Logstash Beats Input Plugin konfigurieren: Guide

Logstash Beats Input Plugin konfigurieren: Guide
  • Das Beats-Input-Plugin empfängt Daten von Filebeat, Metricbeat & Co. über Port 5044.
  • Die Grundkonfiguration umfasst nur wenige Zeilen – aber SSL ist für DSGVO-konformes Logging unverzichtbar.
  • Häufige Fehler: Firewall blockiert, falsche Zertifikatspfade, fehlendes Neuladen.
  • Testen Sie immer mit `–config.test_and_exit` und einem stdout-Output.
  • Mehrere Beats können an denselben Port senden – unterscheiden Sie sie im Filter.

Was ist das Beats Input Plugin und warum brauchen Sie es?

Das Beats-Input-Plugin ermöglicht es Logstash, Daten von Elastic Beats zu empfangen – das ist die Brücke zwischen Ihren Agents und der Verarbeitung.

Kurz gesagt :

  • Beats-Input-Plugin empfängt Daten von Filebeat, Metricbeat & Co. über Port 5044 (Standard-Port, muss in Firewall freigegeben sein).
  • Grundkonfiguration ist minimal (`input { beats { port => 5044 } }`), aber SSL/TLS ist für DSGVO-konformes Logging unverzichtbar.
  • Häufige Fehler: Firewall blockiert Port, falsche Zertifikatspfade, fehlendes Neuladen der Konfiguration.
  • Testen mit `–config.test_and_exit` und stdout-Output; mehrere Beats können an denselben Port senden und im Filter unterschieden werden.

Ich sehe es in fast jeder Elastic-Stack-Architektur. Filebeat sendet Logs, Metricbeat Metriken – und Logstash nimmt sie entgegen. Der Standard-Port ist 5044. Dieser Port muss in Ihrer Firewall freigegeben sein, sonst scheitert die Verbindung.

Warum Port 5044?

Port 5044 ist der registrierte Standard für das Beats-Protokoll – keine Magie, sondern Konvention.

Ich habe schon oft erlebt, dass Administratoren den Port vergessen. Dann kommt „Connection refused“. Dabei ist die Lösung so einfach.

Voraussetzungen: Installation und erste Schritte

Bevor Sie konfigurieren, brauchen Sie eine laufende Logstash-Installation – ich zeige Ihnen die wichtigsten Schritte.

  • Java 17 oder 21 ist Pflicht – prüfen Sie mit `java -version`.
  • Für Debian/Ubuntu: `sudo apt install logstash` – das war’s.
  • Unter Windows laden Sie das ZIP-Archiv herunter und entpacken es.
  • Passen Sie die `logstash.yml` an: `config.reload.automatic: true` für Entwicklung.

Die Konfiguration selbst liegt in `/etc/logstash/conf.d/` – dort erstellen Sie Ihre Pipeline-Datei.

Schritt-für-Schritt: Grundkonfiguration des Beats-Input-Plugins

Ich zeige Ihnen eine minimale Konfiguration, die funktioniert – mit nur wenigen Zeilen.

input { beats { port => 5044 }
}
output { stdout { codec => rubydebug }
}

Das ist der Grundaufbau. Sie binden an allen Interfaces (`0.0.0.0`), empfangen auf Port 5044 und geben alles auf der Konsole aus.

Wichtige Parameter im Detail

  • `host`: Die Bind-Adresse – standardmäßig `0.0.0.0`, aber Sie können auf `127.0.0.1` beschränken.
  • `ssl`: Aktiviert TLS – ohne Verschlüsselung gehen Daten im Klartext über das Netzwerk.
  • `ssl_certificate` und `ssl_key`: Pfade zu Ihren Zertifikaten – notwendig für DSGVO-konformes Logging.

Ich empfehle, von Anfang an SSL zu konfigurieren. Sie sparen sich später den Umbau.

Wie konfiguriere ich SSL/TLS für mehr Sicherheit?

SSL ist nicht optional, wenn Sie personenbezogene Daten verarbeiten – die DSGVO verlangt angemessene Sicherheitsmaßnahmen.

Ich zeige Ihnen, wie Sie selbstsignierte Zertifikate erstellen und einbinden.

openssl req -x509 -nodes -days 365 -newkey rsa: \ -keyout /etc/logstash/certs/logstash.key \ -out /etc/logstash/certs/logstash.crt

Dann in der Konfiguration:

input { beats { port => 5044 ssl => true ssl_certificate => "/etc/logstash/certs/logstash.crt" ssl_key => "/etc/logstash/certs/logstash.key" }
}

Vergessen Sie nicht, die Zertifikate auch auf der Client-Seite (Filebeat) zu hinterlegen.

Wie teste ich die Konfiguration?

Testen ist entscheidend – ich mache immer einen Syntax-Check, bevor ich Logstash starte.

  • Syntaxprüfung: `bin/logstash -f /etc/logstash/conf.d/beats-input.conf –config.test_and_exit`
  • Port prüfen: `netstat -tulpn | grep 5044` – wenn nichts erscheint, läuft Logstash nicht.
  • Logs ansehen: `logs/logstash-plain.log` – dort stehen Fehlermeldungen.

Starten Sie dann Logstash und senden Sie Testdaten von Filebeat. Sie sehen die Events im Terminal.

Häufige Fehler und wie Sie sie vermeiden

Ich habe in meiner Beratungspraxis immer wieder dieselben Fehler gesehen – hier sind die Klassiker.

Typische Fehler beim Beats-Input-Plugin
FehlerUrsacheLösung
Connection refusedFirewall blockiert Port 5044Port in ufw oder Windows-Firewall freigeben
SSL handshake failedZertifikatspfad falschPfade prüfen und Syntax-Check
Keine Daten trotz VerbindungKonfiguration nicht neu geladenconfig.reload.automatic aktivieren oder Neustart

Ein weiterer Fehler: Sie vergessen, den Output auf Elasticsearch umzustellen. Testen Sie immer zuerst mit stdout.

Häufig gestellte Fragen (FAQ)

Kann ich mehrere Beats an dasselbe Plugin senden?

Ja, das Plugin ist multiplexfähig – Sie können Filebeat und Metricbeat an denselben Port senden.

Allerdings müssen Sie die Daten im Filter unterscheiden, zum Beispiel nach `[@metadata][beat]`.

Was ist der Unterschied zwischen Port 5044 und 5000?

Port 5044 ist für das Beats-Input-Plugin, Port 5000 ist der Standard für Syslog.

Verwechseln Sie das nicht – sonst kommen Ihre Daten nicht an.

Wie behebe ich “Connection refused”?

Prüfen Sie, ob Logstash läuft und der Port geöffnet ist – meist liegt es an der Firewall.

Ist SSL in Frankreich Pflicht?

Nicht gesetzlich vorgeschrieben, aber die DSGVO verlangt angemessene Sicherheitsmaßnahmen – SSL ist der Mindeststandard.

Ich rate dringend dazu, es zu aktivieren.

Meine Empfehlungen für den Produktiveinsatz

Aus meiner Erfahrung mit über 40 Elastic-Stack-Projekten: Investieren Sie Zeit in die SSL-Konfiguration und testen Sie gründlich.

  • Nutzen Sie echte Zertifikate von einer CA – selbstsignierte sind nur für Tests.
  • Richten Sie Monitoring für den Port ein – so sehen Sie sofort, wenn etwas ausfällt.
  • Dokumentieren Sie Ihre Konfiguration – das spart später Stunden.

Denken Sie daran: Logstash ist nur ein Teil der Pipeline. Die Qualität Ihrer Daten hängt von der gesamten Kette ab.

Für eine umfassende Übersicht über alle verfügbaren Datenquellen und deren Einrichtung, konsultieren Sie unseren Praxis-Guide zum Logstash Input Plugins konfigurieren.

Anna Berger
Anna Berger
IT-Sicherheitsanalystin und Tech-Journalistin

Schon als Kind war ich fasziniert von der Logik hinter Computern und der unendlichen Welt der Daten. Was als spielerische Neugier mit dem Zerlegen alter PCs begann, entwickelte sich schnell zu einer tiefen Leidenschaft für die Informatik. Heute sehe ich es als meine Berufung, komplexe digitale Themen greifbar zu …

Tous les articles de Anna Berger →

Laisser un commentaire