Splunk Enterprise

Deployment Manager フォワーダー管理でエージェントが表示されない

OGS
Explorer

ご教授ください。

Linuxでsplunk(9.4.3)の構築を学習中です。
WebUIのフォワーダー管理でエージェントが表示されない状態です。
解決策をご存知ないでしょうか。

Deployment ServerはLicense Manager、Monitoring Serverと同居しています。(XX.XX.XX.10)
ClientはHeavy Forwarderです。(XX.XX.XX.8)
Monitoring ConsoleではDSもClientもStatus=Upの状態です。

・各confは下記のように設定

-------[Client(XX.XX.XX.8)]-------
$ sudo cat /opt/splunk/etc/system/local/deploymentclient.conf
[deployment-client]
disabled = false
clientName = HF1

[target-broker:deploymentServer]
targetUri = XX.XX.XX.10:8089

$ sudo /opt/splunk/bin/splunk show deploy-poll
WARNING: Server Certificate Hostname Validation is disabled. Please see server.conf/[sslConfig]/cliVerifyServerName for details.
Your session is invalid. Please login.
Splunk username: siv_admin
Password:
Deployment Server URI is set to "XX.XX.XX.10:8089".
$
-------------

-------[DS(XX.XX.XX.10)]-------
$ sudo cat /opt/splunk/etc/system/local/serverclass.conf

[serverClass:HFs]
whitelist.0 = host=heavy*
whitelist.1 = XX.XX.*.*
whitelist.2 = host=HF*
whitelist.3 = clientName:HF*

[serverClass:HFs:app:app_test]
stateOnClient = enabled
-------------

 

・確認した事
-------[Client(XX.XX.XX.8)]-------
#Client=>DS 疎通確認で応答がある

$ curl -k https://XX.XX.XX.10:8089/services/server/info -u admin:XXXXX
<?xml version="1.0" encoding="UTF-8"?>

・・・・・

<s:list>
<s:item>indexer</s:item>
<s:item>license_master</s:item>
<s:item>license_manager</s:item>
<s:item>deployment_server</s:item>
<s:item>search_head</s:item>
<s:item>kv_store</s:item>
</s:list>

・・・・・

--------------


-------[DS(XX.XX.XX.10)]-------
#DSにClient の設定はしていない
#DS=>Client 疎通確認で応答がある
$ sudo /opt/splunk/bin/splunk btool deploymentclient list --debug
$

$ curl -k https://XX.XX.XX.8:8089/services/server/info -u admin:XXXXX
<?xml version="1.0" encoding="UTF-8"?>
・・・・・
<s:key name="server_roles">
<s:list>
<s:item>deployment_client</s:item>
<s:item>search_peer</s:item>
<s:item>kv_store</s:item>
</s:list>
</s:key>

・・・・・
--------------

 

その他気になる事があります。
・キャッシュ(serverclass_cache.json)が生成されません。
・テストで作成したAppの配布はできているように見える。
-------[Client(XX.XX.XX.8)]-------
$ sudo ls -l /opt/splunk/var/run/HFs
total 12
-rw-------. 1 splunk splunk 10240 Jul 22 23:23 app_test-1753173390.bundle
--------------
・splunkd.logでも疎通ができていると思われるログが出ている
-------[DS(XX.XX.XX.10)]-------
07-23-2025 23:30:28.287 +0000 INFO PubSubSvr [2431 TcpChannelThread] - Subscribed: channel=deploymentServer/phoneHome/default/reply/heavy-1/HF1 connectionId=connection_XX.XX.XX.8_8089_heavy-1.internal.cloudapp.net_heavy-1_HF1 listener=0x7fbd68ccc400
--------------

 

よろしくお願いします。

Labels (1)
0 Karma
Get Updates on the Splunk Community!

Index This | When is October more than just the tenth month?

October 2025 Edition  Hayyy Splunk Education Enthusiasts and the Eternally Curious!   We’re back with this ...

Observe and Secure All Apps with Splunk

  Join Us for Our Next Tech Talk: Observe and Secure All Apps with SplunkAs organizations continue to innovate ...

What’s New & Next in Splunk SOAR

 Security teams today are dealing with more alerts, more tools, and more pressure than ever.  Join us for an ...