SIGN IN YOUR ACCOUNT TO HAVE ACCESS TO DIFFERENT FEATURES

FORGOT YOUR PASSWORD?

FORGOT YOUR DETAILS?

AAH, WAIT, I REMEMBER NOW!
GET SOCIAL
  • BLOG
  • SECURITY ALERTS
  • CONTATO
  • PRIVACIDADE
  • SOBRE
  • LOGIN

Brainwork

  • Certificação
  • Cisco
  • Informação
  • Linux
  • Microsoft
  • Network
  • Security
  • UC
  • Virtualização
  • Wireless
  • Home
  • Configuração
  • Usando o Splunk como Syslog Server
13/05/2025

Usando o Splunk como Syslog Server

Usando o Splunk como Syslog Server

by André Ortega / sexta-feira, 13 maio 2016 / Published in Configuração

O Splunk é um software realmente poderoso. De uma forma bem simplista podemos dizer que ele é um banco de dados, com a vantagem de que ele pode armazenar e indexar praticamente qualquer tipo de informação. Ele aceita mensagens de equipamentos de rede, servidores, sensores, dispositivos virtuais, aplicações,…, suportando Syslog, Netflow, eStreamer, Logs L4TM, IPFIX, HTTP POST, e muito mais.

Com os dados recebidos, podemos então fazer buscas, correlacionar informações, gerar gráficos e alertas. O limite é sua imaginação.

Bom que o Splunk Enterprise pode ser usado gratuitamente se a quantidade de dados processados não passar de 500 MB por dia, o que é mais que suficiente para fazer testes.

Configurando Splunk como Syslog Server

Usar o Splunk apenas como Syslog Server seria um desperdício, diante de tudo que ele oferece, mas acho que essa é uma boa opção para ter o primeiro contato com o software.

De qualquer forma, caso você realmente use o Splunk como Syslog Server, você terá um Syslog Server bastante inteligente.

1) Com o Splunk instalado, o primeiro passo é criar um Data Input.

Splunk Data Input

2) Na linha UDP, clique em Add New.

Splunk Data Input

3) Preencha as informações e clique em Next.

Splunk Data Input 

4) Na tela seguinte, confirme as configurações e clique em Submit e na próxima tela em Start Searching.

Splunk Data Input

Splunk Data Input

5) Se seus equipamentos estiverem configurados para enviar o Syslog para o Splunk, você já vai ver as mensagens no servidor.

Splunk Search

Observe que você pode fazer uma busca por host que está enviando as mensagens (host=XX.XX.XX.XX), por source (source=UDP:514, se você não tiver mudado a configuração) e por sourcetype (sourcetype=”network devices”, nome definido no passo 3).

6) Agora vamos tirar proveito do Splunk, criando um gráfico com os dispositivos que estão mandando mais Syslogs. Na tela New Search clique em Statistics e então em Pivot.

Splunk Pivot

7) Deixe selecionado a opção All Fields e clique Ok.

Splunk10

8) Na tela New Pivot, na opção Filters, escolha o período (Today, por exemplo).

Splunk New Pivot

9) Na lateral esquerda clique no ícone do gráfico que preferir. Neste exemplo vou usar o “gráfico linear” (segundo ícone na lateral esquerda). Espere alguns segundos para ver o gráfico “número de mensagens syslog x tempo” sendo criado.

Splunk

10) Vamos refinar nossa busca. Coloque o Field como a sourcetype, Field Type como Match, e Match is como network devices (nome configurado no passo 3).

Splunk New Pivot

11) Vá até a opção Color (Lines) e em Filter escolha a hosts. Logo abaixo, na opção Max Lines, você pode definir quantos hosts você quer ver no gráfico.

Splunk New Pivot

12) Para terminar clique em Save As > Dashboard Panel.

Splunk New Pivot

13) De um nome para a Dashboard, para o Painel e para o Model. Depois clique em Save.

Splunk New Dashboard

14) Agora basta ir para a Dashboard Syslog, recém criada, para ver os hosts que mais enviam mensagens Syslogs.

Splunk

Bom, esse é só o começo né?!

Com as mensagens Syslogs no Splunk podemos fazer inumeras buscas e correlações.

Até a próxima.

Relacionado

Tagged under: Splunk, Syslog

About André Ortega

Formando em Processamento de Dados e Ciência da Computação. Especialista Cisco (CCNP Enterprise e CCNP Security). Dezenove anos de experiência com redes e segurança.

What you can read next

Verificando cifras TLS, vulnerabilidades e mais com o Nmap
Configuração básica VyOS
PIX QoS Policies: configurando Rate Limiting

POSTS RECENTES

  • Cisco Talos: Tendências em Cibersegurança em 2024
    Cisco Talos: Tendências em Cibersegurança em 2024
    12/05/2025
  • Campanha de Spam no Brasil Abusa de Ferramentas RMM: Como Proteger Sua Empresa
    Campanha de Spam no Brasil Abusa de Ferramentas RMM: Como Proteger Sua Empresa
    09/05/2025
  • Vulnerabilidade CVE-2025-20188 no Cisco IOS XE Wireless LAN Controller: Como se Proteger
    Vulnerabilidade CVE-2025-20188 no Cisco IOS XE Wireless LAN Controller: Como se Proteger
    09/05/2025
  • LockBit Hackeado: Novo Ataque ao Grupo de Ransomware
    LockBit Hackeado: Novo Ataque ao Grupo de Ransomware
    07/05/2025
  • Protegendo a Tecnologia Operacional: Mitigações Primárias Contra Ameaças Cibernéticas
    Protegendo a Tecnologia Operacional: Mitigações Primárias Contra Ameaças Cibernéticas
    07/05/2025

Tags

#Broadcom 2324 #Multicloud 2015 2017 2022 2023 2024 2350 200-301 25 anos 2560C 2960C 2960X 2975 350-050 3560-X 2009 2010 200-125 100-101 #VMwareTransformation 1 ano 1.1.1.100 10 anos 10 Gbps 100 empresas 200-120 100 Gigabit 1905 1921 1925 1941 2.0 200-101 3750-X 1900 2800 2900 2013 2011 1800 2960 3750 2960S

Arquivo

Login

  • Acessar
  • Feed de posts
  • Feed de comentários
  • WordPress.org

Acesse Também

  • Blog LabCisco
  • Café com Redes
  • Cisco IOS hints and tricks
  • Cisco Redes
  • Cisco Support Community
  • Coruja de TI
  • Homelaber Brasil
  • Internetwork Expert´s
  • Netfinders Brasil
  • Rota Default
  • TechRebels
  • The Cisco Learning Network

X

Blog: Verificando MD5 (hash) de um arquivo no Windows e Linux brainwork.com.br/2023/05/11/v… #Checksum #CiscoChampion #Hash

Hahahahah Muito bom twitter.com/TracketPacer/s…

Blog: Trocar ícone (favicon) da página guest no Cisco ISE brainwork.com.br/2023/04/24/t… #Cisco_Champion #Customização #Favicon

Blog: Cisco Champion 2023 brainwork.com.br/2023/04/10/c… #CiscoChampion

Blog: RFC 2324 (HTCPCP), conhece? brainwork.com.br/2023/04/01/r… #2324 #CiscoChampion #HTCPCP

Seguir @brainworkblog
  1. ./fernando em Aprenda Python e ganhe pontos para renovar as certificações CCNA, CCNP e CCIE
  2. André Ortega em Reset Cisco FTD (zerar FTD sem reinstalar)
  3. ALEX LIRA CAMACHO em Reset Cisco FTD (zerar FTD sem reinstalar)
  4. André Ortega em Atualizando Cisco 9300 (Install Mode)
  5. Dominique em Atualizando Cisco 9300 (Install Mode)

Entre em contato:

  • Web: www.brainwork.com.br
  • Facebook: fb.com/brainworkblog
  • Twitter: twitter.com/brainworkblog
  • Youtube: youtube.com/brainworkblog
  • Instagram: instagram.com/brainwork.blog
  • GET SOCIAL
Brainwork

© 2008 - 2022 Brainwork. Todos os direitos reservados.
Customização da página por Brainwork.

TOP
Gerenciar o consentimento
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Gerenciar opções Gerenciar serviços Manage {vendor_count} vendors Leia mais sobre esses propósitos
Ver preferências
{title} {title} {title}