Install Wazuh di Ubuntu Server

Panduan memasang Wazuh (SIEM/XDR open source) dalam satu server, lengkap dengan fungsi tiap perintah. Versi yang dipakai di halaman ini: 4.14.

Gambaran besar

Wazuh adalah platform keamanan yang memantau komputer/server (disebut endpoint). Ia membaca log, mengecek perubahan file, mendeteksi serangan dan konfigurasi yang lemah, lalu menampilkan hasilnya di dashboard web.

Wazuh terdiri dari tiga komponen pusat plus agent. Pada instalasi ini semuanya dipasang di satu VM (mode all-in-one).

Kotak biru = komponen yang diinstal oleh installer di halaman ini. Agent dipasang terpisah di langkah 9.

Persiapan

Kebutuhan VM (Proxmox)

KomponenMinimal (belajar)Disarankan
CPU2 core4 core
RAM4 GB8 GB
Disk30 GB50 GB atau lebih
OSUbuntu Server 22.04 atau 24.04, 64-bit

Installer akan menolak jalan jika RAM di bawah 4 GB atau CPU di bawah 2 core.

Yang perlu disiapkan

  • VM Ubuntu Server yang baru dan bersih, jangan digabung dengan VM Nginx tempat web belajar ini. Dashboard Wazuh memakai port 443 dan bisa bentrok dengan Nginx.
  • Di Proxmox, tipe CPU VM sebaiknya host (Hardware → Processors → Type).
  • Koneksi internet di VM, karena installer mengunduh paket dari server Wazuh.
  • IP tetap untuk VM, supaya alamat dashboard tidak berubah. Di halaman ini kita pakai contoh 172.16.6.201. Ganti dengan IP VM Wazuh milikmu.
  • Ambil snapshot Proxmox sebelum mulai, agar bisa kembali kalau ada yang salah.
Cara pakai halaman ini: klik tombol Salin di kotak hitam, tempel di terminal (di PuTTY/Terminal Windows: klik kanan). Jalankan berurutan. Centang Sudah selesai di tiap langkah untuk melacak progres.
1

Cek spesifikasi VM

Pastikan VM cukup kuat sebelum menginstal. Ini mencegah installer gagal di tengah jalan.

nproc
free -h
df -h /

Fungsi tiap perintah

PerintahArtinya
nprocMenampilkan jumlah core CPU. Harus minimal 2.
free -hMenampilkan RAM. -h = tampil mudah dibaca (GB/MB). Lihat kolom total.
df -h /Menampilkan ruang disk di partisi utama /. Lihat kolom Avail.

Hasil yang benar: CPU 2 atau lebih, RAM total minimal sekitar 3,8 GB (dianggap 4 GB), disk tersedia minimal 30 GB.

2

Update sistem

Memperbarui daftar dan versi paket Ubuntu agar instalasi tidak bentrok dengan paket lama.

sudo apt update && sudo apt upgrade -y

Fungsi tiap bagian

BagianArtinya
sudoMenjalankan perintah dengan hak administrator (root).
apt updateMengambil daftar terbaru paket yang tersedia. Belum menginstal apa pun.
&&"Kalau perintah sebelumnya berhasil, lanjut ke perintah berikutnya."
apt upgrade -yMemperbarui semua paket yang sudah terpasang. -y = otomatis jawab "ya" agar tidak berhenti menunggu konfirmasi.

Kalau muncul jendela ungu tentang restart services, tekan Enter untuk memilih default.

Hasil yang benar: selesai tanpa tulisan E: (error). Kalau kernel diperbarui, jalankan sudo reboot lalu login lagi.

3

Install curl

curl dibutuhkan untuk mengunduh installer Wazuh dari internet.

sudo apt install curl -y

Fungsi tiap bagian

BagianArtinya
apt install curlMemasang program curl (alat untuk mengunduh file lewat perintah).
-yJawab "ya" otomatis.

Hasil yang benar: curl --version menampilkan nomor versi. Kalau sudah terpasang, apt akan bilang already the newest version, itu normal.

4

Buka port firewall

Izinkan lalu lintas yang dibutuhkan Wazuh. Lewati langkah ini jika firewall (ufw) tidak kamu pakai.

sudo ufw allow OpenSSH
sudo ufw allow 443/tcp
sudo ufw allow 1514/tcp
sudo ufw allow 1515/tcp
sudo ufw enable
sudo ufw status

Fungsi tiap perintah

PerintahArtinya
ufw allow OpenSSHIzinkan SSH (port 22). Wajib pertama agar koneksi SSH-mu tidak terputus saat firewall diaktifkan.
ufw allow 443/tcpIzinkan akses dashboard web (HTTPS).
ufw allow 1514/tcpPort tempat agent mengirim data ke Wazuh server.
ufw allow 1515/tcpPort pendaftaran agent baru (enrollment).
ufw enableMengaktifkan firewall. Ketik y jika ditanya.
ufw statusMenampilkan aturan yang aktif untuk dicek.

Hasil yang benar: ufw status menampilkan Status: active dan daftar port 22, 443, 1514, 1515 dengan aksi ALLOW.

5

Jalankan installer Wazuh

Langkah inti. Satu perintah ini memasang Wazuh server, indexer, dan dashboard sekaligus, termasuk membuat sertifikat dan password.

curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh && sudo bash ./wazuh-install.sh -a

Fungsi tiap bagian

BagianArtinya
curlProgram pengunduh.
-sSilent: tidak menampilkan bar progres yang berantakan.
-OSimpan file dengan nama aslinya (wazuh-install.sh) di folder saat ini.
https://packages.wazuh.com/4.14/...Alamat resmi skrip installer Wazuh versi 4.14.
&&Lanjutkan hanya kalau unduhan berhasil.
sudo bash ./wazuh-install.shMenjalankan skrip yang barusan diunduh dengan hak root.
-aAll-in-one: pasang semua komponen di server ini.
Penting: proses memakan waktu sekitar 10 sampai 20 menit tergantung internet dan spesifikasi. Jangan tutup terminal. Di akhir, layar menampilkan username admin dan password. Catat/foto password itu sekarang. Kalau terlewat, lihat langkah 6.

Hanya untuk lab dengan RAM/CPU di bawah minimum, tambahkan -i di akhir untuk mengabaikan pengecekan hardware (... -a -i). Performa bisa lambat atau service bisa gagal jalan.

Hasil yang benar: baris terakhir bertuliskan INFO: Installation finished. beserta blok User: admin dan Password: ....

6

Lihat ulang password

Kalau lupa mencatat password di langkah 5, semuanya tersimpan di file arsip yang dibuat installer.

sudo tar -O -xvf wazuh-install-files.tar wazuh-install-files/wazuh-passwords.txt

Jalankan dari folder yang sama dengan tempat kamu menjalankan installer tadi (biasanya folder home).

Fungsi tiap bagian

BagianArtinya
tarProgram untuk membuka arsip .tar.
-xExtract (buka isi arsip).
-OCetak isi file ke layar, bukan menyimpannya sebagai file baru.
-vVerbose: tampilkan nama file yang diproses.
-f wazuh-install-files.tarArsip yang dibuka (ditulis sebagai -xvf = gabungan opsi tadi + f untuk nama file).
wazuh-install-files/wazuh-passwords.txtHanya file password ini yang diambil dari dalam arsip.
Keamanan: jangan bagikan file ini atau mengirimnya lewat chat. Isinya password semua user Wazuh.
7

Cek service berjalan

Pastikan keempat layanan Wazuh aktif sebelum membuka dashboard.

for s in wazuh-manager wazuh-indexer wazuh-dashboard filebeat; do echo -n "$s: "; systemctl is-active $s; done

Fungsi tiap bagian

BagianArtinya
for s in ...; do ...; doneUlangi perintah di dalamnya untuk setiap nama layanan dalam daftar.
wazuh-managerOtak Wazuh: menerima data agent dan membuat alert.
wazuh-indexerDatabase tempat alert disimpan dan dicari.
wazuh-dashboardWeb dashboard.
filebeatPengirim alert dari manager ke indexer.
echo -n "$s: "Cetak nama layanan tanpa pindah baris.
systemctl is-active $sCetak active jika layanan berjalan.

Hasil yang benar: keempat baris berakhir dengan active. Jika ada yang failed atau inactive, lihat bagian Kalau error.

8

Buka dashboard di browser

Login ke tampilan web Wazuh dari laptop di jaringan yang sama.

Cek dulu IP VM (di terminal VM Wazuh):

ip -br a
BagianArtinya
ip -br aMenampilkan interface jaringan dan IP-nya dalam satu baris ringkas (-br = brief, a = address).

Lalu di browser (bukan terminal), buka:

https://172.16.6.201
  • Ganti IP dengan IP VM Wazuh-mu. Harus https, bukan http.
  • Browser menampilkan peringatan sertifikat. Ini normal karena sertifikat dibuat sendiri oleh installer. Pilih Advanced lalu Proceed / lanjutkan.
  • Login: username admin, password dari langkah 5 atau 6.

Hasil yang benar: dashboard Wazuh terbuka. Di awal, angka agent masih 0.

9

Pasang agent di komputer yang dipantau

Tanpa agent, Wazuh belum punya data. Agent dipasang di VM/komputer lain yang mau kamu monitor (misalnya VM Nginx-mu).

A. Buat perintah instalasi dari dashboard

  1. Di dashboard, buka menu Agents lalu klik Deploy new agent.
  2. Pilih paket sesuai OS target (misalnya DEB amd64 untuk Ubuntu).
  3. Isi Server address dengan IP VM Wazuh (contoh 172.16.6.201) dan beri nama agent.
  4. Dashboard akan menampilkan perintah instalasi yang sudah lengkap dengan nomor versinya. Salin dan jalankan perintah itu di komputer target.

Perintah dibuat dashboard supaya versi paket agent selalu cocok dengan versi server. Polanya kurang lebih: unduh paket .deb agent dengan wget, lalu pasang dengan dpkg -i sambil memberi tahu alamat server lewat variabel WAZUH_MANAGER.

B. Jalankan agent (di komputer target)

sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent
PerintahArtinya
systemctl daemon-reloadSuruh sistem membaca ulang daftar layanan supaya layanan agent yang baru terpasang dikenali.
systemctl enable wazuh-agentAgent otomatis menyala setiap VM dihidupkan.
systemctl start wazuh-agentMenyalakan agent sekarang.

Hasil yang benar: sudo systemctl is-active wazuh-agent di komputer target menampilkan active.

10

Cek agent terhubung

Pastikan agent benar-benar terdaftar di server.

Di VM Wazuh:

sudo /var/ossec/bin/agent_control -l

Di komputer target, lihat log agent:

sudo tail -n 20 /var/ossec/logs/ossec.log
PerintahArtinya
/var/ossec/bin/agent_control -lDaftar semua agent yang terdaftar beserta statusnya. Cari status Active.
tail -n 20Tampilkan 20 baris terakhir sebuah file.
/var/ossec/logs/ossec.logFile log utama Wazuh. Cari kata Connected to the server.

Hasil yang benar: agent tampil Active di daftar, dan di dashboard menu Agents jumlah agent aktif bertambah menjadi 1.

Snapshot setelah berhasil

Di Proxmox: pilih VM Wazuh, klik Snapshot, lalu Take Snapshot, beri nama misalnya wazuh-terpasang. Kalau nanti konfigurasi rusak, kamu bisa kembali ke kondisi yang berfungsi.

Kalau error

GejalaKemungkinan penyebab dan solusi
Installer bilang spesifikasi tidak memenuhiRAM atau CPU VM kurang. Tambah resource di Proxmox (matikan VM dulu), atau untuk lab tambahkan -i pada perintah installer.
Dashboard tidak bisa dibukaPastikan pakai https, IP benar, port 443 dibuka di ufw, dan layanan wazuh-dashboard berstatus active (langkah 7).
Port 443 sudah dipakaiAda program lain (misalnya Nginx) di VM yang sama. Pakai VM khusus untuk Wazuh.
Agent tidak munculCek port 1514 dan 1515 terbuka, IP server benar di konfigurasi agent, dan agent bisa ping ke VM Wazuh.
Service gagal setelah rebootIndexer butuh waktu dan RAM untuk start. Tunggu beberapa menit, lalu cek lagi.

Untuk mencari penyebab detail, baca log installer:

sudo less /var/log/wazuh-install.log

less menampilkan isi file per halaman. Tekan q untuk keluar, / lalu kata kunci (misalnya ERROR) untuk mencari.

Hapus Wazuh (kalau mau mengulang)

Cara paling mudah adalah rollback snapshot di Proxmox. Alternatif lewat installer:

sudo bash ./wazuh-install.sh -u

-u = uninstall: menghapus semua komponen Wazuh yang dipasang installer. Data alert ikut hilang.

Cek versi terbaru: nomor versi pada perintah download (4.14) bisa berubah. Sebelum instalasi baru, lihat halaman Quickstart di documentation.wazuh.com dan sesuaikan nomor versinya.