Splunk Search

Blue Coat のアクセスログが受信できない

watahiro
New Member

BlueCoat SGからアクセスログをCustom Clientを使用して送信しているのですが、
Splunk側で下記のエラーが出て、受信できません。
(インデクサー側にSplunk for Blue Coat appをインストールしています)

ERROR TcpInputProc - Message rejected. Received unexpected 592670566 byte message! from src=...:*****. Maximum message allowed: 67108864. (::)

どのあたりの設定を見直せばよろしいでしょうか?

Tags (2)
0 Karma
1 Solution

Splunk_Shinobi
Splunk Employee
Splunk Employee

*一応回答欄に記載しておきます。

Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートを通常のデータ入力ポートとして使うことはできないので、Blue Coatのデータ用に、TCPかUDP入力の設定をして、そのポートに向けてBlue Coatのデータを飛ばして頂く必要があります。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

View solution in original post

Splunk_Shinobi
Splunk Employee
Splunk Employee

*一応回答欄に記載しておきます。

Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートを通常のデータ入力ポートとして使うことはできないので、Blue Coatのデータ用に、TCPかUDP入力の設定をして、そのポートに向けてBlue Coatのデータを飛ばして頂く必要があります。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

melonman
Motivator

Blue CoatからSplunkに対してPort何番に送ってますか?

0 Karma

watahiro
New Member

コメントありがとうございます!
9997番ポートです。
Universal Forwarderからのログも同じポートで受けるようにしているのですが、
まずいでしょうか?

0 Karma

melonman
Motivator

あ〜、多分Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートが9997ってことですね?
Blue Coat用のポートは、別途プロトコルに合わせてTCPかUDPの入力をしたポートに向けて頂く必要がありますので、以下のドキュメント参照いただいて、ネットワークでデータ入力をする設定をしていただければと思います。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

watahiro
New Member

別のポートを指定したところ、ログを受信することができました。
大変助かりました。ありがとうございました!

0 Karma
Career Survey
First 500 qualified respondents will receive a $20 gift card! Tell us about your professional Splunk journey.

Can’t make it to .conf25? Join us online!

Get Updates on the Splunk Community!

Leveraging Automated Threat Analysis Across the Splunk Ecosystem

Are you leveraging automation to its fullest potential in your threat detection strategy?Our upcoming Security ...

Can’t Make It to Boston? Stream .conf25 and Learn with Haya Husain

Boston may be buzzing this September with Splunk University and .conf25, but you don’t have to pack a bag to ...

Splunk Lantern’s Guide to The Most Popular .conf25 Sessions

Splunk Lantern is a Splunk customer success center that provides advice from Splunk experts on valuable data ...