<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://onnocenter.or.id/wiki/index.php?action=history&amp;feed=atom&amp;title=Cyber_Security%3A_Wazuh_Install_Manual</id>
	<title>Cyber Security: Wazuh Install Manual - Revision history</title>
	<link rel="self" type="application/atom+xml" href="https://onnocenter.or.id/wiki/index.php?action=history&amp;feed=atom&amp;title=Cyber_Security%3A_Wazuh_Install_Manual"/>
	<link rel="alternate" type="text/html" href="https://onnocenter.or.id/wiki/index.php?title=Cyber_Security:_Wazuh_Install_Manual&amp;action=history"/>
	<updated>2026-04-06T21:41:37Z</updated>
	<subtitle>Revision history for this page on the wiki</subtitle>
	<generator>MediaWiki 1.35.4</generator>
	<entry>
		<id>https://onnocenter.or.id/wiki/index.php?title=Cyber_Security:_Wazuh_Install_Manual&amp;diff=69212&amp;oldid=prev</id>
		<title>Onnowpurbo at 02:49, 18 July 2023</title>
		<link rel="alternate" type="text/html" href="https://onnocenter.or.id/wiki/index.php?title=Cyber_Security:_Wazuh_Install_Manual&amp;diff=69212&amp;oldid=prev"/>
		<updated>2023-07-18T02:49:07Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;a href=&quot;https://onnocenter.or.id/wiki/index.php?title=Cyber_Security:_Wazuh_Install_Manual&amp;amp;diff=69212&amp;amp;oldid=69211&quot;&gt;Show changes&lt;/a&gt;</summary>
		<author><name>Onnowpurbo</name></author>
	</entry>
	<entry>
		<id>https://onnocenter.or.id/wiki/index.php?title=Cyber_Security:_Wazuh_Install_Manual&amp;diff=69211&amp;oldid=prev</id>
		<title>Onnowpurbo: Created page with &quot;Wazuh Manager Install Manual Bagi kita yang mempunyai nyali dan ingin menginstall secara detail di Ubuntu, kita dapat mengikuti langkah-langkah berikut ini. Sebelum melakukan...&quot;</title>
		<link rel="alternate" type="text/html" href="https://onnocenter.or.id/wiki/index.php?title=Cyber_Security:_Wazuh_Install_Manual&amp;diff=69211&amp;oldid=prev"/>
		<updated>2023-07-18T02:22:34Z</updated>

		<summary type="html">&lt;p&gt;Created page with &amp;quot;Wazuh Manager Install Manual Bagi kita yang mempunyai nyali dan ingin menginstall secara detail di Ubuntu, kita dapat mengikuti langkah-langkah berikut ini. Sebelum melakukan...&amp;quot;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Wazuh Manager Install Manual&lt;br /&gt;
Bagi kita yang mempunyai nyali dan ingin menginstall secara detail di Ubuntu, kita dapat mengikuti langkah-langkah berikut ini. Sebelum melakukan instalasi kita perlu memastikan sistem siap, seperti,&lt;br /&gt;
&lt;br /&gt;
Pastikan sistem Ubuntu Anda sudah terhubung ke internet.&lt;br /&gt;
Pastikan Anda memiliki hak administratif (sudo) untuk menginstal paket.&lt;br /&gt;
&lt;br /&gt;
Lakukan instalasi Elasticsearch. Untuk Ubuntu 22.04, buka terminal di Ubuntu. Tambahkan repository Elasticsearch dengan perintah berikut:&lt;br /&gt;
&lt;br /&gt;
apt install curl apt-transport-https unzip wget libcap2-bin software-properties-common lsb-release gnupg2&lt;br /&gt;
wget -qO - httapt install elasticsearch=7.17.9ps://artifacts.elastic.co/GPG-KEY-elasticsearch \&lt;br /&gt;
| sudo gpg --dearmor -o /etc/apt/trusted.gpg.d/elastic.gpg&lt;br /&gt;
echo &amp;quot;deb https://artifacts.elastic.co/packages/7.x/apt stable main&amp;quot; \&lt;br /&gt;
&amp;gt; /etc/apt/sources.list.d/elastic-7.x.list&lt;br /&gt;
apt update&lt;br /&gt;
&lt;br /&gt;
Instal Elasticsearch 7.17.9 di ubuntu 22.04 dengan perintah:&lt;br /&gt;
&lt;br /&gt;
sudo apt install elasticsearch=7.17.9&lt;br /&gt;
&lt;br /&gt;
atau jika kita ingin menggunakan elasticsearch versi default dari ubuntu 22.04, dapat menggunakan perintah&lt;br /&gt;
&lt;br /&gt;
sudo apt install elasticsearch&lt;br /&gt;
&lt;br /&gt;
Secara default, Elasticsearch seharusnya bekerja dengan pengaturan default secara default. Jangan ragu untuk memeriksa pengaturan Penting Elasticsearch. Jika Elasticsearch perlu diakses oleh Beats eksternal lainnya, maka Anda perlu mengatur alamat IP dan menentukan apakah akan berjalan di cluster multi node atau node tunggal. Konfigurasi Elasticsearch dengan membuka file konfigurasi:&lt;br /&gt;
&lt;br /&gt;
sudo nano /etc/elasticsearch/elasticsearch.yml&lt;br /&gt;
&lt;br /&gt;
Temukan dan ubah baris berikut:&lt;br /&gt;
&lt;br /&gt;
# network.host: 192.168.0.1&lt;br /&gt;
&lt;br /&gt;
Ubah menjadi:&lt;br /&gt;
&lt;br /&gt;
network.host: 0.0.0.0&lt;br /&gt;
&lt;br /&gt;
Simpan perubahan dan keluar dari editor teks. Start dan enable Elasticsearch untuk run saat system boot,&lt;br /&gt;
&lt;br /&gt;
systemctl enable --now elasticsearch&lt;br /&gt;
&lt;br /&gt;
Konfirmasi Elasticsearch port sudah terbuka,&lt;br /&gt;
&lt;br /&gt;
ss -altnp | grep 9200&lt;br /&gt;
&lt;br /&gt;
Kita juga dapat check status elasticsearch dengan perintah,&lt;br /&gt;
&lt;br /&gt;
systemctl status elasticsearch&lt;br /&gt;
&lt;br /&gt;
Kita dapat cek log jika dibutuhkan. Secara default log akan di tulis ke /var/log/elasticsearch/CLUSTER_NAME.log . Dimana CLUSTER_NAME default adalah elasticsearch. Maka, default log file adalah,&lt;br /&gt;
&lt;br /&gt;
/var/log/elasticsearch/elasticsearch.log.&lt;br /&gt;
&lt;br /&gt;
Kibana adalah komponen penting dalam instalasi Wazuh karena menyediakan antarmuka web untuk visualisasi dan analisis data keamanan yang dikumpulkan oleh Wazuh. Berikut adalah beberapa alasan mengapa Kibana penting saat menginstalasi Wazuh:&lt;br /&gt;
&lt;br /&gt;
Visualisasi Data&lt;br /&gt;
Pemantauan Keamanan Real-Time&lt;br /&gt;
Pencarian dan Analisis Data yang Fleksibel&lt;br /&gt;
Pembuatan Laporan&lt;br /&gt;
Integrasi dengan Solusi Lainnya&lt;br /&gt;
&lt;br /&gt;
Secara keseluruhan, Kibana memberikan antarmuka yang interaktif dan intuitif untuk mengakses dan menganalisis data keamanan yang dikumpulkan oleh Wazuh. Selanjutnya, kita dapat menginstal  Kibana 7.17.9 on Ubuntu 22.04&lt;br /&gt;
&lt;br /&gt;
apt install kibana=7.17.9&lt;br /&gt;
&lt;br /&gt;
Konfigurasi Kibana dapat dilakukan dengan set IP server Kibana agar dapat diakses oleh IP  address external. Biasanya, Kibana hanya mendengarkan loopback interface. Contoh, jika IP address server Kibana kita adalah 192.168.56.124. Maka, kita dapat menset agar listen ke host IP address dengan menjalankan perintah berikut,&lt;br /&gt;
&lt;br /&gt;
sed -i '/server.host:/s/^#//;s/localhost/192.168.56.124/' /etc/kibana/kibana.yml&lt;br /&gt;
&lt;br /&gt;
Jika kita ingin mengkonfigurasi Kibana untuk listen ke semua interface, kita dapat menggunakan 0.0.0.0 bukan IP di atas, contoh,&lt;br /&gt;
&lt;br /&gt;
sed -i '/server.host:/s/^#//;s/localhost/0.0.0.0/' /etc/kibana/kibana.yml&lt;br /&gt;
&lt;br /&gt;
Setting lainnya dapat menggunakan nilai default, tidak perlu diubah.&lt;br /&gt;
&lt;br /&gt;
Start dan enable Kibana agar run saat system boot,&lt;br /&gt;
&lt;br /&gt;
systemctl enable --now kibana&lt;br /&gt;
&lt;br /&gt;
Konfirmasi bahwa Kibana port telat terbuka, menggunakan perintah,&lt;br /&gt;
&lt;br /&gt;
ss -altnp | grep 5601&lt;br /&gt;
&lt;br /&gt;
Jika dibutuhkan, cek syslog dengan file log /var/log/kibana/kibana.log . Jika digunakan firewall, kita perlu membuka port Kibana di firewall. Jika kita menggunakan UFW, jalankan,&lt;br /&gt;
&lt;br /&gt;
ufw allow 5601/tcp&lt;br /&gt;
&lt;br /&gt;
Jika menggunakan iptables,&lt;br /&gt;
&lt;br /&gt;
iptables -I INPUT -p tcp --dport 5601 -j ACCEPT&lt;br /&gt;
iptables-save &amp;gt; /etc/iptables/rules.v4&lt;br /&gt;
&lt;br /&gt;
Filebeat dibutuhkan untuk memforward Wazuh manager alerts dan archived event ke Elasticsearch. Kita dapat menginstal versi 7.17.9, di ubuntu 22.04, menggunakan perintah berikut,&lt;br /&gt;
&lt;br /&gt;
apt install filebeat=7.17.9 -y&lt;br /&gt;
&lt;br /&gt;
Enable filebeat agar run saat boot,&lt;br /&gt;
&lt;br /&gt;
systemctl enable filebeat&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Langkah selanjutnya, kita dapat menginstal Wazuh. Tambahkan repository Wazuh dengan perintah berikut:&lt;br /&gt;
&lt;br /&gt;
curl -sL https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo apt-key add -&lt;br /&gt;
echo &amp;quot;deb https://packages.wazuh.com/4.x/apt/ stable main&amp;quot; | sudo tee /etc/apt/sources.list.d/wazuh.list&lt;br /&gt;
&lt;br /&gt;
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | \&lt;br /&gt;
gpg --dearmor &amp;gt; /etc/apt/trusted.gpg.d/wazuh.gpg&lt;br /&gt;
echo &amp;quot;deb https://packages.wazuh.com/4.x/apt stable main&amp;quot; &amp;gt; /etc/apt/sources.list.d/wazuh.list&lt;br /&gt;
apt update&lt;br /&gt;
&lt;br /&gt;
Instal Wazuh manager dengan perintah:&lt;br /&gt;
&lt;br /&gt;
sudo apt install wazuh-manager&lt;br /&gt;
&lt;br /&gt;
Instal Wazuh API dengan perintah:&lt;br /&gt;
&lt;br /&gt;
sudo apt install wazuh-api&lt;br /&gt;
&lt;br /&gt;
Setelah instalasi selesai,  kita dapat start enable agar run saat system boot,&lt;br /&gt;
&lt;br /&gt;
systemctl enable --now wazuh-manager&lt;br /&gt;
systemctl enable --now wazuh-api&lt;br /&gt;
&lt;br /&gt;
Buka Wazuh Manager Port di Firewall. Biasanya, secara default, Wazuh agent akan berkomunikasi dengan  Wazuh manager melalui TCP port 1514. Oleh karenanya, buka port 1514/tcp pada  Wazuh manager.&lt;br /&gt;
&lt;br /&gt;
iptables -A INPUT -p tcp --dport 1514 -j ACCEPT&lt;br /&gt;
atau&lt;br /&gt;
ufw allow 1514/tcp&lt;br /&gt;
&lt;br /&gt;
Juga buka, 1515/tcp untuk registrasi agent,&lt;br /&gt;
&lt;br /&gt;
iptables -A INPUT -p tcp --dport 1515 -j ACCEPT&lt;br /&gt;
atau&lt;br /&gt;
ufw allow 1515/tcp&lt;br /&gt;
&lt;br /&gt;
Setelah instalasi selesai. Kita dapat mulai mengkonfigurasi dan memulai Wazuh. Buka file konfigurasi Wazuh dengan menggunakan editor teks:&lt;br /&gt;
&lt;br /&gt;
sudo nano /var/ossec/etc/ossec.conf&lt;br /&gt;
&lt;br /&gt;
Temukan dan ubah baris berikut:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;client&amp;gt;&lt;br /&gt;
  &amp;lt;server-ip&amp;gt;127.0.0.1&amp;lt;/server-ip&amp;gt;&lt;br /&gt;
&amp;lt;/client&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ubah &amp;lt;server-ip&amp;gt; menjadi alamat IP Elasticsearch, misalnya:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;client&amp;gt;&lt;br /&gt;
  &amp;lt;server-ip&amp;gt;localhost&amp;lt;/server-ip&amp;gt;&lt;br /&gt;
&amp;lt;/client&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Simpan perubahan dan keluar dari editor teks.&lt;br /&gt;
Restart Wazuh manager dengan perintah:&lt;br /&gt;
&lt;br /&gt;
sudo systemctl restart wazuh-manager&lt;br /&gt;
&lt;br /&gt;
Restart Wazuh API dengan perintah:&lt;br /&gt;
&lt;br /&gt;
sudo systemctl restart wazuh-api&lt;br /&gt;
&lt;br /&gt;
Setelah langkah-langkah di atas, Wazuh sudah terinstal dan siap digunakan pada sistem Ubuntu Anda. Anda dapat mengakses antarmuka web Wazuh melalui browser dengan menggunakan alamat IP server dan port 5601. Misalnya, http://alamat-ip-server:5601.&lt;br /&gt;
&lt;br /&gt;
Pastikan juga untuk mempelajari dokumentasi resmi Wazuh untuk konfigurasi tambahan dan integrasi dengan solusi keamanan lainnya.&lt;br /&gt;
&lt;br /&gt;
Untuk mengintegrasikan Wazuh Manager dengan ELK Stack (Elasticsearch, Logstash, Kibana). Kita perlu install Wazuh Manager Kibana App plugin. Untuk install Wazuh manager/server Kibana App, lakukan proses berikut,&lt;br /&gt;
&lt;br /&gt;
chown -R kibana: /usr/share/kibana/plugins&lt;br /&gt;
&lt;br /&gt;
Pastikan versi plugin yang di install compatible dengan versi ELK Stack dan Wazuh manager yang di install.&lt;br /&gt;
&lt;br /&gt;
sudo -u kibana /usr/share/kibana/bin/kibana-plugin install \&lt;br /&gt;
https://packages.wazuh.com/4.x/ui/kibana/wazuh_kibana-4.4.1_7.17.9-1.zip&lt;br /&gt;
&lt;br /&gt;
Buat Wazuh Kibana data directory dan set ownership ke kibana user.&lt;br /&gt;
&lt;br /&gt;
mkdir /usr/share/kibana/data&lt;br /&gt;
chown -R kibana: /usr/share/kibana/data&lt;br /&gt;
&lt;br /&gt;
Restart Kibana,&lt;br /&gt;
&lt;br /&gt;
systemctl restart kibana&lt;br /&gt;
&lt;br /&gt;
Konfigurasi Filebeat untuk Wazuh Manager. Buat backup dari file konfigurasi default dan ganti menggunakan konfigurasi berikut,&lt;br /&gt;
&lt;br /&gt;
mv /etc/filebeat/filebeat.{yml,stock}&lt;br /&gt;
cat &amp;gt; /etc/filebeat/filebeat.yml &amp;lt;&amp;lt; 'EOL'&lt;br /&gt;
output.elasticsearch:&lt;br /&gt;
  hosts: [&amp;quot;localhost:9200&amp;quot;]&lt;br /&gt;
setup.template.json.enabled: true&lt;br /&gt;
setup.template.json.path: '/etc/filebeat/wazuh-template.json'&lt;br /&gt;
setup.template.json.name: 'wazuh'&lt;br /&gt;
setup.ilm.overwrite: true&lt;br /&gt;
setup.ilm.enabled: false&lt;br /&gt;
&lt;br /&gt;
filebeat.modules:&lt;br /&gt;
  - module: wazuh&lt;br /&gt;
    alerts:&lt;br /&gt;
      enabled: true&lt;br /&gt;
    archives:&lt;br /&gt;
      enabled: false&lt;br /&gt;
logging.level: info&lt;br /&gt;
logging.to_files: true&lt;br /&gt;
logging.files:&lt;br /&gt;
  path: /var/log/filebeat&lt;br /&gt;
  name: filebeat&lt;br /&gt;
  keepfiles: 7&lt;br /&gt;
  permissions: 0644&lt;br /&gt;
logging.metrics.enabled: false&lt;br /&gt;
&lt;br /&gt;
seccomp:&lt;br /&gt;
  default_action: allow&lt;br /&gt;
  syscalls:&lt;br /&gt;
  - action: allow&lt;br /&gt;
    names:&lt;br /&gt;
    - rseq&lt;br /&gt;
EOL&lt;br /&gt;
&lt;br /&gt;
Install Filebeat Wazuh Module:&lt;br /&gt;
&lt;br /&gt;
wget -qO- https://packages.wazuh.com/4.x/filebeat/wazuh-filebeat-0.2.tar.gz \&lt;br /&gt;
| tar -xz -C /usr/share/filebeat/module/&lt;br /&gt;
&lt;br /&gt;
Download dan install Wazuh alerts Elasticsearch template:&lt;br /&gt;
&lt;br /&gt;
wget -O /etc/filebeat/wazuh-template.json \&lt;br /&gt;
https://raw.githubusercontent.com/wazuh/wazuh/4.4/extensions/elasticsearch/7.x/wazuh-template.json&lt;br /&gt;
chmod go+r /etc/filebeat/wazuh-template.json&lt;br /&gt;
&lt;br /&gt;
Test Filebeat config;&lt;br /&gt;
&lt;br /&gt;
filebeat test config&lt;br /&gt;
&lt;br /&gt;
Config OK&lt;br /&gt;
&lt;br /&gt;
Test Filebeat Elasticsearch output;&lt;br /&gt;
&lt;br /&gt;
filebeat test output&lt;br /&gt;
&lt;br /&gt;
elasticsearch: http://localhost:9200...&lt;br /&gt;
  parse url... OK&lt;br /&gt;
  connection...&lt;br /&gt;
    parse host... OK&lt;br /&gt;
    dns lookup... OK&lt;br /&gt;
    addresses: 127.0.0.1&lt;br /&gt;
    dial up... OK&lt;br /&gt;
  TLS... WARN secure connection disabled&lt;br /&gt;
  talk to server... OK&lt;br /&gt;
  version: 7.17.9&lt;br /&gt;
&lt;br /&gt;
Restart Kibana, Elasticsearch, Filebeat dan Wazuh-manager&lt;br /&gt;
Konfigurasi selesai!&lt;br /&gt;
&lt;br /&gt;
systemctl restart elasticsearch kibana filebeat wazuh-manager&lt;br /&gt;
&lt;br /&gt;
Check status masing-masing service,&lt;br /&gt;
&lt;br /&gt;
systemctl status elasticsearch kibana filebeat wazuh-manager&lt;br /&gt;
&lt;br /&gt;
Pastikan tidak ada error, dan semua service active.&lt;br /&gt;
&lt;br /&gt;
Akses Kibana Web Interface melalui URL,&lt;br /&gt;
&lt;br /&gt;
http://&amp;lt;server-IP-or-hostname&amp;gt;:5601&lt;br /&gt;
&lt;br /&gt;
Saat mengakses UI, klik Explore dan di bawah bagian Kibana menu, kita harusnya dapat melihat Wazuh App. Contoh tampilan Wazuh tampak pada gambar di bawah ini,&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Tampak pada Screenshot gambar di atas, beberapa informasi penting yang dapat kita dapat dari Wazuh, seperti,&lt;br /&gt;
Level 12 Alert&lt;br /&gt;
Kegagalan Autentikasi&lt;br /&gt;
Evolusi berbagai alert, seperti adduser, sudo, yum dll.&lt;/div&gt;</summary>
		<author><name>Onnowpurbo</name></author>
	</entry>
</feed>