• Enrolar agentes de Wazuh cuando el servidor tiene password

    Cuando el servidor Wazuh ya está configurado para permitir el enrolamiento de agentes mediante autenticación por contraseña, esto es:

    • Opciones de enrolamiento por contraseña activadas mediante la directiva <use_password>yes</use_password>.
    • Archivo authd.pass configurado con la contraseña del agente.
    • Mismos parámetros aplicados en todos los nodos del manager si usamos una arquitectura multi-nodo.

    …procedemos a la instalación de los agentes en los diferentes sistemas operativos:

    Linux/Unix

    1. Instalamos el agente normalmente.
    2. Creamos el archivo de contraseña:
      echo "TU_CONTRASEÑA" > /var/ossec/etc/authd.pass
    3. Ajustamos permisos:
      chmod 640 /var/ossec/etc/authd.pass
      chown root:wazuh /var/ossec/etc/authd.pass
    4. Si usamos otra ruta distinta, añadimos en /var/ossec/etc/ossec.conf:
      <enrollment>
        <authorization_pass_path>/ruta/custom/authd.pass</authorization_pass_path>
      </enrollment>
    5. Configuramos la dirección del manager:
      <client>
        <server>
          <address>IP_O_FQDN_DEL_MANAGER</address>
        </server>
      </client>
    6. Reiniciamos el agente:
      systemctl restart wazuh-agent

    Windows

    1. Instalamos el agente de Wazuh.
    2. Creamos el archivo de contraseña (PowerShell como administrador):
      echo "TU_CONTRASEÑA" > "C:\Program Files (x86)\ossec-agent\authd.pass"
    3. Si usamos otra ruta, la editamos en ossec.conf:
      <enrollment>
        <authorization_pass_path>C:\ruta\authd.pass</authorization_pass_path>
      </enrollment>
    4. Ajustamos la dirección del manager:
      <client>
        <server>
          <address>IP_O_FQDN_DEL_MANAGER</address>
        </server>
      </client>
    5. Reiniciamos el servicio:
      Restart-Service wazuh

    macOS

    1. Instalamos el agente.
    2. Creamos el archivo de contraseña:
      echo "TU_CONTRASEÑA" > /Library/Ossec/etc/authd.pass
    3. Ajustamos permisos:
      chmod 640 /Library/Ossec/etc/authd.pass
      chown root:wazuh /Library/Ossec/etc/authd.pass
    4. Si usamos otra ruta:
      <enrollment>
         <authorization_pass_path>/otra/ruta/authd.pass</authorization_pass_path>
      </enrollment>
    5. Definimos la dirección del manager:
      <client>
        <server>
          <address>IP_O_FQDN_DEL_MANAGER</address>
        </server>
      </client>
    6. Reiniciamos el agente:
      /Library/Ossec/bin/wazuh-control restart

    Consideraciones y buenas prácticas

    • Proteger el archivo authd.pass con permisos correctos.
    • Si cambia la ruta del archivo, siempre se debe actualizar en el archivo ossec.conf.
    • En entornos multi-nodo, usar la misma contraseña para todos los managers.
    • Revisar logs del agente y del manager si hay fallos de autenticación.

    Los comentarios están cerrados.