Splunkとの統合
-
WAF違反
-
ボット違反
-
SSL証明書のインサイト
-
ゲートウェイのインサイト
-
イベントとメトリック
-
HDX™インサイト
-
NetScaler® Console監査ログ
-
他のすべての外部データソースを結合します。
-
分析の可視性を一元的に高めます。
-
NetScaler Consoleからデータを受信するようにSplunkを構成する(#configure-splunk-to-receive-data-from-pageadm-product-name-short-on-prem)
Splunkを構成して、オンプレミスのNetScaler Consoleからデータを受信する
Splunk HTTPイベントコレクターエンドポイントをセットアップし、トークンを生成する
-
NetScaler ConsoleとSplunk間の認証を有効にします。
-
イベントコレクターエンドポイントを介してデータを受信します。
-
Splunkにログオンします。
-
Settings > Data Inputs > HTTP event collector に移動し、Add new をクリックします。
-
次のパラメータを指定します。
-
名前: 任意の名前を指定します。
-
ソース名の上書き (オプション): 値を設定すると、HTTP イベントコレクターのソース値が上書きされます。
-
説明 (オプション): 説明を指定します。
-
インデクサーの確認を有効にする: NetScaler Console はこのオプションをサポートしていません。このオプションを選択しないことをお勧めします。

-
-
次へをクリックします。
-
必要に応じて、入力設定ページで追加の入力パラメーターを設定できます。
-
エントリを確認するには、レビューをクリックし、送信をクリックします。トークンが生成されます。NetScaler Console で詳細を追加する際に、このトークンを使用する必要があります。

Splunk Common Information Model をインストールする
-
Splunkにログオンします。
-
Apps > Find More Appsに移動します。

-
検索バーに「CIM」と入力し、Enterキーを押して**Splunk Common Information Model (CIM)**アドオンを取得し、Installをクリックします。

CIMノーマライザーをインストールする
-
Splunkポータルで、Apps > Find More Appsに移動します。

-
検索バーに「NetScaler Consoleサービスイベント/データ用CIM正規化」と入力し、Enterキーを押してアドオンを取得し、Installをクリックします。

Splunkでサンプルダッシュボードを準備する
.tgz) ファイルをダウンロードし、任意のエディター (例: メモ帳) を使用してその内容をコピーし、Splunkにデータを貼り付けてダッシュボードを作成できます。
jsonファイルを使用する必要があります。
-
Citrixダウンロードページにログオンし、サードパーティエンドポイント用サンプルダッシュボードの下にあるサンプルダッシュボードをダウンロードします。
-
ファイルを解凍し、任意のテキストエディタで
jsonファイルを開き、ファイルからデータをコピーします。解凍すると、3つのjsonファイルが取得されます。以下を使用します。-
adm_splunk_security_violations.jsonファイルを使用してWAFおよびBotサンプルダッシュボードを作成します。 -
adm_splunk_ssl_certificate.jsonファイルを使用してSSL証明書インサイトサンプルダッシュボードを作成します。 -
adm_splunk_events_and_metrics_history.jsonファイルを使用してNetScaler Consoleイベントおよびメトリックダッシュボードを作成します。
-
-
Splunkポータルで、Search & Reporting > Dashboardsに移動し、Create New Dashboardをクリックします。

-
Create New Dashboardページで、次のパラメータを指定します。
-
ダッシュボードのタイトル - 任意のタイトルを指定します。
-
説明 - オプションで、参照用に説明を指定できます。
-
権限 - 要件に基づいて、PrivateまたはShared in Appを選択します。
-
Dashboard Studioを選択します。
-
いずれかのレイアウト(AbsoluteまたはGrid)を選択し、Createをクリックします。
「Create」をクリックした後、レイアウトから「Source」アイコンを選択します。「ソースレイアウト」(/en-us/netscaler-application-delivery-management-software/media/splunk-source-icon.png)
-
-
既存のデータを削除し、ステップ2でコピーしたデータを貼り付け、「Back」をクリックします。
-
「Save」をクリックします。サンプルダッシュボードを表示できます。以下はWAFとボットのサンプルダッシュボードの例です。「サンプルダッシュボード」(/en-us/netscaler-application-delivery-management-software/media/splunk-sample-dashboard.png)
NetScaler Consoleオンプレミスを構成してSplunkにデータをエクスポートする
-
NetScaler Consoleにログオンします。
-
「Settings > Observability Integration」に移動します。
-
「Integrations」ページで、「Add」をクリックします。
-
「Create Subscription」ページで、次の詳細を指定します。
-
「Subscription Name」フィールドに任意の名前を指定します。
-
NetScaler Console を ソース として選択し、次へ をクリックします。
-
Splunk を選択し、構成 をクリックします。エンドポイントの構成 ページで:
-
エンドポイントURL – Splunkエンドポイントの詳細を指定します。エンドポイントは
<https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event>形式である必要があります。注:セキュリティ上の理由から、HTTPSを使用することをお勧めします。-
SPLUNK_PUBLIC_IP – Splunk用に構成された有効なIPアドレス。
-
SPLUNK_HEC_PORT – HTTPイベントエンドポイント構成中に指定したポート番号を示します。デフォルトのポート番号は8088です。
-
Services/collector/event – HECアプリケーションのパスを示します。
-
-
認証トークン – Splunkから認証トークンをコピーして貼り付けます。
-
「送信」をクリックします。
-
-
「次へ」をクリックします。
-
「インサイトの追加」をクリックし、「機能の選択」タブで、エクスポートしたい機能を選択して「選択したものを追加」をクリックします。注:NetScaler Console監査ログを選択した場合、Splunkに監査ログをエクスポートする頻度として「毎日」または「毎時」を選択できます。
-
「次へ」をクリックします。
-
「インスタンスの選択」タブで、「すべてのインスタンスを選択」または「カスタム選択」のいずれかを選択し、「次へ」をクリックします。
-
「すべてのインスタンスを選択」 - すべてのNetScalerインスタンスからSplunkにデータをエクスポートします。
-
「カスタム選択」 - リストからNetScalerインスタンスを選択できます。リストから特定のインスタンスを選択した場合、データは選択されたNetScalerインスタンスからのみSplunkにエクスポートされます。
-
-
「送信」をクリックします。「注:」:選択されたインサイトのデータは、NetScaler Consoleで違反が検出された直後にSplunkにプッシュされます。
-
Splunkでダッシュボードを表示する
-
Splunkで、Search & Reportingをクリックします。
-
検索バーで:
-
sourcetype="metrics"と入力し、リストから期間を選択してNetScaler Consoleのメトリックデータを表示します。 -
sourcetype="event"と入力し、リストから期間を選択してNetScaler Consoleのイベントデータを表示します。 -
sourcetype="bot"またはsourcetype="waf"と入力し、リストから期間を選択してボット/WAFデータを表示します。 -
sourcetype="ssl"と入力し、リストから期間を選択してSSL証明書のインサイトデータを表示します。 -
sourcetype="gateway_insights"と入力し、リストから期間を選択してGatewayインサイトデータを表示します。 -
sourcetype="hdx_insights"と入力し、リストから期間を選択してGatewayインサイトデータを表示します。 -
sourcetype= "audit_logs"と入力し、リストから期間を選択して監査ログデータを表示します。
-