You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Wazuh Manager ossec.conf全局配置无法在所有Agent上生效

问题根因

两个操作/配置逻辑错误导致全局FIM规则未在Agent端生效:

  • Wazuh配置生效边界:Manager节点/var/ossec/etc/ossec.conf内的所有配置(包括<syscheck>即FIM模块配置)默认仅对Manager自身生效。要给所有Agent统一下发全局监控规则,必须必须把自定义FIM配置写到Manager节点的/var/ossec/etc/shared/default/agent.conf共享配置文件中,所有Agent会定期从Manager拉取该文件的配置加载生效。
  • 重启命令使用错误:修改配置后你执行的systemctl restart wazuh-agent仅能重启Agent服务,在Manager节点执行该命令既不会重启Manager服务,也不会触发共享配置的下发同步,同时你也没有在测试Agent侧触发最新配置的拉取。
修复步骤
  1. 把你之前新增在Manager端/var/ossec/etc/ossec.conf里的自定义FIM实时监控配置段剪切出来,粘贴到Manager节点/var/ossec/etc/shared/default/agent.conf的<syscheck>配置块内,配置示例如下:
<syscheck>
  <!-- 原有默认监控路径配置保留 -->
  <directories realtime="yes" check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
  <!-- 新增你自定义的实时监控路径 -->
  <directories realtime="yes" check_all="yes">/your/custom/monitor/path</directories>
</syscheck>
  1. 修正共享配置文件权限,确保ossec进程有权限读取配置用于下发:
    chown ossec:ossec /var/ossec/etc/shared/default/agent.conf && chmod 640 /var/ossec/etc/shared/default/agent.conf
  2. 在Manager节点执行正确命令重启Wazuh Manager服务,加载新的共享配置:
    systemctl restart wazuh-manager
  3. 登录测试用的Agent节点,重启Agent服务主动拉取最新的全局配置:
    systemctl restart wazuh-agent
验证方法

等待2-3分钟配置同步完成后,分别在Manager节点、测试Agent节点的监控路径下新建测试文件:
touch /your/custom/monitor/path/fim_test.txt
之后在Wazuh仪表盘的FIM事件列表中,即可同时看到Manager、Agent两端上报的文件新增告警,说明全局配置已正常生效。

补充说明:如果需要给特定分组的Agent配置独立FIM规则,不要写入default组的agent.conf,需要写入对应Agent组目录下的agent.conf文件,配置逻辑和全局default组完全一致。

内容的提问来源于stack exchange,提问作者doremi666

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 11:33:21