bolt Valebyte VPS от $4/мес — NVMe, запуск за 60 секунд.

Получить VPS arrow_forward
eco Начальный Туториал

Развёртывание Wazuh SIEM на VPS: комплексный мониторинг безопасности и обнаружение угроз

calendar_month Sep 07, 2026 schedule 20 мин. чтения visibility 26 просмотров
Развёртывание Wazuh SIEM на VPS: комплексный мониторинг безопасности и обнаружение угроз
info

Нужен сервер для этого гайда? Мы предлагаем выделенные серверы и VPS в 50+ странах с мгновенной настройкой.

Нужен сервер для этого гайда?

Разверните VPS или выделенный сервер за минуты.

Развёртывание Wazuh SIEM на VPS: комплексный мониторинг безопасности и обнаружение угроз

TL;DR

В этом подробном руководстве мы шаг за шагом настроим Wazuh SIEM (Security Information and Event Management) на вашем собственном VPS. Вы получите мощную платформу для сбора, анализа и корреляции логов безопасности, обнаружения вторжений, мониторинга целостности файлов и оценки уязвимостей. Это позволит вам значительно повысить уровень безопасности ваших серверов и приложений, обеспечивая проактивную защиту от киберугроз.

  • Установка и настройка всех компонентов Wazuh: Manager, Indexer (OpenSearch) и Dashboard (OpenSearch Dashboards).
  • Базовая подготовка сервера, включая настройку SSH, фаервола и обновления системы.
  • Примеры конфигурации для обеспечения безопасного доступа через HTTPS с помощью Certbot и Nginx.
  • Рекомендации по выбору подходящего VPS-конфига и масштабированию.
  • Стратегии резервного копирования и обслуживания для долгосрочной стабильности системы.
  • Ответы на часто задаваемые вопросы и решения типичных проблем.

Что мы настраиваем и зачем

Схема: Что мы настраиваем и зачем
Схема: Что мы настраиваем и зачем

Мы будем разворачивать Wazuh — это бесплатная и открытая платформа для мониторинга безопасности, которая объединяет в себе SIEM, XDR (Extended Detection and Response) и SOAR (Security Orchestration, Automation and Response) функциональность. Wazuh позволяет собирать, индексировать и анализировать данные безопасности из различных источников, таких как логи операционных систем, приложений, сетевых устройств, а также данные о событиях безопасности в реальном времени. В основе Wazuh лежит мощный движок для обнаружения угроз, мониторинга целостности файлов, анализа уязвимостей, реагирования на инциденты и соответствия стандартам.

В итоге вы получите централизованную систему, которая будет следить за безопасностью вашего VPS или даже целой инфраструктуры. Wazuh поможет вам:

  • Обнаруживать вторжения: выявлять подозрительную активность, попытки брутфорса, аномалии в поведении пользователей и процессов.
  • Мониторить целостность файлов: отслеживать несанкционированные изменения в критически важных системных файлах и конфигурациях.
  • Оценивать уязвимости: сканировать установленное ПО на наличие известных уязвимостей (CVE).
  • Собирать и анализировать логи: централизовать логи со всех ваших систем для удобного поиска, анализа и аудита.
  • Реагировать на инциденты: автоматически выполнять действия в ответ на обнаруженные угрозы, например, блокировать IP-адреса.
  • Соответствовать стандартам: упростить процесс аудита и соответствия таким стандартам, как PCI DSS, GDPR, HIPAA.

Существуют различные подходы к развёртыванию SIEM-систем. Вы можете выбрать облачные управляемые решения (например, Splunk Cloud, Azure Sentinel) или самостоятельное развёртывание (self-hosted). Облачные решения предлагают удобство и масштабируемость без необходимости управления инфраструктурой, но часто сопряжены с высокими затратами и меньшим контролем над данными. Самостоятельное развёртывание Wazuh на VPS, напротив, предоставляет полный контроль над вашими данными и инфраструктурой, значительно снижает операционные расходы и позволяет глубоко кастомизировать систему под ваши уникальные требования. Это идеальный вариант для владельцев VPS/dedicated серверов, которые хотят построить надёжную систему безопасности с минимальными вложениями и максимальной гибкостью.

Какой VPS-конфиг нужен под эту задачу

Схема: Какой VPS-конфиг нужен под эту задачу
Схема: Какой VPS-конфиг нужен под эту задачу

Выбор подходящего VPS-конфига для Wazuh критически важен, так как система может быть довольно требовательной к ресурсам, особенно Indexer (OpenSearch), который хранит и индексирует все логи. Требования сильно зависят от объема генерируемых логов и количества контролируемых агентов.

Минимальные требования для одного VPS (Wazuh Manager, Indexer, Dashboard на одной машине) для небольших сред (до 20-30 агентов)

  • CPU: 4 vCPU (виртуальных ядра). Это обеспечит достаточную производительность для индексации и обработки событий.
  • RAM: 8-12 GB RAM. OpenSearch является основным потребителем памяти; ему потребуется не менее 4-6 GB для стабильной работы, остальное — для Wazuh Manager и операционной системы.
  • Диск: 100-200 GB NVMe SSD. Скорость диска критична для OpenSearch. Объём зависит от срока хранения логов. NVMe SSD значительно превосходит обычные SSD по производительности.
  • Сеть: 1 Гбит/с. Для передачи логов и доступа к дашборду.

Конкретный VPS-план под задачу (для 30-50 агентов)

Для более активного использования, мониторинга 30-50 агентов и хранения логов за несколько недель, рекомендуем следующий базовый конфиг:

  • CPU: 6-8 vCPU
  • RAM: 16 GB RAM
  • Диск: 200-300 GB NVMe SSD
  • Сеть: 1 Гбит/с

Подобный VPS с указанными характеристиками обеспечит комфортную работу Wazuh для большинства малых и средних проектов. Важно помнить, что эти цифры являются отправной точкой, и реальные потребности могут измениться в зависимости от вашей нагрузки.

Когда нужен dedicated, а не VPS

Если вы планируете мониторить более 100-200 агентов, хранить логи за долгий период (несколько месяцев) или обрабатывать очень большой объем данных (например, логи от высоконагруженных веб-серверов), то вам следует рассмотреть выделенный сервер (dedicated server). Dedicated серверы предлагают гарантированные ресурсы, более высокую производительность дисковой подсистемы и часто лучшее соотношение цена/производительность для больших нагрузок. Например, для крупного развертывания может потребоваться сервер с 16+ физическими ядрами, 64+ GB RAM и несколькими TB NVMe SSD в RAID-массиве. В таких случаях, стоит рассмотреть подходящий dedicated сервер для обеспечения необходимой производительности и надежности.

Локация: на что влияет

Выбор локации VPS влияет на несколько факторов:

  • Задержка (latency): Чем ближе сервер к вашим агентам и пользователям дашборда, тем меньше задержка и быстрее отклик.
  • Законодательство: Выбирайте локацию, соответствующую вашим требованиям к хранению данных и законодательству о приватности (например, EU для GDPR).
  • Стоимость: Цены на VPS могут варьироваться в зависимости от региона.

Обычно рекомендуется выбирать локацию, которая географически близка к большинству ваших мониторируемых систем.

Подготовка сервера

Схема: Подготовка сервера
Схема: Подготовка сервера

Перед установкой Wazuh необходимо выполнить базовую подготовку вашего VPS на базе Ubuntu 24.04 LTS. Это включает создание безопасного пользователя, настройку SSH, фаервола и обновление системы.

1. Подключение по SSH

Сначала подключитесь к вашему новому VPS как пользователь root (или тот, что был предоставлен провайдером):


ssh root@ВАШ_IP_АДРЕС

2. Создание нового пользователя с правами sudo

Работать под root небезопасно. Создадим нового пользователя и добавим его в группу sudo.


adduser wazuhadmin
usermod -aG sudo wazuhadmin

Замените wazuhadmin на имя пользователя по вашему выбору. Вам будет предложено установить пароль и ввести дополнительную информацию (можно пропустить).

3. Настройка SSH-ключей для нового пользователя (рекомендуется)

Для повышения безопасности рекомендуется использовать SSH-ключи вместо паролей. Скопируйте ваш публичный SSH-ключ на сервер.


su - wazuhadmin
mkdir -p ~/.ssh
chmod 700 ~/.ssh
exit

Теперь скопируйте ваш публичный ключ (который находится на вашей локальной машине, обычно в ~/.ssh/id_rsa.pub) на сервер:


cat ~/.ssh/id_rsa.pub | ssh wazuhadmin@ВАШ_IP_АДРЕС "cat >> ~/.ssh/authorized_keys"

Убедитесь, что права на authorized_keys установлены правильно:


ssh wazuhadmin@ВАШ_IP_АДРЕС "chmod 600 ~/.ssh/authorized_keys"

4. Отключение входа по паролю для SSH (опционально, но рекомендуется)

Отредактируйте файл конфигурации SSH-сервера, чтобы разрешить вход только по ключам.


sudo nano /etc/ssh/sshd_config

Найдите и измените следующие строки:


#PasswordAuthentication yes
PasswordAuthentication no
#PermitRootLogin prohibit-password
PermitRootLogin no

Сохраните изменения (Ctrl+O, Enter) и выйдите (Ctrl+X). Перезапустите SSH-сервис:


sudo systemctl restart sshd

Перед тем как отключаться от root, убедитесь, что вы можете войти как wazuhadmin с использованием SSH-ключа в новом терминале.


ssh wazuhadmin@ВАШ_IP_АДРЕС

Если вход успешен, можете закрыть сессию root.

5. Настройка фаервола (UFW)

Установим и настроим UFW (Uncomplicated Firewall), чтобы разрешить только необходимые порты.


sudo apt update && sudo apt install ufw -y

Разрешим SSH (порт 22), Wazuh Manager (1514/TCP, 55000/TCP), OpenSearch (9200/TCP) и OpenSearch Dashboards (443/TCP для HTTPS).


sudo ufw allow 22/tcp comment 'SSH'
sudo ufw allow 1514/tcp comment 'Wazuh Agent communication'
sudo ufw allow 55000/tcp comment 'Wazuh API'
sudo ufw allow 9200/tcp comment 'OpenSearch REST API'
sudo ufw allow 443/tcp comment 'HTTPS for OpenSearch Dashboards'
sudo ufw enable
sudo ufw status verbose

Подтвердите включение фаервола, введя y.

6. Установка Fail2Ban (рекомендуется)

Fail2Ban поможет защититься от атак перебора паролей на SSH и другие сервисы.


sudo apt install fail2ban -y
sudo systemctl enable fail2ban
sudo systemctl start fail2ban
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local

В файле jail.local найдите секцию [sshd] и убедитесь, что она включена (enabled = true). Можете также настроить bantime (время блокировки) и maxretry (количество попыток).


[sshd]
enabled = true
port = ssh
logpath = %(sshd_log)s
backend = %(sshd_backend)s

Сохраните и выйдите. Перезапустите Fail2Ban.


sudo systemctl restart fail2ban
sudo fail2ban-client status sshd

7. Обновление системы и установка базовых утилит

Убедитесь, что все пакеты обновлены, и установите необходимые утилиты.


sudo apt update && sudo apt upgrade -y
sudo apt install curl wget apt-transport-https gnupg2 -y

Теперь ваш сервер готов к установке Wazuh.

Установка ПО — пошагово

Схема: Установка ПО — пошагово
Схема: Установка ПО — пошагово

Мы будем устанавливать Wazuh 5.0 (актуальная версия на 2026 год) в унифицированной архитектуре (Manager, Indexer, Dashboard на одном сервере) с использованием официальных репозиториев.

1. Установка Java Development Kit (JDK)

OpenSearch (Indexer) требует Java. Установим OpenJDK 17.


sudo apt install openjdk-17-jdk -y # Установка OpenJDK 17
java -version # Проверка версии Java

2. Добавление репозитория Wazuh

Добавим официальный репозиторий Wazuh и его GPG-ключ.


curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --dearmor | sudo tee /etc/apt/trusted.gpg.d/wazuh.gpg > /dev/null # Добавление GPG-ключа Wazuh
echo "deb https://packages.wazuh.com/5.x/apt/ stable main" | sudo tee -a /etc/apt/sources.list.d/wazuh.list # Добавление репозитория Wazuh 5.x
sudo apt update # Обновление списка пакетов

3. Установка Wazuh Indexer (OpenSearch)

Установим Wazuh Indexer, который является форком OpenSearch. Wazuh 5.0 будет использовать OpenSearch 2.x.


sudo apt install wazuh-indexer -y # Установка Wazuh Indexer

После установки необходимо сгенерировать сертификаты для безопасной связи между компонентами. Wazuh предоставляет утилиту для этого.


sudo /usr/share/wazuh-indexer/bin/indexer-cert-tool.sh # Запуск утилиты для генерации сертификатов

Эта утилита создаст необходимые файлы сертификатов (admin-key.pem, admin.pem, node-key.pem, node.pem, ca.pem) в текущей директории. Переместим их в нужные места.


sudo mkdir /etc/wazuh-indexer/certs
sudo mv ~/admin-key.pem ~/admin.pem ~/node-key.pem ~/node.pem ~/ca.pem /etc/wazuh-indexer/certs/ # Перемещение сертификатов
sudo chown -R wazuh-indexer:wazuh-indexer /etc/wazuh-indexer/certs # Установка правильных прав
sudo chmod -R 500 /etc/wazuh-indexer/certs # Ограничение доступа к сертификатам
sudo chmod 400 /etc/wazuh-indexer/certs/key.pem # Ограничение доступа к приватным ключам

Теперь отредактируйте конфигурацию Indexer, чтобы использовать эти сертификаты. Откройте файл /etc/wazuh-indexer/opensearch.yml.


sudo nano /etc/wazuh-indexer/opensearch.yml

Добавьте или измените следующие строки:


# ---------------------------------- Network -----------------------------------
network.host: 0.0.0.0 # Разрешить доступ со всех интерфейсов
http.port: 9200 # Стандартный порт HTTP
# --------------------------------- Security ---------------------------------
plugins.security.ssl.http.enabled: true
plugins.security.ssl.http.pemcert_filepath: /etc/wazuh-indexer/certs/node.pem
plugins.security.ssl.http.pemkey_filepath: /etc/wazuh-indexer/certs/node-key.pem
plugins.security.ssl.http.rootcas_filepath: /etc/wazuh-indexer/certs/ca.pem
plugins.security.ssl.transport.enabled: true
plugins.security.ssl.transport.pemcert_filepath: /etc/wazuh-indexer/certs/node.pem
plugins.security.ssl.transport.pemkey_filepath: /etc/wazuh-indexer/certs/node-key.pem
plugins.security.ssl.transport.rootcas_filepath: /etc/wazuh-indexer/certs/ca.pem
plugins.security.ssl.transport.enforce_hostname_verification: false
plugins.security.allow_unsafe_democertificates: true # Временно для упрощения, в продакшене лучше использовать свои CA
plugins.security.nodes_dn:
  - "CN=.wazuh-indexer.local" # Замените на ваш FQDN, если используете

Сохраните и выйдите. Теперь можно запустить и проверить Indexer.


sudo systemctl daemon-reload # Перезагрузка юнитов systemd
sudo systemctl enable wazuh-indexer # Включение автозапуска Indexer
sudo systemctl start wazuh-indexer # Запуск Indexer
sudo systemctl status wazuh-indexer # Проверка статуса Indexer

Подождите несколько минут, пока Indexer полностью запустится. Проверить его работоспособность можно, обратившись к API:


curl -XGET https://localhost:9200 -u admin:admin -k # Проверка доступности OpenSearch API (логин/пароль по умолчанию admin:admin)

Вы должны получить JSON-ответ с информацией о кластере.

4. Установка Wazuh Manager

Wazuh Manager — это ядро системы, которое обрабатывает, анализирует и коррелирует данные от агентов.


sudo apt install wazuh-manager -y # Установка Wazuh Manager

После установки необходимо настроить Manager для связи с Indexer. Отредактируйте файл /etc/wazuh/wazuh_indexer.yaml.


sudo nano /etc/wazuh/wazuh_indexer.yaml

Укажите IP-адрес или FQDN вашего Indexer (в данном случае localhost).


# Configuration for connection to Wazuh Indexer
# This file is managed by the wazuh-manager package.
# Do not edit this file directly, use the /etc/wazuh/wazuh_indexer.yaml.template file instead.

---
nodes:
  - address: "localhost" # Измените на IP-адрес или FQDN вашего Indexer
port: 9200
# SSL configuration
# If using custom certificates for the Wazuh Indexer, specify the path to the CA certificate.
# Otherwise, the default certificates generated by the Wazuh Indexer will be used.
ssl_certificate_authorities:
  - "/etc/wazuh-indexer/certs/ca.pem" # Путь к CA-сертификату Indexer

Сохраните и выйдите. Теперь запустите Manager.


sudo systemctl enable wazuh-manager # Включение автозапуска Manager
sudo systemctl start wazuh-manager # Запуск Manager
sudo systemctl status wazuh-manager # Проверка статуса Manager

5. Установка Wazuh Dashboard (OpenSearch Dashboards)

Wazuh Dashboard предоставляет веб-интерфейс для визуализации и управления данными безопасности.


sudo apt install wazuh-dashboard -y # Установка Wazuh Dashboard

Как и для Indexer, Dashboard также нуждается в сертификатах для безопасной работы. Используем те же сертификаты, что и для Indexer.


sudo mkdir /etc/wazuh-dashboard/certs
sudo cp /etc/wazuh-indexer/certs/ca.pem /etc/wazuh-indexer/certs/node.pem /etc/wazuh-indexer/certs/node-key.pem /etc/wazuh-dashboard/certs/ # Копирование сертификатов
sudo chown -R wazuh-dashboard:wazuh-dashboard /etc/wazuh-dashboard/certs # Установка правильных прав
sudo chmod -R 500 /etc/wazuh-dashboard/certs # Ограничение доступа к сертификатам
sudo chmod 400 /etc/wazuh-dashboard/certs/key.pem # Ограничение доступа к приватным ключам

Отредактируйте файл конфигурации Dashboard /etc/wazuh-dashboard/opensearch_dashboards.yml.


sudo nano /etc/wazuh-dashboard/opensearch_dashboards.yml

Добавьте или измените следующие строки:


server.host: "0.0.0.0" # Разрешить доступ со всех интерфейсов
server.port: 443 # Использование стандартного HTTPS-порта 443
opensearch.hosts: ["https://localhost:9200"] # Указываем адрес Indexer
opensearch.ssl.verificationMode: none # Временно отключаем проверку SSL, т.к. используем самоподписанные сертификаты
opensearch.ssl.certificate: /etc/wazuh-dashboard/certs/node.pem
opensearch.ssl.key: /etc/wazuh-dashboard/certs/node-key.pem
opensearch.ssl.certificateAuthorities: ["/etc/wazuh-dashboard/certs/ca.pem"]
# Wazuh API configuration
wazuh.manager.host: "https://localhost" # Адрес Wazuh Manager
wazuh.manager.port: 55000 # Порт Wazuh API
wazuh.manager.ssl.verify: false # Отключаем проверку SSL для Wazuh API

Сохраните и выйдите. Теперь запустите Dashboard.


sudo systemctl enable wazuh-dashboard # Включение автозапуска Dashboard
sudo systemctl start wazuh-dashboard # Запуск Dashboard
sudo systemctl status wazuh-dashboard # Проверка статуса Dashboard

Подождите несколько минут для полного запуска Dashboard. После этого вы сможете получить доступ к веб-интерфейсу по адресу https://ВАШ_IP_АДРЕС. Логин и пароль по умолчанию для OpenSearch Dashboards - admin:admin.

Конфигурация

Схема: Конфигурация
Схема: Конфигурация

После базовой установки Wazuh Manager, Indexer и Dashboard, необходимо выполнить дополнительную конфигурацию для повышения безопасности и удобства использования. Основное внимание уделим настройке TLS/HTTPS для Dashboard через Certbot и Nginx, а также базовой проверке работоспособности.

1. Настройка Nginx в качестве обратного прокси для Wazuh Dashboard

Хотя Wazuh Dashboard может работать напрямую на порту 443, использование Nginx в качестве обратного прокси дает больше гибкости, позволяет легко интегрировать Certbot для автоматического выпуска SSL-сертификатов Let's Encrypt и централизованно управлять трафиком.

1.1. Установка Nginx

sudo apt install nginx -y # Установка Nginx
sudo systemctl enable nginx # Включение автозапуска Nginx
sudo systemctl start nginx # Запуск Nginx
1.2. Создание конфигурации Nginx для Wazuh Dashboard

Отключим Wazuh Dashboard от прямого прослушивания порта 443 и настроим Nginx. Сначала изменим порт Dashboard, чтобы он не конфликтовал с Nginx. Откройте /etc/wazuh-dashboard/opensearch_dashboards.yml.


sudo nano /etc/wazuh-dashboard/opensearch_dashboards.yml

Измените server.port на, например, 5601:


server.port: 5601 # Изменяем порт для Dashboard

Сохраните и выйдите. Перезапустите Dashboard:


sudo systemctl restart wazuh-dashboard

Теперь создайте новый файл конфигурации Nginx для вашего домена (например, wazuh.yourdomain.com).


sudo nano /etc/nginx/sites-available/wazuh.yourdomain.com

Вставьте следующую конфигурацию, заменив wazuh.yourdomain.com на ваш фактический домен:


server {
    listen 80;
    listen [::]:80;
    server_name wazuh.yourdomain.com;
    return 301 https://$host$request_uri; # Перенаправление HTTP на HTTPS
}

server {
    listen 443 ssl http2;
    listen [::]:443 ssl http2;
    server_name wazuh.yourdomain.com;

    ssl_certificate /etc/letsencrypt/live/wazuh.yourdomain.com/fullchain.pem; # Будет сгенерировано Certbot
    ssl_certificate_key /etc/letsencrypt/live/wazuh.yourdomain.com/privkey.pem; # Будет сгенерировано Certbot
    ssl_session_cache shared:SSL:10m;
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers "ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384";
    ssl_prefer_server_ciphers on;

    location / {
        proxy_pass http://localhost:5601; # Проксируем на порт Dashboard
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_buffering off;
        proxy_http_version 1.1;
        proxy_set_header Connection "Keep-Alive";
        proxy_set_header Proxy-Connection "Keep-Alive";
        proxy_read_timeout 600s;
        proxy_send_timeout 600s;
    }
}

Сохраните и выйдите. Активируйте конфигурацию и проверьте синтаксис Nginx:


sudo ln -s /etc/nginx/sites-available/wazuh.yourdomain.com /etc/nginx/sites-enabled/ # Создание символической ссылки
sudo nginx -t # Проверка синтаксиса Nginx
sudo systemctl restart nginx # Перезапуск Nginx

2. Установка Certbot и получение SSL-сертификата Let's Encrypt

Теперь, когда Nginx настроен, получим бесплатный SSL-сертификат от Let's Encrypt с помощью Certbot.

2.1. Установка Certbot

sudo apt install certbot python3-certbot-nginx -y # Установка Certbot и плагина для Nginx
2.2. Получение сертификата

Убедитесь, что ваш домен (wazuh.yourdomain.com) указывает на IP-адрес вашего VPS в DNS-записях. Затем выполните:


sudo certbot --nginx -d wazuh.yourdomain.com # Запуск Certbot для получения сертификата

Certbot задаст несколько вопросов (email, согласие с условиями, перенаправление HTTP на HTTPS). Выберите автоматическое перенаправление. Certbot автоматически изменит конфигурацию Nginx, добавив пути к сертификатам. После успешного завершения вы увидите сообщение о том, что сертификат успешно установлен. Certbot также настроит автоматическое обновление сертификата.

3. Проверка работоспособности

Теперь, когда все настроено, проверим доступность и работоспособность Wazuh.

  • Доступ к Dashboard: Откройте веб-браузер и перейдите по адресу https://wazuh.yourdomain.com. Вы должны увидеть страницу входа в Wazuh Dashboard с действительным SSL-сертификатом. Используйте логин admin и пароль admin (по умолчанию) для входа.
  • Проверка состояния служб:
  • 
    sudo systemctl status wazuh-manager wazuh-indexer wazuh-dashboard nginx # Проверка статуса всех служб
    
  • Проверка API Wazuh Manager:
  • 
    curl -u wazuh:wazuh -k "https://localhost:55000/api/overview/info" # Проверка API Manager
    

    Вы должны получить JSON-ответ с информацией о Manager. Пароль по умолчанию для API Manager - wazuh.

4. Изменение паролей по умолчанию

ОЧЕНЬ ВАЖНО: Измените пароли по умолчанию для Indexer/Dashboard (admin:admin) и Wazuh API (wazuh:wazuh) немедленно после установки. Инструкции по изменению паролей можно найти в официальной документации Wazuh, так как процесс может отличаться для разных версий. Обычно это делается через CLI-утилиты OpenSearch или Wazuh.

Для Indexer/Dashboard: используйте утилиту securityadmin.sh (для OpenSearch 2.x):


sudo /usr/share/wazuh-indexer/plugins/opensearch-security/tools/wazuh-passwords-tool.sh # Интерактивный инструмент для смены паролей

Для Wazuh API: измените пароль в файле /var/ossec/etc/ossec.conf в секции или используйте утилиту agent_auth для генерации нового ключа API.

Бэкапы и обслуживание

Схема: Бэкапы и обслуживание
Схема: Бэкапы и обслуживание

Регулярное резервное копирование и своевременное обслуживание являются ключевыми аспектами для обеспечения стабильности и безопасности вашей SIEM-системы Wazuh.

1. Что бэкапить

Для Wazuh SIEM критически важны следующие компоненты:

  • Данные Indexer (OpenSearch): Это самая большая и важная часть. Здесь хранятся все собранные логи и события безопасности. Бэкапить нужно индексы.
  • Конфигурация Wazuh Manager: Файлы в /var/ossec/etc/, особенно ossec.conf, agent_keys (хотя их можно восстановить при перерегистрации агентов), decoders, rules и shared.
  • Конфигурация Wazuh Dashboard: Файл /etc/wazuh-dashboard/opensearch_dashboards.yml и любые кастомные визуализации/дашборды, если они не хранятся в Indexer.
  • Сертификаты: Все сгенерированные и используемые SSL/TLS сертификаты (например, в /etc/wazuh-indexer/certs/, /etc/wazuh-dashboard/certs/, /etc/letsencrypt/).

2. Простой скрипт автобэкапа для конфигураций

Для конфигурационных файлов можно использовать простой скрипт с rsync или tar, запускаемый по cron. Для данных Indexer лучше использовать встроенные механизмы OpenSearch.

Пример скрипта для бэкапа конфигураций (/opt/wazuh-backup.sh):


#!/bin/bash

# Каталог для временных бэкапов
BACKUP_DIR="/var/backups/wazuh_configs"
DATE=$(date +%Y%m%d_%H%M%S)
BACKUP_FILE="${BACKUP_DIR}/wazuh_configs_${DATE}.tar.gz"

# Создание каталога, если он не существует
mkdir -p "$BACKUP_DIR"

# Архивирование критически важных файлов
tar -czf "$BACKUP_FILE" \
    /var/ossec/etc/ossec.conf \
    /var/ossec/etc/agent_keys \
    /var/ossec/etc/decoders \
    /var/ossec/etc/rules \
    /var/ossec/etc/shared \
    /etc/wazuh-indexer/opensearch.yml \
    /etc/wazuh-indexer/certs/ \
    /etc/wazuh-dashboard/opensearch_dashboards.yml \
    /etc/wazuh-dashboard/certs/ \
    /etc/nginx/sites-available/wazuh.yourdomain.com \
    /etc/letsencrypt/live/wazuh.yourdomain.com/ \
    /etc/letsencrypt/archive/wazuh.yourdomain.com/

# Удаление старых бэкапов (например, старше 7 дней)
find "$BACKUP_DIR" -type f -name ".tar.gz" -mtime +7 -delete

echo "Backup of Wazuh configurations completed: $BACKUP_FILE"

Сделайте скрипт исполняемым:


sudo chmod +x /opt/wazuh-backup.sh

Добавьте его в crontab для ежедневного выполнения (например, в 3 часа ночи):


sudo crontab -e

Добавьте строку:


0 3   * /opt/wazuh-backup.sh > /dev/null 2>&1

3. Куда складывать бэкапы

Локальное хранение бэкапов на том же сервере подвержено риску потери данных в случае сбоя сервера. Рекомендуется использовать удаленное хранилище:

  • Облачное хранилище (S3-совместимое): AWS S3, DigitalOcean Spaces, Backblaze B2. Для этого можно использовать утилиты вроде s3cmd или rclone.
  • Отдельный VPS: Настройте второй VPS как хранилище бэкапов и используйте rsync по SSH для синхронизации.
  • Сетевое хранилище (NFS/SMB): Если у вас есть локальная сеть.

4. Бэкап данных Indexer (OpenSearch Snapshots)

OpenSearch имеет встроенную функциональность snapshots для создания инкрементальных бэкапов индексов. Для этого необходимо зарегистрировать репозиторий (например, S3 или локальный путь) и затем создавать снимки.

Пример регистрации локального репозитория (для тестирования):


sudo mkdir /var/lib/wazuh-indexer/snapshots # Создание каталога для снимков
sudo chown wazuh-indexer:wazuh-indexer /var/lib/wazuh-indexer/snapshots # Установка прав

Затем через API Indexer:


curl -XPUT "https://localhost:9200/_snapshot/my_backup_repository" -u admin:admin -k -H 'Content-Type: application/json' -d '{
  "type": "fs",
  "settings": {
    "location": "/var/lib/wazuh-indexer/snapshots"
  }
}'

И создание снимка:


curl -XPUT "https://localhost:9200/_snapshot/my_backup_repository/snapshot_1?wait_for_completion=true" -u admin:admin -k

В продакшене рекомендуется использовать S3-совместимые репозитории и автоматизировать создание снимков через Index State Management или cron.

5. Обновления: rolling vs maintenance window

Обновление Wazuh и его компонентов требует внимательного подхода.

  • Wazuh Manager/Indexer/Dashboard: Для малых развертываний на одном VPS используйте подход "maintenance window" (окно обслуживания). Запланируйте время, когда простой системы будет наименее критичен. Остановите все службы, обновите пакеты, а затем запустите их. Всегда читайте официальные release notes перед обновлением, так как могут быть изменения в конфигурации или процедуре.
  • 
    sudo systemctl stop wazuh-dashboard wazuh-manager wazuh-indexer
    sudo apt update && sudo apt upgrade -y # Обновление всех пакетов
    sudo systemctl start wazuh-indexer wazuh-manager wazuh-dashboard
    
  • Wazuh Agents: Агенты можно обновлять "rolling" (постепенно), чтобы не вызывать массового простоя. Wazuh предоставляет функциональность удаленного обновления агентов через API или Kibana.
  • Система: Регулярно обновляйте операционную систему (sudo apt update && sudo apt upgrade -y) для получения патчей безопасности.

Всегда делайте бэкап перед крупными обновлениями!

Troubleshooting + FAQ

В этом разделе собраны типичные проблемы и ответы на часто задаваемые вопросы, которые могут возникнуть при развертывании и эксплуатации Wazuh SIEM.

Не удается подключиться к Wazuh Dashboard через браузер.

Что проверить:

  1. Убедитесь, что Nginx и Wazuh Dashboard запущены: sudo systemctl status nginx wazuh-dashboard.
  2. Проверьте, что порт 443 открыт в фаерволе: sudo ufw status.
  3. Проверьте логи Nginx (sudo tail -f /var/log/nginx/error.log) и Wazuh Dashboard (sudo tail -f /var/log/wazuh-dashboard/wazuh-dashboard.log) на наличие ошибок.
  4. Убедитесь, что доменное имя правильно указывает на IP-адрес вашего VPS.

Как фиксить: Перезапустите службы. Если проблема в Nginx, проверьте конфигурацию (sudo nginx -t). Если в Dashboard, убедитесь, что он настроен на правильный порт (например, 5601) и Indexer доступен.

Wazuh Indexer (OpenSearch) не запускается или работает нестабильно.

Что проверить:

  1. Проверьте логи Indexer: sudo journalctl -u wazuh-indexer -f или sudo tail -f /var/log/wazuh-indexer/wazuh-indexer.log.
  2. Убедитесь, что достаточно оперативной памяти. OpenSearch очень требователен к RAM.
  3. Проверьте свободное место на диске: df -h.
  4. Проверьте конфигурацию /etc/wazuh-indexer/opensearch.yml на ошибки, особенно пути к сертификатам.

Как фиксить: Увеличьте объем RAM для VPS, если это возможно. Освободите место на диске. Исправьте ошибки в конфигурации и перезапустите службу.

Агенты Wazuh не подключаются к Manager.

Что проверить:

  1. Убедитесь, что Wazuh Manager запущен: sudo systemctl status wazuh-manager.
  2. Проверьте, что порт 1514/TCP открыт в фаерволе вашего VPS: sudo ufw status.
  3. Проверьте логи Manager: sudo journalctl -u wazuh-manager -f.
  4. Убедитесь, что агенты настроены на правильный IP-адрес/FQDN Manager и используют правильный ключ.

Как фиксить: Проверьте сетевую доступность между агентом и Manager (telnet ВАШ_IP_АДРЕС 1514). Убедитесь, что ключи агентов корректно импортированы и используются. Перезапустите агент на клиентской машине.

Какой VPS-конфиг минимально подойдёт?

Для тестового развертывания или очень небольшой среды (до 10 агентов) можно начать с VPS с 2-4 vCPU, 8 GB RAM и 100 GB NVMe SSD. Однако для стабильной работы и хранения данных за разумный период (несколько недель) рекомендуется не менее 4 vCPU, 12-16 GB RAM и 200 GB NVMe SSD. Меньшие конфигурации могут привести к замедлению индексации и проблемам с производительностью при росте объема логов.

Что выбрать — VPS или dedicated для этой задачи?

Выбор между VPS и dedicated сервером зависит от масштаба вашей инфраструктуры и объема данных. Для небольших и средних развертываний (до 50-100 агентов) с умеренным объемом логов, VPS с хорошими характеристиками (как описано выше) будет достаточен и экономически выгоден. Если же вы планируете мониторить сотни агентов, обрабатывать терабайты логов, иметь длительный срок хранения данных или требуете максимальной производительности и предсказуемости, то dedicated сервер с высокопроизводительным CPU, большим объемом RAM и быстрым дисковым массивом будет предпочтительнее. Dedicated серверы обеспечивают эксклюзивный доступ ко всем физическим ресурсам, что критично для высоконагруженных SIEM-систем.

Как обновить Wazuh до новой версии?

Обновление Wazuh обычно включает в себя остановку всех компонентов (Indexer, Manager, Dashboard), обновление пакетов через менеджер пакетов (apt upgrade), а затем их последовательный запуск. Всегда проверяйте официальную документацию Wazuh для конкретной версии, до которой вы обновляетесь, так как могут быть специальные шаги или изменения в конфигурации. Перед обновлением обязательно сделайте полный бэкап системы.

Как изменить пароль для admin пользователя Dashboard?

Пароль для пользователя admin в Wazuh Dashboard (OpenSearch Dashboards) управляется OpenSearch. Для его изменения вам нужно использовать утилиту wazuh-passwords-tool.sh, которая находится в директории плагинов безопасности Indexer. Запустите её с правами sudo, и она предложит интерактивно изменить пароли для различных пользователей, включая admin. После изменения пароля, возможно, потребуется перезапустить Indexer и Dashboard.

Выводы и следующие шаги

Схема: Выводы и следующие шаги
Схема: Выводы и следующие шаги

Мы успешно развернули комплексную систему Wazuh SIEM на одном VPS, настроив все необходимые компоненты: Wazuh Manager, Indexer (OpenSearch) и Dashboard (OpenSearch Dashboards). Теперь у вас есть мощный инструмент для мониторинга безопасности, обнаружения угроз и централизованного управления логами. Это значительно повышает прозрачность и защищенность вашей инфраструктуры.

Чтобы максимально эффективно использовать вашу новую SIEM-систему, рассмотрите следующие шаги:

  1. Развертывание агентов: Установите Wazuh агенты на все ваши сервера, рабочие станции и облачные инстансы, которые вы хотите мониторить. Это позволит собирать данные со всех источников.
  2. Тонкая настройка правил и декодеров: Изучите документацию Wazuh для создания собственных правил обнаружения угроз и декодеров логов, специфичных для ваших приложений и инфраструктуры.
  3. Интеграция с другими системами: Рассмотрите интеграцию Wazuh с системами уведомлений (Slack, Telegram, email), тикетинга (Jira) или другими инструментами безопасности для автоматизации реагирования на инциденты.
  4. Мониторинг производительности: Регулярно отслеживайте производительность вашего VPS и Wazuh компонентов, чтобы убедиться, что система справляется с объемом данных, и при необходимости рассмотрите масштабирование (увеличение ресурсов VPS или переход на кластерную архитектуру).

Был ли этот гайд полезен?

Ваш отзыв помогает нам улучшать гайды.

Поделиться записью:

Отправьте гайд тому, кому он может пригодиться.

Telegram VKVK WhatsApp Facebook LinkedIn XX

развёртывание wazuh siem на vps: комплексный мониторинг безопасности и обнаружение угроз
support_agent
Valebyte Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.