wazuh

Berikut adalah panduan praktis instalasi dan konfigurasi Wazuh untuk memantau (monitoring) sebuah server Linux.

Wazuh menggunakan arsitektur Server (Manager) dan Agent:

  • Wazuh Dashboard / Manager: Server pusat yang mengumpulkan log, menganalisis threat, dan menampilkan visualisasi.

  • Wazuh Agent: Aplikasi ringan yang diinstal di server target (server yang ingin dipantau).

Langkah 1: Instalasi Wazuh Manager (All-in-One)

Cara tercepat untuk menyiapkan server monitoring Wazuh adalah menggunakan assistant script resmi dari Wazuh pada server terpisah (Ubuntu 22.04/24.04 disarankan, min. 4 CPU & 8 GB RAM).

Jalankan perintah ini di Server Manager:

Bash
# Download dan jalankan installer otomatis Wazuh
curl -sO https://packages.wazuh.com/4.8/wazuh-install.sh
sudo bash wazuh-install.sh --a

Setelah proses selesai (sekitar 5-10 menit), terminal akan menampilkan:

  • URL Dashboard: https://<IP_SERVER_MANAGER>

  • Username: admin

  • Password: (Simpan password acak yang muncul di layar)

Langkah 2: Deploy Wazuh Agent di Server Target

Sekarang, masuk ke Server Target (server yang ingin Anda monitor/awasi).

1. Tambahkan Repositori Wazuh

Bash
# Import GPG key
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo gpg --no-default-keyring --keyring gnupg-ring:/etc/apt/trusted.gpg.d/wazuh.gpg --import && sudo chmod 644 /etc/apt/trusted.gpg.d/wazuh.gpg

# Tambahkan repository
echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | sudo tee -a /etc/apt/sources.list.d/wazuh.list
sudo apt update

2. Instal dan Daftarkan Agent

Ganti IP_WAZUH_MANAGER dengan IP Server Wazuh Anda:

Bash
sudo WAZUH_MANAGER='IP_WAZUH_MANAGER' apt-get install wazuh-agent

3. Jalankan Service Agent

Bash
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent

Langkah 3: Konfigurasi Monitoring Penting di Server Target

Buka file konfigurasi agent di server target:

Bash
sudo nano /var/ossec/etc/ossec.conf

Berikut adalah beberapa modul utama yang wajib Anda aktifkan untuk monitoring komprehensif:

A. Integrity Monitoring / FIM (Mendeteksi Perubahan File Sistem)

Cari section <syscheck> dan tambahkan folder sensitif yang ingin dipantau (misal: direktori konfigurasi web server atau file sistem):

XML
<syscheck>
  <disabled>no</disabled>
  <frequency>43200</frequency>
  
  <!-- Monitor direktori konfigurasi web & OJS -->
  <directories realtime="yes" check_all="yes">/etc,/var/www/html</directories>
  <!-- Monitor file autentikasi -->
  <directories check_all="yes">/etc/passwd,/etc/shadow</directories>
</syscheck>

B. Monitoring Log Aplikasi (Nginx / Apache / Syslog)

Cari section <localfile> untuk menambahkan pemantauan log server secara real-time:

XML
<!-- Log Akses Nginx/Apache -->
<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/nginx/access.log</location>
</localfile>

<!-- Log Error Nginx/Apache -->
<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/nginx/error.log</location>
</localfile>

<!-- Log Autentikasi SSH -->
<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/auth.log</location>
</localfile>

C. Vulnerability Detector (Deteksi Celah Keamanan OS & Packages)

Untuk mendeteksi apakah aplikasi/paket di server target memiliki celah keamanan (CVE), aktifkan fitur ini di Server Manager (bukan di agent) pada file /var/ossec/etc/ossec.conf di Server Manager:

XML
<vulnerability-detection>
  <enabled>yes</enabled>
  <index-status>yes</index-status>
  <feed-update-interval>60m</feed-update-interval>
</vulnerability-detection>

Setiap kali selesai mengubah /var/ossec/etc/ossec.conf, selalu restart service wazuh:

  • Di Server Target: sudo systemctl restart wazuh-agent

  • Di Server Manager: sudo systemctl restart wazuh-manager

Langkah 4: Memantau Hasil di Dashboard

  1. Buka browser dan akses https://<IP_SERVER_MANAGER>.

  2. Login menggunakan username admin dan password dari Langkah 1.

  3. Masuk ke menu Endpoints Summary $\rightarrow$ Anda akan melihat Agent server target sudah berstatus Active.

Contoh Kasus yang Bisa Dipantau

  1. Brute Force SSH: Wazuh akan otomatis memberikan peringatan (Alert level high) jika ada percobaan login SSH gagal berkali-kali.

  2. Perubahan File Web (Defacement): Jika ada file di /var/www/html yang diubah atau disisipi script malicious, FIM (File Integrity Monitoring) akan langsung mencatat perubahan tersebut beserta user dan timestamp-nya.

  3. Outdated Packages: Wazuh akan menampilkan daftar software/library di server target yang memiliki celah keamanan (vulnerability) beserta nomor CVE-nya.


    https://documentation.wazuh.com/current/quickstart.html