Wazuh OPNsense: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 5: Zeile 5:
 
==== Agent konfigurieren ====
 
==== Agent konfigurieren ====
 
* Gehe zu ''Services → Wazuh Agent → Settings''
 
* Gehe zu ''Services → Wazuh Agent → Settings''
* Unter ''General Settings'' trage den Hostnamen des Wazuh-Managers '''wazuh.dkbi.com''' ein
+
* Trage unter ''Manager hostname'' den FQDN '''wazuh.dkbi.com''' ein
* Aktiviere den Agenten und setze bei Bedarf ein Kennwort unter ''Authentication → Password''
+
* Setze die Checkbox ''Enable'' und klicke ''Apply''
* Gehe zum Wazuh-Manager und prüfe, ob der Agent sich registriert hat
+
* Lass das Feld ''Authentication → Password'' '''leer''' — der Manager verlangt im Lab kein Enrollment-Passwort
 +
* Öffne das Wazuh-Dashboard, gehe zu ''Agents'' und prüfe, ob der Agent mit Status ''Active'' erscheint
  
 
==== Auswahl der zu übertragenden Logs ====
 
==== Auswahl der zu übertragenden Logs ====
* Der Wazuh-Agent-Plugin unterstützt syslog-Ziele
+
* Gehe zu ''Services → Wazuh Agent → Settings''
* Wenn eine Anwendung Logdaten an syslog sendet und den Applikationsnamen registriert, kann sie zur Übertragung an Wazuh ausgewählt werden
+
* Setze unter ''Applications'' die Checkbox bei ''filter''
* Für Intrusion-Detection-Ereignisse kann der ''eve''-Datenfeed verwendet werden, indem die Option in den allgemeinen Einstellungen aktiviert wird
+
* Setze die Checkbox ''Intrusion detection events'', um den Suricata-''eve''-Feed zu übertragen
 +
* Klicke ''Apply''
  
 
==== RFC3164-Format für Syslog ====
 
==== RFC3164-Format für Syslog ====
 
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
 
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
* Ereignisse werden im Dateiformat unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert
+
* Ereignisse werden unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert
  
 
==== Anpassung der ossec.conf ====
 
==== Anpassung der ossec.conf ====
 
* Einige Wazuh-Module sind direkt im GUI auswählbar
 
* Einige Wazuh-Module sind direkt im GUI auswählbar
* Für zusätzliche Features können statische Sektionen manuell in ''/usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/'' hinzugefügt werden
+
* Lege für zusätzliche Features eine statische Sektion unter ''/usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/'' an
* Beispiel für eine Konfiguration, die einen benutzerdefinierten JSON-Feed hinzufügt:
+
* Für einen eigenen JSON-Feed lege die Datei ''099-my-feed.conf'' mit folgendem Inhalt an:
 
   <pre>
 
   <pre>
 
   <localfile>
 
   <localfile>
Zeile 30: Zeile 32:
  
 
==== Aktive Reaktionen einrichten ====
 
==== Aktive Reaktionen einrichten ====
* Wazuh unterstützt aktive Reaktionen, sodass der Manager Verteidigungsmaßnahmen ausführen kann
+
* Die Aktion ''opnsense-fw'' blockt Traffic von einer Quelladresse
* Die Aktion ''opnsense-fw'' kann verwendet werden, um Traffic von einer bestimmten Quelladresse zu blockieren
+
* '''Wichtig:''' Trage die beiden folgenden Blöcke auf dem '''Wazuh-Manager''' in ''/var/ossec/etc/ossec.conf'' ein — '''nicht''' auf der OPNsense. Die OPNsense ist nur der Agent, der die Aktion ausführt.
* '''Wichtig:''' Die folgenden beiden Blöcke (''command'' und ''active-response'') werden auf dem '''Wazuh-Manager''' in ''/var/ossec/etc/ossec.conf'' eingetragen — '''nicht''' auf der OPNsense. Die OPNsense ist nur der Agent, der die Aktion ausführt.
+
* Definiere das Kommando:
* Definition des Kommandos:
 
 
   <pre>
 
   <pre>
 
   <ossec_config>
 
   <ossec_config>
Zeile 43: Zeile 44:
 
   </ossec_config>
 
   </ossec_config>
 
   </pre>
 
   </pre>
* Verwende die folgende Konfiguration für aktive Reaktionen (''agent_id'' anpassen):
+
* Trage die Active-Response-Regel ein und passe ''agent_id'' an:
 
   <pre>
 
   <pre>
 
   <ossec_config>
 
   <ossec_config>
Zeile 55: Zeile 56:
 
     </active-response>
 
     </active-response>
 
   </ossec_config>
 
   </ossec_config>
 +
  </pre>
 +
* Starte den Manager neu:
 +
  <pre>
 +
  systemctl restart wazuh-manager
 
   </pre>
 
   </pre>
  
 
==== Bekanntes Problem: Block greift nicht ====
 
==== Bekanntes Problem: Block greift nicht ====
* Bei ''os-wazuh-agent 1.2_1'' auf OPNsense 25.1.x kann eine Active Response fast zeitgleich ein ''add''- und ein ''abort''-Event auslösen
+
* Bei ''os-wazuh-agent 1.2_1'' auf OPNsense 25.1.x löst eine Active Response fast zeitgleich ein ''add''- und ein ''abort''-Event aus
 
* Folge: Die Quell-IP wird hinzugefügt und sofort wieder entfernt — der Block hält nicht
 
* Folge: Die Quell-IP wird hinzugefügt und sofort wieder entfernt — der Block hält nicht
* Workaround: In ''/var/ossec/active-response/bin/opnsense-fw'' den ''abort''-Pfad deaktivieren
+
* Deaktiviere in ''/var/ossec/active-response/bin/opnsense-fw'' den ''abort''-Pfad
* Vor dem Live-POC „Angreifer blocken" unbedingt einmal durchtesten (Issue opnsense/plugins #4738)
+
* Teste den POC „Angreifer blocken" vor dem Kurs einmal durch (Issue opnsense/plugins #4738)
  
 
==== Testen der aktiven Reaktionen ====
 
==== Testen der aktiven Reaktionen ====
* Aktive Reaktionen werden im Log unter ''Services → Wazuh Agent → Logfile / active-responses'' aufgezeichnet
+
* Aktive Reaktionen werden unter ''Services → Wazuh Agent → Logfile / active-responses'' protokolliert
* Um eine aktive Reaktion schnell zu testen, nutze die API-Konsole unter ''Wazuh → Tools → API console''
+
* Öffne zum Testen die API-Konsole unter ''Wazuh → Tools → API console''
* Beispielbefehl, um die IP ''172.16.1.30'' für Agent ''001'' zu blockieren:
+
* Blocke die IP ''172.16.1.30'' für Agent ''001'':
 
   <pre>
 
   <pre>
 
   PUT /active-response?agents_list=001
 
   PUT /active-response?agents_list=001
Zeile 81: Zeile 86:
  
 
==== Testregel-Erkennung ====
 
==== Testregel-Erkennung ====
* Wenn Logeinträge in ''/var/ossec/logs/opnsense_syslog.log'' gesammelt werden, aber keine Ereignisse im Manager erscheinen, überprüfe, wie Wazuh diese Einträge verarbeitet
+
* Sammelt ''/var/ossec/logs/opnsense_syslog.log'' Einträge, erscheinen aber keine Events im Manager, prüfe die Verarbeitung
* Das Menü ''Wazuh → Tools → Ruleset test'' im Manager bietet ein Tool, um Logereignisse zu inspizieren
+
* Öffne dazu ''Wazuh → Tools → Ruleset test'' und gib eine Log-Zeile zur Inspektion ein
  
 
[[Kategorie:WAZUH]]
 
[[Kategorie:WAZUH]]

Version vom 23. Juni 2026, 18:52 Uhr

Installation des Wazuh-Plugins

  • Gehe zu System → Firmware → Plugins
  • Suche nach os-wazuh-agent und klicke auf das [+]-Symbol, um das Plugin zu installieren

Agent konfigurieren

  • Gehe zu Services → Wazuh Agent → Settings
  • Trage unter Manager hostname den FQDN wazuh.dkbi.com ein
  • Setze die Checkbox Enable und klicke Apply
  • Lass das Feld Authentication → Password leer — der Manager verlangt im Lab kein Enrollment-Passwort
  • Öffne das Wazuh-Dashboard, gehe zu Agents und prüfe, ob der Agent mit Status Active erscheint

Auswahl der zu übertragenden Logs

  • Gehe zu Services → Wazuh Agent → Settings
  • Setze unter Applications die Checkbox bei filter
  • Setze die Checkbox Intrusion detection events, um den Suricata-eve-Feed zu übertragen
  • Klicke Apply

RFC3164-Format für Syslog

  • Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
  • Ereignisse werden unter /var/ossec/logs/opnsense_syslog.log protokolliert

Anpassung der ossec.conf

  • Einige Wazuh-Module sind direkt im GUI auswählbar
  • Lege für zusätzliche Features eine statische Sektion unter /usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/ an
  • Für einen eigenen JSON-Feed lege die Datei 099-my-feed.conf mit folgendem Inhalt an:
  <localfile>
    <log_format>json</log_format>
    <location>/path/to/my/file.json</location>
  </localfile>
  

Aktive Reaktionen einrichten

  • Die Aktion opnsense-fw blockt Traffic von einer Quelladresse
  • Wichtig: Trage die beiden folgenden Blöcke auf dem Wazuh-Manager in /var/ossec/etc/ossec.conf ein — nicht auf der OPNsense. Die OPNsense ist nur der Agent, der die Aktion ausführt.
  • Definiere das Kommando:
  <ossec_config>
    <command>
      <name>opnsense-fw</name>
      <executable>opnsense-fw</executable>
      <timeout_allowed>yes</timeout_allowed>
    </command>
  </ossec_config>
  
  • Trage die Active-Response-Regel ein und passe agent_id an:
  <ossec_config>
    <active-response>
      <disabled>no</disabled>
      <command>opnsense-fw</command>
      <location>defined-agent</location>
      <agent_id>001</agent_id>
      <rules_id>87702</rules_id>
      <timeout>180</timeout>
    </active-response>
  </ossec_config>
  
  • Starte den Manager neu:
  systemctl restart wazuh-manager
  

Bekanntes Problem: Block greift nicht

  • Bei os-wazuh-agent 1.2_1 auf OPNsense 25.1.x löst eine Active Response fast zeitgleich ein add- und ein abort-Event aus
  • Folge: Die Quell-IP wird hinzugefügt und sofort wieder entfernt — der Block hält nicht
  • Deaktiviere in /var/ossec/active-response/bin/opnsense-fw den abort-Pfad
  • Teste den POC „Angreifer blocken" vor dem Kurs einmal durch (Issue opnsense/plugins #4738)

Testen der aktiven Reaktionen

  • Aktive Reaktionen werden unter Services → Wazuh Agent → Logfile / active-responses protokolliert
  • Öffne zum Testen die API-Konsole unter Wazuh → Tools → API console
  • Blocke die IP 172.16.1.30 für Agent 001:
  PUT /active-response?agents_list=001
  {
    "command": "!opnsense-fw",
    "custom": false,
    "alert": {
      "data": {
        "srcip": "172.16.1.30"
      }
    }
  }
  

Testregel-Erkennung

  • Sammelt /var/ossec/logs/opnsense_syslog.log Einträge, erscheinen aber keine Events im Manager, prüfe die Verarbeitung
  • Öffne dazu Wazuh → Tools → Ruleset test und gib eine Log-Zeile zur Inspektion ein