> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/im-enginsight-siem-wird-die-verbindung-zu-apache-solr-immer-wieder-unterbrochen-was-kann-ich-tun.md).

# Im Enginsight SIEM wird die Verbindung zu Apache Solr immer wieder unterbrochen. Was kann ich tun?

Der SIEM Index Server in Enginsight basiert auf Apache Solr und ist die primäre Datenbank für das SIEM. Er indexiert Logs und macht diese einfach durchsuchbar.&#x20;

Wenn in deinem Enginsight Setup das Problem auftritt, dass die Verbindung zu Apache Solr immer wieder funktioniert und dann wieder abbricht, kann das verschiedene Ursachen haben.

Im folgenden Artikel zeigen wir dir, welche Punkte du überprüfen solltest, um das Problem zu identifizieren, und wie du das Problem beheben kannst.

***

## Verwendung eines Proxys

Wenn du einen Proxy verwendest, solltest du folgendes überprüfen um auszuschließen, dass der Proxy die Ursache ist, dass Anfragen an Apache Solr nicht zugelassen werden:

### 1. IP-Adresse auf die Proxy-Whitelist setzen

Apache Solr sendet unter anderem HTTP-Anfragen an sich selbst über die IP-Adresse, die in der Docker-Konfigurationsdatei für den SIEM Index Server angegeben ist. Damit diese Anfragen nicht durch deinen Proxy blockiert werden, musst du diese IP-Adresse explizit auf die Whitelist des Proxys setzen.&#x20;

Überprüfe daher, ob du in deiner Proxy-Konfiguration den Parameter `NO_PROXY` an allen nötigen Stellen korrekt gesetzt hast und die entsprechende IP-Adresse dort hinterlegt ist.

### 2. Proxy-Umgebung in Docker hinterlegen

Die Proxy-Umgebung muss explizit auf dem SIEM Management Server, dem SIEM Index Server sowie in den Docker-Containern `solr` , `loggernaut` und `traicer` hinterlegt werden.&#x20;

Überprüfe, ob alle Konfigurationsanpassungen entsprechend vorgenommen wurden und der Proxy korrekt hinterlegt wurde.

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, welche Konfigurationsanpassungen du bei Verwendung eines Proxys vornehmen musst, findest du in der Knowledge Base: [Welche Konfigurationsanpassungen muss ich in Enginsight vornehmen, wenn ich einen Proxy verwende?](/docs/knowledge-base/konfiguration/welche-konfigurationsanpassungen-muss-ich-in-enginsight-vornehmen-wenn-ich-einen-proxy-verwende.md)&#x20;
{% endhint %}

***

## Verwendung eines gehärteten DNS

Apache Solr macht bei HTTP-Anfragen einen Reverse DNS Lookup auf die Ziel-IP-Adresse, um den zugehörigen Hostnamen zu ermitteln. Wenn du ein gehärtetes DNS (Domain Name System) verwendest, können solche Anfragen als bösartig erkannt und blockiert werden.

In diesem Fall hast du die Möglichkeit, den Reverse DNS Lookup durch Solr auf den Host selbst zu begrenzen und so ein Blockieren der Verbindung durch dein DNS zu verhindern.&#x20;

Nimm dazu folgende Schritte vor:

{% stepper %}
{% step %}
Logge dich auf dem **SIEM Index Server** ein.
{% endstep %}

{% step %}
Öffne mit folgendem Befehl die Docker-Konfigurationsdatei `docker-compose.yml`:

```
sudo nano /opt/enginsight/enterprise/docker-compose.yml
```

{% endstep %}

{% step %}
Passe die Docker-Konfiguration wie folgt an:

<pre><code>version: '3'
services: 
    solr: 
        restart: always 
        image: solr:${SOLR_VERSION}
<strong>        networks:
</strong><strong>            solrnet
</strong><strong>        extra_hosts:
</strong><strong>            - "docker-gateway:172.18.0.1" 
</strong>        ports: 
            - &#x3C;IPAdresseSIEMIndexServer>":8983:8983" 
        volumes: 
            - /var/solr:/var/solr/data 
        environment: 
            - ZK_HOST=&#x3C;IPAdresseSIEMManagementServer>:2181 
            - SOLR_HOST=&#x3C;IPAdresseSIEMIndexServer> 
            - SOLR_OPTS=-XX:G1HeapRegionSize=32M -Dpkiauth.ttl=5000 -Dsolr.log.level=WARN 
            - SOLR_JAVA_MEM=-Xms&#x3C;40%_RAM_GB>g -Xmx&#x3C;50%_RAM_GB>g 
        command: solr -f -cloud

<strong>networks:
</strong><strong>    solrnet:
</strong><strong>        driver: bridge
</strong><strong>        ipam:
</strong><strong>            driver: default
</strong><strong>            config:
</strong><strong>                - subnet: 172.18.0.0/16
</strong><strong>                  gateway: 172.18.0.1
</strong></code></pre>

{% hint style="warning" %}
**Bitte beachte**: Sollte die Angabe des Subnetzes Probleme verursachen, weil es mit einem bestehenden Docker-Netzwerk kollidiert, passe die IP-Adresse für das Gateway entsprechend an, bspw. `172.19.0.1` statt `172.18.0.1`.&#x20;
{% endhint %}
{% endstep %}

{% step %}
Speichere die Änderungen in der Konfigurationsdatei (**Strg** + **o**) und bestätige den Speicherprozess. Schließe die Datei (**Strg** + **x**).
{% endstep %}

{% step %}
Starte nun Solr mit den neuen Einstellungen mit folgendem Befehl neu:

```
sudo docker compose -f /opt/enginsight/enterprise/docker-compose.yml up -d --force-recreate
```

{% endstep %}
{% endstepper %}

***
