第六天已經完成實驗環境準備,今天直接在 Ubuntu 主機上安裝 Wazuh。
這次使用官方提供的 All-in-one 安裝方式,一次安裝:
curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh
接著執行:
sudo bash ./wazuh-install.sh -a
其中 -a 代表 All-in-one 安裝。
安裝程式會自動完成 Wazuh Manager、Indexer 與 Dashboard 的設定。
安裝完成後,Terminal 會顯示 Dashboard 的網址與登入資訊,例如:
INFO: --- Summary ---
INFO: You can access the web interface https://<WAZUH_DASHBOARD_IP>
User: admin
Password: ********
這裡需要先記下:
Dashboard IP
Username
Password
後續登入 Wazuh Dashboard 時會使用。
輸入:
sudo systemctl status wazuh-manager
如果看到:
Active:active (running)
代表 Wazuh Server 已正常啟動。
Wazuh Indexer:
sudo systemctl status wazuh-indexer
Wazuh Dashboard:
sudo systemctl status wazuh-dashboard
三個服務正常情況下都會顯示:
active (running)
| 元件 | 功能 |
|---|---|
| Wazuh Manager | 分析與偵測安全事件 |
| Wazuh Indexer | 儲存安全事件資料 |
| Wazuh Dashboard | 提供 Web 管理介面 |
如果想確認 Wazuh Server 是否正常處理事件,可以查看 Log:
sudo tail -f /var/ossec/logs/ossec.log
可能會看到:
wazuh-modulesd: INFO: Module started.
wazuh-analysisd: INFO: Started
wazuh-remoted: INFO: Started
按下:
Ctrl + C
即可停止查看。
先查看 Ubuntu 主機 IP:
ip addr
例如:
inet 192.168.1.100/24
接著可以在瀏覽器輸入:
https://192.168.1.100
如果出現「您的連線不是私人連線」,通常是因為 Wazuh 使用自行簽發的 HTTPS 憑證。
在自己的實驗環境中,可以選擇進階並繼續進入網站。
完成今天的操作後,目前 Wazuh 環境會包含:
Ubuntu
│
├── Wazuh Manager
├── Wazuh Indexer
└── Wazuh Dashboard
只要三個服務都是:
active (running)
就代表 Wazuh Server 已成功建立。