iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心系列 第 7 篇

[Day 07] 探針連線驗證:解析 Wazuh Agent 註冊機制與雙向憑證溝通

  • 分享至 

  • xImage
  •  

歡迎來到 Day 7!我們的鐵人賽第一週即將迎來尾聲。

前面幾天,我們分別打點好了「靶機(Agent)」的底層日誌管線,以及「總部(Manager)」的核心架構。今天,我們要把這兩條平行線交會,正式把神經網路接通。

為什麼不能直接傳日誌?

在 SIEM 的架構中,端點回傳的日誌往往包含極度敏感的資訊(例如登入行為、權限變更、系統弱點)。如果採用明文(Plaintext)傳輸,駭客只要在網路上進行封包側錄(Sniffing),就能看光系統的底牌。

因此,Wazuh 強制要求每一個 Agent 在回報情資之前,都必須先跟總部進行「註冊(Enrollment)」,取得專屬的加密金鑰,以此建立起 AES 加密的雙向安全通道。

關鍵的雙打通訊埠:1515 與 1514

Wazuh 在連線溝通上,主要依賴兩個非常關鍵的 TCP Port。如果你的總部有架設防火牆,請務必確認這兩個 Port 有對 Agent 開放:

  1. Port 1515 (註冊通訊埠):
    這是 Manager 端的 wazuh-authd 服務。Agent 只有在「第一次報到」時會敲這個門,驗證身分並討要專屬的加密金鑰。
  2. Port 1514 (資料通訊埠):
    註冊成功拿到金鑰後,Agent 往後回傳系統日誌、或是接收總部派發的 Active Response 防火牆阻斷指令,全部都會透過這個 Port 1514 進行加密傳輸。

自動註冊的魔法:解析 Dashboard 部署指令

實作上,我們最常使用 Wazuh Dashboard 內建的「Add agent」精靈來生成安裝指令。你可能會記得當初在終端機貼上過類似這樣的一行指令:

WAZUH_MANAGER="192.168.x.x" apt-get install wazuh-agent

這行短短的指令其實充滿了自動化的魔法。它背後幫我們省去了繁瑣的手動設定:

  1. 自動敲門註冊: 它會自動向你指定的 WAZUH_MANAGER IP (Port 1515) 發送註冊請求,並把拿到的憑證偷偷存在 /var/ossec/etc/client.keys 裡。
  2. 自動寫入設定: 它會自動打開 Agent 的核心設定檔 /var/ossec/etc/ossec.conf,把總部的 IP 寫進 <client> 區塊的 <server> 設定中,讓你不用開編輯器手動改 XML。

重啟與驗證

一切就緒後,我們只需要將 Agent 服務啟動,讓它用新拿到的金鑰與設定去敲總部 Port 1514 的大門:

sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent

此時登入 Wazuh Dashboard,如果看到這台 Ubuntu 靶機的狀態亮起綠燈變成「Active」,恭喜你,防禦體系的神經網路已經正式接通!

第一週的底層架設與排錯到此圓滿落幕。明天(Day 8)開始,我們將邁入第二週的全新篇章,正式佈下系統內部防線:FIM 檔案完整性監控,準備迎接挑戰!


上一篇
[Day 06] 戰情總部設立:Wazuh Manager 架設觀念與核心模組介紹
下一篇
Day 08|防線建立:什麼是 FIM?為何它是防禦 APT 攻擊的關鍵?
系列文
從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心 共 16 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言