Déploiement de Wazuh : manager, indexer et dashboard

Installation et déploiement de la solution de supervision et de sécurité Wazuh.

  • Publié le
  • Mis à jour
  • Lecture4 min
  • ContexteHomelab / projet
  • NiveauAvancé
  • Durée1 h
  • EnvironnementWazuh (Manager, Indexer, Dashboard)

HL-PRC-006 · v0.1

1. Objet

Déployer une instance Wazuh complète (manager, indexer OpenSearch, dashboard web) sur une machine virtuelle en charge de l’analyse des alertes de sécurité et de la détection des menaces. Cette procédure couvre l’installation all-in-one, la configuration initiale et l’intégration réseau.

Wazuh fournit une plateforme unifiée d’analyse et de réponse aux incidents : collecte des événements depuis les agents déployés, stockage centralisé via OpenSearch, analyse par moteur de règles Wazuh, et exposition via un tableau de bord HTTPS.

2. Périmètre et prérequis

Périmètre

Installation de Wazuh 4.14.4 all-in-one : composant manager (analyse centralisée et API), indexer OpenSearch 2.19.4 (stockage des alertes), dashboard (interface web HTTPS). Configuration de base, sans clustering, sans déploiement d’agents. Intégration réseau (DNS, firewall, accès au dashboard via reverse proxy TLS). Durcissement initial (hardening systemd, limites de ressources, certificats). Exclus : déploiement d’agents Wazuh, feed d’alertes vers systèmes tiers (Zabbix, Loki, réservé à phase ultérieure).

Prérequis

Machine virtuelle ou serveur dédié, Ubuntu 24.04 LTS (kernel 6.8+), 4 CPU (minimum 2, mais performance dégradée), 6 GB RAM (seuil dur du script d’installation), 50 GB disque (15 GB pour Wazuh + composants + espace libre). Connectivité réseau fonctionnelle, accès SSH root, ports 443/1514/1515 ouverts.

3. Rôles et responsabilités

Rôle Responsabilité
Admin infrastructure Provisionner la VM, préinstaller Ubuntu 24.04, configurer hostname et réseau, préparer accès SSH root.
Admin sécurité Exécuter le script d’installation, valider initialisation OpenSearch, durcissement systemd, audit des logs.
Admin réseau DNS, firewall, ports 443/1514/1515, reverse proxy TLS NPM, certificat du lab.

4. Procédure d’installation

Objectif : déployer les services Wazuh (manager, indexer, dashboard) et vérifier leur disponibilité. Le script officiel wazuh-install.sh gère l’intégralité du processus.

1. Préparation du système Ubuntu

Après boot de la VM, se connecter en SSH root. Mettre à jour le système et configurer les paramètres kernel obligatoires pour OpenSearch.

apt update && apt upgrade -y
apt install -y curl wget gnupg apt-transport-https ca-certificates
echo "vm.max_map_count=262144" >> /etc/sysctl.conf
sysctl -p
vm.max_map_count=262144 est obligatoire pour OpenSearch (JVM). Vérifier : cat /proc/sys/vm/max_map_count

2. Limites de ressources (ulimit)

cat >> /etc/security/limits.conf << 'EOF'
* soft nofile 65536
* hard nofile 65536
* soft nproc 65536
* hard nproc 65536
EOF

3. Téléchargement du script d’installation Wazuh

cd /root
curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh
ls -lh wazuh-install.sh

Si 404 ou timeout, la version 4.14 est obsolète. Consulter https://packages.wazuh.com/ et adapter l’URL (ex. 4.15, 4.16).

4. Exécution du script all-in-one

Installation 10–15 minutes. Le script affiche la progression en temps réel.

bash ./wazuh-install.sh -a

5. Vérification du statut des services

systemctl status wazuh-manager
systemctl status wazuh-indexer
systemctl status wazuh-dashboard

5. Intégration réseau

Élément Valeur
Hostname wazuh.srv.dozylab.lan
Adresse IP 10.10.20.20
VLAN 20 (SRV)
Passerelle 10.10.20.254 (SRX)
DNS 10.10.20.11 (Technitium)

Accès web : https://wazuh.srv.dozylab.lan:443 (certificat auto-signé initialement). Reverse proxy TLS (Nginx Proxy Manager) recommandé en production pour certificat valide du lab (AD CS).

6. Durcissement et sécurité

Isolation systemd

mkdir -p /etc/systemd/system/wazuh-manager.service.d/
cat > /etc/systemd/system/wazuh-manager.service.d/hardening.conf << ‘EOF’
[Service]
ProtectSystem=strict
ProtectHome=yes
PrivateTmp=yes
ProtectKernelTunables=yes
ProtectControlGroups=yes
PrivateDevices=yes
RestrictNamespaces=yes
EOF
systemctl daemon-reload
systemctl restart wazuh-manager

Appliquer la même configuration pour wazuh-indexer.service.d et wazuh-dashboard.service.d.

Authentification par défaut

Utilisateur : admin. Mot de passe initial affiché par le script. Changer lors du premier accès au dashboard.

Firewall local

ufw enable
ufw allow 22/tcp
ufw allow 443/tcp
ufw allow 1514/tcp
ufw allow 1515/tcp

7. Vérifications finales

Contrôle Critère Statut
Manager service systemctl status wazuh-manager : active (running) ☐
Indexer service systemctl status wazuh-indexer : active (running) ☐
Dashboard service systemctl status wazuh-dashboard : active (running) ☐
Ports écoutant ss -tlnp affiche 443, 1514, 1515, 55000, 9200 en LISTEN ☐
Dashboard web Accès HTTPS://[hostname]:443 réussit, page de login affichée ☐
DNS résolution nslookup wazuh.srv.dozylab.lan retourne 10.10.20.20 ☐

8. Références et historique des révisions

Documentation

Wazuh Documentation Center — https://documentation.wazuh.com

Wazuh Installation Guide 4.14 — https://documentation.wazuh.com/4.14/installation-guide/

OpenSearch Documentation — https://opensearch.org/docs

Historique des révisions

Version Date Modifications
0.1 16/09/2026 Création. Installation Wazuh 4.14.4 all-in-one Ubuntu 24.04.

Interne — diffusion restreinte.

Retour en haut