Sesión 1: fundamentos e ingestión¶
En esta sesión prepararemos el laboratorio y estudiaremos cómo Splunk recibe, procesa, indexa y presenta los datos. Esta primera sesión es esencial porque establece el modelo mental que se usará durante todo el curso: origen del dato, entrada, parsing, metadatos, índice, consulta y análisis.
Si ya tienes Splunk Enterprise instalado y permisos de administrador, esta sesión debe leerse como una guía de trabajo real para validar el entorno y operar con criterio. No se trata solo de “ver cómo se usa Splunk”, sino de asegurarte de que la instancia está funcionando, que los datos están entrando y que los resultados son fiables.
Objetivos¶
- Comprender los conceptos fundamentales de Splunk.
- Reconocer sus componentes principales.
- Preparar el laboratorio para trabajar con Splunk Enterprise 10.4.3.
- Utilizar Splunk Web con un enfoque práctico.
- Crear y revisar índices.
- Incorporar datos de laboratorio y validarlos.
- Diagnosticar fallos comunes de ingesta, indexación y búsqueda.
- Entender qué debe comprobar un administrador antes de empezar a analizar.
Contenidos¶
- Introducción a Splunk
- Conceptos fundamentales
- Navegación por Splunk Web
- Ingesta de datos
- Gestión de índices
- Laboratorios
- Repaso
Qué debe comprobar un administrador al inicio¶
Antes de analizar datos, conviene validar la base del entorno:
- La instancia está arrancada y responde correctamente.
- Splunk Web está accesible en
http://localhost:8000. - Los puertos de servicio y administración responden como se espera.
- El usuario tiene permisos suficientes para consultar y administrar datos.
- El índice de laboratorio
cursoestá disponible. - La fuente de datos está monitorizada o configurada correctamente.
- La búsqueda por rango temporal es coherente con los datos del archivo.
Este tipo de comprobación evita perder tiempo en consultas complejas cuando la causa real del problema está en la ingestión o en la configuración del entorno.
Flujo operativo recomendado¶
La sesión sigue una lógica práctica:
Este flujo es muy útil porque cada etapa responde a una pregunta concreta:
- ¿la fuente genera datos?
- ¿Splunk la está leyendo?
- ¿el evento tiene timestamp correcto?
- ¿se está asignando el índice adecuado?
- ¿la búsqueda está consultando el intervalo y los campos correctos?
- ¿el usuario tiene acceso para ver los resultados?
Resultado esperado¶
Al finalizar la sesión tendrás una instancia de Splunk, previamente preparada,
con un conjunto de eventos disponible en el índice curso. Lo importante no es
solo “tener datos”, sino poder comprobar que esos datos llegan, se indexan y se
pueden consultar de forma fiable.
Consejos prácticos para asistentes¶
- Usa una búsqueda mínima antes de probar consultas complejas.
- Indica explícitamente el índice en tus búsquedas.
- Comprueba el rango temporal antes de buscar campos concretos.
- Revisa
host,source,sourcetypeytimestampcuando algo falle. - Si una búsqueda devuelve cero resultados, revisa primero la ingestión y la configuración del índice.
- Guarda una nota de qué archivo cargaste, qué índice usaste y qué rango de tiempo consultaste.
Referencias y recursos recomendados¶
- Documentación general de Splunk
- Guía de administración general
- Documentación sobre fuentes y entradas
- Documentación sobre índices
- Guía de uso de Splunk Web
Recomendación final¶
Recomendación
Comprueba el espacio en disco, la salud de la instancia y los puertos antes de iniciar una carga masiva de datos. Splunk disfruta de los datos; el disco lleno, bastante menos.