ashwinp17/Wazuh-SIEM-Endpoint-Monitoring-Lab

GitHub: ashwinp17/Wazuh-SIEM-Endpoint-Monitoring-Lab

一个使用 Wazuh SIEM 对 Windows 端点进行安全事件集中监控与威胁狩猎的本地虚拟化实验室项目。

Stars: 0 | Forks: 0

# 网络安全实验室 — Wazuh SIEM 与 Endpoint 监控 ## 项目概述 在 Oracle VirtualBox 中使用官方的 Wazuh OVA 部署并配置了一个 Wazuh 安全监控实验室。该实验室专注于搭建可运行的 SIEM 环境,将一个 Windows endpoint 作为 agent 连接,验证 agent 通信,并确认 Wazuh 正在从受监控的系统中收集安全事件。 该项目有助于展示 endpoint 可见性、集中式安全监控、agent 部署、服务验证,以及对 Windows 主机和 Wazuh server 之间网络连接的故障排除。 ## 实验室环境 | 组件 | 详情 | |---|---| | SIEM 平台 | Wazuh v4.14.6 OVA | | 虚拟化 | Oracle VirtualBox | | Wazuh Server | Wazuh Manager、Indexer 和 Dashboard | | 受监控的 Endpoint | Windows 11 Home | | Agent 名称 | Windows-Laptop | | 连接方式 | VirtualBox NAT 与 Port Forwarding | | Dashboard URL | `https://127.0.0.1:8443` | ## 使用的工具与技术 - Wazuh SIEM - Wazuh Agent - Wazuh Dashboard - Oracle VirtualBox - Windows PowerShell - Windows Services - NAT Port Forwarding - TCP 连接测试 - Endpoint 监控 - Threat Hunting Dashboard ## 目标 - 部署一个可运行的 Wazuh SIEM 实验室环境 - 从 Windows 主机访问 Wazuh dashboard - 在 Windows 上安装并配置 Wazuh agent - 验证 agent 与 Wazuh server 的通信 - 确认该 Windows endpoint 显示为活跃的 agent - 在 Wazuh Threat Hunting dashboard 中查看收集到的安全事件 - 排查常见的 SIEM 部署和连接问题 ## 网络与 Port Forwarding 配置 由于 Wazuh server 在 VirtualBox 内使用 NAT 网络运行,因此需要进行 port forwarding,Windows 主机才能与 Wazuh VM 进行通信。 配置了以下 port forwarding 规则: | 用途 | 主机端口 | 虚拟机端口 | |---|---:|---:| | Wazuh Dashboard | 8443 | 443 | | Wazuh Agent 通信 | 1514 | 1514 | | Wazuh Agent 注册 | 1515 | 1515 | 从 Windows 主机访问 Wazuh dashboard 的方式如下: ``` https://127.0.0.1:8443 ```
标签:AI合规, VirtualBox, 安全实验环境, 安全运营, 扫描框架, 端点监控