Plataforma de documentação operacional e gerencial da SETIC
Essa é uma revisão anterior do documento!
Documentação de estruturação e implementação dos sistemas e plataformas adotadas pela infraestrutura.
VM | VMware |
Sistema | CentOS 7 |
Memória | 8 GB |
Disco | 1 VHD 500GB |
CPUs | 4 |
Serviços Extensões Módulos | -> Kibana ->Logstash ->Elasticsearch ->Wazuh API ->Wazuh Manager ->Wazuh Agent |
IP da VM | 172.16.50.5 |
Porta SSH | 51321 |
User: root | Senha: Zxvc@1234 |
IP WEB | 127.16.50.5:5601 |
1 - No servidor Wazuh digite:
/var/ossec/bin/manage_agents |
A seguinte tela aparecerá
2 – Selecione A para adicionar um agente. Será solicitado o nome do agente (use o nome do host do agente ou outro nome arbitrário), depois digite o endereço IP do agente e posteriormente o ID do agente (esse campo pode ser deixado em branco para atribuir automaticamente um ID). Feito isso, confirme teclando “Y”.
Para a instalação do agente na máquina desejada, será necessário extrair a chave do agente no qual deseja efetuar a instalação. Para extrair a chave, siga os seguintes passos:
1 - No servidor Wazuh digite:
/var/ossec/bin/manage_agents |
2 – Tecle “E”, e depois digite a ID do agente desejado.
3 – Copie a Key para que seja usada no agente desejado.
1 - No servidor Wazuh digite:
/var/ossec/bin/manage_agents |
2 – Tecle “R”, e depois digite a ID do agente desejado. Feito isso, confirme teclando “Y”.
Para que o computador desejado seja monitorado pelo Wazuh, se faz necessário a instalação de um agente que será responsável pela comunicação entre o computador e o servidor Wazuh. Para efetuar a instalação em uma máquina Windows, siga os seguintes passos:
1 – Acesse o seguinte endereço para baixar o agente: https://documentation.wazuh.com/3.x/installation-guide/packages-list/index.html
2 – Selecione o arquivo correspondente a versão para Windows e efetue o download.
3 – Após o download, efetue a instalação do agente, concordando com os termos de uso, e ao final da instalação selecione a checkbox “Run Agent configuration interface” e dê enter.
4 – Com a tela do agente aberta, no campo “Manager IP” digite o endereço IP do servidor Wazuh, e no campo “Authentication Key” digite ou cole a Key extraída no servidor wazuh para o agente desejado. Feito isso, clique em “Save”.
5 – Para iniciar o monitoramento, clique em “Manager” e depois em “Start”. Feito isso, o computador estará registrado no servidor wazuh e começará a enviar os logs.
Para efetuar a instalação do Wazuh no Linux, primeiro identifique a versão do seu S.O.
A seguir, segue uma descrição de como instalar o agente wazuh em uma distribuição CentOS. Para demais distribuições, por favor acesse o seguinte link:https://documentation.wazuh.com/3.x/installation-guide/installing-wazuh-agent/index.html
1 - O primeiro passo para instalar o agente Wazuh é adicionar o repositório Wazuh ao computador CentOS desejado. Para isso configure o repositório executando os seguintes comandos no terminal:
# cat> /etc/yum.repos.d/wazuh.repo <<\EOF [wazuh_repo] gpgcheck=1 gpgkey=https://packages.wazuh.com/key/GPG-KEY-WAZUH enabled=1 name=Wazuh repository baseurl=https://packages.wazuh.com/3.x/yum/ protect=1 EOF |
2 – Ainda no terminal, execute o seguinte comando para a instalação:
# yum install wazuh-agent |
3- Após a instalação, efetuaremos o registro do agente. Para isso, no terminal, execute o seguinte comando:
# /var/ossec/bin/manage_agents |
A seguinte tela aparecerá:
4 – Pressione a tecla “I” e dê Enter. Após isso, cole ou digite a Key extraída no servidor wazuh para o agente desejado. Confirme a adição teclando “Y”. Feito isso, digite “Q” e tecle Enter para sair da configuração.
5 – Edite o arquivo de configuração “Ossec.conf” para adicionar o endereço IP do servidor Wazuh. Para isso, digite no terminal:
# vim /var/ossec/etc/ossec.conf |
Na sessão cliente, altere o MANAGER IP para o endereço do Servidor Wazuh.
6 – Reinicie o agente com o seguinte comando:
# /var/ossec/bin/ossec-control restart |
Depois que um agente for adicionado ao gerenciador, você pode atribui-lo a um grupo usando a ferramenta agente_groups. Segue abaixo um exemplo de como atribuir um agente com ID 002 ao grupo 'Servidores_Detic' usando estes métodos:
1 – No servidor Wazuh digite o seguinte comando no terminal:
# /var/ossec/bin/agent_groups -a -i 002 -g Servidores_Detic |