<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://wiki.itcollege.ee/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Vvirk</id>
	<title>ICO wiki - User contributions [en]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.itcollege.ee/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Vvirk"/>
	<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php/Special:Contributions/Vvirk"/>
	<updated>2026-05-06T23:39:07Z</updated>
	<subtitle>User contributions</subtitle>
	<generator>MediaWiki 1.45.1</generator>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74794</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74794"/>
		<updated>2014-01-17T17:11:39Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
= Sissejuhatus =&lt;br /&gt;
&lt;br /&gt;
Splunk pakub palju erinevaid teenuseid, näiteks: Andmete otsing, süsteemide/seadmete monitooring, analüüs, andmete visualiseerimine, turvaintsidentide monitooring, transaktsioonide analüüs, kasutajate vaatlus, probleemide diagnoosimine, turvaohtude monitooring jne. Splunk tarkvara on lihtne paigaldada.&lt;br /&gt;
Praeguseks kasutab Splunk tarkvara enam kui 6,400 liiget. Nendeks on ettevõtted, ülikoolid, riigiasutused ja teenusepakkujad, 90 erinevas riigis.&lt;br /&gt;
Splunk pakub ka tasuta versiooni oma tarkvarast, mis on pigem mõeldud väiksematele ettevõttetele. Tasuta versioon piirab andmete indekseerimist 500 MB päevas. Nõudlikumale süsteemile tuleb juurde osta indekseeritavat andmemahtu mis on äärmiselt kallis. Erinevate allikate põhjal läheks 5 GB indekseerimine päevas maksma ligi 30 000 dollarit.&lt;br /&gt;
Alternatiivina pakuksin välja kas LogStashi (http://www.logstash.net) või Fluentd (http://www.fluentd.org).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
[http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html]Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kokkuvõtte=&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;br /&gt;
&lt;br /&gt;
http://serverfault.com/questions/239401/splunk-is-fantastically-expensive-what-are-the-alternatives&lt;br /&gt;
&lt;br /&gt;
http://www.splunk.com/view/benefits/SP-CAAACCS&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74793</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74793"/>
		<updated>2014-01-17T17:08:51Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
= Sissejuhatus =&lt;br /&gt;
&lt;br /&gt;
Splunk pakub palju erinevaid teenuseid, näiteks: Andmete otsing, süsteemide/seadmete monitooring, analüüs, andmete visualiseerimine, turvaintsidentide monitooring, transaktsioonide analüüs, kasutajate vaatlus, probleemide diagnoosimine, turvaohtude monitooring jne. Splunk tarkvara on lihtne paigaldada.&lt;br /&gt;
Praeguseks kasutab Splunk tarkvara enam kui 6,400 liiget. Nendeks on ettevõtted, ülikoolid, riigiasutused ja teenusepakkujad, 90 erinevas riigis.&lt;br /&gt;
Splunk pakub ka tasuta versiooni oma tarkvarast, mis on pigem mõeldud väiksematele ettevõttetele. Tasuta versioon piirab andmete indekseerimist 500 MB päevas. Nõudlikumale süsteemile tuleb juurde osta indekseeritavat andmemahtu mis on äärmiselt kallis. Erinevate allikate põhjal läheks 5 GB indekseerimine päevas maksma ligi 30 000 dollarit.&lt;br /&gt;
Alternatiivina pakuksin välja kas LogStashi (http://www.logstash.net) või Fluentd (http://www.fluentd.org).&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
[http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html]Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;br /&gt;
&lt;br /&gt;
http://serverfault.com/questions/239401/splunk-is-fantastically-expensive-what-are-the-alternatives&lt;br /&gt;
&lt;br /&gt;
http://www.splunk.com/view/benefits/SP-CAAACCS&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74792</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74792"/>
		<updated>2014-01-17T17:00:11Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
= Sissejuhatus =&lt;br /&gt;
&lt;br /&gt;
Splunk pakub palju erinevaid teenuseid, näiteks: Andmete otsing, süsteemide/seadmete monitooring, analüüs, andmete visualiseerimine, turvaintsidentide monitooring, transaktsioonide analüüs, kasutajate vaatlus, turvaohtude monitooring jne. Splunk tarkvara on lihtne paigaldada&lt;br /&gt;
Praeguseks kasutab Splunk tarkvara enam kui 6,400 liiget. Nendeks on ettevõtted, ülikoolid, riigiasutused ja teenusepakkujad, 90 erinevas riigis &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
[http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html]Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;br /&gt;
&lt;br /&gt;
http://serverfault.com/questions/239401/splunk-is-fantastically-expensive-what-are-the-alternatives&lt;br /&gt;
&lt;br /&gt;
http://www.splunk.com/view/benefits/SP-CAAACCS&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74791</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74791"/>
		<updated>2014-01-17T16:44:12Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
[http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html]Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;br /&gt;
&lt;br /&gt;
http://serverfault.com/questions/239401/splunk-is-fantastically-expensive-what-are-the-alternatives&lt;br /&gt;
&lt;br /&gt;
http://www.splunk.com/view/benefits/SP-CAAACCS&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74790</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74790"/>
		<updated>2014-01-17T16:42:53Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;br /&gt;
&lt;br /&gt;
http://serverfault.com/questions/239401/splunk-is-fantastically-expensive-what-are-the-alternatives&lt;br /&gt;
&lt;br /&gt;
http://www.splunk.com/view/benefits/SP-CAAACCS&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74789</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74789"/>
		<updated>2014-01-17T16:36:47Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;br /&gt;
&lt;br /&gt;
http://serverfault.com/questions/239401/splunk-is-fantastically-expensive-what-are-the-alternatives&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74788</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74788"/>
		<updated>2014-01-17T16:32:36Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74787</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74787"/>
		<updated>2014-01-17T16:29:49Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74786</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74786"/>
		<updated>2014-01-17T16:29:20Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74785</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74785"/>
		<updated>2014-01-17T16:28:26Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 10: Port 514 kontroll&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 11: Port 15 tulemüüri reegel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74784</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74784"/>
		<updated>2014-01-17T16:26:12Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti, kus on kirjas &amp;quot;Sucess! Your data is being indexed into Splunk&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74783</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74783"/>
		<updated>2014-01-17T16:22:01Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 4: Tulemüüri reeglite lisamine.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 5: Tulemüüri reeglite kontroll.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 6: Splunk veebiliidese &amp;quot;Login&amp;quot; ekraan.&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 7: Splunk andmepõhjade mudel.&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 8: Splunk Syslogi paigaldus osa1&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 9: Splunk Syslogi paigaldus osa2&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74781</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74781"/>
		<updated>2014-01-17T16:16:18Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 2: Splunk veebiliidese aadress.&lt;br /&gt;
&lt;br /&gt;
Vaikimisi töötab Splunk portidel 8000 ja 8089. Kontrolliks kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 3: Splunk TCP portide kontroll. &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74776</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74776"/>
		<updated>2014-01-17T16:12:48Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/6.0.1/Installation/InstallonLinux]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74774</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74774"/>
		<updated>2014-01-17T16:11:35Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74773</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74773"/>
		<updated>2014-01-17T16:11:13Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
Joonis 1: Virtuaalmasinate topoloogia&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74771</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74771"/>
		<updated>2014-01-17T16:10:16Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://docs.splunk.com/Documentation/Storm/Storm/User/Howtosetuprsyslog&lt;br /&gt;
http://chase-seibert.github.io/blog/2010/12/31/splunkrsyslogapacheubuntu-quickstart.html&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74770</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=74770"/>
		<updated>2014-01-17T16:09:26Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
Lõpplahendusena valmis keskne logihaldussüsteem Splunk baasil selleks, et oleks võimalik vaadata ning analüüsida logisid Splunk veebiliidese abil.&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73520</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73520"/>
		<updated>2014-01-10T17:20:26Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73518</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73518"/>
		<updated>2014-01-10T17:19:55Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:RsysSplunk.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:RsysSplunk.jpg&amp;diff=73517</id>
		<title>File:RsysSplunk.jpg</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:RsysSplunk.jpg&amp;diff=73517"/>
		<updated>2014-01-10T17:17:03Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73509</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73509"/>
		<updated>2014-01-10T17:01:13Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkstruktuur.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab allalaadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73503</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73503"/>
		<updated>2014-01-10T14:48:17Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkstruktuur.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73502</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73502"/>
		<updated>2014-01-10T14:41:08Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkstruktuur.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigaldada paigalduspakett, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73501</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73501"/>
		<updated>2014-01-10T14:33:20Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua keskse logihalduse süsteem Splunk baasil, kasutades kahte masinat (server, klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkstruktuur.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73492</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73492"/>
		<updated>2014-01-10T14:00:26Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkstruktuur.jpg]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73491</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73491"/>
		<updated>2014-01-10T13:58:49Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Splunkstruktuur.jpg&amp;diff=73490</id>
		<title>File:Splunkstruktuur.jpg</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Splunkstruktuur.jpg&amp;diff=73490"/>
		<updated>2014-01-10T13:58:02Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Struktuur.jpg&amp;diff=73489</id>
		<title>File:Struktuur.jpg</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Struktuur.jpg&amp;diff=73489"/>
		<updated>2014-01-10T13:57:09Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: uploaded a new version of &amp;quot;File:Struktuur.jpg&amp;quot;&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;WinPE ehitamise struktuur.&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73488</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73488"/>
		<updated>2014-01-10T13:53:58Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73486</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73486"/>
		<updated>2014-01-10T13:53:06Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
[http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/]&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;br /&gt;
&lt;br /&gt;
= Kasutatud kirjandus =&lt;br /&gt;
&lt;br /&gt;
http://virtuallyhyper.com/2013/06/install-splunk-and-send-logs-to-splunk-with-rsyslog-over-tcp-with-ssl/&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73485</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73485"/>
		<updated>2014-01-10T13:50:42Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73484</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73484"/>
		<updated>2014-01-10T13:50:17Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73483</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73483"/>
		<updated>2014-01-10T13:49:50Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73482</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73482"/>
		<updated>2014-01-10T13:49:14Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73481</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73481"/>
		<updated>2014-01-10T13:47:21Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73480</id>
		<title>Keskse logihalduse süsteem Splunk baasil</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=Keskse_logihalduse_s%C3%BCsteem_Splunk_baasil&amp;diff=73480"/>
		<updated>2014-01-10T13:46:16Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Labor 2 - Keskse logihalduse süsteem Splunk baasil&lt;br /&gt;
&lt;br /&gt;
Autor: Veiko Virk&lt;br /&gt;
&lt;br /&gt;
A31&lt;br /&gt;
&lt;br /&gt;
10.01.2014&lt;br /&gt;
&lt;br /&gt;
Õppeaine : [[Linuxi administreerimine]]&lt;br /&gt;
&lt;br /&gt;
= Ülesande püstitus =&lt;br /&gt;
Luua kohalikus võrgus keskne logide haldamise süsteem, kasutades kahte masinat (server; klient)&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:spunkstruktuur.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Kasutatud tarkvara =&lt;br /&gt;
Server : Ubuntu Server 64bit, versioon: 12.04 Saadab logisi läbi rsyslog tarkvara&lt;br /&gt;
&lt;br /&gt;
Klient : Ubuntu client 64bit, versioon 13.04 Platvorm mille peal Splunk töötab&lt;br /&gt;
&lt;br /&gt;
Splunk 6.0.1 - võtab vastu ja töötleb logisi&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
= Protokoll =&lt;br /&gt;
&lt;br /&gt;
== Serveri ja kliendi algsed seaded antu näite puhul ==&lt;br /&gt;
Klient:&lt;br /&gt;
Nimi - desktop&lt;br /&gt;
IP - Staatiline 192.168.56.101&lt;br /&gt;
&lt;br /&gt;
Server:&lt;br /&gt;
Nimi - Ubuntu&lt;br /&gt;
IP - Staatiline 192.168.56.200&lt;br /&gt;
Mõlemal virtuaalmasinal on kasutatud eelnevalt eksporditud ubuntu Client/Server .OAV tõmmist (image). Tarkvara on pärit IT Kolledži Elab keskkonnast.&lt;br /&gt;
&lt;br /&gt;
Järgevalt eeldab autor, et paigaldatud server ja klient suudavad omavahel suhelda.&lt;br /&gt;
&lt;br /&gt;
== Splunk paigaldus ==&lt;br /&gt;
Järgnevad tegevused tehakse Klient arvutis nimega desktop.&lt;br /&gt;
&lt;br /&gt;
Paigalduse alustamiseks tuleb allalaadida Splunk tarkvara. Juhendis on kasutatud Splunk 6.0.1 Linuxi 64bit versiooni.&lt;br /&gt;
Tarkvara saab alla laadida siit: [http://www.splunk.com/download]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkdownload.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Peale faili allalaadimist tuleb paigalduspakett paigaldada, selleks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo dpkg -i /home/student/Downloads/splunker/splunk-6.0.1-189883-linux-2.6-amd64.deb&lt;br /&gt;
&lt;br /&gt;
Antud näite puhul asetseb paigalduspakett /home/student/Downloads/splunker/ alamkatalogis.&lt;br /&gt;
&lt;br /&gt;
Splunk tarkvara paigaldamiseks kasutada käsku:&lt;br /&gt;
&lt;br /&gt;
 sudo /opt/splunk/bin/splunk start&lt;br /&gt;
&lt;br /&gt;
Peale paigaldust kuvatakse kasutajale Splunk veebiliidese asukoht. Antud näite puhul on selleks http://desktop:8000&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkfin.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Vaikimisi peaks Splunk töötama portidel 8000 ja 8089. Antud väite kindlastegemisel kasutame käsku:&lt;br /&gt;
 netstat -antp | grep -E &#039;8000|8089&#039;&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:portcheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
Järgmiseks anname portidele 8000 ja 8089 tulemüüri läbimisõigused. Kasutame käske:&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8000 -j ACCEPT&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 8089 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptables.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
Jägnevalt tuleb teha tülemüüri rakendusele taaskäivitus.&lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablesrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Viimaks tuleb vaadata, kas uued reeglid on aktiivsed. Selleks kasutame käsku:&lt;br /&gt;
 iptables -L -n | grep -E &#039;8000|8089&#039;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:iptablescheck.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Splunk veebiliidese paigaldus ==&lt;br /&gt;
Järgnevalt kasutame veebilehitsejat. Liigume aadressile http://192.168.56.101:8000 &lt;br /&gt;
Algselt on kasutajatunnuseks admin ja parooliks changeme.&lt;br /&gt;
&lt;br /&gt;
Peale sisselogimist kohustab programm parooli vahetama.&lt;br /&gt;
Antud näites on kasutajatunnuseks: admin ja parooliks student.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunkweb.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Õnnestunud sisselogimisel kuvatakse kasutajale splunk veebiportaali.&lt;br /&gt;
&lt;br /&gt;
Avanenud aknas vajutame nupule &amp;quot;Add data&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:addnupp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevast menüüst vajutame valikul &amp;quot;Syslog&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:adddata.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgenevast valikust valime &amp;quot;Consume syslog over TCP&amp;quot; ja vajutame nupule &amp;quot;next&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogovertcp.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Avanevas aknas tuleb täita järgnevad väljad:&lt;br /&gt;
TCP port - 514&lt;br /&gt;
Select source type from list - syslog&lt;br /&gt;
&lt;br /&gt;
More settings&lt;br /&gt;
Set host - IP&lt;br /&gt;
&lt;br /&gt;
ja vajutada nupule &amp;quot;Save&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf1.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogconf2.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Eduka salvestamise puhul peaks kasutaja nägema järgmist pilti:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:syslogsuccess.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Järgnevalt tuleb tagasi minna Splunk serveri juurde (masin kuhu Splunk paigaldati).&lt;br /&gt;
&lt;br /&gt;
Juhul kui veebiliideses sai kõik korrektselt sisestatud, peaks splunk kuulama 514 porti.&lt;br /&gt;
 netstat -antp | grep 514&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:splunknenstatgrep.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Viimas lisame pordile 514 tulemüüri läbipääsu reegli ja teeme tulemüüri rakendusele taaskäivituse.&lt;br /&gt;
 sudo iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 514 -j ACCEPT&lt;br /&gt;
 &lt;br /&gt;
 sudo service ufw restart&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
[[File:port514plusrestart.JPG]]&lt;br /&gt;
&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Paigaldame Rsyslogi saatma logisi Splunk serverile ==&lt;br /&gt;
Järgnevad tegevused tuimuvad Serveris nimega Ubuntu.&lt;br /&gt;
&lt;br /&gt;
Selleks, et Rsyslog saadaks Klient arvutile logisi tuleb muuta rsyslog konfiguratsioonifail.&lt;br /&gt;
&lt;br /&gt;
Muudame faili /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
 sudo nano /etc/rsyslog.conf&lt;br /&gt;
&lt;br /&gt;
Lisame rsyslog faili lõppu järgneva rea:&lt;br /&gt;
&lt;br /&gt;
 *.* @@192.168.56.101:514&lt;br /&gt;
 &lt;br /&gt;
Peale muudatuste tegemist tuleb rsyslog rakendusele teha taaskäivitus.&lt;br /&gt;
 sudo service rsyslog restart&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Syslogsuccess.JPG&amp;diff=73479</id>
		<title>File:Syslogsuccess.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Syslogsuccess.JPG&amp;diff=73479"/>
		<updated>2014-01-10T13:45:14Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Syslogovertcp.JPG&amp;diff=73478</id>
		<title>File:Syslogovertcp.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Syslogovertcp.JPG&amp;diff=73478"/>
		<updated>2014-01-10T13:45:05Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Syslogconf2.JPG&amp;diff=73477</id>
		<title>File:Syslogconf2.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Syslogconf2.JPG&amp;diff=73477"/>
		<updated>2014-01-10T13:44:58Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Syslogconf1.JPG&amp;diff=73476</id>
		<title>File:Syslogconf1.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Syslogconf1.JPG&amp;diff=73476"/>
		<updated>2014-01-10T13:44:39Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Splunkweb.JPG&amp;diff=73475</id>
		<title>File:Splunkweb.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Splunkweb.JPG&amp;diff=73475"/>
		<updated>2014-01-10T13:44:33Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Splunknenstatgrep.JPG&amp;diff=73474</id>
		<title>File:Splunknenstatgrep.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Splunknenstatgrep.JPG&amp;diff=73474"/>
		<updated>2014-01-10T13:44:25Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Splunklogin.jpg&amp;diff=73473</id>
		<title>File:Splunklogin.jpg</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Splunklogin.jpg&amp;diff=73473"/>
		<updated>2014-01-10T13:44:18Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Splunkfin.JPG&amp;diff=73472</id>
		<title>File:Splunkfin.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Splunkfin.JPG&amp;diff=73472"/>
		<updated>2014-01-10T13:44:07Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Splunkdownload.JPG&amp;diff=73471</id>
		<title>File:Splunkdownload.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Splunkdownload.JPG&amp;diff=73471"/>
		<updated>2014-01-10T13:43:58Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Portcheck.JPG&amp;diff=73470</id>
		<title>File:Portcheck.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Portcheck.JPG&amp;diff=73470"/>
		<updated>2014-01-10T13:43:35Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Port514plusrestart.JPG&amp;diff=73469</id>
		<title>File:Port514plusrestart.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Port514plusrestart.JPG&amp;diff=73469"/>
		<updated>2014-01-10T13:43:26Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Iptablesrestart.JPG&amp;diff=73468</id>
		<title>File:Iptablesrestart.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Iptablesrestart.JPG&amp;diff=73468"/>
		<updated>2014-01-10T13:43:08Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
	<entry>
		<id>https://wiki.itcollege.ee/index.php?title=File:Iptablescheck.JPG&amp;diff=73467</id>
		<title>File:Iptablescheck.JPG</title>
		<link rel="alternate" type="text/html" href="https://wiki.itcollege.ee/index.php?title=File:Iptablescheck.JPG&amp;diff=73467"/>
		<updated>2014-01-10T13:43:01Z</updated>

		<summary type="html">&lt;p&gt;Vvirk: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Vvirk</name></author>
	</entry>
</feed>