Splunk との統合
-
WAF 違反
-
Bot 違反
-
SSL 証明書インサイト
-
他のすべての外部データソースを結合
-
分析の可視性を一元化された場所で向上
NetScaler ADM からデータを受信するための Splunk の構成
Splunk HTTP イベントコレクターエンドポイントの設定とトークンの生成
-
ADM と Splunk 間の認証を有効化
-
イベントコレクターエンドポイントを介してデータを受信
-
Splunk にログオンします。
-
Settings > Data Inputs > HTTP event collector に移動し、Add new をクリックします。
-
次のパラメーターを指定します。
-
Name: 任意の名前を指定します。
-
Source name override (optional): 値を設定すると、HTTP イベントコレクターのソース値が上書きされます。
-
Description (optional): 説明を指定します。
-
Enable indexer acknowledgement: デフォルトでは、このオプションは選択されていません。

-
-
Next をクリックします。
-
必要に応じて、Input Settings ページで追加の入力パラメーターを設定できます。
-
Review をクリックしてエントリを確認し、Submit をクリックします。トークンが生成されます。NetScaler ADM で詳細を追加する際に、このトークンを使用する必要があります。

Splunk Common Information Model のインストール
-
Splunk にログオンします。
-
Apps > Find More Apps に移動します。

-
検索バーに「CIM」と入力し、Enter キーを押して Splunk Common Information Model (CIM) アドオンを取得し、Install をクリックします。

Splunk でのサンプルダッシュボードの準備
.tgz) ファイルをダウンロードし、任意のエディター (例: メモ帳) を使用してその内容をコピーし、Splunk にデータを貼り付けてダッシュボードを作成できます。
json ファイルを使用する必要があります。
-
Citrix ダウンロードページにログオンし、Observability Integration で利用可能なサンプルダッシュボードをダウンロードします。
-
ファイルを解凍し、任意の編集ソフトを使用して
jsonファイルを開き、ファイルからデータをコピーします。注:解凍後、2 つのjsonファイルが取得されます。adm_splunk_security_violations.jsonを使用して WAF および Bot のサンプルダッシュボードを作成し、adm_splunk_ssl_certificate.jsonを使用して SSL 証明書インサイトのサンプルダッシュボードを作成します。 -
Splunk ポータルで、Search & Reporting > Dashboards に移動し、Create New Dashboard をクリックします。

-
Create New Dashboard ページで、次のパラメーターを指定します。
-
Dashboard Title - 任意のタイトルを指定します。
-
Description - 必要に応じて、参照用に説明を指定できます。
-
Permission - 要件に基づいて、Private または Shared in App を選択します。
-
Dashboard Studio を選択します。
-
いずれかのレイアウト (Absolute または Grid) を選択し、Create をクリックします。
Create をクリックした後、レイアウトから Source アイコンを選択します。
-
-
既存のデータを削除し、手順 2 でコピーしたデータを貼り付け、Back をクリックします。
-
Save をクリックします。Splunk で次のサンプルダッシュボードを表示できます。

Splunk にデータをエクスポートするための NetScaler ADM の構成
-
NetScaler ADM にログオンします。
-
Settings > Ecosystem Integration に移動します。
-
Subscriptions ページで、Add をクリックします。
-
Select features to subscribe タブで、エクスポートする機能を選択し、Next をクリックします。
-
Realtime Export - 選択した違反はすぐに Splunk にエクスポートされます。
-
Periodic Export - 選択した違反は、選択した期間に基づいて Splunk にエクスポートされます。

-
-
Specify export configuration タブで:
-
End Point Type – リストから Splunk を選択します。
-
End Point – Splunk エンドポイントの詳細を指定します。エンドポイントは
<https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event>の形式である必要があります。注セキュリティ上の理由から HTTPS を使用することをお勧めします。-
SPLUNK_PUBLIC_IP – Splunk 用に構成された有効な IP アドレス。
-
SPLUNK_HEC_PORT – HTTP イベントエンドポイント構成中に指定したポート番号を示します。デフォルトのポート番号は 8088 です。
-
Services/collector/event – HEC アプリケーションのパスを示します。
-
-
Authentication token – Splunk ページから認証トークンをコピーして貼り付けます。
-
Next をクリックします。

-
-
Subscribe ページで:
-
注:Periodic Export で違反を選択した場合にのみ適用されます。
-
Subscription Name – 任意の名前を指定します。
-
Enable Notifications チェックボックスをオンにします。
-
Submit をクリックします。
注-
初めて Periodic Export オプションで構成する場合、選択された機能データはすぐに Splunk にプッシュされます。次回のエクスポート頻度は、選択 (日次または時間単位) に基づいて行われます。
-
初めて Realtime Export オプションで構成する場合、NetScaler ADM で違反が検出されると、選択された機能データはすぐに Splunk にプッシュされます。
-
Splunk でのダッシュボードの表示