Laboratório em bancada
Laboratório: VPN WireGuard protegida e monitorada com Wazuh SIEM
Você terá uma VPN WireGuard funcional entre duas máquinas Linux, monitorada em tempo real por um servidor Wazuh SIEM. Duração aproximada: 2 horas.

- Duração estimada
- 120 min
- Passos
- 12
- Validações
- 4
Este laboratório ensina a implementar uma VPN site-to-site com WireGuard entre dois hosts Linux, protegendo o tráfego de rede e aplicando hardening básico. Em seguida, você instalará o Wazuh para monitorar eventos de segurança, coletando logs e detectando possíveis incidentes. O exercício cobre desde a configuração do túnel até a integração do agente Wazuh, permitindo visualizar eventos e validar a segurança do ambiente.
Topologia
Três máquinas: uma como servidor WireGuard e Wazuh (192.168.56.10), outra como cliente WireGuard (192.168.56.20), e uma terceira como estação de testes (192.168.56.30). O servidor WireGuard aceita conexões do cliente e ambos são monitorados pelo Wazuh. Todas em rede privada virtual local.
+----------------+n | Estação Teste |n | 192.168.56.30 |n +-------+--------+n |n |n +-------+--------+n | Cliente WG |n | 192.168.56.20 |n +-------+--------+n |n +-------+--------+n | Servidor WG |n |+ Wazuh Server |n | 192.168.56.10 |n +----------------+Equipamentos e software
| Item | Requisito, licença ou versão |
|---|---|
| VM Linux (Servidor) | 1 vCPU, 2GB RAM, 1 interface de rede, Ubuntu 22.04 LTS |
| VM Linux (Cliente) | 1 vCPU, 1GB RAM, 1 interface de rede, Ubuntu 22.04 LTS |
| VM Linux (Estação Teste) | 1 vCPU, 512MB RAM, 1 interface de rede, Ubuntu 22.04 LTS |
| WireGuard | GPLv2 · a versão estável atual |
| Wazuh | GPLv2 · 4.7 |
| iptables | GPLv2 · a versão estável atual |
Roteiro
- Preparar as VMs e atualizar o sistema
Garanta que todas as VMs estejam acessíveis e atualizadas. Isso reduz riscos de vulnerabilidades conhecidas.
sudo apt update && sudo apt upgrade -yO que você deve ver: Atualizações aplicadas sem erros.
- Instalar WireGuard no servidor e cliente
WireGuard será responsável pelo túnel VPN. Instale em ambas as máquinas.
sudo apt install wireguard -yO que você deve ver: Pacote wireguard instalado.
- Gerar chaves WireGuard
Cada ponto da VPN precisa de um par de chaves. Gere nos dois lados.
wg genkey | tee privatekey | wg pubkey > publickeyO que você deve ver: Arquivos privatekey e publickey criados.
- Configurar WireGuard no servidor
Defina a interface wg0, portas, IPs e chaves. O servidor aceita conexões do cliente.
[Interface]nAddress = 10.10.10.1/24nListenPort = 51820nPrivateKey = <privatekey do servidor>nn[Peer]nPublicKey = <publickey do cliente>nAllowedIPs = 10.10.10.2/32O que você deve ver: Arquivo /etc/wireguard/wg0.conf criado.
- Configurar WireGuard no cliente
Configure a interface wg0 do cliente, apontando para o servidor.
[Interface]nAddress = 10.10.10.2/24nPrivateKey = <privatekey do cliente>nn[Peer]nPublicKey = <publickey do servidor>nEndpoint = 192.168.56.10:51820nAllowedIPs = 10.10.10.1/32O que você deve ver: Arquivo /etc/wireguard/wg0.conf criado.
- Ativar e testar o túnel WireGuard
Suba a interface e teste a conectividade entre cliente e servidor.
sudo wg-quick up wg0O que você deve ver: Interface wg0 ativa. 'ip addr' mostra 10.10.10.1 ou 10.10.10.2 conforme o host.
- Configurar iptables para restringir acesso
Limite o acesso à porta 51820/UDP apenas ao cliente. Hardening básico.
sudo iptables -A INPUT -p udp --dport 51820 -s 192.168.56.20 -j ACCEPTnsudo iptables -A INPUT -p udp --dport 51820 -j DROPO que você deve ver: Somente o cliente consegue conectar ao servidor WireGuard.
- Instalar Wazuh Server no servidor
O Wazuh SIEM coleta e analisa eventos de segurança. Instale conforme a documentação oficial.
Consulte a documentação: https://documentation.wazuh.com/current/installation-guide/open-distro/index.htmlO que você deve ver: Wazuh Manager, Filebeat e Elasticsearch instalados.
- Instalar Wazuh Agent no cliente
O agente envia logs e eventos ao servidor Wazuh.
Consulte a documentação: https://documentation.wazuh.com/current/installation-guide/wazuh-agent/index.htmlO que você deve ver: Serviço wazuh-agent ativo no cliente.
- Registrar o agente no servidor
Adicione o agente ao Wazuh Manager para monitoramento.
sudo /var/ossec/bin/manage_agentsO que você deve ver: Agente registrado e chave importada.
- Gerar tráfego e eventos para teste
Realize conexões SSH, ping e simule tentativas de acesso negadas para gerar logs.
ssh 10.10.10.2 (do servidor para o cliente)nping 10.10.10.1 (do cliente para o servidor)O que você deve ver: Eventos de autenticação e rede gerados nos logs.
- Acessar o dashboard do Wazuh
Visualize alertas e eventos gerados durante os testes.
Acesse https://<IP do servidor>:5601 no navegadorO que você deve ver: Dashboard do Wazuh acessível, eventos visíveis.
Como saber que funcionou
| Teste | Comando | Critério |
|---|---|---|
| Verificar túnel WireGuard | sudo wg show | Interface wg0 ativa, peers listados, transferências de dados visíveis. |
| Testar conectividade VPN | ping 10.10.10.1 (do cliente) | Respostas recebidas. |
| Checar logs do Wazuh Agent | sudo tail -f /var/ossec/logs/ossec.log | Logs sendo enviados para o servidor. |
| Visualizar alertas no Wazuh | Acesse o dashboard web | Alertas e eventos de segurança aparecem na interface. |
Troubleshooting
| Sintoma | Causa provável | Correção |
|---|---|---|
| WireGuard não conecta | Chaves trocadas incorretamente ou firewall bloqueando | Verifique as chaves e regras do iptables. |
| Sem logs no Wazuh | Agente não registrado ou serviço parado | Reinicie o wazuh-agent e confira o registro. |
| Dashboard Wazuh inacessível | Firewall bloqueando porta 5601 ou serviço não iniciado | Libere a porta e reinicie o serviço Kibana. |
| Ping não responde pela VPN | WireGuard não ativo ou AllowedIPs incorreto | Confirme configurações e ative wg0 nos dois lados. |
Segurança e hardening
- Proteja as chaves privadas (permissão 600 nos arquivos).
- Restrinja o acesso à porta UDP 51820 apenas ao cliente.
- Altere senhas padrão do Wazuh.
- Aplique atualizações de segurança antes de expor o ambiente.
- Não use IPs públicos sem ajustes adicionais de firewall.
