OSSEC läuft nicht

OSSEC läuft nicht

Ich habe zwei EC2-Instanzen. In einer habe ich den Ossec-Server und in der anderen den Ossec-Agenten installiert.

Hier ist meine Serverkonfiguration INBOUND(Sicherheitsgruppe/Firewall):

port:514   source:0.0.0.0/0
port:1514   source:0.0.0.0/0

Aber es scheint nicht zu funktionieren. In meiner Agent-Protokolldatei erscheint ständig:

2012/08/28 06:52:52 ossec-agentd: INFO: Using IPv4 for: x.x.x.x.x.x .
2012/08/28 06:53:13 ossec-agentd(4101): WARN: Waiting for server reply (not started). Tried: 'x.x.x.x.x'.

Bearbeiten:

Wird ausgeführt sudo netstat --inet -nlp | grep ossec. Ich erhalte:

udp        0      0 0.0.0.0:1514            0.0.0.0:*                           26027/ossec-remoted

Wo mache ich den Fehler?

Antwort1

Es heißt ossec-remoted(1403): FEHLER: Falsch formatierte Nachricht von „meiner Client-IP“.

Das bedeutet, dass Sie die falschen Authentifizierungsschlüssel importiert haben (möglicherweise von einem anderen Agenten) oder dass die von Ihnen für den Agenten konfigurierte IP-Adresse nicht mit der übereinstimmt, die der Server sieht. Entfernen Sie den Schlüssel, fügen Sie ihn erneut hinzu (stellen Sie sicher, dass die IP korrekt ist) und versuchen Sie es erneut.

Antwort2

In meinem Fall wurde dieser Fehler durch eine nicht synchronisierte Warteschlange zwischen Server und Agent nach der Servermigration verursacht.

Warteschlangen "/var/ossec/queue/rids" müssen von einem alten Server kopiert werden. Siehe auchWazuhs Empfehlungen zur Migration von OSSEC.

Als Workaround können Sie das Verzeichnis „./rid“ im Windows-Agent löschen.

Antwort3

Ich hatte vor einigen Monaten das gleiche Problem mit ossec-hids v2.9.2 unter CentOS 7

Wenn Sie die richtigen Authentifizierungsschlüssel importiert haben, müssen Sie IPv6 auf dem Ossec-Server aktivieren, um ausführen zu können ossec-remoted. Denken Sie daran, den ossec-hidsDienst neu zu starten, nachdem Sie die Änderungen an der IPv6-Konfiguration vorgenommen haben.

Ich weiß nicht, ob es sich um ein Feature oder einen Fehler handelt, aber nach der Aktivierung von IPv6 ossec-remotedantworteten die Ossec-Clients.

Antwort4

Gehen Sie einfach zum betroffenen Client „my-client-ip“ und entfernen Sie die Client-ID, die sich im Verzeichnis „/var/ossec/queue/rids/“ befindet. Starten Sie anschließend den ossec-hids-Dienst neu und der Agent wird auf der Konsole aktiviert.

verwandte Informationen