# Event-Relais hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Kollektor-Relais hinzufügen** in der rechten oberen Ecke der [Event-Relais-Übersicht](/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay.md#event-relay-ubersicht), um ein neues Event-Relais zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Event Relay** → **Hinzufügen**.

<figure><img src="/files/ecHE6GOU7q4mT2RLTExC" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Kollektor hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um das neue Event-Relais zu speichern und erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Kollektor hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Grundeinstellungen

<figure><img src="/files/Zhy0Lb8t6QzP2dQC8olq" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Event-Relais einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe das Event-Relais genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Aktiviert</td><td><p>Aktiviere das Event-Relais, damit der Pulsar, der als Event-Relais fungiert, Syslog-Daten empfangen und an das SIEM weiterleiten kann.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong> oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um das Event-Relais zu deaktivieren.</p></td></tr><tr><td>Hosts</td><td><p>Wähle den Host aus, auf dem der Pulsar installiert ist, der als Event-Relais fungieren soll.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit ein Host für das Event-Relais ausgewählt werden kann, muss für diesen in den <a href="/pages/hfDUrE7rucAeQCpSAqCs#core-feature">Host-Einstellungen</a> im Bereich <strong>Core Feature</strong> die Option <strong>SIEM-Integration</strong> aktiviert sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Hosts</strong>, um eine Liste aller verfügbaren Hosts auszuklappen, und wähle einen Host aus. Oder nutze die Freitexteingabe, um einen Host in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Host, um ihn aus dem Feld <strong>Hosts</strong> zu entfernen.</p></td></tr><tr><td>Bind-Adresse</td><td><p>Gib eine Bind-IP-Adresse an, an die das Event-Relais gebunden ist, um eingehende Verbindungsanfragen anzunehmen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Bind-Adresse ist <strong>0.0.0.0</strong>. Damit können sowohl Verbindungsanfragen aus dem internen als auch dem externen Netz angenommen werden.</p></div></td></tr><tr><td>Port</td><td><p>Gib den Port an, über den das Event-Relais eingehende Syslog-Daten empfangen soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Port ist <strong>514</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Einstellungen von Syslog-Quelle und Event-Relais für den Port müssen übereinstimmen. Wenn du an der Syslog-Quelle keine manuellen Anpassungen vornehmen kannst, verwende im Event-Relais den <strong>Standard-Port 514</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Werden in deinem Netzwerk unterschiedliche Syslog-Formate verwendet, kannst du <strong>auf einem Pulsar mehrere Event-Relais</strong> für die unterschiedlichen Syslog-Formate einrichten. Achte jedoch dabei zwingend darauf, dass <strong>für jedes Event-Relais ein eigener Port</strong> verwendet wird!</p></div></td></tr><tr><td>Protokoll</td><td><p>Lege das Transportprotokoll fest, über das das Event-Relais eingehende Syslog-Daten empfängt.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das standardmäßig angegebene Protokoll ist <strong>UDP</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Protokoll</strong>, um eine Liste aller verfügbaren Protokolle auszuklappen. <br></p><p>Folgende Protokolle stehen zur Verfügung:</p><ul><li><strong>UDP</strong>: Logs werden über das User Datagram Protocol (UDP) verbindungslos übertragen.</li><li><strong>TCP</strong>: Logs werden über das Transmission Control Protocol (TCP) verbindungsorientiert übertragen.</li><li><strong>TLS</strong>: Logs werden über eine mit Transport Layer Security (TLS) abgesicherte Verbindung verschlüsselt übertragen.</li></ul></td></tr><tr><td>Format</td><td><p>Lege das Syslog-Format fest, in dem eingehende Roh-Logs durch das Event-Relais verarbeitet werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das standardmäßig angegebene Format ist <strong>RFC5424</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Einstellungen von Syslog-Quelle und Event-Relais für das Syslog-Format müssen übereinstimmen. Wenn du an der Syslog-Quelle keine manuellen Anpassungen vornehmen kannst, verwende im Event-Relais das <strong>Format RFC 3164</strong>.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Werden in deinem Netzwerk unterschiedliche Syslog-Formate verwendet, kannst du <strong>auf einem Pulsar mehrere Event-Relais</strong> für die unterschiedlichen Syslog-Formate einrichten. Achte jedoch dabei zwingend darauf, dass <strong>für jedes Event-Relais ein eigener Port</strong> verwendet wird!</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Format</strong>, um eine Liste aller verfügbaren Syslog-Formate auszuklappen. <br></p><p>Folgende Formate stehen zur Verfügung:</p><ul><li><strong>RFC3164</strong>: Logs werden im BSD-Syslog-Format nach RFC 3164 verarbeitet.</li><li><strong>RFC5424</strong>: Logs werden im standardisierten Syslog-Format nach RFC 5424 verarbeitet.</li><li><strong>RFC6587</strong>: Logs werden im Syslog-over-TCP-Format nach RFC 6587 verarbeitet.</li></ul></td></tr></tbody></table>

***

## Automatisches Log-Parsing

<figure><img src="/files/mZLQLGeoXfHt3vGCVjwC" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Automatisches Log-Parsing deaktivieren</td><td><p>Aktiviere diese Option, um eingehende Roh-Logs ohne die automatische Umwandlung in ein strukturiertes, maschinenlesbares Format zu weiterzuleiten.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Common Event Format (CEF)</td><td>Aktiviere diese Option, um eingehende Roh-Logs vor der Weiterleitung automatisch in das Common Event Format (CEF) umzuwandeln.</td></tr><tr><td>Original-Log verwerfen nach automatischem Log-Parsing</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du ganz zum Seitenende scrollst.</p><p></p><p>Aktiviere diese Option, um das Quell-Log nach der automatischen Log-Umwandlung zu verwerfen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert. Wir empfehlen diese Einstellung, um zu verhindern, dass das SIEM redundante Daten indexiert. Backups sind von dieser Einstellung nicht betroffen.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> um die Option zu aktivieren. Entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.</p></td></tr></tbody></table>

***

## Vordefinierte Extraktoren

Hier hast du die Möglichkeit, aus vordefinierten Extraktoren für die Anwendungen verschiedener Hersteller zu wählen.

Jeder Extraktor wandelt dabei den herstellerspezifischen Inhalt des Syslog-Message-Felds so um, dass die entsprechenden Syslog-Daten standardisiert im SIEM angezeigt und weiterverarbeitet werden können.

<div align="left"><figure><img src="/files/WqYamf0HA0h9V9DND5kB" alt="" width="224"><figcaption></figcaption></figure></div>

Aktuell stehen Extraktoren für die folgenden Hersteller und Anwendungen zur Auswahl:

<details>

<summary>Verfügbare Extraktoren</summary>

* Barracuda Networks:
  * Barracuda Firewall
  * Barracuda WAF
  * Barracuda Mailhub
* Cisco Systems:
  * Adaptive Security Appliances (ASA) (Vorschau)
  * Catalyst (Vorschau)
  * Firepower Threat Defense (Vorschau)
  * Meraki Networks
* Citrix Systems:
  * Netscaler
* consistec GmbH:
  * Caplon
* Drivelock
  * DriveLock HYPERSECURE (Vorschau)
* ESET
  * ESET Protect
* F5 Networks
  * Nginx
  * BIG-IP Application Security Manager
* Fortinet
  * FortiSIEM
  * FortiGate
* G DATA CyberDefense
  * G DATA Management Server
* genua GmbH
  * Genugate
* Lancom Systems
  * Unified Firewall
* Palo Alto Networks
  * Panorama
* PFSense/OPNsense
* Securepoint
  * Unified Threat Management (UTM)
* SonicWall
* Sophos
  * Sophos Next-Gen Firewall
  * Sophos UTM
* Trend Micro
  * Apex One
* WatchGuard Technologies
  * Watchguard

</details>


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay/event-relais-hinzufugen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
