Splunk Enterprise 10.4.3 چیست؟ آموزش نصب روی سرور مجازی لینوکس و ویندوز + تحلیل لاگ
Splunk Enterprise پلتفرمی برای جمعآوری، ایندکس، جستوجو و تحلیل حجم زیادی از Log و Machine Data است. اگر چند سرور لینوکس، Windows Server، وبسرور، روتر MikroTik، فایروال، Application یا سرویس مختلف دارید، میتوانید Logهای آنها را در یک Splunk Server مرکزی جمع کنید و بهجای بررسی دستی دهها فایل Log، همهچیز را از یک محیط جستوجو و مانیتور کنید.
در این راهنما سراغ Splunk Enterprise 10.4.3 میرویم که در زمان نگارش این مقاله جدیدترین Patch منتشرشده شاخه 10.4 است. نصب Splunk روی Ubuntu 24.04، Debian و Windows Server، راهاندازی Splunk Web، دریافت Log با Universal Forwarder، تحلیل Logهای Linux و Windows، دریافت Syslog میکروتیک، نوشتن اولین جستوجوی SPL، ساخت Dashboard و Alert و انتخاب منابع مناسب برای VPS را مرحلهبهمرحله بررسی میکنیم.
📌 نسخه بررسیشده: Splunk Enterprise 10.4.3
تاریخ انتشار: 31 اوت 2026
شاخه اصلی: Splunk Enterprise 10.4
تاریخ انتشار 10.4: 18 مه 2026
سیستمعامل: Linux و Windows Server روی معماری x86-64
⚠️ اگر نسخه 10.4.2 را دانلود کردهاید: Splunk توصیه کرده کاربران بهجای 10.4.2 از نسخه 10.4.3 یا جدیدتر استفاده کنند. در 10.4.2 زمانی که قابلیت useACK=true در Forwarding فعال بود، شرایطی وجود داشت که میتوانست باعث توقف Pipeline شود. این مشکل در 10.4.3 اصلاح شده است.
Splunk Enterprise چیست و دقیقاً چه کاری انجام میدهد؟
هر سرور در طول روز حجم زیادی اطلاعات تولید میکند. Linux اطلاعات ورود کاربران، SSH، Kernel و سرویسها را در Logها ثبت میکند؛ Windows دارای Event Log است؛ Nginx و Apache درخواست کاربران را ثبت میکنند؛ MikroTik و فایروالها اطلاعات اتصال، Login و Ruleها را دارند و Applicationها نیز Logهای مخصوص خودشان را ایجاد میکنند.
مشکل زمانی شروع میشود که تعداد سرورها بیشتر شود. بررسی جداگانه هر فایل Log هم وقتگیر است و هم پیدا کردن ارتباط بین رویدادها را سخت میکند.
Splunk این دادهها را از منابع مختلف دریافت میکند، آنها را Index میکند و بعد اجازه میدهد با زبان جستوجوی SPL یا Search Processing Language در میان میلیونها Event جستوجو کنید.
🔹 جمعآوری متمرکز Log سرورها
🔹 جستوجوی سریع میان میلیونها Event
🔹 مانیتورینگ خطاهای Application
🔹 تحلیل Logهای Nginx و Apache
🔹 بررسی Linux Syslog
🔹 جمعآوری Windows Event Log
🔹 دریافت Syslog از MikroTik و تجهیزات شبکه
🔹 ساخت Dashboard مدیریتی
🔹 ساخت Alert براساس رخدادهای مشخص
🔹 تحلیل دادههای عملیاتی و امنیتی
یک مثال واقعی از کاربرد Splunk
فرض کنید یک شرکت سه سرور Linux، دو Windows Server، یک MikroTik و یک وبسرور Nginx دارد. یکی از کاربران گزارش میدهد که سایت بعضی ساعتها بسیار کند میشود.
بدون سیستم متمرکز Log باید وارد هر سرور شوید و اطلاعات مربوط به همان بازه زمانی را جداگانه بررسی کنید.
با Splunk میتوانید Logهای همه این سیستمها را به یک سرور مرکزی ارسال کنید و در یک بازه زمانی مشخص بررسی کنید که آیا همزمان CPU بالا رفته، Nginx خطای 5xx داده، Database خطا ثبت کرده یا MikroTik افزایش غیرعادی Connection داشته است.
همین قابلیت در Troubleshooting، مانیتورینگ زیرساخت و بررسی رخدادهای امنیتی بسیار ارزشمند است.
تفاوت Splunk Enterprise با Splunk Enterprise Security چیست؟
یکی از اشتباههای رایج این است که Splunk Enterprise و Splunk Enterprise Security را یک محصول در نظر بگیریم.
Splunk Enterprise پلتفرم اصلی دریافت، Index، Search، تحلیل، Dashboard و Alert است. میتوانید از آن برای Log Management، Monitoring، Troubleshooting و تحلیل داده استفاده کنید.
Splunk Enterprise Security یا ES راهکار امنیتی و SIEM پیشرفته Splunk است که قابلیتهای بیشتری برای Detection، Investigation، Threat Intelligence و عملیات امنیتی در اختیار SOC قرار میدهد.
| قابلیت | Splunk Enterprise | Enterprise Security |
|---|---|---|
| جمعآوری و Index داده | بله | بر بستر Splunk |
| SPL Search | بله | بله |
| Dashboard و Alert | بله | بله، با تمرکز امنیتی |
| SIEM تخصصی | پلتفرم پایه | قابلیت اصلی |
| SOC و Threat Detection | نیازمند طراحی و Appها | ابزارهای تخصصیتر |
Splunk Enterprise 10.4.3 چه تغییراتی دارد؟
نسخه 10.4 یک Release مهم است و فقط شماره نسخه تغییر نکرده است. Splunk چند بخش Platform، Security، Dashboard و مدیریت Configuration را در این نسل تغییر داده است.
Configuration Validation
نسخه 10.4 قابلیت جدیدی برای بررسی Configuration دارد. تغییرات فایلهای تنظیمات قبل از اثرگذاری روی محیط میتوانند در برابر Schemaها و محدودیتهای نسخه بررسی شوند تا احتمال وارد کردن Configuration نامعتبر کمتر شود.
بهبود Dashboard Studio
Dashboard Studio قابلیتهای جدیدی برای Visualization، مدیریت Token و نمایش Network Graph دریافت کرده است. در محیطهایی که از Splunk برای NOC یا مانیتورینگ سرورها استفاده میشود، این تغییرات کاربردی هستند.
بهبود Federated Search
Federated Search در نسل 10.4 برای جستوجو میان محیطهای توزیعشده توسعه پیدا کرده است. این قابلیت زمانی اهمیت دارد که همه دادهها روی یک Splunk Instance قرار ندارند.
Python 3.13
Python 3.13 به Interpreter اصلی Splunk 10.4 تبدیل شده است. اگر App یا Add-on اختصاصی دارید، قبل از Upgrade باید Compatibility آن را بررسی کنید.
TLS 1.3
Splunk 10.4 از TLS 1.3 پشتیبانی میکند و TLS 1.0 و 1.1 نیز بهصورت پیشفرض غیرفعال شدهاند. پشتیبانی SHA-1 Certificate نیز در نسل 10 حذف شده است.
اجرای Splunk با دسترسی محدود
یکی از مهمترین تغییرات برای مدیران Linux این است که Splunk Enterprise نباید به شکل عادی با User روت اجرا شود. نسخههای جدید روی اجرای سرویس با حساب Non-Privileged تأکید دارند.
سیستمعاملهای مناسب برای Splunk Enterprise 10.4
Splunk Enterprise روی تعداد زیادی سیستمعامل 64 بیتی پشتیبانی میشود. برای نصب جدید VPS، چند گزینه متداول عبارتاند از:
| سیستمعامل | وضعیت Splunk Enterprise 10.4 |
|---|---|
| Ubuntu 24.04 | پشتیبانیشده |
| Ubuntu 22.04 | پشتیبانیشده |
| Debian 12 | پشتیبانیشده |
| Debian 13 | پشتیبانیشده |
| RHEL 8 / 9 / 10 | پشتیبانیشده |
| Rocky Linux / AlmaLinux 8 و 9 | پشتیبانیشده |
| Windows Server 2019 | پشتیبانیشده |
| Windows Server 2022 | پشتیبانیشده |
| Windows Server 2025 | پشتیبانیشده |
برای یک نصب جدید Linux روی VPS، Ubuntu 24.04 LTS انتخاب ساده و مناسبی است. در ادامه آموزش را بر همین نسخه انجام میدهیم.
Splunk Enterprise چقدر CPU، RAM و فضای دیسک نیاز دارد؟
Splunk نرمافزار سبک در حد یک Monitoring Agent نیست. Indexing و Search هر دو میتوانند CPU و Disk زیادی مصرف کنند و سرعت Storage در عملکرد آن اهمیت زیادی دارد.
Splunk برای Single Instance در سطح Production یک Reference Hardware نسبتاً قدرتمند در نظر میگیرد:
| منبع | Reference Host برای Production |
|---|---|
| CPU | 12 هسته فیزیکی یا 24 vCPU با فرکانس 2GHz یا بیشتر |
| RAM | 12GB |
| Network | حداقل 1Gbps |
| Storage | Storage سریع متناسب با Indexer Workload |
⚠️ این اعداد برای Production هستند. برای Lab، یادگیری SPL و دریافت حجم کمی Log میتوان از VPS کوچکتر استفاده کرد؛ برای مثال 4 vCPU و 8GB RAM میتواند نقطه شروع آزمایشگاهی باشد، اما این مقدار را نباید Sizing رسمی Production در نظر گرفت. حجم Daily Ingest، تعداد Searchها، Retention و سرعت Disk در انتخاب منابع نهایی تعیینکنندهاند.
آیا Splunk Enterprise روی VPS نصب میشود؟
بله. اگر VPS دارای سیستمعامل پشتیبانیشده، CPU، RAM و Storage کافی باشد، Splunk Enterprise را میتوان روی سرور مجازی نصب کرد.
یک VPS میتواند برای Lab، مانیتورینگ چند سرور، جمعآوری Logهای یک مجموعه کوچک یا حتی برخی Deploymentهای واقعی مناسب باشد؛ اما با افزایش حجم Data Ingest و Search باید منابع نیز افزایش پیدا کنند.
در Splunk معمولاً Disk یکی از مهمترین بخشهاست. اگر روزانه حجم زیادی Log دریافت کنید، استفاده از Storage کند میتواند روی Indexing و Search اثر محسوسی بگذارد.
راهاندازی Splunk روی سرور مجازی ایران
اگر قرار است Log سرورهای داخل ایران، تجهیزات شبکه یا سرویسهای سازمانی خود را در یک Splunk Server مرکزی جمع کنید، میتوانید از یک سرور مجازی ایران با IP ثابت استفاده کنید.
برای Splunk بهتر است علاوه بر CPU و RAM، به سرعت Disk و حجم فضای ذخیرهسازی نیز توجه کنید. اگر قرار است Retention طولانی یا Daily Ingest بالا داشته باشید، قبل از انتخاب پلن حجم تقریبی Log روزانه را محاسبه کنید.
📌 تماس با پشتیبانی:
021-91302460
| ایرانیکاسرور
آموزش نصب Splunk Enterprise 10.4.3 روی Ubuntu 24.04
Splunk برای Linux فایلهای DEB، RPM و TGZ ارائه میکند. روی Ubuntu و Debian، بسته DEB سادهترین روش نصب است.
مرحله اول: بهروزرسانی Ubuntu
sudo apt update sudo apt upgrade -y
مرحله دوم: دانلود بسته Splunk Enterprise
نسخه 10.4.3 را از صفحه رسمی Splunk دریافت کنید. فایل دقیق Installer ممکن است با Build و معماری تغییر کند؛ بنابراین نام فایل دانلودشده را در دستور نصب جایگزین کنید.
مرحله سوم: نصب بسته DEB
sudo dpkg -i splunk_package_name.deb
بسته DEB بهصورت پیشفرض Splunk را در مسیر زیر نصب میکند:
/opt/splunk
مرحله چهارم: ساخت کاربر مخصوص Splunk
Splunk 10.4 نباید به شکل عادی با User روت اجرا شود. یک حساب اختصاصی برای سرویس ایجاد کنید:
sudo useradd --system --home-dir /opt/splunk --shell /usr/sbin/nologin splunk sudo chown -R splunk:splunk /opt/splunk
مرحله پنجم: اولین اجرای Splunk
sudo -u splunk /opt/splunk/bin/splunk start --accept-license
در اولین اجرا Splunk از شما میخواهد Username و Password مربوط به Administrator داخلی Splunk را ایجاد کنید. این حساب با User سیستمعامل متفاوت است.
مرحله ششم: فعال کردن Start خودکار با systemd
ابتدا سرویس فعلی را متوقف کنید:
sudo -u splunk /opt/splunk/bin/splunk stop
سپس Boot Start را با کاربر اختصاصی فعال کنید:
sudo /opt/splunk/bin/splunk enable boot-start -systemd-managed 1 -user splunk -group splunk
در تنظیم پیشفرض میتوانید وضعیت Unit ساختهشده را بررسی کنید:
sudo systemctl status Splunkd
مرحله هفتم: ورود به Splunk Web
Splunk Web بهصورت پیشفرض روی پورت 8000 در دسترس است:
http://SERVER-IP:8000
پس از ورود با حسابی که در اولین Start ساختهاید، صفحه اصلی Splunk Web نمایش داده میشود.
تنظیم Firewall برای Splunk روی Ubuntu
برای یک Single Instance ساده، پورت Splunk Web و پورت دریافت Forwarder معمولاً مهمترین پورتهایی هستند که ممکن است نیاز داشته باشید.
sudo ufw allow from ADMIN_IP to any port 8000 proto tcp sudo ufw allow 9997/tcp sudo ufw status
بهتر است Splunk Web را برای همه اینترنت باز نگذارید و دسترسی مدیریتی را به IPهای مورد اعتماد یا VPN محدود کنید.
آموزش نصب Splunk Enterprise روی Windows Server 2022 و 2025
برای Windows، Splunk یک Installer با فرمت MSI ارائه میکند.
مرحله اول: دانلود MSI
از صفحه رسمی Download نسخه Windows 64-bit را دریافت کنید.
مرحله دوم: اجرای Installer
فایل MSI را اجرا و License Agreement را تأیید کنید. Splunk امکان استفاده از تنظیمات پیشفرض یا Custom Installation را ارائه میکند.
مرحله سوم: انتخاب Service Account
در Splunk 10.4 نصب جدید باید سرویس را با یک حساب کمدسترسی مناسب اجرا کند. اگر Domain User انتخاب میکنید، این حساب نباید عضو Local Administrators باشد.
اجرای سرویس با Local Service Account نیز در سناریوهای مناسب قابل استفاده است.
مرحله چهارم: ساخت Administrator داخلی Splunk
در فرایند نصب Username و Password مربوط به Splunk Web را مشخص کنید. از Password ضعیف یا قابل حدس استفاده نکنید.
مرحله پنجم: ورود به Splunk Web
http://localhost:8000
اگر از سیستم دیگری متصل میشوید:
http://SERVER-IP:8000
پورتهای مهم Splunk Enterprise
| پورت | کاربرد | توضیح |
|---|---|---|
| 8000/TCP | Splunk Web | رابط تحت وب |
| 8089/TCP | Management / REST API | ارتباط مدیریتی Componentها |
| 9997/TCP | Splunk Forwarding | دریافت Data از Forwarderها |
| 8088/TCP | HTTP Event Collector | دریافت Event از طریق HEC |
چطور اولین Log را وارد Splunk کنیم؟
برای آزمایش اولیه میتوانید یک فایل Log روی همان Splunk Server را Monitor کنید.
فرض کنید Nginx روی همین سرور نصب است و میخواهید Access Log را وارد Splunk کنید.
sudo -u splunk /opt/splunk/bin/splunk add monitor /var/log/nginx/access.log
اگر کاربر Splunk اجازه Read روی فایل را ندارد، باید Permission مناسب را بدون دادن دسترسی بیش از حد تنظیم کنید.
در محیط Production بهتر است برای دادههای مختلف Index و Sourcetype مشخص تعریف کنید تا مدیریت Retention، Search و دسترسی کاربران سادهتر شود.
Index، Source، Sourcetype و Host در Splunk چه هستند؟
قبل از شروع SPL بهتر است چهار مفهوم پایه را بشناسید.
| فیلد | معنی |
|---|---|
| index | محل منطقی نگهداری Eventها |
| source | منبع واقعی داده؛ مثلاً مسیر فایل |
| sourcetype | نوع و فرمت داده |
| host | سیستمی که Event از آن آمده است |
هرچه این موارد را از ابتدا منظمتر تعریف کنید، Searchهای آینده سریعتر و قابل فهمتر خواهند بود.
آموزش اولین جستوجو با SPL
برای دیدن همه دادههای یک Index فرضی با نام web:
index=web
اگر Sourcetype مربوط به Access Log باشد:
index=web sourcetype=access_*
برای پیدا کردن خطاهای HTTP 500:
index=web sourcetype=access_* status=500
برای مشاهده تعداد خطاها در طول زمان:
index=web sourcetype=access_* status=500 | timechart count
یکی از نکات مهم Performance در Splunk این است که Search را تا جای ممکن با Index، Source یا Sourcetype محدود کنید. جستوجوی بیهدف روی همه دادهها منابع بیشتری مصرف میکند.
Splunk Universal Forwarder چیست؟
در یک معماری واقعی معمولاً Splunk Enterprise روی یک سرور مرکزی قرار دارد، اما Logها روی دهها سیستم دیگر تولید میشوند.
Universal Forwarder Agent سبک Splunk است که روی سرورهای مقصد نصب میشود، فایلها یا Eventها را میخواند و آنها را به Indexer یا Splunk Server ارسال میکند.
مدل ساده شبکه میتواند به این صورت باشد:
Linux Server ─┐ Windows Server ├── Universal Forwarder ── TCP/9997 ── Splunk Enterprise Web Server ┘
فعال کردن دریافت Log از Forwarder روی پورت 9997
روی Splunk Server میتوانید Receiver را از مسیر Settings → Forwarding and receiving → Configure receiving فعال کنید.
روش CLI نیز وجود دارد:
sudo -u splunk /opt/splunk/bin/splunk enable listen 9997
بعد از تغییر، در صورت درخواست Splunk اطلاعات Administrator را وارد کنید و سرویس را Restart کنید.
ارسال Log یک Linux Server به Splunk
Universal Forwarder را روی Linux Server مقصد نصب کنید. اگر نسخه TGZ را دریافت کردهاید، مسیر استاندارد نمونه:
sudo tar -xzf splunkforwarder-*.tgz -C /opt/
بعد از نصب و اولین Start، Splunk Server مرکزی را معرفی کنید:
/opt/splunkforwarder/bin/splunk add forward-server SPLUNK_SERVER_IP:9997
برای مانیتور کردن Logهای Linux:
/opt/splunkforwarder/bin/splunk add monitor /var/log/
در Production بهتر است بهجای مانیتور کردن کل /var/log فقط فایلها و Sourceهای مورد نیاز را مشخص کنید تا داده غیرضروری وارد Splunk نشود.
ارسال Windows Event Log به Splunk
روی Windows Server نیز میتوانید Universal Forwarder نصب کنید و Event Logهای مورد نیاز را جمعآوری کنید.
برای نمونه، در فایل inputs.conf میتوان Windows Security Event Log را فعال کرد:
[WinEventLog://Security] disabled = 0 index = windows renderXml = false
فایل تنظیمات Local Forwarder معمولاً در مسیر زیر قرار میگیرد:
%SPLUNK_HOME%\etc\system\local\inputs.conf
پس از تغییر فایل، Universal Forwarder را Restart کنید.
ارسال Log میکروتیک به Splunk با Syslog
یکی از سناریوهای جذاب Splunk برای مدیران شبکه، جمعآوری Log روترهای MikroTik است. میتوانید Eventهای RouterOS را به یک Syslog Server ارسال کنید و Splunk فایل Syslog تولیدشده را مانیتور کند.
بهتر است Splunk را مستقیماً با دسترسی روت روی UDP/514 اجرا نکنید. روی Linux میتوانید از rsyslog یا syslog-ng برای دریافت Syslog استفاده کنید و Splunk فقط فایل خروجی را بخواند.
معماری ساده:
MikroTik │ │ Syslog UDP ▼ rsyslog / syslog-ng │ ▼ /var/log/mikrotik.log │ ▼ Splunk Enterprise
بعد از ایجاد فایل Log میتوانید آن را به Splunk اضافه کنید:
sudo -u splunk /opt/splunk/bin/splunk add monitor /var/log/mikrotik.log
بعد از ورود داده میتوانید Login ناموفق، تغییر Configuration، Firewall Log و رویدادهای شبکه را با SPL جستوجو کنید.
Splunk برای مانیتورینگ MikroTik دارید؟
اگر برای RouterOS، VPN، Tunnel یا تست Syslog به یک MikroTik VPS داخل ایران نیاز دارید، میتوانید پلنهای سرور مجازی میکروتیک ایران ایرانیکاسرور را بررسی کنید و Log آن را به Splunk Server مرکزی ارسال کنید.
ساخت Dashboard در Splunk
بعد از نوشتن Search میتوانید نتیجه را به Visualization تبدیل کنید. مثلاً تعداد خطاهای HTTP در هر ساعت را به شکل نمودار نمایش دهید و آن را داخل Dashboard ذخیره کنید.
نمونه Search:
index=web status>=500 | timechart count by status
این Search در صورتی نتیجه میدهد که فیلد status در داده شما استخراج شده باشد.
Dashboard Studio امکان ساخت نمودار، جدول، Single Value، Network Graph و Visualizationهای مختلف را فراهم میکند.
ساخت Alert برای خطاهای مهم
یکی از کاربردهای مهم Splunk این است که لازم نیست مدیر شبکه دائماً Dashboard را نگاه کند.
مثلاً میتوانید Search مربوط به Login ناموفق را ذخیره کنید و اگر تعداد آن در پنج دقیقه از مقدار مشخصی بیشتر شد، Alert اجرا شود.
Alert میتواند براساس تنظیمات و Integrationهای موجود Notification یا Action تعریفشده را اجرا کند.
امنسازی Splunk Enterprise روی اینترنت
قرار دادن Splunk Web روی یک IP عمومی بدون محدودیت دسترسی ایده خوبی نیست. Splunk ممکن است Logهای بسیار حساس شبکه، IPها، Usernameها، مسیر فایلها و رخدادهای امنیتی را نگهداری کند.
✅ Splunk را روی Linux با User غیرRoot اجرا کنید.
✅ دسترسی Splunk Web را به VPN یا IPهای مدیریتی محدود کنید.
✅ برای محیط واقعی HTTPS و Certificate معتبر فعال کنید.
✅ پورت 8089 را بدون ضرورت روی اینترنت عمومی باز نکنید.
✅ Role و Permission کاربران را محدود کنید.
✅ Appها و Add-onهای نصبشده را قبل از Upgrade بررسی کنید.
✅ Splunk را به آخرین Patch پایدار شاخه مورد استفاده ارتقا دهید.
فضای دیسک Splunk را چطور محاسبه کنیم؟
مهمترین عدد برای تخمین Storage، حجم Log ورودی در هر روز و مدت Retention است.
اگر روزانه 20GB Data وارد Splunk شود، نگهداری 30 روز داده خام از نظر حجم ورودی حدود 600GB است؛ اما فضای واقعی Index با توجه به نوع Data، Compression، tsidx، Replication و معماری متفاوت خواهد بود.
بنابراین یک فرمول ساده «Daily Log × تعداد روز» فقط برای تخمین اولیه مفید است و Sizing واقعی باید براساس نوع داده و معماری انجام شود.
روی VPS بهتر است فضای OS، فایلهای Splunk و Data Index را از همان ابتدا با حاشیه امن در نظر بگیرید.
آیا Splunk Enterprise رایگان است؟
پس از نصب Splunk Enterprise، بهصورت پیشفرض Enterprise Trial در اختیار شما قرار میگیرد که دوره آزمایشی آن 60 روز است.
پس از Trial برای ادامه استفاده از امکانات Enterprise باید License مناسب نصب کنید یا براساس شرایط و محدودیتهای فعلی Splunk به License دیگری که برای استفاده شما مناسب است تغییر دهید.
برای محیط Production قبل از طراحی معماری، مدل Licensing و میزان Data Ingest را بررسی کنید؛ زیرا حجم داده ورودی یکی از موضوعات مهم در هزینه Splunk است.
چرا Splunk روی VPS کند میشود؟
کند شدن Splunk همیشه به معنی کمبود RAM نیست. معمولاً باید چهار بخش را بررسی کنید:
🔹 سرعت Disk و IOPS
🔹 تعداد CPU Core
🔹 Searchهای همزمان
🔹 حجم Data Ingest
🔹 بازه زمانی Search
🔹 Index و Sourcetype Design
🔹 Appها و Dashboardهای سنگین
Searchهایی که بدون Index مشخص روی حجم زیادی از داده اجرا میشوند میتوانند منابع زیادی مصرف کنند. تا جای ممکن Search را دقیق و محدود بنویسید.
رفع مشکلات رایج Splunk Enterprise
Splunk Web روی پورت 8000 باز نمیشود
ابتدا وضعیت سرویس را بررسی کنید:
sudo systemctl status Splunkd
سپس بررسی کنید سرویس روی پورت 8000 در حال Listen باشد:
sudo ss -lntp | grep 8000
در مرحله بعد Firewall سرور و Firewall پنل VPS را بررسی کنید.
Forwarder به Splunk وصل نمیشود
بررسی کنید Receiver روی پورت 9997 فعال است، Firewall مسیر را مسدود نکرده و IP/Hostname واردشده در Forwarder صحیح است.
روی Linux میتوانید Connectivity را با ابزارهایی مانند nc بررسی کنید:
nc -vz SPLUNK_SERVER_IP 9997
فایل Log اضافه شده اما Event دیده نمیشود
Permission فایل، User سرویس Splunk، مسیر فایل، Index مقصد و Time Range صفحه Search را بررسی کنید. گاهی Data وارد شده ولی بازه زمانی Search روی مدت کوتاهتری قرار دارد.
Splunk روی Linux با Root اجرا نمیشود
در نسل جدید این رفتار عمدی است. سرویس را با حساب اختصاصی کمدسترسی اجرا کنید و Permission فایلهایی را که Splunk باید بخواند به شکل کنترلشده تنظیم کنید.
بعد از Upgrade یک App کار نمیکند
در Splunk 10.4 نسخه Python داخلی به 3.13 تغییر کرده است. Appها، Add-onها و Scriptهای قدیمی را از نظر سازگاری با نسخه جدید بررسی کنید.
در نصب Splunk یا دریافت Log سرورها مشکل دارید؟
اگر در انتخاب VPS، نصب Splunk Enterprise، تنظیم Firewall، راهاندازی Universal Forwarder، دریافت Syslog میکروتیک یا اتصال سرورهای Linux و Windows مشکل دارید، میتوانید درخواست بررسی و کانفیگ خود را برای ایرانیکاسرور ارسال کنید.
📌 تماس با پشتیبانی:
021-91302460
| ایرانیکاسرور
سوالات متداول درباره Splunk Enterprise 10.4.3
Splunk Enterprise چیست؟
Splunk Enterprise پلتفرمی برای جمعآوری، Index، جستوجو، تحلیل و Visualization دادههای ماشینی و Log است. میتوان Log سرورها، Applicationها، تجهیزات شبکه و بسیاری از منابع دیگر را در آن تجمیع و تحلیل کرد.
جدیدترین نسخه Splunk Enterprise چیست؟
در زمان نگارش این مقاله، Splunk Enterprise 10.4.3 جدیدترین Patch شاخه 10.4 است و در 31 اوت 2026 منتشر شده است.
آیا Splunk Enterprise روی Ubuntu 24.04 نصب میشود؟
بله. Ubuntu 24.04 روی معماری x86-64 در فهرست سیستمعاملهای پشتیبانیشده Splunk Enterprise 10.4 قرار دارد.
آیا Splunk روی Windows Server 2025 نصب میشود؟
بله. Windows Server 2025 در کنار Windows Server 2022 و 2019 برای Splunk Enterprise 10.4 پشتیبانی میشود.
آیا Splunk روی سرور مجازی نصب میشود؟
بله. Splunk Enterprise را میتوان روی VPS لینوکس یا ویندوز اجرا کرد، اما منابع سرور باید با حجم Log ورودی، تعداد Searchها و Retention متناسب باشند.
پورت Splunk Web چیست؟
Splunk Web بهصورت پیشفرض روی TCP/8000 اجرا میشود. پورت مدیریتی REST معمولاً 8089 و پورت متداول دریافت Data از Universal Forwarder برابر 9997 است.
آیا Splunk یک SIEM است؟
Splunk Enterprise پلتفرم پایه جمعآوری و تحلیل داده است و میتواند برای Use Caseهای امنیتی استفاده شود. محصول تخصصی SIEM شرکت Splunk، Splunk Enterprise Security است که امکانات امنیتی بیشتری روی پلتفرم Splunk ارائه میکند.
Universal Forwarder چیست؟
Universal Forwarder عامل سبک Splunk برای جمعآوری داده از سرورهای دیگر و Forward کردن آن به Indexer یا Splunk Enterprise مرکزی است.
آیا میتوان Log میکروتیک را وارد Splunk کرد؟
بله. یکی از روشها ارسال Syslog روتر MikroTik به rsyslog یا syslog-ng روی Linux و سپس مانیتور کردن فایل خروجی توسط Splunk است.
Splunk Enterprise چقدر RAM نیاز دارد؟
Splunk برای Single Instance در سطح Production مشخصات Reference برابر 12GB RAM و 12 هسته فیزیکی یا 24 vCPU ارائه کرده است. برای Lab میتوان با منابع کمتر آزمایش کرد، اما مقدار مناسب Production به حجم Data و Search بستگی دارد.
چرا نباید Splunk 10.4.2 نصب کنیم؟
Splunk توصیه کرده بهجای 10.4.2 نسخه 10.4.3 یا بالاتر نصب شود، زیرا در 10.4.2 استفاده از tcpout همراه useACK=true میتوانست باعث توقف Forwarding Pipeline شود و این مشکل در 10.4.3 رفع شده است.
جمعبندی؛ Splunk Enterprise برای چه پروژهای مناسب است؟
Splunk Enterprise 10.4.3 برای پروژهای مناسب است که تعداد Logها یا منابع داده آنقدر زیاد شدهاند که بررسی دستی دیگر منطقی نیست. سرورهای Linux و Windows، وبسرورها، Applicationها، روترها، فایروالها و تجهیزات مختلف میتوانند داده خود را به یک Splunk Server مرکزی ارسال کنند.
قدرت اصلی Splunk فقط جمعآوری Log نیست؛ ارزش واقعی آن زمانی دیده میشود که دادهها را با SPL جستوجو کنید، ارتباط بین Eventها را پیدا کنید و نتیجه را به Dashboard یا Alert تبدیل کنید.
برای آموزش و Lab میتوان Splunk را روی یک VPS متوسط راهاندازی کرد، اما در Production باید CPU، حجم Daily Ingest، Retention، تعداد Searchها و بهخصوص Performance دیسک را جدی گرفت. Reference رسمی Splunk برای Single Instance Production بسیار بالاتر از یک VPS آزمایشگاهی ساده است.
اگر هدف شما مانیتورینگ چند سرور یا جمعآوری Syslog تجهیزات داخل ایران است، یک Splunk Server روی VPS ایران میتواند نقطه شروع مناسبی باشد؛ با رشد Data نیز میتوانید معماری را به Indexer و Search Headهای جداگانه توسعه دهید.
منابع رسمی Splunk
Release Notes رسمی Splunk Enterprise 10.4
سیستمعاملها و نیازمندیهای رسمی Splunk Enterprise
آموزش رسمی نصب Splunk Enterprise روی Linux
📌 تماس با پشتیبانی:
021-91302460
| ایرانیکاسرور
دیدگاهها
0 دیدگاه برای این مطلب ثبت شده است.