Install Wazuh di Ubuntu Server
Panduan memasang Wazuh (SIEM/XDR open source) dalam satu server, lengkap dengan fungsi tiap perintah. Versi yang dipakai di halaman ini: 4.14.
Gambaran besar
Wazuh adalah platform keamanan yang memantau komputer/server (disebut endpoint). Ia membaca log, mengecek perubahan file, mendeteksi serangan dan konfigurasi yang lemah, lalu menampilkan hasilnya di dashboard web.
Wazuh terdiri dari tiga komponen pusat plus agent. Pada instalasi ini semuanya dipasang di satu VM (mode all-in-one).
Kotak biru = komponen yang diinstal oleh installer di halaman ini. Agent dipasang terpisah di langkah 9.
Persiapan
Kebutuhan VM (Proxmox)
| Komponen | Minimal (belajar) | Disarankan |
|---|---|---|
| CPU | 2 core | 4 core |
| RAM | 4 GB | 8 GB |
| Disk | 30 GB | 50 GB atau lebih |
| OS | Ubuntu Server 22.04 atau 24.04, 64-bit | |
Installer akan menolak jalan jika RAM di bawah 4 GB atau CPU di bawah 2 core.
Yang perlu disiapkan
- VM Ubuntu Server yang baru dan bersih, jangan digabung dengan VM Nginx tempat web belajar ini. Dashboard Wazuh memakai port 443 dan bisa bentrok dengan Nginx.
- Di Proxmox, tipe CPU VM sebaiknya
host(Hardware → Processors → Type). - Koneksi internet di VM, karena installer mengunduh paket dari server Wazuh.
- IP tetap untuk VM, supaya alamat dashboard tidak berubah. Di halaman ini kita pakai contoh
172.16.6.201. Ganti dengan IP VM Wazuh milikmu. - Ambil snapshot Proxmox sebelum mulai, agar bisa kembali kalau ada yang salah.
Cek spesifikasi VM
Pastikan VM cukup kuat sebelum menginstal. Ini mencegah installer gagal di tengah jalan.
nproc
free -h
df -h /Fungsi tiap perintah
| Perintah | Artinya |
|---|---|
nproc | Menampilkan jumlah core CPU. Harus minimal 2. |
free -h | Menampilkan RAM. -h = tampil mudah dibaca (GB/MB). Lihat kolom total. |
df -h / | Menampilkan ruang disk di partisi utama /. Lihat kolom Avail. |
Hasil yang benar: CPU 2 atau lebih, RAM total minimal sekitar 3,8 GB (dianggap 4 GB), disk tersedia minimal 30 GB.
Update sistem
Memperbarui daftar dan versi paket Ubuntu agar instalasi tidak bentrok dengan paket lama.
sudo apt update && sudo apt upgrade -yFungsi tiap bagian
| Bagian | Artinya |
|---|---|
sudo | Menjalankan perintah dengan hak administrator (root). |
apt update | Mengambil daftar terbaru paket yang tersedia. Belum menginstal apa pun. |
&& | "Kalau perintah sebelumnya berhasil, lanjut ke perintah berikutnya." |
apt upgrade -y | Memperbarui semua paket yang sudah terpasang. -y = otomatis jawab "ya" agar tidak berhenti menunggu konfirmasi. |
Kalau muncul jendela ungu tentang restart services, tekan Enter untuk memilih default.
Hasil yang benar: selesai tanpa tulisan E: (error). Kalau kernel diperbarui, jalankan sudo reboot lalu login lagi.
Install curl
curl dibutuhkan untuk mengunduh installer Wazuh dari internet.
sudo apt install curl -yFungsi tiap bagian
| Bagian | Artinya |
|---|---|
apt install curl | Memasang program curl (alat untuk mengunduh file lewat perintah). |
-y | Jawab "ya" otomatis. |
Hasil yang benar: curl --version menampilkan nomor versi. Kalau sudah terpasang, apt akan bilang already the newest version, itu normal.
Buka port firewall
Izinkan lalu lintas yang dibutuhkan Wazuh. Lewati langkah ini jika firewall (ufw) tidak kamu pakai.
sudo ufw allow OpenSSH
sudo ufw allow 443/tcp
sudo ufw allow 1514/tcp
sudo ufw allow 1515/tcp
sudo ufw enable
sudo ufw statusFungsi tiap perintah
| Perintah | Artinya |
|---|---|
ufw allow OpenSSH | Izinkan SSH (port 22). Wajib pertama agar koneksi SSH-mu tidak terputus saat firewall diaktifkan. |
ufw allow 443/tcp | Izinkan akses dashboard web (HTTPS). |
ufw allow 1514/tcp | Port tempat agent mengirim data ke Wazuh server. |
ufw allow 1515/tcp | Port pendaftaran agent baru (enrollment). |
ufw enable | Mengaktifkan firewall. Ketik y jika ditanya. |
ufw status | Menampilkan aturan yang aktif untuk dicek. |
Hasil yang benar: ufw status menampilkan Status: active dan daftar port 22, 443, 1514, 1515 dengan aksi ALLOW.
Jalankan installer Wazuh
Langkah inti. Satu perintah ini memasang Wazuh server, indexer, dan dashboard sekaligus, termasuk membuat sertifikat dan password.
curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh && sudo bash ./wazuh-install.sh -aFungsi tiap bagian
| Bagian | Artinya |
|---|---|
curl | Program pengunduh. |
-s | Silent: tidak menampilkan bar progres yang berantakan. |
-O | Simpan file dengan nama aslinya (wazuh-install.sh) di folder saat ini. |
https://packages.wazuh.com/4.14/... | Alamat resmi skrip installer Wazuh versi 4.14. |
&& | Lanjutkan hanya kalau unduhan berhasil. |
sudo bash ./wazuh-install.sh | Menjalankan skrip yang barusan diunduh dengan hak root. |
-a | All-in-one: pasang semua komponen di server ini. |
admin dan password. Catat/foto password itu sekarang. Kalau terlewat, lihat langkah 6.Hanya untuk lab dengan RAM/CPU di bawah minimum, tambahkan -i di akhir untuk mengabaikan pengecekan hardware (... -a -i). Performa bisa lambat atau service bisa gagal jalan.
Hasil yang benar: baris terakhir bertuliskan INFO: Installation finished. beserta blok User: admin dan Password: ....
Lihat ulang password
Kalau lupa mencatat password di langkah 5, semuanya tersimpan di file arsip yang dibuat installer.
sudo tar -O -xvf wazuh-install-files.tar wazuh-install-files/wazuh-passwords.txtJalankan dari folder yang sama dengan tempat kamu menjalankan installer tadi (biasanya folder home).
Fungsi tiap bagian
| Bagian | Artinya |
|---|---|
tar | Program untuk membuka arsip .tar. |
-x | Extract (buka isi arsip). |
-O | Cetak isi file ke layar, bukan menyimpannya sebagai file baru. |
-v | Verbose: tampilkan nama file yang diproses. |
-f wazuh-install-files.tar | Arsip yang dibuka (ditulis sebagai -xvf = gabungan opsi tadi + f untuk nama file). |
wazuh-install-files/wazuh-passwords.txt | Hanya file password ini yang diambil dari dalam arsip. |
Cek service berjalan
Pastikan keempat layanan Wazuh aktif sebelum membuka dashboard.
for s in wazuh-manager wazuh-indexer wazuh-dashboard filebeat; do echo -n "$s: "; systemctl is-active $s; doneFungsi tiap bagian
| Bagian | Artinya |
|---|---|
for s in ...; do ...; done | Ulangi perintah di dalamnya untuk setiap nama layanan dalam daftar. |
wazuh-manager | Otak Wazuh: menerima data agent dan membuat alert. |
wazuh-indexer | Database tempat alert disimpan dan dicari. |
wazuh-dashboard | Web dashboard. |
filebeat | Pengirim alert dari manager ke indexer. |
echo -n "$s: " | Cetak nama layanan tanpa pindah baris. |
systemctl is-active $s | Cetak active jika layanan berjalan. |
Hasil yang benar: keempat baris berakhir dengan active. Jika ada yang failed atau inactive, lihat bagian Kalau error.
Buka dashboard di browser
Login ke tampilan web Wazuh dari laptop di jaringan yang sama.
Cek dulu IP VM (di terminal VM Wazuh):
ip -br a| Bagian | Artinya |
|---|---|
ip -br a | Menampilkan interface jaringan dan IP-nya dalam satu baris ringkas (-br = brief, a = address). |
Lalu di browser (bukan terminal), buka:
https://172.16.6.201- Ganti IP dengan IP VM Wazuh-mu. Harus
https, bukanhttp. - Browser menampilkan peringatan sertifikat. Ini normal karena sertifikat dibuat sendiri oleh installer. Pilih Advanced lalu Proceed / lanjutkan.
- Login: username
admin, password dari langkah 5 atau 6.
Hasil yang benar: dashboard Wazuh terbuka. Di awal, angka agent masih 0.
Pasang agent di komputer yang dipantau
Tanpa agent, Wazuh belum punya data. Agent dipasang di VM/komputer lain yang mau kamu monitor (misalnya VM Nginx-mu).
A. Buat perintah instalasi dari dashboard
- Di dashboard, buka menu Agents lalu klik Deploy new agent.
- Pilih paket sesuai OS target (misalnya DEB amd64 untuk Ubuntu).
- Isi Server address dengan IP VM Wazuh (contoh
172.16.6.201) dan beri nama agent. - Dashboard akan menampilkan perintah instalasi yang sudah lengkap dengan nomor versinya. Salin dan jalankan perintah itu di komputer target.
Perintah dibuat dashboard supaya versi paket agent selalu cocok dengan versi server. Polanya kurang lebih: unduh paket .deb agent dengan wget, lalu pasang dengan dpkg -i sambil memberi tahu alamat server lewat variabel WAZUH_MANAGER.
B. Jalankan agent (di komputer target)
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent| Perintah | Artinya |
|---|---|
systemctl daemon-reload | Suruh sistem membaca ulang daftar layanan supaya layanan agent yang baru terpasang dikenali. |
systemctl enable wazuh-agent | Agent otomatis menyala setiap VM dihidupkan. |
systemctl start wazuh-agent | Menyalakan agent sekarang. |
Hasil yang benar: sudo systemctl is-active wazuh-agent di komputer target menampilkan active.
Cek agent terhubung
Pastikan agent benar-benar terdaftar di server.
Di VM Wazuh:
sudo /var/ossec/bin/agent_control -lDi komputer target, lihat log agent:
sudo tail -n 20 /var/ossec/logs/ossec.log| Perintah | Artinya |
|---|---|
/var/ossec/bin/agent_control -l | Daftar semua agent yang terdaftar beserta statusnya. Cari status Active. |
tail -n 20 | Tampilkan 20 baris terakhir sebuah file. |
/var/ossec/logs/ossec.log | File log utama Wazuh. Cari kata Connected to the server. |
Hasil yang benar: agent tampil Active di daftar, dan di dashboard menu Agents jumlah agent aktif bertambah menjadi 1.
Snapshot setelah berhasil
Di Proxmox: pilih VM Wazuh, klik Snapshot, lalu Take Snapshot, beri nama misalnya wazuh-terpasang. Kalau nanti konfigurasi rusak, kamu bisa kembali ke kondisi yang berfungsi.
Kalau error
| Gejala | Kemungkinan penyebab dan solusi |
|---|---|
| Installer bilang spesifikasi tidak memenuhi | RAM atau CPU VM kurang. Tambah resource di Proxmox (matikan VM dulu), atau untuk lab tambahkan -i pada perintah installer. |
| Dashboard tidak bisa dibuka | Pastikan pakai https, IP benar, port 443 dibuka di ufw, dan layanan wazuh-dashboard berstatus active (langkah 7). |
| Port 443 sudah dipakai | Ada program lain (misalnya Nginx) di VM yang sama. Pakai VM khusus untuk Wazuh. |
| Agent tidak muncul | Cek port 1514 dan 1515 terbuka, IP server benar di konfigurasi agent, dan agent bisa ping ke VM Wazuh. |
| Service gagal setelah reboot | Indexer butuh waktu dan RAM untuk start. Tunggu beberapa menit, lalu cek lagi. |
Untuk mencari penyebab detail, baca log installer:
sudo less /var/log/wazuh-install.logless menampilkan isi file per halaman. Tekan q untuk keluar, / lalu kata kunci (misalnya ERROR) untuk mencari.
Hapus Wazuh (kalau mau mengulang)
Cara paling mudah adalah rollback snapshot di Proxmox. Alternatif lewat installer:
sudo bash ./wazuh-install.sh -u-u = uninstall: menghapus semua komponen Wazuh yang dipasang installer. Data alert ikut hilang.
4.14) bisa berubah. Sebelum instalasi baru, lihat halaman Quickstart di documentation.wazuh.com dan sesuaikan nomor versinya.