Splunk Search

Blue Coat のアクセスログが受信できない

watahiro
New Member

BlueCoat SGからアクセスログをCustom Clientを使用して送信しているのですが、
Splunk側で下記のエラーが出て、受信できません。
(インデクサー側にSplunk for Blue Coat appをインストールしています)

ERROR TcpInputProc - Message rejected. Received unexpected 592670566 byte message! from src=...:*****. Maximum message allowed: 67108864. (::)

どのあたりの設定を見直せばよろしいでしょうか?

Tags (2)
0 Karma
1 Solution

Splunk_Shinobi
Splunk Employee
Splunk Employee

*一応回答欄に記載しておきます。

Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートを通常のデータ入力ポートとして使うことはできないので、Blue Coatのデータ用に、TCPかUDP入力の設定をして、そのポートに向けてBlue Coatのデータを飛ばして頂く必要があります。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

View solution in original post

Splunk_Shinobi
Splunk Employee
Splunk Employee

*一応回答欄に記載しておきます。

Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートを通常のデータ入力ポートとして使うことはできないので、Blue Coatのデータ用に、TCPかUDP入力の設定をして、そのポートに向けてBlue Coatのデータを飛ばして頂く必要があります。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

melonman
Motivator

Blue CoatからSplunkに対してPort何番に送ってますか?

0 Karma

watahiro
New Member

コメントありがとうございます!
9997番ポートです。
Universal Forwarderからのログも同じポートで受けるようにしているのですが、
まずいでしょうか?

0 Karma

melonman
Motivator

あ〜、多分Splunk-Splunk(ユニバーサルフォワーダとインデクサ間)通信で設定している受信ポートが9997ってことですね?
Blue Coat用のポートは、別途プロトコルに合わせてTCPかUDPの入力をしたポートに向けて頂く必要がありますので、以下のドキュメント参照いただいて、ネットワークでデータ入力をする設定をしていただければと思います。

http://docs.splunk.com/Documentation/Splunk/6.2.1/Data/Monitornetworkports#Add_a_network_input_using...

watahiro
New Member

別のポートを指定したところ、ログを受信することができました。
大変助かりました。ありがとうございました!

0 Karma
Get Updates on the Splunk Community!

Extending Observability Content to Splunk Cloud

Register to join us !   In this Extending Observability Content to Splunk Cloud Tech Talk, you'll see how to ...

What's new in Splunk Cloud Platform 9.1.2312?

Hi Splunky people! We are excited to share the newest updates in Splunk Cloud Platform 9.1.2312! Analysts can ...

What’s New in Splunk Security Essentials 3.8.0?

Splunk Security Essentials (SSE) is an app that can amplify the power of your existing Splunk Cloud Platform, ...