ashwinp17/Wazuh-SIEM-Endpoint-Monitoring-Lab
GitHub: ashwinp17/Wazuh-SIEM-Endpoint-Monitoring-Lab
一个使用 Wazuh SIEM 对 Windows 端点进行安全事件集中监控与威胁狩猎的本地虚拟化实验室项目。
Stars: 0 | Forks: 0
# 网络安全实验室 — Wazuh SIEM 与 Endpoint 监控
## 项目概述
在 Oracle VirtualBox 中使用官方的 Wazuh OVA 部署并配置了一个 Wazuh 安全监控实验室。该实验室专注于搭建可运行的 SIEM 环境,将一个 Windows endpoint 作为 agent 连接,验证 agent 通信,并确认 Wazuh 正在从受监控的系统中收集安全事件。
该项目有助于展示 endpoint 可见性、集中式安全监控、agent 部署、服务验证,以及对 Windows 主机和 Wazuh server 之间网络连接的故障排除。
## 实验室环境
| 组件 | 详情 |
|---|---|
| SIEM 平台 | Wazuh v4.14.6 OVA |
| 虚拟化 | Oracle VirtualBox |
| Wazuh Server | Wazuh Manager、Indexer 和 Dashboard |
| 受监控的 Endpoint | Windows 11 Home |
| Agent 名称 | Windows-Laptop |
| 连接方式 | VirtualBox NAT 与 Port Forwarding |
| Dashboard URL | `https://127.0.0.1:8443` |
## 使用的工具与技术
- Wazuh SIEM
- Wazuh Agent
- Wazuh Dashboard
- Oracle VirtualBox
- Windows PowerShell
- Windows Services
- NAT Port Forwarding
- TCP 连接测试
- Endpoint 监控
- Threat Hunting Dashboard
## 目标
- 部署一个可运行的 Wazuh SIEM 实验室环境
- 从 Windows 主机访问 Wazuh dashboard
- 在 Windows 上安装并配置 Wazuh agent
- 验证 agent 与 Wazuh server 的通信
- 确认该 Windows endpoint 显示为活跃的 agent
- 在 Wazuh Threat Hunting dashboard 中查看收集到的安全事件
- 排查常见的 SIEM 部署和连接问题
## 网络与 Port Forwarding 配置
由于 Wazuh server 在 VirtualBox 内使用 NAT 网络运行,因此需要进行 port forwarding,Windows 主机才能与 Wazuh VM 进行通信。
配置了以下 port forwarding 规则:
| 用途 | 主机端口 | 虚拟机端口 |
|---|---:|---:|
| Wazuh Dashboard | 8443 | 443 |
| Wazuh Agent 通信 | 1514 | 1514 |
| Wazuh Agent 注册 | 1515 | 1515 |
从 Windows 主机访问 Wazuh dashboard 的方式如下:
```
https://127.0.0.1:8443
```
标签:AI合规, VirtualBox, 安全实验环境, 安全运营, 扫描框架, 端点监控