Reenviadores universales y de gran capacidad

Algunas instancias de Splunk utilizan reenviadores pesados o universales para enviar datos a sistemas de terceros, incluido QRadar®. Debe comprender cómo funcionan para poder reenviar los orígenes de datos correctamente.

Cómo funciona el reenvío de datos

Cuando la aplicación QRadar para Splunk Data Forwarding se conecta inicialmente a la instancia de Splunk , la aplicación recopila y almacena todos los datos sobre dicha instancia en su base de datos porque la memoria de la aplicación está limitada. Toda la recuperación de contenido se realiza desde la base de datos de la aplicación. Pulse el icono Renovar para actualizar la aplicación con los últimos datos de origen disponibles en la base de datos de la aplicación. Pulse Sincronizar para sincronizar una instancia individual de Splunk . La aplicación se vuelve a conectar al servidor y recopila los datos de origen de nuevo.

Si desea reenviar sucesos de Microsoft Windows desde Splunk, consulte Recopilar sucesos de Windows que se reenvían desde dispositivos Splunk. (https://www.ibm.com/docs/en/qsip/7.5?topic=splunk-collecting-windows-events-that-are-forwarded-from). La aplicación QRadar para Splunk Data Forwarding 3.0.0 o posterior también da soporte a la recopilación de sucesos de Windows. Asegúrese de que se haya configurado un puerto multilínea TCP en QRadar en el puerto 12438.

Reenviadores universales

Un reenviador universal de Splunk no puede direccionar datos basándose en el contenido del suceso; sólo puede reenviar datos no analizados. Si desea reenviar datos a QRadar, debe reenviar todos los datos.

Reenviadores de gran capacidad

Si elige reenviar datos desde un reenviador pesado, se crea una app con un ID denominado qradar_forwarding_app en el directorio apps de la instalación de Splunk . La aplicación incluye hasta tres archivos de configuración (props.conf, transforms.conf, outputs.conf) que determinan cómo se reenvían los datos desde Splunk a QRadar.

  • Si existe un grupo de reenvío predeterminado, las funciones de reenvío existentes pueden ser sustituidas por los cambios que la aplicación realice en los archivos transforms.conf y props.conf. Aparece una página de aviso para reenviadores de gran capacidad que lista cualquier grupo de reenvío.
  • Si los datos no se reenvían, verifique si se aplica una de las condiciones siguientes:
    1. Las reglas en conflicto en archivos de configuración de mayor prioridad pueden tener prioridad. Puede elegir reescribir las reglas para que ya no tengan conflicto.
    2. Los datos se pueden ignorar debido a la lista de elementos bloqueados en los archivos de configuración de Splunk .
    3. Si los datos todavía no se reenvían como se esperaba, consulte la documentación deSplunk Enterprise (https://docs.spunk.com/Documentation/Splunk).
  • Si se estuvieran reenviando registros internos, ya no se reenviarán porque se graba un valor de lista de elementos bloqueados en el archivo de configuración de outputs.conf.