Wazuh4.9部署

admin 2025年3月15日23:56:17评论20 views字数 4156阅读13分51秒阅读模式
2025
点击蓝字,关注我

1、部署资源

1.1 硬件要求

硬件要求很大程度上取决于受保护的端点和云工作负载的数量。此数字有助于估计将分析的数据量以及将存储和索引的安全警报数。

在同一主机上部署Wazuh服务器、Wazuh索引器和Wazuh仪表盘。这通常足以监视多达100个终结点和90天的可查询/索引警报数据。

代理

CPU

内存

磁盘(90天)

1–25

4 vCPU

8 GiB

50 GB

25–50

8 vCPU

8 GiB

100 GB

50–100

8 vCPU

8 GiB

200 GB

1.2 操作系统要求

Wazuh中心组件可以安装在64 位Linux操作系统上。Wazuh 建议使用以下任何操作系统版本:

Amazon Linux 2

CentOS 7, 8

Red Hat Enterprise Linux 7, 8, 9

Ubuntu 16.04, 18.04, 20.04, 22.04

1.3 操作系统下载地址

1)Ubuntu下载地址

https://cn.ubuntu.com/download/server/step1

Wazuh4.9部署2)Kali下载地址

https://www.kali.org/get-kali/#kali-installer-images

Wazuh4.9部署

3)Windows10下载

https://msdn.itellyou.cn/
Wazuh4.9部署

4)Centos版本

Wazuh4.9部署Wazuh4.9部署

1.4 测试环境资源

名称

CPU

内存

磁盘

操作系统

用途

Wazuh

4 vCPU

8 GiB

60 GB

Ubuntu22.04

wazuh服务器

Ubuntu

2 vCPU

4 GiB

20 GB

Ubuntu22.04

wazuh代理

Windows10

4 vCPU

4 GiB

60 GB

Window10

wazuh代理

Kali

4 vCPU

4 GiB

100 GB

kali-linux-2024.1

攻击测试机

2、基础配置

2.1 时间配置

设置时区

timedatectl set-timezone Asia/Shanghai

配置NTP

apt install wget apt-transport-https gnupg2 software-properties-commonapt install ntp -ysystemctl restart ntp

2.2 配置镜像源

deb https://mirrors.aliyun.com/ubuntu/ jammy main restricted universe multiversedeb-src https://mirrors.aliyun.com/ubuntu/ jammy main restricted universe multiversedeb https://mirrors.aliyun.com/ubuntu/ jammy-security main restricted universe multiversedeb-src https://mirrors.aliyun.com/ubuntu/ jammy-security main restricted universe multiversedeb https://mirrors.aliyun.com/ubuntu/ jammy-updates main restricted universe multiversedeb-src https://mirrors.aliyun.com/ubuntu/ jammy-updates main restricted universe multiverse# deb https://mirrors.aliyun.com/ubuntu/ jammy-proposed main restricted universe multiverse# deb-src https://mirrors.aliyun.com/ubuntu/ jammy-proposed main restricted universe multiversedeb https://mirrors.aliyun.com/ubuntu/ jammy-backports main restricted universe multiversedeb-src https://mirrors.aliyun.com/ubuntu/ jammy-backports main restricted universe multiverse

2.3 配置Wazuh仓库地址

apt-get install gnupg apt-transport-httpscurl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpgecho "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee -a /etc/apt/sources.list.d/wazuh.listapt-get update -y && apt upgrade  -y && apt autoremove -yreboot

2.4 安装apt-fast

add-apt-repository ppa:apt-fast/stable -yapt updateapt install apt-fast -y

3、Wazuh快速安装

3.1 运行Wazuh安装助手

curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh && sudo bash ./wazuh-install.sh -a
Wazuh4.9部署

助手完成安装后,输出将显示访问凭据和一条确认安装成功的消息

Wazuh4.9部署

3.2访问WEB页面

https://<wazuh-dashboard-ip>
  • 用户名:admin

  • 密码:<ADMIN_PASSWORD>

密码保存在wazuh-install-files.tar中,解压缩后获得wazuh-passwords.txt

sudo tar -O -xvf wazuh-install-files.tar wazuh-install-files/wazuh-passwords.txt
Wazuh4.9部署
Wazuh4.9部署

4、自动化分步骤安装

4.1安装Wazuh indexer

1)下载自动化安装脚本

curl -sO https://packages.wazuh.com/4.9/wazuh-install.shcurl -sO https://packages.wazuh.com/4.9/config.yml

2)编辑配置文件

nodes:  # Wazuh indexer nodes  indexer:    - name: node-1      ip: "192.168.208.20"  server:    - name: wazuh-1      ip: "192.168.208.20"  dashboard:    - name: dashboard      ip: "192.168.208.20"

3)生成配置文件

bash wazuh-install.sh --generate-config-files
Wazuh4.9部署

4)安装wazuh-indexer

apt-fast -y install wazuh-indexercurl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpgbash wazuh-install.sh --wazuh-indexer node-1 -o
Wazuh4.9部署

5)启动wazuh-indexer集群

bash wazuh-install.sh --start-cluster
Wazuh4.9部署

如果出现ERROR: The wazuh-alerts template could not be inserted into the Wazuh indexer cluster.

重启wazuh-indexer服务

systemctl restart wazuh-indexer

6)测试集群访问

获取集群账号和密码

tar -axf wazuh-install-files.tar wazuh-install-files/wazuh-passwords.txt -O | grep -P "'admin'" -A 1
Wazuh4.9部署

测试访问集群是否成功

curl -k -u admin:<ADMIN_PASSWORD> https://<WAZUH_INDEXER_IP>:9200
Wazuh4.9部署

7)检查集群状态

curl -k -u admin:<ADMIN_PASSWORD> https://<WAZUH_INDEXER_IP>:9200/_cat/nodes?v
Wazuh4.9部署

4.2安装Wazuh server

1)下载wazuh-server相关安装包

apt-fast install wazuh-manager filebeat -y

2)安装wazuh-server

bash wazuh-install.sh --wazuh-server wazuh-1 -o
Wazuh4.9部署

3)安装Wazuh dashboard

 下载Wazuh dashboard

apt-fast install wazuh-dashboard -y

 安装Wazuh dashboard

bash wazuh-install.sh --wazuh-dashboard dashboard -o
Wazuh4.9部署

5、基础配置

5.1添加组管理

在管理页面设置组列表

Wazuh4.9部署

默认只有default组

Wazuh4.9部署

创建自定义用户组

Wazuh4.9部署
Wazuh4.9部署

5.2配置服务

选择Server Management,选择Settings

Wazuh4.9部署

选择编辑配置

Wazuh4.9部署

1)日志收集设置

默认只存储告警日志,设置成收集所有日志

Wazuh4.9部署

2)邮件发送设置

如果需要发送告警邮件,可以配置邮件告警功能

Wazuh4.9部署

3)策略监控

默认已经开启,通过策略监控可以识别并修复违反策略的行为

Wazuh4.9部署

4)系统收集

默认已经开启,收集系统硬件、操作系统、网络、安装包相关

Wazuh4.9部署

5)SCA服务

默认已经开启,检测应用组件版本相关漏洞

Wazuh4.9部署

6)漏洞检测

新版本默认开启

Wazuh4.9部署

5.3重启服务

点击save保存配置

Wazuh4.9部署

选择重启服务

Wazuh4.9部署

原文始发于微信公众号(安全孺子牛):Wazuh4.9部署

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年3月15日23:56:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Wazuh4.9部署https://cn-sec.com/archives/3844393.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息