LinkMesh

Doku, Blog und Changelog durchsuchen

Die Dokumentation ist nur auf Englisch verfügbar.

ENDE

Splunk-Telemetrie-Pipeline

Eine herstellerneutrale Telemetrie-Pipeline vor Splunk aufbauen

Setzen Sie eine OpenTelemetry-Erfassungsebene zwischen Ihre Quellen und Splunk: Erfassung vereinheitlichen, an mehr als ein Backend verteilen, eine Migration sicher per Dual-Shipping durchführen und die ganze Pipeline zentral verwalten. Splunk bleibt Ihr Backend — es ist nur nicht mehr das Einzige, woran Ihre Architektur verdrahtet ist.

Kostenlos starten →

25 Collectors nach kostenloser Registrierung · 5 ohne Registrierung Wie die kostenlose Stufe funktioniert

Wollen Sie eher die Rechnung senken als die Pipeline umbauen? Splunk-Ingest-Kosten senken →

Ein an Splunk verdrahteter Forwarder ist keine Pipeline

Direkt an Splunk zu senden funktioniert — bis Sie ein zweites Backend, eine sichere Migration oder eine Erfassungsebene brauchen, die tatsächlich jemand verwalten kann. An diese Grenzen stoßen Sie.

Collectors direkt an Splunk verdrahtet

Richten Sie den Universal Forwarder oder ein HEC-Token auf Splunk, ist jede Quelle fest an ein Backend gekoppelt. Jede Änderung heißt: jeden Host anfassen.

Kein zweites Backend

Wenn ein Team Metriken in Prometheus oder Traces in Tempo haben will, gibt es keine Ebene, die Telemetrie verteilt — also bauen Sie stattdessen eine parallele Pipeline auf.

Migration bedeutet Rip-and-Replace

Eine Alternative zu Splunk zu evaluieren heißt, neu zu instrumentieren oder Agents umzukonfigurieren — ohne sichere Möglichkeit, an beide zu senden und zu vergleichen.

Kein Puffer, kein Backpressure

Ein direkter Forwarder-Pfad kann einen Backend-Ausfall oder eine Lastspitze nirgends abfangen; ist Splunk langsam, landet der Druck wieder auf Ihren Hosts.

Jede Quelle spricht einen eigenen Dialekt

Hier Syslog, dort ein Forwarder, anderswo ein SDK. Ohne gemeinsame Erfassungsebene ist jede Quelle ein eigenes Onboarding und eine eigene Drift.

Eine Pipeline, die niemand verwaltet

Die Erfassungsebene wächst Host für Host — ohne Inventar, ohne Versionskontrolle und ohne jemanden, der sagen kann, wie die Pipeline eigentlich aussieht.

OpenTelemetry als Ebene vor Splunk

Quellen speisen einen verwalteten OpenTelemetry Collector; der Collector sendet über den splunk_hec-Exporter an Splunk und über dieselben Routen an jedes andere Backend. LinkMesh verwaltet die Collectors; Ihre Telemetrie läuft nie über LinkMesh.

CONTROL PLANE · Konfiguration, Health (nie Telemetrie)LinkMesh — selbst gehostetes Control Planeverwaltet die Pipeline auf jedem CollectorKonfiguration · HealthQuellenApps · HostsSyslog · K8sCollector-Flotteempfangen · puffern · routenotelcol-contrib · Grafana Alloyverwaltet von LinkMeshSplunksplunk_hec-ExporterWeitere BackendsGrafana · S3 · beliebiges OTLPTelemetrieHECOTLP
Standard-Collectors empfangen, puffern und routen — an Splunk über splunk_hec und über dieselben Routen an jedes andere Backend.

01

Eine OpenTelemetry-Erfassungsebene

Problem

Jede Quelle, die direkt an Splunk gekoppelt ist, ist eine Pipeline, die Sie nur Host für Host ändern können — und die immer nur auf Splunk zeigen kann.

LinkMesh

Stellen Sie einen Standard-OpenTelemetry-Collector (oder Grafana Alloy) als Erfassungsebene vor Splunk. Quellen sprechen OTLP oder ihr natives Protokoll mit dem Collector; der Collector sendet mit dem splunk_hec-Exporter an Splunk. LinkMesh verwaltet diesen Collector über die ganze Flotte.

Eine einzige, standardisierte Erfassungsebene — kein Forwarder, der an ein Backend verdrahtet ist.

Wie Pipelines in LinkMesh aufgebaut sind (Englisch) →
Die LinkMesh-Ansicht „Pipelines“ — Quellen, Processors und Ziele, zusammengesetzt zu einer benannten Pipeline.
Eine Pipeline besteht aus Quellen → Verarbeitung → Zielen und wird zentral statt pro Host verwaltet.

02

An Splunk und an weitere Ziele senden

Problem

Die Security will Logs in Splunk, das SRE-Team Metriken in Prometheus, jemand anderes ein Archiv im Objektspeicher. Ein einzelner Forwarder schafft das nicht.

LinkMesh

Definieren Sie Routen auf dem Collector: Dieselbe Quelle wird an Splunk (splunk_hec) und an jedes andere OTLP-Backend verteilt, jedes mit seiner eigenen Verarbeitungskette. Die Topologie-Ansicht zeigt den Live-Durchsatz auf jeder Verbindung.

Splunk bleibt für das, was dorthin gehört; alles andere erhält sein eigenes Ziel.

Wie Routen Telemetrie an Backends verteilen (Englisch) →
Die LinkMesh-Topologie-Ansicht — eine Collector-Gruppe leitet Telemetrie an mehrere Ziele, mit Live-Datensätzen pro Sekunde auf jeder Verbindung.
Ein Collector, mehrere Ziele — Splunk und jedes andere Backend nebeneinander.

03

Dual-Shipping während einer Migration

Problem

Eine Splunk-Alternative zu evaluieren bedeutet meist eine riskante Umstellung: Agents umkonfigurieren und hoffen, ohne die beiden Backends mit denselben Daten vergleichen zu können.

LinkMesh

Leiten Sie dieselbe Telemetrie gleichzeitig an Splunk und an ein Kandidaten-Backend, sodass Sie beide mit identischen Daten vergleichen, bevor Sie sich festlegen — und stellen Sie Route für Route um, nicht alles auf einmal. Das Dual-Shipping ist so konfiguriert, dass das zweite Ziel nichts dupliziert oder doppelt zählt.

Ein umkehrbarer Migrationsweg mit direktem Vergleich statt eines Sprungs ins Ungewisse.

Anleitung: ein zweites Ziel hinzufügen (Englisch) →

04

Pufferung und Backpressure

Problem

Ein Forwarder, der direkt auf Splunk zeigt, kann einen Ausfall oder eine Lastspitze nirgends abfangen; ist das Backend langsam, landet der Druck auf Ihren Hosts.

LinkMesh

Die Collector-Ebene bietet zwischen Ihren Quellen und Splunk einen Ort für Warteschlangen, Wiederholungen und Backpressure, sodass eine Störung im Backend am Collector abgefangen wird, statt die Quelle zu blockieren.

Ein kurzer Backend-Aussetzer endet am Collector — nicht bei der Anwendung.

Wie ein Collector in LinkMesh abgebildet ist (Englisch) →

05

Splunk behalten, ohne daran gekoppelt zu sein

Problem

Wenn jede Quelle direkt an Splunk verdrahtet ist, wird Splunk zu einem tragenden Teil Ihrer Architektur — und jede künftige Änderung zu einem flottenweiten Umbau.

LinkMesh

Mit einer herstellerneutralen OpenTelemetry-Ebene davor ist Splunk ein Ziel hinter einer Standardschnittstelle. Fügen Sie ein Backend hinzu, entfernen oder tauschen Sie es, indem Sie eine Route ändern — Collectors und Instrumentierung bleiben unverändert.

Splunk heute behalten; die Optionen für morgen offen halten.

Wie verwaltete Konfiguration ausgeliefert wird (Englisch) →

06

Eine Pipeline, die Sie wirklich verwalten

Problem

Eine Erfassungsebene, die Host für Host wächst, hat weder Inventar noch Versionskontrolle — niemand kann sagen, wie die Pipeline aussieht, oder eine Änderung zurückrollen.

LinkMesh

LinkMesh verwaltet die Collectors, aus denen die Pipeline besteht: zentrale Konfiguration, gestaffelter Rollout, Drift-Erkennung und in Git versionierte Änderungen mit Rollback per Klick — über OpAMP (otelcol-contrib) und remotecfg (Grafana Alloy).

Die Splunk-Pipeline wird zu einem verwalteten, versionierten System statt zu Stammeswissen.

Anleitung: einen Collector registrieren (Englisch) →

Was LinkMesh ist — und was nicht

Was es ist

Das Control Plane für die OpenTelemetry-Erfassungsebene vor Splunk — es konfiguriert, versioniert, verteilt und überwacht die Collectors, die Ihre Telemetrie empfangen, puffern und routen.

Was es nicht ist

Es ist kein Telemetrie-Backend und ersetzt Splunk nicht. LinkMesh nimmt Ihre Daten weder auf noch indexiert oder speichert es sie — die Collectors senden sie direkt an Splunk und Ihre anderen Backends, und sie laufen nie über LinkMesh.

Wenn sich nichts ändert

Von allein wird nichts davon günstiger: Das Volumen wächst weiter, bereits versendete Daten lassen sich nicht zurückholen, und jeder zusätzliche Agent ist einer mehr, den Sie später wieder entfernen.

Wenn es läuft

  • Eine Rechnung pro Collector, die ein Volumenanstieg nicht bewegt.
  • Sensible Felder auf dem Host maskiert, bevor etwas das Netzwerk verlässt.
  • Jede Konfigurationsänderung ein Diff, das Sie prüfen und zurückrollen können.
  • Austauschbare Backends, weil nichts Proprietäres im Pfad sitzt.

Häufige Fragen

Wie sendet OpenTelemetry Daten an Splunk?

Über den splunk_hec-Exporter des OpenTelemetry Collectors, der an den HTTP Event Collector von Splunk sendet. Quellen speisen den Collector; der Collector sendet an Splunk und auf Wunsch gleichzeitig an weitere Backends. LinkMesh verwaltet diesen Collector über Ihre ganze Flotte.

Kann ich Splunk behalten und trotzdem OpenTelemetry nutzen?

Ja. OpenTelemetry wird zur herstellerneutralen Erfassungsebene vor Splunk. Splunk bleibt Ihr Backend; der Collector vereinheitlicht die Erfassung und ermöglicht Routing an weitere Ziele, ohne neu zu instrumentieren.

Kann ich Telemetrie gleichzeitig an Splunk und ein anderes Backend senden?

Ja. Definieren Sie Routen so, dass dieselbe Quelle an Splunk und an jedes andere OTLP-Backend verteilt wird, jeweils mit eigener Verarbeitung. So funktioniert auch Dual-Shipping während einer Migration — zwei Backends mit identischen Daten vergleichen und Route für Route umstellen.

Läuft meine Telemetrie über LinkMesh?

Nein. LinkMesh ist ein selbst gehostetes Control Plane und transportiert nur Konfiguration und Health. Ihre Collectors senden Telemetrie direkt an Splunk und Ihre anderen Backends — sie läuft nie über LinkMesh.

Ist das dasselbe wie das Senken der Splunk-Ingest-Kosten?

Verwandt, aber verschieden. Diese Seite behandelt die Architektur der Pipeline — eine herstellerneutrale Erfassungsebene, Routing an mehrere Backends und Migration. Wie Sie weniger für den Splunk-Ingest bezahlen (Filtern, Verwerfen, Sampling an der Quelle), behandelt die Seite zum Senken der Splunk-Ingest-Kosten.

Wie wird LinkMesh abgerechnet?

Pro verwaltetem Collector, nie nach Datenvolumen. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung); darüber gilt ein fester Preis von USD 12.50 · CHF 12.00 · EUR 12.50 pro Collector und Monat bei jährlicher Abrechnung, und ab 200 Collectors steigt der Betrag nicht weiter.

Eine Standard-Pipeline vor Splunk setzen

Selbst gehostet, herstellerneutral, pro Collector abgerechnet. Richten Sie LinkMesh ein, registrieren Sie Ihre Collectors und routen Sie aus einem Control Plane an Splunk und darüber hinaus. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung).

Control Plane auf einer beliebigen Linux-VM installieren — Ubuntu / Debian

curl -fsSL https://artifacts.saas.opensight.ch/binaries/linkmesh-server/latest/linkmesh-server_latest_amd64.deb -o linkmesh-server.deb && sudo apt install -y ./linkmesh-server.deb

RHEL / Rocky / AlmaLinux, Collector-Enrollment und die vollständige Anleitung: Installationsanleitung →

Mit Ihrer eigenen Umgebung testen

Diese gepflegten Anleitungen führen von der Produktbewertung zur konkreten Konfiguration. Dokumentation auf Englisch.

Versionen und Grenzen vorab prüfen