• Wazuh Server Kurulumu

    Wazuh, açık kaynak dünyasının güçlü ve esnek SİEM çözümlerinden biridir. Bugün yazımda bir Wazuh Server’in nasıl kurulacağını ve bir Windows Server’da nasıl aktif olarak kullanılacağını anlatacağım.

    Wazuh Server kurulumuna başlamadan önce kullanacağımız araçlardan bahsedeyim. Wazuh Server’i kurmak için iki adet sanal makine kullanacağız. Birinci sanal makinemiz Wazuh Server kurmak için Ubuntu Server 22.04, ikinci sanal makinemiz ise Wazuh Agent kurulumu yapabilmek için Windows Server 2019 olacak. Kurulumların ardından Wazuh Dashboard üzerinde Windows Server’a ait logları görüntüleyeceğiz.

    Wazuh Server’i Kuralım

    Ubuntu Server’i başlatıp Wazuh kurulumunu yapalım.

    Sistemi güncelleyelim
    sudo apt update && sudo apt upgrade -y
      
    Wazuh’u indirelim
    wget https://packages.wazuh.com/4.7/wazuh-install.sh

    Ben Wazuh’un 4.7 sürümünü kuracağım, siz kuracağınız sürümü belirlemek için Wazuh’un resmi sitesini inceleyip uygun sürümü tercih edebilirsiniz.

    Dosyayı çalıştırılabilir hale getirelim
    chmod +x wazuh-install.sh  
    All-in-one kurulum yapalım
    sudo ./wazuh-install.sh --all-in-one

    All-in-one kurulum sayesinde Wazuh İndexer, Wazuh Server, Wazuh Dashboard tek seferde kurulacak.

    Tüm bu aşamaları geçip sudo systemctl status wazuh-manager yazıp aşağıdaki çıktıyı aldık.

    Kurulumu başarıyla tamamladık. Şimdi kurduğumuz sanal makine ile ana makinemiz arasındaki iletişimin sağlanması için makinemizi Bridged moda alacağız.

    Sanal makine ayarlarına girip Ağ kısmında makine için aşağıdaki düzenlemeyi yapalım.

    Wazuh Agent Kuralım

    Wazuh Agent kurulumu için birkaç farklı çözümü bulunuyor. Ben Wazuh Agent’i manuel olarak indirip konfigure etmeyi tercih edeceğim.

    Öncelikle Wazuh Agent’i log çekmek istediğimiz makinemize indirip kuracağız.

    Kurulum aşamasında Advanced‘a tıklayıp devam ediyoruz. Geri kalan kısımları kabul edip geçeceğiz.

    Manage Agent’i başlattıktan sonra Wazuh Server kurulumu yaptığımız makine adresimizi Manager IP bölümüne girip üst menüden Agent’i başlatıyoruz.

    Agent konfigurasyonunu yapmadan önce Windows Server makinenizi de Bridged moda almayı unutmayın, aksi taktirde Agent ve Server iletişim kuramayacaktır.

    Agent’i başlattıktan sonra Dashboard’a erişmek için Ubuntu Server IP’miz ile tarayıcı üzerinden ilerliyoruz.

    Wazuh Dashboard’a Erişim

    Wazuh all-in-one kurulumu sonrasında elde ettiğimiz şifre ve kullanıcı adımız ile Wazuh’a giriş yapıyoruz.

    Agent’imizin başarıyla çalıştığını görüp Wazuh kurulumunu tamamlıyoruz.

    Bir sonraki yazımda görüşmek üzere!