splunk.es.data_input_network – Управление входящими данными Splunk типа TCP или UDP
Примечание
Этот плагин является частью коллекции splunk.es (версия 1.0.2).
Для его установки используйте: ansible-galaxy collection install splunk.es.
Для использования в книге задач укажите: splunk.es.data_input_network.
Новое в версии 1.0.0: of splunk.es
Обзор
- Этот модуль позволяет добавлять или удалять входящие данные TCP и UDP в Splunk.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| connection_host строка |
| Устанавливает хост для удаленного сервера, отправляющего данные. ip устанавливает хост в IP-адрес удаленного сервера, отправляющего данные.dns устанавливает хост в обратную запись DNS для IP-адреса удаленного сервера, отправляющего данные.none оставляет хост, как указано в inputs.conf, что обычно является именем хоста системы Splunk. |
| datatype строка |
| Переадресаторы могут передавать три типа данных: сырые, необработанные или обработанные. cooked данные относятся к обработанным и необработанным форматам. |
| host строка | Хост, из которого индексатор получает данные. | |
| index строка | Индекс по умолчанию для хранения сгенерированных событий. | |
| name строка / обязательно | Порт входа, который получает сырые данные. | |
| protocol строка / обязательно |
| Выберите между tcp или udp |
| queue строка |
| Указывает, куда процессор ввода должен помещать считываемые события. По умолчанию parsingQueue. Установите очередь в parsingQueue, чтобы применить props.conf и другие правила разбора к вашим данным. Для получения дополнительной информации о props.conf и правилах для маркировки времени и разбиения по строкам, см. props.conf и онлайн-документацию по "Мониторинг файлов и каталогов с помощью inputs.conf" Установите очередь в indexQueue, чтобы отправлять данные непосредственно в индекс. |
| rawTcpDoneTimeout целое число | Значение по умолчанию: 10 | Указывает в секундах значение таймаута для добавления ключа Done. Если соединение через указанный именем порт остается неактивным после получения данных в течение заданного количества секунд, оно добавляет ключ Done. Это означает, что последнее событие полностью получено. |
| restrictToHost строка | Позволяет ограничить этот вход, чтобы принимать данные только с указанного здесь хоста. | |
| source строка | Устанавливает ключ/поле источника для событий из этого входа. По умолчанию путь к файлу входа. Устанавливает начальное значение ключа источника. Ключ используется во время разбора/индексирования, в частности, для установки поля источника во время индексирования. Это также поле источника, используемое при поиске. Для удобства выбранная строка предваряется 'source::'. Примечание: переопределение ключа источника обычно не рекомендуется. Как правило, уровень ввода предоставляет более точную строку для помощи в анализе и исследовании проблем, точно регистрируя файл, из которого были извлечены данные. Рассмотрите использование типов источников, маркировки и поисковых подстановочных знаков перед переопределением этого значения. | |
| sourcetype строка | Установите тип источника для событий из этого входа. "sourcetype=" автоматически предваряется <строкой>. По умолчанию audittrail (если signedaudit=True) или fschange (если signedaudit=False). | |
| ssl булево |
| Включить или отключить ssl для потока данных |
| state строка |
| Включить, отключить, создать или уничтожить |
Примеры
- name: Example adding data input network with splunk.es.data_input_network
splunk.es.data_input_network:
name: "8099"
protocol: "tcp"
state: "present"
Авторы
- Команда автоматизации безопасности Ansible (@maxamillion) <https://github.com/ansible-security>
© 2012–2018 Michael DeHaan
© 2018–2019 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.10/collections/splunk/es/data_input_network_module.html