关于免费Splunk的思考

我正在考虑在我的公司实施Splunk,但对于财务投资持谨慎态度。 我注意到有一个Splunk的免费版本,似乎足够好。

任何人都可以告诉我,如果你在你的公司使用免费版本? 你觉得免费版本是否足够,或者只是最终购买的跳板?

我们与几位客户一起使用免费的Splunk 和OSSEC ,这是完全可用的。 当然,与非免费版本相比,它有一些限制:

  • 每天限制500MB(每月允许两到三个峰值):如果不生成那么多的数据,这不会影响你
  • 身份validation:免费Splunk没有它。 我们使用apache和http_auth来克服这个限制。 这不是一个完美的解决scheme,但足够好。 如果你将是唯一的用户,你可以在本地主机上运行它。
  • 不同的用户:免费Splunk只有一个用户。 所以你没有得到个性化的仪表板和定制。 再说一次,如果你们都在寻找同样的东西,不关心分享,或者你是唯一的分享者,那么应该没有问题。

总的来说,免费的Splunk(特别是第四版)本身就是一个产品,可以在生产过程中使用而不用担心,除非您碰巧需要非免费版本的附加function。

总的来说,免费的Splunk(特别是第四版)本身就是一个产品,可以在生产过程中使用而不用担心,除非您碰巧需要非免费版本的附加function。

如果你有less量的数据进行索引,以上是真实的。

我们发现,如果你的数据在极限的范围内,你就陷入了困境。

我们认为:500MB /天,这是很多。 如果我们超过它,没有什么大不了的,我们只能search500MB的。

错误!

根据splunk的答案网站 ,如果您达到限制,Splunksearchfunction被禁用… 每天 DAYS。

这有效地杀死你的splunk系统(如果你不能search,整个系统就像一袋沙子一样有用)。

“如果您在任何一个日历天内超过了您的授权每日数据量,将会收到违规警告,消息将持续14天。如果您的企业许可证有5个或更多的违规行为或3个违反免费许可证的情况searchfunction会在您过去30天内less于5次(企业版)或3次(免费)违规时,或者当您申请一个更大的音量限制的新许可时返回。

注意:在许可证违规期间,Splunk不会停止索引您的数据。 Splunk只会在您超出许可证的情况下阻止访问。

所以,即使你有一个付费许可证,如果你达到了限制,你可以有效地禁用系统。

您甚至不能使用免费许可证更改默认pipe理员密码。 这意味着networking上的任何人都可以使用默认的admin:changeme凭证向索引器/转发器发送数据。

考虑一下。

我们是伦敦一家大型媒体公司的12人团队。 我们拥有超过100GB的企业许可证,但我们的团队仍然使用免费版本的独立服务器。 这使我们可以更自由地使用configuration和索引“一次性”批量数据,否则,由于访问权限和更改控制,我们的生产系统会花费更长的时间。

它是一种分裂的开发/testing环境,但我们也有很多search和仪表板,我们一直在使用,而我们不想转移到生产环境。 所以是的,免费版本是有用的。