보안 에이전트 Wazuh를 사용해보자! - 1 (feat. 설치)

All We Need is Data, itself !·2026년 2월 13일

DevOps

목록 보기
1/3

여러 대의 테스트 서버 (워크스테이션) 을 하나의 서버에서 중앙관리할 수 있도록 하고 싶었다.
에이전트를 개발하는 방법이 제일 빨랐겠지만 (요즘 AI가 미친놈들이니까)
중요한건 내가 어떤 보안 "데이터"가 크리티컬하게 필요한지, 필요없는지를 잘 모른다는 것이었음.
따라서 자료가 많은 오픈소스를 사용하면 트러블슈팅도 쉽고, 필요한 데이터만 잘 받아볼 수 있을 것 같아서 고민하다가 유명하다는 Wazuh를 이용해보게 됐음.

일단 클라우드가 아니어야 하고, (데이터 보안 문제)
그 나라 것이 아니어야 하고,, (많은 보안 문제)

아무튼 여러모로 알아보다가 미국꺼라는 Wazuh를 이용해보게 되었음.
SIEM이 가능한 무료 오픈소스가 많이 없는듯했다.


1. Docker

일단 환경의 편리성을 위해서 Docker로 다운받기로 했다.
Wazuh는 docker와 일반 소스코드 레포가 아주 잘 나뉘어져 있다.

참고로, 나는 main 브랜치를 별 생각 없이 깔았다가 피를 보고 다시 version을 맞추어 체크아웃했다.

다들 이런 이슈가 있지 않기를 바란다...

1. wazuh

document: https://documentation.wazuh.com/current/getting-started/index.html

이거는 그냥 일반 소스코드이다.
수정/커스텀이 필요하다면 이거 가져다 쓰면 된다.

난 귀찮아서 미리 나온 docker 이미지를 그냥 냅다 썼다.

2. wazuh-docker

document: https://documentation.wazuh.com/current/deployment-options/docker/wazuh-container.html#prerequisites

Releases 중에서 v4.14.3의 commit id를 지정해서 하면 문제없이 설치된다.

2. Dashboard 실행

순서는 다음과 같다.

  1. wazuh-docker 레포 클론
git clone https://github.com/wazuh/wazuh-docker.git

당연히 이렇게 하면 main 뜬다.
현재 latest stable 버전은 태그 v4.14.3이므로 태그 기준으로 checkout 해준다.
아니면 -b v4.14.3 을 붙여서 클론해줘도 된다.

git checkout v4.14.3

그 다음에 single-node로 이동해준다. 나의 경우 서버 몇대 안돼서 그냥 single-node로 했는데 클러스터 구성이라면 multi-node로 하면 될듯하다.


  1. key generate
docker compose -f generate-indexer-certs.yml run --rm generator

  1. docker compose up
docker compose up -d 

AI가 멍청해서 key generate 하는걸 한참 찾았다.

만약 나처럼 main 브랜치로 최신 버전 하려다가 실패했다면 설정해줘야 하는 것이 있다. (ref 참고)

ref: https://github.com/wazuh/wazuh-documentation/issues/7619

keygen해서 wazuh_indexer_ssl_certs 폴더에 담아주는데 이걸 아무리 날리고 볼륨을 refresh/delete 해도 안됐던 것.

결국 여기서 알려주는 방법대로 수동으로 파일을 삭제해주니 잘 됐다.


  • 그리고 Wazuh 버전이 다양해서 그런가 인터넷에 아주 많은 낚임성 글이 있나보다.. AI가 잘 안알랴줌
    document 직접 하나하나 보고 따라하는 거 추천

일단 key를 generate하고 docker compose up -d를 하면 도커 세개가 잘 뜬다.

그리고 localhost (443)으로 하면 Dashboard 로그인하라고 함.

AI는 Perplexity, Cursor, GPT 전부 다 admin, admin 하라고 하는데, 도큐먼트는

이렇게 하라고 한다. (나처럼 낭패보지 않길 바란다.)

그럼 일단 Dashboard 잘 뜬다.


자, 그럼 이제 수집하고 싶은 서버에 에이전트를 설치해보자.
이건 2탄으로 ~!

profile
분명히 처음엔 데린이었는데,, 이제 개린이인가..

0개의 댓글