Kibana mit Nginx schützen

Aus maxTechCorner
Version vom 15. September 2026, 12:07 Uhr von Wamu (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Auf einen Blick

Gilt fürELK-Stack (Kibana), Nginx unter Debian/Linux
BereichIT-Security
Dauerca. 20 Minuten
Rechteroot
StandSeptember 2026

Kibana ist Teil des ELK-Stacks und visualisiert die in Elasticsearch abgelegten Indizes. Kibana selbst bringt in der Basiskonfiguration keinen ausreichenden Zugriffsschutz mit – deshalb stellt man einen Reverse Proxy wie Nginx davor, der den Zugriff per TLS und Passwort absichert. Dieser Artikel zeigt, wie man einen bestehenden ELK-Server (hier Debian 10) mit Nginx erweitert.

Nginx installieren

apt update
apt install nginx apache2-utils
mkdir /etc/nginx/ssl

Nginx als Reverse Proxy konfigurieren

Die Konfiguration wird nach /etc/nginx/sites-enabled/kibana.conf geschrieben. Zertifikate sollten über eine eigene PKI erstellt werden – hier über eine dedizierte OPNsense (Root-Zertifikat sowie Server-Zertifikat). Platzhalter in spitzen Klammern <…> durch die eigenen Werte ersetzen:

server {
    listen       <IP>:443 ssl;
    server_name  <host.domain.com>;
    ssl on;
    ssl_certificate           /etc/nginx/certs/syslog.crt;
    ssl_certificate_key       /etc/nginx/certs/syslog.key;
    ssl_trusted_certificate   /etc/nginx/certs/ca.crt;
    ssl_protocols             TLSv1.2;
    ssl_prefer_server_ciphers on;
    auth_basic                "Kibana - bitte anmelden";
    auth_basic_user_file      /etc/nginx/kibana.passwd;
    access_log                /var/log/nginx/kibana.access.log combined;
    error_log                 /var/log/nginx/kibana.error.log;

    location / {
      proxy_pass            http://localhost:5601;
      proxy_set_header      Host $host;
      proxy_set_header      X-Real-IP $remote_addr;
      proxy_set_header      X-Forwarded-For $proxy_add_x_forwarded_for;
      proxy_set_header      Proxy "";
    }
}


HinweisZwei Punkte für aktuelle Umgebungen: Die Direktive ssl on; ist seit Nginx 1.15 veraltet und ab 1.25 entfernt – das ssl am listen-Eintrag genügt. Für die Passwortabfrage muss neben auth_basic_user_file auch auth_basic gesetzt sein (oben ergänzt). Zusätzlich empfiehlt sich TLSv1.3 in ssl_protocols.

Passwortdatei anlegen

htpasswd -c /etc/nginx/kibana.passwd kibana

Dienst neu starten

service nginx restart

Kibana ist anschließend inklusive Passwortschutz unter https://host.domain.com erreichbar.

Unterstützung von m.a.x. it

Beim Aufbau von Log-Management und SIEM mit Open Source (ELK, Wazuh) unterstützt Sie m.a.x. it mit SIEM-Services auf Open-Source-Basis.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen