Wazuh Windows Agent SIEM Monitoring Cybersecurity

Wazuh-agent installeren op Windows: volledige gids 2026

Hoe u de Wazuh-agent stap voor stap op Windows installeert: MSI-download, installatiecommando, ossec.conf-configuratie, localfile en syscheck. Klaar in 15 minuten.

AI Security
10 min leestijd
Background

Om de Wazuh-agent op Windows te installeren, downloadt u het MSI-installatieprogramma van het Wazuh-portaal, voert u het uit met de parameter WAZUH_MANAGER=SERVER_IP, en registreert en verbindt de agent automatisch met de server. Het hele proces duurt minder dan 5 minuten.

Hoe installeer je de Wazuh-agent op Windows stap voor stap?

In deze gids laat ik u zien hoe u de Wazuh-agent op Windows installeert en de belangrijkste delen van het bestand ossec.conf configureert. De agent is het onderdeel dat logs verzamelt, de integriteit van bestanden bewaakt en alle informatie naar de Wazuh-server stuurt.

Vereiste: connectiviteit met de server

Belangrijk: zorg vóór het installeren van de agent dat de Windows-machine connectiviteit met de Wazuh-server heeft. De agent moet met de server communiceren om logs te versturen en zijn configuratie te ontvangen.

U kunt de connectiviteit op verschillende manieren controleren:

1. Ping naar de server

ping SERVER_IP

2. Toegang tot het Dashboard controleren (poort 443)

# Met PowerShell
Invoke-WebRequest -Uri https://SERVER_IP -SkipCertificateCheck

# Of open het in de browser
https://SERVER_IP

Als het Dashboard correct laadt, is er connectiviteit. Werkt het niet, controleer dan:

  • De firewall van de server (poorten 443 en 1514 open)
  • De Windows-firewall van de client
  • De netwerk-/VPN-configuratie als ze op verschillende netwerken zitten

Wat is het installatiecommando?

Voer dit commando uit in PowerShell als Administrator. U moet de volgende waarden vervangen door die van uw omgeving:

  • WAZUH_MANAGER: IP of hostnaam van uw Wazuh-server
  • WAZUH_AGENT_NAME: herkenbare naam voor deze agent (bijv.: PC-BOEKHOUDING, SERVER-WEB, enz.)
Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.7.0-1.msi -OutFile wazuh-agent.msi; Start-Process msiexec.exe -ArgumentList "/i wazuh-agent.msi /q WAZUH_MANAGER=UW_SERVER_IP WAZUH_AGENT_NAME=AGENT_NAAM" -Wait

Concreet voorbeeld: als uw Wazuh-server op 192.168.1.100 draait en u de agent "PC-KANTOOR" wilt noemen:

Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.7.0-1.msi -OutFile wazuh-agent.msi; Start-Process msiexec.exe -ArgumentList "/i wazuh-agent.msi /q WAZUH_MANAGER=192.168.1.100 WAZUH_AGENT_NAME=PC-KANTOOR" -Wait

Het configuratiebestand ossec.conf

Het configuratiebestand van de agent bevindt zich op:

C:\Program Files (x86)\ossec-agent\ossec.conf

Dit XML-bestand bevat de volledige configuratie van de agent. De twee belangrijkste secties zijn localfile en syscheck.

Wat doet de localfile-sectie voor logmonitoring?

De sectie <localfile> bepaalt welke Windows-systeemlogs u naar Wazuh wilt sturen. Standaard bewaakt de agent de belangrijkste Event Logs:

  • Security: beveiligingsgebeurtenissen (aanmeldingen, mislukte toegang, wijzigingen van rechten, enz.)
  • System: gebeurtenissen van het besturingssysteem (opstarten, gestopte services, hardwarefouten)
  • Application: gebeurtenissen van geïnstalleerde applicaties

Voorbeeldconfiguratie in ossec.conf:

<localfile>
  <location>Security</location>
  <log_format>eventchannel</log_format>
</localfile>

<localfile>
  <location>System</location>
  <log_format>eventchannel</log_format>
</localfile>

Hoe activeert de syscheck-sectie File Integrity Monitoring (FIM)?

De sectie <syscheck> configureert File Integrity Monitoring. Deze functie detecteert wijzigingen in kritieke systeembestanden en -mappen:

  • Aanmaken van nieuwe bestanden
  • Wijziging van bestaande bestanden
  • Verwijdering van bestanden
  • Wijzigingen van rechten
  • Wijzigingen in het Windows-register

Waarvoor dient het? FIM is cruciaal voor het detecteren van malware, ransomware of ongeautoriseerde wijzigingen. Als een aanvaller systeembestanden wijzigt of ransomware documenten begint te versleutelen, genereert Wazuh onmiddellijk meldingen.

Voorbeeldconfiguratie:

<syscheck>
  <frequency>300</frequency>
  <directories check_all="yes">C:\Windows\System32</directories>
  <directories check_all="yes">C:\Users\*\Documents</directories>
  <windows_registry>HKEY_LOCAL_MACHINE\Software</windows_registry>
</syscheck>

Nuttige commando's

Enkele PowerShell-commando's om de agent te beheren:

# De agentservice herstarten
Restart-Service WazuhSvc

# De status van de service controleren
Get-Service WazuhSvc

# De agentlogs bekijken (laatste 50 regels)
Get-Content "C:\Program Files (x86)\ossec-agent\ossec.log" -Tail 50

Aanvullende bronnen

Veelgestelde vragen

Hoe lang duurt het installeren van de Wazuh-agent op Windows?

Het hele proces duurt minder dan 5 minuten. U downloadt het MSI-installatieprogramma, voert het uit vanuit PowerShell met de parameter WAZUH_MANAGER ingesteld op het IP van uw server, en de agent registreert en verbindt automatisch met de server.

Welke poorten heeft de Wazuh-agent nodig?

De agent moet de Wazuh-server bereiken op poort 1514 om logs te versturen, en poort 443 wordt gebruikt om het Dashboard te openen. Zorg dat zowel de firewall van de server als de Windows-firewall van de client dit verkeer toestaan.

Waar staat het configuratiebestand van de Wazuh-agent op Windows?

Het configuratiebestand is ossec.conf, te vinden in C:\Program Files (x86)\ossec-agent\ossec.conf. Het is een XML-bestand met twee belangrijkste secties: localfile, voor het verzamelen van logs, en syscheck, voor monitoring van bestandsintegriteit.

Welke Windows-logs verzamelt de agent standaard?

Via de sectie localfile verzamelt de agent de Event Logs Security, System en Application in het eventchannel-formaat. Het Security-log legt aanmeldingen, mislukte toegang en wijzigingen van rechten vast, wat essentieel is om aanvallen te detecteren.

Hoe herstart of controleer ik de Wazuh-agentservice?

Gebruik de PowerShell-commando's Restart-Service WazuhSvc om te herstarten en Get-Service WazuhSvc om de status te controleren. U kunt de agentlogs bekijken met Get-Content op C:\Program Files (x86)\ossec-agent\ossec.log.


Gerelateerde artikelen:


Laat Wazuh op de juiste manier uitrollen

Wij kunnen agents configureren, aangepaste regels bouwen, integreren met andere tools en veel meer als onderdeel van een professionele implementatie.

Background