与 Splunk 集成
您现在可以将 NetScaler Console 与 Splunk 集成,以查看以下分析数据:
-
WAF 违规
-
Bot 违规
-
SSL 证书洞察
-
网关洞察
-
NetScaler® Console 审计日志
Splunk 附加组件使您能够:
-
结合所有其他外部数据源。
-
在集中位置提供更高的分析可见性。
NetScaler Console 定期收集 Bot、WAF、SSL、网关、审计日志事件,并将其发送到 Splunk。Splunk 通用信息模型 (CIM) 附加组件将事件转换为 CIM 兼容数据。作为管理员,您可以使用 CIM 兼容数据在 Splunk 控制面板中查看事件。
为了成功集成,您必须:
配置 Splunk 以接收来自 NetScaler Console 的数据
在 Splunk 中,您必须:
设置 Splunk HTTP 事件收集器端点并生成令牌
您必须首先在 Splunk 中设置 HTTP 事件收集器。此设置可实现 NetScaler Console 和 Splunk 之间的集成,以发送 WAF 或 Bot 数据。接下来,您必须在 Splunk 中生成一个令牌,以便:
-
启用 NetScaler Console 和 Splunk 之间的身份验证。
-
通过事件收集器端点接收数据。
-
登录到 Splunk。
-
导航到 设置 > 数据输入 > HTTP 事件收集器,然后单击 添加新项。
-
指定以下参数:
-
名称:指定您选择的名称。
-
源名称覆盖(可选):如果您设置一个值,它将覆盖 HTTP 事件收集器的源值。
-
描述(可选):指定描述。
-
输出组(可选):默认情况下,此选项选择为“无”。
-
启用索引器确认:NetScaler Console 不支持此选项。我们建议不要选择此选项。

-
-
单击 下一步。
-
您可以选择在 输入设置 页面中设置其他输入参数。
-
单击 审核 以验证条目,然后单击 提交。将生成一个令牌。在 NetScaler Console 中添加详细信息时,必须使用此令牌。

安装 Splunk 通用信息模型
在 Splunk 中,您必须安装 Splunk CIM 附加组件。此附加组件可确保从 NetScaler Console 接收的数据能够规范化摄取的数据,并使用相同的字段名称和事件标签匹配等效事件的通用标准。
注意:
如果您已安装 Splunk CIM 附加组件,则可以忽略此步骤。
-
登录到 Splunk。
-
导航到 应用程序 > 查找更多应用程序。

-
在搜索栏中键入 CIM,然后按 Enter 键以获取 Splunk 通用信息模型 (CIM) 附加组件,然后单击 安装。

安装 CIM 规范器
CIM 规范器是一个附加插件,您必须安装它才能在 Splunk 中查看 WAF 和 Bot 洞察。
-
在 Splunk 门户中,导航到 应用 > 查找更多应用。

-
在搜索栏中键入 CIM normalization for ADM service events/data,然后按 Enter 键以获取附加组件,然后单击 安装。

在 Splunk 中准备一个示例仪表板
安装 Splunk CIM 后,您必须使用 WAF 和 Bot 以及 SSL 证书洞察的模板准备一个示例仪表板。您可以下载仪表板模板 (
.tgz) 文件,使用任何编辑器(例如记事本)复制其内容,然后通过在 Splunk 中粘贴数据来创建仪表板。
注意:
以下创建示例仪表板的步骤适用于 WAF 和 Bot 以及 SSL 证书洞察。您必须使用所需的
json 文件。
-
登录 Citrix 下载页面,并下载 可观测性集成 下提供的示例仪表板。
-
解压文件,使用任何编辑器打开
json文件,并从文件中复制数据。注意:提取后,您会得到两个json文件。使用adm_splunk_security_violations.json创建 WAF 和 Bot 示例仪表板,并使用adm_splunk_ssl_certificate.json创建 SSL 证书洞察示例仪表板。 -
在 Splunk 门户中,导航到 Search & Reporting > Dashboards,然后单击 Create New Dashboard。

-
在 Create New Dashboard 页面中,指定以下参数:
-
仪表板标题 - 提供您选择的标题。
-
描述 - (可选)您可以提供描述以供参考。
-
权限 - 根据您的要求选择 Private 或 Shared in App。
-
选择 仪表板工作室。
-
选择任意一种布局(Absolute 或 Grid),然后单击 Create。
单击 Create 后,从布局中选择 Source 图标。
-
-
删除现有数据,粘贴您在步骤 2 中复制的数据,然后单击 Back。
-
单击 Save。您可以在 Splunk 中查看以下示例仪表板。示例仪表板(/en-us/netscaler-console-service/media/splunk-sample-dashboard.png)
配置 NetScaler Console 以将数据导出到 Splunk
您现在已在 Splunk 中准备好一切。最后一步是通过创建订阅和添加令牌来配置 NetScaler Console。
完成以下步骤后,您可以在 Splunk 中查看 NetScaler Console 中当前可用的更新仪表板:
-
登录 NetScaler Console。
-
导航到 设置 > 可观测性集成。
-
在 集成 页面中,单击 添加。
-
在 创建订阅 页面中,指定以下详细信息:
-
在 订阅名称 字段中指定您选择的名称。
-
选择 NetScaler Console 作为 源,然后单击 下一步。
-
选择 Splunk 并单击 配置。在 配置端点 页面中:
-
端点 URL – 指定 Splunk 端点详细信息。端点必须采用
<https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event>格式。注意:建议出于安全原因使用 HTTPS。-
SPLUNK_PUBLIC_IP – 一个为 Splunk 配置的有效 IP 地址。
-
SPLUNK_HEC_PORT – 表示您在 HTTP 事件端点配置期间指定的端口号。默认端口号为 8088。
-
Services/collector/event – 表示 HEC 应用程序的路径。
-
-
Authentication token – 从 Splunk 复制并粘贴身份验证令牌。
-
单击提交。
-
-
单击下一步。
-
单击添加洞察,然后在选择功能选项卡中,您可以选择要导出的功能,然后单击添加选定项。注意:如果您已选择NetScaler Console 审计日志,则可以选择每日或每小时作为将审计日志导出到 Splunk 的频率。
-
单击下一步。
-
在选择实例选项卡中,您可以选择选择所有实例或自定义选择,然后单击下一步。
-
选择所有实例 - 将所有 NetScaler 实例的数据导出到 Splunk。
-
自定义选择 - 使您能够从列表中选择 NetScaler 实例。如果您从列表中选择特定实例,则数据仅从选定的 NetScaler 实例导出到 Splunk。
-
-
单击提交。注意:在 NetScaler Console 中检测到违规后,所选洞察的数据会立即推送到 Splunk。
-
在 Splunk 中查看仪表板
在 NetScaler Console 中完成配置后,事件将显示在 Splunk 中。
您已准备好在 Splunk 中查看更新后的仪表板,无需任何额外步骤。
转到 Splunk 并单击您创建的仪表板以查看更新后的仪表板。
以下是更新后的 WAF 和 Bot 仪表板的示例:
以下仪表板是更新后的 SSL 证书洞察仪表板的示例。
除了仪表板,您还可以在创建订阅后在 Splunk 中查看数据。
-
在 Splunk 中,单击 Search & Reporting。
-
在搜索栏中:
-
键入
sourcetype="bot"或sourcetype="waf",然后从列表中选择持续时间以查看 bot/WAF 数据。 -
键入
sourcetype="ssl",然后从列表中选择持续时间以查看 SSL 证书洞察数据。 -
键入
sourcetype="gateway_insights",然后从列表中选择持续时间以查看网关洞察数据。 -
输入
sourcetype= "audit_logs"并从列表中选择持续时间以查看审计日志数据。
-