今天正式進入 Wazuh 的實作階段!
前面幾天已經介紹了 SIEM、EDR、XDR 的差異,以及 Wazuh 的核心功能與系統架構。接下來將建立一套屬於自己的 Wazuh 實驗環境,作為後續日誌分析、入侵偵測及安全監控的基礎。
本篇將先介紹實驗環境的規劃、所需工具及系統配置,並透過虛擬機建立一個可以安全進行資安測試的環境。
在實際企業環境中,資安監控系統通常需要持續蒐集伺服器、電腦及網路設備產生的日誌。
不過,如果直接在日常使用的電腦上進行資安測試,可能會影響原本的系統設定,甚至造成資料遺失。
因此,我們可以利用虛擬化技術建立獨立的實驗環境。
使用虛擬機的優點包括:
這次預計使用 VirtualBox 建立 Ubuntu Linux 虛擬機,並在其中部署 Wazuh。
由於 Wazuh 包含 Server、Indexer 與 Dashboard 等元件,為了降低初期建置的複雜度,我們將採用 All-in-One 的方式,將主要元件安裝在同一台虛擬機中。
| 項目 | 規劃內容 |
|---|---|
| 主機作業系統 | Windows 10/11 |
| 虛擬化軟體 | Oracle VirtualBox |
| 虛擬機作業系統 | Ubuntu Server 24.04 LTS |
| CPU | 4 核心 |
| 記憶體 | 8 GB |
| 硬碟空間 | 50 GB 以上 |
| Wazuh 部署方式 | All-in-One |
| 網路模式 | NAT 或橋接介面 |
以上為本次實驗的規劃配置,實際需求仍需依照 Wazuh 版本及監控規模調整。
若電腦本身的記憶體較少,建議先確認主機是否有足夠資源,避免同時執行 Windows 與虛擬機時造成系統卡頓。
本次實驗將先建立一台 Wazuh Server,後續再加入 Agent,模擬受監控的 Linux 主機。
Windows 主機
|
VirtualBox
|
Ubuntu Server VM
|
Wazuh All-in-One
|
+---------+---------+
| | |
Server Indexer Dashboard
|
|
Wazuh Agent
|
受監控的 Linux 主機
透過這個架構,我們可以在 Dashboard 中查看 Agent 回傳的安全事件,並觀察 Wazuh 如何分析及呈現系統日誌。
建立環境前,需要先準備虛擬化軟體與 Ubuntu 作業系統。
下載適用於 Windows 的版本,並依照安裝精靈完成安裝即可。
Ubuntu 是常見的 Linux 發行版,適合用來建立伺服器及資安實驗環境。
本次選擇 Ubuntu Server 24.04 LTS,下載 ISO 映像檔後,就可以透過 VirtualBox 建立虛擬機。
開啟 VirtualBox,點選「新增(New)」,輸入虛擬機名稱並選擇剛才下載的 Ubuntu ISO 檔案。
建議設定如下:
| 設定項目 | 設定內容 |
|---|---|
| Name | Wazuh-Server |
| Type | Linux |
| Version | Ubuntu (64-bit) |
| ISO Image | Ubuntu Server ISO |
接著設定虛擬機的硬體資源。
本次配置為:
硬碟建議選擇動態配置(Dynamically Allocated),讓虛擬硬碟依照實際使用量逐漸增加,而不是一開始就占用完整容量。
需要注意的是,動態配置不代表可以無限制使用硬碟,仍然受到設定的虛擬硬碟容量限制。
完成虛擬機設定後,啟動虛擬機,進入 Ubuntu 安裝畫面。
依照安裝精靈完成以下設定:
完成安裝並登入 Ubuntu 後,先透過幾個基本指令確認系統是否正常運作。
lsb_release -a
這個指令可以查看目前使用的 Ubuntu 版本資訊,確認是否成功安裝預定的作業系統。
sudo apt update
sudo apt upgrade -y
其中:
ip a
這個指令可以顯示虛擬機的網路介面及 IP 位址。
後續安裝 Wazuh Dashboard 時,需要確認主機與虛擬機之間的網路連線方式,才能順利透過瀏覽器存取管理介面。
ping -c 4 8.8.8.8
如果可以正常收到回應,代表虛擬機具備基本的對外網路連線能力。
接著也可以測試網域名稱解析:
ping -c 4 google.com
如果 IP 位址可以連線,但網域名稱無法連線,可能需要檢查 DNS 設定。
VirtualBox 提供多種網路模式,不同模式會影響虛擬機與外部設備之間的連線方式。
| 網路模式 | 特性 | 適用情境 |
|---|---|---|
| NAT | 虛擬機可透過主機對外連線 | 一般安裝及更新 |
| 橋接介面 | 虛擬機成為區域網路中的獨立設備 | 多台設備互相連線 |
| Host-only | 主機與虛擬機可在隔離網段內通訊 | 本機實驗及測試 |
本次實驗可以先使用 NAT 模式完成 Ubuntu 安裝及更新。
不過,NAT 模式下,Windows 主機通常無法直接透過虛擬機的內部 IP 存取服務,需要額外設定連接埠轉送。
如果希望後續直接從 Windows 瀏覽器存取 Wazuh Dashboard,可以考慮增加 Host-only 網路介面,讓主機與虛擬機之間建立獨立的實驗網路。
實際使用橋接模式時,也應留意虛擬機可能被同一區域網路內的其他設備存取,因此不建議在不受信任的網路中直接開放管理介面。
完成 Ubuntu 安裝與基本設定後,建議先建立一份虛擬機快照(Snapshot)。
快照可以保存虛擬機在特定時間點的狀態,當後續安裝 Wazuh 發生錯誤時,就能快速還原到目前的乾淨環境。
操作方式:
Ubuntu-Initial-Setup

需要注意,快照主要用於環境還原,並不能完全取代獨立備份。
在正式部署 Wazuh 之前,可以依照以下清單確認環境是否已經準備完成。
完成以上準備後,就具備部署 Wazuh 的基本環境。
Wazuh 官方也提供安裝文件,後續可以依照目前支援的版本選擇合適的安裝方式。
官方文件:Wazuh Installation Guide