Khana-Badosh/Wazuh-SIEM-Homelab
GitHub: Khana-Badosh/Wazuh-SIEM-Homelab
一个基于 Proxmox 虚拟化平台搭建 Wazuh SIEM 家庭实验室的完整文档项目,解决了在有限硬件资源上构建分段网络安全监控环境的实践问题。
Stars: 0 | Forks: 0
# Wazuh SIEM 家庭实验室
## 简介
一个运行在 Proxmox 宿主机上的 Wazuh SIEM 实验室,配备 pfSense 防火墙将网络划分为两个区域,将 Kali Linux 主机与内部 LAN 隔离开来。内部 LAN 包含两台 Windows Server 2012 主机和一台运行 Wazuh manager/indexer/dashboard 的 Ubuntu Server 虚拟机(单节点部署)。两台 Windows 主机均运行 Wazuh agent,向 Wazuh 节点汇报;同时,pfSense 防火墙通过 syslog 无代理转发其日志。
## 架构
Segmented network layout
List of virtual bridges on the proxmox host
pfSense console confirming WAN / LAN / OPT1 assigned to the correct interfaces with their respective IPs
## 限制条件
### 宿主机规格
| 组件 | 规格 |
| --------- | --------------------------------------------------- |
| **CPU** | Intel Core i7-5500U (2.40 GHz, 1 Socket, 4 Threads) |
| **RAM** | 12 GB |
### 资源表现
- Wazuh 节点至少需要分配 6GB 内存,因为分配少了会导致其频繁崩溃。
- 两台 Windows Server 2012 主机、Wazuh 节点和 pfSense 一起运行时状态良好。
- 尝试在运行其他所有环境的同时运行 Kali Linux,会使宿主机的 RAM 占用率达到 99% 左右,CPU 占用率超过 90%。为了流畅使用 Kali,必须先关闭其中一台 Windows 服务器,以便在涉及 Kali 时,虚拟机的使用保持顺序运行,而不是完全并发。
Resource usage with all five VMs running simultaneously
## 日志流转验证
### 端点概览
总共有三个活跃的 agent,包括两台 Windows Server 2012 主机和一台通过端口 1514 和 1515 连接的 Kali Linux 主机。
A list of active agents
### 仪表盘概览
默认仪表盘显示过去 24 小时内整个环境中总共有 57 个告警,确认了稳定的事件流。这些告警也会根据由预设的默认规则和解码器确定的严重程度进行分类。
Overview dashboard showing alert volume by severity over the last 24 hours
### Windows 主机事件
通过每台 Windows 主机的 IP 进行过滤,确认了独立的日志交付。
Events from WIN-DJQRJH19IRH - 10.0.2.101
Events from WIN-2BBASORNBQO - 10.0.2.102
### Kali 主机事件
通过 Kali 的主机 IP 进行过滤,确认了独立的日志交付。
Events from Kali-Linux-Wazuh - 10.0.1.100
### pfSense Syslog 事件
通过 pfSense LAN 接口 (10.0.2.1) 进行过滤,确认防火墙日志正通过 syslog 到达 Wazuh。
pfSense syslog events landing in Wazuh filtered by source location 10.0.2.1
## 远程访问
Tailscale 安装在 Proxmox 宿主机、Kali Linux 和 pfSense 上。后者被配置为子网路由器,可使用以下命令将内部 LAN 子网 (10.0.2.0 / 24) 发布到 tailnet:
```
tailscale up --advertise-routes=10.0.2.0/24 --reset
```
这意味着 tailnet 上的任何设备,包括完全不同网络上的笔记本电脑,都可以像本地连接一样直接访问内部 LAN 的 IP 和 tailscale IP,而无需将 pfSense 或 Wazuh 暴露在公共互联网上。
`--reset` 标志会在重新应用发布的路由之前清除之前的 Tailscale 状态,从而避免每次重新连接时出现陈旧的路由冲突。每次会话都必须在 pfSense 上重新运行此命令,以在远程访问生效前恢复子网路由。
Tailscale admin console with all the connected nodes with their tailscale IPs
Wazuh dashboard reached over Tailscale from a laptop on a separate network
pfSense dashboard reached over Tailscale from a laptop on a separate network
Segmented network layout
List of virtual bridges on the proxmox host
pfSense console confirming WAN / LAN / OPT1 assigned to the correct interfaces with their respective IPs
Resource usage with all five VMs running simultaneously
A list of active agents
Overview dashboard showing alert volume by severity over the last 24 hours
Events from WIN-DJQRJH19IRH - 10.0.2.101
Events from WIN-2BBASORNBQO - 10.0.2.102
Events from Kali-Linux-Wazuh - 10.0.1.100
pfSense syslog events landing in Wazuh filtered by source location 10.0.2.1
Tailscale admin console with all the connected nodes with their tailscale IPs
Wazuh dashboard reached over Tailscale from a laptop on a separate network
pfSense dashboard reached over Tailscale from a laptop on a separate network
标签:安全运营, 实验环境, 扫描框架, 网络隔离, 虚拟化, 运维