Cloudflare App for Splunk 経由で Cloudflare Logs ↗ を分析するときのよくある問題を、このガイドで解決します。
Firewall Events データセットの cloudflare:json sourcetype のイベントで、_time 値がイベントの実際の時刻と一致せず、splunkd.log に次のようなエントリが出ます。
WARN DateParserVerbose - Failed to parse timestamp.
Defaulting to timestamp of previous event.原因: 古いバージョンの Cloudflare App for Splunk では、cloudflare:json sourcetype が _time を EdgeStartTimestamp JSON キーから抽出します。このキーは HTTP リクエストログにしかありません。Firewall Events は別のキー(Datetime)を使うため、タイムスタンプの抽出に失敗し、Splunk は直前にインデックスされたイベントのタイムスタンプに静かにフォールバックします。
対処: Cloudflare App for Splunk ↗ を最新バージョンにアップグレードしてください。現行リリースは、cloudflare:json sourcetype で EdgeStartTimestamp と Datetime の両方をパースします。
すぐにアップグレードできない場合、またはカスタマイズした props.conf を維持している場合は、インデクサーまたは heavy forwarder の cloudflare:json スタンザを両方のキーに合わせ、Splunk サービスを再起動してください。
[cloudflare:json]
TRUNCATE = 100000
TIME_PREFIX = "(?:EdgeStartTimestamp|Datetime)"\s*:\s*"
TIME_FORMAT = %Y-%m-%dT%H:%M:%SZ
MAX_TIMESTAMP_LOOKAHEAD = 150確認: 新しくインデックスされた Firewall Events は正確な _time 値を持ち、splunkd.log に DateParserVerbose の警告は出なくなります。修正前にインデックスされたイベントは、再インデックスしない限り元の _time 値のままです。
Cloudflare App for Splunk の Cloudflare – Security (WAF) ダッシュボードはエラーなく読み込まれますが、すべてのパネルが空です。ほかのダッシュボード(Overview、Performance、Reliability)は通常どおり表示されます。WAF パネルの基になる SPL を検索バーで直接実行しても結果は 0 件です。対象インデックスに WAF とセキュリティイベントがあることは確認済みでも同様です。
原因: 古いバージョンの Cloudflare App for Splunk では、WAF ダッシュボードの SPL が HTTP Requests データセットから削除された Cloudflare ログフィールドを参照しています。
| 非推奨フィールド | 現行フィールド |
|---|---|
FirewallMatchesRuleIDs{} |
SecurityRuleIDs |
WAFRuleMessage |
SecurityRuleDescription |
インデックス済みイベントに存在しないフィールドを検索が参照しても、Splunk はエラーを出しません。検索は完了し、結果は 0 件になるため、ダッシュボードのすべてのパネルが空になります。
対処: Cloudflare App for Splunk ↗ を最新バージョンにアップグレードしてください。現行リリースは、WAF ダッシュボード、保存済み検索、マクロ全体で SecurityRuleIDs と SecurityRuleDescription を参照します。
アプリのカスタムフォークを維持している場合は、ダッシュボード XML、保存済み検索、マクロ内の FirewallMatchesRuleIDs{} と WAFRuleMessage への参照を、それぞれ SecurityRuleIDs と SecurityRuleDescription に置き換えてください。
確認: Cloudflare – Security (WAF) ダッシュボードを再読み込みします。パネルに直近の WAF とセキュリティイベントが表示されるはずです。index=<your-index> sourcetype=cloudflare:json SecurityRuleIDs=* のような直接検索でも、一致するイベントが返るはずです。
このページに該当しない問題がある場合は、次を確認してください。
- Splunkbase の Cloudflare App for Splunk のページ ↗ で、最新バージョンとリリースノートを確認します。
- 検索やダッシュボードに影響する最近のスキーマ変更がないか、Cloudflare Logs の変更通知 を確認します。
- Cloudflare 側のログ配信に関する問題は、Cloudflare Support に問い合わせてください。
- Splunk 環境内の問題は、Splunk の担当者またはインテグレーションパートナーに問い合わせてください。