You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Wazuh仪表盘中ID为000的本地代理未显示,求配置与日志排查方案

Wazuh服务器代理(ID 000)仪表盘显示异常问题

执行命令 sudo /var/ossec/bin/agent_control -l 时,能看到ID为000的本地服务器代理信息:

ID: 000, Name: org1 (server), IP: 127.0.0.1, Active/Local

但该代理未在Wazuh仪表盘中显示,仅「事件」视图能看到其关联的告警(包括SCA告警),其他视图如Security Configuration Assessment(SCA)清单视图无法正常展示该代理的内容。


一、查看关联异常的日志位置

  • Wazuh管理器日志:/var/ossec/logs/ossec.log,搜索agent 000关键词,可获取代理注册、数据同步、上报环节的错误/警告信息
  • Wazuh索引器日志:/var/ossec/logs/wazuh-indexer/wazuh-indexer.log,检查是否存在代理数据索引失败的记录
  • Wazuh仪表盘日志:/var/ossec/logs/dashboard/dashboard.log,排查前端加载代理数据时的异常

二、修复配置及操作步骤

  1. 校验服务器代理配置文件
    打开/var/ossec/etc/ossec.conf,确认以下配置:

    • SCA模块已启用(其他功能模块同理):
      <sca>
        <enabled>yes</enabled>
        <scan_on_start>yes</scan_on_start>
        <interval>12h</interval>
        <skip_nfs>yes</skip_nfs>
      </sca>
      
    • <agent>段未限制本地代理上报,<remote>模块指向127.0.0.1的配置正确
  2. 重新同步代理数据到索引器

    • 停止Wazuh管理器:sudo systemctl stop wazuh-manager
    • 清理000代理的旧索引数据:
      curl -XDELETE "http://localhost:9200/wazuh-alerts-*/_query" -H 'Content-Type: application/json' -d'
      {
        "query": {
          "match": {
            "agent.id": "000"
          }
        }
      }'
      
    • 重启管理器:sudo systemctl start wazuh-manager
    • 等待5-10分钟,让代理重新上报数据后刷新仪表盘
  3. 检查并修复索引模板

    • 查看当前索引模板映射:curl -XGET "http://localhost:9200/_template/wazuh"
    • 若模板存在字段映射问题,重新加载默认模板:sudo /var/ossec/bin/wazuh-indexer-template-installer.sh
  4. 确认仪表盘权限
    检查/var/ossec/etc/security/roles.yml,确保当前登录用户的角色包含agent:read权限,避免因权限限制无法看到代理信息


内容的提问来源于stack exchange,提问作者user2782001

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 23:43:30