Wazuh主动响应实战:从规则配置到恶意IP自动封锁
最近在帮客户加固服务器安全时,发现一个有趣的现象——超过60%的SSH暴力破解攻击都集中在同一批IP地址。这让我意识到,仅仅记录攻击日志而不采取实时防御措施,就像只安装烟雾报警器却不配备灭火系统。Wazuh的主动响应(Active Response)功能正是解决这个痛点的利器,它能在检测到威胁时自动执行预定义动作,比如封锁恶意IP、终止可疑进程等。本文将分享如何从零构建一套高效的主动响应机制,特别适合已经部署Wazuh但希望提升实时防御能力的运维团队。
1. 主动响应机制深度解析
Wazuh的主动响应不是简单的脚本触发器,而是一个包含事件评估、决策执行和状态管理的完整闭环系统。当代理检测到符合预设规则的事件时,会向管理器发送警报,管理器根据规则ID、威胁等级等参数决定是否触发响应脚本。整个过程通常在毫秒级完成,形成"检测-决策-执行"的自动化防御链条。
核心组件交互流程:
- 代理端:持续监控系统活动,匹配预定义规则
- 管理器:接收代理警报,评估是否满足响应条件
- 脚本引擎:执行
/var/ossec/active-response/bin/下的响应脚本 - 反馈机制:记录响应结果并更新警报状态
注意:主动响应默认处于关闭状态,需手动配置触发条件和响应动作
常见的使用误区是直接复制网络上的配置片段而不理解参数含义。比如<timeout>参数决定临时封锁的持续时间(秒),设置过短会导致攻击者反复尝试,过长可能误伤正常流量。建议根据业务场景调整:
| 攻击类型 | 推荐timeout值 | 适用场景 |
|---|---|---|
| SSH暴力破解 | 3600 | 生产环境 |
| Web扫描 | 1800 | 对外服务接口 |
| 内部端口扫描 | 300 | 内部网络监控 |
2. 构建SSH暴力破解防御体系
去年处理过一个典型案例:某电商网站在大促期间遭遇持续SSH爆破,导致系统日志暴涨影响性能。通过配置


382

被折叠的 条评论
为什么被折叠?



