Berikut adalah panduan praktis instalasi dan konfigurasi Wazuh untuk memantau (monitoring) sebuah server Linux.
Wazuh menggunakan arsitektur Server (Manager) dan Agent:
Wazuh Dashboard / Manager: Server pusat yang mengumpulkan log, menganalisis threat, dan menampilkan visualisasi.
Wazuh Agent: Aplikasi ringan yang diinstal di server target (server yang ingin dipantau).
Langkah 1: Instalasi Wazuh Manager (All-in-One)
Cara tercepat untuk menyiapkan server monitoring Wazuh adalah menggunakan assistant script resmi dari Wazuh pada server terpisah (Ubuntu 22.04/24.04 disarankan, min. 4 CPU & 8 GB RAM).
Jalankan perintah ini di Server Manager:
# Download dan jalankan installer otomatis Wazuh
curl -sO https://packages.wazuh.com/4.8/wazuh-install.sh
sudo bash wazuh-install.sh --a
Setelah proses selesai (sekitar 5-10 menit), terminal akan menampilkan:
URL Dashboard:
https://<IP_SERVER_MANAGER>Username:
adminPassword: (Simpan password acak yang muncul di layar)
Langkah 2: Deploy Wazuh Agent di Server Target
Sekarang, masuk ke Server Target (server yang ingin Anda monitor/awasi).
1. Tambahkan Repositori Wazuh
# Import GPG key
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo gpg --no-default-keyring --keyring gnupg-ring:/etc/apt/trusted.gpg.d/wazuh.gpg --import && sudo chmod 644 /etc/apt/trusted.gpg.d/wazuh.gpg
# Tambahkan repository
echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | sudo tee -a /etc/apt/sources.list.d/wazuh.list
sudo apt update
2. Instal dan Daftarkan Agent
Ganti IP_WAZUH_MANAGER dengan IP Server Wazuh Anda:
sudo WAZUH_MANAGER='IP_WAZUH_MANAGER' apt-get install wazuh-agent
3. Jalankan Service Agent
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent
Langkah 3: Konfigurasi Monitoring Penting di Server Target
Buka file konfigurasi agent di server target:
sudo nano /var/ossec/etc/ossec.conf
Berikut adalah beberapa modul utama yang wajib Anda aktifkan untuk monitoring komprehensif:
A. Integrity Monitoring / FIM (Mendeteksi Perubahan File Sistem)
Cari section <syscheck> dan tambahkan folder sensitif yang ingin dipantau (misal: direktori konfigurasi web server atau file sistem):
<syscheck>
<disabled>no</disabled>
<frequency>43200</frequency>
<!-- Monitor direktori konfigurasi web & OJS -->
<directories realtime="yes" check_all="yes">/etc,/var/www/html</directories>
<!-- Monitor file autentikasi -->
<directories check_all="yes">/etc/passwd,/etc/shadow</directories>
</syscheck>
B. Monitoring Log Aplikasi (Nginx / Apache / Syslog)
Cari section <localfile> untuk menambahkan pemantauan log server secara real-time:
<!-- Log Akses Nginx/Apache -->
<localfile>
<log_format>syslog</log_format>
<location>/var/log/nginx/access.log</location>
</localfile>
<!-- Log Error Nginx/Apache -->
<localfile>
<log_format>syslog</log_format>
<location>/var/log/nginx/error.log</location>
</localfile>
<!-- Log Autentikasi SSH -->
<localfile>
<log_format>syslog</log_format>
<location>/var/log/auth.log</location>
</localfile>
C. Vulnerability Detector (Deteksi Celah Keamanan OS & Packages)
Untuk mendeteksi apakah aplikasi/paket di server target memiliki celah keamanan (CVE), aktifkan fitur ini di Server Manager (bukan di agent) pada file /var/ossec/etc/ossec.conf di Server Manager:
<vulnerability-detection>
<enabled>yes</enabled>
<index-status>yes</index-status>
<feed-update-interval>60m</feed-update-interval>
</vulnerability-detection>
Setiap kali selesai mengubah
/var/ossec/etc/ossec.conf, selalu restart service wazuh:
Di Server Target:
sudo systemctl restart wazuh-agentDi Server Manager:
sudo systemctl restart wazuh-manager
Langkah 4: Memantau Hasil di Dashboard
Buka browser dan akses
https://<IP_SERVER_MANAGER>.Login menggunakan username
admindan password dari Langkah 1.Masuk ke menu Endpoints Summary $\rightarrow$ Anda akan melihat Agent server target sudah berstatus Active.
Contoh Kasus yang Bisa Dipantau
Brute Force SSH: Wazuh akan otomatis memberikan peringatan (Alert level high) jika ada percobaan login SSH gagal berkali-kali.
Perubahan File Web (Defacement): Jika ada file di
/var/www/htmlyang diubah atau disisipi script malicious, FIM (File Integrity Monitoring) akan langsung mencatat perubahan tersebut beserta user dan timestamp-nya.Outdated Packages: Wazuh akan menampilkan daftar software/library di server target yang memiliki celah keamanan (vulnerability) beserta nomor CVE-nya.
https://documentation.wazuh.com/current/quickstart.html