Используете ли вы logstash в своем конвейере, или filebeat выводит данные непосредственно вasticsearch?В зависимости от этого ответ меняется незначительно.Другие аспекты настройки вашего кластера также имеют значение.
Я предполагаю, что вы выводите данные непосредственно вasticsearch.
Метод, который вы описали, поместив nginx перед эластичным поиском и выполняя базовую аутентификацию,OK для настройки среды разработки / тестирования с одним узлом кластера.Я подозреваю, что это все, что вы хотите, так как вы контролируете только один сервер.Если это все, что вам нужно, вы можете перестать читать.
Однако вы никогда не должны использовать одну настройку узла в работе.Elasticsearch является распределенным хранилищем, и вы всегда должны использовать как минимум три узла в производственных средах.
Почему это важно, когда речь идет о безопасности?В кластере с несколькими узлами необходимо защищать как связь по API REST (порт по умолчанию 9200), так и транспортный уровень (порт трафика между узлами по умолчанию 9300-9400).Вы также можете убедиться, что к кластеру подключены только доверенные узлы.Nginx не достаточно для этого.Одним из решений является размещение межузлового трафика в полностью ячеистой VPN, которая настраивается между узлами кластера.Я рекомендую использовать для этого tinc .Второй - настроить TLS с одним из нескольких доступных плагинов безопасности.
Лучше всего использовать оба, потому что вам, вероятно, также понадобится не только шифрование, но и управление пользователями, разделение ролей, ведение журнала аудита и т. Д.
Существует несколько плагинов, которые вы можете использовать.Наиболее очевидным является настройка безопасности X-Pack.В этом случае обратитесь к документации X-Pack .Весь процесс описан там.
X-Pack довольно дорогой.К счастью, есть несколько альтернатив, наиболее выдающимся из которых является searchguard .В редакции сообщества отсутствуют некоторые функции, такие как LDAP или защита на уровне поля, но этого должно быть достаточно для наиболее распространенных сценариев использования.Документация не всегда прямолинейна, поэтому я рекомендую выполнить несколько тестовых развертываний.
Другие альтернативы включают ReadonlyREST , которая имеет как корпоративную, так и бесплатную версию.Или новейший Open Distro , поддерживающий совместимость только с OSS-версиейasticsearch (это может нарушить основные функции лицензии).