Requirements
Permisos de administrador para Splunk
Certificado SSL/TLS para que el servidor de Splunk se comunique de forma segura con el Flujo de Eventos de Amenazas. Si quiere más información, consulte la Common CA Database.
Un nombre de host de DNS público enlazado con el servidor de Splunk
Permiso de administrador para modificar ajustes de firewall (si procede)
- Modifique el archivo inputs.conf como se indica en el Splunk Enterprise Admin Manual (Manual del administrador de Splunk Enterprise) de Splunk.
El siguiente bloque de código es un ejemplo del archivo inputs.conf. Puede usarlo como referencia al editar su archivo:
[tcp-ssl://8888]
connection_host = ip
index = wandera
source = WanderaThreat
sourcetype = syslog
disabled = 0
[SSL]
serverCert = C:\Program Files\Splunk\etc\auth\mycerts\tcpinputserver.pem
En este ejemplo, Splunk escuchará en el puerto TCP 8888 para recibir datos cifrados. La estrofa SSL es necesaria para forzar el uso del certificado de servidor.
- Reinicie Splunk y comprueba que no hay errores en splunkd.log.
- Configure el firewall para permitir conexiones externas al puerto TCP de Splunk configurado desde las direcciones IP de Flujo de Eventos de Amenazas.
Las direcciones IP se encuentran en Advanced Settings (Configuración avanzada) en la página de configuración Threat Events Stream (Flujo de Eventos de Amenazas).
- En Jamf Security Cloud, vaya a .
- Seleccione Threat Events Stream (Flujo de eventos de amenazas).
- Seleccione como Streaming Target (Destino de flujo).
- Añada el Server Hostname/IP (Nombre de host/IP de servidor) y el Port (Puerto) configurados para su instancia de Splunk.
- Haga clic en Probar configuración.
- Si la prueba es correcta, puede activar el Threat Events Stream (Flujo de eventos de amenazas) con el interruptor.
- Haga clic en Guardar.
Las amenazas detectadas se envían a su instancia de Splunk en tiempo real.Puede que aparezca el error del Registro de Splunk (splunkd.log) «Can't read key file» (No se puede leer el archivo de claves) si tiene el certificado de servidor y la clave en dos archivos distintos. Se puede solucionar combinando el certificado y la clave en un archivo mediante el siguiente comando de terminal (con los archivos de ejemplo server_cert.pem y server.key):