Pour surveiller des appareils sans agent dans Wazuh (routeurs, switchs, NAS, pare-feux), configurez un serveur Linux avec rsyslog comme collecteur Syslog : l'appareil envoie ses journaux au port 514, rsyslog les organise en fichiers, et l'agent Wazuh les transmet au serveur SIEM.
Pourquoi certains appareils nécessitent-ils une surveillance sans agent ?
De nombreux éléments d'infrastructure critiques fonctionnent avec un firmware fermé où l'on ne peut tout simplement pas installer d'agent Wazuh : switchs administrables, routeurs, pare-feux, NAS et imprimantes réseau. Les laisser sans surveillance crée des angles morts, car ce sont souvent les premiers appareils qu'un attaquant sonde. Le protocole Syslog résout ce problème : pratiquement tous les équipements réseau peuvent transmettre leurs journaux via le port 514 UDP ou TCP, de sorte qu'un seul collecteur Linux exécutant rsyslog peut centraliser les événements de dizaines d'appareils sans agent et les injecter dans Wazuh via un unique agent installé.
Cette architecture décharge les équipements eux-mêmes et évolue bien : un seul collecteur peut aisément gérer le trafic syslog de toute une agence. Comme rsyslog écrit chaque source dans son propre fichier sous /var/log/remote/, vous conservez une séparation nette entre, par exemple, les journaux du pare-feu et ceux du NAS, ce qui facilite grandement l'écriture ultérieure de décodeurs et de règles Wazuh ciblés.
À quoi ressemble l'architecture de la solution ?
Appareils sans agent -----> Linux + rsyslog -----> Serveur Wazuh
(routeurs, switchs) (collecteur Syslog) (SIEM)
| |
Port 514 /var/log/remote/Comment installer et configurer rsyslog ?
Sur le serveur Linux qui fera office de collecteur, installez rsyslog et activez la réception des journaux distants.
# Installer rsyslog
apt update && apt install rsyslog -y
# Éditer /etc/rsyslog.conf et décommenter :
module(load="imudp")
input(type="imudp" port="514")
module(load="imtcp")
input(type="imtcp" port="514")
# Redémarrer le service
systemctl restart rsyslog && systemctl enable rsyslog Comment configurer le pare-feu avec iptables ?
Autorisez les connexions au port 514 uniquement depuis les appareils autorisés pour plus de sécurité.
# Autoriser depuis des appareils spécifiques
iptables -A INPUT -p udp -s 192.168.1.1 --dport 514 -j ACCEPT
iptables -A INPUT -p tcp -s 192.168.1.1 --dport 514 -j ACCEPT
# Bloquer tout le reste
iptables -A INPUT -p udp --dport 514 -j DROP
iptables -A INPUT -p tcp --dport 514 -j DROP
# Enregistrer les règles
apt install iptables-persistent -y && netfilter-persistent save Comment organiser les journaux avec des templates et des filtres ?
Configurez rsyslog pour stocker les journaux dans des fichiers séparés selon leur source (NAS, routeur, switch, etc.) à l'aide de templates et de filtres IF.
# Templates pour des journaux organisés
$template NASLogs,"/var/log/remote/nas.log"
$template RouterLogs,"/var/log/remote/router.log"
$template LogFormat,"%TIMESTAMP% %HOSTNAME% %msg%\n"
# Filtres conditionnels
if $fromhost-ip != '127.0.0.1' then {
if $msg contains "NAS:" then {
?NASLogs;LogFormat
stop
}
if $fromhost-ip == '192.168.1.1' then {
?RouterLogs;LogFormat
stop
}
} Comment intégrer les journaux syslog à Wazuh ?
Ajoutez les nouveaux fichiers de journaux à l'agent Wazuh pour qu'il les surveille et les transmette au serveur SIEM.
# Éditer /var/ossec/etc/ossec.conf
# Ajouter dans <ossec_config> :
<localfile>
<log_format>syslog</log_format>
<location>/var/log/remote/nas.log</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/remote/router.log</location>
</localfile>
# Redémarrer l'agent
systemctl restart wazuh-agent À quoi ressemble le flux complet des journaux ?
- L'appareil (NAS, routeur, etc.) envoie les journaux au port 514
- rsyslog les reçoit et les filtre selon les règles configurées
- Les journaux sont écrits dans des fichiers séparés
- L'agent Wazuh surveille ces fichiers
- Les journaux sont envoyés au serveur Wazuh pour analyse
Quels appareils sont compatibles avec cette méthode ?
- Routeurs : Cisco, MikroTik, Ubiquiti
- Switchs : HP, Dell, Cisco
- Pare-feux : pfSense, FortiGate, OPNsense
- NAS : Synology, QNAP, TrueNAS
- Imprimantes réseau prenant en charge syslog
- Appareils IoT et systèmes hérités
Questions fréquentes
Pourquoi ne peut-on pas installer un agent Wazuh sur un routeur ou un switch ?
Les équipements réseau, NAS et pare-feux fonctionnent avec un firmware fermé où l'on ne peut pas installer de logiciel tiers comme l'agent Wazuh. En revanche, ils prennent en charge le protocole Syslog : ils transmettent donc leurs journaux via le réseau vers un collecteur que l'agent Wazuh lit ensuite.
Quel port Syslog utilise-t-il pour recevoir les journaux ?
Syslog utilise le port 514, par défaut en UDP et éventuellement en TCP pour une livraison plus fiable. Dans cette configuration, rsyslog écoute sur le port 514 avec les modules imudp et imtcp activés, et le pare-feu ne doit l'autoriser que depuis les IP des appareils autorisés.
Quel est le rôle de rsyslog dans la surveillance des appareils sans agent ?
rsyslog agit comme collecteur Syslog sur un serveur Linux : il reçoit les journaux sur le port 514, applique des templates et des filtres IF pour les séparer par source, et les écrit dans des fichiers organisés sous /var/log/remote/. L'agent Wazuh local surveille ensuite ces fichiers et transmet les événements au serveur SIEM.
Comment faire lire à Wazuh les fichiers syslog collectés ?
Ajoutez un bloc localfile dans /var/ossec/etc/ossec.conf pour chaque fichier de journal distant (par exemple /var/log/remote/router.log) avec log_format syslog, puis redémarrez l'agent avec systemctl restart wazuh-agent pour qu'il commence à transmettre ces événements.
Quels appareils peut-on surveiller sans agent ?
Tout appareil prenant en charge syslog : routeurs (Cisco, MikroTik, Ubiquiti), switchs (HP, Dell, Cisco), pare-feux (pfSense, FortiGate, OPNsense), NAS (Synology, QNAP, TrueNAS), imprimantes réseau, et systèmes IoT ou hérités.
Obtenez la configuration complète
Notre équipe peut fournir les commandes complètes, des exemples de configuration pour chaque type d'appareil et un accompagnement étape par étape.
Articles liés :