Splunk Enterprise

Deployment Manager フォワーダー管理でエージェントが表示されない

OGS
Engager

ご教授ください。

Linuxでsplunk(9.4.3)の構築を学習中です。
WebUIのフォワーダー管理でエージェントが表示されない状態です。
解決策をご存知ないでしょうか。

Deployment ServerはLicense Manager、Monitoring Serverと同居しています。(XX.XX.XX.10)
ClientはHeavy Forwarderです。(XX.XX.XX.8)
Monitoring ConsoleではDSもClientもStatus=Upの状態です。

・各confは下記のように設定

-------[Client(XX.XX.XX.8)]-------
$ sudo cat /opt/splunk/etc/system/local/deploymentclient.conf
[deployment-client]
disabled = false
clientName = HF1

[target-broker:deploymentServer]
targetUri = XX.XX.XX.10:8089

$ sudo /opt/splunk/bin/splunk show deploy-poll
WARNING: Server Certificate Hostname Validation is disabled. Please see server.conf/[sslConfig]/cliVerifyServerName for details.
Your session is invalid. Please login.
Splunk username: siv_admin
Password:
Deployment Server URI is set to "XX.XX.XX.10:8089".
$
-------------

-------[DS(XX.XX.XX.10)]-------
$ sudo cat /opt/splunk/etc/system/local/serverclass.conf

[serverClass:HFs]
whitelist.0 = host=heavy*
whitelist.1 = XX.XX.*.*
whitelist.2 = host=HF*
whitelist.3 = clientName:HF*

[serverClass:HFs:app:app_test]
stateOnClient = enabled
-------------

 

・確認した事
-------[Client(XX.XX.XX.8)]-------
#Client=>DS 疎通確認で応答がある

$ curl -k https://XX.XX.XX.10:8089/services/server/info -u admin:XXXXX
<?xml version="1.0" encoding="UTF-8"?>

・・・・・

<s:list>
<s:item>indexer</s:item>
<s:item>license_master</s:item>
<s:item>license_manager</s:item>
<s:item>deployment_server</s:item>
<s:item>search_head</s:item>
<s:item>kv_store</s:item>
</s:list>

・・・・・

--------------


-------[DS(XX.XX.XX.10)]-------
#DSにClient の設定はしていない
#DS=>Client 疎通確認で応答がある
$ sudo /opt/splunk/bin/splunk btool deploymentclient list --debug
$

$ curl -k https://XX.XX.XX.8:8089/services/server/info -u admin:XXXXX
<?xml version="1.0" encoding="UTF-8"?>
・・・・・
<s:key name="server_roles">
<s:list>
<s:item>deployment_client</s:item>
<s:item>search_peer</s:item>
<s:item>kv_store</s:item>
</s:list>
</s:key>

・・・・・
--------------

 

その他気になる事があります。
・キャッシュ(serverclass_cache.json)が生成されません。
・テストで作成したAppの配布はできているように見える。
-------[Client(XX.XX.XX.8)]-------
$ sudo ls -l /opt/splunk/var/run/HFs
total 12
-rw-------. 1 splunk splunk 10240 Jul 22 23:23 app_test-1753173390.bundle
--------------
・splunkd.logでも疎通ができていると思われるログが出ている
-------[DS(XX.XX.XX.10)]-------
07-23-2025 23:30:28.287 +0000 INFO PubSubSvr [2431 TcpChannelThread] - Subscribed: channel=deploymentServer/phoneHome/default/reply/heavy-1/HF1 connectionId=connection_XX.XX.XX.8_8089_heavy-1.internal.cloudapp.net_heavy-1_HF1 listener=0x7fbd68ccc400
--------------

 

よろしくお願いします。

Labels (1)
0 Karma
Get Updates on the Splunk Community!

See just what you’ve been missing | Observability tracks at Splunk University

Looking to sharpen your observability skills so you can better understand how to collect and analyze data from ...

Weezer at .conf25? Say it ain’t so!

Hello Splunkers, The countdown to .conf25 is on-and we've just turned up the volume! We're thrilled to ...

How SC4S Makes Suricata Logs Ingestion Simple

Network security monitoring has become increasingly critical for organizations of all sizes. Splunk has ...