For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie konfiguriere ich einen Enginsight SIEM-Extraktor für nginx?

nginx schreibt seine Logs standardmäßig in lokale Dateiverzeichnisse. Um die Logs jedoch durch Enginsight sammeln und verarbeiten zu können, müssen sie über Syslog weitergeleitet werden.

In diesem Artikel zeigen wir dir, wie du nginx so konfigurierst, dass die Logs im richtigen Format bereitgestellt und vom Enginsight SIEM verarbeitet werden können.

Im Anschluss kannst du in der Enginsight Plattform unter SIEMAllgemeine KollektorenEvent Relay einen passenden Syslog-Kollektor erstellen.


1

nginx-Konfigurationsdatei öffnen

Öffne die Konfigurationsdatei für nginx mit folgendem Befehl:

sudo nano /etc/nginx/nginx.conf
2

Konfigurationsdatei anpassen

Navigiere zum Abschnitt http und passe die Konfigurationsdatei wie folgt an:

http {
  ...
  	##
	# Syslog
	##

	log_format ngs '$remote_addr - $remote_user "$request" $status $body_bytes_sent "$http_referer" "$http_user_agent" ["$server_name" $server_port $remote_port "$upstream_addr"]';
	access_log syslog:server=<IPAdresseRelayServer>:<PortRelayServer> ngs;
	error_log syslog:server=<IPAdresseRelayServer>:<PortRelayServer> <LogLevel>;
  ...
}

Ersetze die Parameter in <> wie folgt:

Parameter
Beschreibung

<IPAdresseRelayServer>

Die IP-Adresse des Relay Servers.

Der Relay Server ist der Host, auf dem der Syslog-Kollektor für das Enginsight SIEM eingerichtet werden soll.

<PortRelayServer>

Der Port, auf dem der Relay-Server Syslogs entgegennimmt.

<LogLevel>

Der Schweregrad (Severity) der Log-Einträge, die du erfassen möchtest.

Folgende Schweregrade stehen zur Verfügung:

  • info

  • notice

  • warn

  • error

  • crit

  • alert

  • emerg

3

Änderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

4

Syslog-Format RFC 3164 sicherstellen

Der Versand der Syslog-Meldungen muss im RFC 3164-Format erfolgen, damit der Relay-Server die Logs korrekt verarbeiten kann.

Überprüfe daher, dass nginx Syslog-Ausgaben in diesem Format erzeugt. Dies ist in der Standardkonfiguration von nginx üblicherweise der Fall.

5

Zeitzone überprüfen

Lass dir mit folgendem Befehl das aktuelle Datum inklusive Zeitzone anzeigen, um sicherzustellen, dass die Systemzeit und die Zeitzone korrekt gesetzt sind:

date

Die angezeigte Zeitzone sollte mit der Server-Region übereinstimmen, um korrekte Zeitstempel in den Logs sicherzustellen.

6

nginx-Konfiguration überprüfen

Führe folgenden Befehl aus, um sicherzustellen, dass die Konfiguration gültig ist:

sudo nginx -t
7

Änderungen an der nginx-Konfiguration übernehmen

Lade die aktualisierte nginx-Konfiguration mit folgendem Befehl neu:

sudo service nginx reload
8

Syslog-Kollektor erstellen

Nun kannst du im Enginsight SIEM einen passenden Syslog-Kollektor erstellen.

  1. Logge dich in der Enginsight Plattform ein.

  2. Navigiere zu SIEMAllgemeine KollektorenEvent Relay.

  3. Klicke auf Kollektor-Relais hinzufügen in der rechten oberen Ecke der Ansicht, um einen neuen Kollektor hinzuzufügen.

  4. Stelle sicher, dass du im Feld Host den Host auswählst, der als Relay-Server fungiert.

  5. Stelle sicher, dass du im Feld Format das Korrekte Syslog-Format RFC3164 auswählst.

  6. Stelle sicher, dass du im Bereich Vordefinierte Extraktoren den Extraktor F5 NetworksNginx auswählst.

Zuletzt aktualisiert

War das hilfreich?