Splunk Enterprise

Deployment Manager フォワーダー管理でエージェントが表示されない

OGS
Explorer

ご教授ください。

Linuxでsplunk(9.4.3)の構築を学習中です。
WebUIのフォワーダー管理でエージェントが表示されない状態です。
解決策をご存知ないでしょうか。

Deployment ServerはLicense Manager、Monitoring Serverと同居しています。(XX.XX.XX.10)
ClientはHeavy Forwarderです。(XX.XX.XX.8)
Monitoring ConsoleではDSもClientもStatus=Upの状態です。

・各confは下記のように設定

-------[Client(XX.XX.XX.8)]-------
$ sudo cat /opt/splunk/etc/system/local/deploymentclient.conf
[deployment-client]
disabled = false
clientName = HF1

[target-broker:deploymentServer]
targetUri = XX.XX.XX.10:8089

$ sudo /opt/splunk/bin/splunk show deploy-poll
WARNING: Server Certificate Hostname Validation is disabled. Please see server.conf/[sslConfig]/cliVerifyServerName for details.
Your session is invalid. Please login.
Splunk username: siv_admin
Password:
Deployment Server URI is set to "XX.XX.XX.10:8089".
$
-------------

-------[DS(XX.XX.XX.10)]-------
$ sudo cat /opt/splunk/etc/system/local/serverclass.conf

[serverClass:HFs]
whitelist.0 = host=heavy*
whitelist.1 = XX.XX.*.*
whitelist.2 = host=HF*
whitelist.3 = clientName:HF*

[serverClass:HFs:app:app_test]
stateOnClient = enabled
-------------

 

・確認した事
-------[Client(XX.XX.XX.8)]-------
#Client=>DS 疎通確認で応答がある

$ curl -k https://XX.XX.XX.10:8089/services/server/info -u admin:XXXXX
<?xml version="1.0" encoding="UTF-8"?>

・・・・・

<s:list>
<s:item>indexer</s:item>
<s:item>license_master</s:item>
<s:item>license_manager</s:item>
<s:item>deployment_server</s:item>
<s:item>search_head</s:item>
<s:item>kv_store</s:item>
</s:list>

・・・・・

--------------


-------[DS(XX.XX.XX.10)]-------
#DSにClient の設定はしていない
#DS=>Client 疎通確認で応答がある
$ sudo /opt/splunk/bin/splunk btool deploymentclient list --debug
$

$ curl -k https://XX.XX.XX.8:8089/services/server/info -u admin:XXXXX
<?xml version="1.0" encoding="UTF-8"?>
・・・・・
<s:key name="server_roles">
<s:list>
<s:item>deployment_client</s:item>
<s:item>search_peer</s:item>
<s:item>kv_store</s:item>
</s:list>
</s:key>

・・・・・
--------------

 

その他気になる事があります。
・キャッシュ(serverclass_cache.json)が生成されません。
・テストで作成したAppの配布はできているように見える。
-------[Client(XX.XX.XX.8)]-------
$ sudo ls -l /opt/splunk/var/run/HFs
total 12
-rw-------. 1 splunk splunk 10240 Jul 22 23:23 app_test-1753173390.bundle
--------------
・splunkd.logでも疎通ができていると思われるログが出ている
-------[DS(XX.XX.XX.10)]-------
07-23-2025 23:30:28.287 +0000 INFO PubSubSvr [2431 TcpChannelThread] - Subscribed: channel=deploymentServer/phoneHome/default/reply/heavy-1/HF1 connectionId=connection_XX.XX.XX.8_8089_heavy-1.internal.cloudapp.net_heavy-1_HF1 listener=0x7fbd68ccc400
--------------

 

よろしくお願いします。

Labels (1)
0 Karma
Career Survey
First 500 qualified respondents will receive a $20 gift card! Tell us about your professional Splunk journey.

Can’t make it to .conf25? Join us online!

Get Updates on the Splunk Community!

Community Content Calendar, September edition

Welcome to another insightful post from our Community Content Calendar! We're thrilled to continue bringing ...

Splunkbase Unveils New App Listing Management Public Preview

Splunkbase Unveils New App Listing Management Public PreviewWe're thrilled to announce the public preview of ...

Leveraging Automated Threat Analysis Across the Splunk Ecosystem

Are you leveraging automation to its fullest potential in your threat detection strategy?Our upcoming Security ...