iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心系列 第 6 篇

[Day 06] 戰情總部設立:Wazuh Manager 架設觀念與核心模組介紹

  • 分享至 

  • xImage
  •  

大家好,歡迎來到 Day 6!

前幾天我們都在處理「前端探針(Wazuh Agent)」,也就是 Ubuntu 靶機的建置與底層日誌排錯。靶機的地基既然已經打穩,今天我們要將視角拉回到整個自動化防禦體系的「大腦」——也就是我們的戰情總部:Wazuh Manager。

為什麼需要戰情總部?

在 SIEM(安全性資訊與事件管理)的架構中,前端的 Agent 只負責「監視」與「回報」。而真正負責「解析日誌」、「比對威脅特徵(MITRE ATT&CK)」以及「下達防火牆阻斷指令」的,全部都是這座戰情總部。

要支撐這麼龐大的運算與儲存需求,Wazuh Manager 其實並不是一個單一的程式,而是由三大核心模組緊密結合而成的系統。

Wazuh 總部的三大核心模組

從官方的架構設計來看,管理端主要包含以下三個關鍵角色:

  1. Wazuh Server(核心分析引擎):
    這是總部的心臟。它負責接收所有 Agent 傳來的原始日誌(例如我們之前千辛萬苦修好的 auth.log)。它內建了強大的解碼器(Decoders)與規則集(Rules),負責判斷這些日誌只是一般的登入失敗,還是正在遭受有組織的惡意 SSH 暴力破解攻擊。

  2. Wazuh Indexer(資料索引與儲存庫):
    可以把它想像成超級圖書館員(底層技術衍生自 OpenSearch/Elasticsearch)。它負責把 Wazuh Server 分析完的海量資料進行索引與分類儲存,讓我們日後在進行資安事件鑑識與威脅狩獵(Threat Hunting)時,能夠達到「毫秒級」的歷史搜尋速度。

  3. Wazuh Dashboard(視覺化儀表板):
    這是我們未來最常互動的 Web 介面。所有的警報日誌、系統弱點 CVE 報表、FIM 檔案完整性異動紀錄,都會整合在這個儀表板上進行精美的視覺化呈現。我們不再需要盯著終端機的黑底白字,而是能直觀地掌控全局。

架設觀念與建議

Wazuh 官方提供了非常多種部署方式,包含因應大企業的分散式叢集、Docker 容器化部署,或是從原始碼一步步編譯。

為了將本專案的火力集中在「資安防禦邏輯與自動化阻斷」的實戰演練上,我強烈建議在另一台獨立的 VMware 虛擬機上,使用官方提供的 All-in-one 自動安裝腳本 (Installation assistant) 或是直接匯入 OVA 虛擬機映像檔。這樣能在十幾分鐘內快速將這三大模組一次架設到位。

現在,我們的 Manager 和 Agent 都已經各自建置完成了。明天(Day 7),我們將進行最關鍵的一步:Wazuh Agent 的註冊流程與雙向憑證溝通機制,正式將這套防禦神經網路給接通!


上一篇
[Day 05] 系統重開機 Wazuh 就罷工?揪出 systemd 啟動順序的競態條件 (Race Condition)
下一篇
[Day 07] 探針連線驗證:解析 Wazuh Agent 註冊機制與雙向憑證溝通
系列文
從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心 共 16 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言