LinkMesh

Doku, Blog und Changelog durchsuchen

Die Dokumentation ist nur auf Englisch verfügbar.

ENDE

Splunk-Ingest-Kosten senken

Splunk-Ingest-Kosten senken, bevor die Daten Splunk erreichen

Filtern, verwerfen, maskieren und routen Sie Telemetrie mit LinkMesh auf der Ebene der OpenTelemetry Collectors. Behalten Sie die Daten, die Sie brauchen. Hören Sie auf, für die Ingestion der übrigen zu bezahlen. Selbst gehostet, herstellerneutral und pro Collector abgerechnet — nicht pro Gigabyte.

Kostenlos starten →Einsparungen schätzen

25 Collectors nach kostenloser Registrierung · 5 ohne Registrierung Wie die kostenlose Stufe funktioniert

Sie zahlen für die Ingestion von Daten, die Sie nie nutzen

Splunk bietet echten Mehrwert, aber durch die ingestbasierte Abrechnung kostet jedes wenig nützliche Log beim Eintreffen genauso viel wie ein kritisches. Das sind die Gründe, warum die Rechnung schneller wächst als der Nutzen.

Sie zahlen für die Ingestion, nicht für die Nutzung

Splunk rechnet pro ingestiertem Gigabyte ab. Jede Health-Check-Zeile und jedes Debug-Log kostet beim Eintreffen genauso viel wie die Events, die Sie tatsächlich abfragen.

Rauschen dominiert das Volumen

Readiness-Probes, Polling-Verkehr, Retry-Stürme und doppelte Felder machen einen grossen Teil der meisten Log-Pipelines aus — indexiert, aufbewahrt und selten gelesen.

Der Forwarder kann kaum filtern

Der Universal Forwarder verschickt, worauf er angesetzt ist. Eine spürbare Reduktion bedeutet, Telemetrie vorgelagert umzuwandeln, nicht erst am Ziel.

PII, die Sie nicht mehr aus dem Index bekommen

Sensible Felder rutschen in Logs und werden in Splunk indexiert, wo sie noch lange aufbewahrt und abfragbar sind, nachdem sie längst hätten verworfen werden sollen.

Ein Backend für alles

Sicherheitsrelevante Logs und wenig nützliche Debug-Ausgaben landen im selben teuren Index, weil keine Ebene entscheidet, was wohin gehört.

Kein sicherer Weg zu kürzen

Niemand verwirft in Produktion Daten, ohne vorher genau zu sehen, was ein Filter entfernt. Also wächst das Volumen — und die Rechnung — weiter.

Zuerst: Auf welchem Preismodell liegt Ihr Vertrag?

Splunk verkauft zwei, und sie belohnen gegensätzliches Verhalten. Alles Weitere hängt davon ab, wonach Sie gemessen werden — das sollte geklärt sein, bevor Sie etwas schätzen.

Ingest-Preismodell — täglich indexiertes Volumen

Eine einzige Dimension: Sie kaufen ein tägliches Volumen im Voraus und werden täglich daran gemessen. Damit zählt der stärkste Tag mehr als der Monatsdurchschnitt — ein unauffälliger Monat kann trotzdem einen Tag enthalten, der darüber lag.

Was es bewegt: Filtern wirkt hier direkt, und ein Rate-Limit am Collector schützt die Spitze. Den Durchschnitt zu senken und die Spitze stehen zu lassen ist der häufige Fehler.

Workload Pricing — Splunk Virtual Compute

Die Kapazität wird in SVCs gemessen und vor allem davon bestimmt, wie viel und wie komplex gesucht wird — neben dem Indexierungsvolumen. Die bereitgestellte SVC-Zahl bildet die Obergrenze des Systems.

Was es bewegt: Volumenreduktion hilft hier weniger. Ehrlicherweise sind Dashboards, geplante Suchen und deren Zeiträume der größere Hebel — eine Änderung auf der Splunk-Seite, die keine Telemetrie-Pipeline für Sie erledigen kann.

Die Mechanik so, wie Splunk sie dokumentiert — prüfen Sie sie gegen Ihren eigenen Vertrag, der abweichen kann. Splunk-Preismodelle (Englisch). Telemetrie erreicht Splunk über den splunk_hec-Exporter des Collectors — jede Änderung geschieht also, bevor dieser Exporter läuft.

An der Quelle reduzieren, vor Splunk

LinkMesh verwaltet die Verarbeitung, die auf Ihren Collectors stattfindet. Telemetrie wird dort gefiltert, gesampelt und maskiert, wo sie entsteht; nur was Sie auswählen, wird an Splunk geroutet — der Rest geht in günstigeren Speicher oder wird verworfen. Ihre Telemetrie läuft nie über LinkMesh.

CONTROL PLANE · Konfiguration, Zustand (nie Telemetrie)LinkMesh — selbst gehostetes Control Planeverwaltet Drop-, Filter-, Sampling- und Masking-Processors auf jedem CollectorKonfiguration · ZustandQuellenHosts · K8sApps · SyslogCollector-Flottedrop · filter · sample · maskotelcol-contrib · Grafana Alloyverwaltet von LinkMeshSplunknur Ihre AuswahlGünstigerer SpeicherObject Store · OTLP · oder verworfenTelemetriebehaltengeroutet
Gefiltert wird auf den Collectors; nur ausgewählte Telemetrie erreicht Splunk. LinkMesh verwaltet die Processors und bleibt ausserhalb des Datenpfads.

Einsparungen schätzen

Geben Sie Ihr eigenes Volumen und Ihre Kosten pro GB ein. Alle Werte sind anpassbar, und jede Zahl ist eine Schätzung für die Planung — LinkMesh legt keine Splunk-Preise fest und vertritt sie nicht.

GB / Tag ingestiert
pro GB

Verwenden Sie Ihren eigenen Mischpreis — der Beispielwert ist kein Splunk-Listenpreis.

Geben Sie eine Reduktion ein, die Sie an einer repräsentativen Stichprobe gemessen haben. Das Filterpotenzial hängt von Ihrer Last und Ihren Aufbewahrungsanforderungen ab.

Collectors (die ersten 25 kostenlos)

Geschätzte jährliche Wirkung

Aktuelle Splunk-Ingestion
—
Entferntes Volumen
—
Backend-Einsparung / Jahr
—
− LinkMesh-Lizenz / Jahr
—
Geschätzte Nettoeinsparung / Jahr
—

Nur Schätzungen für die Planung. Die tatsächlichen Einsparungen hängen von Ihren Daten, Ihrem Vertrag und davon ab, wie konsequent Sie filtern. LinkMesh legt keine Splunk-Preise fest und vertritt sie nicht.

01

Logs verwerfen, die Splunk nicht indexieren sollte

Problem

Health-Checks, Readiness-Probes und Polling-Rauschen werden zum vollen Preis ingestiert und indexiert und danach fast nie abgefragt.

LinkMesh

Schreiben Sie Filterregeln, die sich lesen lassen — drop where service.name = "health-check" — und wenden Sie sie am Collector an, bevor irgendetwas Splunk erreicht. LinkMesh übersetzt die Regel in OTTL und verteilt sie auf die ganze Flotte.

Das Rauschen erreicht nie einen kostenpflichtigen Index. Dieselben Signale, ein Bruchteil des Volumens.

Anleitung: laute Logs verwerfen (Englisch) →
Die LinkMesh-Processor-Vorschau — links ein Beispiel-Log-Eintrag, der in einen Drop-Filter läuft, in der Mitte die Regel und das erzeugte OTTL, rechts das verworfene Event.
Einen echten Datensatz durch einen Drop-Filter prüfen — Eingabe, Regel und Ausgabe nebeneinander —, bevor Sie ihn ausrollen.

02

Vor der Ingestion filtern und samplen

Problem

Debug-Ausgaben und Events mit hoher Kardinalität und hohem Volumen vervielfachen Ihre Ingestion, ohne dass der Nutzen im gleichen Mass steigt.

LinkMesh

Behalten Sie Debug-Daten lokal oder routen Sie sie in günstigen Speicher; samplen Sie sich wiederholende Events statistisch; entfernen Sie doppelte und ungenutzte Attribute, die jeden Datensatz aufblähen. Alles an der Quelle, als verwaltete Processors auf dem Collector.

Schicken Sie Splunk die Events, die eine Indexierung wert sind — nicht jeden Retry und jedes Feld.

Wie Processors Telemetrie umwandeln (Englisch) →
Die LinkMesh-Processor-Bibliothek mit integrierten Vorlagen für Filtern, Sampling und Maskierung, die an einen Collector oder eine Gruppe angehängt werden.
Eine Bibliothek von Filter-, Sampling- und Maskierungs-Processors — anhängen an einen Collector oder eine ganze Gruppe.

03

Selektiv routen — Splunk für das Wesentliche

Problem

Wenn eine einzige Pipeline alles an Splunk schickt, zahlt wenig nützliche Telemetrie denselben Aufpreis wie Ihre sicherheitskritischen Logs.

LinkMesh

Definieren Sie Routen nach Label, Quelle oder Umgebung: sicherheitsrelevante Logs an Splunk, den Rest an Object Storage, ein günstigeres Backend oder ein OTLP-Ziel — vom selben Collector aus, mit einer eigenen Verarbeitungskette pro Route.

Splunk behält die Daten, die dort hingehören; alles andere zahlt keine Splunk-Preise mehr.

Wie Routen Telemetrie an Backends verteilen (Englisch) →
Die LinkMesh-Topologieansicht — eine Collector-Gruppe routet Telemetrie an ein Ziel, mit Live-Datensätzen pro Sekunde auf der Verbindungskante.
Nach Label oder Umgebung routen: Splunk für Sicherheits-Logs, günstigerer Speicher für den Rest.

04

PII maskieren, bevor sie indexiert wird

Problem

Kreditkartennummern, E-Mail-Adressen, Tokens und IDs rutschen in Logs und werden in Splunk indexiert, wo sie aufbewahrt werden und für Personen abfragbar sind, die sie nicht sehen sollten.

LinkMesh

Wenden Sie Maskierungs-Processors auf dem Host an, bevor Telemetrie Ihr Netzwerk verlässt. Integrierte Vorlagen für gängige Muster plus eigene OTTL-Regeln für Ihre Felder — damit sensible Werte nie den Index erreichen.

Sensible Daten sind vor dem Verlassen des Netzwerks entfernt — nicht etwas, das Sie später aus Splunk bereinigen müssen.

Anleitung: PII vor dem Export maskieren (Englisch) →

05

Jeden Filter vor dem Ausrollen prüfen

Problem

Niemand verwirft in Produktion Daten auf gut Glück. Ohne zu sehen, was eine Regel entfernt, ist es die sichere Wahl, alles zu ingestieren — und weiter zu bezahlen.

LinkMesh

LinkMesh zeigt für jeden Processor eine Vorschau mit echten erfassten Datensätzen: auf der einen Seite die Eingabe, in der Mitte die Regel und das erzeugte OTTL, auf der anderen die Ausgabe. Sie sehen genau, was ein Filter behält und verwirft, bevor er einen einzigen Collector erreicht.

Mit Sicherheit kürzen, weil Sie gesehen haben, was die Regel tut, bevor sie lief.

Anleitung: Datensätze auf einer Route filtern (Englisch) →

06

Splunk behalten. OpenTelemetry behalten.

Problem

Ein Kostenprojekt sollte keine komplette Ablösung werden — und wer jeden Collector direkt an Splunk koppelt, macht aus jeder künftigen Änderung eine Neuschreibung der ganzen Flotte.

LinkMesh

LinkMesh sitzt vor Splunk als herstellerneutrale Erfassungs- und Verarbeitungsebene auf Basis standardmässiger OpenTelemetry Collectors und Grafana Alloy. Splunk bleibt Ihr Backend; LinkMesh steuert, was dort ankommt — und dieselbe Ebene kann an dem Tag, an dem Sie es wollen, auch anderswohin routen.

Die Rechnung jetzt senken, ohne sich später an ein einzelnes Backend zu binden.

Anleitung: an ein anderes Backend routen (Englisch) →

Wenn sich nichts ändert

Von allein wird nichts davon günstiger: Das Volumen wächst weiter, bereits versendete Daten lassen sich nicht zurückholen, und jeder zusätzliche Agent ist einer mehr, den Sie später wieder entfernen.

Wenn es läuft

  • Eine Rechnung pro Collector, die ein Volumenanstieg nicht bewegt.
  • Sensible Felder auf dem Host maskiert, bevor etwas das Netzwerk verlässt.
  • Jede Konfigurationsänderung ein Diff, das Sie prüfen und zurückrollen können.
  • Austauschbare Backends, weil nichts Proprietäres im Pfad sitzt.

Häufige Fragen

Wie senkt LinkMesh die Splunk-Ingest-Kosten?

Indem Telemetrie auf der Ebene der OpenTelemetry Collectors gefiltert, verworfen, gesampelt und geroutet wird — bevor die Daten Splunk erreichen. Splunk rechnet nach ingestiertem Volumen ab; wer wenig nützliche Daten an der Quelle entfernt, senkt direkt die Ingest-Kosten.

Ersetzt LinkMesh Splunk?

Nein. LinkMesh sitzt als Erfassungs- und Verarbeitungsebene vor Splunk. Splunk bleibt Ihr Backend; LinkMesh verwaltet die Collectors und steuert, welche Telemetrie dort ankommt. Dieselbe Ebene kann Telemetrie auf Wunsch auch an andere Backends routen.

Verliere ich Daten, die ich tatsächlich brauche?

Sie entscheiden, was verworfen wird. Jeder Filter wird mit echten Datensätzen geprüft — Eingabe, Regel und Ausgabe nebeneinander —, bevor er einen Collector erreicht, sodass Sie genau sehen, was behalten und was entfernt wird. Weniger nützliche Daten können Sie auch in günstigeren Speicher routen, statt sie zu verwerfen.

Läuft meine Telemetrie über eine Cloud von LinkMesh?

Nein. LinkMesh ist selbst gehostet und überträgt nur Konfiguration und Zustand. Das Filtern läuft in Ihren eigenen Collectors, und Ihre Telemetrie fliesst direkt von dort zu Splunk oder Ihren anderen Backends — sie läuft nie über LinkMesh.

Wie viel kann ich sparen?

Das hängt von Ihren Daten ab und davon, wie konsequent Sie filtern — messen Sie Health-Check-Rauschen, Debug-Logs und andere entfernbare Datensätze an einer repräsentativen Stichprobe, bevor Sie Einsparungen schätzen. Schätzen Sie es mit dem Rechner auf dieser Seite und Ihren eigenen Werten für GB/Tag und Kosten pro GB. LinkMesh legt keine Splunk-Preise fest und vertritt sie nicht.

Wie wird LinkMesh abgerechnet?

Pro verwaltetem Collector, nie nach Datenvolumen. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung); darüber gilt ein fester Preis von USD 12.50 · CHF 12.00 · EUR 12.50 pro Collector und Monat, jährlich abgerechnet, und ab 200 Collectors steigt die Rechnung nicht weiter. Ihre Einsparungen wachsen mit dem Volumen; Ihre LinkMesh-Kosten nicht.

Zahlen Sie nicht länger für die Ingestion von Daten, die Sie nicht nutzen

Selbst gehostet, herstellerneutral, pro Collector abgerechnet. Nehmen Sie LinkMesh in Betrieb, prüfen Sie Ihre Filter mit echten Datensätzen und reduzieren Sie die Ingestion mit Sicherheit. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung).

Control Plane auf jeder Linux-VM installieren — Ubuntu / Debian

curl -fsSL https://artifacts.saas.opensight.ch/binaries/linkmesh-server/latest/linkmesh-server_latest_amd64.deb -o linkmesh-server.deb && sudo apt install -y ./linkmesh-server.deb

RHEL / Rocky / AlmaLinux, Collector-Enrollment und die vollständige Anleitung: Installationsanleitung →

Beginnen Sie mit einem Test-Collector.

Sichern Sie die aktuelle Konfiguration, verbinden Sie einen Collector und prüfen Sie ein echtes Signal im Backend. Testen Sie eine Änderung und den Rollback, bevor Sie weitere Collectors umstellen.

Setup-Anleitungen und Evaluations-Checkliste

Download ohne E-Mail-Adresse. Enthält Fehlertests, Rollback und Prüfpunkte für Ingest-Kosten.