For the complete documentation index, see llms.txt. This page is also available as Markdown.

Die Enginsight Plattform baut keine Verbindung zum SIEM auf. Was kann ich tun?

Wenn dir in der Enginsight Plattform angezeigt wird, dass keine Verbindung mit dem SIEM hergestellt werden kann, kann dies verschiedene Ursachen haben. Überprüfe daher folgende Punkte:


Erreichbarkeit des Enginsight Applikationsservers

Um zu testen, ob der SIEM Management Server den Enginsight Applikationsserver erreichen kann, nimm folgende Schritte vor:

1

Logge dich dazu auf dem SIEM Management Server ein und öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
2

Notiere dir die URL, die im Abschnitt api angegeben ist.

3

Überprüfe die Erreichbarkeit des Applikationsservers mit folgendem Befehl:

curl <NotierteURL>/v1

Vergiss dabei nicht, <NotierteURL> entsprechend zu ersetzen.

Als Antwort muss hierbei der HTTP-Statuscode 200 zurückkommen.


Erreichbarkeit des SIEM Management Servers

Um zu testen, ob der Enginsight Applikationsserver den SIEM Management Server erreichen kann, logge dich auf dem Applikationsserver ein und führe folgenden Befehl aus:

curl -v -u "<BenutzernameSIEMManagementServer>:<PasswortSIEMManagementServer>" <DomainSIEMManagementServer>/v1/status

Vergiss dabei nicht, die Platzhalter in <> entsprechend zu ersetzen:

  • <BenutzernameSIEMManagementServer>

  • <PasswortSIEMManagementServer>

  • <DomainSIEMManagementServer>

Als Antwort muss hierbei der HTTP-Statuscode 200 zurückkommen. Ist dem nicht so, prüfe folgendes:

1. Korrekte Konfiguration der Firewall-Freigaben

Überprüfe, ob die nötigen Firewall-Freigaben gesetzt sind.

lightbulb

2. Aktualität der SSL/TLS-Zertifikate

Überprüfe, ob deine hinterlegten SSL/TLS-Zertifikate noch gültig sind, und tausche sie gegebenenfalls aus.

lightbulb

3. Verwendung eines selbst signierten SSL/TLS-Zertifikats oder einer Windows PKI

Wenn du ein selbst signiertes SSL/TLS-Zertifikat oder eine Windows PKI (Public Key Infrastructure) verwendest, musst du die Zertifikatsdateien (vollständige Zertifikatskette mit separatem privatem Schlüssel) manuell auf dem Applikationsserver hinterlegen.

Anschließend musst du das Root-Zertifikat auf dem Applikationsserver und dem SIEM Management Server trusten, es also als vertrauenswürdig kennzeichnen.

lightbulb

4. Verwendung eines Proxys

Wenn du einen Proxy verwendest, muss die Proxy-Umgebung explizit auf dem SIEM Management Server, dem SIEM Index Server sowie in den Docker-Containern solr , loggernaut und traicer hinterlegt werden.

Überprüfe, ob alle Konfigurationsanpassungen entsprechend vorgenommen wurden und der Proxy korrekt hinterlegt wurde.

lightbulb

Zuletzt aktualisiert

War das hilfreich?