返回更新列表
已更新Jul 25, 2026

awesome-wazuh — 已更新!

🛡️关于Wazuh XDR/SIEM各种有趣主题的精选列表

分享

awesome-wazuh Awesome

精心整理的 Wazuh 资源、工具和集成列表

Wazuh 是一个免费的、开源的用于威胁预防、检测和响应的安全监控平台。

目录

官方文档

入门指南

部署指南

Wazuh 安装、配置和运维任务的分步设置教程。

部署

Docker

Kubernetes

Terraform / OpenTofu

Ansible

云平台

CI/CD 与测试

  • 🟢 Wazuh QA - 自动化测试和 CI/CD 基础设施

规则与检测

社区规则

通用社区规则集合。

厂商特定规则

针对特定设备、设备和平台的解码器和规则集。

检测模块

集成

将 Wazuh 与外部平台连接,用于告警、工单系统、威胁情报和编排。

告警

工单系统

威胁情报

云平台

SOAR

自定义集成

维护

备份与恢复

  • 🟢 创建备份 — 中心组件 - 官方指南:需要备份的目录(/etc/wazuh-indexer//var/ossec/etc/、证书),使用 rsync + tar
  • 🟢 恢复中心组件 - 单节点和多节点集群的逐步恢复
  • 🟢 索引备份管理 - 官方博客:用于告警数据的 OpenSearch 快照 —— 文件系统、S3、Azure、GCS、SLM 自动化
  • 🟡 快照与恢复 — 实用指南 - 社区教程:path.repo 配置,通过 CLI 和 Dashboard UI 进行快照,cron 自动化

已知问题

在 Debian/Ubuntu 上重启后 Wazuh 服务无法启动

一个众所周知的问题,常见于一体化安装:Wazuh 服务(wazuh-indexerwazuh-managerwazuh-dashboard)的 systemd 单元中没有 After= 依赖,导致启动时产生竞态条件。症状:Dashboard 返回“server is not ready yet”,indexer 进入 failed 状态,或 manager 因缺少 PID 文件而失败。

解决方法:创建 systemd 覆盖文件强制启动顺序:

# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target

然后重新加载:systemctl daemon-reload。如果 indexer 初始化仍需额外时间,可在 Dashboard 覆盖文件中添加 ExecStartPre=/bin/sleep 15

工具与实用程序

  • 🟡 Wazuh Tools - 运维实用脚本集合
  • 🟡 Wazuh Auto-Generator - 使用确定性模式分析从原始日志样本生成解码器和规则,支持批量日志分析和应用内字段提取模拟
  • 🟡 MCP Server Wazuh - 用于 Wazuh 的模型上下文协议服务器
  • 🟡 Wazuh MCP Server - 替代 MCP 实现

合规性

将 Wazuh 功能映射到监管框架。

  • 🟢 PCI-DSS - 支付卡行业数据安全标准
  • 🟢 GDPR - 欧盟数据保护法规
  • 🟢 NIS-2 - 欧盟关键基础设施指令(审计截止日期:2026 年 6 月 30 日)
  • 🟢 ISO 27001 - 信息安全管理标准
  • 🟢 HIPAA - 医疗数据保护
  • 🟢 NIST 800-53 - 联邦安全控制
  • 🟢 TSC (SOC 2) - 信任服务标准

培训与认证

指南与教程

社区贡献的针对特定用例和高级配置的指南。

AI 与 LLM 集成

检测与响应

通用

大使计划

在您的区域代表 Wazuh。成为大使,分享您的专业知识。

社区

示例

此仓库包含部署模板和示例:

贡献指南

欢迎贡献。要添加资源:

  1. 确认链接有效(HTTP 200)
  2. 使用正确的标记:🟢 官方(Wazuh 项目)| 🟡 社区
  3. 描述保持 1-2 行,具体且有用
  4. 添加到正确的类别,按字母顺序排列
  5. 提交 Pull Request

详见 CONTRIBUTING.md

整理者:Franco Tampieri (TTlab® - Security & DevOps) | [email protected]

许可证

MIT


标记:🟢 = 官方(Wazuh)| 🟡 = 社区

分类