> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/hosts/tls-interception.md).

# TLS-Interception

Mit dem TLS-Interception-Feature von Enginsight hast du die Möglichkeit, verschlüsselten Netzwerkverkehr durch den Enginsight Agenten Pulsar lokal auf einem Host zu entschlüsseln und mithilfe des Intrusion Detection Systems auf Angriffsmuster zu untersuchen.&#x20;

Damit muss der entsprechende Netzwerkverkehr zur Analyse weder über einen Proxy geleitet noch an anderer zentraler Stelle gesammelt werden. Die vorhandene Netzwerkinfrastruktur kann ohne Anpassungen bestehen bleiben.

{% hint style="warning" %}
**Bitte beachte**: Das TLS-Interception-Feature wird aktuell nur von Linux-Hosts unterstützt.
{% endhint %}

***

## Voraussetzungen

**Nutzung des TLS-Interception Features:**

* Der Host, auf den die TLS-Interception angewendet werden soll, hat mindestens **4 Kerne** und **4 GB RAM** zur Verfügung. Zudem muss ein [unterstütztes Linux-Betriebssystem](/docs/manual/installation-und-konfiguration/systemanforderungen/pulsar.md#unterstutzte-betriebssysteme-pulsar) installiert sein.
* Das Programm, das mittels TLS-Interception untersucht werden soll, nutzt **OpenSSL** oder **GnuTLS**. Beachte allerdings, dass Enginsight außerhalb der von uns vordefinierten, unterstützten Dienste keine Gewähr dafür übernimmt, dass die TLS-Interception grundsätzlich mit allen Programmen funktioniert, die OpenSSL oder GnuTLS nutzen.

**Aktivierung des TLS-Interception-Features:**

Damit deine Hosts verschlüsselten Netzwerkverkehr entschlüsseln und analysieren können, muss eine der folgenden Voraussetzungen erfüllt sein:

* Die Optionen **Enginsight IDS** und **TLS-Interception** müssen in den [Einstellungen der einzelnen Hosts](/docs/manual/bedienung-der-plattform/host-detailansichten/einstellungen.md#core-feature) aktiviert werden.

ODER

* Die Option **TLS-Interception** muss unter **Hosts** → **Policy Manager** in einer [entsprechenden Richtlinie](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager/policy-hinzufugen.md#enginsight-intrusion-detection-system-ids) aktiviert werden.

***

## Wichtige weitere Hinweise

* Beachte, dass der **RAM-Verbrauch** des Enginsight Agenten Pulsar bei aktiver TLS-Interception in Lastszenarien **stark ansteigen** kann.
* Der Einsatz der TLS-Interception beeinflusst das Zielprogramm in einem nicht unwesentlichen Ausmaß. Wir empfehlen daher dringend, die Anwendung der TLS-Interception auf ein gewünschtes Programm **stets kontrolliert zu testen**, bevor der Einsatz in einer Produktivumgebung erfolgt.

***

## TLS-Interception: Menüstruktur

Unter **Hosts** → **TLS-Interception** findest du verschiedene Optionen, um verschlüsselte Dienste, Prozesse und Verbindungen auf Linux-Hosts auf Angriffsmuster zu untersuchen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Menüpunkt **TLS-Interception**, um das dazugehörige Untermenü aus- oder einzuklappen.

Folgende Untermenüpunkte stehen zur Verfügung:

{% columns %}
{% column width="33.33333333333333%" %}

<figure><img src="/files/op5NnkxRgdCxdAWypjYT" alt=""><figcaption></figcaption></figure>
{% endcolumn %}

{% column width="66.66666666666667%" %}

* [Regelwerke](/docs/manual/bedienung-der-plattform/hosts/tls-interception/regelwerke.md)
* [Zuordnungen](/docs/manual/bedienung-der-plattform/hosts/tls-interception/zuordnungen.md)
  {% endcolumn %}
  {% endcolumns %}

<i class="fa-grip-dots-vertical">:grip-dots-vertical:</i> Klicke und halte den Menüpunkt **TLS-Interception**, um ihn im Menübaum via Drag-and-Drop inklusive aller Untermenüpunkte zu verschieben.

***
