Entrar ou criar conta

Laboratório em bancada

Laboratório: VPN WireGuard protegida e monitorada com Wazuh SIEM

Você terá uma VPN WireGuard funcional entre duas máquinas Linux, monitorada em tempo real por um servidor Wazuh SIEM. Duração aproximada: 2 horas.

Segurança da informação na prática: hardening, WireGuard e SIEM com Wazuh
Ligado ao treinamento Segurança da informação na prática: hardening, WireGuard e SIEM com Wazuh
Duração estimada
120 min
Passos
12
Validações
4
Objetivo

Este laboratório ensina a implementar uma VPN site-to-site com WireGuard entre dois hosts Linux, protegendo o tráfego de rede e aplicando hardening básico. Em seguida, você instalará o Wazuh para monitorar eventos de segurança, coletando logs e detectando possíveis incidentes. O exercício cobre desde a configuração do túnel até a integração do agente Wazuh, permitindo visualizar eventos e validar a segurança do ambiente.

Topologia

Três máquinas: uma como servidor WireGuard e Wazuh (192.168.56.10), outra como cliente WireGuard (192.168.56.20), e uma terceira como estação de testes (192.168.56.30). O servidor WireGuard aceita conexões do cliente e ambos são monitorados pelo Wazuh. Todas em rede privada virtual local.

           +----------------+n           |  Estação Teste |n           | 192.168.56.30 |n           +-------+--------+n                   |n                   |n           +-------+--------+n           |   Cliente WG   |n           | 192.168.56.20 |n           +-------+--------+n                   |n           +-------+--------+n           |  Servidor WG   |n           |+ Wazuh Server  |n           | 192.168.56.10 |n           +----------------+

Equipamentos e software

ItemRequisito, licença ou versão
VM Linux (Servidor)1 vCPU, 2GB RAM, 1 interface de rede, Ubuntu 22.04 LTS
VM Linux (Cliente)1 vCPU, 1GB RAM, 1 interface de rede, Ubuntu 22.04 LTS
VM Linux (Estação Teste)1 vCPU, 512MB RAM, 1 interface de rede, Ubuntu 22.04 LTS
WireGuardGPLv2 · a versão estável atual
WazuhGPLv2 · 4.7
iptablesGPLv2 · a versão estável atual

Roteiro

  1. Preparar as VMs e atualizar o sistema

    Garanta que todas as VMs estejam acessíveis e atualizadas. Isso reduz riscos de vulnerabilidades conhecidas.

    sudo apt update && sudo apt upgrade -y

    O que você deve ver: Atualizações aplicadas sem erros.

  2. Instalar WireGuard no servidor e cliente

    WireGuard será responsável pelo túnel VPN. Instale em ambas as máquinas.

    sudo apt install wireguard -y

    O que você deve ver: Pacote wireguard instalado.

  3. Gerar chaves WireGuard

    Cada ponto da VPN precisa de um par de chaves. Gere nos dois lados.

    wg genkey | tee privatekey | wg pubkey > publickey

    O que você deve ver: Arquivos privatekey e publickey criados.

  4. Configurar WireGuard no servidor

    Defina a interface wg0, portas, IPs e chaves. O servidor aceita conexões do cliente.

    [Interface]nAddress = 10.10.10.1/24nListenPort = 51820nPrivateKey = <privatekey do servidor>nn[Peer]nPublicKey = <publickey do cliente>nAllowedIPs = 10.10.10.2/32

    O que você deve ver: Arquivo /etc/wireguard/wg0.conf criado.

  5. Configurar WireGuard no cliente

    Configure a interface wg0 do cliente, apontando para o servidor.

    [Interface]nAddress = 10.10.10.2/24nPrivateKey = <privatekey do cliente>nn[Peer]nPublicKey = <publickey do servidor>nEndpoint = 192.168.56.10:51820nAllowedIPs = 10.10.10.1/32

    O que você deve ver: Arquivo /etc/wireguard/wg0.conf criado.

  6. Ativar e testar o túnel WireGuard

    Suba a interface e teste a conectividade entre cliente e servidor.

    sudo wg-quick up wg0

    O que você deve ver: Interface wg0 ativa. 'ip addr' mostra 10.10.10.1 ou 10.10.10.2 conforme o host.

  7. Configurar iptables para restringir acesso

    Limite o acesso à porta 51820/UDP apenas ao cliente. Hardening básico.

    sudo iptables -A INPUT -p udp --dport 51820 -s 192.168.56.20 -j ACCEPTnsudo iptables -A INPUT -p udp --dport 51820 -j DROP

    O que você deve ver: Somente o cliente consegue conectar ao servidor WireGuard.

  8. Instalar Wazuh Server no servidor

    O Wazuh SIEM coleta e analisa eventos de segurança. Instale conforme a documentação oficial.

    Consulte a documentação: https://documentation.wazuh.com/current/installation-guide/open-distro/index.html

    O que você deve ver: Wazuh Manager, Filebeat e Elasticsearch instalados.

  9. Instalar Wazuh Agent no cliente

    O agente envia logs e eventos ao servidor Wazuh.

    Consulte a documentação: https://documentation.wazuh.com/current/installation-guide/wazuh-agent/index.html

    O que você deve ver: Serviço wazuh-agent ativo no cliente.

  10. Registrar o agente no servidor

    Adicione o agente ao Wazuh Manager para monitoramento.

    sudo /var/ossec/bin/manage_agents

    O que você deve ver: Agente registrado e chave importada.

  11. Gerar tráfego e eventos para teste

    Realize conexões SSH, ping e simule tentativas de acesso negadas para gerar logs.

    ssh 10.10.10.2 (do servidor para o cliente)nping 10.10.10.1 (do cliente para o servidor)

    O que você deve ver: Eventos de autenticação e rede gerados nos logs.

  12. Acessar o dashboard do Wazuh

    Visualize alertas e eventos gerados durante os testes.

    Acesse https://<IP do servidor>:5601 no navegador

    O que você deve ver: Dashboard do Wazuh acessível, eventos visíveis.

Como saber que funcionou

TesteComandoCritério
Verificar túnel WireGuardsudo wg showInterface wg0 ativa, peers listados, transferências de dados visíveis.
Testar conectividade VPNping 10.10.10.1 (do cliente)Respostas recebidas.
Checar logs do Wazuh Agentsudo tail -f /var/ossec/logs/ossec.logLogs sendo enviados para o servidor.
Visualizar alertas no WazuhAcesse o dashboard webAlertas e eventos de segurança aparecem na interface.

Troubleshooting

SintomaCausa provávelCorreção
WireGuard não conectaChaves trocadas incorretamente ou firewall bloqueandoVerifique as chaves e regras do iptables.
Sem logs no WazuhAgente não registrado ou serviço paradoReinicie o wazuh-agent e confira o registro.
Dashboard Wazuh inacessívelFirewall bloqueando porta 5601 ou serviço não iniciadoLibere a porta e reinicie o serviço Kibana.
Ping não responde pela VPNWireGuard não ativo ou AllowedIPs incorretoConfirme configurações e ative wg0 nos dois lados.

Segurança e hardening

  • Proteja as chaves privadas (permissão 600 nos arquivos).
  • Restrinja o acesso à porta UDP 51820 apenas ao cliente.
  • Altere senhas padrão do Wazuh.
  • Aplique atualizações de segurança antes de expor o ambiente.
  • Não use IPs públicos sem ajustes adicionais de firewall.

Checklist final

Referências

  1. WireGuard Quick Start
  2. Wazuh Installation Guide