LoginSignup
7
5

More than 3 years have passed since last update.

Splunk Mobile(Splunk Cloud Gateway)を使って旅先でPC開かずにアラートチェック

Last updated at Posted at 2019-05-03

いつもの前置き

・Splunkには色々なAppがある。
・とはいえコミュニティサポート(英語)のAppは始めるまでにちょっと敷居が高い。
・そこで私がトライした内容は後学のために共有したいと思いここに書き残します。
・ゆるい情報なので参考程度でご勘弁。

Splunk MobileがGW最中にリリースされました

・利用App
Splunk Cloud Gateway
https://splunkbase.splunk.com/app/4250/

Splunk Mobile (iOS)
https://itunes.apple.com/us/app/splunk-mobile/id1420299852?mt=8

2019/04/30のプレスリリース(Splunk Expands Data Access with Splunk Connected Experiences and Splunk Business Flow:英語)によると、SplunkコネクテッドエクスペリエンスとSplunkビジネスフローが発表された模様。その中の一つにこのSplunk Mobileが含まれている

「Splunkからのアラートチェックのためにパソコン起動して、VPNつないで・・・はあ、面倒くさい。」

Splunkでスマートにアラート監視をしているものの、社内のSplunkにログインするまでに手間暇かかっているユーザーにとって朗報です。
モバイル(Android、iOS)上の専用アプリからSplunkのアラートチェックとダッシュボードが閲覧できるようになりました。

(2019.06.11追記) 通信イメージ

画像元: https://docs.splunk.com/Documentation/Mobile/1.3.0/Overview/Security
image.png

  • Cloud BridgeというSplunk社が用意する中継サーバーが、mobileと Splunkインスタンスの間にはいる。
  • 自社のSplunkからoutboundのhttps通信(prod.spacebridge.spl.mobi) のみ許可すればOK
  • この間の通信はSSL暗号化されており、Cloud Bridge内では署名の検証のみ行い、メッセージの中身を読み取ることはないようです。(https://docs.splunk.com/Documentation/Mobile/1.3.0/Overview/Security)

早速セットアップして使ってみよう

Splunkサーバにて

まずはapp(Splunk Cloud Gateway)をインストール
スクリーンショット 2019-05-03 16.56.34.png

まずは設定にて、Splunk Mobileの機能を有効化
スクリーンショット 2019-05-03 20.53.01.png

モバイルにて

App Store(iOS)にて、Splunk Mobileをインストールし、アプリを起動

Register Codeをメモ
Activation Code: 53UN-YL-E5HU.jpeg

再び、Splunkにて

Register Codeを入力し、任意のデバイス名を記載してRegister
スクリーンショット 2019-05-03 20.42.23.png

SplunkサーバのログインID/Passを入力しContinue
スクリーンショット 2019-05-03 7.43.45.png

登録完了
スクリーンショット 2019-05-03 7.45.25.png

再び、モバイルにて

Registerが完了した模様
IMG_2804.PNG

アラートアクションの設定

任意のアラートのアクションを設定する際に、「Send to mobile」を設定
スクリーンショット 2019-05-03 16.51.25.png

アラート発生、その時、モバイルでは?

来ました。アラートメッセージ
IMG_2809.jpg

アラートを開くと、任意のダッシュボードも開けます。これで見たいダッシュボードをセットすればPC開かずに初動対応ができそう。
IMG_2810.jpg

(2019/05/06追記)なんかmobileからSplunkサーバへの疎通がうまくいかなくなった。そんなときは。

app内のダッシュボードをチェックしてconnectivityを確認してみよう。基本的にgreenのメッセージであればOK。Redになっていたら要チェック。
スクリーンショット 2019-05-06 12.53.42.png

まとめ

  • ダッシュボードにはtokenもセットできるので、特定のIPやホスト名をプルダウンで選択して調査もできる
  • 従来のslack通知連携やメール通知とあわせて、モバイル通知は出先のチェックには有効かも
  • 1つのモバイルから複数のSplunk Cloud Gateway Appを登録できない模様。代表となるSH1台を登録する必要がありそう。

おまけ(LanScope Cat AppをSplunk Mobile上で見てみた)

「転職サイトよく見とるやつがいるなー」
「よし、「taro*」でフィルタかけて見てみよう」
IMG_2814.JPG

「Taroさんの操作ログを調査してみよう」
image.png

「がっつりUSBにデータ書き込んでるなー。。」
image.png

7
5
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
7
5