For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie vergrößere ich bei Enginsight die Festplatte des SIEM Index Servers?

Wenn der Speicher der Festplatte des SIEM Index Servers voll läuft, kannst du diese erweitern, sofern der SIEM Index Server in einer virtuellen Umgebung installiert ist.

In der folgenden Anleitung zeigen wir dir, welche Schritte du für die Erweiterung der Festplatte vornehmen musst.


Vorbereitung: Auswahl der richtigen Festplatte

Wenn in deinem System mehr als eine Festplatte vorhanden ist (z. B. /dev/sda, /dev/sdb), kann je nach Setup eine unterschiedliche Speichernutzung dahinterstehen. Um die richtige Festplatte zu bestimmen, die vergrößert werden soll, können dir folgende Hinweise als Orientierung dienen.

Backups auf dem SIEM Management Server

Wenn Backups des Enginsight SIEM auf dem SIEM Management Server betroffen sind, kann es sein, dass dort das Verzeichnis /opt/enginsight/loggernaut/backups (oder ein Unterordner) auf eine zusätzliche Festplatte ausgelagert wurde.

Gibt der folgende Befehl eine Ausgabe zurück, ist diese Festplatte ein möglicher Kandidat für die Vergrößerung:

mount | grep "/opt/enginsight/loggernaut/backups"

SIEM Index Server

Auf dem SIEM Index Server kann das Verzeichnis /var/solr auf eine zusätzliche Festplatte ausgelagert sein.

Gibt der folgende Befehl eine Ausgabe zurück, ist diese Festplatte ein möglicher Kandidat für die Vergrößerung:


Vergrößerung der Festplatte

Nimm folgende Schritte vor, um die Festplatte zu vergrößern:

1

Dienste auf dem SIEM Management Server stoppen

  1. Logge dich auf dem SIEM Management Server ein.

  2. Stoppe den Loggernaut mit folgendem Befehl:

  1. Stoppe alle Docker-Dienste, inklusive Apache Zookeeper, mit folgendem Befehl:

2

Dienste auf dem SIEM Index Server stoppen

  1. Logge dich auf dem SIEM Index Server ein.

  2. Stoppe alle Docker-Dienste, inklusive Apache Solr, mit folgendem Befehl:

3

Festplatte auf dem Hypervisor erweitern

Wie du Einstellungen an einer virtuellen Maschine (VM) vornimmst, hängt von deinem verwendeten Hypervisor ab.

  1. Logge dich auf deinem verwendeten Hypervisor ein.

  2. Wähle die VM aus, deren Festplatte du erweitern möchtest.

  3. Gehe zu den Einstellungen der VM und erweitere die Festplattengröße entsprechend deiner Anforderungen.

4

fdisk installieren

Um mit Partitionen zu arbeiten, musst du sicherstellen, dass fdisk, ein Tool zur Verwaltung von Partitionstabellen auf Festplatten, auf der ausgewählten VM installiert ist.

Führe dazu folgenden Befehl aus:

5

Partition in /etc/fstab auskommentieren

Bearbeite die Datei /etc/fstab, um die Einträge für die zu erweiternde Partition auszukommentieren. Dies verhindert Probleme während der Bearbeitung der Partitionen.

  1. Öffne dazu die Datei mit folgendem Befehl:

  1. Kommentiere die entsprechenden Zeilen aus, indem du ein Raute-Zeichen # an den Anfang jeder Zeile setzt.

  2. Speichere die Änderungen an der Datei (Strg + o) und bestätige den Speicherprozess.

6

Swap-Speicher deaktivieren

Falls du eine Swap-Speicher-Partition hast, musst du diese mit folgendem Befehl deaktivieren:

7

fdisk starten

Starte fdisk für die zu erweiternde Festplatte mit folgendem Befehl. Ersetze dabei /dev/sda durch das entsprechende Gerät (z.B. /dev/sdb, /dev/sdc):

8

Partitionen löschen

Lösche nacheinander alle Partitionen mit dem Befehl d.

Gib dabei die Partitionsnummern ein, wenn du dazu aufgefordert wirst.

9

Neue Partition erstellen

Erstelle eine neue Partition mit dem Befehl n.

Es folgen mehrere Abfragen:

  1. Bestätige die Erstellung einer neuen Partition mit p für Primary.

  2. Gib die Partitionsnummer an. Dies ist normalerweise 1 für die erste Partition.

  3. Gib den Startblock an. Übernimm dazu den Standardwert.

  1. Gib den Endblock an. Übernimm dazu den höchstmöglichen Wert oder den Standardwert, um den gesamten freien Speicherplatz zu nutzen.

10

Einstellungen bestätigen

Wenn du nach einer Signatur gefragt wirst, beantworte dies mit N für No.

11

Änderungen speichern

Speichere die Änderungen mit dem Befehl w.

12

Dateisystem erweitern

Erweitere das Dateisystem mit folgendem Befehl auf die neue Größe der Partition. Ersetze dabei /dev/sda1 durch das entsprechende Gerät:

13

Einträge in /etc/fstab reaktivieren

Bearbeite die Datei /etc/fstab, erneut, um die Einträge für die zu erweiternde Partition wieder einzukommentieren.

  1. Kommentiere die entsprechenden Zeilen wieder ein, indem du die Raute-Zeichen # entfernst.

  2. Speichere die Änderungen an der Datei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

14

Swap-Datei erstellen

Erstelle mit folgenden Befehlen eine neue Swap-Datei:

15

Neustart der VM

Starte die VM mit folgendem Befehl neu, um die Änderungen zu übernehmen:

16

Änderungen überprüfen

Nach dem Neustart sollte die Festplatte erweitert und die Partitionen sollten korrekt konfiguriert sein.

Überprüfe mit folgendem Befehl, ob alle Partitionen und die Swap-Datei ordnungsgemäß erkannt und verwendet werden:

17

Dienste auf dem SIEM Management Server starten

  1. Logge dich auf dem SIEM Management Server ein.

  2. Starte den Loggernaut mit folgendem Befehl:

  1. Starte alle Docker-Dienste, inklusive Apache Zookeeper, mit folgendem Befehl:

18

Dienste auf dem SIEM Index Server starten

  1. Logge dich auf dem SIEM Index Server ein.

  2. Starte alle Docker-Dienste, inklusive Apache Solr, mit folgendem Befehl:

19

Docker-Container überprüfen

Prüfe abschließend mit folgendem Befehl, ob alle Docker-Container korrekt laufen:


Weitere Ressourcen

Zuletzt aktualisiert

War das hilfreich?