Wazuh 5.x 核心术语全解析:从 Agent、Engine 到 WCS 的统一安全平台概念指南 Wazuh 5.x 核心术语全解析从 Agent、Engine 到 WCS 的统一安全平台概念指南【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh本文围绕仓库中的官方术语表 docs/ref/glossary.md 展开系统梳理 Wazuh 5.x 体系中的 25 余个核心概念涵盖端点采集、事件处理管道、检测与存储、集群与管理等层次并逐一给出对应源码与配置路径作为佐证。读完本文你将能够准确理解 Wazuh 5.x 文档与代码中的高频术语快速建立从 Agent 上报到 Indexer 存储的完整认知地图为配置、排障与二次开发打下概念基础。1. 概述为什么需要一份 5.x 术语地图Wazuh 是开源安全平台定位为面向端点与云负载的统一 XDR 与 SIEM 解决方案。在 5.x 架构中大量 4.x 时代的组件被替换或更名告警alerts变为发现findings、CDB 列表变为 KVDB、Filebeat 边车被 Indexer connector 取代……面对这些变化一份准确的术语表是阅读官方文档、排查配置问题、参与源码开发的基础。本文以官方术语表为骨架将其组织为五个层次端点与采集Agent、Agent group、agent.conf、Enrollment、FIM、SCA、Syscollector、Wodle事件处理管道Engine、Decoder、Rule、Event、Finding、KVDB、Space存储与检测Indexer、Indexer connector、Vulnerability Detection管理与集群Cluster、Server API、Internal options、wazuh-manager.conf、IT Hygiene规范与进程WCS、各wazuh-manager-*守护进程。每个术语除官方定义外均补充了当前仓库中的源码或配置证据路径方便读者按图索骥。2. 端点与采集层2.1 Agent端点上采集与上报数据的组件官方定义Agent 是部署在端点上的组件负责采集日志、资产清单inventory与安全数据并通过加密连接发送给 manager默认端口 1514TCP。仓库佐证在 src/config/src/client-config.c 中客户端连接配置的默认端口由DEFAULT_REMOTE_PORT提供并允许通过 XML 中的clientserverport覆盖。单元测试 src/unit_tests/client-agent/test_sendmsg.c#L40 与 src/unit_tests/client-agent/test_start_agent.c#L100 均以port 1514作为 agent 连接 manager 的默认值src/unit_tests/remoted/test_remote-config.c#L410-L416 则验证了 remoted 端解析port配置并得到 1514 的过程。开发容器文档 src/engine/tools/devContainer/README.md#L187-L190 也明确列出 4.x/5.x 容器均使用 1514连接与 1515注册。2.2 Agent group 与agent.conf组级共享配置Agent group代理组是一组接收同一份共享配置agent.conf的 agent 的命名集合。5.x 的一个重要变化是代理组由 agent 在注册enrollment时自行声明而不是像 4.x 那样由 manager 侧分配。agent.conf是按代理组分发的共享配置文件manager 侧存放于etc/shared/group/目录其配置值优先级高于 agent 本地的ossec.conf。这意味着管理员可以集中管理组内所有端点的采集规则、FIM 目录、SCA 策略等同时允许端点保留少量本地定制。2.3 Enrollmentagent 的注册握手官方定义Enrollment 是 agent 向 manager 注册的握手过程由wazuh-manager-authd承担默认端口 1515。流程包括agent 发起注册请求 → 获取自身的 agent key → 声明所属代理组。仓库佐证src/config/src/authd-config.c#L71 明确将 authd 的默认端口初始化为1515并支持通过 XMLport节点覆盖L42、L108。agent 的ossec.conf中client与authd相关配置即对应这一注册流程。2.4 FIM文件完整性监控FIMFile Integrity Monitoring由syscheck模块实现检测文件系统变化以及 Windows 注册表项变化。在仓库中其实现位于 src/syscheckd涵盖src/syscheckd/src下的源码与测试是端点侧最基础的安全能力之一。2.5 SCA安全配置评估SCASecurity Configuration Assessment依据 YAML 策略文件CIS 基准与自定义策略评估主机安全配置是 5.x 中对 CIS-CAT 与 OpenSCAP 集成的替代方案。仓库中的策略资产位于 ruleset/sca按平台组织如almalinux、windows、debian、darwin等子目录每个平台下是对应的*.yml策略文件其实现代码位于 src/wazuh_modules/sca。2.6 Syscollector系统资产清单采集Syscollector是 agent 侧采集系统资产清单的模块进程、软件包、用户、组、服务、浏览器扩展等其数据会写入wazuh-states-inventory-*索引同时为漏洞检测Vulnerability Detection提供输入。仓库实现位于 src/wazuh_modules/syscollector该模块作为 wodle 形式由wazuh-modulesdagent 侧执行。2.7 Wodle可插拔模块机制Wodle是 Wazuh 的可插拔模块在配置文件中以wodle name...形式启用由wazuh-manager-modulesdmanager 侧或wazuh-modulesdagent 侧执行典型例子包括command、syscollector。Syscollector、SCA 等能力正是以 wodle 机制为载体挂载到相应守护进程中的。3. 事件处理管道Engine、Decoder、Rule 与 Finding3.1 Engine5.x 事件处理管道Engine是 5.x 的事件处理管道进程名为wazuh-manager-analysisd取代了 4.x 基于analysisd的规则管道。其处理流程为解码decoding→ 可选富化enrichmentGeoIP/ASN 与 IOC→ 过滤filtering→ 输出到 IndexerEngine 的实现位于 src/engine包含source/核心 C 实现、ruleset/、test/与tools/等子目录。关于 4.x 到 5.x 的迁移背景可参阅 docs/guide/migration/engine-introduction.md 与 docs/guide/migration/rules-4x-to-5x.md。3.2 Decoder把原始事件解析为结构化字段Decoder是 Engine 的构件artifact负责将原始事件解析并规范化为结构化字段。5.x 中 decoder 使用YAML编写而 4.x 的 XML decoder 必须迁移参见 docs/guide/migration/xml-decoders-migration.md。3.3 Rule产生 finding 的检测规则Rule同样是 Engine 构件5.x 为 YAML 格式对解码后的事件进行求值并产出 finding同时携带严重级别severity、MITRE 与合规性compliance元数据。规则与 decoder 的迁移细节可参考 docs/guide/migration/rules-4x-to-5x.md。3.4 Event 与 Finding4.x alerts 的替代Event事件Engine 从原始输入产生的规范化记录。解码后的事件被索引到wazuh-events-v5-category当只有根 decoder 接受时落入wazuh-events-v5-unclassified。无论是否同时产生 finding事件都会被索引。Finding发现当规则匹配时 Engine 产生的检测结果是 4.x alert 在 5.x 中的替代品。finding 被索引到wazuh-findings-v5-*规则元数据存放在wazuh.rule.*字段下。3.5 KVDB取代 CDB 列表的键值数据库KVDB是 Engine 的 decoder 与 rule 用于查询的键值数据库取代了 4.x 的 CDB 列表。迁移路径参见 docs/guide/migration/cdb-to-kvdb-migration.md。3.6 SpaceEngine 内容命名空间Space是 Engine 中用于划定内容范围decoder、rule、output的命名空间事件会在wazuh.space.name字段中携带其所属 space 名称。这使不同租户、不同业务域可以维护彼此隔离的检测内容。4. 存储与检测层4.1 Indexer基于 OpenSearch 的存储组件Indexer是基于 OpenSearch 的组件负责存储事件events、发现findings与状态state索引并托管 Alerting 与 Notifications 插件。它相当于 5.x 中的分析存储后端供 Dashboard 查询与告警使用。4.2 Indexer connector取代 Filebeat 的数据通道Indexer connector是 manager 侧的组件负责将数据直接投递到 Wazuh Indexer取代了 4.x 的 Filebeat 边车sidecar。其实现位于 src/shared_modules/indexer_connector迁移说明见 docs/guide/migration/filebeat-to-indexer-connector.md。4.3 Vulnerability Detection基于 CTI 的漏洞关联Vulnerability Detection模块将 Syscollector 采集的资产清单与 CVE 内容进行关联CVE 内容由 Wazuh CTI 服务下发——4.x 的离线 feed 机制已移除。仓库中该模块实现位于 src/wazuh_modules/vulnerability_scanner包含扫描逻辑与测试CTI 内容的下载、解压与分发由共享模块 src/shared_modules/content_manager 承担其示例配置中即包含vulnerability_feed_manager主题见 src/shared_modules/content_manager/README.md#L47-L57。迁移细节参见 docs/guide/migration/vulnerability-detection-cti-feeds.md。5. 管理与集群层5.1 Clustermaster workers 的节点集合Cluster由一组 manager 节点构成一个 master、多个 worker通过wazuh-manager-clusterd同步 agent keys、代理组配置与运行时状态默认端口 1516。集群的 Python 实现位于 framework/wazuh/core/cluster其中 cluster.json 定义了集群配置文件结构包含wazuh-manager.conf等条目。5.2 Server APIRESTful 管理接口Server API是 Wazuh 的 RESTful 管理 API由wazuh-manager-apid提供默认端口 55000支持 JWT 认证与 RBAC基于角色的访问控制。API 定义文件位于 api/api/spec/spec.yaml控制器实现位于 api/api/controllers。仓库佐证单元测试 src/unit_tests/client-agent/test_agentd.c 展示了 agent 侧与 API 的交互细节以https://localhost:55000/security/user/authenticate?rawtrue进行 JWT 认证、以GET /agents/uninstall触发卸载流程印证了 API 的 55000 端口与 JWT 认证端点。5.3 Internal options底层调优参数Internal options是底层调优键manager 侧读取自etc/wazuh-manager-internal-options.confagent 侧读取自etc/local_internal_options.confWindows 为etc/local_internal_options-win.conf。仓库中这些文件均实际存在etc/wazuh-manager-internal-options.conf、etc/local_internal_options.conf、etc/local_internal_options-win.conf。这些键控制内部缓冲、超时、连接数等细粒度行为改动前需谨慎评估。5.4wazuh-manager.conf5.x 主配置文件wazuh-manager.conf是 manager 侧的主配置文件位于/var/wazuh-manager/etc/wazuh-manager.conf根标签为wazuh_config是 4.x 中 manager 侧ossec.conf的改名。在 framework/wazuh/core/cluster/cluster.json 中它被列为集群同步的配置文件之一集群代码中多处以其配置判断 Indexer 等组件的可用性如 framework/wazuh/core/cluster/master.py#L1072。5.5 IT Hygiene基于 Syscollector 的仪表盘能力IT Hygiene是 Dashboard 上基于 Syscollector 资产清单构建的能力进程、软件包、用户、组、服务、浏览器扩展等取代 4.x 的 OSquery 集成。迁移说明见 docs/guide/migration/osquery-to-it-hygiene.md。6. 规范与进程速查6.1 WCS跨 5.x 索引与负载的字段规范WCSWazuh Common Schema是与 ECS 对齐的字段命名规范贯穿 5.x 的索引与事件负载典型字段如source.ip、user.name、wazuh.rule.level。理解 WCS 有助于正确编写查询语句与理解事件结构。6.2 关键守护进程与端口一览术语进程默认端口作用Agent 连接wazuh-manager-remoted1514 (TCP)接收 agent 加密上报Enrollmentwazuh-manager-authd1515agent 注册、签发 key、声明分组Clusterwazuh-manager-clusterd1516master/worker 间状态同步Server APIwazuh-manager-apid55000RESTful 管理接口JWT RBACEnginewazuh-manager-analysisd—解码、富化、过滤、输出Wodle 执行managerwazuh-manager-modulesd—运行 manager 侧 wodle 模块Wodle 执行agentwazuh-modulesd—运行 agent 侧 wodle 模块说明1514/1515 端口已在 src/config/src/authd-config.c、src/config/src/client-config.c 及 src/unit_tests/remoted/test_remote-config.c 中得到源码级确认55000 端口在 src/unit_tests/client-agent/test_agentd.c 中得到确认。6.3 迁移对照速查5.x 对 4.x 的关键替换关系如下便于历史用户快速对齐4.x5.xanalysisd规则管道Enginewazuh-manager-analysisdalertsfindingswazuh-findings-v5-*XML decoder / ruleYAML decoder / ruleCDB 列表KVDBFilebeat 边车Indexer connectormanager 侧ossec.confwazuh-manager.conf根标签wazuh_configOSquery 集成IT HygieneCIS-CAT / OpenSCAPSCA离线漏洞 feedWazuh CTI 服务在线下发7. 结语把术语落到仓库证据上本文以官方术语表为纲将 Wazuh 5.x 的核心概念组织为端点采集、事件管道、存储检测、集群管理与规范进程五个层次并为每个术语补充了对应的源码、配置或测试路径。这些证据并非孤立存在而是互相咬合Agent 通过 1514 连接 remoted通过 1515 完成 enrollment事件进入 Engine 后由 decoder/rule 处理为 event 与 findingIndexer connector 将结果送入 Indexer漏洞检测则横跨 Syscollector采集与 CTI/内容管理数据。掌握这套术语体系后无论阅读 docs/guide 下的迁移文档还是深入 src 与 framework 源码你都能迅速定位讨论对象避免新旧概念混淆。【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考