<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_OPNsense</id>
	<title>Wazuh OPNsense - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_OPNsense"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_OPNsense&amp;action=history"/>
	<updated>2026-06-29T00:07:46Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Wazuh_OPNsense&amp;diff=59596&amp;oldid=prev</id>
		<title>Thomas.will: /* Testregel-Erkennung */</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_OPNsense&amp;diff=59596&amp;oldid=prev"/>
		<updated>2025-03-11T18:51:37Z</updated>

		<summary type="html">&lt;p&gt;&lt;span dir=&quot;auto&quot;&gt;&lt;span class=&quot;autocomment&quot;&gt;Testregel-Erkennung&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;
&lt;table class=&quot;diff diff-contentalign-left diff-editfont-monospace&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;de&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Nächstältere Version&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version vom 11. März 2025, 18:51 Uhr&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l81&quot; &gt;Zeile 81:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Zeile 81:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* Wenn Logeinträge in ''/var/ossec/logs/opnsense_syslog.log'' gesammelt werden, aber keine Ereignisse im Manager erscheinen, überprüfe, wie Wazuh diese Einträge verarbeitet&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* Wenn Logeinträge in ''/var/ossec/logs/opnsense_syslog.log'' gesammelt werden, aber keine Ereignisse im Manager erscheinen, überprüfe, wie Wazuh diese Einträge verarbeitet&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* Das Menü ''Wazuh → Tools → Ruleset test'' im Manager bietet ein Tool, um Logereignisse zu inspizieren&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* Das Menü ''Wazuh → Tools → Ruleset test'' im Manager bietet ein Tool, um Logereignisse zu inspizieren&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot;&gt; &lt;/td&gt;&lt;td class='diff-marker'&gt;+&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Kategorie:WAZUH]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Wazuh_OPNsense&amp;diff=58312&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „==== Installation des Wazuh-Plugins ==== * Gehe zu ''System → Firmware → Plugins'' * Suche nach ''os-wazuh-agent'' und klicke auf das **[+]**-Symbol, um da…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Wazuh_OPNsense&amp;diff=58312&amp;oldid=prev"/>
		<updated>2024-11-04T15:09:29Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „==== Installation des Wazuh-Plugins ==== * Gehe zu &amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039; * Suche nach &amp;#039;&amp;#039;os-wazuh-agent&amp;#039;&amp;#039; und klicke auf das **[+]**-Symbol, um da…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;==== Installation des Wazuh-Plugins ====&lt;br /&gt;
* Gehe zu ''System → Firmware → Plugins''&lt;br /&gt;
* Suche nach ''os-wazuh-agent'' und klicke auf das **[+]**-Symbol, um das Plugin zu installieren&lt;br /&gt;
&lt;br /&gt;
==== Agent konfigurieren ====&lt;br /&gt;
* Gehe zu ''Services → Wazuh Agent → Settings''&lt;br /&gt;
* Unter ''General Settings'' trage den Hostnamen des Wazuh-Managers ein&lt;br /&gt;
* Aktiviere den Agenten und setze bei Bedarf ein Kennwort unter ''Authentication → Password''&lt;br /&gt;
* Gehe zum Wazuh-Manager und prüfe, ob der Agent sich registriert hat&lt;br /&gt;
&lt;br /&gt;
==== Auswahl der zu übertragenden Logs ====&lt;br /&gt;
* Der Wazuh-Agent-Plugin unterstützt syslog-Ziele&lt;br /&gt;
* Wenn eine Anwendung Logdaten an syslog sendet und den Applikationsnamen registriert, kann sie zur Übertragung an Wazuh ausgewählt werden&lt;br /&gt;
* Für Intrusion-Detection-Ereignisse kann der ''eve''-Datenfeed verwendet werden, indem die Option in den allgemeinen Einstellungen aktiviert wird&lt;br /&gt;
&lt;br /&gt;
==== RFC3164-Format für Syslog ====&lt;br /&gt;
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format&lt;br /&gt;
* Ereignisse werden im Dateiformat unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert&lt;br /&gt;
&lt;br /&gt;
==== Anpassung der ossec.conf ====&lt;br /&gt;
* Einige Wazuh-Module sind direkt im GUI auswählbar&lt;br /&gt;
* Für zusätzliche Features können statische Sektionen manuell in ''/usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/'' hinzugefügt werden&lt;br /&gt;
* Beispiel für eine Konfiguration, die einen benutzerdefinierten JSON-Feed hinzufügt:&lt;br /&gt;
&lt;br /&gt;
  &amp;lt;pre&amp;gt;&lt;br /&gt;
  &amp;lt;localfile&amp;gt;&lt;br /&gt;
    &amp;lt;log_format&amp;gt;json&amp;lt;/log_format&amp;gt;&lt;br /&gt;
    &amp;lt;location&amp;gt;/path/to/my/file.json&amp;lt;/location&amp;gt;&lt;br /&gt;
  &amp;lt;/localfile&amp;gt;&lt;br /&gt;
  &amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Aktive Reaktionen einrichten ====&lt;br /&gt;
* Wazuh unterstützt aktive Reaktionen, sodass der Manager Verteidigungsmaßnahmen ausführen kann&lt;br /&gt;
* Die Aktion ''opnsense-fw'' kann verwendet werden, um Traffic von einer bestimmten Quelladresse zu blockieren&lt;br /&gt;
* Füge folgende Konfiguration in der Datei ''/var/ossec/etc/ossec.conf'' hinzu:&lt;br /&gt;
&lt;br /&gt;
  &amp;lt;pre&amp;gt;&lt;br /&gt;
  &amp;lt;ossec_config&amp;gt;&lt;br /&gt;
    &amp;lt;command&amp;gt;&lt;br /&gt;
      &amp;lt;name&amp;gt;opnsense-fw&amp;lt;/name&amp;gt;&lt;br /&gt;
      &amp;lt;executable&amp;gt;opnsense-fw&amp;lt;/executable&amp;gt;&lt;br /&gt;
      &amp;lt;timeout_allowed&amp;gt;yes&amp;lt;/timeout_allowed&amp;gt;&lt;br /&gt;
    &amp;lt;/command&amp;gt;&lt;br /&gt;
  &amp;lt;/ossec_config&amp;gt;&lt;br /&gt;
  &amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Verwende die folgende Konfiguration für aktive Reaktionen (''agent_id'' anpassen):&lt;br /&gt;
&lt;br /&gt;
  &amp;lt;pre&amp;gt;&lt;br /&gt;
  &amp;lt;ossec_config&amp;gt;&lt;br /&gt;
    &amp;lt;active-response&amp;gt;&lt;br /&gt;
      &amp;lt;disabled&amp;gt;no&amp;lt;/disabled&amp;gt;&lt;br /&gt;
      &amp;lt;command&amp;gt;opnsense-fw&amp;lt;/command&amp;gt;&lt;br /&gt;
      &amp;lt;location&amp;gt;defined-agent&amp;lt;/location&amp;gt;&lt;br /&gt;
      &amp;lt;agent_id&amp;gt;001&amp;lt;/agent_id&amp;gt;&lt;br /&gt;
      &amp;lt;rules_id&amp;gt;87702&amp;lt;/rules_id&amp;gt;&lt;br /&gt;
      &amp;lt;timeout&amp;gt;180&amp;lt;/timeout&amp;gt;&lt;br /&gt;
    &amp;lt;/active-response&amp;gt;&lt;br /&gt;
  &amp;lt;/ossec_config&amp;gt;&lt;br /&gt;
  &amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Testen der aktiven Reaktionen ====&lt;br /&gt;
* Aktive Reaktionen werden im Log unter ''Services → Wazuh Agent → Logfile / active-responses'' aufgezeichnet&lt;br /&gt;
* Um eine aktive Reaktion schnell zu testen, nutze die API-Konsole unter ''Wazuh → Tools → API console''&lt;br /&gt;
* Beispielbefehl, um die IP ''172.16.1.30'' für Agent ''001'' zu blockieren:&lt;br /&gt;
&lt;br /&gt;
  &amp;lt;pre&amp;gt;&lt;br /&gt;
  PUT /active-response?agents_list=001&lt;br /&gt;
  {&lt;br /&gt;
    &amp;quot;command&amp;quot;: &amp;quot;!opnsense-fw&amp;quot;,&lt;br /&gt;
    &amp;quot;custom&amp;quot;: false,&lt;br /&gt;
    &amp;quot;alert&amp;quot;: {&lt;br /&gt;
      &amp;quot;data&amp;quot;: {&lt;br /&gt;
        &amp;quot;srcip&amp;quot;: &amp;quot;172.16.1.30&amp;quot;&lt;br /&gt;
      }&lt;br /&gt;
    }&lt;br /&gt;
  }&lt;br /&gt;
  &amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Testregel-Erkennung ====&lt;br /&gt;
* Wenn Logeinträge in ''/var/ossec/logs/opnsense_syslog.log'' gesammelt werden, aber keine Ereignisse im Manager erscheinen, überprüfe, wie Wazuh diese Einträge verarbeitet&lt;br /&gt;
* Das Menü ''Wazuh → Tools → Ruleset test'' im Manager bietet ein Tool, um Logereignisse zu inspizieren&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>