Wazuh Linux Agent SIEM Surveillance Cybersécurité

Comment installer l'agent Wazuh sur Linux

Guide étape par étape pour installer et configurer l'agent Wazuh sur Linux (Debian/Ubuntu). Commande d'installation, configuration d'ossec.conf, localfile et redémarrage du service.

AI Security
8 min de lecture
Background

Pour installer l'agent Wazuh sur Linux (Debian/Ubuntu), ajoutez le dépôt officiel, installez le paquet wazuh-agent, définissez l'IP du serveur dans ossec.conf et démarrez le service avec systemctl start wazuh-agent. L'ensemble du processus prend moins de 10 minutes.

Comment installer l'agent Wazuh sur Linux étape par étape ?

Dans ce guide, je vais vous montrer comment installer l'agent Wazuh sur Linux (Debian/Ubuntu) et configurer les parties les plus importantes du fichier ossec.conf. L'agent est le composant qui collecte les journaux, surveille l'intégrité des fichiers et envoie toutes les informations au serveur Wazuh.

Pourquoi l'agent a-t-il d'abord besoin de connectivité avec le serveur ?

Important : avant d'installer l'agent, assurez-vous que la machine a une connectivité avec le serveur Wazuh. L'agent doit communiquer avec le serveur pour envoyer les journaux et recevoir sa configuration.

Vous pouvez vérifier la connectivité de plusieurs façons :

1. Ping vers le serveur

ping IP_SERVEUR

2. Vérifier l'accès au Dashboard (port 443)

# Avec curl
curl -k https://IP_SERVEUR

# Ou ouvrez-le dans le navigateur
https://IP_SERVEUR

Si le Dashboard se charge correctement, la connectivité est établie. Sinon, vérifiez :

  • Le pare-feu du serveur (ports 443 et 1514 ouverts)
  • Le pare-feu du client
  • La configuration réseau/VPN s'ils sont sur des réseaux différents

Quelle est la commande pour installer l'agent Wazuh ?

Exécutez ces commandes en root ou avec sudo. Ce guide utilise Wazuh 4.9.2, la version figée dans l'URL du paquet ci-dessous ; si votre serveur exécute une version différente, faites correspondre le paquet de l'agent. Vous devez remplacer les valeurs suivantes par celles de votre environnement :

  • WAZUH_MANAGER : IP ou nom d'hôte de votre serveur Wazuh
  • WAZUH_AGENT_NAME : nom identifiant cet agent (ex. : serveur-web, db-production, etc.)

Debian/Ubuntu

wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.2-1_amd64.deb && sudo WAZUH_MANAGER='VOTRE_IP_SERVEUR' WAZUH_AGENT_NAME='NOM_AGENT' dpkg -i ./wazuh-agent_4.9.2-1_amd64.deb

Exemple concret : si votre serveur Wazuh est à 192.168.1.100 et que vous voulez nommer l'agent « serveur-web » :

wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.2-1_amd64.deb && sudo WAZUH_MANAGER='192.168.1.100' WAZUH_AGENT_NAME='serveur-web' dpkg -i ./wazuh-agent_4.9.2-1_amd64.deb

Activer et démarrer le service

sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent

Où se trouve le fichier de configuration ossec.conf ?

Le fichier de configuration de l'agent se trouve à :

/var/ossec/etc/ossec.conf

Ce fichier XML contient toute la configuration de l'agent. Les deux sections les plus importantes sont localfile et syscheck.

Que fait la section localfile pour la surveillance des journaux ?

La section <localfile> définit quels journaux système vous souhaitez envoyer à Wazuh. Par défaut, l'agent surveille les journaux système, mais vous pouvez ajouter les journaux d'applications spécifiques.

Exemple : ajouter les journaux d'Apache2

Pour surveiller les journaux d'erreurs d'Apache2, modifiez le fichier ossec.conf :

sudo nano /var/ossec/etc/ossec.conf

Ajoutez la configuration suivante à l'intérieur du bloc <ossec_config> :

<localfile>
  <log_format>apache</log_format>
  <location>/var/log/apache2/error.log</location>
</localfile>

<localfile>
  <log_format>apache</log_format>
  <location>/var/log/apache2/access.log</location>
</localfile>

Formats de journaux disponibles :

  • syslog - Pour les journaux système (/var/log/syslog, /var/log/auth.log)
  • apache - Pour les journaux Apache/Nginx
  • json - Pour les applications qui génèrent des journaux en JSON
  • multi-line - Pour les journaux répartis sur plusieurs lignes

À quoi sert la section syscheck pour la surveillance de l'intégrité des fichiers ?

La section <syscheck> configure la surveillance de l'intégrité des fichiers. Cette fonctionnalité détecte les changements dans les fichiers et dossiers système critiques. Dans l'exemple ci-dessous, la valeur <frequency> est de 300 secondes (toutes les 5 minutes), l'intervalle de scan par défaut ; réduisez-la pour les répertoires à haute sensibilité ou augmentez-la pour limiter l'usage CPU sur les serveurs chargés.

Exemple de configuration :

<syscheck>
  <frequency>300</frequency>
  <directories check_all="yes">/etc</directories>
  <directories check_all="yes">/usr/bin</directories>
  <directories check_all="yes">/var/www</directories>
</syscheck>

Comment redémarrer le service de l'agent après des changements ?

Après avoir modifié le fichier ossec.conf, vous devez redémarrer le service pour appliquer les changements :

# Redémarrer l'agent
sudo systemctl restart wazuh-agent

# Vérifier l'état
sudo systemctl status wazuh-agent

# Activer le démarrage automatique
sudo systemctl enable wazuh-agent

Quelles commandes sont utiles pour gérer l'agent ?

Quelques commandes supplémentaires pour gérer l'agent :

# Voir les journaux de l'agent
sudo tail -f /var/ossec/logs/ossec.log

# Vérifier la connexion avec le serveur
sudo /var/ossec/bin/agent-auth -m IP_SERVEUR

# Voir les informations de l'agent
sudo /var/ossec/bin/agent_control -i

Questions fréquentes

Combien de temps prend l'installation de l'agent Wazuh sur Linux ?

Le processus complet prend moins de 10 minutes : télécharger le paquet .deb, l'installer avec les variables WAZUH_MANAGER et WAZUH_AGENT_NAME, et démarrer le service avec systemctl. L'agent s'enregistre automatiquement auprès du serveur si la connectivité existe.

Quels ports l'agent Wazuh a-t-il besoin d'ouvrir ?

L'agent communique avec le serveur via le port TCP 1514 pour envoyer les événements, et utilise le port 1515 uniquement lors de l'enrôlement initial. Le port 443 sert à accéder au dashboard. Assurez-vous que les pare-feux du serveur et du client autorisent ces ports.

Où se trouve le fichier de configuration de l'agent Wazuh ?

Le fichier de configuration se trouve dans /var/ossec/etc/ossec.conf. C'est un fichier XML dont les deux sections les plus importantes sont localfile (quels journaux collecter) et syscheck (surveillance de l'intégrité des fichiers).

Faut-il redémarrer l'agent après avoir modifié ossec.conf ?

Oui. Après avoir modifié ossec.conf, vous devez exécuter sudo systemctl restart wazuh-agent pour que les changements prennent effet, puis vérifier le résultat avec systemctl status wazuh-agent.

Comment vérifier que l'agent est connecté au serveur Wazuh ?

Exécutez sudo tail -f /var/ossec/logs/ossec.log et cherchez un message « Connected to the server ». Vous pouvez aussi lister l'état de l'agent depuis le serveur avec /var/ossec/bin/agent_control -i, ou confirmer que l'agent apparaît comme Actif dans le dashboard.

Ressources supplémentaires


Articles liés :


Apprenez Wazuh en pratique

Apprenez à configurer les agents, créer des règles personnalisées, intégrer d'autres outils et bien plus encore.

Background