Herkese selamlar, Bu yazımda Windows 2019 Server Datacenter bilgisayarımda kurulu VM üzerinde Ubuntu makineye nasıl wazuh agent kurduğumu anlatacağım. Bu kurulumu test amaçlı gerçekleştirdim.
Test ortamında fiziksel olarak çalışacak Raspberry Pi 2'lerime kurmadan önce adımları bloguma taşımak istedim. Şu an sanal makine ortamında testler yapıyor ve notlar alıyorum. Bir nevi soyutlama gibi düşünebilirsiniz.

Ortamın Hazırlanması

İlk önce GPG anahtar oluşturmak için wazuh'un arşivlerinden birkaç arama yaptım ancak bazı arşivler kaldırılmış sonrasında sistem üzerinde gnupg kurulumu yaparak anahtarları oluşturacak ortamı oluşturmaya başladım.

Curl Kurulumu Curl olmadığını fark edince sistem üzerinde curl kurulumuna geçtim.

Curl'ü kontrol edip işlemlerime devam ediyorum.

Kurulumları tamamladıktan sonra anahtarları oluşturacak adımlara geçtim.
Servis Kontrolü

Wazuh Manager Ayarları
Wazuh kurulduktan sonra servisleri aktifleştirmeye ve kontrol etmeye başladım.

Sonrasında wazuh manager için kontrol kısmı geldi. Manager açıldıktan sonra karşıma seçenekler çıktı. A agent ekleme E agent için bir anahtar çıkarma işlemi. L eklenmiş agentları listeleme. R agent silme.
Ben agent ekleyeceğim için A seçeneğinden devam ettim. Ağ üzerinde ki IP adresini ve ismini belirttim. Kendisi bir ID ve anahtar üretimi yaptı.

Bu aşağıda ki anahtarı tekrardan manager'a giriş yaptığımda kayıt ettim, anahtar agent yüklü benim Windows Server 2019 Datacenter üzerinde çalışacak.


Wazuh agent'ı resmi sayfasından indiriyoruz. Windows 2019 Server üzerinde bu çalışacak. https://wazuh.com/install/ indirilen exe dosyasını çalıştırıp küçük kutu çıktığında yukarıda ki olan ayarları yaptıktan sonra anahtarı ve manager IP adresini agent kurulacak makineye belirtmemiz gerek.
Sorun Çözme ve Ek Paketlerin Kurulumu

Wazuh manager üzerinde olan bazı paketlerde sorun çıkınca yeniden kurmaya karar verdim. Agent bilgilerine ulaşamıyordum.

Bazı istediğim dosyalar tam kurulu olmayınca zorla yeniden kurulum yaptırdım paketler için.

Paketler kurulmaya devam ettikçe işlemlere devam ettim anahtar oluşumu için bazı paketlere ihtiyacım vardı. Elasticsearch gibi ek araçların kurulması gerekiyordu.

İstediğim arşivlere ulaşamayınca servisleri yeniden başlattım.

Elastic Search kurulumu tamamlandı.

Burada web arayüzünün nerede çalıştığını görmeye çalışıyordum.

Paketlerde biraz sorun çıkınca yeniden kurup denedim.

Elasticsearch'i birkaç kez zorlayarak kurmayı denedim emin olmak için.

Ardından firewall tarafından portlara izin verdim web arayüzüne giriş yapabilmek için çünkü wazuh manager'ın yardımcı araçları tam çalışmıyordu.

Kibana kurulumu tamamlanınca servislerden tekrardan yeniden kontrol ettim çalışıp çalışmadığını.
Web arayüzü browserdan gelmiyordu.

Birkaç kez yeniden denemeyle web arayüzü gelmişti ancak bu sefer anahtarı kaçırdığım için yeniden anahtarı oluşturdum.

Kibana çalışıyor mu tekrar kontrol ettim.

Localhost üzerinden 5602 portundan erişim sağladım. Admin: Elastic Şifre: Oluşturulan şifre. Browser üzerinden bu sayfaya gelmeden önce sizden 2FA aşaması isteyecek terminalde 6 tane haneli kod üretmesi gerek sonrasında bu sayfaya ulaştıracaktır. Browser üzerine ulaşımı sağladıktan sonra loglar geliyor mu kontrol ettim ve evet loglar geliyordu.

Terminal Üzerinde Basit Log Kontrolleri

Yazımın sonuna geldim bir sonraki yazıma kadar görüşmek üzere.