<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Wazuh-Agent</id>
	<title>OPNsense - Wazuh-Agent - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Wazuh-Agent"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Wazuh-Agent&amp;action=history"/>
	<updated>2026-10-06T22:31:15Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Wazuh-Agent&amp;diff=3839&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: Wazuh-Agent-Plugin (os-wazuh-agent 1.3, Agent 4.14), Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Wazuh-Agent&amp;diff=3839&amp;oldid=prev"/>
		<updated>2026-10-06T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: Wazuh-Agent-Plugin (os-wazuh-agent 1.3, Agent 4.14), Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-wazuh-agent 1.3 (Wazuh-Agent 4.14), Wazuh-Manager im eigenen Netz oder Wazuh Cloud&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (Anbindung), Active Response zusätzlich ca. 30 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), Zugriff auf den Wazuh-Manager&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wazuh&amp;#039;&amp;#039;&amp;#039; ist eine Open-Source-Plattform für &amp;#039;&amp;#039;&amp;#039;[[SIEM]] und XDR&amp;#039;&amp;#039;&amp;#039; (Security Information and Event Management bzw. Extended Detection and Response). Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-wazuh-agent&amp;#039;&amp;#039;&amp;#039; wird die OPNsense ein vollwertiger Wazuh-Agent: Sie übermittelt Firewall-, System- und Dienstprotokolle sowie &amp;#039;&amp;#039;&amp;#039;Suricata-Alarme&amp;#039;&amp;#039;&amp;#039; an den Wazuh-Manager, wird per &amp;#039;&amp;#039;&amp;#039;Dateiintegritätsüberwachung&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Rootcheck&amp;#039;&amp;#039;&amp;#039; überwacht, liefert ein &amp;#039;&amp;#039;&amp;#039;Systeminventar&amp;#039;&amp;#039;&amp;#039; – und kann vom Manager per &amp;#039;&amp;#039;&amp;#039;Active Response&amp;#039;&amp;#039;&amp;#039; angewiesen werden, Angreifer-IP-Adressen auf der Firewall zu sperren. So wird die Firewall vom reinen Logsender zum aktiven Baustein der Angriffserkennung.&lt;br /&gt;
&lt;br /&gt;
== Agent statt Syslog: Was bringt das Plugin? ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Funktion !! Klassisches Syslog an Wazuh !! os-wazuh-agent&lt;br /&gt;
|-&lt;br /&gt;
| Firewall- und Dienstlogs || ja || ja – Auswahl pro Anwendung, normiertes RFC3164-Format&lt;br /&gt;
|-&lt;br /&gt;
| Suricata-Alarme (EVE JSON) || eingeschränkt || ja, als strukturierte JSON-Events&lt;br /&gt;
|-&lt;br /&gt;
| Dateiintegritätsüberwachung (FIM) || nein || ja&lt;br /&gt;
|-&lt;br /&gt;
| Rootcheck / Anomalieerkennung || nein || ja&lt;br /&gt;
|-&lt;br /&gt;
| Systeminventar (Pakete, Ports, Netzwerk) || nein || ja (Syscollector)&lt;br /&gt;
|-&lt;br /&gt;
| Active Response (IP sperren) || nein || ja (Aktion &amp;#039;&amp;#039;opnsense-fw&amp;#039;&amp;#039;)&lt;br /&gt;
|-&lt;br /&gt;
| Verschlüsselte, authentifizierte Übertragung || nein (UDP/TCP-Klartext) || ja&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Wazuh-Agent.png|thumb|center|750px|OPNsense als Wazuh-Agent: Logs, Suricata-Events, Integritäts- und Inventardaten gehen verschlüsselt an den Wazuh-Manager; dieser kann per Active Response die Aktion opnsense-fw auslösen und Angreifer-IPs auf der Firewall sperren.]]&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Das Plugin bringt nur den &amp;#039;&amp;#039;&amp;#039;Agent&amp;#039;&amp;#039;&amp;#039;. Die zentralen Wazuh-Komponenten (Manager, Indexer, Dashboard) gehören &amp;#039;&amp;#039;&amp;#039;nicht&amp;#039;&amp;#039;&amp;#039; auf die OPNsense, sondern auf eigene Server oder in die Wazuh Cloud. Das Plugin wird vom OPNsense-Team mit eingeschränktem Community-Support (Tier 3) bereitgestellt.}}&lt;br /&gt;
&lt;br /&gt;
== Voraussetzungen ==&lt;br /&gt;
* Ein laufender &amp;#039;&amp;#039;&amp;#039;Wazuh-Manager&amp;#039;&amp;#039;&amp;#039; (z. B. Wazuh 4.14 on-premises oder Wazuh Cloud).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Versionen beachten:&amp;#039;&amp;#039;&amp;#039; Der Agent darf nicht neuer sein als der Manager. Das Plugin bringt derzeit den Wazuh-Agent der 4.14-Reihe mit; bei einem Manager der 5.x-Reihe die Kompatibilität mit 4.x-Agents in der Wazuh-Dokumentation prüfen.&lt;br /&gt;
* Netzwerkverbindung von der Firewall zum Manager: &amp;#039;&amp;#039;&amp;#039;TCP 1514&amp;#039;&amp;#039;&amp;#039; (Ereignisse) und &amp;#039;&amp;#039;&amp;#039;TCP 1515&amp;#039;&amp;#039;&amp;#039; (Registrierung/Enrollment).&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Plugin installieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;os-wazuh-agent&amp;#039;&amp;#039;&amp;#039; installieren und die Seite neu laden. Das Menü befindet sich unter &amp;#039;&amp;#039;&amp;#039;Services → Wazuh Agent&amp;#039;&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;Settings&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Logfile / ossec&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Logfile / active-responses&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Verbindung zum Manager ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Wazuh Agent → Settings&amp;#039;&amp;#039;&amp;#039; (bei Bedarf &amp;#039;&amp;#039;advanced mode&amp;#039;&amp;#039; aktivieren):&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Bereich !! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| General Settings || &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| || &amp;#039;&amp;#039;&amp;#039;Manager hostname&amp;#039;&amp;#039;&amp;#039; || IP oder DNS-Name des Wazuh-Managers, z. B. &amp;lt;code&amp;gt;wazuh.firma.local&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| || &amp;#039;&amp;#039;&amp;#039;Agent hostname&amp;#039;&amp;#039;&amp;#039; || sprechender Name, z. B. &amp;lt;code&amp;gt;fw-zentrale&amp;lt;/code&amp;gt; (leer = Hostname der Firewall)&lt;br /&gt;
|-&lt;br /&gt;
| || &amp;#039;&amp;#039;&amp;#039;Protocol&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Manager port&amp;#039;&amp;#039;&amp;#039; || TCP / 1514 (Standard)&lt;br /&gt;
|-&lt;br /&gt;
| || &amp;#039;&amp;#039;&amp;#039;Debug&amp;#039;&amp;#039;&amp;#039; || nur zur Fehlersuche erhöhen&lt;br /&gt;
|-&lt;br /&gt;
| Enrollment || &amp;#039;&amp;#039;&amp;#039;Password&amp;#039;&amp;#039;&amp;#039; || Registrierungspasswort des Managers (falls dort Passwort-Enrollment aktiviert ist)&lt;br /&gt;
|-&lt;br /&gt;
| || &amp;#039;&amp;#039;&amp;#039;Enrollment port&amp;#039;&amp;#039;&amp;#039; || 1515 (Standard)&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; – der Agent registriert sich beim Manager. Im Wazuh-Dashboard unter &amp;#039;&amp;#039;Agents&amp;#039;&amp;#039; erscheint die Firewall als &amp;#039;&amp;#039;active&amp;#039;&amp;#039;. Probleme zeigt &amp;#039;&amp;#039;Services → Wazuh Agent → Logfile / ossec&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Welche Logs gesendet werden ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Applications&amp;#039;&amp;#039;&amp;#039; || die relevanten Syslog-Quellen auswählen, z. B. &amp;#039;&amp;#039;filter&amp;#039;&amp;#039; (Firewall-Log), &amp;#039;&amp;#039;audit&amp;#039;&amp;#039;/&amp;#039;&amp;#039;configd&amp;#039;&amp;#039;/Anmeldungen der Weboberfläche, &amp;#039;&amp;#039;openvpn&amp;#039;&amp;#039;, &amp;#039;&amp;#039;charon&amp;#039;&amp;#039; (IPsec), &amp;#039;&amp;#039;unbound&amp;#039;&amp;#039;, &amp;#039;&amp;#039;haproxy&amp;#039;&amp;#039;, &amp;#039;&amp;#039;caddy&amp;#039;&amp;#039;, &amp;#039;&amp;#039;squid&amp;#039;&amp;#039; … – je nachdem, was auf der Firewall läuft&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Intrusion detection events&amp;#039;&amp;#039;&amp;#039; || aktivieren, wenn Suricata (&amp;#039;&amp;#039;Services → Intrusion Detection&amp;#039;&amp;#039;) läuft – die EVE-Events kommen strukturiert als JSON beim Manager an&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Logcollector remote commands&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;deaktivieren&amp;#039;&amp;#039;&amp;#039; (Standard: an) – verhindert, dass der Manager über die zentrale Konfiguration beliebige Befehle als Logquelle auf der Firewall ausführt&lt;br /&gt;
|}&lt;br /&gt;
Wazuh verarbeitet Syslog im Format RFC3164. Das Plugin schreibt deshalb eine Kopie der ausgewählten Meldungen in &amp;lt;code&amp;gt;/var/ossec/logs/opnsense_syslog.log&amp;lt;/code&amp;gt; und liest sie von dort ein.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Das Firewall-Log (&amp;#039;&amp;#039;filter&amp;#039;&amp;#039;) kann je nach Regelwerk sehr viele Ereignisse erzeugen. Nur Regeln mit &amp;#039;&amp;#039;Log&amp;#039;&amp;#039; versehen, deren Treffer wirklich ausgewertet werden sollen (z. B. Block-Regeln, Zugriffe auf Management-Dienste), und im Manager die Indexgröße im Blick behalten.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Integritäts- und Systemüberwachung ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Bereich !! Standard !! Wirkung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Policy monitoring and anomaly detection&amp;#039;&amp;#039;&amp;#039; (Rootcheck) || an || Prüft auf Rootkits, verdächtige Dateien und Richtlinienverstöße&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;System inventory&amp;#039;&amp;#039;&amp;#039; (Syscollector) || an || Meldet installierte Pakete, offene Ports, Netzwerkschnittstellen und Hardware – Grundlage für Schwachstellenerkennung im Manager&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;File integrity monitoring&amp;#039;&amp;#039;&amp;#039; (Syscheck) || an || Meldet Änderungen an Systemdateien und Konfigurationen, z. B. &amp;lt;code&amp;gt;/conf/config.xml&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
Die Standardwerte können in der Regel übernommen werden. Bei vielen Fehlmeldungen nach Firmware-Updates die Ereignisse im Manager entsprechend bewerten bzw. unterdrücken.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Active Response – Angreifer automatisch sperren ==&lt;br /&gt;
Das Plugin bringt die Aktion &amp;#039;&amp;#039;&amp;#039;opnsense-fw&amp;#039;&amp;#039;&amp;#039; mit: Der Manager kann damit eine Quell-IP auf der Firewall für eine bestimmte Zeit sperren – etwa nach Brute-Force-Versuchen auf die Weboberfläche, nach Suricata-Alarmen oder nach Angriffen auf einen Webserver, den der Manager per Agent überwacht.&lt;br /&gt;
&lt;br /&gt;
=== Auf der OPNsense ===&lt;br /&gt;
Bereich &amp;#039;&amp;#039;&amp;#039;Active response&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Enable&amp;#039;&amp;#039;&amp;#039; aktivieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall command ignore&amp;#039;&amp;#039;&amp;#039;: einen Alias mit Adressen auswählen, die &amp;#039;&amp;#039;&amp;#039;nie&amp;#039;&amp;#039;&amp;#039; gesperrt werden dürfen – eigene Netze, Admin-PCs, VPN-Netze, Monitoring, wichtige Partner. Das verhindert, dass Fehlalarme die eigene Infrastruktur aussperren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Repeated offenders&amp;#039;&amp;#039;&amp;#039;: steigende Sperrzeiten in Minuten für Wiederholungstäter, z. B. &amp;lt;code&amp;gt;30,60,120,240&amp;lt;/code&amp;gt;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Wazuh remote commands&amp;#039;&amp;#039;&amp;#039;: deaktiviert lassen, sofern keine zentral verteilten Befehle benötigt werden.&lt;br /&gt;
&lt;br /&gt;
=== Auf dem Wazuh-Manager ===&lt;br /&gt;
In &amp;lt;code&amp;gt;/var/ossec/etc/ossec.conf&amp;lt;/code&amp;gt; die Aktion definieren und einer oder mehreren Regeln zuordnen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;xml&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;ossec_config&amp;gt;&lt;br /&gt;
  &amp;lt;command&amp;gt;&lt;br /&gt;
    &amp;lt;name&amp;gt;opnsense-fw&amp;lt;/name&amp;gt;&lt;br /&gt;
    &amp;lt;executable&amp;gt;opnsense-fw&amp;lt;/executable&amp;gt;&lt;br /&gt;
    &amp;lt;timeout_allowed&amp;gt;yes&amp;lt;/timeout_allowed&amp;gt;&lt;br /&gt;
  &amp;lt;/command&amp;gt;&lt;br /&gt;
&lt;br /&gt;
  &amp;lt;active-response&amp;gt;&lt;br /&gt;
    &amp;lt;disabled&amp;gt;no&amp;lt;/disabled&amp;gt;&lt;br /&gt;
    &amp;lt;command&amp;gt;opnsense-fw&amp;lt;/command&amp;gt;&lt;br /&gt;
    &amp;lt;location&amp;gt;defined-agent&amp;lt;/location&amp;gt;&lt;br /&gt;
    &amp;lt;agent_id&amp;gt;001&amp;lt;/agent_id&amp;gt;      &amp;lt;!-- ID der OPNsense im Manager --&amp;gt;&lt;br /&gt;
    &amp;lt;rules_id&amp;gt;87702&amp;lt;/rules_id&amp;gt;    &amp;lt;!-- Regel(n), die eine Sperre auslösen --&amp;gt;&lt;br /&gt;
    &amp;lt;timeout&amp;gt;180&amp;lt;/timeout&amp;gt;        &amp;lt;!-- Sperrdauer in Sekunden --&amp;gt;&lt;br /&gt;
  &amp;lt;/active-response&amp;gt;&lt;br /&gt;
&amp;lt;/ossec_config&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Mit &amp;lt;code&amp;gt;location&amp;lt;/code&amp;gt; &amp;#039;&amp;#039;defined-agent&amp;#039;&amp;#039; wird die Sperre immer auf der Firewall ausgeführt – auch wenn das auslösende Ereignis von einem anderen Agent (z. B. einem Webserver) stammt. Die Regel-IDs passend zum eigenen Szenario wählen (z. B. Brute-Force-Korrelationen, Webangriffs- oder Suricata-Regeln).&lt;br /&gt;
&lt;br /&gt;
=== Testen ===&lt;br /&gt;
Im Wazuh-Dashboard unter &amp;#039;&amp;#039;Tools → API console&amp;#039;&amp;#039; (Agent-ID und Test-IP anpassen):&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
PUT /active-response?agents_list=001&lt;br /&gt;
{&lt;br /&gt;
  &amp;quot;command&amp;quot;: &amp;quot;!opnsense-fw&amp;quot;,&lt;br /&gt;
  &amp;quot;custom&amp;quot;: false,&lt;br /&gt;
  &amp;quot;alert&amp;quot;: { &amp;quot;data&amp;quot;: { &amp;quot;srcip&amp;quot;: &amp;quot;172.16.1.30&amp;quot; } }&lt;br /&gt;
}&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Ausgeführte Aktionen zeigt &amp;#039;&amp;#039;&amp;#039;Services → Wazuh Agent → Logfile / active-responses&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Eigene Logquellen ergänzen ==&lt;br /&gt;
Für Logquellen, die nicht in der Oberfläche angeboten werden, können eigene &amp;lt;code&amp;gt;ossec.conf&amp;lt;/code&amp;gt;-Abschnitte als Datei in &amp;lt;code&amp;gt;/usr/local/opnsense/service/templates/OPNsense/WazuhAgent/ossec_config.d/&amp;lt;/code&amp;gt; abgelegt werden, z. B. &amp;lt;code&amp;gt;099-eigener-feed.conf&amp;lt;/code&amp;gt;:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;xml&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;localfile&amp;gt;&lt;br /&gt;
  &amp;lt;log_format&amp;gt;json&amp;lt;/log_format&amp;gt;&lt;br /&gt;
  &amp;lt;location&amp;gt;/pfad/zur/datei.json&amp;lt;/location&amp;gt;&lt;br /&gt;
&amp;lt;/localfile&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Danach in der Oberfläche &amp;#039;&amp;#039;Apply&amp;#039;&amp;#039; ausführen. Eigene Dateien bei Plugin-Updates und Firmware-Wechseln sichern.&lt;br /&gt;
&lt;br /&gt;
== Ereignisse im Manager auswerten ==&lt;br /&gt;
* Kommen Ereignisse in &amp;lt;code&amp;gt;/var/ossec/logs/opnsense_syslog.log&amp;lt;/code&amp;gt; an, aber nicht als Alarme im Dashboard, im Manager unter &amp;#039;&amp;#039;Tools → Ruleset test&amp;#039;&amp;#039; prüfen, wie die Zeilen dekodiert werden.&lt;br /&gt;
* Für OPNsense-spezifische Logs sind teilweise eigene Decoder und Regeln nötig – Beispiele und Lösungen für typische Stolperfallen finden sich in den Wazuh-Artikeln dieses Wikis (siehe unten).&lt;br /&gt;
* Bewährte Anwendungsfälle: fehlgeschlagene Anmeldungen an Weboberfläche und VPN, Konfigurationsänderungen, neue Admin-Konten, Suricata-Alarme mit hoher Priorität, blockierte Verbindungen zu Threat-Intelligence-Listen (z. B. [[OPNsense - Q-Feeds Threat Intelligence|Q-Feeds]]).&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsempfehlungen ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Logcollector remote commands&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Wazuh remote commands&amp;#039;&amp;#039;&amp;#039; deaktivieren, wenn sie nicht benötigt werden.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Ignore-Alias&amp;#039;&amp;#039;&amp;#039; für Active Response konsequent pflegen und Sperrzeiten begrenzen – eine fehlerhafte Regel darf nicht zum Selbst-DoS führen.&lt;br /&gt;
* Verbindung zum Manager über ein internes bzw. VPN-Netz führen; Enrollment per Passwort absichern.&lt;br /&gt;
* Agent und Manager aktuell halten (Versionsreihenfolge beachten).&lt;br /&gt;
* Für den Betrieb: Speicherbedarf des Indexers, Aufbewahrungsfristen und Alarmierung planen – siehe [[NIS2 und Wazuh]].&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Agent erscheint nicht im Manager || Erreichbarkeit TCP 1514/1515 prüfen, Enrollment-Passwort, Manager-Hostname; &amp;#039;&amp;#039;Logfile / ossec&amp;#039;&amp;#039; auswerten, ggf. Debug erhöhen.&lt;br /&gt;
|-&lt;br /&gt;
| Agent &amp;#039;&amp;#039;disconnected&amp;#039;&amp;#039; nach Update || Agent neuer als Manager – Manager aktualisieren.&lt;br /&gt;
|-&lt;br /&gt;
| Keine Firewall-Events || Anwendung &amp;#039;&amp;#039;filter&amp;#039;&amp;#039; nicht ausgewählt oder Regeln ohne Logging.&lt;br /&gt;
|-&lt;br /&gt;
| Events kommen an, aber keine Alarme || Decoder/Regeln im Manager fehlen – &amp;#039;&amp;#039;Ruleset test&amp;#039;&amp;#039; nutzen, eigene Decoder anlegen.&lt;br /&gt;
|-&lt;br /&gt;
| Active Response greift nicht || Command/Active-Response im Manager nicht definiert, falsche Agent-ID, Quell-IP im Ignore-Alias, Active Response auf der OPNsense nicht aktiviert.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Mit os-wazuh-agent fügt sich die OPNsense nahtlos in eine Wazuh-SIEM/XDR-Umgebung ein: verschlüsselte Logübertragung, Suricata-Events, Integritätsüberwachung, Inventar – und mit Active Response die Möglichkeit, erkannte Angreifer automatisch an der Firewall zu stoppen. Mit sauber gewählten Logquellen, deaktivierten Fernbefehlen und einer gepflegten Ausnahmeliste ist das ein starker Baustein für Angriffserkennung und NIS2-konforme Protokollierung.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten Ihre OPNsense-Firewalls an Wazuh anbinden, Decoder und Regeln für Ihre Umgebung entwickeln oder Active Response sicher einführen? m.a.x. it betreibt Wazuh-Umgebungen für Unternehmen – mit einem [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis] bzw. als [https://www.max-it.de/it-services/managed-siem/ Managed SIEM von m.a.x. it] sowie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[NIS2 und Wazuh]]&lt;br /&gt;
* [[OPNsense-WebGUI-Login-Logs korrekt dekodieren: Wenn der Solaris-Decoder dazwischenfunkt]]&lt;br /&gt;
* [[PfSense-Logs in Wazuh: Custom Decoder für fehlenden Hostnamen im BSD-Syslog-Format]]&lt;br /&gt;
* [[Wazuh-Agent meldet „agent buffer is full at 90%“: Ursachenanalyse und saubere Entlastung]]&lt;br /&gt;
* [[Wazuh-Korrelation für Brute-Force über mehrere Systeme: Warum nicht triggert – und wie du es stabil löst]]&lt;br /&gt;
* [[OPNsense - Q-Feeds Threat Intelligence]]&lt;br /&gt;
* [[OPNsense - Maltrail Erkennung von Schadverkehr]]&lt;br /&gt;
* [[SIEM]]&lt;br /&gt;
* [[Suricata]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/wazuh-agent.html OPNsense-Doku – Wazuh Agent]&lt;br /&gt;
* [https://documentation.wazuh.com/current/user-manual/capabilities/active-response/index.html Wazuh-Doku – Active Response]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/security/wazuh-agent Quellcode und Changelog des Plugins os-wazuh-agent]&lt;br /&gt;
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM Open Source]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
[[Kategorie:Wazuh]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>