Om apparaten zonder agent in Wazuh te monitoren (routers, switches, NAS, firewalls), stelt u een Linux-server in met rsyslog als Syslog-collector: het apparaat stuurt zijn logs naar poort 514, rsyslog ordent ze in bestanden, en de Wazuh-agent stuurt ze door naar de SIEM-server.
Waarom hebben sommige apparaten monitoring zonder agent nodig?
Veel kritieke infrastructuuronderdelen draaien op gesloten firmware waar u simpelweg geen Wazuh-agent kunt installeren: managed switches, routers, firewalls, NAS-units en netwerkprinters. Ze onbewaakt laten creëert blinde vlekken, want dit zijn vaak de eerste apparaten die een aanvaller aftast. Het Syslog-protocol lost dit op: vrijwel elk netwerkapparaat kan zijn logs doorsturen via UDP- of TCP-poort 514, zodat één Linux-collector met rsyslog gebeurtenissen van tientallen apparaten zonder agent kan centraliseren en ze via één geïnstalleerde agent in Wazuh kan invoeren.
Deze architectuur ontlast de apparaten zelf en schaalt goed: één collector kan gemakkelijk het syslog-verkeer van een heel filiaal aan. Omdat rsyslog elke bron naar zijn eigen bestand schrijft onder /var/log/remote/, behoudt u een nette scheiding tussen bijvoorbeeld firewall-logs en NAS-logs, wat het later veel eenvoudiger maakt om gerichte Wazuh-decoders en -regels te schrijven.
Hoe ziet de architectuur van de oplossing eruit?
Apparaten zonder agent -----> Linux + rsyslog -----> Wazuh-server
(routers, switches) (Syslog-collector) (SIEM)
| |
Poort 514 /var/log/remote/Hoe installeer en configureer je rsyslog?
Installeer op de Linux-server die als collector zal fungeren rsyslog en schakel de ontvangst van externe logs in.
# rsyslog installeren
apt update && apt install rsyslog -y
# /etc/rsyslog.conf bewerken en uncommenten:
module(load="imudp")
input(type="imudp" port="514")
module(load="imtcp")
input(type="imtcp" port="514")
# De service herstarten
systemctl restart rsyslog && systemctl enable rsyslog Hoe configureer je de firewall met iptables?
Sta verbindingen naar poort 514 alleen toe vanaf geautoriseerde apparaten voor meer veiligheid.
# Toestaan vanaf specifieke apparaten
iptables -A INPUT -p udp -s 192.168.1.1 --dport 514 -j ACCEPT
iptables -A INPUT -p tcp -s 192.168.1.1 --dport 514 -j ACCEPT
# Al het andere blokkeren
iptables -A INPUT -p udp --dport 514 -j DROP
iptables -A INPUT -p tcp --dport 514 -j DROP
# De regels opslaan
apt install iptables-persistent -y && netfilter-persistent save Hoe organiseer je logs met templates en filters?
Configureer rsyslog om logs op te slaan in aparte bestanden op basis van hun bron (NAS, router, switch, enz.) met behulp van templates en IF-filters.
# Templates voor georganiseerde logs
$template NASLogs,"/var/log/remote/nas.log"
$template RouterLogs,"/var/log/remote/router.log"
$template LogFormat,"%TIMESTAMP% %HOSTNAME% %msg%\n"
# Voorwaardelijke filters
if $fromhost-ip != '127.0.0.1' then {
if $msg contains "NAS:" then {
?NASLogs;LogFormat
stop
}
if $fromhost-ip == '192.168.1.1' then {
?RouterLogs;LogFormat
stop
}
} Hoe integreer je de syslog-logs met Wazuh?
Voeg de nieuwe logbestanden toe aan de Wazuh-agent zodat hij ze bewaakt en doorstuurt naar de SIEM-server.
# /var/ossec/etc/ossec.conf bewerken
# Toevoegen binnen <ossec_config>:
<localfile>
<log_format>syslog</log_format>
<location>/var/log/remote/nas.log</location>
</localfile>
<localfile>
<log_format>syslog</log_format>
<location>/var/log/remote/router.log</location>
</localfile>
# De agent herstarten
systemctl restart wazuh-agent Hoe ziet de volledige logstroom eruit?
- Het apparaat (NAS, router, enz.) stuurt logs naar poort 514
- rsyslog ontvangt en filtert ze volgens de geconfigureerde regels
- De logs worden naar aparte bestanden geschreven
- De Wazuh-agent bewaakt die bestanden
- De logs worden ter analyse naar de Wazuh-server gestuurd
Welke apparaten zijn compatibel met deze methode?
- Routers: Cisco, MikroTik, Ubiquiti
- Switches: HP, Dell, Cisco
- Firewalls: pfSense, FortiGate, OPNsense
- NAS: Synology, QNAP, TrueNAS
- Netwerkprinters met syslog-ondersteuning
- IoT-apparaten en verouderde systemen
Veelgestelde vragen
Waarom kun je geen Wazuh-agent installeren op een router of switch?
Netwerkapparaten, NAS-units en firewalls draaien op gesloten firmware waar u geen software van derden zoals de Wazuh-agent kunt installeren. In plaats daarvan ondersteunen ze het Syslog-protocol, dus sturen ze hun logs via het netwerk naar een collector die de Wazuh-agent vervolgens leest.
Welke poort gebruikt Syslog om logs te ontvangen?
Syslog gebruikt poort 514, standaard via UDP en optioneel via TCP voor betrouwbaardere levering. In deze opstelling luistert rsyslog op poort 514 met zowel de imudp- als imtcp-module ingeschakeld, en de firewall mag dit alleen toestaan vanaf de IP's van geautoriseerde apparaten.
Wat is de rol van rsyslog bij het monitoren van apparaten zonder agent?
rsyslog fungeert als Syslog-collector op een Linux-server: het ontvangt logs op poort 514, past templates en IF-filters toe om ze per bron te scheiden, en schrijft ze in georganiseerde bestanden onder /var/log/remote/. De lokale Wazuh-agent bewaakt vervolgens die bestanden en stuurt de gebeurtenissen naar de SIEM-server.
Hoe laat ik Wazuh de verzamelde syslog-bestanden lezen?
Voeg een localfile-blok toe in /var/ossec/etc/ossec.conf voor elk extern logbestand (bijvoorbeeld /var/log/remote/router.log) met log_format syslog, en herstart daarna de agent met systemctl restart wazuh-agent zodat hij die gebeurtenissen begint door te sturen.
Welke apparaten kunnen zonder agent worden gemonitord?
Elk apparaat met syslog-ondersteuning: routers (Cisco, MikroTik, Ubiquiti), switches (HP, Dell, Cisco), firewalls (pfSense, FortiGate, OPNsense), NAS-units (Synology, QNAP, TrueNAS), netwerkprinters, en IoT- of verouderde systemen.
Ontvang de volledige configuratie
Ons team kan de volledige commando's leveren, configuratievoorbeelden voor elk apparaattype en een stapsgewijze begeleiding.
Gerelateerde artikelen: