<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Palo Alto App in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Palo-Alto-App/m-p/576631#M101879</link>
    <description>&lt;P class=""&gt;Hi All&lt;/P&gt;&lt;P class=""&gt;Hoping someone can help me, I am trying to get the Palo Alto App working we are a Splunk cloud customer and have this app on our search-head&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;When I search for eventype=pan I see the logs but they are NOT reclassified&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;Our set up is we have our Palo Alto firewalls pushing to a syslog server on standard port 514, this data at the moment is currently being ingested as one syslog stream via universal forwarder, where the sourcetype=syslog and index=syslog.&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;In inputs.conf in&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;/opt/splunk/etc/system/local&amp;nbsp;I have configured the below&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;[monitor:///data/rsyslog/10.0.0.1/10.0.0.1.log]&lt;/P&gt;&lt;P class=""&gt;index = pan_logs&lt;/P&gt;&lt;P class=""&gt;sourcetype = pan:log&lt;/P&gt;&lt;P class=""&gt;host_segment = 3&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The guide states to configure your TCP outputs in&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;/ opt/splunkforwarder/etc/system/local/outputs.conf in this file we have&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;[tcpout]&lt;/P&gt;&lt;P class=""&gt;indexAndForward = 1&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;As a cloud customer we have our company app in &lt;A href="mailto:root@syslog:/opt/splunk/etc/apps/OUR_COMPANY_APP/default" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;root@syslog:/opt/splunk/etc/apps/OUR_COMPANY_APP/default&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The outputs.conf has but no input file&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;=&amp;nbsp;&lt;A href="http://inputs1.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;inputs1.name.splunkcloud.com:9997&lt;/SPAN&gt;&lt;/A&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="http://inputs2.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;inputs2.name.splunkcloud.com:9997&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;,&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&amp;nbsp;&lt;A href="http://inputs3.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;inputs3.name.splunkcloud.com:9997&lt;/SPAN&gt;&lt;/A&gt;,&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&amp;nbsp;&lt;A href="http://inputs4.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;inputs4.name.splunkcloud.com:9997&lt;/SPAN&gt;&lt;/A&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="http://inputs5.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;inputs5.name.splunkcloud.com:9997&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="http://inputs6.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;inputs6.name.splunkcloud.com:9997&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The input file being used is&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="mailto:oot@syslog:/opt/splunk/etc/apps/search/local" target="_blank" rel="noopener"&gt;oot@syslog:/opt/splunk/etc/apps/search/local&lt;/A&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The PaloAlto app states to add your indexers to Create or modify/opt/splunkforwader/etc/system/local/outputs.conf&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;and add a tcpout stanza:&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;Could I copy over the outputs from root@syslog:/opt/splunk/etc/apps/OUR_COMPANY_APP/default to /opt/splunkforwader/etc/system/local/outputs.conf&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Mon, 29 Nov 2021 16:05:15 GMT</pubDate>
    <dc:creator>the_rains</dc:creator>
    <dc:date>2021-11-29T16:05:15Z</dc:date>
    <item>
      <title>Palo Alto App</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Palo-Alto-App/m-p/576631#M101879</link>
      <description>&lt;P class=""&gt;Hi All&lt;/P&gt;&lt;P class=""&gt;Hoping someone can help me, I am trying to get the Palo Alto App working we are a Splunk cloud customer and have this app on our search-head&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;When I search for eventype=pan I see the logs but they are NOT reclassified&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;Our set up is we have our Palo Alto firewalls pushing to a syslog server on standard port 514, this data at the moment is currently being ingested as one syslog stream via universal forwarder, where the sourcetype=syslog and index=syslog.&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;In inputs.conf in&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;/opt/splunk/etc/system/local&amp;nbsp;I have configured the below&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;[monitor:///data/rsyslog/10.0.0.1/10.0.0.1.log]&lt;/P&gt;&lt;P class=""&gt;index = pan_logs&lt;/P&gt;&lt;P class=""&gt;sourcetype = pan:log&lt;/P&gt;&lt;P class=""&gt;host_segment = 3&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The guide states to configure your TCP outputs in&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;/ opt/splunkforwarder/etc/system/local/outputs.conf in this file we have&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;[tcpout]&lt;/P&gt;&lt;P class=""&gt;indexAndForward = 1&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;As a cloud customer we have our company app in &lt;A href="mailto:root@syslog:/opt/splunk/etc/apps/OUR_COMPANY_APP/default" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;root@syslog:/opt/splunk/etc/apps/OUR_COMPANY_APP/default&lt;/SPAN&gt;&lt;/A&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The outputs.conf has but no input file&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;=&amp;nbsp;&lt;A href="http://inputs1.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;inputs1.name.splunkcloud.com:9997&lt;/SPAN&gt;&lt;/A&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="http://inputs2.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;inputs2.name.splunkcloud.com:9997&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;,&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&amp;nbsp;&lt;A href="http://inputs3.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;inputs3.name.splunkcloud.com:9997&lt;/SPAN&gt;&lt;/A&gt;,&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&amp;nbsp;&lt;A href="http://inputs4.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;&lt;SPAN class=""&gt;inputs4.name.splunkcloud.com:9997&lt;/SPAN&gt;&lt;/A&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="http://inputs5.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;inputs5.name.splunkcloud.com:9997&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="http://inputs6.cityfibre.splunkcloud.com:9997/" target="_blank" rel="noopener"&gt;inputs6.name.splunkcloud.com:9997&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;,&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The input file being used is&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;A href="mailto:oot@syslog:/opt/splunk/etc/apps/search/local" target="_blank" rel="noopener"&gt;oot@syslog:/opt/splunk/etc/apps/search/local&lt;/A&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;The PaloAlto app states to add your indexers to Create or modify/opt/splunkforwader/etc/system/local/outputs.conf&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;and add a tcpout stanza:&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;&lt;P class=""&gt;Could I copy over the outputs from root@syslog:/opt/splunk/etc/apps/OUR_COMPANY_APP/default to /opt/splunkforwader/etc/system/local/outputs.conf&lt;/P&gt;&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 29 Nov 2021 16:05:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Palo-Alto-App/m-p/576631#M101879</guid>
      <dc:creator>the_rains</dc:creator>
      <dc:date>2021-11-29T16:05:15Z</dc:date>
    </item>
  </channel>
</rss>

