Splunk Enterprise: Veriden Aramaya Katmanlı Mimari

Makale

Splunk Enterprise: Veriden Aramaya Katmanlı Mimari

Forwarder, indexer, search head cluster ve deployer rollerini Cisco’nun yayımladığı katmanlı mimari üzerinden keşfedin.

Splunk Enterprise
01

Veriyi taşımak ile aramak farklı işlerdir

Splunk Enterprise dağıtımında veri toplama, indeksleme ve arama görevleri ayrı roller üzerinden ele alınabilir. Forwarder kaynak veriyi iletir; indexer gelen olayları indeksler ve saklar; search head kullanıcının aramasını yönetir. Cisco UCS referansındaki Şekil 6, bu görev ayrımını bir search head cluster ve deployer ile gösterir. Çizimdeki katmanları anlamak, sunucu sayısından önce hangi rolün hangi işi üstlendiğini netleştirir.

02

İndeksleme katmanı ve veri kopyaları

Bir indexer cluster’ın peer düğümleri indeksleme işini yapar. Cluster manager, yapılandırılan veri çoğaltma politikasını koordine eder ve search head’e arama peer’larını bildirir. Forwarder’ların load-balancing davranışı veriyi mevcut indexer’lara dağıtabilir. Saklanan kopya sayısı ile aranabilir kopya sayısı aynı kavram değildir: replication factor veri kopyalarını, search factor aranabilir kopyaları belirler. Bu rollerin tamamı aşağıdaki yüksek seviyeli çizimde ayrı cihaz olarak gösterilmez.

CISCO · Şekil 6

Splunk: katmanlı referans mimari

Yakınlaştırarak kaynak çizimin rollerini ve bağlantılarını inceleyin.

Search Head Cluster · Cluster membersSearch Peers (Indexers)ForwardersUsersKaynak çizimde search head cluster'ın üzerinde gösterilen kullanıcı grubu.Search headKaynakta gösterilen search head cluster üyesi; arama katmanı rolüdür.Search headKaynakta gösterilen diğer üye; aradaki üç nokta ek üyeleri temsil eder.DeployerKaynakta search head cluster'a tek ok ile bağlanır; search head uygulama dağıtımının rolünü gösterir.Indexer / Search peerForwarder'lardan gelen veriyi alan, indeksleyen ve saklayan indeksleme katmanı üyesi.Indexer / Search peerKaynakta gösterilen ikinci indexer ikonu; ek indexer'lar üç nokta ile temsil edilir.ForwarderDış kaynaklardan veriyi alıp indexer katmanına ileten forwarding rolü. Kaynak bu figürde fiziksel kablo çizmez.ForwarderKaynakta ikinci forwarding ikonu; üç nokta ek forwarder'ları temsil eder.………Search management · Indexing · Data input
  • Uygulama dağıtım ilişkisi
Şemayı keşfedin

Düğüme tıklayarak rolünü inceleyin. Şemayı sürükleyebilir veya düğmelerle yakınlaştırabilirsiniz.

Kaynak çizimin arama, indeksleme ve forwarding katmanları korunmuştur. Noktalar birden fazla üyeyi temsil eder; iki ikon, iki üyeli search head cluster anlamına gelmez. Parantezler kablo değil, katman/grup ilişkileridir.

03

Şema bir kablolama planı değildir

Kaynak çizim forwarder, indexer ve search head üyelerini gruplar; üç noktalar ek üyeleri temsil eder. Bu yüzden iki search head ikonu iki üyeli cluster önerisi olarak okunmamalıdır. Cisco’nun bu referansındaki search head cluster üç veya daha fazla üyeden oluşur. Katmanlar arasındaki parantezler fiziksel port veya kablo tarif etmez. Şemaya yalnız kaynakta bulunan deployer ilişkisi ok olarak aktarılmıştır.

04

Deployer ile arama rolünü karıştırmayın

Deployer, search head cluster üyelerine uygulama ve belirli konfigürasyon güncellemelerini dağıtan Splunk Enterprise örneğidir. Bir kullanıcının aramasını çalıştıran rol ile uygulama paketlerini dağıtan rol farklıdır. Güncelleme planı oluştururken paketin hedefini ve hangi ayarların cluster üyelerine dağıtılacağını tanımlamak gerekir. Şemadaki deployer düğümü bu ayrımı görünür kılar.

05

Kaynak veriyi ortak bir araştırma bağlamına taşıyın

Log toplama tasarımında ilk iş bütün veriyi aynı yere göndermek değil, hangi sorunun hangi veriyle cevaplanacağını belirlemektir. Ağ ve güvenlik cihazları, sunucular, uygulamalar, bulut ve kimlik kaynakları farklı zaman damgası ve alan düzenleri kullanabilir. Kaynak sahibi, veri formatı, erişim izni ve saklama ihtiyacı belirlenmelidir. Arama katmanı için kullanışlı sonuç, kaynağı ve zaman bağlamı anlaşılabilen kayıttır. Bir cihazın log göndermesi yeterli kabul edilmemelidir: örnek olayın alındığı, beklenen alanlarla aranabildiği ve ilgili ekibin bunu yorumlayabildiği görülmelidir. Bu yaklaşım, merkezî veri platformunu gerçek bir araştırma ihtiyacına bağlar.

06

Enterprise Security ve SOAR ile olayın devamını tasarlayın

Splunk Enterprise Security, güvenlik verilerini tespit, araştırma ve müdahale iş akışına taşır. Risk tabanlı yaklaşımda tekil uyarı kadar ilgili kullanıcı veya varlık bağlamı da önemlidir. SOAR aksiyonları ve playbook’lar ise araştırmadan müdahaleye geçişte görev alabilir. Bu işlevlerin kullanılacağı kapsam, seçilen sürüm ve lisansla doğrulanmalıdır. Bir otomasyon adımını etkinleştirmeden önce hangi olayın bunu tetikleyeceği, onay gereksinimi ve yanlış alarm davranışı belirlenir. Kabul çalışması yalnız detection’ın çalışmasını değil, analistin bulguyu açabilmesini, bağlamı okuyabilmesini ve uygun müdahale adımını izleyebilmesini kapsar.

07

Metrik ve izler için Observability Cloud ve OpenTelemetry

Splunk Observability Cloud, altyapı ve uygulama performansının metrik ve trace bağlamıyla değerlendirilmesinde kullanılır. OpenTelemetry Collector agent olarak host yakınında veya gateway olarak ortak bir veri aktarım noktasında çalışabilir. Bu roller, Enterprise forwarder ve indexer mimarisiyle aynı isimlere sahip ayrı cihazlar değildir; farklı telemetri akışlarını tanımlar. Tasarımda hangi sinyalin hangi hedefe gideceği, kimlik bilgisi ve export yöntemi açık olmalıdır. Bir gateway eklemek, bütün verinin otomatik olarak doğru işlendiğini göstermez. Uygulamadaki örnek işlemin trace’i, ilgili metrik ve log bağlamı birlikte incelenerek gözlemlenebilirliğin gerçek araştırma ihtiyacını karşılayıp karşılamadığı değerlendirilir.

08

Veri kapasitesi ve operasyon devri

Sürdürülebilir Splunk tasarımında kaynak artışı, arama ihtiyacı ve saklama politikası birlikte değerlendirilir. Kapasite kararı yalnız günlük toplam veri miktarına değil, kullanılan iş yükü ve dağıtım seçeneğine de bağlıdır. Veri kaynağı eklendiğinde sahiplik, kalite kontrolü ve erişim kapsamı yeniden gözden geçirilmelidir. Operasyon devrinde veri akışı, dashboard ve alarm sahipleri, güncelleme yöntemi ve sorun halinde incelenecek kanıtlar aktarılır. Trustnet’in katalogdaki analiz, mimari tasarım, entegrasyon ve destek yaklaşımı bu hazırlığı kapsar. Böylece platform yalnız veri toplayan bir sistem değil, ekiplerin kullanabildiği ve değişen ihtiyaçlarla yönetebildiği bir operasyon kaynağı olur.

Teknik kaynaklar

İLGİLİ İÇERİKLER

Tümünü Gör