Forwarder auf jedem Computer installieren, auf dem ihr Dateien und Verzeichnisse überwachen müsst.
  2. Dann sendet ihr diese Daten an einen Heavy Forwarder, der sie an Splunk weiterleitet.

Hier erfahrt ihr mehr über das Abrufen von Daten aus Dateien und Verzeichnissen und über andere Methoden zum Hinzufügen von Daten, unter anderem aus Netzwerkereignissen, Windows-Quellen, Metriken und HTTP Event Collector.

Forwarder in Splunk Enterprise

Mit Splunk Enterprise habt ihr eine lokale Bereitstellung und könnt eure Daten entweder direkt in die Instanz überführen oder euch für Universal Forwarder und Heavy Forwarder entscheiden. Generell lassen sich Eingaben in Splunk Enterprise folgendermaßen kategorisieren:

Mehr über das Einspeisen von Daten in Splunk Enterprise erfahrt ihr auf Splunk Lantern. Alternativ könnt ihr auch am kostenlosen eLearning-Kurs Getting Data into Splunk teilnehmen.

Splunk Universal Forwarder – Ressourcen

Das sind aber noch nicht alle großartigen Ressourcen für den Einsatz von Universal Forwardern. Hier sind weitere Splunk-Anlaufstellen, die hilfreich sein können:

Erfahren Sie mehr

Einführung in die Telemetrie
Learn
12 Minuten Lesedauer

Einführung in die Telemetrie

Telemetrie liefert euch allerlei wichtige Informationen. Diese Einführung zeigt, was sich damit anstellen lässt und welche Herausforderungen es gibt.
Microsoft Azure Services: Der komplette Cloud-Guide
Learn
10 Minuten Lesedauer

Microsoft Azure Services: Der komplette Cloud-Guide

Was bietet Microsoft Azure? Entdecke alle Cloud-Services von PaaS über IaaS bis SaaS und lerne, welche Dienste sich für dich lohnen.
Data Lakes: Vorteile, Herausforderungen und Best Practices
Learn
7 Minuten Lesedauer

Data Lakes: Vorteile, Herausforderungen und Best Practices

Hier erfahrt ihr, wie moderne Unternehmen von Data Lakes profitieren können. Wir präsentieren deren Vorteile, Architektur und Auswirkungen auf Datenmanagement und -analyse.