For the complete documentation index, see llms.txt. This page is also available as Markdown.

Im Enginsight SIEM wird die Verbindung zu Apache Solr immer wieder unterbrochen. Was kann ich tun?

Der SIEM Index Server in Enginsight basiert auf Apache Solr und ist die primäre Datenbank für das SIEM. Er indexiert Logs und macht diese einfach durchsuchbar.

Wenn in deinem Enginsight Setup das Problem auftritt, dass die Verbindung zu Apache Solr immer wieder funktioniert und dann wieder abbricht, kann das verschiedene Ursachen haben.

Im folgenden Artikel zeigen wir dir, welche Punkte du überprüfen solltest, um das Problem zu identifizieren, und wie du das Problem beheben kannst.


Verwendung eines Proxys

Wenn du einen Proxy verwendest, solltest du folgendes überprüfen um auszuschließen, dass der Proxy die Ursache ist, dass Anfragen an Apache Solr nicht zugelassen werden:

1. IP-Adresse auf die Proxy-Whitelist setzen

Apache Solr sendet unter anderem HTTP-Anfragen an sich selbst über die IP-Adresse, die in der Docker-Konfigurationsdatei für den SIEM Index Server angegeben ist. Damit diese Anfragen nicht durch deinen Proxy blockiert werden, musst du diese IP-Adresse explizit auf die Whitelist des Proxys setzen.

Überprüfe daher, ob du in deiner Proxy-Konfiguration den Parameter NO_PROXY an allen nötigen Stellen korrekt gesetzt hast und die entsprechende IP-Adresse dort hinterlegt ist.

2. Proxy-Umgebung in Docker hinterlegen

Die Proxy-Umgebung muss explizit auf dem SIEM Management Server, dem SIEM Index Server sowie in den Docker-Containern solr , loggernaut und traicer hinterlegt werden.

Überprüfe, ob alle Konfigurationsanpassungen entsprechend vorgenommen wurden und der Proxy korrekt hinterlegt wurde.

lightbulb

Verwendung eines gehärteten DNS

Apache Solr macht bei HTTP-Anfragen einen Reverse DNS Lookup auf die Ziel-IP-Adresse, um den zugehörigen Hostnamen zu ermitteln. Wenn du ein gehärtetes DNS (Domain Name System) verwendest, können solche Anfragen als bösartig erkannt und blockiert werden.

In diesem Fall hast du die Möglichkeit, den Reverse DNS Lookup durch Solr auf den Host selbst zu begrenzen und so ein Blockieren der Verbindung durch dein DNS zu verhindern.

Nimm dazu folgende Schritte vor:

1

Logge dich auf dem SIEM Index Server ein.

2

Öffne mit folgendem Befehl die Docker-Konfigurationsdatei docker-compose.yml:

3

Passe die Docker-Konfiguration wie folgt an:

4

Speichere die Änderungen in der Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

5

Starte nun Solr mit den neuen Einstellungen mit folgendem Befehl neu:


Zuletzt aktualisiert

War das hilfreich?