From adf00cf3d0c58773c767578f48f377ba8bb8505f Mon Sep 17 00:00:00 2001 From: Nuxgrid Date: Sat, 18 Jul 2026 22:30:24 +0200 Subject: [PATCH] chore: update --- .../wazuh/config/wazuh_manager/init.sh | 3 +- .../wazuh/config/wazuh_manager/ossec.conf | 1 + .../wazuh_manager/rules/wireguard-rules.xml | 47 +++++++++++++++++-- 3 files changed, 47 insertions(+), 4 deletions(-) diff --git a/monitoring/security/wazuh/config/wazuh_manager/init.sh b/monitoring/security/wazuh/config/wazuh_manager/init.sh index bdd686a5..7ce9742e 100755 --- a/monitoring/security/wazuh/config/wazuh_manager/init.sh +++ b/monitoring/security/wazuh/config/wazuh_manager/init.sh @@ -6,9 +6,10 @@ CUSTOM=/wazuh-custom cp "$CUSTOM/ossec.conf" /var/ossec/etc/ossec.conf -mkdir -p /var/ossec/etc/decoders /var/ossec/etc/rules +mkdir -p /var/ossec/etc/decoders /var/ossec/etc/rules /var/ossec/etc/lists cp "$CUSTOM/decoders/"*.xml /var/ossec/etc/decoders/ 2>/dev/null || true cp "$CUSTOM/rules/"*.xml /var/ossec/etc/rules/ 2>/dev/null || true +cp "$CUSTOM/lists/"* /var/ossec/etc/lists/ 2>/dev/null || true # ─── Agent config partagée (distribuée aux agents) ─────────────────────────── if [ -f "$CUSTOM/agent.conf" ]; then diff --git a/monitoring/security/wazuh/config/wazuh_manager/ossec.conf b/monitoring/security/wazuh/config/wazuh_manager/ossec.conf index 7e7c38a2..8b4037b6 100755 --- a/monitoring/security/wazuh/config/wazuh_manager/ossec.conf +++ b/monitoring/security/wazuh/config/wazuh_manager/ossec.conf @@ -1012,6 +1012,7 @@ etc/lists/malicious-ioc/malicious-ip etc/lists/malicious-ioc/malicious-domains etc/lists/malicious-ioc/malware-hashes + etc/lists/wireguard-trusted-ips diff --git a/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml b/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml index 2a922bff..5d317f89 100644 --- a/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml +++ b/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml @@ -1,6 +1,11 @@ - + On hérite via if_sid 5100 et on filtre par match/regex. + Les rules 1082x sont des enfants qui redescendent le niveau à 0 + pour les peers de confiance (etc/lists/wireguard-trusted-ips) : + le negate="yes" sur n'est pas supporté par analysisd ici, + donc on matche positivement et on laisse la règle la plus + spécifique (l'enfant) l'emporter sur le parent. --> @@ -21,6 +26,13 @@ wireguard,vpn_handshake, + + 100801 + etc/lists/wireguard-trusted-ips + WireGuard: handshake initiation - peer de confiance $(srcip) + wireguard,vpn_handshake,vpn_trusted, + + 5100 @@ -29,6 +41,13 @@ wireguard,vpn_handshake, + + 100802 + etc/lists/wireguard-trusted-ips + WireGuard: handshake reponse - peer de confiance $(srcip) + wireguard,vpn_handshake,vpn_trusted, + + 5100 @@ -37,7 +56,15 @@ wireguard,vpn_handshake, - + + 100803 + etc/lists/wireguard-trusted-ips + WireGuard: handshake complet - peer de confiance $(srcip) + wireguard,vpn_handshake,vpn_trusted, + + + 5100 wireguard: wg0: Handshake for peer @@ -71,6 +98,13 @@ wireguard,vpn_roaming, + + 100815 + etc/lists/wireguard-trusted-ips + WireGuard: roaming - peer de confiance $(id) vers $(srcip) + wireguard,vpn_roaming,vpn_trusted, + + 5100 @@ -79,4 +113,11 @@ wireguard,vpn_reconnected, + + 100816 + etc/lists/wireguard-trusted-ips + WireGuard: reconnexion - peer de confiance $(srcip) + wireguard,vpn_reconnected,vpn_trusted, + +