Wazuh Troubleshooting

Aus maxTechCorner

Vor ein paar Tagen habe ich bei einigen Agents im Wazuh Cluster die Agenten zwar verbunden gesehen, aber keine einkommenden Events. Also los zum Loadbalancer und schauen ob die Pakete auf 1514 ankommen und an die Worker geleitet werden. Das war dann auch so, allerdings wurden die Logs nur nie angezeigt, wenn der Loadbalancer die Verbindung zu dem Worker offen hatte, an dem die Agents NICHT registriert wurden.

Im alerts.log waren die Alerts vom jeweilige Agent vorhanden, aber eben nicht im Index. Wenn sowas passiert stimmt in 99% der Fälle etwas mit Filebeat nicht!

Auf den Nodes dann jeweils über die CLI:

systemctl status wazuh-managersystemctl status filebeatfilebeat test output

Das Ende vom Lied war dann ein Update auf einem System welches nur ein apt update && apt upgrade bekommen hat, aber bei Wazuh gehört da etwas mehr dazu. Am besten immer 1:1 der Anleitung auf latest folgen:

https://documentation.wazuh.com/current/upgrade-guide/upgrading-central-components.html

Quelle

Dieser Artikel stammt aus dem Wazuh-Blog von m.a.x. it (veröffentlicht am 2. Februar 2024).

Unterstützung von m.a.x. it

Bei Einführung, Betrieb und Feintuning von Wazuh (SIEM) unterstützt Sie m.a.x. it mit SIEM-Services auf Open-Source-Basis.


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen