Wazuh – открытая платформа для мониторинга безопасности информационных систем, обнаружения угроз и реагирования на инциденты. Платформа позволяет централизованно собирать и анализировать журналы событий с серверов и рабочих станций, контролировать целостность файлов, отслеживать изменения конфигурации, выявлять уязвимости и подозрительную активность.
Система состоит из нескольких основных компонентов: с одной стороны агентов, устанавливаемых на контролируемые системы, с другой стороны сервера, который отвечает за обработку и анализ данных. Таким образом, при использовании Wazuh администратор получает единую точку для контроля состояния защищаемой инфраструктуры и мониторинга событий информационной безопасности.
В статье разберём, как установить сервер Wazuh на VPS, работающий под управлением CentOS Stream или Rocky Linux.
Как установить Wazuh на CentOS Stream и Rocky Linux
Требования к конфигурации виртуального сервера, предназначенного для установки Wazuh, зависят прежде всего от количества подключаемых агентов, интенсивности поступления событий и объёма обрабатываемых журналов. Для небольшой инфраструктуры, где Wazuh используется преимущественно для мониторинга серверов и рабочих станций, достаточно виртуальной машины с конфигурацией в 2 ядра ЦПУ и 2 ГБ оперативной памяти. В то же время рекомендуемая конфигурация должна содержать 8 ядер ЦПУ и 4 ГБ оперативной памяти.
При выборе объёма жёсткого диска для виртуальной машины разработчики рекомендуют ориентироваться на количество планируемых к запуску агентов.
| Количество агентов | ЦПУ | ОЗУ | Объём диска для хранения данных за 90 дней |
| 1-25 | 4 ядра | 8 ГБ | 50 ГБ |
| 25-50 | 8 ядер | 8 ГБ | 100 ГБ |
| 50-100 | 8 ядер | 8 ГБ | 200 ГБ |
Настройка брандмауэра
Для корректной работы сервера Wazuh необходимо открыть в брандмауэре доступ к виртуальной машине через TCP-порты 443, 1514 и 1515. Чтобы это сделать, выполните следующие команды:
$ sudo firewall-cmd --permanent --add-port=443/tcp
$ sudo firewall-cmd --permanent --add-port=1514/tcp
$ sudo firewall-cmd --permanent --add-port=1515/tcp
В данном случае:
443/tcp– порт используется для доступа к веб-интерфейсу Wazuh Dashboard по HTTPS;1514/tcp– используется Wazuh Agent для передачи собранных событий;1515/tcp– используется для регистрации новых агентов на сервере Wazuh.
Для применения внесённых изменений перезапустите конфигурацию Firewalld:
$ sudo firewall-cmd --reload
Загрузка и установка Wazuh
На момент написания статьи актуальной версией сервера Wazuh является 4.14. Следующая команда загружает в текущий каталог установочный скрипт для сервера Wazuh версии 4.14:
curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh
По окончании загрузки запустите скрипт, инсталлирующий в систему сервер Wazuh:
sudo bash wazuh-install.sh -a
Здесь опция -a означает all-in-one – установку всех основных компонентов Wazuh на одном сервере. То есть, скрипт устанавливает:
- Wazuh Indexer – компонент, предназначенный для хранения и индексации данных;
- Wazuh Server – компонент, отвечающий за обработку событий и управление агентами;
- Wazuh Dashboard – веб-интерфейс.
При успешном завершении инсталляции на экран выводится сообщение, в котором, кроме прочего, указаны учётные данные пользователя для подключения к дашборду Wazuh.

После установки Wazuh можно отключить репозиторий, чтобы пакеты платформы не обновлялись автоматически вместе с остальными пакетами системы. Это позволит в дальнейшем контролировать версии компонентов Wazuh и выполнять их обновление отдельно, после проверки совместимости и планирования процедуры обновления. Сам репозиторий при этом не удаляется и может быть временно включён при необходимости.
Для отключения репозитория выполните команду, которая изменяет параметр enabled=1 на enabled=0 в файле /etc/yum.repos.d/wazuh.repo:
sudo sed -i "s/^enabled=1/enabled=0/" /etc/yum.repos.d/wazuh.repo
Подключение к дашборду Wazuh
Для подключения к дашборду Wazuh откройте браузер и перейдите по ссылке вида https://X.X.X.X:443. В данной ссылке замените X.X.X.X на IP-адрес виртуального сервера. При подключении браузер должен сообщить, что соединение с сервером не является доверенным. Для только что установленного сервера Wazuh такая ситуация естественна, поскольку на нём используется самоподписанный сертификат, созданный установочным скриптом.

Для аутентификации используйте имя пользователя и пароль, указанные при завершении установки Wazuh.

В случае успешной авторизации браузер откроет дашборд Wazuh, используя который, можно централизованно контролировать состояние защищаемой инфраструктуры и анализировать события безопасности.

Через дашборд администратор системы имеет возможность:
- просматривать и анализировать события безопасности и журналы;
- отслеживать подключённые агенты и состояние контролируемых систем;
- обнаруживать подозрительную активность и потенциальные угрозы;
- контролировать уязвимости программного обеспечения;
- отслеживать изменения файлов и конфигурации;
- исследовать и классифицировать инциденты безопасности;
- создавать отчёты и визуализации на основе собранных данных.
