Om de Wazuh-agent op Linux (Debian/Ubuntu) te installeren, voegt u de officiële repository toe, installeert u het pakket wazuh-agent, stelt u het server-IP in ossec.conf in en start u de service met systemctl start wazuh-agent. Het hele proces duurt minder dan 10 minuten.
Hoe installeer je de Wazuh-agent op Linux stap voor stap?
In deze gids laat ik u zien hoe u de Wazuh-agent op Linux (Debian/Ubuntu) installeert en de belangrijkste delen van het bestand ossec.conf configureert. De agent is het onderdeel dat logs verzamelt, de integriteit van bestanden bewaakt en alle informatie naar de Wazuh-server stuurt.
Waarom heeft de agent eerst connectiviteit met de server nodig?
Belangrijk: zorg vóór het installeren van de agent dat de machine connectiviteit met de Wazuh-server heeft. De agent moet met de server communiceren om logs te versturen en zijn configuratie te ontvangen.
U kunt de connectiviteit op verschillende manieren controleren:
1. Ping naar de server
ping SERVER_IP 2. Toegang tot het Dashboard controleren (poort 443)
# Met curl
curl -k https://SERVER_IP
# Of open het in de browser
https://SERVER_IP Als het Dashboard correct laadt, is er connectiviteit. Werkt het niet, controleer dan:
- De firewall van de server (poorten 443 en 1514 open)
- De firewall van de client
- De netwerk-/VPN-configuratie als ze op verschillende netwerken zitten
Wat is het commando om de Wazuh-agent te installeren?
Voer deze commando's uit als root of met sudo. Deze gids gebruikt Wazuh 4.9.2, de versie die in de pakket-URL hieronder is vastgezet; als uw server een andere versie draait, laat u het agentpakket daarmee overeenkomen. U moet de volgende waarden vervangen door die van uw omgeving:
- WAZUH_MANAGER: IP of hostnaam van uw Wazuh-server
- WAZUH_AGENT_NAME: herkenbare naam voor deze agent (bijv.: web-server, db-productie, enz.)
Debian/Ubuntu
wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.2-1_amd64.deb && sudo WAZUH_MANAGER='UW_SERVER_IP' WAZUH_AGENT_NAME='AGENT_NAAM' dpkg -i ./wazuh-agent_4.9.2-1_amd64.deb Concreet voorbeeld: als uw Wazuh-server op 192.168.1.100 draait en u de agent "web-server" wilt noemen:
wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.2-1_amd64.deb && sudo WAZUH_MANAGER='192.168.1.100' WAZUH_AGENT_NAME='web-server' dpkg -i ./wazuh-agent_4.9.2-1_amd64.deb De service inschakelen en starten
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent Waar staat het configuratiebestand ossec.conf?
Het configuratiebestand van de agent bevindt zich op:
/var/ossec/etc/ossec.conf
Dit XML-bestand bevat de volledige configuratie van de agent. De twee belangrijkste secties zijn localfile en syscheck.
Wat doet de localfile-sectie voor logmonitoring?
De sectie <localfile> bepaalt welke systeemlogs u naar Wazuh wilt sturen. Standaard bewaakt de agent de systeemlogs, maar u kunt logs van specifieke applicaties toevoegen.
Voorbeeld: Apache2-logs toevoegen
Om de foutlogs van Apache2 te bewaken, bewerkt u het bestand ossec.conf:
sudo nano /var/ossec/etc/ossec.conf
Voeg de volgende configuratie toe binnen het blok <ossec_config>:
<localfile>
<log_format>apache</log_format>
<location>/var/log/apache2/error.log</location>
</localfile>
<localfile>
<log_format>apache</log_format>
<location>/var/log/apache2/access.log</location>
</localfile> Beschikbare logformaten:
syslog- Voor systeemlogs (/var/log/syslog, /var/log/auth.log)apache- Voor Apache/Nginx-logsjson- Voor applicaties die logs in JSON genererenmulti-line- Voor logs die over meerdere regels lopen
Waarvoor dient de syscheck-sectie voor File Integrity Monitoring?
De sectie <syscheck> configureert File Integrity Monitoring. Deze functie detecteert wijzigingen in kritieke systeembestanden en -mappen. In het onderstaande voorbeeld is de waarde <frequency> 300 seconden (elke 5 minuten), het standaard scaninterval; verlaag dit voor mappen met hoge gevoeligheid of verhoog het om het CPU-gebruik op drukke servers te beperken.
Voorbeeldconfiguratie:
<syscheck>
<frequency>300</frequency>
<directories check_all="yes">/etc</directories>
<directories check_all="yes">/usr/bin</directories>
<directories check_all="yes">/var/www</directories>
</syscheck> Hoe herstart je de agentservice na wijzigingen?
Na het wijzigen van het bestand ossec.conf moet u de service herstarten om de wijzigingen toe te passen:
# De agent herstarten
sudo systemctl restart wazuh-agent
# Status controleren
sudo systemctl status wazuh-agent
# Automatisch opstarten inschakelen
sudo systemctl enable wazuh-agent Welke commando's zijn handig om de agent te beheren?
Enkele aanvullende commando's om de agent te beheren:
# De agentlogs bekijken
sudo tail -f /var/ossec/logs/ossec.log
# De verbinding met de server controleren
sudo /var/ossec/bin/agent-auth -m SERVER_IP
# De informatie van de agent bekijken
sudo /var/ossec/bin/agent_control -i Veelgestelde vragen
Hoe lang duurt het installeren van de Wazuh-agent op Linux?
Het volledige proces duurt minder dan 10 minuten: het .deb-pakket downloaden, het installeren met de variabelen WAZUH_MANAGER en WAZUH_AGENT_NAME, en de service starten met systemctl. De agent registreert zich automatisch bij de server als er connectiviteit is.
Welke poorten heeft de Wazuh-agent nodig?
De agent communiceert met de server via TCP-poort 1514 om gebeurtenissen te versturen, en gebruikt poort 1515 alleen tijdens de eerste registratie. Poort 443 wordt gebruikt om het dashboard te openen. Zorg dat de firewalls van server en client deze poorten toestaan.
Waar staat het configuratiebestand van de Wazuh-agent?
Het configuratiebestand staat in /var/ossec/etc/ossec.conf. Het is een XML-bestand met twee belangrijkste secties: localfile (welke logs verzamelen) en syscheck (File Integrity Monitoring).
Moet ik de agent herstarten na het bewerken van ossec.conf?
Ja. Na het wijzigen van ossec.conf moet u sudo systemctl restart wazuh-agent uitvoeren zodat de wijzigingen van kracht worden, en vervolgens het resultaat controleren met systemctl status wazuh-agent.
Hoe controleer ik of de agent verbonden is met de Wazuh-server?
Voer sudo tail -f /var/ossec/logs/ossec.log uit en zoek naar een bericht "Connected to the server". U kunt ook de agentstatus vanaf de server opvragen met /var/ossec/bin/agent_control -i, of bevestigen dat de agent als Actief verschijnt in het dashboard.
Aanvullende bronnen
- Officiële documentatie: Linux-agent
- Logdataverzameling in Wazuh
- De Wazuh-agent op Windows installeren
Gerelateerde artikelen:
Leer Wazuh in de praktijk
Leer agents configureren, aangepaste regels maken, integreren met andere tools en veel meer.