
awesome-wazuh — 已更新!
🛡️关于Wazuh XDR/SIEM各种有趣主题的精选列表
awesome-wazuh 
精心整理的 Wazuh 资源、工具和集成列表
Wazuh 是一个免费的、开源的用于威胁预防、检测和响应的安全监控平台。
目录
官方文档
- 🟢 Wazuh 文档 - 安装、配置和使用指南
- 🟢 架构概览 - 系统设计和组件
- 🟢 API 参考 - REST API 端点
- 🟢 Wazuh 博客 - 每周技术文章
- 🟢 发布说明 - 版本历史和变更日志
入门指南
- 🟢 安装指南 - 分步部署说明
- 🟢 快速入门 - 30-60 分钟内运行起来
- 🟢 Wazuh Cloud - 完全托管的 SaaS 选项,提供免费套餐
- 🟢 Docker 快速启动 - 单命令部署用于测试
部署指南
Wazuh 安装、配置和运维任务的分步设置教程。
- 🟡 samma-io/wazuh-help - Wazuh 部署的设置帮助、故障排除和运维笔记
部署
Docker
- 🟢 官方 Docker 指南 - 容器部署文档
- 🟢 Docker 仓库 - Docker Compose 文件和镜像(1000+ star)
Kubernetes
- 🟢 官方 Kubernetes 指南 - K8s 集群部署
- 🟢 Helm Charts - 生产级 Helm 包,支持高可用
Terraform / OpenTofu
- 🟡 Terraform/OpenTofu Provider - 社区提供,积极维护
- 🟡 Terraform 注册表 - 官方 Terraform 注册表条目
- 🟢 功能请求 - 官方 Wazuh provider(计划中)
Ansible
- 🟢 官方 Ansible 指南 - 多主机部署自动化
- 🟢 Ansible Playbooks - 开箱即用的 playbook(生产环境请使用发布分支)
云平台
- 🟢 AWS 部署 - CloudTrail、GuardDuty、Security Hub、Macie
- 🟢 Azure 部署 - Log Analytics、Microsoft Graph、Intune
- 🟢 GCP 部署 - Pub/Sub 和 Cloud Storage 集成
- 🟢 虚拟机(OVA/AMI) - 用于快速 POC 的预构建镜像
CI/CD 与测试
- 🟢 Wazuh QA - 自动化测试和 CI/CD 基础设施
规则与检测
社区规则
通用社区规则集合。
- 🟡 socfortress/Wazuh-Rules - 社区规则集
- 🟡 Ghost47-coder/Wazuh-Rules - 自定义规则集和解码器
厂商特定规则
针对特定设备、设备和平台的解码器和规则集。
- 🟡 Fortigate 规则与解码器 - Fortigate 设备监控
- 🟡 Pi-hole 解码器与规则 - Pi-hole DNS 屏蔽监控和检测
- 🟡 Synology DSM(st0rm-cr0w) - Synology DSM 解码器和规则
- 🟡 Synology DSM(Tomo-9925) - 替代的 Synology DSM 解码器实现
- 🟡 Unifi 解码器 - Ubiquiti Unifi 网络监控
检测模块
- 🟢 文件完整性监控 (FIM) - 检测未授权的文件更改
- 🟢 漏洞检测 - CVE 扫描和评估
- 🟢 配置评估 (SCA) - 合规性验证和加固
- 🟢 恶意软件检测 - ClamAV 和 YARA 集成
- 🟢 主动响应 - 自动化威胁响应
集成
将 Wazuh 与外部平台连接,用于告警、工单系统、威胁情报和编排。
告警
工单系统
- 🟢 通用 API 集成 - 触发任意外部 API
- 🟢 ServiceNow 集成 - REST API + Python 脚本
- 🟡 Jira 集成 - 社区指南
威胁情报
- 🟢 VirusTotal - 文件哈希和 URL 丰富
- 🟢 CDB 列表 - 自定义威胁情报列表
云平台
- 🟢 AWS Security Hub - CloudTrail、GuardDuty 和 Security Lake 集成
- 🟢 Azure Sentinel - Microsoft Sentinel 集成
- 🟢 Google Cloud - Cloud Audit Logs 集成
SOAR
- 🟡 Shuffle SOAR - 支持 Wazuh 的开源 SOAR
- 🟢 Shuffle + Teams 集成 - 基于 SOAR 的 Teams 告警
- 🟡 自动化威胁检测与响应 (Medium) - 真实世界的 Wazuh + Shuffle 威胁响应自动化
自定义集成
- 🟡 wazuh2thehive - TheHive 案件管理集成
- 🟡 wazuh-opencti - OpenCTI 威胁情报平台
- 🟡 wazuh-integrations - 自定义集成集合
- 🟡 Prometheus Exporter - Prometheus 指标和监控
- 🟡 Sophos-Wazuh-SOC - 用于 SOC 运营的 Sophos 防火墙和端点集成
- 🟡 Telegram 告警 - Telegram 通知脚本
- 🟡 自定义 Telegram - 高级 Telegram 告警格式化
- 🟡 wazuh-nmap - Nmap 网络扫描集成
维护
备份与恢复
- 🟢 创建备份 — 中心组件 - 官方指南:需要备份的目录(
/etc/wazuh-indexer/、/var/ossec/etc/、证书),使用rsync+tar - 🟢 恢复中心组件 - 单节点和多节点集群的逐步恢复
- 🟢 索引备份管理 - 官方博客:用于告警数据的 OpenSearch 快照 —— 文件系统、S3、Azure、GCS、SLM 自动化
- 🟡 快照与恢复 — 实用指南 - 社区教程:
path.repo配置,通过 CLI 和 Dashboard UI 进行快照,cron 自动化
已知问题
在 Debian/Ubuntu 上重启后 Wazuh 服务无法启动
一个众所周知的问题,常见于一体化安装:Wazuh 服务(wazuh-indexer、wazuh-manager、wazuh-dashboard)的 systemd 单元中没有 After= 依赖,导致启动时产生竞态条件。症状:Dashboard 返回“server is not ready yet”,indexer 进入 failed 状态,或 manager 因缺少 PID 文件而失败。
- 🟡 wazuh-indexer #201 - 重启后 Indexer 失败:缺少
/var/log/wazuh-indexer/gc.log目录 - 🟡 wazuh-packages #1962 - 重启后 Indexer 进入
failed状态(v4.4.0+) - 🟡 wazuh/wazuh #31037 - JVM 启动时 GC 日志
Permission denied
解决方法:创建 systemd 覆盖文件强制启动顺序:
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
然后重新加载:systemctl daemon-reload。如果 indexer 初始化仍需额外时间,可在 Dashboard 覆盖文件中添加 ExecStartPre=/bin/sleep 15。
工具与实用程序
- 🟡 Wazuh Tools - 运维实用脚本集合
- 🟡 Wazuh Auto-Generator - 使用确定性模式分析从原始日志样本生成解码器和规则,支持批量日志分析和应用内字段提取模拟
- 🟡 MCP Server Wazuh - 用于 Wazuh 的模型上下文协议服务器
- 🟡 Wazuh MCP Server - 替代 MCP 实现
合规性
将 Wazuh 功能映射到监管框架。
- 🟢 PCI-DSS - 支付卡行业数据安全标准
- 🟢 GDPR - 欧盟数据保护法规
- 🟢 NIS-2 - 欧盟关键基础设施指令(审计截止日期:2026 年 6 月 30 日)
- 🟢 ISO 27001 - 信息安全管理标准
- 🟢 HIPAA - 医疗数据保护
- 🟢 NIST 800-53 - 联邦安全控制
- 🟢 TSC (SOC 2) - 信任服务标准
培训与认证
- 🟢 官方培训课程 - 4 天授权认证计划
- 🟡 YouTube 教程 - 官方视频指南
- 🟡 Udemy - 完整 Wazuh 课程 - 从入门到进阶
- 🟡 initMAX - Wazuh 培训 - 认证 Wazuh 专业人士凭证
- 🟡 SIEM Intelligence - 认证 Wazuh 管理员 - CWA 凭证
指南与教程
社区贡献的针对特定用例和高级配置的指南。
AI 与 LLM 集成
- 🟡 在 Wazuh Dashboard 中集成本地 Ollama - 使用嵌入在 Wazuh Dashboard 中的本地 Ollama 实例提供 LLM 驱动的告警洞察
- 🟡 Wazuh + AWS Bedrock + MCP (第 1 部分) - 将 Wazuh 与 AWS Bedrock 和模型上下文协议集成,实现 AI 驱动的安全分析
- 🟡 Wazuh + AWS Bedrock + MCP (第 2 部分) - Wazuh + AWS Bedrock + MCP 集成的高级配置和用例
检测与响应
- 🟡 SOAR Flow 指南 - SOAR 编排和自动化模式
- 🟡 暴力破解检测指南 - 检测和响应暴力破解攻击
通用
- 🟡 Wazuh 完整指南 - 全面的 Wazuh 设置和配置指南
大使计划
在您的区域代表 Wazuh。成为大使,分享您的专业知识。
- 🟢 Wazuh 大使计划 - 如何成为大使
- 大使活动指南 - 内容创作、演讲、培训、合作
社区
- 🟢 Wazuh 社区 - Slack 工作空间和论坛
- 🟢 GitHub Discussions - 问答和功能请求
- 🟢 GitHub 组织 - 31+ 个仓库(主仓库 14,600+ star)
- 🟢 专业支持 - SLA 支持的服务
示例
此仓库包含部署模板和示例:
- Docker Compose (examples/docker-compose/) - 单节点和多节点设置
- Terraform (examples/terraform/) - 基础设施即代码模板(兼容 OpenTofu)
- Ansible (examples/ansible/) - 多主机 playbook
- Vagrant (examples/vagrant/) - 本地基于虚拟机的实验环境
贡献指南
欢迎贡献。要添加资源:
- 确认链接有效(HTTP 200)
- 使用正确的标记:🟢 官方(Wazuh 项目)| 🟡 社区
- 描述保持 1-2 行,具体且有用
- 添加到正确的类别,按字母顺序排列
- 提交 Pull Request
详见 CONTRIBUTING.md。
整理者:Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
许可证
标记:🟢 = 官方(Wazuh)| 🟡 = 社区