iT邦幫忙

1

Day 6|建立我的 Wazuh 實驗環境

  • 分享至 

  • xImage
  •  

今天正式進入 Wazuh 的實作階段!
前面幾天已經介紹了 SIEM、EDR、XDR 的差異,以及 Wazuh 的核心功能與系統架構。接下來將建立一套屬於自己的 Wazuh 實驗環境,作為後續日誌分析、入侵偵測及安全監控的基礎。
本篇將先介紹實驗環境的規劃、所需工具及系統配置,並透過虛擬機建立一個可以安全進行資安測試的環境。

為什麼需要建立實驗環境?

在實際企業環境中,資安監控系統通常需要持續蒐集伺服器、電腦及網路設備產生的日誌。
不過,如果直接在日常使用的電腦上進行資安測試,可能會影響原本的系統設定,甚至造成資料遺失。
因此,我們可以利用虛擬化技術建立獨立的實驗環境。
使用虛擬機的優點包括:

  • 環境隔離: 實驗系統與主要作業系統分開,降低測試造成的影響。
  • 方便管理: 可以依照需求調整 CPU、記憶體及硬碟容量。
  • 容易還原: 透過虛擬機快照,能在操作失敗時恢復至先前狀態。
  • 模擬企業環境: 可以建立多台虛擬機,模擬伺服器與用戶端之間的監控架構。

二、實驗環境規劃

這次預計使用 VirtualBox 建立 Ubuntu Linux 虛擬機,並在其中部署 Wazuh。
由於 Wazuh 包含 Server、Indexer 與 Dashboard 等元件,為了降低初期建置的複雜度,我們將採用 All-in-One 的方式,將主要元件安裝在同一台虛擬機中。

1. 環境配置

項目 規劃內容
主機作業系統 Windows 10/11
虛擬化軟體 Oracle VirtualBox
虛擬機作業系統 Ubuntu Server 24.04 LTS
CPU 4 核心
記憶體 8 GB
硬碟空間 50 GB 以上
Wazuh 部署方式 All-in-One
網路模式 NAT 或橋接介面

以上為本次實驗的規劃配置,實際需求仍需依照 Wazuh 版本及監控規模調整。
若電腦本身的記憶體較少,建議先確認主機是否有足夠資源,避免同時執行 Windows 與虛擬機時造成系統卡頓。

2. 實驗架構

本次實驗將先建立一台 Wazuh Server,後續再加入 Agent,模擬受監控的 Linux 主機。

          Windows 主機
               |
          VirtualBox
               |
      Ubuntu Server VM
               |
       Wazuh All-in-One
               |
     +---------+---------+
     |         |         |
   Server    Indexer  Dashboard
     |
     |
  Wazuh Agent
     |
  受監控的 Linux 主機

透過這個架構,我們可以在 Dashboard 中查看 Agent 回傳的安全事件,並觀察 Wazuh 如何分析及呈現系統日誌。

三、下載實驗所需工具

建立環境前,需要先準備虛擬化軟體與 Ubuntu 作業系統。

1. Oracle VirtualBox

下載適用於 Windows 的版本,並依照安裝精靈完成安裝即可。

2. Ubuntu Server

Ubuntu 是常見的 Linux 發行版,適合用來建立伺服器及資安實驗環境。
本次選擇 Ubuntu Server 24.04 LTS,下載 ISO 映像檔後,就可以透過 VirtualBox 建立虛擬機。

四、建立 Ubuntu 虛擬機

Step 1:新增虛擬機

開啟 VirtualBox,點選「新增(New)」,輸入虛擬機名稱並選擇剛才下載的 Ubuntu ISO 檔案。
建議設定如下:

設定項目 設定內容
Name Wazuh-Server
Type Linux
Version Ubuntu (64-bit)
ISO Image Ubuntu Server ISO

Step 2:配置硬體資源

接著設定虛擬機的硬體資源。
本次配置為:

  • CPU:4 核心
  • RAM:8192 MB
  • Virtual Hard Disk:50 GB 以上

硬碟建議選擇動態配置(Dynamically Allocated),讓虛擬硬碟依照實際使用量逐漸增加,而不是一開始就占用完整容量。
需要注意的是,動態配置不代表可以無限制使用硬碟,仍然受到設定的虛擬硬碟容量限制。

Step 3:安裝 Ubuntu Server

完成虛擬機設定後,啟動虛擬機,進入 Ubuntu 安裝畫面。
依照安裝精靈完成以下設定:

  1. 選擇語言與鍵盤配置。
  2. 設定網路連線。
  3. 選擇使用整個虛擬硬碟進行安裝。
  4. 建立使用者帳號與密碼。
  5. 完成安裝並重新啟動。
    如果安裝過程中出現 OpenSSH Server 的選項,也可以一併勾選,方便未來透過 SSH 遠端管理虛擬機。

五、確認 Ubuntu 環境

完成安裝並登入 Ubuntu 後,先透過幾個基本指令確認系統是否正常運作。

1. 查看作業系統版本

lsb_release -a

這個指令可以查看目前使用的 Ubuntu 版本資訊,確認是否成功安裝預定的作業系統。

2. 更新系統套件

sudo apt update
sudo apt upgrade -y

其中:

  • sudo:使用管理員權限執行指令。
  • apt update:更新套件清單。
  • apt upgrade -y:升級已安裝的套件,並自動確認安裝提示。
    保持系統套件更新,有助於降低已知漏洞帶來的安全風險。

3. 查看 IP 位址

ip a

這個指令可以顯示虛擬機的網路介面及 IP 位址。
後續安裝 Wazuh Dashboard 時,需要確認主機與虛擬機之間的網路連線方式,才能順利透過瀏覽器存取管理介面。

4. 測試網路連線

ping -c 4 8.8.8.8

如果可以正常收到回應,代表虛擬機具備基本的對外網路連線能力。
接著也可以測試網域名稱解析:

ping -c 4 google.com

如果 IP 位址可以連線,但網域名稱無法連線,可能需要檢查 DNS 設定。

六、設定虛擬機網路

VirtualBox 提供多種網路模式,不同模式會影響虛擬機與外部設備之間的連線方式。

網路模式 特性 適用情境
NAT 虛擬機可透過主機對外連線 一般安裝及更新
橋接介面 虛擬機成為區域網路中的獨立設備 多台設備互相連線
Host-only 主機與虛擬機可在隔離網段內通訊 本機實驗及測試

本次實驗可以先使用 NAT 模式完成 Ubuntu 安裝及更新。
不過,NAT 模式下,Windows 主機通常無法直接透過虛擬機的內部 IP 存取服務,需要額外設定連接埠轉送。
如果希望後續直接從 Windows 瀏覽器存取 Wazuh Dashboard,可以考慮增加 Host-only 網路介面,讓主機與虛擬機之間建立獨立的實驗網路。
實際使用橋接模式時,也應留意虛擬機可能被同一區域網路內的其他設備存取,因此不建議在不受信任的網路中直接開放管理介面。

七、建立虛擬機快照

完成 Ubuntu 安裝與基本設定後,建議先建立一份虛擬機快照(Snapshot)。
快照可以保存虛擬機在特定時間點的狀態,當後續安裝 Wazuh 發生錯誤時,就能快速還原到目前的乾淨環境。
操作方式:

  1. 關閉 Ubuntu 虛擬機。
  2. 在 VirtualBox 中選擇 Wazuh-Server。
  3. 開啟 Snapshots(快照)頁面。
  4. 建立新的快照。
    建議將快照命名為:
Ubuntu-Initial-Setup

https://ithelp.ithome.com.tw/upload/images/20260927/20184455hxKAJftjLs.jpg
需要注意,快照主要用於環境還原,並不能完全取代獨立備份。

八、確認 Wazuh 安裝前的準備工作

在正式部署 Wazuh 之前,可以依照以下清單確認環境是否已經準備完成。

  • [ ] 已安裝 VirtualBox
  • [ ] 已下載 Ubuntu Server ISO
  • [ ] 已建立 Ubuntu 虛擬機
  • [ ] 已配置 CPU、記憶體與硬碟
  • [ ] 已完成 Ubuntu 安裝
  • [ ] 已更新系統套件
  • [ ] 已確認網路連線正常
  • [ ] 已建立虛擬機快照

完成以上準備後,就具備部署 Wazuh 的基本環境。
Wazuh 官方也提供安裝文件,後續可以依照目前支援的版本選擇合適的安裝方式。
官方文件:Wazuh Installation Guide


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言