Wazuh仪表盘中ID为000的本地代理未显示,求配置与日志排查方案
Wazuh服务器代理(ID 000)仪表盘显示异常问题
执行命令 sudo /var/ossec/bin/agent_control -l 时,能看到ID为000的本地服务器代理信息:
ID: 000, Name: org1 (server), IP: 127.0.0.1, Active/Local
但该代理未在Wazuh仪表盘中显示,仅「事件」视图能看到其关联的告警(包括SCA告警),其他视图如Security Configuration Assessment(SCA)清单视图无法正常展示该代理的内容。
一、查看关联异常的日志位置
- Wazuh管理器日志:
/var/ossec/logs/ossec.log,搜索agent 000关键词,可获取代理注册、数据同步、上报环节的错误/警告信息 - Wazuh索引器日志:
/var/ossec/logs/wazuh-indexer/wazuh-indexer.log,检查是否存在代理数据索引失败的记录 - Wazuh仪表盘日志:
/var/ossec/logs/dashboard/dashboard.log,排查前端加载代理数据时的异常
二、修复配置及操作步骤
校验服务器代理配置文件
打开/var/ossec/etc/ossec.conf,确认以下配置:- SCA模块已启用(其他功能模块同理):
<sca> <enabled>yes</enabled> <scan_on_start>yes</scan_on_start> <interval>12h</interval> <skip_nfs>yes</skip_nfs> </sca> <agent>段未限制本地代理上报,<remote>模块指向127.0.0.1的配置正确
- SCA模块已启用(其他功能模块同理):
重新同步代理数据到索引器
- 停止Wazuh管理器:
sudo systemctl stop wazuh-manager - 清理000代理的旧索引数据:
curl -XDELETE "http://localhost:9200/wazuh-alerts-*/_query" -H 'Content-Type: application/json' -d' { "query": { "match": { "agent.id": "000" } } }' - 重启管理器:
sudo systemctl start wazuh-manager - 等待5-10分钟,让代理重新上报数据后刷新仪表盘
- 停止Wazuh管理器:
检查并修复索引模板
- 查看当前索引模板映射:
curl -XGET "http://localhost:9200/_template/wazuh" - 若模板存在字段映射问题,重新加载默认模板:
sudo /var/ossec/bin/wazuh-indexer-template-installer.sh
- 查看当前索引模板映射:
确认仪表盘权限
检查/var/ossec/etc/security/roles.yml,确保当前登录用户的角色包含agent:read权限,避免因权限限制无法看到代理信息
内容的提问来源于stack exchange,提问作者user2782001
相关产品推荐
相关产品推荐

