<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Server Class Blacklisting Not working in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Server-Class-Blacklisting-Not-working/m-p/481224#M82491</link>
    <description>&lt;P&gt;You don't blacklist apps, you blacklists hosts from serverclasses.&lt;BR /&gt;
But in your case, you shouldn't need to - a whitelist will do the job.&lt;/P&gt;

&lt;P&gt;For each configuration of applications, you should create a server class. &lt;BR /&gt;
Black/Whitelists are applied to the serverclass, not the applications within it.&lt;/P&gt;

&lt;P&gt;In the answer below, I have created two server classes - one for your gensearch (which I guess is Prod), and one for QAsearch&lt;BR /&gt;
Then each server class has a different collections of applications.&lt;/P&gt;

&lt;P&gt;so:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[serverClass:all_gensearch]
             filterType = whitelist
             whitelist.0 = spkprtsrch01
             restartSplunkd = false
             issueReload = true

[serverClass:all_QAsearch]
             filterType = whitelist
             whitelist.0 = spkqatsrch*
             restartSplunkd = false
             issueReload = true

     [serverClass:all_gensearch:app:SA-ldapsearch]
     [serverClass:all_gensearch:app:splunk_app_windows_infrastructure]
     [serverClass:all_gensearch:app:Splunk_TA_microsoft_ad]
     [serverClass:all_gensearch:app:Splunk_TA_microsoft_dns]
     [serverClass:all_gensearch:app:TA-maclookup]
     [serverClass:all_gensearch:app:TA-user-agents]
     [serverClass:all_gensearch:app:TA_cisco_cdr
     [serverClass:all_gensearch:app:Splunk_TA_nginx]
     [serverClass:all_gensearch:app:SA-nix]
     [serverClass:all_gensearch:app:splunk_app_jenkins]
     [serverClass:all_gensearch:app:NetSkopeAppForSplunk]
     [serverClass:all_gensearch:app:TA-Zscaler_CIM]
     [serverClass:all_gensearch:app:duo_splunkapp]
     [serverClass:all_gensearch:app:zscalersplunkapp]
     [serverClass:all_gensearch:app:TA-Zscaler_CIM] 
     [serverClass:all_gensearch:app:GSuiteForSplunk]

     [serverClass:all_QAsearch:app:SA-ldapsearch]
     [serverClass:all_QAsearch:app:splunk_app_windows_infrastructure]
     [serverClass:all_QAsearch:app:Splunk_TA_microsoft_ad]
     [serverClass:all_QAsearch:app:Splunk_TA_microsoft_dns]
     [serverClass:all_QAsearch:app:TA-maclookup]
     [serverClass:all_QAsearch:app:TA-user-agents]
     [serverClass:all_QAsearch:app:TA_cisco_cdr
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Should do what you want.&lt;/P&gt;</description>
    <pubDate>Mon, 02 Mar 2020 16:42:37 GMT</pubDate>
    <dc:creator>nickhills</dc:creator>
    <dc:date>2020-03-02T16:42:37Z</dc:date>
    <item>
      <title>Server Class Blacklisting Not working</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Server-Class-Blacklisting-Not-working/m-p/481223#M82490</link>
      <description>&lt;P&gt;Hello all,&lt;/P&gt;

&lt;P&gt;I am trying to blacklist some of the apps below. It doesn't matter what I do, the apps continue to get deployed to our QA search head. I had already checked whether these apps are being being deployed there via any other server class and they are not. According to the docs, the blacklists below should work, right? I tried different ways of blacklisting them with no success... I would greatly appreciate any help. Thank you.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;    [serverClass:all_gensearch]
            filterType = whitelist
            whitelist.0 = spkprtsrch01*|spkqatsrch*
            restartSplunkd = false
            issueReload = true

    [serverClass:all_gensearch:app:SA-ldapsearch]
    [serverClass:all_gensearch:app:splunk_app_windows_infrastructure]
    [serverClass:all_gensearch:app:Splunk_TA_microsoft_ad]
    [serverClass:all_gensearch:app:Splunk_TA_microsoft_dns]
    [serverClass:all_gensearch:app:TA-maclookup]
    [serverClass:all_gensearch:app:TA-user-agents]
    [serverClass:all_gensearch:app:TA_cisco_cdr

    [serverClass:all_gensearch:app:Splunk_TA_nginx]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:SA-nix]
            restartSplunkd = false

    [serverClass:all_gensearch:app:splunk_app_jenkins]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:NetSkopeAppForSplunk]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:TA-Zscaler_CIM]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:duo_splunkapp]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:zscalersplunkapp]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:TA-Zscaler_CIM]
            blacklist.0 = spkqatsrch*

    [serverClass:all_gensearch:app:GSuiteForSplunk]
            blacklist.0 = spkqatsrch*
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Mon, 02 Mar 2020 16:31:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Server-Class-Blacklisting-Not-working/m-p/481223#M82490</guid>
      <dc:creator>ylucena</dc:creator>
      <dc:date>2020-03-02T16:31:13Z</dc:date>
    </item>
    <item>
      <title>Re: Server Class Blacklisting Not working</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Server-Class-Blacklisting-Not-working/m-p/481224#M82491</link>
      <description>&lt;P&gt;You don't blacklist apps, you blacklists hosts from serverclasses.&lt;BR /&gt;
But in your case, you shouldn't need to - a whitelist will do the job.&lt;/P&gt;

&lt;P&gt;For each configuration of applications, you should create a server class. &lt;BR /&gt;
Black/Whitelists are applied to the serverclass, not the applications within it.&lt;/P&gt;

&lt;P&gt;In the answer below, I have created two server classes - one for your gensearch (which I guess is Prod), and one for QAsearch&lt;BR /&gt;
Then each server class has a different collections of applications.&lt;/P&gt;

&lt;P&gt;so:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[serverClass:all_gensearch]
             filterType = whitelist
             whitelist.0 = spkprtsrch01
             restartSplunkd = false
             issueReload = true

[serverClass:all_QAsearch]
             filterType = whitelist
             whitelist.0 = spkqatsrch*
             restartSplunkd = false
             issueReload = true

     [serverClass:all_gensearch:app:SA-ldapsearch]
     [serverClass:all_gensearch:app:splunk_app_windows_infrastructure]
     [serverClass:all_gensearch:app:Splunk_TA_microsoft_ad]
     [serverClass:all_gensearch:app:Splunk_TA_microsoft_dns]
     [serverClass:all_gensearch:app:TA-maclookup]
     [serverClass:all_gensearch:app:TA-user-agents]
     [serverClass:all_gensearch:app:TA_cisco_cdr
     [serverClass:all_gensearch:app:Splunk_TA_nginx]
     [serverClass:all_gensearch:app:SA-nix]
     [serverClass:all_gensearch:app:splunk_app_jenkins]
     [serverClass:all_gensearch:app:NetSkopeAppForSplunk]
     [serverClass:all_gensearch:app:TA-Zscaler_CIM]
     [serverClass:all_gensearch:app:duo_splunkapp]
     [serverClass:all_gensearch:app:zscalersplunkapp]
     [serverClass:all_gensearch:app:TA-Zscaler_CIM] 
     [serverClass:all_gensearch:app:GSuiteForSplunk]

     [serverClass:all_QAsearch:app:SA-ldapsearch]
     [serverClass:all_QAsearch:app:splunk_app_windows_infrastructure]
     [serverClass:all_QAsearch:app:Splunk_TA_microsoft_ad]
     [serverClass:all_QAsearch:app:Splunk_TA_microsoft_dns]
     [serverClass:all_QAsearch:app:TA-maclookup]
     [serverClass:all_QAsearch:app:TA-user-agents]
     [serverClass:all_QAsearch:app:TA_cisco_cdr
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Should do what you want.&lt;/P&gt;</description>
      <pubDate>Mon, 02 Mar 2020 16:42:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Server-Class-Blacklisting-Not-working/m-p/481224#M82491</guid>
      <dc:creator>nickhills</dc:creator>
      <dc:date>2020-03-02T16:42:37Z</dc:date>
    </item>
  </channel>
</rss>

