Encaminhadores universais e pesados
Algumas instâncias do Splunk usam encaminhamentos pesados ou universais para enviar dados para sistemas de terceiros, incluindo QRadar®. Deve-se entender como eles funcionam para que seja possível encaminhar as origens de dados corretamente
Como funciona o encaminhamento de dados
Quando o QRadar App for Splunk Data Forwarding se conecta inicialmente à instância Splunk , o app coleta e armazena todos os dados sobre essa instância em seu banco de dados porque a memória do app é limitada. Toda a recuperação de conteúdo é feita a partir do banco de dados do aplicativo. Clique no ícone Atualizar para atualizar o aplicativo com os dados de origem mais recentes disponíveis no banco de dados do aplicativo. Clique em Sincronizar para sincronizar uma instância Splunk individual. O aplicativo se reconecta ao servidor e coleta os dados de origem novamente.
Se desejar encaminhar eventos do Microsoft Windows do Splunk, consulte Coletar eventos do Windows que são encaminhados dos dispositivos Splunk. (https://www.ibm.com/docs/en/qsip/7.5?topic=splunk-collecting-windows-events-that-are-forwarded-from). O QRadar App for Splunk Data Forwarding 3.0.0 ou posterior também suporta a coleção de eventos do Windows. Certifique-se de que uma porta multilinhas TCP esteja configurada no QRadar na porta 12438
Encaminhadores universais
Um encaminhamento universal Splunk não pode rotear dados com base no conteúdo do evento; ele pode encaminhar apenas dados não analisados. Se você desejar encaminhar dados para o QRadar, deverá encaminhar todos os dados.
Encaminhadores pesados
Se você optar por encaminhar dados de um encaminhador pesado, um app com um ID chamado qradar_forwarding_app será criado no diretório de apps de sua instalação do Splunk . O app inclui até três arquivos de configuração (props.conf, transforms.confe outputs.conf) que determinam como os dados são encaminhados de Splunk para QRadar.
- Se existir um grupo de encaminhamento padrão, as funções de encaminhamento existentes poderão ser substituídas pelas alterações efetuadas nos arquivos transforms.conf e props.conf pelo aplicativo. Para os encaminhadores pesados, é exibida uma página de aviso, listando os grupos de encaminhamento.
- Se os dados não estiverem sendo encaminhados, verifique se uma das condições a seguir se aplica:
- Regras conflitantes em arquivos de configuração de prioridade mais alta podem ter precedência. É possível optar por regravar as regras, para que não haja mais conflito.
- Os dados podem ser ignorados devido à lista de bloqueios nos arquivos de configuração Splunk .
- Se seus dados ainda não estiverem sendo encaminhados conforme o esperado, consulte o Splunk Enterprise Documentation (https://docs.spunk.com/Documentation/Splunk).
- Se logs internos estavam sendo encaminhados, eles não são mais encaminhados porque uma configuração da lista de bloqueios está escrita no arquivo de configuração do outputs.conf.