与 Splunk 集成

Last published : Oct 06, 2026
您现在可以将 NetScaler® ADM 与 Splunk 集成,以查看以下分析数据:
  • WAF 违规
  • Bot 违规
  • SSL 证书洞察
Splunk 附加组件使您能够:
  • 合并所有其他外部数据源。
  • 在集中位置提供更高的分析可见性。
NetScaler ADM 定期收集 Bot、WAF、SSL 事件,并将其发送到 Splunk。Splunk 通用信息模型 (CIM) 附加组件将事件转换为 CIM 兼容数据。作为管理员,您可以使用 CIM 兼容数据在 Splunk 控制板中查看事件。
要成功集成,您必须:

配置 Splunk 以接收来自 NetScaler ADM 的数据

在 Splunk 中,您必须:
  1. 设置 Splunk HTTP 事件收集器端点并生成令牌(#setup-the-splunk-http-event-collector-endpoint-and-generate-a-token)
  2. 安装 Splunk 通用信息模型 (CIM) 附加组件(#install-the-splunk-common-information-model)
  3. 在 Splunk 中准备一个示例仪表板(#prepare-a-sample-dashboard-in-splunk)

设置 Splunk HTTP 事件收集器端点并生成令牌

您必须首先在 Splunk 中设置 HTTP 事件收集器。此设置可实现 ADM 和 Splunk 之间的集成以发送数据。接下来,您必须在 Splunk 中生成一个令牌,以便:
  • 启用 ADM 和 Splunk 之间的身份验证。
  • 通过事件收集器端点接收数据。
  1. 登录 Splunk。
  2. 导航到 Settings > Data Inputs > HTTP event collector,然后单击 Add new。
  3. 指定以下参数:
    1. 名称:指定您选择的名称。
    2. 源名称覆盖(可选):如果设置了值,它将覆盖 HTTP 事件收集器的源值。
    3. 描述(可选):指定描述。
    4. 输出组(可选):默认情况下,此选项选择为“无”。
    5. 启用索引器确认:默认情况下,此选项未选中。
      事件收集器参数
  4. 单击 Next。
  5. 您可以在 Input Settings 页面中选择设置其他输入参数。
  6. 单击 Review 验证条目,然后单击 Submit。
    将生成一个令牌。在 NetScaler ADM 中添加详细信息时,必须使用此令牌。
    Splunk 令牌

安装 Splunk 通用信息模型

在 Splunk 中,您必须安装 Splunk CIM 附加组件。此附加组件可确保从 NetScaler ADM 接收到的数据能够规范化摄取的数据,并使用相同的字段名称和事件标签来匹配等效事件的通用标准。
  1. 登录到 Splunk。
  2. 导航到 Apps > Find More Apps。
    Splunk 查找更多应用程序
  3. 在搜索栏中键入 CIM,然后按 Enter 获取 Splunk Common Information Model (CIM) 附加组件,然后单击 Install。
    Splunk 通用信息模型

在 Splunk 中准备示例仪表板

安装 Splunk CIM 后,您必须使用 WAF 和 Bot 以及 SSL Certificate Insights 的模板准备一个示例仪表板。您可以下载仪表板模板 (.tgz) 文件,使用任何编辑器(例如 notepad)复制其内容,然后通过将数据粘贴到 Splunk 中来创建仪表板。
注意:
创建示例仪表板的以下过程适用于 WAF 和 Bot 以及 SSL 证书洞察。您必须使用所需的 json 文件。
  1. 登录 Citrix 下载页面,并下载 Observability Integration 下提供的示例仪表板。
  2. 解压文件,使用任意编辑器打开 json 文件,并从文件中复制数据。
    注意:
    解压后,您将获得两个 json 文件。使用 adm_splunk_security_violations.json 创建 WAF 和 Bot 示例仪表板,并使用 adm_splunk_ssl_certificate.json 创建 SSL 证书洞察示例仪表板。
  3. 在 Splunk 门户中,导航到 Search & Reporting > Dashboards,然后单击 Create New Dashboard。
    创建仪表板
  4. 在 Create New Dashboard 页面中,指定以下参数:
    1. 仪表板标题 - 提供您选择的标题。
    2. 描述 - (可选)您可以提供一个描述供您参考。
    3. 权限 - 根据您的要求选择 Private 或 Shared in App。
    4. 选择名为 Dashboard Studio 的选项。
    5. 选择任意一种布局(Absolute 或 Grid),然后单击 Create。
      仪表板参数
      单击创建后,从布局中选择源图标。
      源布局
  5. 删除现有数据,粘贴在步骤 2 中复制的数据,然后单击返回。
  6. 单击保存。
    您可以在 Splunk 中查看以下示例仪表板。
    示例仪表板

配置 NetScaler ADM 以将数据导出到 Splunk

现在,Splunk 中已准备好一切。最后一步是通过创建订阅和添加令牌来配置 NetScaler ADM。
完成以下过程后,您可以在 Splunk 中查看目前在 NetScaler ADM 中可用的更新仪表板:
  1. 登录到 NetScaler ADM。
  2. 导航到 设置 > 生态系统集成。
  3. 在订阅页面上,单击添加。
  4. 在选择要订阅的功能选项卡中,选择要导出的功能,然后单击下一步。
    • 实时导出 - 选定的违规行为会立即导出到 Splunk。
    • 定期导出 - 选定的违规行为会根据您选择的持续时间导出到 Splunk。
      选择功能(/en-us/netscaler-application-delivery-management-software/media/splunk-select-features.png)
  5. 在指定导出配置选项卡中:
    1. 端点类型 – 从列表中选择 Splunk。
    2. 端点 – 指定 Splunk 端点详细信息。端点必须采用 <https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event> 格式。
      注意
      建议出于安全原因使用 HTTPS。
      • SPLUNK_PUBLIC_IP – 为 Splunk 配置的有效 IP 地址。
      • SPLUNK_HEC_PORT – 表示您在 HTTP 事件端点配置期间指定的端口号。默认端口号为 8088。
      • Services/collector/event – 表示 HEC 应用程序的路径。
    3. 身份验证令牌 – 从 Splunk 页面复制并粘贴身份验证令牌。
    4. 单击下一步。
      创建订阅(/en-us/netscaler-application-delivery-management-software/media/splunk-create-subscription.png)
  6. 在订阅页面中:
    1. 导出频率 – 从列表中选择“每日”或“每小时”。根据选择,NetScaler ADM 会将详细信息导出到 Splunk。
      注意:
      仅当您在定期导出中选择了违规时适用。
    2. 订阅名称 – 指定您选择的名称。
    3. 选中启用通知复选框。
    4. 单击提交。
      订阅
      注意
      • 首次使用定期导出选项进行配置时,所选功能数据会立即推送到 Splunk。下一次导出频率将根据您的选择(每日或每小时)进行。
      • 首次使用实时导出选项进行配置时,当 NetScaler ADM 中检测到违规时,所选功能数据会立即推送到 Splunk。

在 Splunk 中查看仪表板

在 NetScaler ADM 中完成配置后,事件将显示在 Splunk 中。您无需任何额外步骤即可在 Splunk 中查看更新后的仪表板。
转到 Splunk 并单击您创建的仪表板以查看更新后的仪表板。
以下是更新后的 WAF 和 Bot 仪表板的示例:
更新后的仪表板
以下仪表板是更新后的 SSL 证书洞察仪表板的示例。
SSL 证书