====== Установка Wazuh ======

===== Установка Wazuh =====
  - Добавляем ключи репозитория <code bash>curl -fsSL https://packages.wazuh.com/key/GPG-KEY-WAZUH|gpg --dearmor -o /etc/apt/trusted.gpg.d/wazuh.gpg</code>
  - Добавляем репозиторий <code bash>echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | tee /etc/apt/sources.list.d/wazuh.list</code>
  - Обнавляем систему <code bash>apt update</code>
  - Устанавливаем Wazuh <code bash>apt install wazuh-manager</code>
  - Запускаем демон <code bash>systemctl daemon-reload
systemctl enable --now wazuh-manager</code>

===== Установка ELK Stack =====
  - Установка ELK <code bash>apt install elasticsearch-oss opendistroforelasticsearch</code>
  - Скачиваем конфигурацию <code bash>curl -so /etc/elasticsearch/elasticsearch.yml https://packages.wazuh.com/resources/4.2/open-distro/elasticsearch/7.x/elasticsearch_all_in_one.yml</code>
  - Настраиваем роли пользователей Kibana с помощью шаблонов <code bash>curl -so /usr/share/elasticsearch/plugins/opendistro_security/securityconfig/roles.yml https://packages.wazuh.com/resources/4.2/open-distro/elasticsearch/roles/roles.yml

curl -so /usr/share/elasticsearch/plugins/opendistro_security/securityconfig/roles_mapping.yml https://packages.wazuh.com/resources/4.2/open-distro/elasticsearch/roles/roles_mapping.yml

curl -so /usr/share/elasticsearch/plugins/opendistro_security/securityconfig/internal_users.yml https://packages.wazuh.com/resources/4.2/open-distro/elasticsearch/roles/internal_users.yml</code>

===== Установка сертификатов =====
  - Удаляем демо сертификаты <code bash>rm -f /etc/elasticsearch/{esnode-key.pem,esnode.pem,kirk-key.pem,kirk.pem,root-ca.pem}</code>
  - Скачиваем azuh-cert-tool.sh <code bash>curl -so ~/wazuh-cert-tool.sh https://packages.wazuh.com/resources/4.2/open-distro/tools/certificate-utility/wazuh-cert-tool.sh
curl -so ~/instances.yml https://packages.wazuh.com/resources/4.2/open-distro/tools/certificate-utility/instances_aio.yml</code>
  - Запускаем скрипт <code bash>bash ~/wazuh-cert-tool.sh</code>
  - Переместите сертификаты Elasticsearch в соответствующее место <code bash>mkdir /etc/elasticsearch/certs/
mv ~/certs/elasticsearch* /etc/elasticsearch/certs/
mv ~/certs/admin* /etc/elasticsearch/certs/
cp ~/certs/root-ca* /etc/elasticsearch/certs/</code>
  - Устранение уязвимости Apache Log4j2 Remote Code Execution (RCE) <code bash>mkdir -p /etc/elasticsearch/jvm.options.d
echo '-Dlog4j2.formatMsgNoLookups=true' > /etc/elasticsearch/jvm.options.d/disabledlog4j.options
chmod 2750 /etc/elasticsearch/jvm.options.d/disabledlog4j.options
chown root:elasticsearch /etc/elasticsearch/jvm.options.d/disabledlog4j.options</code>
  - Запускаем ELK <code bash>systemctl daemon-reload
systemctl enable elasticsearch
systemctl start elasticsearch</code>
  - Запустите скрипт Elasticsearch securityadmin, чтобы загрузить информацию о новых сертификатах и ​​запустить кластер <code bash>export JAVA_HOME=/usr/share/elasticsearch/jdk/ && /usr/share/elasticsearch/plugins/opendistro_security/tools/securityadmin.sh -cd /usr/share/elasticsearch/plugins/opendistro_security/securityconfig/ -nhnv -cacert /etc/elasticsearch/certs/root-ca.pem -cert /etc/elasticsearch/certs/admin.pem -key /etc/elasticsearch/certs/admin-key.pem</code>
  - Запустите команду ниже, чтобы подтвердить, что установка прошла успешно <code bash>curl -XGET https://localhost:9200 -u admin:admin -k</code>

===== Установка Filebeat =====
  - Устанавливаем <code bash>apt install filebeat</code>
  - Загрузите приведенный ниже файл конфигурации filebeat, который будет использоваться для пересылки предупреждений wazuh в Elasticsearch <code bash>curl -so /etc/filebeat/filebeat.yml https://packages.wazuh.com/resources/4.2/open-distro/filebeat/7.x/filebeat_all_in_one.yml</code>
  - Загрузите шаблон предупреждений с помощью приведенной ниже команды для Elasticsearch <code bash>curl -so /etc/filebeat/wazuh-template.json https://raw.githubusercontent.com/wazuh/wazuh/4.2/extensions/elasticsearch/7.x/wazuh-template.json
chmod go+r /etc/filebeat/wazuh-template.json</code>
  - Загрузите модуль Wazuh FIlebeat <code bash>curl -s https://packages.wazuh.com/4.x/filebeat/wazuh-filebeat-0.1.tar.gz | tar -xvz -C /usr/share/filebeat/module</code>
  - Копируем сертификаты <code bash>mkdir /etc/filebeat/certs
cp ~/certs/root-ca.pem /etc/filebeat/certs/
mv ~/certs/filebeat* /etc/filebeat/certs/</code>
  - Запускаем <code bash>systemctl daemon-reload
systemctl enable --now filebeat</code>

===== Установка Kibana =====
  - Установка <code bash>apt install opendistroforelasticsearch-kibana</code>
  - Загрузите файл конфигурации для Kibana <code bash>curl -so /etc/kibana/kibana.yml https://packages.wazuh.com/resources/4.2/open-distro/kibana/7.x/kibana_all_in_one.yml</code>
  - Создать каталог данных для Kibana <code bash>mkdir /usr/share/kibana/data
chown -R kibana:kibana /usr/share/kibana/data</code>
  - Установите плагин Wazuh Kibana <code bash>cd /usr/share/kibana
sudo -u kibana /usr/share/kibana/bin/kibana-plugin install https://packages.wazuh.com/4.x/ui/kibana/wazuh_kibana-4.2.5_7.10.2-1.zip</code>
  - Копируем сертификаты <code bash>mkdir /etc/kibana/certs
cp ~/certs/root-ca.pem /etc/kibana/certs/
mv ~/certs/kibana* /etc/kibana/certs/
chown kibana:kibana /etc/kibana/certs/*</code>
  - Привяжите сокет Kibana к привилегированному порту 443 <code bash>setcap 'cap_net_bind_service=+ep' /usr/share/kibana/node/bin/node</code>
  - Запускаем <code bash>systemctl daemon-reload
systemctl enable --now kibana</code>
  - Разрешить Kibana через брандмауэр <code bash> ufw allow 443/tcp</code>



