<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=FortiGate-Logs_in_Wazuh_in_eigene_Indizes_routen</id>
	<title>FortiGate-Logs in Wazuh in eigene Indizes routen - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=FortiGate-Logs_in_Wazuh_in_eigene_Indizes_routen"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=FortiGate-Logs_in_Wazuh_in_eigene_Indizes_routen&amp;action=history"/>
	<updated>2026-09-17T10:37:30Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=FortiGate-Logs_in_Wazuh_in_eigene_Indizes_routen&amp;diff=2795&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=FortiGate-Logs_in_Wazuh_in_eigene_Indizes_routen&amp;diff=2795&amp;oldid=prev"/>
		<updated>2026-09-15T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Einleitung ==&lt;br /&gt;
&lt;br /&gt;
FortiGate-Firewalls erzeugen in vielen Wazuh-Umgebungen ein hohes Logvolumen. Standardmäßig landen daraus erzeugte Alerts im Muster &amp;lt;code&amp;gt;wazuh-alerts-*&amp;lt;/code&amp;gt;. Für saubere Datenhaltung, gezieltere Dashboards und separate Retention Policies ist es sinnvoll, diese Events in ein eigenes Indexmuster wie &amp;lt;code&amp;gt;fortigate-alerts-*&amp;lt;/code&amp;gt; oder &amp;lt;code&amp;gt;wazuh-alerts-fortigate-*&amp;lt;/code&amp;gt; zu schreiben.&lt;br /&gt;
&lt;br /&gt;
== Ausgangslage / Problemstellung ==&lt;br /&gt;
&lt;br /&gt;
Die Umgebung sammelt FortiGate-Logs in Wazuh. Die Events werden vom FortiGate-Decoder verarbeitet und anschließend über Filebeat an den Wazuh Indexer gesendet. Das Ziel ist:&lt;br /&gt;
&lt;br /&gt;
FortiGate-Alerts sollen nicht zusammen mit allen anderen Alerts im Standardindex &amp;lt;code&amp;gt;wazuh-alerts-*&amp;lt;/code&amp;gt; liegen, sondern in einem dedizierten Indexmuster. Dadurch können eigene Dashboards, Suchmuster und vor allem abweichende Retention- oder ILM-Regeln genutzt werden.&lt;br /&gt;
&lt;br /&gt;
== Technische Analyse ==&lt;br /&gt;
&lt;br /&gt;
Wazuh speichert Alerts standardmäßig unter &amp;lt;code&amp;gt;wazuh-alerts-*&amp;lt;/code&amp;gt;; Archive-Events liegen unter &amp;lt;code&amp;gt;wazuh-archives-*&amp;lt;/code&amp;gt;. Eigene Indexmuster können zusätzlich in das Wazuh-Template aufgenommen werden, damit Felder, Mappings und Visualisierung korrekt funktionieren. Wichtig ist dabei das Sternchen am Ende des Patterns, da Filebeat die konkreten Tagesindizes anhand dieses Musters erzeugt.&lt;br /&gt;
&lt;br /&gt;
Die eigentliche Trennung erfolgt nicht im Decoder oder in den Rules, sondern in der Filebeat-Ingest-Pipeline:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
/usr/share/filebeat/module/wazuh/alerts/ingest/pipeline.json&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dort verwendet Wazuh einen &amp;lt;code&amp;gt;date_index_name&amp;lt;/code&amp;gt;-Processor, um aus dem Event-Zeitstempel den Zielindex zu bilden. Wird vor dem Standard-Processor ein bedingter &amp;lt;code&amp;gt;date_index_name&amp;lt;/code&amp;gt;-Block für FortiGate eingefügt, können passende Events anhand von &amp;lt;code&amp;gt;ctx.decoder?.name == &amp;#039;fortigate&amp;#039;&amp;lt;/code&amp;gt; in ein eigenes Indexmuster geschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Wichtig: Diese Weiterleitung dupliziert die Events nicht. Wenn das neue Pattern außerhalb von &amp;lt;code&amp;gt;wazuh-alerts-*&amp;lt;/code&amp;gt; liegt, erscheinen FortiGate-Events nur noch im neuen Zielindex.&lt;br /&gt;
&lt;br /&gt;
== Lösung / Best Practices ==&lt;br /&gt;
&lt;br /&gt;
Zuerst sollten die relevanten Dateien gesichert werden:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
cp /etc/filebeat/wazuh-template.json /etc/filebeat/wazuh-template.json.bak&lt;br /&gt;
cp /usr/share/filebeat/module/wazuh/alerts/ingest/pipeline.json /usr/share/filebeat/module/wazuh/alerts/ingest/pipeline.json.bak&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Anschließend wird das neue Pattern in das Wazuh-Template aufgenommen:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
&amp;quot;index_patterns&amp;quot;: [&lt;br /&gt;
  &amp;quot;wazuh-alerts-4.x-*&amp;quot;,&lt;br /&gt;
  &amp;quot;wazuh-archives-4.x-*&amp;quot;,&lt;br /&gt;
  &amp;quot;fortigate-alerts-*&amp;quot;&lt;br /&gt;
]&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Danach wird das Template neu in den Indexer geladen:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
sudo filebeat setup --index-management -E setup.template.overwrite=true&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Nun wird in der Datei&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
/usr/share/filebeat/module/wazuh/alerts/ingest/pipeline.json&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
direkt vor dem allgemeinen &amp;lt;code&amp;gt;date_index_name&amp;lt;/code&amp;gt;-Processor folgender Block eingefügt:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
{&lt;br /&gt;
  &amp;quot;date_index_name&amp;quot;: {&lt;br /&gt;
    &amp;quot;description&amp;quot;: &amp;quot;Fortigate firewall alerts to fortigate-alerts-YYYY.MM.DD&amp;quot;,&lt;br /&gt;
    &amp;quot;field&amp;quot;: &amp;quot;timestamp&amp;quot;,&lt;br /&gt;
    &amp;quot;date_rounding&amp;quot;: &amp;quot;d&amp;quot;,&lt;br /&gt;
    &amp;quot;index_name_prefix&amp;quot;: &amp;quot;fortigate-alerts-&amp;quot;,&lt;br /&gt;
    &amp;quot;index_name_format&amp;quot;: &amp;quot;yyyy.MM.dd&amp;quot;,&lt;br /&gt;
    &amp;quot;ignore_failure&amp;quot;: true,&lt;br /&gt;
    &amp;quot;if&amp;quot;: &amp;quot;ctx.decoder?.name == &amp;#039;fortigate&amp;#039;&amp;quot;&lt;br /&gt;
  }&lt;br /&gt;
},&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Danach wird die Pipeline neu geladen und Filebeat neu gestartet:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
sudo filebeat setup --pipelines --modules wazuh&lt;br /&gt;
sudo systemctl restart filebeat&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Im Wazuh Dashboard sollte anschließend ein neues Index Pattern erstellt werden, falls es nicht automatisch sichtbar ist:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
fortigate-alerts-*&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Als Time Filter Field sollte &amp;lt;code&amp;gt;timestamp&amp;lt;/code&amp;gt; verwendet werden. Die Wazuh-Dokumentation beschreibt ebenfalls, dass ein neues Pattern im Dashboard angelegt werden muss, wenn es dort noch nicht vorhanden ist.&lt;br /&gt;
&lt;br /&gt;
Alternativ kann das Pattern bewusst so gewählt werden:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
wazuh-alerts-fortigate-*&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Der Vorteil: Dieses Muster liegt weiterhin im Suchbereich von &amp;lt;code&amp;gt;wazuh-alerts-*&amp;lt;/code&amp;gt;. Damit bleiben übergreifende Alert-Sichten einfacher nutzbar. Für eine harte Trennung, etwa bei separater Retention, ist ein eigenes Muster wie &amp;lt;code&amp;gt;fortigate-alerts-*&amp;lt;/code&amp;gt; meist sauberer.&lt;br /&gt;
&lt;br /&gt;
== Lessons Learned / Best Practices ==&lt;br /&gt;
&lt;br /&gt;
Die Wahl des Indexnamens entscheidet über das spätere Betriebsmodell. Ein Pattern wie &amp;lt;code&amp;gt;fortigate-alerts-*&amp;lt;/code&amp;gt; trennt FortiGate-Daten klar von allgemeinen Wazuh-Alerts und eignet sich besonders für eigene Retention Policies. Ein Pattern wie &amp;lt;code&amp;gt;wazuh-alerts-fortigate-*&amp;lt;/code&amp;gt; bleibt näher am Wazuh-Standard und erleichtert globale Alert-Abfragen.&lt;br /&gt;
&lt;br /&gt;
Bestehende Indizes werden durch diese Änderung nicht rückwirkend umbenannt. Die neue Pipeline wirkt nur auf neu eintreffende Events. Für historische Daten wäre ein Reindexing notwendig.&lt;br /&gt;
&lt;br /&gt;
Vor produktivem Einsatz sollte geprüft werden, ob der Decodername tatsächlich &amp;lt;code&amp;gt;fortigate&amp;lt;/code&amp;gt; lautet. Das lässt sich über bestehende Alerts oder eine Suche nach &amp;lt;code&amp;gt;decoder.name&amp;lt;/code&amp;gt; verifizieren. Außerdem sollte die zusätzliche Indexanzahl in die Shard- und Retention-Planung einbezogen werden, da jedes neue tägliche Pattern zusätzliche Ressourcen im Indexer benötigt.&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
&lt;br /&gt;
FortiGate-Events lassen sich in Wazuh sauber über eine angepasste Filebeat-Ingest-Pipeline in eigene Indizes routen. Entscheidend sind drei Schritte: das neue Indexmuster im Wazuh-Template registrieren, den bedingten &amp;lt;code&amp;gt;date_index_name&amp;lt;/code&amp;gt;-Processor für &amp;lt;code&amp;gt;decoder.name == fortigate&amp;lt;/code&amp;gt; ergänzen und die Pipeline neu laden. Danach landen neue FortiGate-Alerts ausschließlich im dedizierten Zielindex und können separat durchsucht, visualisiert und aufbewahrt werden.&lt;br /&gt;
&lt;br /&gt;
== Quellen ==&lt;br /&gt;
&lt;br /&gt;
Wazuh-Dokumentation: Wazuh indexer indices&lt;br /&gt;
[https://documentation.wazuh.com/current/user-manual/wazuh-indexer/wazuh-indexer-indices.html#creating-custom-index-pattern https://documentation.wazuh.com/current/user-manual/wazuh-indexer/wazuh-indexer-indices.html#creating-custom-index-pattern]&lt;br /&gt;
&lt;br /&gt;
Kevin Branch: Ninja Nugget #1 – Wazuh split routing quick example&lt;br /&gt;
[https://www.linkedin.com/pulse/ninja-nugget-1-wazuh-split-routing-quick-example-kevin-branch-ryakc/?utm_source=chatgpt.com https://www.linkedin.com/pulse/ninja-nugget-1-wazuh-split-routing-quick-example-kevin-branch-ryakc/]&lt;br /&gt;
&lt;br /&gt;
Mehr zu Wazuh …&lt;br /&gt;
[https://wazuh.com/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program https://wazuh.com/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program]&lt;br /&gt;
&lt;br /&gt;
Mehr zum Wazuh Ambassador Program …&lt;br /&gt;
[https://wazuh.com/ambassadors-program/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program https://wazuh.com/ambassadors-program/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program]&lt;br /&gt;
&lt;br /&gt;
[https://wazuh.slack.com/archives/C07CCCCGHHP/p1771506232486559 https://wazuh.slack.com/archives/C07CCCCGHHP/p1771506232486559]&lt;br /&gt;
&lt;br /&gt;
== Quelle ==&lt;br /&gt;
Dieser Artikel stammt aus dem [https://wazuh-blog.max-it.de/fortigate-logs-in-wazuh-in-eigene-indizes-routen/ Wazuh-Blog von m.a.x. it] (veröffentlicht am 6. Juni 2026).&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Einführung, Betrieb und Feintuning von Wazuh (SIEM) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:Wazuh]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>