Splunkとの統合

最終公開日 : Sep 25, 2026
NetScaler ConsoleをSplunkと統合して、以下の分析を表示できるようになりました。
  • WAF違反
  • ボット違反
  • SSL証明書のインサイト
  • ゲートウェイのインサイト
  • NetScaler® Console監査ログ
Splunkアドオンを使用すると、次のことが可能になります。
  • 他のすべての外部データソースを結合します。
  • 分析の可視性を一元的に高めます。
NetScaler Consoleは、ボット、WAF、SSL、ゲートウェイ、監査ログのイベントを収集し、定期的にSplunkに送信します。Splunk Common Information Model (CIM) アドオンは、これらのイベントをCIM互換データに変換します。管理者として、CIM互換データを使用して、Splunkダッシュボードでイベントを表示できます。
統合を成功させるには、次のことを行う必要があります。
Related information

NetScaler Console からデータを受信するように Splunk を構成する

Splunk HTTP イベントコレクターエンドポイントをセットアップし、トークンを生成する

まず、Splunk で HTTP イベントコレクターをセットアップする必要があります。このセットアップにより、NetScaler Console と Splunk の統合が可能になり、WAF またはボットデータを送信できます。次に、Splunk でトークンを生成して、次の操作を行う必要があります。
  • NetScaler Console と Splunk 間の認証を有効にする。
  • イベントコレクターエンドポイントを介してデータを受信する。
  1. Splunk にログオンします。
  2. Settings > Data Inputs > HTTP event collector に移動し、Add new をクリックします。
  3. 次のパラメーターを指定します。
    1. Name: 任意の名前を指定します。
    2. Source name override (optional): 値を設定すると、HTTP イベントコレクターのソース値が上書きされます。
    3. 説明 (オプション): 説明を指定します。
    4. 出力グループ (オプション): デフォルトでは、このオプションは「なし」として選択されています。
    5. インデクサーの確認を有効にする: NetScaler Consoleはこのオプションをサポートしていません。このオプションを選択しないことをお勧めします。
      イベントコレクターのパラメーター(/en-us/netscaler-console-service/media/splunk-event-collector-parameter.png)
  4. 次へをクリックします。
  5. 必要に応じて、入力設定ページで追加の入力パラメーターを設定できます。
  6. レビューをクリックしてエントリを確認し、送信をクリックします。
    トークンが生成されます。NetScaler Consoleで詳細を追加する際に、このトークンを使用する必要があります。
    Splunkトークン(/en-us/netscaler-console-service/media/splunk-token.png)

Splunk共通情報モデルをインストールする

Splunkでは、Splunk CIMアドオンをインストールする必要があります。このアドオンは、NetScaler Consoleから受信したデータを取り込み、取り込まれたデータを正規化し、同等のイベントに対して同じフィールド名とイベントタグを使用して共通の標準に一致させることを保証します。
注:
Splunk CIMアドオンをすでにインストールしている場合は、この手順を無視できます。
  1. Splunkにログオンします。
  2. アプリ > その他のアプリを検索に移動します。
    Splunk のその他のアプリを検索
  3. 検索バーに「CIM」と入力し、Enterキーを押して「Splunk Common Information Model (CIM)」アドオンを取得し、「Install」をクリックします。
    Splunk 共通情報モデル

CIMノーマライザーをインストールする

CIMノーマライザーは、SplunkでWAFとボットのインサイトを表示するためにインストールする必要がある追加のプラグインです。
  1. Splunkポータルで、Apps > Find More Appsに移動します。
    Splunk のその他のアプリを検索
  2. 検索バーに「ADMサービスイベント/データ用のCIM正規化」と入力し、Enterキーを押してアドオンを取得し、「Install」をクリックします。
    CIMノーマライザー

Splunkでサンプルダッシュボードを準備する

Splunk CIMをインストールした後、WAFとボット、およびSSL証明書インサイト用のテンプレートを使用してサンプルダッシュボードを準備する必要があります。ダッシュボードテンプレート (.tgz) ファイルをダウンロードし、任意のテキストエディター(例:メモ帳)を使用してその内容をコピーし、Splunkにデータを貼り付けてダッシュボードを作成できます。
注:
サンプルダッシュボードを作成するための以下の手順は、WAFとボット、およびSSL証明書インサイトの両方に適用されます。必要なjsonファイルを使用する必要があります。
  1. Citrixダウンロードページにログオンし、Observability Integrationで利用可能なサンプルダッシュボードをダウンロードします。
  2. ファイルを解凍し、任意のテキストエディターを使用してjsonファイルを開き、ファイルからデータをコピーします。
    注記:
    抽出後、2つのjsonファイルが生成されます。adm_splunk_security_violations.jsonを使用してWAFおよびBotのサンプルダッシュボードを作成し、adm_splunk_ssl_certificate.jsonを使用してSSL証明書インサイトのサンプルダッシュボードを作成します。
  3. Splunkポータルで、 > に移動し、 をクリックします。
    ダッシュボードの作成
  4. ページで、次のパラメーターを指定します。
    1. - 任意のタイトルを指定します。
    2. - 必要に応じて、参照用に説明を指定できます。
    3. - 要件に基づいて、 または を選択します。
    4. を選択します。
    5. いずれかのレイアウト ( または ) を選択し、 をクリックします。
      ダッシュボードのパラメーター
      をクリックした後、レイアウトから**** アイコンを選択します。
      ソースレイアウト
  5. 既存のデータを削除し、ステップ2でコピーしたデータを貼り付け、 をクリックします。
  6. をクリックします。
    Splunkで以下のサンプルダッシュボードを表示できます。
    サンプルダッシュボード

NetScaler Consoleを構成してSplunkにデータをエクスポートする

Splunkでの準備はすべて整いました。最後のステップは、サブスクリプションを作成し、トークンを追加してNetScaler Consoleを構成することです。
以下の手順を完了すると、NetScaler Consoleで現在利用可能な更新されたダッシュボードをSplunkで表示できます。
  1. NetScaler Consoleにログオンします。
  2. Settings > Observability Integration に移動します。
  3. Integrations ページで、Add をクリックします。
  4. Create Subscription ページで、以下の詳細を指定します。
    1. Subscription Name フィールドに任意の名前を指定します。
    2. Source として NetScaler Console を選択し、Next をクリックします。
    3. Splunk を選択し、Configure をクリックします。Configure Endpoint ページで:
      1. End Point URL – Splunkエンドポイントの詳細を指定します。エンドポイントは <https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event> 形式である必要があります。
        注:
        セキュリティ上の理由から、HTTPSを使用することをお勧めします。
        • SPLUNK_PUBLIC_IP – Splunk用に設定された有効なIPアドレス。
        • SPLUNK_HEC_PORT – HTTPイベントエンドポイント設定時に指定したポート番号を示します。デフォルトのポート番号は8088です。
        • Services/collector/event – HECアプリケーションのパスを示します。
      2. 認証トークン – Splunkから認証トークンをコピーして貼り付けます。
      3. Submitをクリックします。
    4. Nextをクリックします。
    5. Add Insightsをクリックし、Select Featureタブで、エクスポートしたい機能を選択してAdd Selectedをクリックします。
      注:
      NetScaler Console Audit Logsを選択した場合、監査ログをSplunkにエクスポートする頻度としてDailyまたはHourlyを選択できます。
    6. Nextをクリックします。
    7. Select Instanceタブで、Select All InstancesまたはCustom selectのいずれかを選択し、Nextをクリックします。
      • Select All Instances - すべてのNetScalerインスタンスからSplunkにデータをエクスポートします。
      • Custom select - リストからNetScalerインスタンスを選択できます。リストから特定のインスタンスを選択した場合、データは選択されたNetScalerインスタンスからのみSplunkにエクスポートされます。
    8. Submitをクリックします。
      注:
      選択したインサイトのデータは、NetScaler Consoleで違反が検出されるとすぐにSplunkにプッシュされます。

Splunkでダッシュボードを表示する

NetScaler Consoleでの設定が完了すると、イベントがSplunkに表示されます。
追加の手順なしで、Splunkで更新されたダッシュボードを表示する準備が整いました。
Splunkに移動し、作成したダッシュボードをクリックして、更新されたダッシュボードを表示します。
以下は、更新されたWAFおよびBotダッシュボードの例です。
更新されたダッシュボード
以下のダッシュボードは、更新されたSSL証明書インサイトダッシュボードの例です。
SSL証明書
ダッシュボードとは別に、サブスクリプションを作成した後、Splunkでデータを表示することもできます。
  1. Splunkで、Search & Reportingをクリックします。
  2. 検索バーで:
    • sourcetype="bot"またはsourcetype="waf"と入力し、リストから期間を選択して、ボット/WAFデータを表示します。
    • sourcetype="ssl"と入力し、リストから期間を選択して、SSL証明書インサイトデータを表示します。
    • sourcetype="gateway_insights"と入力し、リストから期間を選択して、Gatewayインサイトデータを表示します。
    • sourcetype= "audit_logs" と入力し、リストから期間を選択して監査ログデータを表示します。