Para monitorizar equipos sin agente en Wazuh (routers, switches, NAS, firewalls), configura un servidor Linux con rsyslog como Syslog Collector: el dispositivo envía sus logs al puerto 514, rsyslog los organiza en ficheros y el agente Wazuh los reenvía al servidor SIEM.
¿Cómo es la arquitectura de la solución?
Equipos sin agente -----> Linux + rsyslog -----> Wazuh Server
(routers, switches) (Syslog Collector) (SIEM)
| |
Puerto 514 /var/log/remote/El extremo derecho del esquema —el servidor SIEM— es el que hay que tener montado antes de nada. Si te falta esa pieza, empieza por el curso de Wazuh en español y vuelve aquí después.
Video: Equipos sin Agente
20 minutos - Configuración completa
Ver en el Curso WazuhAccede al video completo con el curso de Wazuh
¿Cómo instalar y configurar rsyslog?
En el servidor Linux que actuará como collector, instala rsyslog y habilita la recepción de logs remotos.
# Instalar rsyslog
apt update && apt install rsyslog -y
# Editar /etc/rsyslog.conf y descomentar:
module(load="imudp")
input(type="imudp" port="514")
module(load="imtcp")
input(type="imtcp" port="514")
# Reiniciar servicio
systemctl restart rsyslog && systemctl enable rsyslog ¿Cómo configurar el firewall con iptables?
Permite conexiones al puerto 514 solo desde los equipos autorizados para mayor seguridad.
# Permitir desde equipos específicos
iptables -A INPUT -p udp -s 192.168.1.1 --dport 514 -j ACCEPT
iptables -A INPUT -p tcp -s 192.168.1.1 --dport 514 -j ACCEPT
# Bloquear el resto
iptables -A INPUT -p udp --dport 514 -j DROP
iptables -A INPUT -p tcp --dport 514 -j DROP
# Guardar reglas
apt install iptables-persistent -y && netfilter-persistent save ¿Cómo organizar logs con templates y filtros?
Configura rsyslog para guardar los logs en ficheros separados según el origen (NAS, router, switch, etc.) usando templates y filtros IF.
# Templates para logs organizados
$template NASLogs,"/var/log/remote/nas.log"
$template RouterLogs,"/var/log/remote/router.log"
$template LogFormat,"%TIMESTAMP% %HOSTNAME% %msg%\n"
# Filtros condicionales
if $fromhost-ip != '127.0.0.1' then {
if $msg contains "NAS:" then {
?NASLogs;LogFormat
stop
}
if $fromhost-ip == '192.168.1.1' then {
?RouterLogs;LogFormat
stop
}
} ¿Cómo integrar los logs de syslog con Wazuh?
Añade los nuevos ficheros de log al agente Wazuh para que los monitorice y envíe al servidor SIEM.
# Editar /var/ossec/etc/ossec.conf
# Añadir dentro de <ossec_config>:
<localfile>
<log_format>syslog</log_format>
<location>/var/log/remote/nas.log</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/remote/router.log</location>
</localfile>
# Reiniciar agente
systemctl restart wazuh-agent ¿Cómo es el flujo completo de logs?
- El dispositivo (NAS, router, etc.) envía logs al puerto 514
- rsyslog los recibe y filtra según las reglas configuradas
- Los logs se escriben en ficheros separados
- El agente Wazuh monitoriza esos ficheros
- Los logs se envían al servidor Wazuh para análisis
¿Qué dispositivos son compatibles con este método?
- Routers: Cisco, MikroTik, Ubiquiti
- Switches: HP, Dell, Cisco
- Firewalls: pfSense, FortiGate, OPNsense
- NAS: Synology, QNAP, TrueNAS
- Impresoras de red con soporte syslog
- Dispositivos IoT y sistemas legacy
Contenido del curso
Aprende Wazuh de forma práctica
Este artículo es solo el comienzo. En el curso tienes los comandos completos, ejemplos de configuración para cada tipo de dispositivo y vídeo paso a paso, además del despliegue completo del servidor y cumplimiento del ENS.
Artículos relacionados: