
- Das Beats-Input-Plugin empfängt Daten von Filebeat, Metricbeat & Co. über Port 5044.
- Die Grundkonfiguration umfasst nur wenige Zeilen – aber SSL ist für DSGVO-konformes Logging unverzichtbar.
- Häufige Fehler: Firewall blockiert, falsche Zertifikatspfade, fehlendes Neuladen.
- Testen Sie immer mit `–config.test_and_exit` und einem stdout-Output.
- Mehrere Beats können an denselben Port senden – unterscheiden Sie sie im Filter.
Was ist das Beats Input Plugin und warum brauchen Sie es?
Das Beats-Input-Plugin ermöglicht es Logstash, Daten von Elastic Beats zu empfangen – das ist die Brücke zwischen Ihren Agents und der Verarbeitung.
Kurz gesagt :
- Beats-Input-Plugin empfängt Daten von Filebeat, Metricbeat & Co. über Port 5044 (Standard-Port, muss in Firewall freigegeben sein).
- Grundkonfiguration ist minimal (`input { beats { port => 5044 } }`), aber SSL/TLS ist für DSGVO-konformes Logging unverzichtbar.
- Häufige Fehler: Firewall blockiert Port, falsche Zertifikatspfade, fehlendes Neuladen der Konfiguration.
- Testen mit `–config.test_and_exit` und stdout-Output; mehrere Beats können an denselben Port senden und im Filter unterschieden werden.
Ich sehe es in fast jeder Elastic-Stack-Architektur. Filebeat sendet Logs, Metricbeat Metriken – und Logstash nimmt sie entgegen. Der Standard-Port ist 5044. Dieser Port muss in Ihrer Firewall freigegeben sein, sonst scheitert die Verbindung.
Warum Port 5044?
Port 5044 ist der registrierte Standard für das Beats-Protokoll – keine Magie, sondern Konvention.
Ich habe schon oft erlebt, dass Administratoren den Port vergessen. Dann kommt „Connection refused“. Dabei ist die Lösung so einfach.
Voraussetzungen: Installation und erste Schritte
Bevor Sie konfigurieren, brauchen Sie eine laufende Logstash-Installation – ich zeige Ihnen die wichtigsten Schritte.
- Java 17 oder 21 ist Pflicht – prüfen Sie mit `java -version`.
- Für Debian/Ubuntu: `sudo apt install logstash` – das war’s.
- Unter Windows laden Sie das ZIP-Archiv herunter und entpacken es.
- Passen Sie die `logstash.yml` an: `config.reload.automatic: true` für Entwicklung.
Die Konfiguration selbst liegt in `/etc/logstash/conf.d/` – dort erstellen Sie Ihre Pipeline-Datei.
Schritt-für-Schritt: Grundkonfiguration des Beats-Input-Plugins
Ich zeige Ihnen eine minimale Konfiguration, die funktioniert – mit nur wenigen Zeilen.
input { beats { port => 5044 }
}
output { stdout { codec => rubydebug }
}Das ist der Grundaufbau. Sie binden an allen Interfaces (`0.0.0.0`), empfangen auf Port 5044 und geben alles auf der Konsole aus.
Wichtige Parameter im Detail
- `host`: Die Bind-Adresse – standardmäßig `0.0.0.0`, aber Sie können auf `127.0.0.1` beschränken.
- `ssl`: Aktiviert TLS – ohne Verschlüsselung gehen Daten im Klartext über das Netzwerk.
- `ssl_certificate` und `ssl_key`: Pfade zu Ihren Zertifikaten – notwendig für DSGVO-konformes Logging.
Ich empfehle, von Anfang an SSL zu konfigurieren. Sie sparen sich später den Umbau.
Wie konfiguriere ich SSL/TLS für mehr Sicherheit?
SSL ist nicht optional, wenn Sie personenbezogene Daten verarbeiten – die DSGVO verlangt angemessene Sicherheitsmaßnahmen.
Ich zeige Ihnen, wie Sie selbstsignierte Zertifikate erstellen und einbinden.
openssl req -x509 -nodes -days 365 -newkey rsa: \ -keyout /etc/logstash/certs/logstash.key \ -out /etc/logstash/certs/logstash.crtDann in der Konfiguration:
input { beats { port => 5044 ssl => true ssl_certificate => "/etc/logstash/certs/logstash.crt" ssl_key => "/etc/logstash/certs/logstash.key" }
}Vergessen Sie nicht, die Zertifikate auch auf der Client-Seite (Filebeat) zu hinterlegen.
Wie teste ich die Konfiguration?
Testen ist entscheidend – ich mache immer einen Syntax-Check, bevor ich Logstash starte.
- Syntaxprüfung: `bin/logstash -f /etc/logstash/conf.d/beats-input.conf –config.test_and_exit`
- Port prüfen: `netstat -tulpn | grep 5044` – wenn nichts erscheint, läuft Logstash nicht.
- Logs ansehen: `logs/logstash-plain.log` – dort stehen Fehlermeldungen.
Starten Sie dann Logstash und senden Sie Testdaten von Filebeat. Sie sehen die Events im Terminal.
Häufige Fehler und wie Sie sie vermeiden
Ich habe in meiner Beratungspraxis immer wieder dieselben Fehler gesehen – hier sind die Klassiker.
| Fehler | Ursache | Lösung |
|---|---|---|
| Connection refused | Firewall blockiert Port 5044 | Port in ufw oder Windows-Firewall freigeben |
| SSL handshake failed | Zertifikatspfad falsch | Pfade prüfen und Syntax-Check |
| Keine Daten trotz Verbindung | Konfiguration nicht neu geladen | config.reload.automatic aktivieren oder Neustart |
Ein weiterer Fehler: Sie vergessen, den Output auf Elasticsearch umzustellen. Testen Sie immer zuerst mit stdout.
Häufig gestellte Fragen (FAQ)
Kann ich mehrere Beats an dasselbe Plugin senden?
Ja, das Plugin ist multiplexfähig – Sie können Filebeat und Metricbeat an denselben Port senden.
Allerdings müssen Sie die Daten im Filter unterscheiden, zum Beispiel nach `[@metadata][beat]`.
Was ist der Unterschied zwischen Port 5044 und 5000?
Port 5044 ist für das Beats-Input-Plugin, Port 5000 ist der Standard für Syslog.
Verwechseln Sie das nicht – sonst kommen Ihre Daten nicht an.
Wie behebe ich “Connection refused”?
Prüfen Sie, ob Logstash läuft und der Port geöffnet ist – meist liegt es an der Firewall.
Ist SSL in Frankreich Pflicht?
Nicht gesetzlich vorgeschrieben, aber die DSGVO verlangt angemessene Sicherheitsmaßnahmen – SSL ist der Mindeststandard.
Ich rate dringend dazu, es zu aktivieren.
Meine Empfehlungen für den Produktiveinsatz
Aus meiner Erfahrung mit über 40 Elastic-Stack-Projekten: Investieren Sie Zeit in die SSL-Konfiguration und testen Sie gründlich.
- Nutzen Sie echte Zertifikate von einer CA – selbstsignierte sind nur für Tests.
- Richten Sie Monitoring für den Port ein – so sehen Sie sofort, wenn etwas ausfällt.
- Dokumentieren Sie Ihre Konfiguration – das spart später Stunden.
Denken Sie daran: Logstash ist nur ein Teil der Pipeline. Die Qualität Ihrer Daten hängt von der gesamten Kette ab.
Für eine umfassende Übersicht über alle verfügbaren Datenquellen und deren Einrichtung, konsultieren Sie unseren Praxis-Guide zum Logstash Input Plugins konfigurieren.




