<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Universal forwarderからのログの受信設定について in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399561#M7546</link>
    <description>&lt;P&gt;ご回答ありがとうございます！！&lt;/P&gt;</description>
    <pubDate>Mon, 13 Aug 2018 07:25:08 GMT</pubDate>
    <dc:creator>dum0785</dc:creator>
    <dc:date>2018-08-13T07:25:08Z</dc:date>
    <item>
      <title>Universal forwarderからのログの受信設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399559#M7544</link>
      <description>&lt;P&gt;現在Universal forwarderからindex&amp;amp;Search用Splunkへファイアウォールのログを転送しています。&lt;BR /&gt;
受信側（index&amp;amp;Search）にsourcetypeとindexを指定してログを取り込むよう設定したのですが、&lt;BR /&gt;
どのファイルにどのように設定を記載すればよいでしょうか？&lt;/P&gt;

&lt;P&gt;Universal forwarder：172.16.11.11&lt;BR /&gt;
Splunk indexer：172.16.11.12&lt;BR /&gt;
受信ポート：9997&lt;BR /&gt;
指定したいsourcetype名：FW_Traffic&lt;BR /&gt;
指定したいindex名：firewall&lt;/P&gt;

&lt;P&gt;ご教示お願い致します。&lt;/P&gt;</description>
      <pubDate>Sun, 12 Aug 2018 14:03:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399559#M7544</guid>
      <dc:creator>dum0785</dc:creator>
      <dc:date>2018-08-12T14:03:06Z</dc:date>
    </item>
    <item>
      <title>Re: Universal forwarderからのログの受信設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399560#M7545</link>
      <description>&lt;P&gt;Universal forwarder（以下UF）からのログのインデックスやソースタイプの指定はUF側で行います。Splunkサーバ側で設定するケースはサーバに送られてきたログのソースタイプ等を更に分類するような特殊なケースになります。&lt;/P&gt;

&lt;P&gt;以下、設定ファイルのサンプルです。設定する場所はUFの(splunk_dir)/etc/system/localになります。ファイルが存在しない場合は追加して下さい。&lt;/P&gt;

&lt;P&gt;inputs.conf&lt;BR /&gt;
[monitor:///data/output_log/NW/_buffer/firewall_syslog/firewall_syslog.log]&lt;BR /&gt;
disabled = false&lt;BR /&gt;
index = firewall&lt;BR /&gt;
sourcetype = FW_Traffic&lt;/P&gt;

&lt;P&gt;コードがUTF-8以外の場合はコード変換が必要になります。props.confにソースタイプを設定します。&lt;/P&gt;

&lt;P&gt;props.conf&lt;BR /&gt;
[FW_Traffic]&lt;BR /&gt;
CHARSET = SHIFT-JIS ※ログがSJISの場合&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 20:54:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399560#M7545</guid>
      <dc:creator>HiroshiSatoh</dc:creator>
      <dc:date>2020-09-29T20:54:16Z</dc:date>
    </item>
    <item>
      <title>Re: Universal forwarderからのログの受信設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399561#M7546</link>
      <description>&lt;P&gt;ご回答ありがとうございます！！&lt;/P&gt;</description>
      <pubDate>Mon, 13 Aug 2018 07:25:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Universal-forwarder%E3%81%8B%E3%82%89%E3%81%AE%E3%83%AD%E3%82%B0%E3%81%AE%E5%8F%97%E4%BF%A1%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/399561#M7546</guid>
      <dc:creator>dum0785</dc:creator>
      <dc:date>2018-08-13T07:25:08Z</dc:date>
    </item>
  </channel>
</rss>

