Splunk Search

Blue Coat のアクセスログが受信できない

watahiro
New Member

BlueCoat SGからアクセスログをCustom Clientを使用して送信しているのですが、
Splunk側で下記のエラーが出て、受信できません。
(インデクサー側にSplunk for Blue Coat appをインストールしています)

ERROR TcpInputProc - Message rejected. Received unexpected 592670566 byte message! from src=...:*****. Maximum message allowed: 67108864. (::)

どのあたりの設定を見直せばよろしいでしょうか?

Tags (2)
0 Karma
1 Solution

Splunk_Shinobi
Splunk Employee
Splunk Employee

*一応回答欄に記載しておきます。

Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートを通常のデータ入力ポートとして使うことはできないので、Blue Coatのデータ用に、TCPかUDP入力の設定をして、そのポートに向けてBlue Coatのデータを飛ばして頂く必要があります。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

View solution in original post

Splunk_Shinobi
Splunk Employee
Splunk Employee

*一応回答欄に記載しておきます。

Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートを通常のデータ入力ポートとして使うことはできないので、Blue Coatのデータ用に、TCPかUDP入力の設定をして、そのポートに向けてBlue Coatのデータを飛ばして頂く必要があります。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

melonman
Motivator

Blue CoatからSplunkに対してPort何番に送ってますか?

0 Karma

watahiro
New Member

コメントありがとうございます!
9997番ポートです。
Universal Forwarderからのログも同じポートで受けるようにしているのですが、
まずいでしょうか?

0 Karma

melonman
Motivator

あ〜、多分Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートが9997ってことですね?
Blue Coat用のポートは、別途プロトコルに合わせてTCPかUDPの入力をしたポートに向けて頂く必要がありますので、以下のドキュメント参照いただいて、ネットワークでデータ入力をする設定をしていただければと思います。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

watahiro
New Member

別のポートを指定したところ、ログを受信することができました。
大変助かりました。ありがとうございました!

0 Karma
Get Updates on the Splunk Community!

Introducing the Splunk Community Dashboard Challenge!

Welcome to Splunk Community Dashboard Challenge! This is your chance to showcase your skills in creating ...

Built-in Service Level Objectives Management to Bridge the Gap Between Service & ...

Wednesday, May 29, 2024  |  11AM PST / 2PM ESTRegister now and join us to learn more about how you can ...

Get Your Exclusive Splunk Certified Cybersecurity Defense Engineer Certification at ...

We’re excited to announce a new Splunk certification exam being released at .conf24! If you’re headed to Vegas ...