2219 字
8 分钟阅读
Wazuh和需要监控的服务器不在一个公网的时候如何进行监控

通过Tailscale把192.168.25.0/24网段宣告成子网路由;外网服务器装 Tailscale 客户端,打通 VPN 隧道,然后 agent 连192.168.25.134上报日志

第一步:Wazuh 虚拟机内安装 Tailscale(192.168.25.134)

1、一键安装脚本

curl -fsSL https://tailscale.com/install.sh | sh

2、开启内核 IP 转发

echo 'net.ipv4.ip_forward = 1' >> /etc/sysctl.conf
echo 'net.ipv6.conf.all.forwarding = 1' >> /etc/sysctl.conf
sysctl -p

3、启动 Tailscale,宣告你的内网网段 192.168.25.0/24

tailscale up --advertise-routes=192.168.25.0/24

执行后会输出一个网页链接,浏览器打开登录你的 Tailscale 账号

第二步:Tailscale 网页后台批准子网路由

1、打开 https://login.tailscale.com/admin/machines


2、找到你的 Wazuh 虚拟机设备,点右侧 ...Edit route settings

3、勾选 192.168.25.0/24,保存


4、把这台机器设置 Disable key expiry(永久在线,不会自动掉线)
一般密钥有效期为90天时间到期要重启生成密钥

第三步:Wazuh 虚拟机防火墙放行 VPN 网段访问 1514/1515 端口

firewalld(CentOS/RHEL)

# tailscale默认网段:100.64.0.0/10
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="100.64.0.0/10" port protocol="tcp" port="1514" accept'
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="100.64.0.0/10" port protocol="tcp" port="1515" accept'
firewall-cmd --permanent --add-masquerade
firewall-cmd --reload

ufw(Debian/Ubuntu)

ufw allow from 100.64.0.0/10 to any port 1514 proto tcp
ufw allow from 100.64.0.0/10 to any port 1515 proto tcp
#这里要开放443端口因为你的wazuh的web服务是443端口不允许的话无法访问wazuh的web
ufw allow 443/tcp
ufw reload

第四步:在外网监控服务器上操作

1、外网服务器(Linux/Windows)同样安装 Tailscale 客户端,登录同一个 Tailscale 账号

  • Linux 同样执行上面 install 脚本
  • Windows 直接官网下载客户端安装登录
    当发现有tee: /etc/apt/sources.list.d/tailscale.list: No such file or directory的报错 如何解决
#先创建sources.list.d目录
mkdir -p /etc/apt/sources.list.d
# 再重新跑安装脚本
curl -fsSL https://tailscale.com/install.sh | sh
#安装成功之后启动
tailscale up --accept-routes


2、测试ping 192.168.25.134发现成功了


测试192.168.25.134的1514和1515端口

nc -zv 192.168.25.134 1514
nc -zv 192.168.25.134 1515


外网服务器安装 Wazuh Agent

curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --dearmor > /usr/share/keyrings/wazuh.gpg
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" > /etc/apt/sources.list.d/wazuh.list
apt update
apt install wazuh-agent -y

安装完成后配置

  1. 修改 manager 地址
vim /var/ossec/etc/ossec.conf

找到<address>,修改为

<address>192.168.25.134</address>

获取 Agent 注册密钥

在虚拟机的wazuh上获取密钥

方式一、去 Wazuh 管理后台(Dashboard)添加 Agent,拿到注册密钥
方式二、Wazuh 服务端虚拟机直接生成密钥

/var/ossec/bin/manage_agents


添加代理


获取密钥


在外网服务器上,将获取的密钥写进他的wazuh-agent中

启动并自启

systemctl enable wazuh-agent
systemctl start wazuh-agent
systemctl status wazuh-agent

登录内网的wazuh,代理监控成功

发表评论

您的邮箱地址不会被公开。 必填项已用 * 标注