
Wazuh 4.x 远程 Syslog 输出迁移到 5.x Dashboard 通知Webhook 通道与 Alerting 监控的完整实战指南【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh本指南讲解如何将 Wazuh 4.x 时代通过管理器ossec.conf中syslog_output配置块、由csyslogd守护进程执行的远程 Syslog 告警转发能力迁移到 Wazuh 5.0 基于 Dashboard 的Notifications通知与Alerting告警插件的 Webhook 体系。阅读本文后你将掌握 4.x 与 5.x 的配置映射方法、Custom Webhook 通知通道的创建、告警监控Monitor、触发器Trigger与动作Action的完整配置流程并能用 Mustache 模板手工重建 JSON、CEF 或 Splunk 风格的转发负载。迁移背景后端 Syslog 转发能力的移除在 Wazuh 4.x 中将告警转发到远程日志服务器如 SIEM、日志收集器是通过管理器配置文件ossec.conf中的syslog_output配置块实现的由管理器内部守护进程csyslogd负责实际的数据传输。运维人员需要在 XML 配置中显式声明目标服务器、端口、日志级别、规则组、规则 ID 以及输出格式。从 Wazuh 5.0 开始这些遗留的后端 Syslog 转发能力已从管理器中移除。仓库 发布说明 的 Breaking changes 部分明确列出wazuh-csyslogd、wazuh-integratord、wazuh-reportd等已废弃管理器守护进程不再随发行版提供且 5.x 不支持从 4.x 就地升级必须全新安装并执行文档化的迁移流程。告警转发逻辑现在必须直接在 Wazuh Dashboard 中通过Notifications与Alerting两个插件以 Webhook 形式配置。注意不存在自动升级工具来迁移你现有的 Wazuh 4.xsyslog_output配置。你必须手动在 Wazuh Dashboard 中重建数据过滤与转发逻辑。请使用下面的映射表来确定ossec.conf中每个元素对应 Wazuh 5.x 的哪个功能。配置映射4.x → 5.x下表将 Wazuh 4.xossec.conf中的每个元素映射到 Wazuh 5.x Dashboard 中对应的功能。条目使用section.element形式表示——例如syslog_output.server指ossec.conf中的syslog_outputserver。完整 XML 上下文请参见下文 Wazuh 4.x ossec.conf 参考。Syslog 输出映射4.xossec.conf5.x Dashboard指南syslog_output.serverNotifications Channels Custom Webhook目标主机步骤 1syslog_output.portNotifications Channels Custom Webhook目标端口步骤 1syslog_output.formatAlerting Monitor Action MessageMustache 模板步骤 2.2syslog_outputfilterAlerting Monitor Query数据过滤器步骤 2.1syslog_output.levelAlerting Monitor Trigger / 数据阈值过滤步骤 2.2syslog_output.groupAlerting Monitor Query / 数据过滤wazuh.rule.tags步骤 2.1syslog_output.rule_idAlerting Monitor Query / 数据过滤wazuh.rule.id步骤 2.1选项范围说明protocol不是 Wazuh 4.xossec.conf中syslog_output的有效选项文档化选项为server、port、level、group、rule_id、location、use_fqdn和format。Wazuh 4.x 协议说明在 Wazuh 4.x 中syslog_output转发使用 Syslog 传输默认 UDP端口514。在 Wazuh 5.x 中Notifications 使用 HTTP/HTTPS POST Webhook 进行出站路由。目标端点必须支持 HTTP Webhook 摄取否则你必须在接收端部署一个 Webhook 到 Syslog 的转换层。输出格式说明在 Wazuh 4.x 中format标签会自动将数据布局转换为预定义格式json、cef或splunk。在 Wazuh 5.x 中Notifications 插件不包含这些预配置的编码格式。要迁移特定格式如 ArcSight CEF、Splunk 键值对或自定义 JSON 负载必须在 Action 配置阶段使用 Mustache 语法变量在 Message 文本块中手动设计结构。Wazuh 4.x ossec.conf 参考以下是你可能已在ossec.conf中的典型 Wazuh 4.x 配置块可作为迁移步骤中的参考基准。端口上下文在这个遗留的 4.x 示例中端口514是标准 Syslog 传输端口UDP/TCP。在 Wazuh 5.x 的 Webhook 路由中请使用接收端暴露的 HTTP/HTTPS 端口例如10515。syslog_output server192.168.1.50/server port514/port formatjson/format level10/level groupauthentication_failed,/group /syslog_output迁移步骤前提条件开始迁移前请确保你具备已完整部署 Wazuh 5.0 或更高版本indexer、manager、dashboard。以管理员身份访问 Wazuh Dashboard。已准备好接收 Webhook 流量的目标端点 URL 和端口。1. 创建 Custom Webhook 通知通道与在 XML 块中直接定义原始服务器端点不同在 5.x 中目标端点现在以可复用的通知通道形式在 Dashboard UI 中管理。打开 Wazuh Dashboard进入Notifications插件。进入Channels点击Create channel。为通道输入Name例如remote-syslog-webhook-channel。可选提供用于说明该通道用途的Description。在Configurations下将Channel type选择为Custom webhook。将Method设置为POST。在Define endpoints by下选择Webhook URL输入与你遗留syslog_output.server配置对应的端点地址例如http://192.168.1.50:10515。 这里使用你的 Webhook 端点的 HTTP/HTTPS 监听端口例如10515而不是遗留的 Syslog 传输端口514。如果目标只接受 SyslogUDP/TCP 514请在其前置一个 Webhook 到 Syslog 的桥接器并将此 URL 指向该桥接的 HTTP 端点。可选点击Send test message验证网络连通性。点击Create保存通道。Custom Webhook 通道类型在 5.x 中还支持PUT、POST或PATCH方法、自定义 URL 与查询参数以及自定义请求头如Authorization、Content-Type这为兼容各类接收端 API 提供了比 4.x 更灵活的出站控制能力。2. 使用 Alerts 和 Monitors 重建数据过滤器在 Wazuh 4.x 中你使用syslog_output块配合level、group、rule_id等标签来决定转发哪些事件。在 Wazuh 5.0 中Alerting 插件会周期性地直接对你选定的索引执行查询。2.1 创建监控在 Wazuh Dashboard 中进入Alerting插件选择Monitors。点击Create monitor。配置监控Monitor name输入名称例如Syslog-Forwarding-Monitor。Monitor type根据你的转发行为选择Per query monitor或Per document monitor。Indexes当你的过滤器依赖wazuh.rule.*字段例如wazuh.rule.level、wazuh.rule.tags或wazuh.rule.id时使用wazuh-findings-v5*。在Query / Data filter下将旧的 XML 规则转换为 Dashboard 过滤条件。 例如要复刻遗留的group过滤器添加一个wazuh.rule.tags包含预期值的条件。字段演进提示5.x 中检测结果被索引到wazuh-findings-v5*索引按类别拆分如wazuh-findings-v5-system-activity*、wazuh-findings-v5-security*等。4.x 的整型规则 ID 没有 1:1 对应物5.x 的规则身份由wazuh.rule.title可读字符串与wazuh.rule.idUUID不再是数字表达同时wazuh.rule.level也从 0–16 的整数变为informational、low、medium、high、critical等分类值迁移时需按组织路由需求重新校准阈值。2.2 配置触发器与动作触发器Triggers充当阈值选择器类似遗留level的意图而动作Actions定义出站负载的格式。添加一个触发器并设置其条件。配置触发器使其在你的查询匹配到事件时激活并为wazuh.rule.level中期望的关键字添加严重级别过滤器例如low、medium、high或critical。如果使用Per document monitor请使用文档级触发器条件。在Actions下点击Add notification并配置Action name提供一个标签例如Send-Syslog-Payload。Channel选择在 步骤 1 中创建的 Custom Webhook 通道。Message将默认的 monitor/trigger 文本替换为基于 finding 的负载。使用来自ctx.results的 Mustache 模板将告警字段映射到目标 JSON 结构。例如{ alert_id: {{ctx.results.0.hits.hits.0._id}}, rule_id: {{ctx.results.0.hits.hits.0._source.wazuh.rule.id}}, rule_title: {{ctx.results.0.hits.hits.0._source.wazuh.rule.title}}, severity_level: {{ctx.results.0.hits.hits.0._source.wazuh.rule.level}}, agent_name: {{ctx.results.0.hits.hits.0._source.wazuh.agent.name}}, event_dataset: {{ctx.results.0.hits.hits.0._source.event.dataset}} }点击Create激活监控管道。格式重建要点4.x 的formatjson|cef|splunk/format在 5.x 中没有自动等价物。上例展示的是 JSON 负载的手工重建若目标端需要 ArcSight CEF 或 Splunk 键值对你需要在 Message 中按对应规范拼装字段与转义字符同时注意通道的Content-Type请求头要与负载类型一致。2.3 测试转发器在被监控端点上生成一个符合你过滤条件的事件。在Alerting的Alerts历史中验证匹配的活动是否出现。确认你的摄取端点收到了带有预期元数据的 HTTP POST 负载。完整示例复刻一个遗留的 syslog 转发过滤器示例复刻遗留的 syslog 转发过滤器如果你的 Wazuh 4.xossec.conf包含syslog_output server192.168.1.50/server port514/port level10/level groupauthentication_failed,/group /syslog_output你可以通过以下 Dashboard 工作流复刻此行为Monitor 设置TypePer query monitorIndex patternwazuh-findings-v5*Data filterwazuh.rule.tags包含authentication_failedTrigger 设置Condition当查询返回至少一条匹配文档时触发Data threshold filterwazuh.rule.level属于informational、low、medium、high或critical之一根据你环境中的严重级别值调整Action 设置Channel你的 Custom Webhook 端点通道Message payload{ alert_id: {{ctx.results.0.hits.hits.0._id}}, rule_description: {{ctx.results.0.hits.hits.0._source.wazuh.rule.title}}, severity_level: {{ctx.results.0.hits.hits.0._source.wazuh.rule.level}}, agent_host: {{ctx.results.0.hits.hits.0._source.wazuh.agent.name}} }迁移要点总结无自动迁移工具syslog_output到 5.x Dashboard 的迁移必须手动完成且与 5.x 整体迁移一致——发布说明明确 5.x 不提供 4.x 就地升级路径。传输协议变化出站从 UDP/TCP514的 Syslog 变为 HTTP/HTTPS POST Webhook需确保接收端支持 HTTP 摄取或部署 Webhook 到 Syslog 转换层。过滤器语义变化group映射到wazuh.rule.tagsrule_id映射到wazuh.rule.id5.x 为 UUIDlevel的整数阈值需要映射为 5.x 的分类严重级别。格式需手工重建4.x 的json/cef/splunk预定义格式在 5.x 中通过 Mustache 模板在 Action 的 Message 中手工构造可利用ctx.results、ctx.monitor、ctx.alerts等监控上下文变量动态取值。完成以上通道与监控的创建和测试后你的 Wazuh 5.x 环境即可通过 Dashboard 通知体系以 Webhook 方式将告警转发到原本由csyslogd负责的远程日志接收端。【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考