Splunki õpetus algajatele: mis on Splunk Tool? Kuidas kasutada?
⚡ Nutikas kokkuvõte
Splunk on andmeplatvorm, mis kogub, indekseerib ja korreleerib masinloodud andmeid reaalajas ning seejärel muudab need otsitavateks sündmusteks, armatuurlaudadeks, teadeteks ja visualiseeringuteks, mis toetavad jälgimist, tõrkeotsingut, turbeanalüüsi ja äriotsuseid kogu organisatsioonis.

Mis on Splunk?
Purustatud on tarkvaraplatvorm, mida kasutatakse masinloodud andmete jälgimiseks, otsimiseks, analüüsimiseks ja visualiseerimiseks reaalajas. See jäädvustab, indekseerib ja korreleerib voogedastusandmeid otsitavas hoidlas ning seejärel loob graafikuid, teateid, juhtpaneele ja visualiseeringuid. Kuna see muudab logi- ja sündmusteandmetele kogu organisatsioonis hõlpsa juurdepääsu, loodavad meeskonnad Splunkile kiire diagnostika, IT-toimingute jälgimise ja isegi turvateabe ja sündmuste haldamise (SIEM) jaoks.
Miks me vajame Splunki?
Splunki jälgimistööriist pakub organisatsioonile palju eeliseid. Splunki kasutamise peamised eelised on:
- Pakub täiustatud graafilist kasutajaliidest reaalajas nähtavusega interaktiivsete armatuurlaudade kaudu.
- Vähendab tõrkeotsingu ja lahenduse aega, tagastades kohesed tulemused.
- Toimib hästi sobiva tööriistana algpõhjuste analüüsiks.
- Võimaldab teil oma andmete põhjal genereerida graafikuid, märguandeid ja armatuurlaudu.
- Lihtsustab konkreetsete tulemuste otsimist ja uurimist.
- Aitab tõrkeotsingut teha mis tahes tõrke korral, et parandada jõudlust.
- Jälgib ärinäitajaid, et saaksite teha teadlikke otsuseid.
- Võimaldab teil kaasata Tehisintellekt oma andmestrateegiasse.
- Kogub teie masina andmetest kasulikku operatiivset teavet.
- Võtab kokku ja kogub väärtuslikku teavet erinevatest logidest.
- Aktsepteerib peaaegu kõiki andmetüüpe, sh .csv, JSON ja tavalisi logivorminguid.
- Pakub võimsat otsingut, analüüsi ja visualiseerimist igat tüüpi kasutajatele.
- Loob keskse hoidla Splunki andmete otsimiseks paljudest allikatest.
Splunki omadused
Splunki põhifunktsioonide hulka kuuluvad järgmised:
- Kiirendab arendust ja testimist.
- Võimaldab teil luua reaalajas andmerakendusi.
- Aitab kiiremini investeeringutasuvust teenida.
- Toetab reaalajas arhitektuuriga agiilset statistikat ja aruandlust.
- Pakub otsingut, analüüsi ja visualiseerimist, mis toovad igat tüüpi kasutajaid kasuks.
Splunk tooted
Splunk on saadaval kolmes erinevas väljaandes, millest igaüks on suunatud erinevale kasutusulatusele:
- Splunk Enterprise
- Splunk Light
- Räpane pilv
Splunk Enterprise
Splunk Enterprise'i versiooni kasutavad suured IT-ettevõtted. See aitab teil koguda ja analüüsida andmeid rakendustest, veebisaitidelt, serveritest ja muudest allikatest.
Räpane pilv
Splunk Cloud on hostitud platvorm, mis pakub samu funktsioone kui ettevõtte versioon. Selle saab otse Splunkist või läbi AWS pilveplatvorm.
Splunk Light
Splunk Light on tasuta versioon, mis võimaldab teil oma logiandmeid otsida, nende kohta aru anda ja neid muuta. Sellel on teiste versioonidega võrreldes piiratud funktsionaalsus ja see sobib kõige paremini väikesemahuliseks kasutamiseks, indekseerides kuni 500 MB andmeid päevas.
Purustatud Architektuur
Nüüd, kui olete väljaannetest aru saanud, vaatame Splunki arhitektuuri ja selle peamisi ehitusplokke:

Splunki arhitektuuri põhikomponendid on järgmised:
Universaalne ekspediitor (UF)
Universaalne edastaja ehk UF on kerge agent, mis edastab andmeid võimsale Splunki edastajale. Selle saab installida kliendiarvutisse või rakendusserverisse ja selle ainus ülesanne on logiandmete edastamine.
Koormuse tasakaalustaja (LB)
Koormuse tasakaalustaja on Splunki vaikesätete järgi loodud tasakaalustaja. See võimaldab teil aga kasutada ka oma isikupärastatud koormuse tasakaalustajat.
Raske ekspediitor (HF)
Heavy Forwarder on raskem komponent, mis võimaldab teil andmeid enne edasiliikumist filtreerida – näiteks kogudes ainult vealogisid.
Indekseerija
Indekseerija salvestab ja indekseerib sissetulevaid andmeid, mis parandab Splunki otsingu jõudlust. Vaikimisi indekseerib Splunk automaatselt, kasutades selliseid välju nagu host, allikas ning kuupäev ja kellaaeg.
Otsingupea (SH)
Otsingupead kasutatakse teabe saamiseks ja aruannete loomiseks. See on koht, kus kasutajad kirjutavad SPL-päringuid (otsingu töötlemise keel), et uurida indekseeritud andmeid.
Juurutusserver (DS)
Juurutusserver aitab teil juurutada konfiguratsioone – näiteks värskendada Universal Forwarderi konfiguratsioonifaili – ja see saab jagada sätteid mitme Splunki komponendi vahel.
Litsentsihaldur (LM)
Litsentsihaldur tracks litsentsimine, mis põhineb mahul ja kasutusel (näiteks 50 GB päevas). Splunk kontrollib neid litsentsiandmeid regulaarselt.
Kuidas Splunk töötab?
Nüüd vaatame, kuidas Splunki tööpõhimõte seisneb, jälgides andmeid kogumisest kuni analüüsini:

Ekspediitor
Forwarder kogub andmeid kaugarvutitest ja edastab need indekseerijale peaaegu reaalajas.
Indekseerija
Indekseerija töötleb sissetulevaid andmeid reaalajas. Samuti salvestab ja indekseerib see andmeid kettale.
Otsi pea
Lõppkasutajad suhtlevad Splunkiga otsingupea kaudu, mis võimaldab neil indekseeritud andmeid otsida, analüüsida ja visualiseerida.
Splunki rakendused
Splunki tegevuse nägemiseks vaatleme reaalset näidet. Probleemi püstitus: McDonald'sil puudus selge ülevaade sellest, millised sooduspakkumised toimisid kõige paremini. Asjaomased tegurid olid järgmised:
- Pakkumise tüüp (näiteks 20% allahindlust)
- Kultuurilised erinevused piirkondlikul tasandil
- Ostuaeg
- Kliendi kasutatav seade
- Revtellimuse kohta genereeritud enue
Ettevõte vajas ülevaadet tarbijakäitumisest ja klientide reaktsioonidest.
Kogu protsess kasutas kolme tüüpi andmeallikaid:
- McDonald'si müügikohas esitatud tellimused
- Mobiilirakenduse kaudu esitatud tellimused
- Veebirakenduse kaudu esitatud tellimused
Seejärel liikusid andmed ühest etapist teise, nagu on näidatud alloleval diagrammil.
Sisend
Sisendandmed liiguvad parsimisfaasi.
Parsimine
Parsimisfaasis teisendatakse asjakohased andmed sündmusteks:
- Kliendi piirkond
- Revenue tellimuse kohta
- Tellimuse aeg (hommikul, pärastlõunal, õhtul, öösel)
- Klientide poolt kasutatav seade (mobiiltelefon, arvuti, tahvelarvuti)
- Sooduskupongid rakendatud
Indekseerimise etapp
Selles etapis sorteeritakse ja indekseeritakse sündmused salvestamiseks järgmistel alustel:
- Müük geograafilise asukoha järgi
- Tellimuse tulu
- Tellimuse aeg (hommikul, pärastlõunal, õhtul, öösel)
- Kliendi kasutatav seade
- Kupong rakendatud
Otsi pea
Otsingupead kasutatakse luureandmete saamiseks ja aruannete koostamiseks.
McDonald's kasutas seda järgmistele küsimustele vastamiseks:
- Milline müügipakkumine töötab millises geograafilises asukohas kõige paremini?
- Kuidas klientide käitumine muudab tellimuste tulu?
- Mis on parim aeg burgeri- või kombineeritud pakkumiste tegemiseks?
Kuidas Splunk aitas?
- Näitas kõiki konkreetsest piirkonnast pärit tellimusi reaalajas.
- Määrati kindlaks, kuidas erinevad sooduspakkumised reaalajas toimisid.
- Jälgis McDonald'si ettevõttesiseste müügikohasüsteemide toimivust.
- Laske töötajatel jälgida klientide tagasisidet ja mõista ootusi.
- Analüüsisin erinevate makseviiside kiirust.
- Tuvastatud veavabad makseviisid.
Splunki kasutamise parimad tavad
- Testi esmalt oma indeksit, et saaksid teste kiiresti käivitada.
- Hankige võtmeväljad indekseerimise ajal õigesti; kõike muud saab luua või muuta alles pärast indekseerimist.
- Sündmuste katkestamine toimub Splunkis automaatselt, seega veenduge, et see tuvastab iga sündmuse alguse ja lõpu õigesti.
- Splunk suudab ajatempli automaatselt tuvastada, aga kui teie logivorming kasutab teistsugust ajatemplit, konfigureerige see käsitsi.
Splunki kasutavad kuulsad ettevõtted
Mõned tuntud ettevõtted, mis Splunki kasutavad, on järgmised:
- Cisco
- Bosch
- IBM
- Motorola
- PepsiCo
- Adobe
- viisa
- Adidas
- Sales Force
- Walmart
Splunki alternatiivid
1) Site24x7Logide haldamine
Site24x7 pakub tsentraliseeritud pilvepõhist logide haldamise tööriista kogu teie infrastruktuuri jaoks. See tuvastab automaatselt rakenduste logid ja pakub valmis tuge enam kui 100 rakendusele.
Põhijooned Site24x7logihaldustööriist:
- Toetab üle 100 logitüübi, sealhulgas pilveplatvormi logisid.
- Võimaldab logide hõlpsat haldamist lihtsa kohandamise abil.
- Pakub kasutajasõbralikku, päringukeeltel põhinevat otsingut.
- Toetab laia valikut logivorminguid (JSON, mitmerealine, võtme-väärtusega, XML ja palju muud).
- Clustersõnumid mustri sarnasuse põhjal.
- Pakub IT-automaatikat automaatselt paranevate intsidentide jaoks.
- Saadab kolmandate osapoolte hoiatusi selliste tööriistade kaudu nagu Microsoft Teams, ServiceNow, PagerDuty, Opsgenie, Jira, Webhooks, Zendeskja Zoho Cliq.
2) Sumo Logic
Sumo Logic aitab teil hallata oma rakenduste infrastruktuuri ning logide otsimine ja analüüsimine reaalajas on lihtne. Tööriist võimaldab teil jälgida ja visualiseerida nii ajaloolisi kui ka reaalajas sündmusi.
Download link: https://www.sumologic.com/
3) Fluentd
Fluentd on tasuta avatud lähtekoodiga andmekoguja. See salvestab teie logid FS-puhvrisse, et saaksite neid igal ajal juurde pääseda, ning pakub funktsioone, nagu koormuse tasakaalustamine ja uuesti proovimine, et suurendada töökindlust.
Download link: https://www.fluentd.org/
4) ELK virn
. ELK virn võimaldab kasutajatel võtta andmeid mis tahes allikast ja mis tahes vormingus ning neid otsida, analüüsida ja visualiseerida. See pakub tsentraliseeritud logimist, mis on abiks serverite või rakenduste probleemide tuvastamisel.
Download link: https://www.elastic.co/elk-stack
5) LogFaces
LogFaces on veel üks Splunki alternatiiv, mis võimaldab teil oma päringuid e-postiga saata ja logiandmeid teie ruumides hoida. See on hõlpsasti kasutatav töölauarakendus.
Download link: http://www.moonlit-software.com/
Splunki kasutamise puudused
Vaatamata oma tugevustele on Splunkil mõned puudused, mida tasub märkida:
- Suurte andmemahtude puhul võib splunk kalliks minna.
- Selle armatuurlauad on funktsionaalsed, kuid mitte alati nii tõhusad kui mõned spetsiaalsed seirevahendid.
- Õppimiskõver on järsk; kuna see kasutab mitmetasandilist arhitektuuri, vajate selle omandamiseks koolitust ja aega.
- Otsinguid võib olla raske mõista, eriti regulaaravaldisi ja otsingusüntaksit.



