1: 背景:
装了window Splunk universal forwarder 的 window server 要把event log 送到linux 的splunk indexer 上,由于网络的原因,不能直接发送数据到splunk indexer的话,要利用跳板机来实现:
2:架构:
3: 先说明每个类型server 上的安装情况:
Window server: 安装Splunk unversal forwarder.
跳板机: syslog-ng service. 和 Splunk enterprice instance.
Splunk indexer: splunk enterprice instance.
4: 说明一下各个配置:
windows:
1: C:\Program Files\SplunkUniversalForwarder\etc\apps\forwarder-bridge-apps\default\inputs.conf:
[WinEventLog://Application]
index = main
checkpointInterval = 5
current_only = 0
disabled = 0
start_from =