splunk功能分析.ppt
《splunk功能分析.ppt》由会员分享,可在线阅读,更多相关《splunk功能分析.ppt(32页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Splunk 分析分析邹维涛邹维涛 2013-8-15目录目录lSplunk概述lSplunk功能lSplunk用户体验lSplunk案例3Splunk概述概述-用用户面面临的的问题u庞大的数据/日志文件u防护系统u大量的错误警讯u异异质设备质设备网络设备网络设备服务器及服务器及桌面计算机的桌面计算机的操作系统操作系统应用程序应用程序应用服务应用服务系统信息系统信息FirewallsFirewallsFirewallsFirewallsFirewallsFirewallsFirewalls安全设备安全设备独立而且无效率Splunk概述概述-SplunklSplunk 是机器数据的引擎。使用 S
2、plunk 可收集、索引和利用所有应用程序、服务器和设备(物理、虚拟和云中)生成的快速移动型计算机数据。l让IT人员可以快速的在异质平台、系统中迅速查找到问题所在,就像在生活中有问题就上Google、百度找答案一样简单的方法。5用Vi开启Splunk概述概述-Splunk与与传统方式区方式区别5找出问题点Logs人工解读传统方式使用Splunk自(手)动取得找出问题点在单一控制台追踪Splunk可以主动监控异常,并发出主动通知用辅助工具分析Ex:ExcelLogsLogsLogsLogsLogsLogsLogs用Vi开启用Vi开启用Vi开启人工解读人工解读人工解读不同的系统之间,往往监控工具不
3、一致,不互相支持目录目录lSplunk概述lSplunk功能lSplunk用户体验lSplunk案例Splunk功能功能-索引索引WindowsRegistryEvent logsFile systemsysinternals虚拟化HypervisorGuest OSGuest AppsLinux/UnixConfigurationssyslogFile systemps,iostat,top应用WeblogsLog4J,JMS,JMX.NET eventsCode and scripts支持任何设备、服务器、应用所产出的数据数据库ConfigurationsAudit/query logsT
4、ablesSchemas网络设备ConfigurationssyslogSNMPnetflow数据中心自动辨识时间戳、记录与字段不需要开发 parsers or adapters以档案系统存储数据高效能与高扩容Splunk功能功能-索引索引Splunk功能功能-Search(搜寻搜寻)键入关键词后任意搜寻键入关键词后任意搜寻既时的在线查询,立即产生长时间既时的在线查询,立即产生长时间结果结果用交互比对查询,缩小事件范围用交互比对查询,缩小事件范围用时间、关键词与复杂流程拼凑关用时间、关键词与复杂流程拼凑关连事件连事件 SplunkSplunk具备快速自定的各种型态搜寻,而不是只有固定几种的字段
5、,不需要具备快速自定的各种型态搜寻,而不是只有固定几种的字段,不需要指定数据的格式指定数据的格式(format)(format),更可结合时间与关键词进行搜寻,呈现出清楚的搜寻,更可结合时间与关键词进行搜寻,呈现出清楚的搜寻结果,使用上就像结果,使用上就像GoogleGoogle一样的直观易用。一样的直观易用。Splunk功能功能-Search(搜寻搜寻)Splunk功能功能-Search(搜寻搜寻)Splunk功能功能-Alert(警报通知警报通知)透过通知与动作进行主动式监控透过通知与动作进行主动式监控根据定时搜索结果进行实根据定时搜索结果进行实时报警、通时报警、通知与动作知与动作可透握可
6、透握RSSRSS、EmailEmail或或SNMPSNMP通知安全或通知安全或网管系统网管系统通过脚本启动的方式可将重新开启服通过脚本启动的方式可将重新开启服务器或是发送派工单给自动化务器或是发送派工单给自动化SplunkSplunk能够定期排程执行,并依据搜寻结果发出各项警示通知,可以透过能够定期排程执行,并依据搜寻结果发出各项警示通知,可以透过emailemail、RSSRSS或或SNMPSNMP等方式等方式链接其他管理接口,可触发执行自行定义的回应方式,例如重新启动应用程序、系统或网络设备。链接其他管理接口,可触发执行自行定义的回应方式,例如重新启动应用程序、系统或网络设备。Splunk
7、功能功能-Alert(警报通知警报通知)Splunk功能功能-Report(分析报告分析报告)无须透过其他工具可直接产出报表无须透过其他工具可直接产出报表1111种报表格式,如直方图、线性图、分区种报表格式,如直方图、线性图、分区图、圆饼图、单点图图、圆饼图、单点图等等可双维与多维度分析报表可双维与多维度分析报表皆为动态报表可随时点选并再次搜寻皆为动态报表可随时点选并再次搜寻1414种报表运算方式,强化报表可看性种报表运算方式,强化报表可看性报表可随时转换为仪表版模式报表可随时转换为仪表版模式 Splunk Splunk提供强大的报表能力,能够将搜寻结果以各项清晰的图表呈现,更可弹性化地提供强
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- splunk 功能分析
限制150内