Wazuh OPNsense: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
(Die Seite wurde neu angelegt: „==== Installation des Wazuh-Plugins ==== * Gehe zu ''System → Firmware → Plugins'' * Suche nach ''os-wazuh-agent'' und klicke auf das **[+]**-Symbol, um da…“)
 
 
(11 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
 +
=Wazuh-Agent auf OPNsense=
 +
 +
Der OPNsense-Agent liefert die Perimeter-Telemetrie an das SIEM. Er sammelt und überträgt, führt aber keine Active Response aus:
 +
* '''Firewall''' — filter-Log (Pass/Block, Source-IPs, Port-Scans)
 +
* '''IPS''' — Suricata-eve-Feed (inline-IPS-Treffer North-South)
 +
* '''Squid''' — access.log (Layer-7-Egress: welcher Host ruft welche URL)
 +
 
==== Installation des Wazuh-Plugins ====
 
==== Installation des Wazuh-Plugins ====
 
* Gehe zu ''System → Firmware → Plugins''
 
* Gehe zu ''System → Firmware → Plugins''
* Suche nach ''os-wazuh-agent'' und klicke auf das **[+]**-Symbol, um das Plugin zu installieren
+
* Click to view the community plugins.
 +
* Suche nach ''os-wazuh-agent'' und klicke auf das '''[+]'''-Symbol, um das Plugin zu installieren
  
 
==== Agent konfigurieren ====
 
==== Agent konfigurieren ====
 
* Gehe zu ''Services → Wazuh Agent → Settings''
 
* Gehe zu ''Services → Wazuh Agent → Settings''
* Unter ''General Settings'' trage den Hostnamen des Wazuh-Managers ein
+
* Trage unter ''Manager hostname'' den FQDN '''wazuh.dkbi.com''' ein
* Aktiviere den Agenten und setze bei Bedarf ein Kennwort unter ''Authentication → Password''
+
* Setze die Checkbox ''Enable'' und klicke ''Apply''
* Gehe zum Wazuh-Manager und prüfe, ob der Agent sich registriert hat
+
* Lass das Feld ''Authentication → Password'' '''leer''' — der Manager verlangt im Lab kein Enrollment-Passwort
 +
* Öffne das Wazuh-Dashboard, gehe zu ''Agent Management → Summary'' und prüfe, ob der Agent mit Status '''Active''' erscheint
  
==== Auswahl der zu übertragenden Logs ====
+
==== Firewall und IPS aktivieren ====
* Der Wazuh-Agent-Plugin unterstützt syslog-Ziele
+
* Gehe zu ''Services → Wazuh Agent → Settings''
* Wenn eine Anwendung Logdaten an syslog sendet und den Applikationsnamen registriert, kann sie zur Übertragung an Wazuh ausgewählt werden
+
* Setze unter ''Applications'' die Checkbox bei ''filter''
* Für Intrusion-Detection-Ereignisse kann der ''eve''-Datenfeed verwendet werden, indem die Option in den allgemeinen Einstellungen aktiviert wird
+
* Setze die Checkbox ''Intrusion detection events'', um den Suricata-eve-Feed zu übertragen
 
+
* Klicke ''Apply''
==== RFC3164-Format für Syslog ====
 
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
 
* Ereignisse werden im Dateiformat unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert
 
 
 
==== Anpassung der ossec.conf ====
 
* Einige Wazuh-Module sind direkt im GUI auswählbar
 
* Für zusätzliche Features können statische Sektionen manuell in ''/usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/'' hinzugefügt werden
 
* Beispiel für eine Konfiguration, die einen benutzerdefinierten JSON-Feed hinzufügt:
 
  
 +
==== Squid-Access-Log anbinden ====
 +
Der Squid-Access-Log lässt sich nicht über eine Checkbox aktivieren und wird als statische localfile-Sektion eingebunden.
 +
* Lege auf der OPNsense die Datei ''/usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/099-squid.conf'' an:
 
   <pre>
 
   <pre>
 
   <localfile>
 
   <localfile>
     <log_format>json</log_format>
+
     <log_format>squid</log_format>
     <location>/path/to/my/file.json</location>
+
     <location>/var/log/squid/access.log</location>
 
   </localfile>
 
   </localfile>
 
   </pre>
 
   </pre>
 
+
* Wende die Vorlage an und starte den Agenten neu:
==== Aktive Reaktionen einrichten ====
 
* Wazuh unterstützt aktive Reaktionen, sodass der Manager Verteidigungsmaßnahmen ausführen kann
 
* Die Aktion ''opnsense-fw'' kann verwendet werden, um Traffic von einer bestimmten Quelladresse zu blockieren
 
* Füge folgende Konfiguration in der Datei ''/var/ossec/etc/ossec.conf'' hinzu:
 
 
 
 
   <pre>
 
   <pre>
   <ossec_config>
+
   configctl template reload OPNsense/WazuhAgent
    <command>
+
  service wazuh-agent restart
      <name>opnsense-fw</name>
 
      <executable>opnsense-fw</executable>
 
      <timeout_allowed>yes</timeout_allowed>
 
    </command>
 
  </ossec_config>
 
 
   </pre>
 
   </pre>
 +
* Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss)
  
* Verwende die folgende Konfiguration für aktive Reaktionen (''agent_id'' anpassen):
+
==Bezieht sich auf den Wazuh Manager ==
 
+
==== Hinweis: RFC3164-Format ====
  <pre>
+
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
  <ossec_config>
+
* Ereignisse werden unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert
    <active-response>
 
      <disabled>no</disabled>
 
      <command>opnsense-fw</command>
 
      <location>defined-agent</location>
 
      <agent_id>001</agent_id>
 
      <rules_id>87702</rules_id>
 
      <timeout>180</timeout>
 
    </active-response>
 
  </ossec_config>
 
  </pre>
 
  
==== Testen der aktiven Reaktionen ====
+
==== Logverarbeitung prüfen ====
* Aktive Reaktionen werden im Log unter ''Services → Wazuh Agent → Logfile / active-responses'' aufgezeichnet
+
* Sammelt ''/var/ossec/logs/opnsense_syslog.log'' Einträge, erscheinen aber keine Events im Manager, prüfe die Verarbeitung
* Um eine aktive Reaktion schnell zu testen, nutze die API-Konsole unter ''Wazuh → Tools → API console''
+
* Öffne dazu ''Wazuh → Tools → Ruleset test'' und gib eine Log-Zeile zur Inspektion ein
* Beispielbefehl, um die IP ''172.16.1.30'' für Agent ''001'' zu blockieren:
 
 
 
  <pre>
 
  PUT /active-response?agents_list=001
 
  {
 
    "command": "!opnsense-fw",
 
    "custom": false,
 
    "alert": {
 
      "data": {
 
        "srcip": "172.16.1.30"
 
      }
 
    }
 
  }
 
  </pre>
 
  
==== Testregel-Erkennung ====
+
[[Kategorie:WAZUH]]
* Wenn Logeinträge in ''/var/ossec/logs/opnsense_syslog.log'' gesammelt werden, aber keine Ereignisse im Manager erscheinen, überprüfe, wie Wazuh diese Einträge verarbeitet
 
* Das Menü ''Wazuh → Tools → Ruleset test'' im Manager bietet ein Tool, um Logereignisse zu inspizieren
 

Aktuelle Version vom 1. Juli 2026, 08:16 Uhr

Wazuh-Agent auf OPNsense

Der OPNsense-Agent liefert die Perimeter-Telemetrie an das SIEM. Er sammelt und überträgt, führt aber keine Active Response aus:

  • Firewall — filter-Log (Pass/Block, Source-IPs, Port-Scans)
  • IPS — Suricata-eve-Feed (inline-IPS-Treffer North-South)
  • Squid — access.log (Layer-7-Egress: welcher Host ruft welche URL)

Installation des Wazuh-Plugins

  • Gehe zu System → Firmware → Plugins
  • Click to view the community plugins.
  • Suche nach os-wazuh-agent und klicke auf das [+]-Symbol, um das Plugin zu installieren

Agent konfigurieren

  • Gehe zu Services → Wazuh Agent → Settings
  • Trage unter Manager hostname den FQDN wazuh.dkbi.com ein
  • Setze die Checkbox Enable und klicke Apply
  • Lass das Feld Authentication → Password leer — der Manager verlangt im Lab kein Enrollment-Passwort
  • Öffne das Wazuh-Dashboard, gehe zu Agent Management → Summary und prüfe, ob der Agent mit Status Active erscheint

Firewall und IPS aktivieren

  • Gehe zu Services → Wazuh Agent → Settings
  • Setze unter Applications die Checkbox bei filter
  • Setze die Checkbox Intrusion detection events, um den Suricata-eve-Feed zu übertragen
  • Klicke Apply

Squid-Access-Log anbinden

Der Squid-Access-Log lässt sich nicht über eine Checkbox aktivieren und wird als statische localfile-Sektion eingebunden.

  • Lege auf der OPNsense die Datei /usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/099-squid.conf an:
  <localfile>
    <log_format>squid</log_format>
    <location>/var/log/squid/access.log</location>
  </localfile>
  
  • Wende die Vorlage an und starte den Agenten neu:
  configctl template reload OPNsense/WazuhAgent
  service wazuh-agent restart
  
  • Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss)

Bezieht sich auf den Wazuh Manager

Hinweis: RFC3164-Format

  • Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
  • Ereignisse werden unter /var/ossec/logs/opnsense_syslog.log protokolliert

Logverarbeitung prüfen

  • Sammelt /var/ossec/logs/opnsense_syslog.log Einträge, erscheinen aber keine Events im Manager, prüfe die Verarbeitung
  • Öffne dazu Wazuh → Tools → Ruleset test und gib eine Log-Zeile zur Inspektion ein