Wazuh Manager 接收syslog日志配置指南
2025-05-19 02:59:42作者:裴锟轩Denise
问题背景
在使用Wazuh安全监控平台时,很多用户会遇到无法通过syslog协议接收远程设备日志的问题。本文将详细介绍如何正确配置Wazuh Manager以接收来自网络设备的syslog日志。
系统环境说明
典型部署环境包含三个组件:
- Wazuh Manager:日志收集与分析中心
- Wazuh Agent:安装在受监控主机上的代理程序
- Syslog发送端:无法安装Agent的网络设备或系统
常见错误配置
很多用户会尝试以下两种错误配置方式:
-
直接发送到Manager失败:将syslog直接发送到Manager的514端口,但在Wazuh界面看不到日志。
-
通过Agent转发失败:配置Agent主机通过rsyslog转发日志到Manager,同样无法显示。
正确配置方案
方案一:直接发送到Manager
这是最简单高效的配置方式,适用于网络设备直接向Manager发送日志的场景。
- 修改Manager配置文件
/var/ossec/etc/ossec.conf:
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
<allowed-ips>192.168.1.0/24</allowed-ips>
<local_ip>0.0.0.0</local_ip>
</remote>
- 重启服务:
systemctl restart wazuh-manager
- 验证端口监听状态:
ss -luntp | grep 514
- 在Kibana界面创建
wazuh-archives-*索引模式,使用timestamp字段。
方案二:通过Agent转发(复杂场景)
当网络设备无法直接访问Manager时,可通过Agent主机转发。
- 在Agent主机配置rsyslog:
module(load="imudp")
input(type="imudp" port="514")
*.* @WazuhManager_IP:514
- 在Agent的Wazuh配置中添加本地日志监控:
<localfile>
<log_format>syslog</log_format>
<location>/var/log/syslog</location>
</localfile>
- 重启相关服务:
systemctl restart rsyslog wazuh-agent
关键配置要点
-
local_ip设置:Manager配置中
<local_ip>应设为0.0.0.0而非具体IP,确保监听所有接口。 -
协议选择:确保syslog发送端和接收端使用相同的协议(UDP/TCP)。
-
防火墙配置:检查防火墙是否放行514端口的UDP/TCP流量。
-
索引创建:必须在Kibana中创建正确的索引模式才能查询到日志。
排错建议
-
使用
ss -luntp命令验证端口监听状态。 -
检查
/var/ossec/logs/ossec.log获取详细错误信息。 -
使用tcpdump抓包验证日志是否实际到达:
tcpdump -i any port 514 -vv
- 逐步测试:先确保日志能到达主机,再检查Wazuh处理流程。
通过以上配置,Wazuh Manager可以可靠地接收并处理来自各种设备的syslog日志,为安全监控提供完整的数据源。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0153- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0112
热门内容推荐
项目优选
收起
暂无描述
Dockerfile
733
4.75 K
deepin linux kernel
C
31
16
Ascend Extension for PyTorch
Python
652
797
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.25 K
153
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
1.1 K
611
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.01 K
1.01 K
华为昇腾面向大规模分布式训练的多模态大模型套件,支撑多模态生成、多模态理解。
Python
147
237
昇腾LLM分布式训练框架
Python
168
200
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
434
395
暂无简介
Dart
986
253