For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie konfiguriere ich einen Enginsight SIEM-Extraktor für einen Apache HTTP Server?

Der Apache HTTP Server schreibt seine Logs standardmäßig in lokale Dateiverzeichnisse. Um die Logs jedoch durch Enginsight sammeln und verarbeiten zu können, müssen sie über Syslog weitergeleitet werden.

In diesem Artikel zeigen wir dir, wie du den Apache HTTP Server so konfigurierst, dass die Logs im richtigen Format bereitgestellt und vom Enginsight SIEM verarbeitet werden können.

Im Anschluss kannst du in der Enginsight Plattform unter SIEMAllgemeine KollektorenEvent Relay einen passenden Syslog-Kollektor erstellen.


1

Konfigurationsdatei des Apache HTTP Servers öffnen

Öffne die Konfigurationsdatei des Apache HTTP Servers mit folgendem Befehl:

  • Debian-basiertes System:

sudo nano /etc/apache2/apache2.conf
  • Red Hat Enterprise Linux (RHEL)-basiertes System:

sudo nano /etc/httpd/conf/httpd.conf
2

GlobalLog-Einträge hinzufügen

  1. Füge der Konfigurationsdatei folgende Einträge hinzu oder passe sie an, falls sie schon existieren:

LogFormat "%v:%p %h %l %u %t \"%r\" %>s %O \"%{Referer}i\" \"%{User-Agent}i\"" vhost_combined
LogFormat "%h %l %u %t \"%r\" %>s %O \"%{Referer}i\" \"%{User-Agent}i\"" combined
LogFormat "%h %l %u %t \"%r\" %>s %O" common
LogFormat "%{Referer}i -> %U" referer
LogFormat "%{User-agent}i" agent

GlobalLog "|/usr/bin/logger -t httpd -p local0.info" <LogFormat>

Die Log-Formate bedeuten dabei folgendes:

Format
Beschreibung

vhost_combined

Dieses Format enthält virtuelle Hosts, Referrer und User-Agent.

combined

Dieses Format enthält Referrer und User-Agent.

common

Dies ist das einfachstes Format und enthält weder Referrer noch User-Agent.

  1. Ersetze im GlobalLog-Eintrag den Parameter <LogFormat> mit einem der zuvor definierten Log-Formate (vhost_combined, combined oder common).

3

ErrorLog-Einträge hinzufügen

  1. Füge der Konfigurationsdatei folgende Einträge hinzu:

ErrorLogFormat "[%{u}t] [%-m:%l] [pid %P:tid %T] %7F: %E: [client\ %a] %M"
LogLevel <LogLevel>
ErrorLog "|/usr/bin/logger -t httpd -p local0.info"
  1. Ersetze den Parameter <LogLevel> mit einem der folgenden Schweregrade (Severity) für Log-Einträge:

  • debug

  • info

  • notice

  • warn

  • error

Wir empfehlen, als Log-Level den Wert notice zu setzen.

4

Änderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

5

Apache HTTP Server neu starten

Starte den Apache HTTP Server mit folgendem Befehl neu, damit die Änderungen wirksam werden:

  • Debian-basiertes System:

sudo systemctl restart apache2
  • RHEL-basiertes System:

sudo systemctl restart httpd
6

Syslog überprüfen

Stelle sicher, dass die Logs des Apache HTTP Servers nun in /var/log/syslog oder /var/log/messages erscheinen. Dies ist abhängig von der Konfiguration des Betriebssystems.

Prüfe, ob Access Logs und Error Logs korrekt im angegebenen Format weitergeleitet werden.


Zuletzt aktualisiert

War das hilfreich?