iT邦幫忙

2026 iThome 鐵人賽

DAY 4
1

昨天我們搞定了基礎環境的地基,今天終於要來安裝我們這套系統的核心眼睛——Wazuh Server 啦!

Wazuh 是一個開源的資安監控與端點防護平台。簡單來說,它就是我們的 SIEM(資安事件管理系統)。在資工系的日常裡,我們寫程式通常只在乎功能會不會動,但一接觸到實務的資安維運,就會發現能統一收集所有主機日誌、自動偵測漏洞並抓出異常行為的工具,真的是不可或缺的救星。


把 Wazuh 加入 Docker 宇宙

Wazuh 官方提供了非常友善的 Docker 部署方式。Wazuh 系統主要由三個核心組件構成:Indexer 負責把海量的日誌資料建立索引並儲存、Server 是處理規則與分析資料的大腦,而 Dashboard 則是讓我們可以在網頁上看到視覺化圖表的前端介面。

為了方便測試,我們直接採用官方的單節點(Single-node)部署配置。你可以打開終端機,在我們的專案資料夾下執行官方提供的下載指令:

git clone https://github.com/wazuh/wazuh-docker.git -b v4.8.0
cd wazuh-docker/single-node

接著,我們需要產生預設的憑證,這一步官方也幫我們寫好腳本了:

docker-compose -f generate-indexer-certs.yml run --rm generator

憑證搞定後,就可以大膽地敲下啟動指令:

docker-compose up -d

第一次啟動會需要拉取比較大的映像檔,加上各個組件啟動需要一點時間,這時候剛好可以去泡杯咖啡或伸展一下筋骨。

初次登入 Dashboard

等到終端機顯示所有容器都順利 Running 後,我們就可以打開瀏覽器,輸入 https://localhost。這時候瀏覽器通常會跳出「您的連線不是私人連線」這類的 SSL 憑證警告,不用擔心,因為這是我們自己發出的自簽憑證,直接點擊「進階」然後選擇「繼續前往網站」就可以了。

預設的帳號跟密碼通常都是 admin 跟 SecretPassword。成功登入後,迎面而來的就是 Wazuh 超有科技感的藍色儀表板!

不過,目前因為我們還沒有把任何「受害者主機」連上來,所以上面的安全事件與漏洞數據都還是空的。明天,我們就會來教大家怎麼在一台測試主機上安裝 Wazuh Agent,讓我們的系統真正開始接收第一筆資安數據!


上一篇
Day 03: 挑選武器與動手蓋房子!核心技術選型與開發環境準備
下一篇
Day 05 : 幫主機裝上監控雷達-Ubuntu 測試機與 Wazuh Agent 連線實戰
系列文
從漏洞告警到 AI 決策:Wazuh × RAG × n8n 實作自動化資安漏洞驗證與智慧通報 共 11 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言