> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/siem/wie-konfiguriere-ich-einen-enginsight-siem-extraktor-fur-nginx.md).

# Wie konfiguriere ich einen Enginsight SIEM-Extraktor für nginx?

nginx schreibt seine Logs standardmäßig in lokale Dateiverzeichnisse. Um die Logs jedoch durch Enginsight sammeln und verarbeiten zu können, müssen sie über Syslog weitergeleitet werden.

In diesem Artikel zeigen wir dir, wie du nginx so konfigurierst, dass die Logs im richtigen Format bereitgestellt und vom Enginsight SIEM verarbeitet werden können.

Im Anschluss kannst du in der Enginsight Plattform unter **SIEM** → **Allgemeine Kollektoren** → [Event Relay](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay) einen passenden [Syslog-Kollektor erstellen](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay/event-relais-hinzufugen).

***

{% stepper %}
{% step %}

### nginx-Konfigurationsdatei öffnen

Öffne die Konfigurationsdatei für nginx mit folgendem Befehl:

```
sudo nano /etc/nginx/nginx.conf
```

{% endstep %}

{% step %}

### Konfigurationsdatei anpassen

Navigiere zum Abschnitt `http` und passe die Konfigurationsdatei wie folgt an:

<pre><code>http {
  ...
  	##
	# Syslog
	##

<strong>	log_format ngs '$remote_addr - $remote_user "$request" $status $body_bytes_sent "$http_referer" "$http_user_agent" ["$server_name" $server_port $remote_port "$upstream_addr"]';
</strong><strong>	access_log syslog:server=&#x3C;IPAdresseRelayServer>:&#x3C;PortRelayServer> ngs;
</strong><strong>	error_log syslog:server=&#x3C;IPAdresseRelayServer>:&#x3C;PortRelayServer> &#x3C;LogLevel>;
</strong>  ...
}
</code></pre>

Ersetze die Parameter in `<>` wie folgt:

<table><thead><tr><th width="235.359375">Parameter</th><th>Beschreibung</th></tr></thead><tbody><tr><td><code>&#x3C;IPAdresseRelayServer></code></td><td><p>Die IP-Adresse des Relay Servers. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der Relay Server ist der Host, auf dem der Syslog-Kollektor für das Enginsight SIEM eingerichtet werden soll.</p></div></td></tr><tr><td><code>&#x3C;PortRelayServer></code></td><td>Der Port, auf dem der Relay-Server Syslogs entgegennimmt.</td></tr><tr><td><code>&#x3C;LogLevel></code></td><td><p>Der Schweregrad (Severity) der Log-Einträge, die du erfassen möchtest.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><code>info</code></li><li><code>notice</code></li><li><code>warn</code></li><li><code>error</code></li><li><code>crit</code></li><li><code>alert</code></li><li><code>emerg</code></li></ul></td></tr></tbody></table>
{% endstep %}

{% step %}

### Änderungen speichern

Speichere die Konfigurationsdatei (**Strg** + **o**) und bestätige den Speicherprozess. Schließe die Datei (**Strg** + **x**).
{% endstep %}

{% step %}

### Syslog-Format RFC 3164 sicherstellen

Der Versand der Syslog-Meldungen muss im **RFC 3164**-Format erfolgen, damit der Relay-Server die Logs korrekt verarbeiten kann.&#x20;

Überprüfe daher, dass nginx Syslog-Ausgaben in diesem Format erzeugt. Dies ist in der Standardkonfiguration von nginx üblicherweise der Fall.
{% endstep %}

{% step %}

### Zeitzone überprüfen

Lass dir mit folgendem Befehl das aktuelle Datum inklusive Zeitzone anzeigen, um sicherzustellen, dass die Systemzeit und die Zeitzone korrekt gesetzt sind:

```
date
```

Die angezeigte Zeitzone sollte mit der Server-Region übereinstimmen, um korrekte Zeitstempel in den Logs sicherzustellen.
{% endstep %}

{% step %}

### nginx-Konfiguration überprüfen

Führe folgenden Befehl aus, um sicherzustellen, dass die Konfiguration gültig ist:

```
sudo nginx -t
```

{% hint style="warning" %}
**Bitte beacht**e: Es sind nicht immer alle Log-Parameter verfügbar.
{% endhint %}
{% endstep %}

{% step %}

### Änderungen an der nginx-Konfiguration übernehmen

Lade die aktualisierte nginx-Konfiguration mit folgendem Befehl neu:

```
sudo service nginx reload
```

{% endstep %}

{% step %}

### Syslog-Kollektor erstellen

Nun kannst du im Enginsight SIEM einen passenden Syslog-Kollektor erstellen.

1. Logge dich in der Enginsight Plattform ein.
2. Navigiere zu **SIEM** → **Allgemeine Kollektoren** → **Event Relay**.
3. Klicke auf **Kollektor-Relais hinzufügen** in der rechten oberen Ecke der Ansicht, um einen [neuen Kollektor hinzuzufügen](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay/event-relais-hinzufugen).
4. Stelle sicher, dass du im Feld **Host** den Host auswählst, der als Relay-Server fungiert.
5. Stelle sicher, dass du im Feld **Format** das Korrekte Syslog-Format **RFC3164** auswählst.
6. Stelle sicher, dass du im Bereich [Vordefinierte Extraktoren](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay/event-relais-hinzufugen#vordefinierte-extraktoren) den Extraktor **F5 Networks**  → **Nginx** auswählst.
   {% endstep %}
   {% endstepper %}
