برنامج Splunk التعليمي للمبتدئين: ما هي أداة Splunk؟ كيف تستعمل؟

⚡ ملخص ذكي

Splunk عبارة عن منصة بيانات تقوم بجمع وفهرسة وربط البيانات التي تولدها الآلات في الوقت الفعلي، ثم تحولها إلى أحداث قابلة للبحث ولوحات معلومات وتنبيهات وتصورات تدعم المراقبة واستكشاف الأخطاء وإصلاحها وتحليل الأمان واتخاذ القرارات التجارية عبر المؤسسة بأكملها.

  • 🔎 الغرض الأساسي: يقوم Splunk بالتقاط بيانات الآلة في الوقت الفعلي وفهرستها وربطها حتى تتمكن الفرق من البحث في السجلات وتشخيص المشكلات من مكان واحد.
  • 🧩 الإصدارات: اختر Splunk Enterprise لعمليات النشر الكبيرة، أو Splunk Cloud لخدمة مستضافة، أو Splunk Light المجاني لتحليل السجلات على نطاق صغير.
  • ؟؟؟؟ ️ الهندسة المعمارية: تشكل أجهزة التوجيه العالمية، وأجهزة التوجيه الثقيلة، وأجهزة الفهرسة، ورؤوس البحث، وخادم النشر، ومدير التراخيص، خط الأنابيب متعدد المستويات.
  • ⚙️ تدفق البيانات: تقوم أجهزة التوجيه بجمع البيانات، ويقوم جهاز الفهرسة بتحليل الأحداث وتخزينها، ويقوم رأس البحث بتشغيل استعلامات SPL للتحليل.
  • 🔐 الاستخدام الشائع: يستخدم برنامج Splunk على نطاق واسع لمراقبة تكنولوجيا المعلومات، وتحليل الأسباب الجذرية، وإدارة معلومات وأحداث الأمان (SIEM).
  • ؟؟؟؟ البصيرة العملية: اختبر فهارسك وتأكد من فواصل الأحداث والطوابع الزمنية لضمان بقاء عمليات البحث سريعة ودقيقة.
  • 🇧🇷 المفاضلات: يوفر Splunk إمكانيات بحث وإعداد تقارير قوية، ولكن قد تصبح تكلفة الترخيص باهظة مع أحجام البيانات الكبيرة، لذا تشمل البدائل ELK و Sumo Logic.

دليل تعليمي للمبتدئين في Splunk يغطي بنية النظام ومكوناته وكيفية عمل Splunk

ما هو Splunk؟

Splunk Splunk هي منصة برمجية تُستخدم لمراقبة البيانات المُولّدة آليًا والبحث عنها وتحليلها وعرضها بصريًا في الوقت الفعلي. تقوم المنصة بالتقاط البيانات المتدفقة وفهرستها وربطها داخل مستودع قابل للبحث، ثم تُنتج رسومًا بيانية وتنبيهات ولوحات معلومات وتصورات. ولأنها تُسهّل الوصول إلى بيانات السجلات والأحداث في جميع أنحاء المؤسسة، تعتمد الفرق على Splunk لإجراء تشخيصات سريعة، ومراقبة عمليات تكنولوجيا المعلومات، وحتى إدارة معلومات وأحداث الأمان (SIEM).

لماذا نحتاج إلى Splunk؟

لوحة تحكم أداة مراقبة Splunk تعرض رؤية في الوقت الفعلي

توفر أداة المراقبة Splunk العديد من المزايا للمؤسسات. ومن أهم مزايا استخدام Splunk ما يلي:

  • يوفر واجهة مستخدم رسومية محسّنة مع رؤية فورية من خلال لوحات معلومات تفاعلية.
  • يقلل من وقت استكشاف الأخطاء وإصلاحها من خلال عرض نتائج فورية.
  • يُعد أداة مناسبة تمامًا لتحليل الأسباب الجذرية.
  • يتيح لك إنشاء الرسوم البيانية والتنبيهات ولوحات المعلومات من بياناتك.
  • يسهل البحث عن نتائج محددة والتحقق منها.
  • يساعدك على استكشاف أي حالة عطل وإصلاحها لتحسين الأداء.
  • يراقب مؤشرات الأداء الرئيسية للأعمال حتى تتمكن من اتخاذ قرارات مدروسة.
  • يتيح لك دمج الذكاء الاصطناعي في استراتيجية البيانات الخاصة بك.
  • يجمع معلومات تشغيلية مفيدة من بيانات جهازك.
  • يلخص ويجمع معلومات قيّمة من سجلات مختلفة.
  • يقبل تقريبًا أي نوع من أنواع البيانات، بما في ذلك ملفات .csv و JSON وتنسيقات السجلات الشائعة.
  • يوفر إمكانيات بحث وتحليل وتصور قوية للمستخدمين من جميع الأنواع.
  • يُنشئ مستودعًا مركزيًا للبحث عن بيانات Splunk من مصادر متعددة.

مميزات سبلانك

تشمل الميزات الرئيسية لبرنامج Splunk ما يلي:

  • يُسرّع عملية التطوير والاختبار.
  • يتيح لك إنشاء تطبيقات بيانات في الوقت الفعلي.
  • يساعدك على تحقيق عائد استثمار أسرع.
  • يدعم الإحصاءات والتقارير السريعة باستخدام بنية في الوقت الفعلي.
  • يوفر البحث والتحليل والتصور الذي يمكّن المستخدمين من جميع الأنواع.

منتجات سبلانك

يتوفر برنامج Splunk بثلاثة إصدارات مختلفة، كل منها موجه لنطاق استخدام مختلف:

  • شركة سبلنك
  • ضوء سبلانك
  • سحابة Splunk

شركة سبلنك

يستخدم إصدار Splunk Enterprise من قبل شركات تكنولوجيا المعلومات الكبيرة. فهو يساعدك على جمع وتحليل البيانات من التطبيقات ومواقع الويب والخوادم وغيرها من المصادر.

سحابة Splunk

Splunk Cloud عبارة عن منصة مستضافة توفر نفس ميزات إصدار Enterprise. يمكنك الحصول عليها مباشرة من Splunk أو من خلال منصة سحابية AWS.

ضوء سبلانك

Splunk Light هو إصدار مجاني يتيح لك البحث في بيانات السجلات وإعداد التقارير عنها وتعديلها. يتميز هذا الإصدار بوظائف محدودة مقارنةً بالإصدارات الأخرى، وهو الأنسب للاستخدامات الصغيرة، حيث يقوم بفهرسة ما يصل إلى 500 ميجابايت من البيانات يوميًا.

Splunk Architecture

والآن بعد أن فهمت الإصدارات، دعنا نلقي نظرة على بنية Splunk ومكوناتها الأساسية:

مخطط بنية Splunk يوضح أجهزة التوجيه والفهرسة ورأس البحث
Splunk Architecture

فيما يلي المكونات الأساسية لبنية Splunk:

المرسل العالمي (UF)

يُعدّ برنامج Universal Forwarder، أو UF، برنامجًا خفيفًا يقوم بإرسال البيانات إلى برنامج Splunk Forwarder الرئيسي. يمكنك تثبيته على جهاز العميل أو خادم التطبيقات، ووظيفته الوحيدة هي إعادة توجيه بيانات السجلات.

موازن الأحمال (LB)

يُعدّ مُوازن الأحمال هو المُوازن الافتراضي في Splunk. ومع ذلك، فإنه يسمح لك أيضًا باستخدام مُوازن أحمال مُخصّص خاص بك.

ناقل ثقيل (HF)

يُعدّ المُوجِّه الثقيل مكونًا أثقل يسمح لك بتصفية البيانات قبل انتقالها - على سبيل المثال، جمع سجلات الأخطاء فقط.

مفهرس

يقوم نظام الفهرسة بتخزين البيانات الواردة وفهرستها، مما يُحسّن أداء البحث في Splunk. وبشكل افتراضي، يقوم Splunk بالفهرسة تلقائيًا باستخدام حقول مثل المضيف والمصدر والتاريخ والوقت.

رأس البحث (SH)

يُستخدم رأس البحث للحصول على معلومات وتحليلات وإنشاء التقارير. وهو المكان الذي يكتب فيه المستخدمون استعلامات لغة معالجة البحث (SPL) لاستكشاف البيانات المفهرسة.

خادم النشر (DS)

يساعدك خادم النشر في نشر التكوينات - على سبيل المثال، تحديث ملف تكوين Universal Forwarder - ويمكنه مشاركة الإعدادات عبر مكونات Splunk المتعددة.

مدير التراخيص (LM)

مدير التراخيص tracتعتمد تراخيص Splunk على حجم البيانات واستخدامها (على سبيل المثال، 50 جيجابايت يوميًا). ويقوم Splunk بمراجعة تفاصيل هذه التراخيص بانتظام.

كيف يعمل سبلانك؟

والآن دعونا نستعرض كيفية عمل Splunk، بدءًا من جمع البيانات وصولاً إلى تحليلها:

كيف يعمل Splunk: تدفق البيانات من المُرسِل إلى المُفهرِس إلى رأس البحث
كيف يعمل سبلانك

وكيل شحن

يقوم جهاز التوجيه بجمع البيانات من الأجهزة البعيدة وإرسالها إلى جهاز الفهرسة في الوقت الفعلي تقريبًا.

مفهرس

يقوم جهاز الفهرسة بمعالجة البيانات الواردة في الوقت الفعلي. كما يقوم بتخزين البيانات وفهرستها على القرص.

رأس البحث

يتفاعل المستخدمون النهائيون مع Splunk من خلال Search Head، الذي يتيح لهم البحث عن البيانات المفهرسة وتحليلها وتصورها.

تطبيقات سبلانك

لرؤية تطبيق Splunk عمليًا، لنأخذ مثالًا واقعيًا. بيان المشكلة: لم تكن لدى ماكدونالدز رؤية واضحة حول العروض الترويجية الأكثر فعالية. وشملت العوامل المؤثرة ما يلي:

  • نوع العرض (على سبيل المثال، خصم 20٪)
  • الاختلافات الثقافية على المستوى الإقليمي
  • وقت الشراء
  • الجهاز المستخدم من قبل العميل
  • Revenue ولدت لكل أمر

كانت الشركة بحاجة إلى فهم سلوك المستهلكين وردود فعل العملاء.

استخدمت العملية بأكملها ثلاثة أنواع من مصادر البيانات:

  1. الطلبات المقدمة في أحد فروع ماكدونالدز
  2. الطلبات المقدمة عبر تطبيق الهاتف المحمول
  3. الطلبات المقدمة عبر تطبيق الويب

ثم تدفقت البيانات من مرحلة إلى أخرى، كما هو موضح في الرسم البياني أدناه.

رسم تخطيطي يوضح كيفية معالجة Splunk لبيانات طلبات ماكدونالدز من مصادر متعددة

إدخال

تنتقل بيانات الإدخال إلى مرحلة التحليل.

توزيع

في مرحلة التحليل، يتم تحويل البيانات ذات الصلة إلى أحداث:

  • منطقة العميل
  • Revيكفي لكل طلب
  • وقت الطلب (صباحاً، ظهراً، مساءً، ليلاً)
  • الأجهزة المستخدمة من قبل العملاء (الهاتف المحمول، الكمبيوتر الشخصي، الجهاز اللوحي)
  • تم تطبيق قسائم الخصم

مرحلة الفهرسة

في هذه المرحلة يتم فرز الأحداث وفهرستها للتخزين بناءً على:

  • المبيعات حسب الموقع الجغرافي
  • إيرادات الطلبات
  • وقت الطلب (صباحاً، ظهراً، مساءً، ليلاً)
  • الجهاز المستخدم من قبل العميل
  • تم تطبيق القسيمة

رأس البحث

يُستخدم رأس البحث للحصول على المعلومات الاستخباراتية وإعداد التقارير.

استخدمت ماكدونالدز هذه المعلومات للإجابة على الأسئلة التالية:

  • ما هو عرض المبيعات الذي يعمل بشكل أفضل وفي أي موقع جغرافي؟
  • كيف يؤثر سلوك العملاء على إيرادات الطلبات؟
  • ما هو أفضل وقت لتطبيق عروض البرجر أو الكومبو؟

كيف ساعد Splunk؟

  • عرض جميع الطلبات الواردة من منطقة محددة في الوقت الفعلي.
  • تم تحديد كيفية أداء العروض الترويجية المختلفة في الوقت الفعلي.
  • قمت بمراقبة أداء أنظمة نقاط البيع الداخلية لشركة ماكدونالدز.
  • دع الموظفين يراقبون آراء العملاء ويفهمون توقعاتهم.
  • تم تحليل سرعة طرق الدفع المختلفة.
  • تم تحديد طرق الدفع الخالية من الأخطاء.

أفضل ممارسات استخدام Splunk

  • اختبر فهرسك أولاً حتى تتمكن من إجراء الاختبارات بسرعة.
  • احصل على الحقول الرئيسية بشكل صحيح في وقت الفهرسة؛ لا يمكن إنشاء أو تعديل أي شيء آخر إلا بعد الفهرسة.
  • يتم تقسيم الأحداث تلقائيًا في Splunk، لذا تأكد من أنه يكتشف بداية ونهاية كل حدث بشكل صحيح.
  • يمكن لـ Splunk اكتشاف الطابع الزمني تلقائيًا، ولكن إذا كان تنسيق السجل الخاص بك يستخدم طابعًا زمنيًا مختلفًا، فقم بتكوينه يدويًا.

الشركات الشهيرة التي تستخدم Splunk

تتضمن بعض الشركات المعروفة التي تستخدم برنامج Splunk ما يلي:

  • Cisco
  • بوش
  • IBM
  • موتورولا
  • شركة بيبسي كولا
  • أدوبي
  • تأشيرة
  • Adidas
  • فيسبوك
  • ساليسفورسي
  • Walmart

بدائل لبرنامج Splunk

1) Site24x7إدارة السجل

Site24x7 يوفر أداة مركزية لإدارة سجلات النظام، تعتمد على الحوسبة السحابية، لكامل بنية النظام التحتية. تتعرف الأداة تلقائيًا على سجلات التطبيقات، وتوفر دعمًا جاهزًا لأكثر من 100 تطبيق.

Site24x7 إدارة السجل

الملامح الرئيسية لل Site24x7أداة إدارة السجل:

  • يدعم أكثر من 100 نوع من السجلات، بما في ذلك سجلات منصة الحوسبة السحابية.
  • يُمكّن من إدارة أي سجلات بسهولة من خلال تخصيص بسيط.
  • يوفر بحثًا سهل الاستخدام يعتمد على لغة الاستعلام.
  • يدعم مجموعة واسعة من تنسيقات السجلات (JSON، متعدد الأسطر، مفتاح-قيمة، XML، والمزيد).
  • Clusterرسائل مبنية على تشابه الأنماط.
  • يوفر حلولاً لأتمتة تكنولوجيا المعلومات لمعالجة الحوادث تلقائياً.
  • يرسل تنبيهات من جهات خارجية عبر أدوات مثل Microsoft Teams، ServiceNow، PagerDuty، Opsgenie، Jira، Webhooks، Zendeskو زوهو كليك.

قم بزيارة : Site24x7 >>


2) Sumo Logic

Sumo Logic يساعدك هذا البرنامج في صيانة بنية تطبيقاتك، كما يُسهّل البحث عن بيانات السجلات وتحليلها في الوقت الفعلي. ويتيح لك البرنامج مراقبة الأحداث التاريخية والأحداث الآنية وعرضها بصريًا.

تحميل الرابط: https://www.sumologic.com/


3) Fluentd

Fluentd هو برنامج مجاني ومفتوح المصدر لجمع البيانات. يقوم بحفظ سجلاتك في مخزن مؤقت لنظام الملفات بحيث يمكنك استرجاعها وقتما تشاء، كما يوفر ميزات مثل موازنة الأحمال وإعادة المحاولات لزيادة الموثوقية.

تحميل الرابط: https://www.fluentd.org/


4) كومة إلك

استخدم إلك ستاك يُمكّن المستخدمين من استخلاص البيانات من أي مصدر، وبأي تنسيق، والبحث فيها وتحليلها وعرضها بصريًا. كما يوفر نظام تسجيل مركزي، وهو أمر مفيد عند تحديد المشكلات المتعلقة بالخوادم أو التطبيقات.

تحميل الرابط: https://www.elastic.co/elk-stack


5) وجوه السجل

يُعد LogFaces بديلاً آخر لـ Splunk، حيث يتيح لك إرسال استفساراتك عبر البريد الإلكتروني والاحتفاظ ببيانات السجلات في مقرّك. وهو متوفر كتطبيق سطح مكتب سهل الاستخدام.

تحميل الرابط: http://www.moonlit-software.com/

عيوب استخدام سبلانك

على الرغم من نقاط قوتها، إلا أن لدى Splunk بعض العيوب التي تستحق الذكر:

  • قد يصبح استخدام Splunk مكلفًا عند التعامل مع كميات كبيرة من البيانات.
  • لوحات المعلومات الخاصة بها عملية، لكنها ليست دائمًا بنفس فعالية بعض اللوحات المخصصة. أدوات المراقبة.
  • منحنى التعلم حاد؛ لأنه يستخدم بنية متعددة المستويات، فأنت بحاجة إلى التدريب والوقت لإتقانه.
  • قد يكون فهم عمليات البحث صعباً، وخاصة التعبيرات النمطية وبنية البحث.

الأسئلة الشائعة

لغة معالجة البحث (SPL) هي لغة الاستعلام المدمجة في Splunk. تجمع هذه اللغة بين مصطلحات البحث والأوامر والوظائف والعبارات لتصفية الأحداث المفهرسة وتحويلها وإعداد التقارير عنها. يُعدّ تعلّم لغة معالجة البحث أمرًا بالغ الأهمية، لأنها الوسيلة التي يستخلص بها المستخدمون المعلومات من البيانات الموجودة داخل رأس البحث.

تُقدّم Splunk إصدارًا مجانيًا، Splunk Light، بالإضافة إلى ترخيص مجاني يُفهرس ما يصل إلى 500 ميجابايت من البيانات يوميًا ولا تنتهي صلاحيته أبدًا. أما خطط Splunk Enterprise وSplunk Cloud المدفوعة، فتُسعّر بشكل أساسي بناءً على حجم البيانات اليومية أو حجم العمل.

Splunk هي منصة لتحليل البيانات، ولكن مع تطبيق Enterprise Security، تعمل أيضاً كنظام SIEM متكامل. فهي تجمع سجلات الأمان وتربطها ببعضها، وتكشف التهديدات، وتطلق التنبيهات، وتدعم التحقيقات، ولهذا السبب تعتمد عليها العديد من مراكز عمليات الأمن.

Splunk عبارة عن منصة تجارية متكاملة ذات ميزات ودعم متطورين، بينما إلك ستاك هو نظام مفتوح المصدر وقابل للتخصيص بدرجة كبيرة. يستخدم Splunk لغة SPL للاستعلامات، بينما يستخدم ELK لغة Query DSL. يتميز Splunk بسرعة نشره، لكن تكلفة ELK غالبًا ما تكون أقل عند التوسع.

يتميز برنامج Splunk بسهولة تعلمه. فتثبيته وإجراء عمليات البحث الأساسية أمر بسيط، لكن إتقان لغة SPL والتعبيرات النمطية وبنيته متعددة الطبقات يتطلب ممارسة. يمكن للمبتدئين البدء بالإصدار المجاني وبيانات تجريبية قبل الانتقال إلى عمليات النشر الإنتاجية.

توفر Splunk شهادات قائمة على الأدوار، بما في ذلك المستخدم المعتمد الأساسي، والمستخدم المتقدم المعتمد الأساسي، والمسؤول المعتمد، والشهادات المتقدمة. tracشهادات معتمدة للمهندسين المعماريين والمطورين وأمن المؤسسات. تُثبت هذه الشهادات قدرتك على البحث وبناء لوحات المعلومات وإدارة عمليات نشر Splunk، وهي ذات قيمة كبيرة للنمو الوظيفي.

يتضمن Splunk ميزات التعلم الآلي والذكاء الاصطناعي التي تكشف عن الحالات الشاذة، وتتنبأ بالاتجاهات، وتُصنّف الأحداث المتشابهة تلقائيًا. كما يمكن لمساعدي الذكاء الاصطناعي ترجمة الأسئلة البسيطة إلى لغة Splunk وتلخيص السجلات غير المنظمة، والمساعدة فيping يجد المحللون الأسباب الجذرية بشكل أسرع، على الرغم من أنه يجب على المهندس دائمًا التحقق من النتائج.

نعم. شات جي بي تي يستطيع شرح مفاهيم Splunk وصياغة استعلامات SPL من وصف، بينما مساعد الطيار جيثب يقترح البرنامج ملفات التكوين والبرامج النصية داخل محرر النصوص. اختبر دائمًا لغة SPL والإعدادات المُنشأة، لأن الذكاء الاصطناعي قد يستخدم أوامر أو إعدادات افتراضية قديمة.

تلخيص هذه التدوينة بـ: