🚀
설치 가이드 & 데이터 파싱
Splunk Enterprise 10.4.0 (최신 안정화) / Universal Forwarder 10.4.0 설치부터 데이터 입력, 7단계 파싱 파이프라인, props.conf · transforms.conf · outputs.conf 상세 설정, 트러블슈팅까지 완전 정리.
Enterprise 10.4.0UF 10.4.0Linux 64bit공식 Docs 기준
시스템 요구사항Splunk 10.4.0 기준
OS
RHEL/Rocky 8+, Ubuntu 20.04+, Debian 11+, SUSE 15 SP3+, Amazon Linux 2
Kernel
Linux 4.x+ 64bit (5.x+ 권장)
CPU (최소)
2 vCPU (Indexer: 16+ Core 권장)
RAM (Indexer)
12 GB 권장 (최소 4 GB)
RAM (Search Head)
8 GB 권장 (최소 4 GB)
RAM (UF)
1 GB 이상
디스크 (Enterprise)
OS 20 GB + 인덱스 데이터 별도 (일 수집량 × 보존일 × 1.5)
디스크 타입
SSD (Hot/Warm 버킷 필수) / HDD 가능 (Cold 버킷)
디스크 I/O
400 MB/s 이상 (고속 인덱싱 시 SSD 필수)
NIC
1 Gbps 이상 (분산 환경 10 Gbps 권장)
File Descriptor
ulimit -n 65535 이상 권장 (기본값 1024는 부족)
NTP
필수 — 클러스터 내 모든 노드 시간 동기화
Python
3.9+ (10.x에서 Python 3.7 지원 종료)
TLS
TLS 1.2+ (1.0/1.1 지원 종료)
전제 조건: 64bit Linux · root 또는 sudo 권한 · NTP 동기화 완료
주의: Enterprise와 UF를 같은 경로에 혼용 설치 금지. Python 3.9+ 필요 (10.x에서 Python 3.7 지원 종료)
다운로드: splunk.com/en_us/download/splunk-enterprise.html 에서 최신 10.4.0 패키지 다운로드
설치 방식 선택
패키지: splunk-10.4.0-f798d4d49089.x86_64.rpm기본 경로: /opt/splunk
✓ yum/dnf 연동 패키지 관리 가능✓ 자동 사용자 생성 (splunk)✓ 의존성 자동 처리
1① 전용 시스템 계정 생성 (root 실행 권장하지 않음)
# splunk 전용 계정 생성 (홈 디렉토리 없음, 로그인 쉘 없음)
useradd -r -m -d /opt/splunk -s /bin/bash splunk
# 비밀번호 설정 (선택)
passwd splunk💡 보안 강화를 위해 전용 계정으로 실행을 권장합니다. RPM 설치 시 splunk 계정이 자동 생성되기도 합니다.
2② 패키지 다운로드
wget -O splunk-10.4.0.rpm \
"https://download.splunk.com/products/splunk/releases/10.4.0/linux/splunk-10.4.0-f798d4d49089.x86_64.rpm"3③ SHA512 무결성 검증
# 공식 체크섬 파일 다운로드
wget -O splunk-10.4.0.rpm.sha512 \
"https://download.splunk.com/products/splunk/releases/10.4.0/linux/splunk-10.4.0-f798d4d49089.x86_64.rpm.sha512"
# 검증 실행
sha512sum -c splunk-10.4.0.rpm.sha512💡 OK가 출력되면 파일이 정상입니다. 반드시 검증 후 설치하세요.
4④ RPM 설치
# 기본 경로(/opt/splunk)에 설치
sudo rpm -ivh splunk-10.4.0-f798d4d49089.x86_64.rpm
# 커스텀 경로 지정 시
sudo rpm -ivh --prefix=/data/splunk splunk-10.4.0-f798d4d49089.x86_64.rpm💡 --prefix 옵션으로 기본 경로(/opt/splunk) 대신 원하는 경로에 설치 가능합니다.
5⑤ 관리자 계정 사전 설정 (첫 시작 전 필수)
# user-seed.conf 생성 — 첫 시작 전에 반드시 작성
cat > /opt/splunk/etc/system/local/user-seed.conf << 'EOF'
[user_info]
USERNAME = admin
PASSWORD = YourSecurePass123!
EOF
chmod 600 /opt/splunk/etc/system/local/user-seed.conf💡 비밀번호는 8자 이상, 대/소문자/숫자/특수문자 조합을 권장합니다. 첫 시작 후에는 이 파일이 자동 삭제됩니다.
6⑥ 라이선스 동의 후 첫 시작
sudo /opt/splunk/bin/splunk start --accept-license --answer-yes --no-prompt💡 --accept-license 없이 실행하면 대화형으로 라이선스 동의를 요청합니다.
7⑦ systemd 자동 시작 등록 (10.x 필수)
# systemd 관리형 등록 (10.x 이상 권장)
sudo /opt/splunk/bin/splunk enable boot-start -systemd-managed 1 -user splunk
# 서비스 상태 확인
sudo systemctl status Splunkd💡 10.x 부터 SysV init 방식 대신 systemd 방식을 권장합니다.
8⑧ 소유권 정리
sudo chown -R splunk:splunk /opt/splunk설치 완료 확인
# 프로세스 동작 확인
ps aux | grep splunkd | grep -v grep
# 서비스 상태 확인
systemctl status Splunkd
/opt/splunk/bin/splunk status
# 버전 확인
/opt/splunk/bin/splunk version
# 수신 포트 확인
ss -tulpn | grep -E "8000|8089|9997"
# Web UI 접속 (브라우저)
# http://<서버IP>:8000