مجله ایرانیکاسرور آموزش سرور، هاست، وردپرس و شبکه پنل کاربری

Splunk Enterprise 10.4.3 آموزش نصب و تحلیل لاگ روی VPS

Splunk Enterprise 10.4.3 چیست؟ آموزش نصب روی سرور مجازی لینوکس و ویندوز + تحلیل لاگ Splunk Enterprise پلتفرمی برای جمع‌آوری، ایندکس، جست‌وجو و تحلیل حجم زیادی از Log و Machine Data است. اگر چند…

mahan 📅 2 مهر 1405 ⏱ 19 دقیقه مطالعه 👁 8 بازدید 💬 0 دیدگاه

فهرست مطالب

Splunk Enterprise 10.4.3 چیست؟ آموزش نصب روی سرور مجازی لینوکس و ویندوز + تحلیل لاگ

Splunk Enterprise پلتفرمی برای جمع‌آوری، ایندکس، جست‌وجو و تحلیل حجم زیادی از Log و Machine Data است. اگر چند سرور لینوکس، Windows Server، وب‌سرور، روتر MikroTik، فایروال، Application یا سرویس مختلف دارید، می‌توانید Logهای آن‌ها را در یک Splunk Server مرکزی جمع کنید و به‌جای بررسی دستی ده‌ها فایل Log، همه‌چیز را از یک محیط جست‌وجو و مانیتور کنید.

در این راهنما سراغ Splunk Enterprise 10.4.3 می‌رویم که در زمان نگارش این مقاله جدیدترین Patch منتشرشده شاخه 10.4 است. نصب Splunk روی Ubuntu 24.04، Debian و Windows Server، راه‌اندازی Splunk Web، دریافت Log با Universal Forwarder، تحلیل Logهای Linux و Windows، دریافت Syslog میکروتیک، نوشتن اولین جست‌وجوی SPL، ساخت Dashboard و Alert و انتخاب منابع مناسب برای VPS را مرحله‌به‌مرحله بررسی می‌کنیم.

📌 نسخه بررسی‌شده: Splunk Enterprise 10.4.3

تاریخ انتشار: 31 اوت 2026

شاخه اصلی: Splunk Enterprise 10.4

تاریخ انتشار 10.4: 18 مه 2026

سیستم‌عامل: Linux و Windows Server روی معماری x86-64

⚠️ اگر نسخه 10.4.2 را دانلود کرده‌اید: Splunk توصیه کرده کاربران به‌جای 10.4.2 از نسخه 10.4.3 یا جدیدتر استفاده کنند. در 10.4.2 زمانی که قابلیت useACK=true در Forwarding فعال بود، شرایطی وجود داشت که می‌توانست باعث توقف Pipeline شود. این مشکل در 10.4.3 اصلاح شده است.

Splunk Enterprise چیست و دقیقاً چه کاری انجام می‌دهد؟

هر سرور در طول روز حجم زیادی اطلاعات تولید می‌کند. Linux اطلاعات ورود کاربران، SSH، Kernel و سرویس‌ها را در Logها ثبت می‌کند؛ Windows دارای Event Log است؛ Nginx و Apache درخواست کاربران را ثبت می‌کنند؛ MikroTik و فایروال‌ها اطلاعات اتصال، Login و Ruleها را دارند و Applicationها نیز Logهای مخصوص خودشان را ایجاد می‌کنند.

مشکل زمانی شروع می‌شود که تعداد سرورها بیشتر شود. بررسی جداگانه هر فایل Log هم وقت‌گیر است و هم پیدا کردن ارتباط بین رویدادها را سخت می‌کند.

Splunk این داده‌ها را از منابع مختلف دریافت می‌کند، آن‌ها را Index می‌کند و بعد اجازه می‌دهد با زبان جست‌وجوی SPL یا Search Processing Language در میان میلیون‌ها Event جست‌وجو کنید.

🔹 جمع‌آوری متمرکز Log سرورها

🔹 جست‌وجوی سریع میان میلیون‌ها Event

🔹 مانیتورینگ خطاهای Application

🔹 تحلیل Logهای Nginx و Apache

🔹 بررسی Linux Syslog

🔹 جمع‌آوری Windows Event Log

🔹 دریافت Syslog از MikroTik و تجهیزات شبکه

🔹 ساخت Dashboard مدیریتی

🔹 ساخت Alert براساس رخدادهای مشخص

🔹 تحلیل داده‌های عملیاتی و امنیتی

یک مثال واقعی از کاربرد Splunk

فرض کنید یک شرکت سه سرور Linux، دو Windows Server، یک MikroTik و یک وب‌سرور Nginx دارد. یکی از کاربران گزارش می‌دهد که سایت بعضی ساعت‌ها بسیار کند می‌شود.

بدون سیستم متمرکز Log باید وارد هر سرور شوید و اطلاعات مربوط به همان بازه زمانی را جداگانه بررسی کنید.

با Splunk می‌توانید Logهای همه این سیستم‌ها را به یک سرور مرکزی ارسال کنید و در یک بازه زمانی مشخص بررسی کنید که آیا هم‌زمان CPU بالا رفته، Nginx خطای 5xx داده، Database خطا ثبت کرده یا MikroTik افزایش غیرعادی Connection داشته است.

همین قابلیت در Troubleshooting، مانیتورینگ زیرساخت و بررسی رخدادهای امنیتی بسیار ارزشمند است.

تفاوت Splunk Enterprise با Splunk Enterprise Security چیست؟

یکی از اشتباه‌های رایج این است که Splunk Enterprise و Splunk Enterprise Security را یک محصول در نظر بگیریم.

Splunk Enterprise پلتفرم اصلی دریافت، Index، Search، تحلیل، Dashboard و Alert است. می‌توانید از آن برای Log Management، Monitoring، Troubleshooting و تحلیل داده استفاده کنید.

Splunk Enterprise Security یا ES راهکار امنیتی و SIEM پیشرفته Splunk است که قابلیت‌های بیشتری برای Detection، Investigation، Threat Intelligence و عملیات امنیتی در اختیار SOC قرار می‌دهد.

قابلیت Splunk Enterprise Enterprise Security
جمع‌آوری و Index داده بله بر بستر Splunk
SPL Search بله بله
Dashboard و Alert بله بله، با تمرکز امنیتی
SIEM تخصصی پلتفرم پایه قابلیت اصلی
SOC و Threat Detection نیازمند طراحی و Appها ابزارهای تخصصی‌تر

Splunk Enterprise 10.4.3 چه تغییراتی دارد؟

نسخه 10.4 یک Release مهم است و فقط شماره نسخه تغییر نکرده است. Splunk چند بخش Platform، Security، Dashboard و مدیریت Configuration را در این نسل تغییر داده است.

Configuration Validation

نسخه 10.4 قابلیت جدیدی برای بررسی Configuration دارد. تغییرات فایل‌های تنظیمات قبل از اثرگذاری روی محیط می‌توانند در برابر Schemaها و محدودیت‌های نسخه بررسی شوند تا احتمال وارد کردن Configuration نامعتبر کمتر شود.

بهبود Dashboard Studio

Dashboard Studio قابلیت‌های جدیدی برای Visualization، مدیریت Token و نمایش Network Graph دریافت کرده است. در محیط‌هایی که از Splunk برای NOC یا مانیتورینگ سرورها استفاده می‌شود، این تغییرات کاربردی هستند.

بهبود Federated Search

Federated Search در نسل 10.4 برای جست‌وجو میان محیط‌های توزیع‌شده توسعه پیدا کرده است. این قابلیت زمانی اهمیت دارد که همه داده‌ها روی یک Splunk Instance قرار ندارند.

Python 3.13

Python 3.13 به Interpreter اصلی Splunk 10.4 تبدیل شده است. اگر App یا Add-on اختصاصی دارید، قبل از Upgrade باید Compatibility آن را بررسی کنید.

TLS 1.3

Splunk 10.4 از TLS 1.3 پشتیبانی می‌کند و TLS 1.0 و 1.1 نیز به‌صورت پیش‌فرض غیرفعال شده‌اند. پشتیبانی SHA-1 Certificate نیز در نسل 10 حذف شده است.

اجرای Splunk با دسترسی محدود

یکی از مهم‌ترین تغییرات برای مدیران Linux این است که Splunk Enterprise نباید به شکل عادی با User روت اجرا شود. نسخه‌های جدید روی اجرای سرویس با حساب Non-Privileged تأکید دارند.

سیستم‌عامل‌های مناسب برای Splunk Enterprise 10.4

Splunk Enterprise روی تعداد زیادی سیستم‌عامل 64 بیتی پشتیبانی می‌شود. برای نصب جدید VPS، چند گزینه متداول عبارت‌اند از:

سیستم‌عامل وضعیت Splunk Enterprise 10.4
Ubuntu 24.04 پشتیبانی‌شده
Ubuntu 22.04 پشتیبانی‌شده
Debian 12 پشتیبانی‌شده
Debian 13 پشتیبانی‌شده
RHEL 8 / 9 / 10 پشتیبانی‌شده
Rocky Linux / AlmaLinux 8 و 9 پشتیبانی‌شده
Windows Server 2019 پشتیبانی‌شده
Windows Server 2022 پشتیبانی‌شده
Windows Server 2025 پشتیبانی‌شده

برای یک نصب جدید Linux روی VPS، Ubuntu 24.04 LTS انتخاب ساده و مناسبی است. در ادامه آموزش را بر همین نسخه انجام می‌دهیم.

Splunk Enterprise چقدر CPU، RAM و فضای دیسک نیاز دارد؟

Splunk نرم‌افزار سبک در حد یک Monitoring Agent نیست. Indexing و Search هر دو می‌توانند CPU و Disk زیادی مصرف کنند و سرعت Storage در عملکرد آن اهمیت زیادی دارد.

Splunk برای Single Instance در سطح Production یک Reference Hardware نسبتاً قدرتمند در نظر می‌گیرد:

منبع Reference Host برای Production
CPU 12 هسته فیزیکی یا 24 vCPU با فرکانس 2GHz یا بیشتر
RAM 12GB
Network حداقل 1Gbps
Storage Storage سریع متناسب با Indexer Workload

⚠️ این اعداد برای Production هستند. برای Lab، یادگیری SPL و دریافت حجم کمی Log می‌توان از VPS کوچک‌تر استفاده کرد؛ برای مثال 4 vCPU و 8GB RAM می‌تواند نقطه شروع آزمایشگاهی باشد، اما این مقدار را نباید Sizing رسمی Production در نظر گرفت. حجم Daily Ingest، تعداد Searchها، Retention و سرعت Disk در انتخاب منابع نهایی تعیین‌کننده‌اند.

آیا Splunk Enterprise روی VPS نصب می‌شود؟

بله. اگر VPS دارای سیستم‌عامل پشتیبانی‌شده، CPU، RAM و Storage کافی باشد، Splunk Enterprise را می‌توان روی سرور مجازی نصب کرد.

یک VPS می‌تواند برای Lab، مانیتورینگ چند سرور، جمع‌آوری Logهای یک مجموعه کوچک یا حتی برخی Deploymentهای واقعی مناسب باشد؛ اما با افزایش حجم Data Ingest و Search باید منابع نیز افزایش پیدا کنند.

در Splunk معمولاً Disk یکی از مهم‌ترین بخش‌هاست. اگر روزانه حجم زیادی Log دریافت کنید، استفاده از Storage کند می‌تواند روی Indexing و Search اثر محسوسی بگذارد.

راه‌اندازی Splunk روی سرور مجازی ایران

اگر قرار است Log سرورهای داخل ایران، تجهیزات شبکه یا سرویس‌های سازمانی خود را در یک Splunk Server مرکزی جمع کنید، می‌توانید از یک سرور مجازی ایران با IP ثابت استفاده کنید.

برای Splunk بهتر است علاوه بر CPU و RAM، به سرعت Disk و حجم فضای ذخیره‌سازی نیز توجه کنید. اگر قرار است Retention طولانی یا Daily Ingest بالا داشته باشید، قبل از انتخاب پلن حجم تقریبی Log روزانه را محاسبه کنید.

📌 تماس با پشتیبانی:
021-91302460
| ایرانیکاسرور

آموزش نصب Splunk Enterprise 10.4.3 روی Ubuntu 24.04

Splunk برای Linux فایل‌های DEB، RPM و TGZ ارائه می‌کند. روی Ubuntu و Debian، بسته DEB ساده‌ترین روش نصب است.

مرحله اول: به‌روزرسانی Ubuntu

sudo apt update
sudo apt upgrade -y

مرحله دوم: دانلود بسته Splunk Enterprise

نسخه 10.4.3 را از صفحه رسمی Splunk دریافت کنید. فایل دقیق Installer ممکن است با Build و معماری تغییر کند؛ بنابراین نام فایل دانلودشده را در دستور نصب جایگزین کنید.

مرحله سوم: نصب بسته DEB

sudo dpkg -i splunk_package_name.deb

بسته DEB به‌صورت پیش‌فرض Splunk را در مسیر زیر نصب می‌کند:

/opt/splunk

مرحله چهارم: ساخت کاربر مخصوص Splunk

Splunk 10.4 نباید به شکل عادی با User روت اجرا شود. یک حساب اختصاصی برای سرویس ایجاد کنید:

sudo useradd --system --home-dir /opt/splunk --shell /usr/sbin/nologin splunk
sudo chown -R splunk:splunk /opt/splunk

مرحله پنجم: اولین اجرای Splunk

sudo -u splunk /opt/splunk/bin/splunk start --accept-license

در اولین اجرا Splunk از شما می‌خواهد Username و Password مربوط به Administrator داخلی Splunk را ایجاد کنید. این حساب با User سیستم‌عامل متفاوت است.

مرحله ششم: فعال کردن Start خودکار با systemd

ابتدا سرویس فعلی را متوقف کنید:

sudo -u splunk /opt/splunk/bin/splunk stop

سپس Boot Start را با کاربر اختصاصی فعال کنید:

sudo /opt/splunk/bin/splunk enable boot-start -systemd-managed 1 -user splunk -group splunk

در تنظیم پیش‌فرض می‌توانید وضعیت Unit ساخته‌شده را بررسی کنید:

sudo systemctl status Splunkd

مرحله هفتم: ورود به Splunk Web

Splunk Web به‌صورت پیش‌فرض روی پورت 8000 در دسترس است:

http://SERVER-IP:8000

پس از ورود با حسابی که در اولین Start ساخته‌اید، صفحه اصلی Splunk Web نمایش داده می‌شود.

تنظیم Firewall برای Splunk روی Ubuntu

برای یک Single Instance ساده، پورت Splunk Web و پورت دریافت Forwarder معمولاً مهم‌ترین پورت‌هایی هستند که ممکن است نیاز داشته باشید.

sudo ufw allow from ADMIN_IP to any port 8000 proto tcp
sudo ufw allow 9997/tcp
sudo ufw status

بهتر است Splunk Web را برای همه اینترنت باز نگذارید و دسترسی مدیریتی را به IPهای مورد اعتماد یا VPN محدود کنید.

آموزش نصب Splunk Enterprise روی Windows Server 2022 و 2025

برای Windows، Splunk یک Installer با فرمت MSI ارائه می‌کند.

مرحله اول: دانلود MSI

از صفحه رسمی Download نسخه Windows 64-bit را دریافت کنید.

مرحله دوم: اجرای Installer

فایل MSI را اجرا و License Agreement را تأیید کنید. Splunk امکان استفاده از تنظیمات پیش‌فرض یا Custom Installation را ارائه می‌کند.

مرحله سوم: انتخاب Service Account

در Splunk 10.4 نصب جدید باید سرویس را با یک حساب کم‌دسترسی مناسب اجرا کند. اگر Domain User انتخاب می‌کنید، این حساب نباید عضو Local Administrators باشد.

اجرای سرویس با Local Service Account نیز در سناریوهای مناسب قابل استفاده است.

مرحله چهارم: ساخت Administrator داخلی Splunk

در فرایند نصب Username و Password مربوط به Splunk Web را مشخص کنید. از Password ضعیف یا قابل حدس استفاده نکنید.

مرحله پنجم: ورود به Splunk Web

http://localhost:8000

اگر از سیستم دیگری متصل می‌شوید:

http://SERVER-IP:8000

پورت‌های مهم Splunk Enterprise

پورت کاربرد توضیح
8000/TCP Splunk Web رابط تحت وب
8089/TCP Management / REST API ارتباط مدیریتی Componentها
9997/TCP Splunk Forwarding دریافت Data از Forwarderها
8088/TCP HTTP Event Collector دریافت Event از طریق HEC

چطور اولین Log را وارد Splunk کنیم؟

برای آزمایش اولیه می‌توانید یک فایل Log روی همان Splunk Server را Monitor کنید.

فرض کنید Nginx روی همین سرور نصب است و می‌خواهید Access Log را وارد Splunk کنید.

sudo -u splunk /opt/splunk/bin/splunk add monitor /var/log/nginx/access.log

اگر کاربر Splunk اجازه Read روی فایل را ندارد، باید Permission مناسب را بدون دادن دسترسی بیش از حد تنظیم کنید.

در محیط Production بهتر است برای داده‌های مختلف Index و Sourcetype مشخص تعریف کنید تا مدیریت Retention، Search و دسترسی کاربران ساده‌تر شود.

Index، Source، Sourcetype و Host در Splunk چه هستند؟

قبل از شروع SPL بهتر است چهار مفهوم پایه را بشناسید.

فیلد معنی
index محل منطقی نگهداری Eventها
source منبع واقعی داده؛ مثلاً مسیر فایل
sourcetype نوع و فرمت داده
host سیستمی که Event از آن آمده است

هرچه این موارد را از ابتدا منظم‌تر تعریف کنید، Searchهای آینده سریع‌تر و قابل فهم‌تر خواهند بود.

برای دیدن همه داده‌های یک Index فرضی با نام web:

index=web

اگر Sourcetype مربوط به Access Log باشد:

index=web sourcetype=access_*

برای پیدا کردن خطاهای HTTP 500:

index=web sourcetype=access_* status=500

برای مشاهده تعداد خطاها در طول زمان:

index=web sourcetype=access_* status=500
| timechart count

یکی از نکات مهم Performance در Splunk این است که Search را تا جای ممکن با Index، Source یا Sourcetype محدود کنید. جست‌وجوی بی‌هدف روی همه داده‌ها منابع بیشتری مصرف می‌کند.

Splunk Universal Forwarder چیست؟

در یک معماری واقعی معمولاً Splunk Enterprise روی یک سرور مرکزی قرار دارد، اما Logها روی ده‌ها سیستم دیگر تولید می‌شوند.

Universal Forwarder Agent سبک Splunk است که روی سرورهای مقصد نصب می‌شود، فایل‌ها یا Eventها را می‌خواند و آن‌ها را به Indexer یا Splunk Server ارسال می‌کند.

مدل ساده شبکه می‌تواند به این صورت باشد:

Linux Server  ─┐
Windows Server ├── Universal Forwarder ── TCP/9997 ── Splunk Enterprise
Web Server     ┘

فعال کردن دریافت Log از Forwarder روی پورت 9997

روی Splunk Server می‌توانید Receiver را از مسیر Settings → Forwarding and receiving → Configure receiving فعال کنید.

روش CLI نیز وجود دارد:

sudo -u splunk /opt/splunk/bin/splunk enable listen 9997

بعد از تغییر، در صورت درخواست Splunk اطلاعات Administrator را وارد کنید و سرویس را Restart کنید.

ارسال Log یک Linux Server به Splunk

Universal Forwarder را روی Linux Server مقصد نصب کنید. اگر نسخه TGZ را دریافت کرده‌اید، مسیر استاندارد نمونه:

sudo tar -xzf splunkforwarder-*.tgz -C /opt/

بعد از نصب و اولین Start، Splunk Server مرکزی را معرفی کنید:

/opt/splunkforwarder/bin/splunk add forward-server SPLUNK_SERVER_IP:9997

برای مانیتور کردن Logهای Linux:

/opt/splunkforwarder/bin/splunk add monitor /var/log/

در Production بهتر است به‌جای مانیتور کردن کل /var/log فقط فایل‌ها و Sourceهای مورد نیاز را مشخص کنید تا داده غیرضروری وارد Splunk نشود.

ارسال Windows Event Log به Splunk

روی Windows Server نیز می‌توانید Universal Forwarder نصب کنید و Event Logهای مورد نیاز را جمع‌آوری کنید.

برای نمونه، در فایل inputs.conf می‌توان Windows Security Event Log را فعال کرد:

[WinEventLog://Security]
disabled = 0
index = windows
renderXml = false

فایل تنظیمات Local Forwarder معمولاً در مسیر زیر قرار می‌گیرد:

%SPLUNK_HOME%\etc\system\local\inputs.conf

پس از تغییر فایل، Universal Forwarder را Restart کنید.

ارسال Log میکروتیک به Splunk با Syslog

یکی از سناریوهای جذاب Splunk برای مدیران شبکه، جمع‌آوری Log روترهای MikroTik است. می‌توانید Eventهای RouterOS را به یک Syslog Server ارسال کنید و Splunk فایل Syslog تولیدشده را مانیتور کند.

بهتر است Splunk را مستقیماً با دسترسی روت روی UDP/514 اجرا نکنید. روی Linux می‌توانید از rsyslog یا syslog-ng برای دریافت Syslog استفاده کنید و Splunk فقط فایل خروجی را بخواند.

معماری ساده:

MikroTik
   │
   │ Syslog UDP
   ▼
rsyslog / syslog-ng
   │
   ▼
/var/log/mikrotik.log
   │
   ▼
Splunk Enterprise

بعد از ایجاد فایل Log می‌توانید آن را به Splunk اضافه کنید:

sudo -u splunk /opt/splunk/bin/splunk add monitor /var/log/mikrotik.log

بعد از ورود داده می‌توانید Login ناموفق، تغییر Configuration، Firewall Log و رویدادهای شبکه را با SPL جست‌وجو کنید.

Splunk برای مانیتورینگ MikroTik دارید؟

اگر برای RouterOS، VPN، Tunnel یا تست Syslog به یک MikroTik VPS داخل ایران نیاز دارید، می‌توانید پلن‌های سرور مجازی میکروتیک ایران ایرانیکاسرور را بررسی کنید و Log آن را به Splunk Server مرکزی ارسال کنید.

ساخت Dashboard در Splunk

بعد از نوشتن Search می‌توانید نتیجه را به Visualization تبدیل کنید. مثلاً تعداد خطاهای HTTP در هر ساعت را به شکل نمودار نمایش دهید و آن را داخل Dashboard ذخیره کنید.

نمونه Search:

index=web status>=500
| timechart count by status

این Search در صورتی نتیجه می‌دهد که فیلد status در داده شما استخراج شده باشد.

Dashboard Studio امکان ساخت نمودار، جدول، Single Value، Network Graph و Visualizationهای مختلف را فراهم می‌کند.

ساخت Alert برای خطاهای مهم

یکی از کاربردهای مهم Splunk این است که لازم نیست مدیر شبکه دائماً Dashboard را نگاه کند.

مثلاً می‌توانید Search مربوط به Login ناموفق را ذخیره کنید و اگر تعداد آن در پنج دقیقه از مقدار مشخصی بیشتر شد، Alert اجرا شود.

Alert می‌تواند براساس تنظیمات و Integrationهای موجود Notification یا Action تعریف‌شده را اجرا کند.

امن‌سازی Splunk Enterprise روی اینترنت

قرار دادن Splunk Web روی یک IP عمومی بدون محدودیت دسترسی ایده خوبی نیست. Splunk ممکن است Logهای بسیار حساس شبکه، IPها، Usernameها، مسیر فایل‌ها و رخدادهای امنیتی را نگهداری کند.

Splunk را روی Linux با User غیر‌Root اجرا کنید.

دسترسی Splunk Web را به VPN یا IPهای مدیریتی محدود کنید.

برای محیط واقعی HTTPS و Certificate معتبر فعال کنید.

پورت 8089 را بدون ضرورت روی اینترنت عمومی باز نکنید.

Role و Permission کاربران را محدود کنید.

Appها و Add-onهای نصب‌شده را قبل از Upgrade بررسی کنید.

Splunk را به آخرین Patch پایدار شاخه مورد استفاده ارتقا دهید.

فضای دیسک Splunk را چطور محاسبه کنیم؟

مهم‌ترین عدد برای تخمین Storage، حجم Log ورودی در هر روز و مدت Retention است.

اگر روزانه 20GB Data وارد Splunk شود، نگهداری 30 روز داده خام از نظر حجم ورودی حدود 600GB است؛ اما فضای واقعی Index با توجه به نوع Data، Compression، tsidx، Replication و معماری متفاوت خواهد بود.

بنابراین یک فرمول ساده «Daily Log × تعداد روز» فقط برای تخمین اولیه مفید است و Sizing واقعی باید براساس نوع داده و معماری انجام شود.

روی VPS بهتر است فضای OS، فایل‌های Splunk و Data Index را از همان ابتدا با حاشیه امن در نظر بگیرید.

آیا Splunk Enterprise رایگان است؟

پس از نصب Splunk Enterprise، به‌صورت پیش‌فرض Enterprise Trial در اختیار شما قرار می‌گیرد که دوره آزمایشی آن 60 روز است.

پس از Trial برای ادامه استفاده از امکانات Enterprise باید License مناسب نصب کنید یا براساس شرایط و محدودیت‌های فعلی Splunk به License دیگری که برای استفاده شما مناسب است تغییر دهید.

برای محیط Production قبل از طراحی معماری، مدل Licensing و میزان Data Ingest را بررسی کنید؛ زیرا حجم داده ورودی یکی از موضوعات مهم در هزینه Splunk است.

چرا Splunk روی VPS کند می‌شود؟

کند شدن Splunk همیشه به معنی کمبود RAM نیست. معمولاً باید چهار بخش را بررسی کنید:

🔹 سرعت Disk و IOPS

🔹 تعداد CPU Core

🔹 Searchهای هم‌زمان

🔹 حجم Data Ingest

🔹 بازه زمانی Search

🔹 Index و Sourcetype Design

🔹 Appها و Dashboardهای سنگین

Searchهایی که بدون Index مشخص روی حجم زیادی از داده اجرا می‌شوند می‌توانند منابع زیادی مصرف کنند. تا جای ممکن Search را دقیق و محدود بنویسید.

رفع مشکلات رایج Splunk Enterprise

Splunk Web روی پورت 8000 باز نمی‌شود

ابتدا وضعیت سرویس را بررسی کنید:

sudo systemctl status Splunkd

سپس بررسی کنید سرویس روی پورت 8000 در حال Listen باشد:

sudo ss -lntp | grep 8000

در مرحله بعد Firewall سرور و Firewall پنل VPS را بررسی کنید.

Forwarder به Splunk وصل نمی‌شود

بررسی کنید Receiver روی پورت 9997 فعال است، Firewall مسیر را مسدود نکرده و IP/Hostname واردشده در Forwarder صحیح است.

روی Linux می‌توانید Connectivity را با ابزارهایی مانند nc بررسی کنید:

nc -vz SPLUNK_SERVER_IP 9997

فایل Log اضافه شده اما Event دیده نمی‌شود

Permission فایل، User سرویس Splunk، مسیر فایل، Index مقصد و Time Range صفحه Search را بررسی کنید. گاهی Data وارد شده ولی بازه زمانی Search روی مدت کوتاه‌تری قرار دارد.

Splunk روی Linux با Root اجرا نمی‌شود

در نسل جدید این رفتار عمدی است. سرویس را با حساب اختصاصی کم‌دسترسی اجرا کنید و Permission فایل‌هایی را که Splunk باید بخواند به شکل کنترل‌شده تنظیم کنید.

بعد از Upgrade یک App کار نمی‌کند

در Splunk 10.4 نسخه Python داخلی به 3.13 تغییر کرده است. Appها، Add-onها و Scriptهای قدیمی را از نظر سازگاری با نسخه جدید بررسی کنید.

در نصب Splunk یا دریافت Log سرورها مشکل دارید؟

اگر در انتخاب VPS، نصب Splunk Enterprise، تنظیم Firewall، راه‌اندازی Universal Forwarder، دریافت Syslog میکروتیک یا اتصال سرورهای Linux و Windows مشکل دارید، می‌توانید درخواست بررسی و کانفیگ خود را برای ایرانیکاسرور ارسال کنید.

📌 تماس با پشتیبانی:
021-91302460
| ایرانیکاسرور

سوالات متداول درباره Splunk Enterprise 10.4.3

Splunk Enterprise چیست؟

Splunk Enterprise پلتفرمی برای جمع‌آوری، Index، جست‌وجو، تحلیل و Visualization داده‌های ماشینی و Log است. می‌توان Log سرورها، Applicationها، تجهیزات شبکه و بسیاری از منابع دیگر را در آن تجمیع و تحلیل کرد.

جدیدترین نسخه Splunk Enterprise چیست؟

در زمان نگارش این مقاله، Splunk Enterprise 10.4.3 جدیدترین Patch شاخه 10.4 است و در 31 اوت 2026 منتشر شده است.

آیا Splunk Enterprise روی Ubuntu 24.04 نصب می‌شود؟

بله. Ubuntu 24.04 روی معماری x86-64 در فهرست سیستم‌عامل‌های پشتیبانی‌شده Splunk Enterprise 10.4 قرار دارد.

آیا Splunk روی Windows Server 2025 نصب می‌شود؟

بله. Windows Server 2025 در کنار Windows Server 2022 و 2019 برای Splunk Enterprise 10.4 پشتیبانی می‌شود.

آیا Splunk روی سرور مجازی نصب می‌شود؟

بله. Splunk Enterprise را می‌توان روی VPS لینوکس یا ویندوز اجرا کرد، اما منابع سرور باید با حجم Log ورودی، تعداد Searchها و Retention متناسب باشند.

پورت Splunk Web چیست؟

Splunk Web به‌صورت پیش‌فرض روی TCP/8000 اجرا می‌شود. پورت مدیریتی REST معمولاً 8089 و پورت متداول دریافت Data از Universal Forwarder برابر 9997 است.

آیا Splunk یک SIEM است؟

Splunk Enterprise پلتفرم پایه جمع‌آوری و تحلیل داده است و می‌تواند برای Use Caseهای امنیتی استفاده شود. محصول تخصصی SIEM شرکت Splunk، Splunk Enterprise Security است که امکانات امنیتی بیشتری روی پلتفرم Splunk ارائه می‌کند.

Universal Forwarder چیست؟

Universal Forwarder عامل سبک Splunk برای جمع‌آوری داده از سرورهای دیگر و Forward کردن آن به Indexer یا Splunk Enterprise مرکزی است.

آیا می‌توان Log میکروتیک را وارد Splunk کرد؟

بله. یکی از روش‌ها ارسال Syslog روتر MikroTik به rsyslog یا syslog-ng روی Linux و سپس مانیتور کردن فایل خروجی توسط Splunk است.

Splunk Enterprise چقدر RAM نیاز دارد؟

Splunk برای Single Instance در سطح Production مشخصات Reference برابر 12GB RAM و 12 هسته فیزیکی یا 24 vCPU ارائه کرده است. برای Lab می‌توان با منابع کمتر آزمایش کرد، اما مقدار مناسب Production به حجم Data و Search بستگی دارد.

چرا نباید Splunk 10.4.2 نصب کنیم؟

Splunk توصیه کرده به‌جای 10.4.2 نسخه 10.4.3 یا بالاتر نصب شود، زیرا در 10.4.2 استفاده از tcpout همراه useACK=true می‌توانست باعث توقف Forwarding Pipeline شود و این مشکل در 10.4.3 رفع شده است.

جمع‌بندی؛ Splunk Enterprise برای چه پروژه‌ای مناسب است؟

Splunk Enterprise 10.4.3 برای پروژه‌ای مناسب است که تعداد Logها یا منابع داده آن‌قدر زیاد شده‌اند که بررسی دستی دیگر منطقی نیست. سرورهای Linux و Windows، وب‌سرورها، Applicationها، روترها، فایروال‌ها و تجهیزات مختلف می‌توانند داده خود را به یک Splunk Server مرکزی ارسال کنند.

قدرت اصلی Splunk فقط جمع‌آوری Log نیست؛ ارزش واقعی آن زمانی دیده می‌شود که داده‌ها را با SPL جست‌وجو کنید، ارتباط بین Eventها را پیدا کنید و نتیجه را به Dashboard یا Alert تبدیل کنید.

برای آموزش و Lab می‌توان Splunk را روی یک VPS متوسط راه‌اندازی کرد، اما در Production باید CPU، حجم Daily Ingest، Retention، تعداد Searchها و به‌خصوص Performance دیسک را جدی گرفت. Reference رسمی Splunk برای Single Instance Production بسیار بالاتر از یک VPS آزمایشگاهی ساده است.

اگر هدف شما مانیتورینگ چند سرور یا جمع‌آوری Syslog تجهیزات داخل ایران است، یک Splunk Server روی VPS ایران می‌تواند نقطه شروع مناسبی باشد؛ با رشد Data نیز می‌توانید معماری را به Indexer و Search Headهای جداگانه توسعه دهید.

این آموزش برایت مفید بود؟ می‌توانی لینک آن را ذخیره یا برای دیگران ارسال کنی.

mahan

نویسنده مجله ایرانیکاسرور؛ منتشرکننده آموزش‌ها و راهنماهای کاربردی در حوزه هاست، سرور، وردپرس و شبکه.

برای اجرای آموزش به زیرساخت نیاز داری؟

سرویس مرتبط را ببین؛ معرفی خدمات در این بخش کوتاه نگه داشته شده تا تمرکز اصلی صفحه روی آموزش باقی بماند.

ایرانیکاسرور
برای ادامه یادگیری

مطالب مرتبط با این آموزش

مقاله‌هایی از دسته‌بندی‌ها یا برچسب‌های مرتبط برای اینکه مسیر مطالعه‌ات قطع نشود.

گفت‌وگو درباره آموزش

دیدگاه‌ها

0 دیدگاه برای این مطلب ثبت شده است.

هنوز دیدگاهی ثبت نشده است؛ اگر سؤال یا تجربه‌ای درباره این آموزش داری، همین‌جا بنویس. پاسخ‌های مدیریت و کاربران به‌صورت مشخص از هم تفکیک می‌شوند.

دیدگاه یا سؤال خود را بنویسید

ایمیل شما منتشر نمی‌شود. فیلدهای ضروری مشخص شده‌اند.