Pour installer Wazuh avec Docker Compose, clonez le dépôt officiel, exécutez docker-compose up -d et en quelques minutes vous aurez les trois composants opérationnels : Indexer, Server et Dashboard. Vous avez seulement besoin de Docker et Docker Compose installés sur le serveur.
Comment installer Wazuh avec Docker Compose étape par étape ?
Dans ce guide, je vais vous montrer comment installer Wazuh avec Docker Compose, l'une des façons les plus rapides et les plus simples de déployer l'environnement complet. Avec seulement 4 commandes, vous aurez Wazuh en fonctionnement avec tous ses composants : Indexer, Server et Dashboard.
Pourquoi utiliser Docker pour Wazuh ?
Docker offre plusieurs avantages pour déployer Wazuh :
- Rapidité : l'environnement complet est prêt en quelques minutes
- Portabilité : il fonctionne de la même façon sur tout système où Docker est installé
- Isolation : les conteneurs n'interfèrent pas avec les autres services du système
- Mises à jour faciles : changer de version revient simplement à modifier le tag
- Idéal pour les tests : parfait pour les labos et les environnements de développement
De quoi avez-vous besoin avant de commencer ?
Avant de commencer, vous devez avoir installé :
- Docker (version 20.10 ou supérieure)
- Docker Compose (version 2.0 ou supérieure)
- Git pour cloner le dépôt
| Ressource | Minimum | Recommandé |
|---|---|---|
| CPU | 2 cœurs | 4 cœurs |
| RAM | 4 Go | 8 Go |
| Disque | 20 Go | 50 Go SSD |
Quelles sont les commandes d'installation ?
L'installation se fait en 4 étapes simples :
1. Cloner le dépôt officiel
git clone https://github.com/wazuh/wazuh-docker.git -b v4.14.3 Cela télécharge le dépôt officiel de Wazuh pour Docker en version 4.14.3.
2. Entrer dans le répertoire single-node
cd wazuh-docker/single-node/
Le répertoire single-node contient la configuration pour déployer tous les composants sur un seul serveur. Il existe aussi multi-node pour les déploiements distribués.
3. Générer les certificats SSL
docker compose -f generate-indexer-certs.yml run --rm generator Cette commande génère les certificats nécessaires à la communication sécurisée entre les composants.
4. Démarrer les conteneurs
docker compose up -d
Le paramètre -d exécute les conteneurs en arrière-plan (mode détaché).
Toutes les commandes ensemble :
git clone https://github.com/wazuh/wazuh-docker.git -b v4.14.3
cd wazuh-docker/single-node/
docker compose -f generate-indexer-certs.yml run --rm generator
docker compose up -d Comment accéder au Dashboard ?
Une fois les conteneurs démarrés, accédez au Dashboard à :
https://IP-serveur ou https://localhost (s'il est sur votre propre machine) Les identifiants par défaut sont :
- Nom d'utilisateur : admin
- Mot de passe : SecretPassword
Comment obtenir des informations sur les conteneurs ?
Pour voir la configuration et les variables d'environnement du conteneur du serveur :
docker inspect server-container-id Important : changez le mot de passe par défaut dans les environnements de production. Vous pouvez le faire en modifiant le fichier docker-compose.yml avant de démarrer les conteneurs.
Commandes utiles
Quelques commandes qui vous seront utiles pour gérer le déploiement :
# Vérifier l'état des conteneurs
docker compose ps
# Voir les journaux en temps réel
docker compose logs -f
# Arrêter les conteneurs
docker compose down
# Redémarrer les conteneurs
docker compose restart À quoi faut-il faire attention en production ?
Docker est le moyen le plus rapide de monter un labo, mais un déploiement de production requiert quelques précautions supplémentaires. D'abord, augmentez le paramètre kernel vm.max_map_count de l'hôte à au moins 262144, sinon le conteneur Indexer ne démarrera pas. Ensuite, les volumes nommés contiennent toutes vos alertes indexées, alors sauvegardez-les et n'exécutez jamais docker compose down -v sur un système en production, car le paramètre -v supprime les volumes de données. Enfin, restreignez les ports exposés (le Dashboard sur le 443 et l'écouteur des agents sur 1514/1515) avec un pare-feu afin que seuls les réseaux de confiance puissent y accéder.
Pour des environnements dépassant un petit labo, prévoyez des limites de ressources et une rotation des journaux. L'Indexer peut consommer plusieurs gigaoctets de RAM en charge : définissez donc des limites de mémoire explicites dans docker-compose.yml et surveillez l'utilisation du disque, car les données indexées croissent en continu. Au moment de mettre à jour, changez le tag de version (par exemple de v4.14.3 vers une version plus récente), récupérez les nouvelles images et recréez les conteneurs ; vos données persistent dans les volumes entre les versions.
Ressources supplémentaires
- Documentation officielle Wazuh Docker
- Dépôt wazuh-docker sur GitHub
- Installer Wazuh sur Linux (sans Docker)
Questions fréquentes
De quoi ai-je besoin avant d'installer Wazuh avec Docker ?
Vous avez besoin de Docker version 20.10 ou supérieure, Docker Compose 2.0 ou supérieure, et Git pour cloner le dépôt. Le matériel minimum est de 2 cœurs CPU, 4 Go de RAM et 20 Go de disque, avec 4 cœurs, 8 Go et 50 Go SSD recommandés.
Combien de commandes faut-il pour déployer Wazuh sur Docker ?
Seulement 4 : cloner le dépôt officiel wazuh-docker, entrer dans le répertoire single-node, générer les certificats SSL et exécuter docker compose up -d. En quelques minutes, l'Indexer, le Server et le Dashboard sont opérationnels.
Quels sont les identifiants par défaut de Wazuh Docker ?
Les identifiants par défaut sont l'utilisateur admin avec le mot de passe SecretPassword. Vous devez changer ce mot de passe en production en modifiant le fichier docker-compose.yml avant de démarrer les conteneurs.
Quelle est la différence entre single-node et multi-node ?
Le répertoire single-node déploie tous les composants sur un seul serveur, idéal pour les tests et les petits environnements. Le répertoire multi-node sert aux déploiements de production distribués où les composants s'exécutent sur plusieurs hôtes pour la scalabilité et la haute disponibilité.
Comment vérifier l'état des conteneurs Wazuh ?
Exécutez docker compose ps pour voir l'état des conteneurs, docker compose logs -f pour suivre les journaux en temps réel, et docker compose down ou docker compose restart pour arrêter ou redémarrer le déploiement.
Articles liés :
Déployez Wazuh comme il se doit
Cet article n'est qu'un début. Nous pouvons configurer les agents, créer des règles personnalisées, intégrer d'autres outils et bien plus encore.