> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/siem/wie-vergrossere-ich-bei-enginsight-die-festplatte-des-siem-index-servers.md).

# Wie vergrößere ich bei Enginsight die Festplatte des SIEM Index Servers?

Wenn der Speicher der Festplatte des SIEM Index Servers voll läuft, kannst du diese erweitern, sofern der SIEM Index Server in einer virtuellen Umgebung installiert ist.

In der folgenden Anleitung zeigen wir dir, welche Schritte du für die Erweiterung der Festplatte vornehmen musst.

{% hint style="danger" %}
**Bitte beachte**: Diese Schritte sind **potenziell riskant** und können **Datenverlust verursachen**, wenn sie nicht korrekt durchgeführt werden. Stelle daher sicher, dass du ein **aktuelles Backup deiner Daten** erstellt hast, bevor du fortfährst!
{% endhint %}

***

## Vorbereitung: Auswahl der richtigen Festplatte

Wenn in deinem System mehr als eine Festplatte vorhanden ist (z. B. `/dev/sda`, `/dev/sdb`), kann je nach Setup eine unterschiedliche Speichernutzung dahinterstehen. Um die richtige Festplatte zu bestimmen, die vergrößert werden soll, können dir folgende Hinweise als Orientierung dienen.

{% hint style="warning" %}
**Bitte beachte**: Die Ergebnisse sind **ohne Gewähr** und nur als Anhaltspunkte zu verstehen. Welche Festplatte tatsächlich erweitert werden muss, hängt von deiner konkreten Umgebung ab. Stelle daher sicher, dass du vor allen Änderungen ein aktuelles Backup erstellt hast.

Beachte zudem, dass die folgenden **Pfadangaben nur für Standardinstallationen** gelten. In abweichenden Setups können Mountpoints und Verzeichnisse anders strukturiert sein.
{% endhint %}

### Backups auf dem SIEM Management Server

Wenn Backups des Enginsight SIEM **auf dem SIEM Management Server** betroffen sind, kann es sein, dass dort das Verzeichnis `/opt/enginsight/loggernaut/backups` (oder ein Unterordner) auf eine zusätzliche Festplatte ausgelagert wurde.&#x20;

Gibt der folgende Befehl eine Ausgabe zurück, ist diese Festplatte ein möglicher Kandidat für die Vergrößerung:

```
mount | grep "/opt/enginsight/loggernaut/backups"
```

### SIEM Index Server

Auf dem SIEM Index Server kann das Verzeichnis `/var/solr` auf eine zusätzliche Festplatte ausgelagert sein.&#x20;

Gibt der folgende Befehl eine Ausgabe zurück, ist diese Festplatte ein möglicher Kandidat für die Vergrößerung:

```
mount | grep "/var/solr"
```

***

## Vergrößerung der Festplatte

Nimm folgende Schritte vor, um die Festplatte zu vergrößern:

{% stepper %}
{% step %}

### Dienste auf dem SIEM Management Server stoppen

1. Logge dich auf dem **SIEM Management Server** ein.
2. Stoppe den Loggernaut mit folgendem Befehl:

```
sudo systemctl stop ngs-loggernaut
```

3. Stoppe alle Docker-Dienste, inklusive Apache Zookeeper, mit folgendem Befehl:

```
sudo docker compose -f /opt/enginsight/enterprise/docker-compose.yml stop
```

{% endstep %}

{% step %}

### Dienste auf dem SIEM Index Server stoppen

1. Logge dich auf dem **SIEM Index Server** ein.
2. Stoppe alle Docker-Dienste, inklusive Apache Solr, mit folgendem Befehl:

```
sudo docker compose -f /opt/enginsight/enterprise/docker-compose.yml stop
```

{% endstep %}

{% step %}

### Festplatte auf dem Hypervisor erweitern

{% hint style="info" %}
Wie du Einstellungen an einer virtuellen Maschine (VM) vornimmst, hängt von deinem verwendeten Hypervisor ab.
{% endhint %}

1. Logge dich auf deinem verwendeten Hypervisor ein.
2. Wähle die VM aus, deren Festplatte du erweitern möchtest.
3. Gehe zu den Einstellungen der VM und erweitere die Festplattengröße entsprechend deiner Anforderungen.
   {% endstep %}

{% step %}

### `fdisk` installieren

Um mit Partitionen zu arbeiten, musst du sicherstellen, dass `fdisk`, ein Tool zur Verwaltung von Partitionstabellen auf Festplatten, auf der ausgewählten VM installiert ist.&#x20;

Führe dazu folgenden Befehl aus:

```
sudo apt install fdisk
```

{% endstep %}

{% step %}

### Partition in **`/etc/fstab` auskommentieren**

Bearbeite die Datei `/etc/fstab`, um die Einträge für die zu erweiternde Partition auszukommentieren. Dies verhindert Probleme während der Bearbeitung der Partitionen.

1. Öffne dazu die Datei mit folgendem Befehl:

```
sudo nano /etc/fstab
```

2. Kommentiere die entsprechenden Zeilen aus, indem du ein Raute-Zeichen **#** an den Anfang jeder Zeile setzt.
3. Speichere die Änderungen an der Datei (**Strg** + **o**) und bestätige den Speicherprozess.
   {% endstep %}

{% step %}

### Swap-Speicher deaktivieren

Falls du eine Swap-Speicher-Partition hast, musst du diese mit folgendem Befehl deaktivieren:

```
sudo swapoff -a
```

{% endstep %}

{% step %}

### `fdisk` starten

Starte `fdisk` für die zu erweiternde Festplatte mit folgendem Befehl. Ersetze dabei `/dev/sda` durch das entsprechende Gerät (z.B. `/dev/sdb`, `/dev/sdc`):

```
sudo fdisk /dev/sda
```

{% endstep %}

{% step %}

### Partitionen löschen

Lösche nacheinander alle Partitionen mit dem Befehl `d`.&#x20;

Gib dabei die Partitionsnummern ein, wenn du dazu aufgefordert wirst.
{% endstep %}

{% step %}

### Neue Partition erstellen

Erstelle eine neue Partition mit dem Befehl `n`.&#x20;

Es folgen mehrere Abfragen:

1. Bestätige die Erstellung einer neuen Partition mit `p` für *Primary*.
2. Gib die Partitionsnummer an. Dies ist normalerweise `1` für die erste Partition.
3. Gib den Startblock an. Übernimm dazu den Standardwert.

{% hint style="danger" %}
&#x20;**Bitte beachte**: Die Übernahme des Standardwerts für den Startblock ist sehr wichtig!
{% endhint %}

4. Gib den Endblock an. Übernimm dazu den höchstmöglichen Wert oder den Standardwert, um den gesamten freien Speicherplatz zu nutzen.
   {% endstep %}

{% step %}

### Einstellungen bestätigen

Wenn du nach einer Signatur gefragt wirst, beantworte dies mit `N` für *No*.
{% endstep %}

{% step %}

### Änderungen speichern

Speichere die Änderungen mit dem Befehl `w`.
{% endstep %}

{% step %}

### Dateisystem erweitern

Erweitere das Dateisystem mit folgendem Befehl auf die neue Größe der Partition. Ersetze dabei `/dev/sda1` durch das entsprechende Gerät:

```
sudo resize2fs /dev/sda1
```

{% endstep %}

{% step %}

### Einträge in `/etc/fstab` reaktivieren

Bearbeite die Datei `/etc/fstab`, erneut, um die Einträge für die zu erweiternde Partition wieder einzukommentieren.

1. Kommentiere die entsprechenden Zeilen wieder ein, indem du die Raute-Zeichen **#** entfernst.
2. Speichere die Änderungen an der Datei (**Strg** + **o**) und bestätige den Speicherprozess. Schließe die Datei (**Strg** + **x**).
   {% endstep %}

{% step %}

### Swap-Datei erstellen

Erstelle mit folgenden Befehlen eine neue Swap-Datei:

```
sudo fallocate -l 2G /swapfile
sudo chmod 600 /swapfile
sudo mkswap /swapfile
sudo swapon /swapfile
sudo cp /etc/fstab /etc/fstab.bak
echo '/swapfile none swap sw 0 0' | sudo tee -a /etc/fstab
echo 'vm.swappiness=10' | sudo tee -a /etc/sysctl.conf
echo 'vm.vfs_cache_pressure=10' | sudo tee -a /etc/sysctl.conf
```

{% endstep %}

{% step %}

### Neustart der VM

Starte die VM mit folgendem Befehl neu, um die Änderungen zu übernehmen:

```
 sudo reboot
```

{% endstep %}

{% step %}

### Änderungen überprüfen

Nach dem Neustart sollte die Festplatte erweitert und die Partitionen sollten korrekt konfiguriert sein.&#x20;

Überprüfe mit folgendem Befehl, ob alle Partitionen und die Swap-Datei ordnungsgemäß erkannt und verwendet werden:

```
sudo df -h
```

{% endstep %}

{% step %}

### Dienste auf dem SIEM Management Server starten

1. Logge dich auf dem **SIEM Management Server** ein.
2. Starte den Loggernaut mit folgendem Befehl:

```
sudo systemctl start ngs-loggernaut
```

3. Starte alle Docker-Dienste, inklusive Apache Zookeeper, mit folgendem Befehl:

```
sudo docker compose -f /opt/enginsight/enterprise/docker-compose.yml up -d
```

{% endstep %}

{% step %}

### Dienste auf dem SIEM Index Server starten

1. Logge dich auf dem **SIEM Index Server** ein.
2. Starte alle Docker-Dienste, inklusive Apache Solr, mit folgendem Befehl:

```
sudo docker compose -f /opt/enginsight/enterprise/docker-compose.yml up -d
```

{% endstep %}

{% step %}

### Docker-Container überprüfen

Prüfe abschließend mit folgendem Befehl, ob alle Docker-Container korrekt laufen:

```
sudo docker ps
```

{% endstep %}
{% endstepper %}

***

## Weitere Ressourcen

* [Wie lege ich in Enginsight einen weiteren SIEM Index Server an?](/docs/knowledge-base/siem/wie-lege-ich-in-enginsight-einen-weiteren-siem-index-server-an.md)
