> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay/event-relais-hinzufugen.md).

# Event-Relay hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Kollektor-Relais hinzufügen** in der rechten oberen Ecke der [Event-Relay-Übersicht](/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay.md#event-relay-ubersicht), um ein neues Event-Relay zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Event Relay** → **Hinzufügen**.

<figure><img src="/files/ecHE6GOU7q4mT2RLTExC" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Kollektor hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um das neue Event-Relay zu speichern und erstellen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Kollektor hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Grundeinstellungen

<figure><img src="/files/Zhy0Lb8t6QzP2dQC8olq" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Event-Relay einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe das Event-Relay genauer.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Aktiviert</td><td><p>Aktiviere das Event-Relay, damit der Pulsar, der als Event-Relay fungiert, Syslog-Daten empfangen und an das SIEM weiterleiten kann.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong> oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um das Event-Relay zu deaktivieren.</p></td></tr><tr><td>Hosts</td><td><p>Wähle den Host aus, auf dem der Pulsar installiert ist, der als Event-Relay fungieren soll.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit ein Host für das Event-Relay ausgewählt werden kann, muss für diesen in den <a href="/pages/hfDUrE7rucAeQCpSAqCs#core-feature">Host-Einstellungen</a> im Bereich <strong>Core Feature</strong> die Option <strong>SIEM-Integration</strong> aktiviert sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Hosts</strong>, um eine Liste aller verfügbaren Hosts auszuklappen, und wähle einen Host aus. Oder nutze die Freitexteingabe, um einen Host in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Host, um ihn aus dem Feld <strong>Hosts</strong> zu entfernen.</p></td></tr><tr><td>Bind-Adresse</td><td><p>Gib eine Bind-IP-Adresse an, an die das Event-Relay gebunden ist, um eingehende Verbindungsanfragen anzunehmen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Bind-Adresse ist <strong>0.0.0.0</strong>. Damit können sowohl Verbindungsanfragen aus dem internen als auch dem externen Netz angenommen werden.</p></div></td></tr><tr><td>Port</td><td><p>Gib den Port an, über den das Event-Relay eingehende Syslog-Daten empfangen soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Port ist <strong>514</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Einstellungen in deiner Firewall und im Event-Relay für den Port müssen übereinstimmen. Wenn du an der Firewall keine manuellen Anpassungen vornehmen kannst, verwende im Event-Relay den <strong>Standard-Port 514</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Werden in deinem Netzwerk unterschiedliche Syslog-Formate verwendet, kannst du <strong>auf einem Pulsar mehrere Event-Relays</strong> für die unterschiedlichen Syslog-Formate einrichten. Achte jedoch dabei zwingend darauf, dass <strong>für jedes Event-Relay ein eigener Port</strong> verwendet wird!</p></div></td></tr><tr><td>Protokoll</td><td><p>Lege das Transportprotokoll fest, über das das Event-Relay eingehende Syslog-Daten empfängt.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das standardmäßig angegebene Protokoll ist <strong>UDP</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Protokoll</strong>, um eine Liste aller verfügbaren Protokolle auszuklappen.<br></p><p>Folgende Protokolle stehen zur Verfügung:</p><ul><li><strong>UDP</strong>: Logs werden über das User Datagram Protocol (UDP) verbindungslos übertragen.</li><li><strong>TCP</strong>: Logs werden über das Transmission Control Protocol (TCP) verbindungsorientiert übertragen.</li><li><strong>TLS</strong>: Logs werden über eine mit Transport Layer Security (TLS) abgesicherte Verbindung verschlüsselt übertragen.</li></ul></td></tr><tr><td>Format</td><td><p>Lege das Syslog-Format fest, in dem eingehende Roh-Logs durch das Event-Relay verarbeitet werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das standardmäßig angegebene Format ist <strong>RFC5424</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Einstellungen in deiner Firewall und im Event-Relay für das Syslog-Format müssen übereinstimmen. Wenn du an der Firewall keine manuellen Anpassungen vornehmen kannst, verwende im Event-Relay das <strong>Format RFC 3164</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Werden in deinem Netzwerk unterschiedliche Syslog-Formate verwendet, kannst du <strong>auf einem Pulsar mehrere Event-Relays</strong> für die unterschiedlichen Syslog-Formate einrichten. Achte jedoch dabei zwingend darauf, dass <strong>für jedes Event-Relay ein eigener Port</strong> verwendet wird!</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Format</strong>, um eine Liste aller verfügbaren Syslog-Formate auszuklappen.<br></p><p>Folgende Formate stehen zur Verfügung:</p><ul><li><strong>RFC3164</strong>: Logs werden im BSD-Syslog-Format nach RFC 3164 verarbeitet.</li><li><strong>RFC5424</strong>: Logs werden im standardisierten Syslog-Format nach RFC 5424 verarbeitet.</li><li><strong>RFC6587</strong>: Logs werden im Syslog-over-TCP-Format nach RFC 6587 verarbeitet.</li></ul></td></tr></tbody></table>

***

## Automatisches Log-Parsing

<figure><img src="/files/mZLQLGeoXfHt3vGCVjwC" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Automatisches Log-Parsing deaktivieren</td><td><p>Aktiviere diese Option, um eingehende Roh-Logs ohne die automatische Umwandlung in ein strukturiertes, maschinenlesbares Format zu weiterzuleiten.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Common Event Format (CEF)</td><td>Aktiviere diese Option, um eingehende Roh-Logs vor der Weiterleitung automatisch in das Common Event Format (CEF) umzuwandeln.</td></tr><tr><td>Original-Log verwerfen nach automatischem Log-Parsing</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du ganz zum Seitenende scrollst.</p><p>Aktiviere diese Option, um das Quell-Log nach der automatischen Log-Umwandlung zu verwerfen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert. Wir empfehlen diese Einstellung, um zu verhindern, dass das SIEM redundante Daten indexiert. Backups sind von dieser Einstellung nicht betroffen.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> um die Option zu aktivieren. Entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.</p></td></tr></tbody></table>

***

## Vordefinierte Extraktoren

Hier hast du die Möglichkeit, aus vordefinierten Extraktoren für die Anwendungen verschiedener Hersteller zu wählen.

Jeder Extraktor wandelt dabei den herstellerspezifischen Inhalt des Syslog-Message-Felds so um, dass die entsprechenden Syslog-Daten standardisiert im SIEM angezeigt und weiterverarbeitet werden können.

<div align="left"><figure><img src="/files/WqYamf0HA0h9V9DND5kB" alt="" width="224"><figcaption></figcaption></figure></div>

Aktuell stehen Extraktoren für die folgenden Hersteller und Anwendungen zur Auswahl:

<details>

<summary>Verfügbare Extraktoren</summary>

* Barracuda Networks:
  * Barracuda Firewall
  * Barracuda WAF
  * Barracuda Mailhub
* Cisco Systems:
  * Adaptive Security Appliances (ASA) (Vorschau)
  * Catalyst (Vorschau)
  * Firepower Threat Defense (Vorschau)
  * Meraki Networks
* Citrix Systems:
  * Netscaler
* consistec GmbH:
  * Caplon
* Drivelock
  * DriveLock HYPERSECURE (Vorschau)
* ESET
  * ESET Protect
* F5 Networks
  * Nginx
  * BIG-IP Application Security Manager
* Fortinet
  * FortiSIEM
  * FortiGate
* G DATA CyberDefense
  * G DATA Management Server
* genua GmbH
  * Genugate
* Lancom Systems
  * Unified Firewall
* Palo Alto Networks
  * Panorama
* PFSense/OPNsense
* Securepoint
  * Unified Threat Management (UTM)
* SonicWall
* Sophos
  * Sophos Next-Gen Firewall
  * Sophos UTM
* Trend Micro
  * Apex One
* WatchGuard Technologies
  * Watchguard

</details>

***

## Weitere Ressourcen

**Knowledge Base**

* [Wie konfiguriere ich Syslog-Benachrichtigungen für das Enginsight SIEM in ESET PROTECT?](https://docs.enginsight.com/docs/knowledge-base/hersteller-spezifische-guides/wie-konfiguriere-ich-syslog-benachrichtigungen-fur-das-enginsight-siem-in-eset-protect)

***
