Forwarders universels et heavy forwarders

Certaines instances Splunk utilisent des réexpéditeurs lourds ou universels pour envoyer des données à des systèmes tiers, notamment QRadar®. Vous devez comprendre comment ils fonctionnent pour pouvoir transmettre correctement les sources de données.

Fonctionnement du transfert de données

Lorsque QRadar App for Splunk Data Forwarding se connecte initialement à l'instance Splunk , l'application collecte et stocke toutes les données relatives à cette instance dans sa base de données car la mémoire de l'application est limitée. Toute l'extraction de contenu est réalisée depuis la base de données de l'application. Cliquez sur l'icône Refresh pour mettre à jour l'application avec les dernières données des sources disponibles dans sa base de données. Cliquez sur Synchroniser pour synchroniser une instance Splunk individuelle. L'application se reconnectera au serveur et recueillera un nouvel exemplaire des données des sources correspondantes.

Si vous souhaitez transmettre des événements Microsoft Windows à partir de Splunk, voir Collecte d'événements Windows transmis à partir de dispositifs Splunk. (https://www.ibm.com/docs/en/qsip/7.5?topic=splunk-collecting-windows-events-that-are-forwarded-from). QRadar App for Splunk Data Forwarding 3.0.0 ou version ultérieure prend également en charge la collecte d'événements Windows. Vérifiez qu'un port multiligne TCP est configuré sur QRadar sur le port 12438.

Forwarders universels

Un réexpéditeur universel Splunk ne peut pas acheminer les données en fonction du contenu de l'événement ; il ne peut réacheminer que les données non analysées. Si vous souhaitez transférer des données à QRadar, vous devez transférer toutes les données.

Heavy forwarders

Si vous choisissez de transférer des données à partir d'un réexpéditeur lourd, une application avec un ID appelé qradar_forwarding_app est créée dans le répertoire apps de votre installation Splunk . L'application inclut jusqu'à trois fichiers de configuration (props.conf, transforms.conf, outputs.conf) qui déterminent comment les données sont transférées de Splunk à QRadar.

  • S'il existe un groupe de réacheminement par défaut, les fonctions de transfert existantes peuvent être remplacées par les modifications effectuées dans les fichierstransforms.conf et props.conf par l'application. Dans le cas des heavy forwarders, une page d'avertissement apparaît avec la liste des éventuels groupes de transfert.
  • Si les données ne sont pas transférées comme elles le devraient, vérifiez que vous n'êtes pas dans l'un des cas suivants :
    1. Les fichiers de configuration de plus haute priorité peuvent contenir des règles contradictoires mais ayant la primauté. Vous pouvez, dans ce cas, choisir de réécrire ces règles afin d'éliminer les contradictions.
    2. Les données peuvent être ignorées en raison de la liste rouge dans les fichiers de configuration Splunk .
    3. Si vos données ne sont toujours pas transmises comme prévu, consultez la documentationSplunk Enterprise (https://docs.spunk.com/Documentation/Splunk).
  • Si des journaux internes étaient transférés, ils ne le sont plus car un paramètre de liste rouge est écrit dans le fichier de configuration outputs.conf.