Kibana mit Nginx schützen
Auf einen Blick
| Gilt für | ELK-Stack (Kibana), Nginx unter Debian/Linux |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten |
| Rechte | root |
| Stand | September 2026 |
Kibana ist Teil des ELK-Stacks und visualisiert die in Elasticsearch abgelegten Indizes. Kibana selbst bringt in der Basiskonfiguration keinen ausreichenden Zugriffsschutz mit – deshalb stellt man einen Reverse Proxy wie Nginx davor, der den Zugriff per TLS und Passwort absichert. Dieser Artikel zeigt, wie man einen bestehenden ELK-Server (hier Debian 10) mit Nginx erweitert.
Nginx installieren
apt update
apt install nginx apache2-utils
mkdir /etc/nginx/ssl
Nginx als Reverse Proxy konfigurieren
Die Konfiguration wird nach /etc/nginx/sites-enabled/kibana.conf geschrieben. Zertifikate sollten über eine eigene PKI erstellt werden – hier über eine dedizierte OPNsense (Root-Zertifikat sowie Server-Zertifikat). Platzhalter in spitzen Klammern <…> durch die eigenen Werte ersetzen:
server {
listen <IP>:443 ssl;
server_name <host.domain.com>;
ssl on;
ssl_certificate /etc/nginx/certs/syslog.crt;
ssl_certificate_key /etc/nginx/certs/syslog.key;
ssl_trusted_certificate /etc/nginx/certs/ca.crt;
ssl_protocols TLSv1.2;
ssl_prefer_server_ciphers on;
auth_basic "Kibana - bitte anmelden";
auth_basic_user_file /etc/nginx/kibana.passwd;
access_log /var/log/nginx/kibana.access.log combined;
error_log /var/log/nginx/kibana.error.log;
location / {
proxy_pass http://localhost:5601;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header Proxy "";
}
}
ssl on; ist seit Nginx 1.15 veraltet und ab 1.25 entfernt – das ssl am listen-Eintrag genügt. Für die Passwortabfrage muss neben auth_basic_user_file auch auth_basic gesetzt sein (oben ergänzt). Zusätzlich empfiehlt sich TLSv1.3 in ssl_protocols.Passwortdatei anlegen
htpasswd -c /etc/nginx/kibana.passwd kibana
Dienst neu starten
service nginx restart
Kibana ist anschließend inklusive Passwortschutz unter https://host.domain.com erreichbar.
Unterstützung von m.a.x. it
Beim Aufbau von Log-Management und SIEM mit Open Source (ELK, Wazuh) unterstützt Sie m.a.x. it mit SIEM-Services auf Open-Source-Basis.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
