You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker部署ELK下EQL查询正常但Elasticsearch SIEM告警无结果求助

问题根因

Elasticsearch集群已开启HTTPS强制访问,但负责执行SIEM告警规则、写入告警数据的服务(通常为Kibana)向ES发起请求时使用了明文HTTP协议,被ES安全模块直接拒绝连接,导致告警规则执行失败,无数据写入.siem-signals-default-*索引。
你手动执行EQL查询可正常返回结果,是因为前端与ES的交互走了正确配置的HTTPS通道,和告警规则执行的底层请求链路为独立配置,你使用的EQL查询本身无语法问题,无需调整查询逻辑。

排查思路
  • 先定位明文请求来源:日志中明文请求的源IP为172.20.0.2,执行docker inspect 172.20.0.2确认该IP对应的Docker容器,确认是Kibana还是其他第三方告警组件。
  • 调整对应组件的Elasticsearch连接配置:
    • 若为Kibana服务,打开kibana.yml检查elasticsearch.hosts配置项,确认是否为http://开头的地址,修改为https://开头的ES访问地址即可;如果ES使用自签SSL证书,还需额外配置elasticsearch.ssl.certificateAuthorities指定CA证书路径,或根据场景调整elasticsearch.ssl.verificationMode参数避免证书校验失败。
    • 若为第三方告警组件,检查组件配置中ES的连接协议是否配置为HTTP,修改为HTTPS并配套配置SSL证书信任规则。
  • 验证修复效果:修改配置重启对应组件后,手动触发SIEM规则测试,观察ES是否还会输出相同的WARN日志,同时查询.siem-signals-default-*索引是否生成对应告警记录。

内容的提问来源于stack exchange,提问作者Dalador

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 14:15:05