2219 字
8 分钟阅读
Wazuh和需要监控的服务器不在一个公网的时候如何进行监控
通过Tailscale把192.168.25.0/24网段宣告成子网路由;外网服务器装 Tailscale 客户端,打通 VPN 隧道,然后 agent 连192.168.25.134上报日志
第一步:Wazuh 虚拟机内安装 Tailscale(192.168.25.134)
1、一键安装脚本
curl -fsSL https://tailscale.com/install.sh | sh
2、开启内核 IP 转发
echo 'net.ipv4.ip_forward = 1' >> /etc/sysctl.conf
echo 'net.ipv6.conf.all.forwarding = 1' >> /etc/sysctl.conf
sysctl -p
3、启动 Tailscale,宣告你的内网网段 192.168.25.0/24
tailscale up --advertise-routes=192.168.25.0/24
执行后会输出一个网页链接,浏览器打开登录你的 Tailscale 账号

第二步:Tailscale 网页后台批准子网路由
1、打开 https://login.tailscale.com/admin/machines

2、找到你的 Wazuh 虚拟机设备,点右侧 ... → Edit route settings

3、勾选 192.168.25.0/24,保存

4、把这台机器设置 Disable key expiry(永久在线,不会自动掉线)
一般密钥有效期为90天时间到期要重启生成密钥

第三步:Wazuh 虚拟机防火墙放行 VPN 网段访问 1514/1515 端口
firewalld(CentOS/RHEL)
# tailscale默认网段:100.64.0.0/10
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="100.64.0.0/10" port protocol="tcp" port="1514" accept'
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="100.64.0.0/10" port protocol="tcp" port="1515" accept'
firewall-cmd --permanent --add-masquerade
firewall-cmd --reload
ufw(Debian/Ubuntu)
ufw allow from 100.64.0.0/10 to any port 1514 proto tcp
ufw allow from 100.64.0.0/10 to any port 1515 proto tcp
#这里要开放443端口因为你的wazuh的web服务是443端口不允许的话无法访问wazuh的web
ufw allow 443/tcp
ufw reload
第四步:在外网监控服务器上操作
1、外网服务器(Linux/Windows)同样安装 Tailscale 客户端,登录同一个 Tailscale 账号
- Linux 同样执行上面 install 脚本
- Windows 直接官网下载客户端安装登录
当发现有tee: /etc/apt/sources.list.d/tailscale.list: No such file or directory的报错 如何解决

#先创建sources.list.d目录
mkdir -p /etc/apt/sources.list.d
# 再重新跑安装脚本
curl -fsSL https://tailscale.com/install.sh | sh
#安装成功之后启动
tailscale up --accept-routes


2、测试ping 192.168.25.134发现成功了

测试192.168.25.134的1514和1515端口
nc -zv 192.168.25.134 1514
nc -zv 192.168.25.134 1515

外网服务器安装 Wazuh Agent
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --dearmor > /usr/share/keyrings/wazuh.gpg
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" > /etc/apt/sources.list.d/wazuh.list
apt update
apt install wazuh-agent -y
安装完成后配置
- 修改 manager 地址
vim /var/ossec/etc/ossec.conf
找到<address>,修改为
<address>192.168.25.134</address>

获取 Agent 注册密钥
在虚拟机的wazuh上获取密钥
方式一、去 Wazuh 管理后台(Dashboard)添加 Agent,拿到注册密钥
方式二、Wazuh 服务端虚拟机直接生成密钥
/var/ossec/bin/manage_agents

添加代理

获取密钥

在外网服务器上,将获取的密钥写进他的wazuh-agent中

启动并自启
systemctl enable wazuh-agent
systemctl start wazuh-agent
systemctl status wazuh-agent
登录内网的wazuh,代理监控成功

