Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Monitoring 06.07.2026 · 8 min Lesezeit

Wazuh 4.14 SIEM auf Ubuntu 24.04 installieren: Schritt-für-Schritt-Anleitung

Wazuh 4.14 ist ein Open-Source-SIEM mit XDR-Funktionen. Diese Anleitung installiert Wazuh als All-in-One-Setup auf Ubuntu 24.04 LTS für bis zu 100 Endpunkte, mit erstem Linux- und Windows-Agent.

Geprüft am 30.09.2026 · für wazuh 4.14.8

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Rack-Server mit blauer Frontbeleuchtung vor einer Glaswand mit angedeutetem Schutzschild, Sinnbild für Sicherheitsüberwachung mit einem SIEM

Wazuh ist ein Open-Source-SIEM (Security Information and Event Management) mit XDR-Funktionen. Es sammelt Log- und Telemetriedaten von Linux-, Windows- und macOS-Endpunkten und bietet Dateiintegritätsüberwachung (FIM), Schwachstellenerkennung (Vulnerability Detection) und aktive Reaktion (Active Response). Diese Anleitung installiert Wazuh als All-in-One-Setup auf einem Server mit Ubuntu 24.04 LTS, ausgelegt auf bis zu 100 Endpunkte, und bindet je einen Linux- und Windows-Agent an. Stand: Wazuh 4.14.8 vom 25.09.2026.

Die Anleitung richtet sich an IT-Verantwortliche in kleinen und mittleren Unternehmen, die ein eigenes SIEM aufbauen, etwa für NIS2-Anforderungen oder internes Sicherheitsmonitoring.

Voraussetzungen

Hardware laut Wazuh-Quickstart (All-in-One, Speicher für 90 Tage Alerts):

  1. 1 bis 25 Agents: 4 vCPU, 8 GB RAM, 50 GB Speicher
  2. 26 bis 50 Agents: 8 vCPU, 8 GB RAM, 100 GB Speicher
  3. 51 bis 100 Agents: 8 vCPU, 8 GB RAM, 200 GB Speicher
  4. SSD-Speicher und eine statische IPv4-Adresse

Software:

  1. Ubuntu Server 24.04 LTS (x86_64 oder ARM64), frisch installiert
  2. Root-Zugriff oder sudo-Berechtigung
  3. Internetzugang zu packages.wazuh.com
  4. SSH-Anmeldung per Schlüssel eingerichtet (wird in Schritt 10 vorausgesetzt)

Netzwerk-Ports:

  1. 1514/TCP: Agent-Kommunikation zum Manager (verschlüsselt)
  2. 1515/TCP: Agent-Registrierung (Enrollment)
  3. 514/UDP bzw. TCP: Syslog-Eingang (optional)
  4. 55000/TCP: Wazuh-Server-API (nur intern)
  5. 9200/TCP: Wazuh-Indexer (nur intern, nicht freigeben)
  6. 443/TCP: Wazuh-Dashboard (HTTPS)

Zeitaufwand: etwa 45 bis 60 Minuten für die Erstinstallation, danach etwa 10 Minuten je Endpunkt.

Schritt 1: Ubuntu vorbereiten

Aktualisieren Sie das System und installieren Sie die benötigten Pakete:

sudo apt update && sudo apt upgrade -y
sudo apt install -y curl apt-transport-https gnupg

Setzen Sie eine statische IP-Adresse, falls keine DHCP-Reservierung besteht. Beispiel für /etc/netplan/01-netcfg.yaml (Schnittstellenname mit ip -br link prüfen):

network:
  version: 2
  renderer: networkd
  ethernets:
    ens18:
      addresses:
        - 192.168.1.50/24
      routes:
        - to: default
          via: 192.168.1.1
      nameservers:
        addresses: [192.168.1.10, 1.1.1.1]

Übernehmen Sie die Konfiguration mit sudo netplan apply und setzen Sie den Hostnamen:

sudo hostnamectl set-hostname wazuh.example.lan
echo "127.0.1.1 wazuh.example.lan wazuh" | sudo tee -a /etc/hosts

Verifizieren: ip -br addr zeigt 192.168.1.50/24, hostname -f gibt wazuh.example.lan aus, und curl -sI https://packages.wazuh.com antwortet mit einem HTTP-Status.

Schritt 2: Wazuh-Installer herunterladen und ausführen

Laden Sie den Installationsassistenten für Version 4.14 herunter und starten Sie ihn im All-in-One-Modus. Der Schalter -a installiert Wazuh-Indexer, Wazuh-Server und Wazuh-Dashboard auf einem Host:

curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh
sudo bash ./wazuh-install.sh -a

Der Assistent prüft vorab die Mindest-Hardware und bricht bei zu wenig Ressourcen ab. Nur für Testsysteme überspringen Sie die Prüfung mit -i; im Produktivbetrieb führen zu knappe Ressourcen zu Abstürzen des Indexers.

Die Installation dauert 20 bis 30 Minuten. Der Assistent richtet das Repository ein, erzeugt selbstsignierte Zertifikate für Indexer, Server und Dashboard und installiert Filebeat. Am Ende gibt er die Zugangsdaten aus:

INFO: --- Summary ---
INFO: You can access the web interface https://<wazuh-dashboard-ip>:443
    User: admin
    Password: <ADMIN_PASSWORD>

Alle Passwörter stehen zusätzlich in wazuh-install-files.tar im Arbeitsverzeichnis. Anzeigen lassen sie sich mit:

sudo tar -O -xvf wazuh-install-files.tar wazuh-install-files/wazuh-passwords.txt

Verschieben Sie das Archiv anschließend an einen geschützten Ort (z. B. in den Passwortmanager bzw. ein verschlüsseltes Backup) und löschen Sie es vom Server.

Verifizieren: systemctl is-active wazuh-indexer wazuh-manager wazuh-dashboard filebeat gibt viermal active aus.

Schritt 3: Erste Anmeldung am Dashboard

Öffnen Sie https://192.168.1.50 im Browser, bestätigen Sie die Zertifikatswarnung (selbstsigniert) und melden Sie sich mit admin und dem Passwort aus Schritt 2 an.

Ändern Sie das Admin-Passwort mit dem Wazuh-Passwort-Werkzeug; eine Änderung nur in der Oberfläche würde die Anbindung von Dashboard und Filebeat nicht mitziehen:

curl -sO https://packages.wazuh.com/4.14/wazuh-passwords-tool.sh
sudo bash wazuh-passwords-tool.sh -u admin -p 'IhrNeuesPasswort1*'

Das Passwort muss 8 bis 64 Zeichen lang sein und Groß- und Kleinbuchstaben, Ziffern und eines der Zeichen .*+?- enthalten.

Verifizieren: Die Anmeldung gelingt mit dem neuen Passwort, und die Startseite zeigt unter Overview die Module ohne Fehlermeldung zur API-Verbindung.

Schritt 4: Linux-Agent auf einem Endpunkt installieren

Binden Sie auf dem Linux-Endpunkt (Debian/Ubuntu) das Wazuh-Repository ein:

curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import
sudo chmod 644 /usr/share/keyrings/wazuh.gpg
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | sudo tee /etc/apt/sources.list.d/wazuh.list
sudo apt update

Installieren Sie den Agent; die Variable WAZUH_MANAGER trägt die Manager-Adresse ein und registriert den Agent automatisch:

sudo WAZUH_MANAGER="192.168.1.50" apt-get install -y wazuh-agent
sudo systemctl daemon-reload
sudo systemctl enable --now wazuh-agent

Der Agent darf nicht neuer sein als der Manager. Sperren Sie ihn deshalb gegen versehentliche Upgrades und aktualisieren Sie ihn erst nach dem Manager:

echo "wazuh-agent hold" | sudo dpkg --set-selections

Verifizieren: systemctl status wazuh-agent zeigt active (running), sudo grep -i "connected to the server" /var/ossec/logs/ossec.log liefert einen Treffer, und im Dashboard erscheint der Agent unter Agents management > Summary nach etwa einer Minute mit Status Active.

Schritt 5: Windows-Agent auf einem Endpunkt installieren

Führen Sie auf dem Windows-Endpunkt in PowerShell als Administrator aus:

Invoke-WebRequest -Uri "https://packages.wazuh.com/4.x/windows/wazuh-agent-4.14.8-1.msi" -OutFile "$env:TEMP\wazuh-agent.msi"
msiexec.exe /i "$env:TEMP\wazuh-agent.msi" /q WAZUH_MANAGER="192.168.1.50"
Start-Service WazuhSvc

Blockiert eine ausgehende Firewall-Regel die Verbindung, ergänzen Sie:

New-NetFirewallRule -DisplayName "Wazuh Agent" -Direction Outbound -RemotePort 1514,1515 -RemoteAddress 192.168.1.50 -Protocol TCP -Action Allow

Verifizieren: Get-Service WazuhSvc zeigt Running, Test-NetConnection 192.168.1.50 -Port 1514 meldet TcpTestSucceeded : True, und der Agent erscheint im Dashboard nach höchstens zwei Minuten als Active.

Schritt 6: Dateiintegritätsüberwachung aktivieren

Die Dateiintegritätsüberwachung ist standardmäßig aktiv und prüft Verzeichnisse wie /etc, /usr/bin und /usr/sbin in Intervallen. Für Echtzeitüberwachung zusätzlicher Verzeichnisse ergänzen Sie auf dem Linux-Agent in /var/ossec/etc/ossec.conf innerhalb des vorhandenen <syscheck>-Blocks:

<directories realtime="yes">/etc,/usr/bin,/usr/sbin</directories>
<directories realtime="yes" report_changes="yes">/var/www</directories>

report_changes speichert Textänderungen und verbraucht zusätzlichen Platz; setzen Sie es nur für Verzeichnisse mit überschaubaren Dateien. Starten Sie den Agent neu:

sudo systemctl restart wazuh-agent

Verifizieren: Nach sudo touch /etc/wazuh-fim-test erscheint im Dashboard unter File Integrity Monitoring > Events ein Eintrag zu /etc/wazuh-fim-test. Löschen Sie die Testdatei danach wieder.

Schritt 7: Schwachstellenerkennung prüfen

Die Schwachstellenerkennung ist auf dem Manager standardmäßig aktiviert. Prüfen Sie in /var/ossec/etc/ossec.conf auf dem Manager den Block:

<vulnerability-detection>
  <enabled>yes</enabled>
  <index-status>yes</index-status>
  <feed-update-interval>60m</feed-update-interval>
</vulnerability-detection>

Der Agent meldet installierte Pakete über die Systeminventur (Syscollector); der Manager gleicht sie mit dem Schwachstellen-Feed ab. Der erste Feed-Download nach der Installation dauert je nach Anbindung einige Zeit.

Verifizieren: Unter Vulnerability Detection > Dashboard erscheinen für den Agent Einträge, spätestens nach dem ersten vollständigen Inventurlauf (standardmäßig stündlich).

Schritt 8: Wazuh-Indexer pflegen

Prüfen Sie den Zustand des Indexers mit dem Admin-Passwort:

curl -k -u admin https://localhost:9200/_cluster/health?pretty

Ein Single-Node-Setup zeigt "status" : "green". Wazuh löscht alte Alert-Indizes nicht selbst; ohne Richtlinie wächst der Speicherbedarf unbegrenzt. Legen Sie unter Indexer management > Index Management > State management policies eine Aufbewahrungsrichtlinie an (z. B. Löschen nach 90 Tagen für wazuh-alerts-*).

Verifizieren: df -h /var/lib/wazuh-indexer zeigt ausreichend freien Platz (Indexer schaltet Indizes ab 95 % Belegung schreibgeschützt), und die Richtlinie ist unter Policy managed indices den wazuh-alerts-*-Indizes zugeordnet.

Schritt 9: Backup einrichten

Sichern Sie die Manager-Konfiguration einschließlich Agent-Schlüsseln (client.keys) und eigener Regeln:

sudo mkdir -p /backup
sudo tar -czf /backup/wazuh-config-$(date +%F).tar.gz /var/ossec/etc /var/ossec/api/configuration

Für eine wöchentliche Sicherung (Sonntag 03:00, Aufbewahrung 30 Tage) tragen Sie mit sudo crontab -e ein:

0 3 * * 0 tar -czf /backup/wazuh-config-$(date +\%F).tar.gz /var/ossec/etc /var/ossec/api/configuration && find /backup -name "wazuh-config-*" -mtime +30 -delete

Kopieren Sie /backup zusätzlich auf ein anderes System. Die Alert-Daten im Indexer sichern Sie bei Bedarf über Snapshots des Indexers.

Verifizieren: tar -tzf /backup/wazuh-config-*.tar.gz | grep client.keys liefert einen Treffer.

Schritt 10: Absicherung

Härten Sie den SSH-Zugang. Deaktivieren Sie die Passwort-Anmeldung erst, wenn die Anmeldung per Schlüssel funktioniert, und halten Sie eine zweite Sitzung offen:

sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sshd -t && sudo systemctl restart ssh

Machen Sie das Dashboard nicht direkt aus dem Internet erreichbar; greifen Sie über VPN zu. Geben Sie 9200/TCP und 55000/TCP nicht nach außen frei. Beschränken Sie mit UFW die Ports auf Ihre Netze, z. B.:

sudo ufw allow OpenSSH
sudo ufw allow from 192.168.1.0/24 to any port 443,1514,1515 proto tcp
sudo ufw enable

Verifizieren: Eine neue SSH-Sitzung mit Schlüssel gelingt, sudo ufw status listet die Regeln, und ss -tlnp | grep 9200 zeigt beim All-in-One-Setup nur 127.0.0.1:9200.

Fehlersuche

Agent wird im Dashboard nicht aktiv: Testen Sie die Verbindung mit nc -zv 192.168.1.50 1514 und nc -zv 192.168.1.50 1515. Prüfen Sie /var/ossec/logs/ossec.log auf dem Agent und auf dem Manager auf Verbindungs- oder Registrierungsfehler.

Registrierung scheitert nach einem Agent-Update: Der Agent ist neuer als der Manager. Aktualisieren Sie den Manager oder installieren Sie die passende Agent-Version.

Dashboard nicht erreichbar: Prüfen Sie systemctl status wazuh-dashboard und journalctl -u wazuh-dashboard -n 50; ss -tlnp | grep 443 zeigt, ob der Port belegt ist.

Indexer ist rot oder gelb: Prüfen Sie /var/log/wazuh-indexer/wazuh-cluster.log; häufig ist die Platte voll. Gelb entsteht auf einem Single-Node-System durch Indizes mit Replikaten. Setzen Sie die Replikate für bestehende Indizes auf 0:

curl -k -u admin -X PUT "https://localhost:9200/_all/_settings" -H 'Content-Type: application/json' -d '{"index":{"number_of_replicas":0}}'

Passende Anleitungen auf S-EDV

  1. Checkmk auf Synology NAS einrichten für IT-Monitoring
  2. Zabbix Server aufsetzen und Hosts überwachen
  3. Uptime Kuma installieren mit Docker und Nginx Proxy Manager
  4. Vaultwarden Passwortmanager härten, Backup und fail2ban
  5. NIS2 für KMU umsetzen: Registrierung, Pflichten und Haftung
  6. CISA KEV: Warum der Known Exploited Vulnerabilities Catalog für Admins Pflicht ist

Quellen

  1. Wazuh Documentation: Quickstart
  2. Wazuh Documentation: Wazuh-Agent unter Linux
  3. Wazuh Documentation: Wazuh-Agent unter Windows
  4. Wazuh Documentation: Password management
  5. Wazuh Documentation: File Integrity Monitoring
  6. Wazuh Documentation: Index lifecycle management