本文将介绍如何使用 Wazuh 集群化部署方案来实现 Wazuh 分布式部署。Wazuh 集群化部署可以提供更好的性能和扩展性。本文将介绍如何在 CentOS 7 上安装和配置 Wazuh 集群化部署。

  1. 安装 Elasticsearch

在每个 Wazuh 节点上安装 Elasticsearch,以下是安装步骤:

1.1 添加 Elasticsearch 7.x 的 Yum 存储库:

sudo rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch sudo vi /etc/yum.repos.d/elasticsearch.repo

将以下内容添加到 elasticsearch.repo 文件:

[elasticsearch-7.x] name=Elasticsearch repository for 7.x packages baseurl=https://artifacts.elastic.co/packages/7.x/yum gpgcheck=1 gpgkey=https://artifacts.elastic.co/GPG-KEY-elasticsearch enabled=1 autorefresh=1 type=rpm-md

1.2 安装 Elasticsearch:

sudo yum install elasticsearch

1.3 启动 Elasticsearch:

sudo systemctl start elasticsearch

1.4 设置 Elasticsearch 开机自启动:

sudo systemctl enable elasticsearch

  1. 安装 Wazuh Manager

在 Wazuh Manager 节点上安装 Wazuh Manager,以下是安装步骤:

2.1 添加 Wazuh 的 Yum 存储库:

sudo rpm --import https://packages.wazuh.com/key/GPG-KEY-WAZUH sudo vi /etc/yum.repos.d/wazuh.repo

将以下内容添加到 wazuh.repo 文件:

[wazuh_repo] gpgcheck=1 gpgkey=https://packages.wazuh.com/key/GPG-KEY-WAZUH enabled=1 name=Wazuh repository baseurl=https://packages.wazuh.com/3.x/yum/ protect=1

2.2 安装 Wazuh Manager:

sudo yum install wazuh-manager

2.3 启动 Wazuh Manager:

sudo systemctl start wazuh-manager

2.4 设置 Wazuh Manager 开机自启动:

sudo systemctl enable wazuh-manager

  1. 配置 Wazuh Manager

配置 Wazuh Manager 以连接到 Elasticsearch 集群。

3.1 编辑 Wazuh 配置文件:

sudo vi /var/ossec/etc/ossec.conf

3.2 添加以下内容到 ossec.conf 文件:

<ossec_config>

IP 地址或域名
1514 <log_format>syslog</log_format> /var/log/messages <log_format>syslog</log_format> /var/log/secure <log_format>syslog</log_format> /var/log/maillog IP 地址或域名 9200 https <verify_cert>false</verify_cert> <client_cert>/path/to/client_cert.pem</client_cert> <client_key>/path/to/client_key.pem</client_key> <ca_cert>/path/to/ca_cert.pem</ca_cert> </ossec_config>

其中,address 是 Wazuh 节点的 IP 地址或域名,host 是 Elasticsearch 节点的 IP 地址或域名。如果您的 Elasticsearch 已启用 SSL,您需要提供证书和密钥。

3.3 重新启动 Wazuh Manager:

sudo systemctl restart wazuh-manager

  1. 安装 Wazuh Agent

在每个 Wazuh 节点上安装 Wazuh Agent,以下是安装步骤:

4.1 添加 Wazuh 的 Yum 存储库(同步步骤 2.1)。

4.2 安装 Wazuh Agent:

sudo yum install wazuh-agent

4.3 编辑 Wazuh Agent 配置文件:

sudo vi /var/ossec/etc/ossec.conf

4.4 添加以下内容到 ossec.conf 文件:

<ossec_config>

IP 地址或域名
1514 </ossec_config>

其中,address 是 Wazuh Manager 节点的 IP 地址或域名。

4.5 启动 Wazuh Agent:

sudo systemctl start wazuh-agent

4.6 设置 Wazuh Agent 开机自启动:

sudo systemctl enable wazuh-agent

  1. 验证 Wazuh 集群化部署

5.1 在 Wazuh Manager 节点上,运行以下命令来检查 Wazuh Agent 是否已连接:

sudo /var/ossec/bin/agent_control -l

5.2 在 Elasticsearch 节点上,运行以下命令来检查 Wazuh Manager 是否已连接:

curl -XGET https://localhost:9200/_cat/indices

如果您看到 Wazuh 索引,则表示 Wazuh 集群化部署已成功。

总结

本文介绍了如何在 CentOS 7 上安装和配置 Wazuh 集群化部署。Wazuh 集群化部署可以提供更好的性能和扩展性,使您可以处理更多的日志数据。如果您想了解更多关于 Wazuh 的内容,请访问官方网站:https://wazuh.com/。

Wazuh 集群化部署指南:详细操作步骤

原文地址: http://www.cveoy.top/t/topic/mJab 著作权归作者所有。请勿转载和采集!

免费AI点我,无需注册和登录