Splunkとの統合
NetScaler® ADMをSplunkと統合して、以下の分析を表示できるようになりました。
-
WAF違反
-
Bot違反
-
SSL証明書のインサイト
Splunkアドオンを使用すると、次のことができます。
-
他のすべての外部データソースを結合します。
-
分析の可視性を一元的に高めます。
NetScaler ADMは、Bot、WAF、SSLイベントを収集し、定期的にSplunkに送信します。Splunk Common Information Model (CIM) アドオンは、イベントをCIM互換データに変換します。管理者として、CIM互換データを使用して、Splunkダッシュボードでイベントを表示できます。
統合を成功させるには、次のことを行う必要があります。
NetScaler ADMからデータを受信するようにSplunkを構成する
Splunkでは、次のことを行う必要があります。
-
Splunk HTTPイベントコレクターエンドポイントを設定し、トークンを生成する(#setup-the-splunk-http-event-collector-endpoint-and-generate-a-token)
-
Splunk Common Information Model (CIM) アドオンをインストールする(#install-the-splunk-common-information-model)
-
Splunkでサンプルダッシュボードを準備する(#prepare-a-sample-dashboard-in-splunk)
Splunk HTTPイベントコレクターエンドポイントを設定し、トークンを生成する
まず、SplunkでHTTPイベントコレクターを設定する必要があります。この設定により、ADMとSplunk間のデータ送信統合が可能になります。次に、Splunkでトークンを生成する必要があります。
-
ADMとSplunk間の認証を有効にする。
-
イベントコレクターエンドポイントを介してデータを受信する。
-
Splunkにログオンします。
-
Settings > Data Inputs > HTTP event collector に移動し、Add new をクリックします。
-
次のパラメーターを指定します。
-
名前: 任意の名前を指定します。
-
ソース名の上書き (オプション): 値を設定すると、HTTPイベントコレクターのソース値が上書きされます。
-
説明 (オプション): 説明を指定します。
-
インデクサーの確認を有効にする: デフォルトでは、このオプションは選択されていません。イベントコレクターのパラメーター(/en-us/netscaler-application-delivery-management-software/media/splunk-event-collector-parameter.png)
-
-
次へをクリックします。
-
必要に応じて、入力設定ページで追加の入力パラメーターを設定できます。
-
レビューをクリックしてエントリを確認し、送信をクリックします。トークンが生成されます。NetScaler ADMで詳細を追加する際には、このトークンを使用する必要があります。Splunkトークン(/en-us/netscaler-application-delivery-management-software/media/splunk-token.png)
Splunk Common Information Modelをインストールする
Splunkでは、Splunk CIMアドオンをインストールする必要があります。このアドオンにより、NetScaler ADMから受信したデータが正規化され、同等のイベントに対して同じフィールド名とイベントタグを使用して共通の標準に一致することが保証されます。
-
Splunkにログオンします。
-
アプリ > その他のアプリを検索に移動します。Splunkでその他のアプリを検索(/en-us/netscaler-application-delivery-management-software/media/splunk-find-apps.png)
-
検索バーに「CIM」と入力し、Enterキーを押して**Splunk Common Information Model (CIM)**アドオンを取得し、インストールをクリックします。スプランク CIM(/en-us/netscaler-application-delivery-management-software/media/splunk-cim.png)
Splunkでサンプルダッシュボードを準備する
Splunk CIMをインストールしたら、WAFとBot、およびSSL証明書インサイトのテンプレートを使用してサンプルダッシュボードを準備する必要があります。ダッシュボードテンプレート (
.tgz) ファイルをダウンロードし、任意のエディター (メモ帳など) を使用してそのコンテンツをコピーし、Splunkにデータを貼り付けてダッシュボードを作成できます。
注記:
サンプルダッシュボードを作成するための以下の手順は、WAFとBot、およびSSL証明書インサイトの両方に適用できます。必要な
json ファイルを使用する必要があります。
-
Citrixダウンロードページにログオンし、Observability Integration の下にあるサンプルダッシュボードをダウンロードします。
-
ファイルを解凍し、任意のテキストエディターを使用して
jsonファイルを開き、ファイルからデータをコピーします。注記:解凍すると、2つのjsonファイルが得られます。WAFおよびBotのサンプルダッシュボードを作成するにはadm_splunk_security_violations.jsonを使用し、SSL証明書インサイトのサンプルダッシュボードを作成するにはadm_splunk_ssl_certificate.jsonを使用します。 -
Splunkポータルで、Search & Reporting > Dashboards に移動し、Create New Dashboard をクリックします。

-
Create New Dashboard ページで、次のパラメータを指定します。
-
ダッシュボードのタイトル - 任意のタイトルを指定します。
-
説明 - オプションで、参照用に説明を指定できます。
-
権限 - 要件に基づいて、Private または Shared in App を選択します。
-
Dashboard Studio を選択します。
-
いずれかのレイアウト(Absolute または Grid)を選択し、Create をクリックします。
「作成」をクリックした後、レイアウトから「ソース」アイコンを選択します。ソースレイアウト(/en-us/netscaler-application-delivery-management-software/media/splunk-source-icon.png)
-
-
既存のデータを削除し、手順2でコピーしたデータを貼り付けて、「戻る」をクリックします。
-
「保存」をクリックします。Splunkで次のサンプルダッシュボードを表示できます。サンプルダッシュボード(/en-us/netscaler-application-delivery-management-software/media/splunk-sample-dashboard.png)
NetScaler ADMを構成してSplunkにデータをエクスポートする
これでSplunkの準備がすべて整いました。最後のステップは、サブスクリプションを作成し、トークンを追加してNetScaler ADMを構成することです。
次の手順を完了すると、NetScaler ADMで現在利用可能な更新されたダッシュボードをSplunkで表示できます。
-
NetScaler ADMにログオンします。
-
設定 > エコシステム統合に移動します。
-
「サブスクリプション」ページで、「追加」をクリックします。
-
「サブスクライブする機能を選択」タブで、エクスポートする機能を選択し、「次へ」をクリックします。
-
リアルタイムエクスポート - 選択した違反はすぐにSplunkにエクスポートされます。
-
定期エクスポート - 選択した違反は、選択した期間に基づいてSplunkにエクスポートされます。「機能を選択」(/en-us/netscaler-application-delivery-management-software/media/splunk-select-features.png)
-
-
「エクスポート構成の指定」タブで、次のように設定します。
-
エンドポイントタイプ – リストから「Splunk」を選択します。
-
エンドポイント – Splunkエンドポイントの詳細を指定します。エンドポイントは
<https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event>形式である必要があります。注セキュリティ上の理由から、HTTPSを使用することをお勧めします。-
SPLUNK_PUBLIC_IP – Splunk用に構成された有効なIPアドレス。
-
SPLUNK_HEC_PORT – HTTPイベントエンドポイント構成時に指定したポート番号を示します。デフォルトのポート番号は8088です。
-
Services/collector/event – HECアプリケーションのパスを示します。
-
-
認証トークン – Splunkページから認証トークンをコピーして貼り付けます。
-
「次へ」をクリックします。「サブスクリプションの作成」(/en-us/netscaler-application-delivery-management-software/media/splunk-create-subscription.png)
-
-
「サブスクライブ」ページで、次のように設定します。
-
エクスポート頻度 – リストから「日次」または「時間単位」を選択します。選択に基づいて、NetScaler ADMは詳細をSplunkにエクスポートします。注:「定期エクスポート」で違反を選択した場合にのみ適用されます。
-
サブスクリプション名 – 任意の名前を指定します。
-
通知を有効にするチェックボックスをオンにします。
-
送信をクリックします。購読(/en-us/netscaler-application-delivery-management-software/media/splunk-subscribe.png)注
-
定期エクスポートオプションを初めて設定すると、選択した機能データはすぐにSplunkにプッシュされます。次回のエクスポート頻度は、選択内容(毎日または毎時)に基づいて行われます。
-
リアルタイムエクスポートオプションを初めて設定すると、NetScaler ADMで違反が検出されたときに、選択した機能データがすぐにSplunkにプッシュされます。
-
-
Splunkでダッシュボードを表示する
NetScaler ADMでの設定が完了すると、イベントがSplunkに表示されます。追加の手順なしで、Splunkで更新されたダッシュボードを表示する準備が整いました。
Splunkに移動し、作成したダッシュボードをクリックして、更新されたダッシュボードを表示します。
以下は、更新されたWAFおよびBotダッシュボードの例です。
更新されたダッシュボード(/en-us/netscaler-application-delivery-management-software/media/splunk-updated-dashboard.png)
以下のダッシュボードは、更新されたSSL証明書インサイトダッシュボードの例です。
SSL証明書(/en-us/netscaler-application-delivery-management-software/media/splunk-ssl-dashboard.png)