
Wazuh 5.x 安装部署完全指南从 Manager 到 Agent 的实战配置【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh本篇技术指南以 Wazuh 官方安装文档为主线系统讲解 Wazuh 5.x 服务端Manager与代理端Agent的完整安装、证书部署、Indexer 连接、集群配置与多平台 Agent 注册流程并结合仓库内真实配置模板与源码深入剖析集群参数、注册密码机制等底层原理。读完本文你将具备独立搭建单节点/多节点 Wazuh 平台并在 Linux、macOS、Windows 上批量注册 Agent 的完整实操能力。前置条件确认平台与软件包支持在开始安装前请先对照 Packages 页面 核对你的系统平台与架构是否在支持列表内。当前仓库的软件包支持情况如下ServerManagerAmazon Linux 2023/2、Ubuntu 24.04/22.04、Red Hat 10/9均支持 x86_64 与 aarch64 两种架构。Agent除上述平台外还覆盖 Windows11、10、Server 2025/2022/2019/2016/2012 R2/2008 R2、macOS15、14、Debian13~7、CentOS / CentOS Stream、Oracle Linux、Fedora42/41、SUSEOpenSUSE Leap 15、SLES 15、AlmaLinux、Rocky Linux 等。软件包命名遵循统一结构BASE_URL/PACKAGE_TYPE/COMPONENT_VERSION[-REVISION]_ARCH.EXT组件名分为wazuh-manager与wazuh-agentDEB 包架构为amd64/arm64RPM 包为x86_64/aarch64macOS 包为intel64/arm64。生产环境包从https://packages.wazuh.com/production/5.x/获取另提供 Nightly 与 Pre-release 仓库用于测试。下载示例# 生产环境 - Manager (Debian) curl -O https://packages.wazuh.com/production/5.x/apt/pool/main/w/wazuh-manager/wazuh-manager_5.0.0_amd64.deb # 生产环境 - Agent (RPM) curl -O https://packages.wazuh.com/production/5.x/yum/wazuh-agent-5.0.0.x86_64.rpm注意这些仓库仅支持 HTTPS 直链下载无法通过浏览器直接浏览目录。服务端Manager安装下载并安装软件包根据平台选择对应的包管理器Debian 系平台sudo dpkg -i wazuh-manager_*.debRed Hat 系平台sudo rpm -ivh wazuh-manager-*.rpm部署 SSL 证书Wazuh Manager 与 Indexer 之间通过 TLS 加密通信需要将证书创建阶段生成的wazuh-certificates.tar解压部署到 Manager 节点NODE_NAMEnode-1 # 创建证书目录 sudo mkdir -p /var/wazuh-manager/etc/certs # 解压并部署证书只取当前节点证书与根 CA sudo tar -xf wazuh-certificates.tar -C /var/wazuh-manager/etc/certs/ ./$NODE_NAME.pem ./$NODE_NAME-key.pem ./root-ca.pem sudo mv /var/wazuh-manager/etc/certs/$NODE_NAME.pem /var/wazuh-manager/etc/certs/manager.pem sudo mv /var/wazuh-manager/etc/certs/$NODE_NAME-key.pem /var/wazuh-manager/etc/certs/manager-key.pem # 设置正确权限 sudo chmod 500 /var/wazuh-manager/etc/certs sudo chmod 400 /var/wazuh-manager/etc/certs/* sudo chown -R wazuh-manager:wazuh-manager /var/wazuh-manager/etc/certs注意请将node-1替换为你生成证书时使用的节点名称。配置 Indexer 连接通过安全 keystore 写入 Indexer 凭据默认账号为wazuh-manager/wazuh-managersudo /var/wazuh-manager/bin/wazuh-manager-keystore -f indexer -k username -v wazuh-manager sudo /var/wazuh-manager/bin/wazuh-manager-keystore -f indexer -k password -v wazuh-manager然后在/var/wazuh-manager/etc/wazuh-manager.conf中配置 Indexer 地址与 TLS 证书路径indexer hosts hosthttps://127.0.0.1:9200/host /hosts ssl certificate_authorities ca/var/wazuh-manager/etc/certs/root-ca.pem/ca /certificate_authorities certificate/var/wazuh-manager/etc/certs/manager.pem/certificate key/var/wazuh-manager/etc/certs/manager-key.pem/key /ssl /indexer若 Indexer 运行在独立主机上将127.0.0.1替换为实际的 Indexer IP 地址。启动 Manager 服务sudo systemctl daemon-reload sudo systemctl enable wazuh-manager sudo systemctl start wazuh-manager验证运行状态sudo systemctl status wazuh-manager集群配置单节点与多节点部署Wazuh Server 集群通过将负载分布到多个节点实现水平扩展。集群功能默认启用仓库中的默认配置模板 cluster.template 与文档给出的默认配置一致cluster namewazuh/name node_namenode01/node_name node_typemaster/node_type keyfd3350b86d239654e34866ab3c4988a8/key port1516/port bind_addr127.0.0.1/bind_addr nodes node127.0.0.1/node /nodes hiddenno/hidden /cluster多节点部署步骤多节点集群需要一个 master 节点与一个或多个 worker 节点请在每个节点上依次执行1. Master 节点配置编辑/var/wazuh-manager/etc/wazuh-manager.confcluster namewazuh/name node_namemaster-node/node_name node_typemaster/node_type keyfd3350b86d239654e34866ab3c4988a8/key port1516/port bind_addr0.0.0.0/bind_addr nodes nodeMASTER_NODE_IP/node /nodes hiddenno/hidden /cluster将MASTER_NODE_IP替换为 master 节点实际 IP。2. 每个 Worker 节点配置编辑同一配置文件cluster namewazuh/name node_nameworker-node-01/node_name node_typeworker/node_type keyfd3350b86d239654e34866ab3c4988a8/key port1516/port bind_addr0.0.0.0/bind_addr nodes nodeMASTER_NODE_IP/node /nodes hiddenno/hidden /cluster每个 worker 必须使用唯一的node_name。3. 重启所有节点的 Manager 服务sudo systemctl restart wazuh-manager4. 从任意节点验证集群状态sudo /var/wazuh-manager/bin/cluster_control -l该命令的-l/--list-nodes选项在 cluster_control.py 中被解析后调用print_nodes列出集群节点同级还提供-a列出 Agent、-i查看集群健康状态、-fn按节点名过滤、-d调试模式等选项可用于日常运维排查。集群配置参数详解各参数含义与约束详见 Cluster 配置参考参数说明默认值 / 约束name集群名称所有节点必须一致wazuhnode_name节点唯一名称重复名称会被拒绝加入node01node_type节点角色master或worker每集群仅允许一个 mastermasterkey集群节点间通信加密的预共享密钥必须恰好 32 字符字母、数字、下划线所有节点一致安装时随机生成port集群通信端口1516需大于 1024bind_addr集群监听地址0.0.0.0表示监听所有网卡127.0.0.1nodesworker 连接到的 master 节点地址列表IP 或 DNS127.0.0.1hidden是否在告警中隐藏集群节点信息no如需自定义集群密钥可用openssl rand -hex 16生成 32 字符的十六进制串并同步到所有节点。Agent 安装与注册[!IMPORTANT]Wazuh 5.0 默认启用注册密码保护。在注册 Agent 之前必须先登录 Manager 获取自动生成的密码sudo cat /var/wazuh-manager/etc/authd.pass然后将该密码通过WAZUH_REGISTRATION_PASSWORD环境变量macOS 写入/tmp/wazuh_envsWindows 使用安装器参数传给安装程序。这一机制的底层实现在 Manager 的auth配置段对应模板 auth.templateuse_password yes时wazuh-authd从/var/wazuh-manager/etc/authd.pass读取密码若文件不存在则首次启动时随机生成并持久化若文件为空或非法则拒绝启动。集群环境下密码归属 master并由 master 自动分发给 worker。详见 Auth Daemon 配置参考。Linux 平台Debian 系sudo dpkg -i wazuh-agent_*.deb可附带配置参数Manager IP、注册密码、Agent 名称sudo WAZUH_MANAGER10.0.0.2 WAZUH_REGISTRATION_PASSWORDPASSWORD WAZUH_AGENT_NAMEweb-server-01 dpkg -i wazuh-agent_*.debRed Hat 系sudo rpm -ivh wazuh-agent-*.rpmsudo WAZUH_MANAGER10.0.0.2 WAZUH_REGISTRATION_PASSWORDPASSWORD WAZUH_AGENT_NAMEweb-server-01 rpm -ivh wazuh-agent-*.rpmSUSE 系安装命令与 Red Hat 相同rpm -ivh wazuh-agent-*.rpm同样支持上述环境变量参数。启动 Agentsudo systemctl daemon-reload sudo systemctl enable wazuh-agent sudo systemctl start wazuh-agent验证运行状态sudo systemctl status wazuh-agentmacOS 平台安装 PKG 包sudo installer -pkg wazuh-agent-*.pkg -target /可选参数需先写入/tmp/wazuh_envs再执行安装echo WAZUH_MANAGER10.0.0.2 /tmp/wazuh_envs echo WAZUH_REGISTRATION_PASSWORDPASSWORD /tmp/wazuh_envs echo WAZUH_AGENT_NAMEmacbook-01 /tmp/wazuh_envs sudo installer -pkg wazuh-agent-*.pkg -target /启动并验证sudo launchctl bootstrap system /Library/LaunchDaemons/com.wazuh.agent.plist sudo /Library/Ossec/bin/wazuh-control statusWindows 平台静默安装wazuh-agent-*.msi /q带参数静默安装wazuh-agent-*.msi /q WAZUH_MANAGER10.0.0.2 WAZUH_REGISTRATION_PASSWORDPASSWORD WAZUH_AGENT_NAMEwindows-server-01如需交互式安装直接双击 MSI 文件按向导操作即可。启动并验证服务Start-Service -Name wazuh Get-Service -Name wazuh安装参数Options速查服务器连接WAZUH_MANAGERWazuh 服务器的 IP 或主机名Agent 据此建立与服务器的通信。WAZUH_MANAGER_PORT与服务器通信的端口默认1514对应remote段监听端口见 wazuh-manager.conf。注册配置WAZUH_REGISTRATION_SERVER注册服务器 IP 或主机名未指定时使用WAZUH_MANAGER的值。WAZUH_REGISTRATION_PORTAgent 注册端口默认1515authd 服务监听端口。WAZUH_REGISTRATION_PASSWORD注册所需密码必须与服务器端一致。由于默认启用密码保护注册前需先从 Manager 获取sudo cat /var/wazuh-manager/etc/authd.pass通过该环境变量传递是推荐做法安装器会自动把密码写入 Agent 的etc/authd.pass并设置好属主与权限。若 Agent 已安装完成可手动创建该文件echo password | sudo tee /var/ossec/etc/authd.pass并设置chown root:wazuh、chmod 640详见 use_password 说明。WAZUH_REGISTRATION_CA用于在校验 Manager 身份时使用的 CA 证书路径。WAZUH_REGISTRATION_CERTIFICATEAgent 注册认证用客户端证书路径。WAZUH_REGISTRATION_KEYAgent 注册认证用私钥路径。Agent 身份WAZUH_AGENT_NAMEAgent 在服务器上显示的名称默认使用系统主机名。WAZUH_AGENT_GROUP注册时分配的组默认default。高级选项WAZUH_KEEP_ALIVE_INTERVAL向服务器发送 keep-alive 消息的间隔秒未指定时使用系统默认值。WAZUH_TIME_RECONNECT强制 Agent 每 N 秒重连服务器一次默认禁用。ENROLLMENT_DELAY注册成功后到首次连接尝试之间的延迟秒未指定时使用系统默认值。这些安装参数最终会写入 Agent 的client与enrollment配置段详见 Client 配置参考。例如上述参数对应的运行时配置文件形如client server address10.0.0.2/address port1514/port /server enrollment enabledyes/enabled manager_address10.0.0.2/manager_address port1515/port agent_nameweb-server-01/agent_name authorization_pass_path/var/ossec/etc/authd.pass/authorization_pass_path /enrollment /client安装后的验证清单Manager 运行sudo systemctl status wazuh-manager显示active (running)。集群健康sudo /var/wazuh-manager/bin/cluster_control -l能看到 master 与所有 workercluster_control -i可查看节点健康与同步状态。Agent 连接sudo systemctl status wazuh-agent运行正常后可在 Manager 侧通过cluster_control -a或在 Wazuh 仪表盘中确认 Agent 处于Active状态。注册密码Agent 注册被拒绝时优先检查 Manager 端/var/wazuh-manager/etc/authd.pass是否可读以及安装时传入的WAZUH_REGISTRATION_PASSWORD是否与之完全一致。证书权限Manager 的/var/wazuh-manager/etc/certs目录权限为 500、证书文件为 400属主为wazuh-manager否则 Indexer 连接与集群通信可能因权限问题失败。延伸阅读Packages平台支持矩阵与软件包下载Cluster 配置参考集群参数与内部选项Auth Daemon 配置参考注册服务与密码机制Client 配置参考Agent 连接与自动注册默认 Manager 配置模板【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考