歡迎來到 Day 7!我們的鐵人賽第一週即將迎來尾聲。
前面幾天,我們分別打點好了「靶機(Agent)」的底層日誌管線,以及「總部(Manager)」的核心架構。今天,我們要把這兩條平行線交會,正式把神經網路接通。
在 SIEM 的架構中,端點回傳的日誌往往包含極度敏感的資訊(例如登入行為、權限變更、系統弱點)。如果採用明文(Plaintext)傳輸,駭客只要在網路上進行封包側錄(Sniffing),就能看光系統的底牌。
因此,Wazuh 強制要求每一個 Agent 在回報情資之前,都必須先跟總部進行「註冊(Enrollment)」,取得專屬的加密金鑰,以此建立起 AES 加密的雙向安全通道。
Wazuh 在連線溝通上,主要依賴兩個非常關鍵的 TCP Port。如果你的總部有架設防火牆,請務必確認這兩個 Port 有對 Agent 開放:
wazuh-authd 服務。Agent 只有在「第一次報到」時會敲這個門,驗證身分並討要專屬的加密金鑰。實作上,我們最常使用 Wazuh Dashboard 內建的「Add agent」精靈來生成安裝指令。你可能會記得當初在終端機貼上過類似這樣的一行指令:
WAZUH_MANAGER="192.168.x.x" apt-get install wazuh-agent
這行短短的指令其實充滿了自動化的魔法。它背後幫我們省去了繁瑣的手動設定:
WAZUH_MANAGER IP (Port 1515) 發送註冊請求,並把拿到的憑證偷偷存在 /var/ossec/etc/client.keys 裡。/var/ossec/etc/ossec.conf,把總部的 IP 寫進 <client> 區塊的 <server> 設定中,讓你不用開編輯器手動改 XML。一切就緒後,我們只需要將 Agent 服務啟動,讓它用新拿到的金鑰與設定去敲總部 Port 1514 的大門:
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent
此時登入 Wazuh Dashboard,如果看到這台 Ubuntu 靶機的狀態亮起綠燈變成「Active」,恭喜你,防禦體系的神經網路已經正式接通!
第一週的底層架設與排錯到此圓滿落幕。明天(Day 8)開始,我們將邁入第二週的全新篇章,正式佈下系統內部防線:FIM 檔案完整性監控,準備迎接挑戰!