Wazuh centraliza los logs de seguridad (intentos de acceso, cambios de archivos, etc.) de todos los servidores en un solo lugar. Manager instalado en el LXC 160.
pct create 160 local:vztmpl/debian-12-standard_XX.X-X_amd64.tar.zst \
--hostname wazuh-manager \
--cores 2 \
--memory 4096 \
--swap 2048 \
--rootfs local-lvm:50 \
--net0 name=eth0,bridge=vmbr0,gw=192.168.100.10,ip=192.168.100.160/24,firewall=0 \
--unprivileged 1 \
--onboot 1
Mínimo recomendado: 4GB RAM, 2 vCPU, 50GB disco — corre 3 componentes (indexer, manager, dashboard).
screen para que no se corte si se pierde la sesión)pct enter 160
apt update && apt install -y curl sudo screen
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
screen -S wazuh
bash wazuh-install.sh -a
Tarda 10-20 minutos. Si la conexión SSH/consola se corta, el proceso sigue vivo dentro de screen — reconéctate con:
screen -r wazuh
Al final del proceso se genera /root/wazuh-install-files.tar con las credenciales. Para extraer la contraseña de admin:
tar -xf /root/wazuh-install-files.tar -C /tmp
cat /tmp/wazuh-install-files/wazuh-passwords.txt | grep -A1 "admin"
Guardar esta contraseña en el gestor de contraseñas del equipo (Bitwarden) de inmediato.
ufw dentro del LXC)apt install -y ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow from 192.168.100.35 to any port 443 # dashboard, admin PC
ufw allow from 192.168.100.105 to any port 443 # dashboard, vía WireGuard
ufw allow from 192.168.100.35 to any port 22
ufw allow from 192.168.100.105 to any port 22
ufw allow 1514/tcp # comunicación de agentes (abierto a toda la LAN)
ufw allow 1515/tcp # registro de agentes (abierto a toda la LAN)
ufw --force enable
No olvidar la regla del túnel WireGuard (ver Firewall — Troubleshooting, lección #1):
pct enter 105
nft insert rule ip filter FORWARD position 0 iifname "wg0" ip daddr 192.168.100.160 tcp dport 443 accept
nft list ruleset > /etc/nftables.conf
apt install -y sudo antes de correr el script.bash wazuh-install.sh -a de nuevo desde cero.systemctl status wazuh-dashboard wazuh-manager wazuh-indexer, y si la interfaz de red quedó en estado raro (por cambio de MAC sin reiniciar), hacer pct reboot 160.https://192.168.100.160
Usuario: admin / contraseña: la extraída del tar.