昨天我們搞定了基礎環境的地基,今天終於要來安裝我們這套系統的核心眼睛——Wazuh Server 啦!
Wazuh 是一個開源的資安監控與端點防護平台。簡單來說,它就是我們的 SIEM(資安事件管理系統)。在資工系的日常裡,我們寫程式通常只在乎功能會不會動,但一接觸到實務的資安維運,就會發現能統一收集所有主機日誌、自動偵測漏洞並抓出異常行為的工具,真的是不可或缺的救星。
把 Wazuh 加入 Docker 宇宙
Wazuh 官方提供了非常友善的 Docker 部署方式。Wazuh 系統主要由三個核心組件構成:Indexer 負責把海量的日誌資料建立索引並儲存、Server 是處理規則與分析資料的大腦,而 Dashboard 則是讓我們可以在網頁上看到視覺化圖表的前端介面。
為了方便測試,我們直接採用官方的單節點(Single-node)部署配置。你可以打開終端機,在我們的專案資料夾下執行官方提供的下載指令:
git clone https://github.com/wazuh/wazuh-docker.git -b v4.8.0
cd wazuh-docker/single-node
接著,我們需要產生預設的憑證,這一步官方也幫我們寫好腳本了:
docker-compose -f generate-indexer-certs.yml run --rm generator
憑證搞定後,就可以大膽地敲下啟動指令:
docker-compose up -d
第一次啟動會需要拉取比較大的映像檔,加上各個組件啟動需要一點時間,這時候剛好可以去泡杯咖啡或伸展一下筋骨。
初次登入 Dashboard
等到終端機顯示所有容器都順利 Running 後,我們就可以打開瀏覽器,輸入 https://localhost。這時候瀏覽器通常會跳出「您的連線不是私人連線」這類的 SSL 憑證警告,不用擔心,因為這是我們自己發出的自簽憑證,直接點擊「進階」然後選擇「繼續前往網站」就可以了。
預設的帳號跟密碼通常都是 admin 跟 SecretPassword。成功登入後,迎面而來的就是 Wazuh 超有科技感的藍色儀表板!
不過,目前因為我們還沒有把任何「受害者主機」連上來,所以上面的安全事件與漏洞數據都還是空的。明天,我們就會來教大家怎麼在一台測試主機上安裝 Wazuh Agent,讓我們的系統真正開始接收第一筆資安數據!