Wazuh OPNsense: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
| (4 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
=Wazuh-Agent auf OPNsense= | =Wazuh-Agent auf OPNsense= | ||
| − | Der OPNsense-Agent liefert die | + | Der OPNsense-Agent liefert die Perimeter-Telemetrie an das SIEM. Er sammelt und überträgt, führt aber keine Active Response aus: |
* '''Firewall''' — filter-Log (Pass/Block, Source-IPs, Port-Scans) | * '''Firewall''' — filter-Log (Pass/Block, Source-IPs, Port-Scans) | ||
* '''IPS''' — Suricata-eve-Feed (inline-IPS-Treffer North-South) | * '''IPS''' — Suricata-eve-Feed (inline-IPS-Treffer North-South) | ||
* '''Squid''' — access.log (Layer-7-Egress: welcher Host ruft welche URL) | * '''Squid''' — access.log (Layer-7-Egress: welcher Host ruft welche URL) | ||
| − | |||
==== Installation des Wazuh-Plugins ==== | ==== Installation des Wazuh-Plugins ==== | ||
* Gehe zu ''System → Firmware → Plugins'' | * Gehe zu ''System → Firmware → Plugins'' | ||
| + | * Click to view the community plugins. | ||
* Suche nach ''os-wazuh-agent'' und klicke auf das '''[+]'''-Symbol, um das Plugin zu installieren | * Suche nach ''os-wazuh-agent'' und klicke auf das '''[+]'''-Symbol, um das Plugin zu installieren | ||
| Zeile 40: | Zeile 40: | ||
* Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss) | * Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss) | ||
| + | ==Bezieht sich auf den Wazuh Manager == | ||
==== Hinweis: RFC3164-Format ==== | ==== Hinweis: RFC3164-Format ==== | ||
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format | * Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format | ||
* Ereignisse werden unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert | * Ereignisse werden unter ''/var/ossec/logs/opnsense_syslog.log'' protokolliert | ||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
==== Logverarbeitung prüfen ==== | ==== Logverarbeitung prüfen ==== | ||
Aktuelle Version vom 1. Juli 2026, 08:16 Uhr
Wazuh-Agent auf OPNsense
Der OPNsense-Agent liefert die Perimeter-Telemetrie an das SIEM. Er sammelt und überträgt, führt aber keine Active Response aus:
- Firewall — filter-Log (Pass/Block, Source-IPs, Port-Scans)
- IPS — Suricata-eve-Feed (inline-IPS-Treffer North-South)
- Squid — access.log (Layer-7-Egress: welcher Host ruft welche URL)
Installation des Wazuh-Plugins
- Gehe zu System → Firmware → Plugins
- Click to view the community plugins.
- Suche nach os-wazuh-agent und klicke auf das [+]-Symbol, um das Plugin zu installieren
Agent konfigurieren
- Gehe zu Services → Wazuh Agent → Settings
- Trage unter Manager hostname den FQDN wazuh.dkbi.com ein
- Setze die Checkbox Enable und klicke Apply
- Lass das Feld Authentication → Password leer — der Manager verlangt im Lab kein Enrollment-Passwort
- Öffne das Wazuh-Dashboard, gehe zu Agent Management → Summary und prüfe, ob der Agent mit Status Active erscheint
Firewall und IPS aktivieren
- Gehe zu Services → Wazuh Agent → Settings
- Setze unter Applications die Checkbox bei filter
- Setze die Checkbox Intrusion detection events, um den Suricata-eve-Feed zu übertragen
- Klicke Apply
Squid-Access-Log anbinden
Der Squid-Access-Log lässt sich nicht über eine Checkbox aktivieren und wird als statische localfile-Sektion eingebunden.
- Lege auf der OPNsense die Datei /usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/099-squid.conf an:
<localfile>
<log_format>squid</log_format>
<location>/var/log/squid/access.log</location>
</localfile>
- Wende die Vorlage an und starte den Agenten neu:
configctl template reload OPNsense/WazuhAgent service wazuh-agent restart
- Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss)
Bezieht sich auf den Wazuh Manager
Hinweis: RFC3164-Format
- Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
- Ereignisse werden unter /var/ossec/logs/opnsense_syslog.log protokolliert
Logverarbeitung prüfen
- Sammelt /var/ossec/logs/opnsense_syslog.log Einträge, erscheinen aber keine Events im Manager, prüfe die Verarbeitung
- Öffne dazu Wazuh → Tools → Ruleset test und gib eine Log-Zeile zur Inspektion ein