Wazuh OPNsense: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
Zeile 40: Zeile 40:
 
* Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss)
 
* Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss)
  
 +
==Bezieht sich auf den Wazuh Manager ==
 
==== Hinweis: RFC3164-Format ====
 
==== Hinweis: RFC3164-Format ====
 
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
 
* Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format

Aktuelle Version vom 1. Juli 2026, 08:16 Uhr

Wazuh-Agent auf OPNsense

Der OPNsense-Agent liefert die Perimeter-Telemetrie an das SIEM. Er sammelt und überträgt, führt aber keine Active Response aus:

  • Firewall — filter-Log (Pass/Block, Source-IPs, Port-Scans)
  • IPS — Suricata-eve-Feed (inline-IPS-Treffer North-South)
  • Squid — access.log (Layer-7-Egress: welcher Host ruft welche URL)

Installation des Wazuh-Plugins

  • Gehe zu System → Firmware → Plugins
  • Click to view the community plugins.
  • Suche nach os-wazuh-agent und klicke auf das [+]-Symbol, um das Plugin zu installieren

Agent konfigurieren

  • Gehe zu Services → Wazuh Agent → Settings
  • Trage unter Manager hostname den FQDN wazuh.dkbi.com ein
  • Setze die Checkbox Enable und klicke Apply
  • Lass das Feld Authentication → Password leer — der Manager verlangt im Lab kein Enrollment-Passwort
  • Öffne das Wazuh-Dashboard, gehe zu Agent Management → Summary und prüfe, ob der Agent mit Status Active erscheint

Firewall und IPS aktivieren

  • Gehe zu Services → Wazuh Agent → Settings
  • Setze unter Applications die Checkbox bei filter
  • Setze die Checkbox Intrusion detection events, um den Suricata-eve-Feed zu übertragen
  • Klicke Apply

Squid-Access-Log anbinden

Der Squid-Access-Log lässt sich nicht über eine Checkbox aktivieren und wird als statische localfile-Sektion eingebunden.

  • Lege auf der OPNsense die Datei /usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/099-squid.conf an:
  <localfile>
    <log_format>squid</log_format>
    <location>/var/log/squid/access.log</location>
  </localfile>
  
  • Wende die Vorlage an und starte den Agenten neu:
  configctl template reload OPNsense/WazuhAgent
  service wazuh-agent restart
  
  • Der squid-Decoder zerlegt Source-IP, URL, HTTP-Status und Action und liefert damit die Egress-Sichtbarkeit (C2-Beaconing, Datenabfluss)

Bezieht sich auf den Wazuh Manager

Hinweis: RFC3164-Format

  • Wazuh unterstützt nur Syslog-Nachrichten im RFC3164-Format
  • Ereignisse werden unter /var/ossec/logs/opnsense_syslog.log protokolliert

Logverarbeitung prüfen

  • Sammelt /var/ossec/logs/opnsense_syslog.log Einträge, erscheinen aber keine Events im Manager, prüfe die Verarbeitung
  • Öffne dazu Wazuh → Tools → Ruleset test und gib eine Log-Zeile zur Inspektion ein