本次安装是用安装助手进行安装
1.安装wazuh索引器
初始配置
- 下载 Wazuh 安装助手和配置文件。
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
curl -sO https://packages.wazuh.com/4.7/config.yml
- 编辑节点名称和 IP 值并将其替换为相应的名称和 IP 地址。
# 打开./config.y文件并且将里面的IP字段修改为自己服务器的地址
nodes:
# Wazuh indexer nodes
indexer:
- name: node-1
ip: "<indexer-node-ip>"
#- name: node-2
# ip: "<indexer-node-ip>"
#- name: node-3
# ip: "<indexer-node-ip>"
# Wazuh server nodes
# If there is more than one Wazuh server
# node, each one must have a node_type
server:
- name: wazuh-1
ip: "<wazuh-manager-ip>"
# node_type: master
#- name: wazuh-2
# ip: "<wazuh-manager-ip>"
# node_type: worker
#- name: wazuh-3
# ip: "<wazuh-manager-ip>"
# node_type: worker
# Wazuh dashboard nodes
dashboard:
- name: dashboard
ip: "<dashboard-node-ip>"
- 使用选项运行助手以生成安装所需的 Wazuh 群集密钥、证书和密码
bash wazuh-install.sh --generate-config-files
Wazuh 索引器节点安装
- 下载 Wazuh 安装助手。
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
- 使用选项和节点名称运行助手,以安装和配置 Wazuh 索引器。
bash wazuh-install.sh --wazuh-indexer node-1
集群初始化
- 在任何 Wazuh 索引器节点上运行带有选项的 Wazuh 安装助手,以加载新证书信息并启动群集。
bash wazuh-install.sh --start-cluster
测试群集安装
- 运行以下命令以获取管理员密码
tar -axf wazuh-install-files.tar wazuh-install-files/wazuh-passwords.txt -O | grep -P "\'admin\'" -A 1
- 运行以下命令以确认安装成功。替换为从上一个命令的输出中获取的密码。
curl -k -u admin:<ADMIN_PASSWORD> https://<WAZUH_INDEXER_IP>:9200
- 然后运行以下命令以检查集群是否正常工作
curl -k -u admin:<ADMIN_PASSWORD> https://<WAZUH_INDEXER_IP>:9200/_cat/nodes?v
Wazuh 服务器集群安装
- 下载 Wazuh 安装助手。
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
- 使用选项后跟节点名称运行助手以安装 Wazuh 服务器
bash wazuh-install.sh --wazuh-server wazuh-1
安装仪表板
- 下载 Wazuh 安装助手。如果已在同一服务器上安装了 Wazuh 索引器,则可以跳过此步骤。
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
- 使用选项和节点名称运行助手,以安装和配置 Wazuh 仪表板。
bash wazuh-install.sh --wazuh-dashboard dashboard
3.使用您的凭据访问 Wazuh Web 界面。
- 网址:https://“wazuh-dashboard-ip”
- 默认登录用户名:admin
- 初始密码为:“ADMIN_PASSWORD”
** 当您首次访问 Wazuh 仪表板时,浏览器会显示一条警告消息,指出证书不是由受信任的颁发机构颁发的。可以在 Web 浏览器的高级选项中添加例外。
wazuh代理
在进入主界面后可以进行wazuh代理(点击添加代理)
-
选择你要代理的服务器
-
输入安装wazuh服务器的IP地址
-
可选设置
- 输入你的代理名称必须唯一
- 选择组没有组的话可以选择default
-
系统会生成对应的代理代码,去你想要代理那个服务器上复制并且执行
-
启动wazuh代理
-
Total agents:你代理的服务器数量
-
Active agents:正在连接的代理
-
Disconnected agents:断开的代理
-
Pending agents:待处理代理
-
Never connected agents:从未连接过代理