Allahın Rahmeti Ve Bereketi Üzerinize olsun
Bu makalemizde dostlarım beraber Splunkı inceleyeceğiz Splunkın arayüzlerine hep beraber bakacağız
Splunk Forwarder’ın topladığı başlıca veri kaynakları şunlardır:
Indexer, verileri yalnızca ayrıştırmakla kalmaz, aynı zamanda kategorilere ayırarak olaylar (events) halinde depolar. Bu sayede işlenmiş veriler, analistler tarafından çok daha kolay aranabilir, filtrelenebilir ve analiz edilebilir hale gelir.
Özetle Splunk Indexer:
Kullanıcı bir arama yaptığında, bu sorgu Indexer’a iletilir. Indexer, daha önce işlenmiş ve alan-değer çiftlerine dönüştürülmüş verilerden ilgili olayları bulur ve Search Head’e geri gönderir. Bu sayede kullanıcı, aradığı bilgiyi hızlı bir şekilde elde eder ve verileri farklı açılardan analiz edebilir.
Özetle Search Head:
Bu aramaları pasta dilimleri çubuk grafikleri veyahut sütun grafiklerinede ayarlayabiliriz
Şimdi ise dostlarım bu ana ekranı beraber inceleyim
Splunk çubuğu
Splunk çubuğu şu şekildedir
Bu çubuğun içinde ise genel olarak
burda ise örnek bir Uygulama Paneli görseli var. Bu panel, Splunk örneği için yüklenmiş uygulamaları gösterir. Her Splunk kurulumu için varsayılan uygulama Arama ve Raporlama için kullanılır .

Splunk Dasboards görüntüsü:
Splunk’un ingest edebileceği veri kaynakları oldukça geniştir. Bunlar arasında:
Aşağıda Splunk dokümantasyonundan alınan, her bir veri kaynağı kategorisini ayrıntılandıran bir tablo yer almaktadır:
Ve genel olarak veri eklemek için ekran görüntüsündede bulunan Upload simgesine tıklıyoruz ve daha sonrasında ise yüklemek istediğimiz dosyayı seçiyoruz
Bu makalemizde dostlarım beraber Splunkı inceleyeceğiz Splunkın arayüzlerine hep beraber bakacağız
Splunk Components(Splunk Bileşenleri)
Splunk’un mimarisi üç temel bileşenden oluşur ve bu parçalar birlikte çalışarak verilerin toplanması, işlenmesi ve analiz edilmesini sağlar:- Forwarder Uç noktalara veya sunuculara kurulan hafif bir ajan gibi çalışır. Görevi, logları ve verileri toplamak ve Splunk Indexer’a iletmektir. Özellikle Universal Forwarder, büyük ölçekli ortamlarda verilerin güvenli ve verimli şekilde aktarılmasını sağlar.
- Indexer Forwarder’dan gelen verileri alır, işler ve indeksler. Yani ham veriyi anlamlı hale getirerek arama yapılabilir bir formata dönüştürür. Ayrıca verilerin depolanması ve performanslı bir şekilde sorgulanabilmesi için kritik rol oynar.
- Search Head Kullanıcıların arama sorgularını çalıştırdığı ve analizlerini yaptığı bileşendir. Indexer üzerinde depolanan veriler, Search Head aracılığıyla sorgulanır ve görselleştirilir. Dashboard’lar, raporlar ve uyarılar genellikle bu bileşen üzerinden oluşturulur.
Splunk Forwarder
Splunk Forwarder, izlenmek istenen uç noktaya kurulan hafif bir ajan olarak çalışır. Temel görevi, uç noktada üretilen verileri toplamak ve Splunk sunucusuna iletmektir. Oldukça az sistem kaynağı kullandığı için cihazın performansını etkilemez, bu da onu büyük ölçekli ortamlarda güvenli ve verimli bir çözüm haline getirir.Splunk Forwarder’ın topladığı başlıca veri kaynakları şunlardır:
- Web Sunucusu: Web trafiğini ve ilgili logları üretir. Bu loglar, olası saldırı girişimlerini veya performans sorunlarını anlamak için kritik öneme sahiptir.
- Windows Makinesi: Windows Event Logs, PowerShell aktiviteleri ve Sysmon verilerini üretir. Bu loglar sayesinde kullanıcı aktiviteleri, süreç çalıştırmaları ve
sistem olayları detaylı şekilde izlenebilir. - Linux Host: Linux tabanlı sistemlerde host merkezli loglar toplanır. Kimlik doğrulama girişimleri, cron job aktiviteleri ve kernel olayları gibi kritik bilgiler bu loglarda yer alır.
- Veritabanı: Veritabanı bağlantı istekleri, yanıtlar ve hata mesajları loglanır. Bu kayıtlar, hem performans sorunlarını hem de güvenlik açısından şüpheli aktiviteleri tespit etmek için kullanılır.
Splunk Indexer
Splunk Indexer, Splunk mimarisinin en kritik bileşenlerinden biridir ve forwarder’lardan gelen verilerin işlenmesinde merkezi bir rol oynar. Forwarder tarafından toplanan ham veriler Indexer’a ulaştığında, burada ayrıştırılır (parsing) ve alan-değer çiftlerine dönüştürülerek anlaşılır bir forma sokulur. Bu süreç aynı zamanda logların normalize edilmesini sağlar; yani farklı kaynaklardan gelen veriler tek tip bir yapıya kavuşturulur.Indexer, verileri yalnızca ayrıştırmakla kalmaz, aynı zamanda kategorilere ayırarak olaylar (events) halinde depolar. Bu sayede işlenmiş veriler, analistler tarafından çok daha kolay aranabilir, filtrelenebilir ve analiz edilebilir hale gelir.
Özetle Splunk Indexer:
- Ham veriyi işler ve anlamlı hale getirir.
- Verileri alan-değer çiftlerine dönüştürür.
- Farklı kaynaklardan gelen logları normalize eder.
- Sonuçları olaylar olarak depolar.
- Arama ve analiz süreçlerini hızlandırır.
Search Head
Splunk Search Head, Search & Reporting App içerisinde kullanıcıların indekslenmiş logları aradığı ve analiz ettiği bileşendir. Burada yapılan aramalar, Splunk’un güçlü sorgulama dili olan SPL (Search Processing Language) kullanılarak gerçekleştirilir. SPL, indekslenmiş veriler üzerinde detaylı ve esnek sorgular yapmaya imkân tanır, böylece analistler karmaşık veri setlerinden anlamlı sonuçlar çıkarabilir.Kullanıcı bir arama yaptığında, bu sorgu Indexer’a iletilir. Indexer, daha önce işlenmiş ve alan-değer çiftlerine dönüştürülmüş verilerden ilgili olayları bulur ve Search Head’e geri gönderir. Bu sayede kullanıcı, aradığı bilgiyi hızlı bir şekilde elde eder ve verileri farklı açılardan analiz edebilir.
Özetle Search Head:
- Kullanıcıların SPL ile sorgu çalıştırdığı arayüzdür.
- Indexer’a sorgu gönderir ve sonuçları geri alır.
- İlgili olayları alan-değer çiftleri halinde kullanıcıya sunar.
- Dashboard, rapor ve görselleştirmelerin oluşturulduğu merkezdir.
Bu aramaları pasta dilimleri çubuk grafikleri veyahut sütun grafiklerinede ayarlayabiliriz
Splunk’ta Gezinme
Splunk’ın varsayılan arayüzü bu şekildedirŞimdi ise dostlarım bu ana ekranı beraber inceleyim
Splunk çubuğu
Splunk çubuğu şu şekildedir
Bu çubuğun içinde ise genel olarak
- Messages: Sistem düzeyindeki bildirimleri ve mesajları görüntülemize yarar
- Settings: Splunkın genel ayarlarını yapmaya yarar
- Activity: Arama işlerinin ve süreçlerinin ilerlemesini gözden geçirmeye yarar
- Help: Eğitim videolarını ve dokümantasyonu incelemeye atar bizi
- Find: Uygulama genelinde arama yapmaya yarar
Apps Panel(Uygulama Paneli)
burda ise örnek bir Uygulama Paneli görseli var. Bu panel, Splunk örneği için yüklenmiş uygulamaları gösterir. Her Splunk kurulumu için varsayılan uygulama Arama ve Raporlama için kullanılır .
Splunk Uygulamaları arasında doğrudan Splunk Çubuğu üzerinden, aşağıda gösterildiği gibi dostlarım Uygulamalar Panelini kullanmadan da geçiş yapabiliriz.Splunk’ı Keşifedin
Aşağıda vereceğim görsel, Splunk örneğine veri eklemek, yeni Splunk uygulamaları eklemek ve Splunk dokümantasyonuna erişmek için hızlı bağlantılar içerir.Splunk Dashboard(Kontrol Paneli)
Varsayılan olarak herhangi bir dashboard görüntülenmez. Splunk örneğinizde hazır bulunan çeşitli dashboard’lardan seçim yapabilirsiniz. Bir dashboard’u açılır menüden veya dashboard listeleme sayfasını ziyaret ederek seçebilirsiniz.Splunk Dasboards görüntüsü:
Veri alma
Splunk, neredeyse her tür veriyi işleyebilen güçlü bir platformdur. Splunk dokümantasyonuna göre, sisteme veri eklendiğinde bu veriler işlenir ve bireysel olaylar (events) serisine dönüştürülür. Böylece ham veriler anlamlı hale gelir ve analistler tarafından kolayca aranabilir, filtrelenebilir ve analiz edilebilir.Splunk’un ingest edebileceği veri kaynakları oldukça geniştir. Bunlar arasında:
- Event Logs (Olay Logları): Windows, Linux veya diğer sistemlerden gelen kullanıcı aktiviteleri, kimlik doğrulama girişimleri ve sistem olayları.
- Website Logs (Web Sitesi Logları): Web sunucularının ürettiği trafik kayıtları, hata mesajları ve erişim logları.
- Firewall Logs (Güvenlik Duvarı Logları): Ağ trafiğini kontrol eden güvenlik duvarlarının ürettiği izin verilen veya engellenen bağlantı kayıtları.
- Diğer Kaynaklar: Veritabanı logları, uygulama logları, ağ cihazlarından gelen kayıtlar ve daha fazlası.
Aşağıda Splunk dokümantasyonundan alınan, her bir veri kaynağı kategorisini ayrıntılandıran bir tablo yer almaktadır:
| Kategori | Açıklama |
|---|---|
| Files & Directories | Dosya sistemindeki log dosyaları veya dizinlerden veri ekleme. |
| Network Data | TCP/UDP, syslog veya diğer ağ protokolleri üzerinden veri toplama. |
| Windows Data | Windows Event Log, Registry ve performans sayaçlarından veri alma. |
| Unix Data | Unix/Linux sistem logları, komut çıktıları ve performans metrikleri. |
| Scripts | Özel scriptler aracılığıyla veri toplama. |
| Databases | JDBC veya DB Connect kullanarak ilişkisel veritabanlarından veri çekme. |
| Cloud Services | AWS, Azure, GCP gibi bulut sağlayıcılarından log ve metrik toplama. |
| APIs | REST API veya benzeri arabirimler üzerinden veri alma. |
| Applications | Uygulama logları, performans metrikleri ve özel entegrasyonlar. |
| Other Sources | Çeşitli üçüncü taraf entegrasyonlar veya Splunk add-on’ları ile veri toplama. |
Ve genel olarak veri eklemek için ekran görüntüsündede bulunan Upload simgesine tıklıyoruz ve daha sonrasında ise yüklemek istediğimiz dosyayı seçiyoruz
Okuduğunuz için Teşekkür ederim
Son düzenleme:
















