Splunk Enterprise

Universal forwarderからのログの受信設定について

dum0785
New Member

現在Universal forwarderからindex&Search用Splunkへファイアウォールのログを転送しています。
受信側(index&Search)にsourcetypeとindexを指定してログを取り込むよう設定したのですが、
どのファイルにどのように設定を記載すればよいでしょうか?

Universal forwarder:172.16.11.11
Splunk indexer:172.16.11.12
受信ポート:9997
指定したいsourcetype名:FW_Traffic
指定したいindex名:firewall

ご教示お願い致します。

Tags (1)
0 Karma
1 Solution

HiroshiSatoh
Champion

Universal forwarder(以下UF)からのログのインデックスやソースタイプの指定はUF側で行います。Splunkサーバ側で設定するケースはサーバに送られてきたログのソースタイプ等を更に分類するような特殊なケースになります。

以下、設定ファイルのサンプルです。設定する場所はUFの(splunk_dir)/etc/system/localになります。ファイルが存在しない場合は追加して下さい。

inputs.conf
[monitor:///data/output_log/NW/_buffer/firewall_syslog/firewall_syslog.log]
disabled = false
index = firewall
sourcetype = FW_Traffic

コードがUTF-8以外の場合はコード変換が必要になります。props.confにソースタイプを設定します。

props.conf
[FW_Traffic]
CHARSET = SHIFT-JIS ※ログがSJISの場合

View solution in original post

0 Karma

dum0785
New Member

ご回答ありがとうございます!!

0 Karma

HiroshiSatoh
Champion

Universal forwarder(以下UF)からのログのインデックスやソースタイプの指定はUF側で行います。Splunkサーバ側で設定するケースはサーバに送られてきたログのソースタイプ等を更に分類するような特殊なケースになります。

以下、設定ファイルのサンプルです。設定する場所はUFの(splunk_dir)/etc/system/localになります。ファイルが存在しない場合は追加して下さい。

inputs.conf
[monitor:///data/output_log/NW/_buffer/firewall_syslog/firewall_syslog.log]
disabled = false
index = firewall
sourcetype = FW_Traffic

コードがUTF-8以外の場合はコード変換が必要になります。props.confにソースタイプを設定します。

props.conf
[FW_Traffic]
CHARSET = SHIFT-JIS ※ログがSJISの場合

0 Karma
Get Updates on the Splunk Community!

Accelerating Observability as Code with the Splunk AI Assistant

We’ve seen in previous posts what Observability as Code (OaC) is and how it’s now essential for managing ...

Integrating Splunk Search API and Quarto to Create Reproducible Investigation ...

 Splunk is More Than Just the Web Console For Digital Forensics and Incident Response (DFIR) practitioners, ...

Congratulations to the 2025-2026 SplunkTrust!

Hello, Splunk Community! We are beyond thrilled to announce our newest group of SplunkTrust members!  The ...