🛡️ TUTORIEL PAS À PAS

🔍 Installation d’OSSEC HIDS (Manager + Agent) sur Debian 13

📅 Mis à jour : Août 2026 ⏱️ Durée : 25 min 📋 Niveau : Intermédiaire 🐧 Debian 13 🛡️ OSSEC 🔍 HIDS

OSSEC (Open Source Security) est un système de détection d’intrusion HIDS (Host-based Intrusion Detection System) open source. Il surveille l’intégrité des fichiers, analyse les logs, détecte les rootkits et déclenche des alertes en temps réel[reference:13][reference:14]. Ce tutoriel vous guide dans l’installation d’un Manager et d’un Agent OSSEC sur Debian 13.

📖 Fonctionnalités clés d’OSSEC :
📌 Prérequis :
⚠️ Note importante : OSSEC doit être compilé depuis les sources sur Debian 13, car les dépôts officiels contiennent des versions obsolètes[reference:22]. Ce tutoriel utilise la version 3.8.0[reference:23].

1 Préparation du système (Manager)

1.1 – Mise à jour du système
$ sudo apt update && sudo apt upgrade -y
✅ Système à jour.
1.2 – Installation des dépendances de compilation
OSSEC nécessite les outils de développement et les bibliothèques suivantes[reference:24] :
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
systemd-dev est nécessaire pour compiler OSSEC avec le support systemd[reference:25].
✅ Dépendances installées.

2 Téléchargement et compilation d’OSSEC (Manager)

2.1 – Télécharger les sources
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
✅ Sources téléchargées et extraites.
2.2 – Lancer l’installateur
$ sudo ./install.sh
Répondez aux questions posées par l’installateur[reference:26] :
  • Installation type : choisissez server (Manager).
  • Répertoire d’installation : acceptez la valeur par défaut /var/ossec.
  • Alertes email : configurez si nécessaire (ou laissez vide).
  • Whitelist d’IP : répondez y et ajoutez l’IP de votre Agent.
✅ OSSEC Manager est installé.

3 Configuration du Manager

3.1 – Créer un service systemd
Créez un fichier de service pour que OSSEC démarre automatiquement[reference:27].
$ sudo nano /etc/systemd/system/ossec.service
Contenu du fichier :
[Unit]
Description=OSSEC HIDS Manager
After=network.target

[Service]
Type=forking
ExecStart=/var/ossec/bin/ossec-control start
ExecStop=/var/ossec/bin/ossec-control stop
ExecReload=/var/ossec/bin/ossec-control restart
RemainAfterExit=yes

[Install]
WantedBy=multi-user.target
Activez et démarrez le service[reference:28] :
$ sudo systemctl daemon-reload
$ sudo systemctl enable ossec
$ sudo systemctl start ossec
✅ Service OSSEC actif.
3.2 – Ajouter un Agent au Manager
Utilisez l’outil manage_agents pour enregistrer un agent[reference:29].
$ sudo /var/ossec/bin/manage_agents
Suivez les étapes :
  • Sélectionnez (A) Add an agent.
  • Entrez un nom pour l’agent (ex: serveur-web).
  • Entrez l’IP de l’agent.
  • Sélectionnez (E) Extract key pour générer la clé.
  • Copiez la clé affichée (elle sera utilisée sur l’agent).
✅ Agent enregistré et clé générée.
3.3 – Configurer le pare-feu
Autorisez les ports pour la communication avec les agents[reference:30].
$ sudo ufw allow 1514/udp
$ sudo ufw allow 1515/tcp
$ sudo ufw reload
✅ Pare-feu configuré.

4 Installation de l’Agent OSSEC

4.1 – Préparer l’agent (sur la machine cible)
Sur la machine qui sera surveillée, installez les dépendances[reference:31].
$ sudo apt update && sudo apt upgrade -y
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
4.2 – Télécharger et installer l’agent
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
$ sudo ./install.sh
Lors de l’installation, choisissez agent comme type d’installation.
✅ Agent installé.
4.3 – Importer la clé de l’agent
Sur l’agent, utilisez manage_agents pour importer la clé générée par le Manager[reference:32].
$ sudo /var/ossec/bin/manage_agents
Sélectionnez (I) Import key et collez la clé.
✅ Clé importée.
4.4 – Démarrer l’agent
$ sudo /var/ossec/bin/ossec-control start
✅ Agent connecté au Manager.

5 Vérification et alertes

5.1 – Vérifier le statut sur le Manager
$ sudo /var/ossec/bin/ossec-control status
✅ Tous les processus sont en cours d’exécution.
5.2 – Consulter les logs d’alertes
Les alertes sont stockées dans /var/ossec/logs/alerts/alerts.log.
$ sudo tail -f /var/ossec/logs/alerts/alerts.log
✅ Les alertes en temps réel s’affichent.

6 Conseils et bonnes pratiques

1. Configurer les alertes email
Modifiez /var/ossec/etc/ossec.conf pour configurer l’envoi d’alertes par email.
2. Ajouter des règles personnalisées
Créez des fichiers dans /var/ossec/etc/rules/ pour définir vos propres règles de détection.
3. Activer la réponse active
Configurez active-response dans ossec.conf pour bloquer automatiquement les attaquants.
4. Mettre à jour OSSEC
Vérifiez régulièrement les nouvelles versions sur GitHub.

Test de validation

🎉 Installation réussie si :


📚 Ressources complémentaires


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Tutoriel OSSEC v1.0