Splunkとの統合
-
WAF違反
-
ボット違反
-
SSL証明書のインサイト
-
ゲートウェイのインサイト
-
NetScaler® Console監査ログ
-
他のすべての外部データソースを結合します。
-
分析の可視性を一元的に高めます。
NetScaler Console からデータを受信するように Splunk を構成する
Splunk HTTP イベントコレクターエンドポイントをセットアップし、トークンを生成する
-
NetScaler Console と Splunk 間の認証を有効にする。
-
イベントコレクターエンドポイントを介してデータを受信する。
-
Splunk にログオンします。
-
Settings > Data Inputs > HTTP event collector に移動し、Add new をクリックします。
-
次のパラメーターを指定します。
-
Name: 任意の名前を指定します。
-
Source name override (optional): 値を設定すると、HTTP イベントコレクターのソース値が上書きされます。
-
説明 (オプション): 説明を指定します。
-
出力グループ (オプション): デフォルトでは、このオプションは「なし」として選択されています。
-
インデクサーの確認を有効にする: NetScaler Consoleはこのオプションをサポートしていません。このオプションを選択しないことをお勧めします。イベントコレクターのパラメーター(/en-us/netscaler-console-service/media/splunk-event-collector-parameter.png)
-
-
次へをクリックします。
-
必要に応じて、入力設定ページで追加の入力パラメーターを設定できます。
-
レビューをクリックしてエントリを確認し、送信をクリックします。トークンが生成されます。NetScaler Consoleで詳細を追加する際に、このトークンを使用する必要があります。Splunkトークン(/en-us/netscaler-console-service/media/splunk-token.png)
Splunk共通情報モデルをインストールする
-
Splunkにログオンします。
-
アプリ > その他のアプリを検索に移動します。

-
検索バーに「CIM」と入力し、Enterキーを押して「Splunk Common Information Model (CIM)」アドオンを取得し、「Install」をクリックします。

CIMノーマライザーをインストールする
-
Splunkポータルで、Apps > Find More Appsに移動します。

-
検索バーに「ADMサービスイベント/データ用のCIM正規化」と入力し、Enterキーを押してアドオンを取得し、「Install」をクリックします。

Splunkでサンプルダッシュボードを準備する
.tgz) ファイルをダウンロードし、任意のテキストエディター(例:メモ帳)を使用してその内容をコピーし、Splunkにデータを貼り付けてダッシュボードを作成できます。
jsonファイルを使用する必要があります。
-
Citrixダウンロードページにログオンし、Observability Integrationで利用可能なサンプルダッシュボードをダウンロードします。
-
ファイルを解凍し、任意のテキストエディターを使用して
jsonファイルを開き、ファイルからデータをコピーします。注記:抽出後、2つのjsonファイルが生成されます。adm_splunk_security_violations.jsonを使用してWAFおよびBotのサンプルダッシュボードを作成し、adm_splunk_ssl_certificate.jsonを使用してSSL証明書インサイトのサンプルダッシュボードを作成します。 -

-
-
Splunkで以下のサンプルダッシュボードを表示できます。

NetScaler Consoleを構成してSplunkにデータをエクスポートする
-
NetScaler Consoleにログオンします。
-
Settings > Observability Integration に移動します。
-
Integrations ページで、Add をクリックします。
-
Create Subscription ページで、以下の詳細を指定します。
-
Subscription Name フィールドに任意の名前を指定します。
-
Source として NetScaler Console を選択し、Next をクリックします。
-
Splunk を選択し、Configure をクリックします。Configure Endpoint ページで:
-
End Point URL – Splunkエンドポイントの詳細を指定します。エンドポイントは
<https://SPLUNK_PUBLIC_IP:SPLUNK_HEC_PORT/services/collector/event>形式である必要があります。注:セキュリティ上の理由から、HTTPSを使用することをお勧めします。-
SPLUNK_PUBLIC_IP – Splunk用に設定された有効なIPアドレス。
-
SPLUNK_HEC_PORT – HTTPイベントエンドポイント設定時に指定したポート番号を示します。デフォルトのポート番号は8088です。
-
Services/collector/event – HECアプリケーションのパスを示します。
-
-
認証トークン – Splunkから認証トークンをコピーして貼り付けます。
-
Submitをクリックします。
-
-
Nextをクリックします。
-
Add Insightsをクリックし、Select Featureタブで、エクスポートしたい機能を選択してAdd Selectedをクリックします。注:NetScaler Console Audit Logsを選択した場合、監査ログをSplunkにエクスポートする頻度としてDailyまたはHourlyを選択できます。
-
Nextをクリックします。
-
Select Instanceタブで、Select All InstancesまたはCustom selectのいずれかを選択し、Nextをクリックします。
-
Select All Instances - すべてのNetScalerインスタンスからSplunkにデータをエクスポートします。
-
Custom select - リストからNetScalerインスタンスを選択できます。リストから特定のインスタンスを選択した場合、データは選択されたNetScalerインスタンスからのみSplunkにエクスポートされます。
-
-
Submitをクリックします。注:選択したインサイトのデータは、NetScaler Consoleで違反が検出されるとすぐにSplunkにプッシュされます。
-
Splunkでダッシュボードを表示する
-
Splunkで、Search & Reportingをクリックします。
-
検索バーで:
-
sourcetype="bot"またはsourcetype="waf"と入力し、リストから期間を選択して、ボット/WAFデータを表示します。 -
sourcetype="ssl"と入力し、リストから期間を選択して、SSL証明書インサイトデータを表示します。 -
sourcetype="gateway_insights"と入力し、リストから期間を選択して、Gatewayインサイトデータを表示します。 -
sourcetype= "audit_logs"と入力し、リストから期間を選択して監査ログデータを表示します。
-
