昨天我們順利把 Wazuh Server 架起來,看著那充滿科技感的儀表板,是不是覺得離專業的資安維運又更近了一步?不過現在的儀表板空空如也,因為我們還沒有派任何人去前線收集情報。今天我們就要來實作這套系統的第一個感測神經:在一台 Ubuntu 測試機上安裝 Wazuh Agent。
以前在寫一般程式專案的時候,只要編譯過關、沒有跳出滿滿的紅字 Error,心裡就踏實了;但現在開始接觸系統架設與資安維運,追求的變成了終端機裡那句 Active (running) 還有儀表板上穩定亮起的綠燈。為了看到這個綠燈,我們得先準備一台測試用的 Ubuntu 環境。你可以用 VirtualBox 快速開一台虛擬機,或是用 Docker 隨便拉一個 Ubuntu 容器起來當作今天的實驗對象。
安裝 Agent 的過程其實非常友善,我們完全不用自己從頭手刻設定檔。只要登入昨天的 Wazuh Dashboard,點擊左側選單的下拉箭頭,找到「Agents」頁面,接著點選右上角的「Deploy new agent」。
接下來畫面會出現一個防呆安裝精靈。我們先選擇作業系統為「Debian/Ubuntu」,架構選擇對應的硬體規格(通常是 amd64)。最重要的部分在「Wazuh server address」欄位,請確實填上我們 Wazuh Server 的 IP 位址。只要填完這幾個基本資料,精靈就會在最下方自動生成一串包含金鑰與下載路徑的專屬安裝指令。
複製那串自動生成的指令,直接貼到我們準備好的 Ubuntu 測試機終端機裡執行。這串指令會自動幫我們下載 Wazuh 的憑證、加入套件儲存庫,然後乾淨俐落地把 Agent 程式安裝進系統裡。
安裝跑完之後,系統預設是不會立刻啟動該服務的,我們需要手動下指令把它喚醒並設定為開機自動執行:
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent
這時候可以再敲一行 sudo systemctl status wazuh-agent 確認一下狀態。只要看到畫面亮起那行熟悉的綠色 Active (running),前置作業就算大功告成了!
見證連線時刻
服務啟動後,Agent 就會開始帶著主機的日誌去跟我們的 Server 報到。我們切換回瀏覽器,重新整理一下 Wazuh Dashboard 的 Agents 頁面。如果設定都正確,你馬上就會看到清單裡多了一台新主機,而且狀態顯示為令人安心的「Active」。
成功後的畫面會長這樣
點擊進去這台主機的專屬頁面,你會發現 Wazuh 已經默默幫我們盤點了這台機器的作業系統版本、網路介面狀態,甚至硬體資訊都抓得一清二楚。看著原本空蕩蕩的儀表板開始有數據跳動,真的會覺得一切的辛苦都值得了。
今天我們成功把感知神經延伸到了測試主機上。不過目前它只會回報一些基本的系統狀態,明天我們要來解鎖更進階的設定,把 Wazuh 的「漏洞偵測(Vulnerability Detector)」功能打開,讓它主動幫我們掃描這台主機到底藏著多少 CVE 漏洞。