For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie lege ich in Enginsight einen weiteren SIEM Index Server an?

Der SIEM Index Server basiert auf Apache Solr und ist die primäre Datenbank für das SIEM. Er indexiert Logs und macht diese einfach durchsuchbar.

Du kannst mehrere SIEM Index Server installieren, die mit einem SIEM Management Server kommunizieren. Welche Anpassungen du dafür vornehmen musst, zeigen wir dir im folgenden Artikel.

1

Neuen SIEM Index Server einrichten

Folge der Installationsanleitung für den SIEM Index Server im Enginsight Handbuch, um einen neuen SIEM Index Server aufzusetzen.

2

Loggernaut-Konfiguration anpassen

  1. Logge dich auf dem SIEM Management Server oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.

  2. Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
  1. Navigiere zum Abschnitt siem und füge dem Parameter indicees den neuen SIEM Index Server wie folgt hinzu:

{
    "api": {...},
    "siem": {
        "indecees": [
            "<IPAdresseExistierenderSIEMIndexServer>:<PortExistierenderSIEMIndexServer>",
            "<IPAdresseNeuerSIEMIndexServer>:<PortNeuerSIEMIndexServer>",
        ],
    }
}

Vergiss dabei nicht, <IPAdresseNeuerSIEMIndexServer> und <PortNeuerSIEMIndexServer> entsprechend zu ersetzen.

  1. Optional: Falls du möchtest, dass der neue SIEM Index Server automatisch verwendet werden soll, um neue Shards für bestehende Collections zu erstellen, musst du die automatische Skalierung aktivieren. Setze dazu den Parameter autoscale wie folgt:

{
    "api": {...},
    "siem": {
        "indecees": [
            "<IPAdresseExistierenderSIEMIndexServer>:<PortExistierenderSIEMIndexServer>",
            "<IPAdresseNeuerSIEMIndexServer>:<PortNeuerSIEMIndexServer>",
        ],
    },
    "autoscale": true,
}
  1. Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

  2. Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

sudo systemctl restart ngs-loggernaut
3

nginx-Konfiguration anpassen

  1. Logge dich auf dem SIEM Management Server ein, falls du dies noch nicht getan hast.

  2. Öffne mit folgendem Befehl die nginx-Konfiguration:

sudo nano /etc/nginx/sites-available/default
  1. Passe die Konfiguration wie folgt an:

upstream backend {
   server <IPAdresseSIEMIndexServer1>:8983;
   server <IPAdresseSIEMIndexServer2>:<PortSIEMIndexServer2>;

Vergiss dabei nicht, <IPAdresseSIEMIndexServer2> und <PortSIEMIndexServer2> entsprechend zu ersetzen.

  1. Speichere die Änderungen in der Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

  2. Starte nun nginx mit folgendem Befehl neu, um die Änderungen zu übernehmen:

sudo systemctl restart nginx
4

Funktionalität des neuen SIEM Index Servers überprüfen

Navigiere in die Enginsight Plattform zu SIEMErforderliche Services Loggernaut und überprüfe, ob der SIEM Index Server wie gewollt funktioniert und die Datenverarbeitung wie gewünscht verläuft. Prüfe hierfür die Prozessor-Anzeigen:


Zuletzt aktualisiert

War das hilfreich?