Wazuh Docker Docker Compose Conteneurs SIEM Cybersécurité

Comment installer Wazuh avec Docker Compose

Guide étape par étape pour installer Wazuh avec Docker Compose. Déployez le SIEM complet en quelques minutes avec des conteneurs : Indexer, Server et Dashboard opérationnels.

AI Security
12 min de lecture
Background

Pour installer Wazuh avec Docker Compose, clonez le dépôt officiel, exécutez docker-compose up -d et en quelques minutes vous aurez les trois composants opérationnels : Indexer, Server et Dashboard. Vous avez seulement besoin de Docker et Docker Compose installés sur le serveur.

Comment installer Wazuh avec Docker Compose étape par étape ?

Dans ce guide, je vais vous montrer comment installer Wazuh avec Docker Compose, l'une des façons les plus rapides et les plus simples de déployer l'environnement complet. Avec seulement 4 commandes, vous aurez Wazuh en fonctionnement avec tous ses composants : Indexer, Server et Dashboard.

Pourquoi utiliser Docker pour Wazuh ?

Docker offre plusieurs avantages pour déployer Wazuh :

  • Rapidité : l'environnement complet est prêt en quelques minutes
  • Portabilité : il fonctionne de la même façon sur tout système où Docker est installé
  • Isolation : les conteneurs n'interfèrent pas avec les autres services du système
  • Mises à jour faciles : changer de version revient simplement à modifier le tag
  • Idéal pour les tests : parfait pour les labos et les environnements de développement

De quoi avez-vous besoin avant de commencer ?

Avant de commencer, vous devez avoir installé :

  • Docker (version 20.10 ou supérieure)
  • Docker Compose (version 2.0 ou supérieure)
  • Git pour cloner le dépôt
Ressource Minimum Recommandé
CPU 2 cœurs 4 cœurs
RAM 4 Go 8 Go
Disque 20 Go 50 Go SSD

Quelles sont les commandes d'installation ?

L'installation se fait en 4 étapes simples :

1. Cloner le dépôt officiel

git clone https://github.com/wazuh/wazuh-docker.git -b v4.14.3

Cela télécharge le dépôt officiel de Wazuh pour Docker en version 4.14.3.

2. Entrer dans le répertoire single-node

cd wazuh-docker/single-node/

Le répertoire single-node contient la configuration pour déployer tous les composants sur un seul serveur. Il existe aussi multi-node pour les déploiements distribués.

3. Générer les certificats SSL

docker compose -f generate-indexer-certs.yml run --rm generator

Cette commande génère les certificats nécessaires à la communication sécurisée entre les composants.

4. Démarrer les conteneurs

docker compose up -d

Le paramètre -d exécute les conteneurs en arrière-plan (mode détaché).

Toutes les commandes ensemble :

git clone https://github.com/wazuh/wazuh-docker.git -b v4.14.3
cd wazuh-docker/single-node/
docker compose -f generate-indexer-certs.yml run --rm generator
docker compose up -d

Comment accéder au Dashboard ?

Une fois les conteneurs démarrés, accédez au Dashboard à :

https://IP-serveur ou https://localhost (s'il est sur votre propre machine)

Les identifiants par défaut sont :

  • Nom d'utilisateur : admin
  • Mot de passe : SecretPassword

Comment obtenir des informations sur les conteneurs ?

Pour voir la configuration et les variables d'environnement du conteneur du serveur :

docker inspect server-container-id

Important : changez le mot de passe par défaut dans les environnements de production. Vous pouvez le faire en modifiant le fichier docker-compose.yml avant de démarrer les conteneurs.

Commandes utiles

Quelques commandes qui vous seront utiles pour gérer le déploiement :

# Vérifier l'état des conteneurs
docker compose ps

# Voir les journaux en temps réel
docker compose logs -f

# Arrêter les conteneurs
docker compose down

# Redémarrer les conteneurs
docker compose restart

À quoi faut-il faire attention en production ?

Docker est le moyen le plus rapide de monter un labo, mais un déploiement de production requiert quelques précautions supplémentaires. D'abord, augmentez le paramètre kernel vm.max_map_count de l'hôte à au moins 262144, sinon le conteneur Indexer ne démarrera pas. Ensuite, les volumes nommés contiennent toutes vos alertes indexées, alors sauvegardez-les et n'exécutez jamais docker compose down -v sur un système en production, car le paramètre -v supprime les volumes de données. Enfin, restreignez les ports exposés (le Dashboard sur le 443 et l'écouteur des agents sur 1514/1515) avec un pare-feu afin que seuls les réseaux de confiance puissent y accéder.

Pour des environnements dépassant un petit labo, prévoyez des limites de ressources et une rotation des journaux. L'Indexer peut consommer plusieurs gigaoctets de RAM en charge : définissez donc des limites de mémoire explicites dans docker-compose.yml et surveillez l'utilisation du disque, car les données indexées croissent en continu. Au moment de mettre à jour, changez le tag de version (par exemple de v4.14.3 vers une version plus récente), récupérez les nouvelles images et recréez les conteneurs ; vos données persistent dans les volumes entre les versions.

Ressources supplémentaires

Questions fréquentes

De quoi ai-je besoin avant d'installer Wazuh avec Docker ?

Vous avez besoin de Docker version 20.10 ou supérieure, Docker Compose 2.0 ou supérieure, et Git pour cloner le dépôt. Le matériel minimum est de 2 cœurs CPU, 4 Go de RAM et 20 Go de disque, avec 4 cœurs, 8 Go et 50 Go SSD recommandés.

Combien de commandes faut-il pour déployer Wazuh sur Docker ?

Seulement 4 : cloner le dépôt officiel wazuh-docker, entrer dans le répertoire single-node, générer les certificats SSL et exécuter docker compose up -d. En quelques minutes, l'Indexer, le Server et le Dashboard sont opérationnels.

Quels sont les identifiants par défaut de Wazuh Docker ?

Les identifiants par défaut sont l'utilisateur admin avec le mot de passe SecretPassword. Vous devez changer ce mot de passe en production en modifiant le fichier docker-compose.yml avant de démarrer les conteneurs.

Quelle est la différence entre single-node et multi-node ?

Le répertoire single-node déploie tous les composants sur un seul serveur, idéal pour les tests et les petits environnements. Le répertoire multi-node sert aux déploiements de production distribués où les composants s'exécutent sur plusieurs hôtes pour la scalabilité et la haute disponibilité.

Comment vérifier l'état des conteneurs Wazuh ?

Exécutez docker compose ps pour voir l'état des conteneurs, docker compose logs -f pour suivre les journaux en temps réel, et docker compose down ou docker compose restart pour arrêter ou redémarrer le déploiement.


Articles liés :


Déployez Wazuh comme il se doit

Cet article n'est qu'un début. Nous pouvons configurer les agents, créer des règles personnalisées, intégrer d'autres outils et bien plus encore.

Background