🛡️ TUTORIEL PAS À PAS
🔍 Installation de Wazuh CE (SIEM / XDR) sur Debian 13
📅 Mis à jour : Août 2026
⏱️ Durée : 30 min
📋 Niveau : Intermédiaire
🐧 Debian 13
🛡️ Wazuh
🔍 SIEM
Wazuh est une plateforme de sécurité open source qui combine
SIEM (Security Information and Event Management) et
XDR (Extended Detection and Response).
Elle permet la détection de menaces, l’analyse de logs, la surveillance de l’intégrité des fichiers,
la détection de vulnérabilités et la conformité réglementaire[reference:0].
Ce tutoriel vous guide dans l’installation All-in-One de Wazuh sur Debian 13
à l’aide du script officiel.
📖 Architecture Wazuh :
- Wazuh Indexer : stocke et indexe les alertes (basé sur OpenSearch)[reference:1].
- Wazuh Manager : moteur de traitement des données et des règles[reference:2].
- Wazuh Dashboard : interface web de visualisation et d’administration[reference:3].
- Wazuh Agent : client léger installé sur les endpoints surveillés[reference:4].
📌 Prérequis :
- Un serveur Debian 13 avec au moins 4 vCPU et 8 Go de RAM (recommandé pour 1–25 agents)[reference:5].
- Un accès root ou un utilisateur avec les droits
sudo.
- Les ports 443 (dashboard) et 1514/1515 (agents) ouverts.
- Une connexion Internet pour télécharger les paquets.
⚠️ Note importante : Le script d’installation officiel de Wazuh supporte officiellement Amazon Linux, CentOS, RHEL et Ubuntu. L’installation sur Debian est possible mais sort du support officiel[reference:6]. Pour une utilisation en production, privilégiez une distribution officiellement supportée.
1 Préparation du système
1.1 – Mise à jour du système
Avant toute installation, mettez à jour la liste des paquets et le système[reference:7].
$ sudo apt update && sudo apt upgrade -y
✅ Système à jour.
1.2 – Installation des dépendances
Installez curl, apt-transport-https et lsb-release nécessaires pour l’installation[reference:8].
$ sudo apt install curl apt-transport-https lsb-release -y
✅ Dépendances installées.
2 Téléchargement et exécution du script d’installation
2.1 – Télécharger le script d’installation
Wazuh fournit un script unique pour une installation All-in-One[reference:9].
$ curl -s https://packages.wazuh.com/4.14/wazuh-install.sh > /tmp/wazuh-install.sh
$ chmod ugo+x /tmp/wazuh-install.sh
✅ Script téléchargé et rendu exécutable.
2.2 – Lancer l’installation All-in-One
L’option -a installe tous les composants (Indexer, Manager, Dashboard) sur un seul nœud[reference:10].
$ sudo /tmp/wazuh-install.sh -a
Le script :
- Ajoute les dépôts Wazuh.
- Installe et configure l’Indexer (OpenSearch).
- Installe et configure le Manager.
- Installe et configure le Dashboard.
- Génère les certificats SSL.
✅ Installation terminée. Le script affiche les identifiants de connexion au Dashboard.
💡 Astuce : Notez bien le mot de passe administrateur affiché en fin d’installation. Vous en aurez besoin pour vous connecter au Dashboard.
3 Accès au Dashboard Wazuh
3.1 – Vérifier les services
Assurez-vous que tous les services sont en cours d’exécution.
$ sudo systemctl status wazuh-indexer
$ sudo systemctl status wazuh-manager
$ sudo systemctl status wazuh-dashboard
✅ Tous les services sont actifs.
3.2 – Accéder à l’interface web
Ouvrez un navigateur et accédez à https://IP_DU_SERVEUR.
https://IP_DU_SERVEUR
Connectez-vous avec l’utilisateur admin et le mot de passe généré lors de l’installation.
✅ Vous êtes sur le Dashboard Wazuh.
4 Installation d’un agent Wazuh
4.1 – Ajouter un agent depuis le Dashboard
Dans le Dashboard, allez dans Wazuh → Agents → Deploy new agent.
Sélectionnez le système d’exploitation de la machine à surveiller (Linux, Windows, macOS).
Le Dashboard génère une commande d’installation personnalisée. Exécutez-la sur la machine cible.
4.2 – Exemple d’installation d’un agent Linux
Sur la machine à surveiller (Debian/Ubuntu) :
$ curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | sudo apt-key add -
$ echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | sudo tee /etc/apt/sources.list.d/wazuh.list
$ sudo apt update
$ sudo apt install wazuh-agent
$ sudo systemctl start wazuh-agent
$ sudo systemctl enable wazuh-agent
✅ L’agent est installé et connecté au Manager.
5 (Optionnel) Installation avec Docker
5.1 – Prérequis Docker
Wazuh peut également être déployé via Docker Compose. Assurez-vous d’avoir Docker Engine 20.10.0 ou plus récent[reference:11].
$ sudo apt install docker.io docker-compose -y
$ sudo systemctl enable docker --now
5.2 – Cloner le dépôt Wazuh Docker
$ git clone https://github.com/wazuh/wazuh-docker.git -b v4.14.0
$ cd wazuh-docker/single-node
Générez les certificats et lancez les conteneurs[reference:12].
$ ./generate-indexer-certs.sh
$ docker-compose up -d
✅ Wazuh est déployé dans des conteneurs Docker.
6 Conseils et bonnes pratiques
1. Sécuriser l’accès au Dashboard
Changez le mot de passe administrateur par défaut et activez l’authentification à deux facteurs si possible.
2. Configurer le pare-feu
Autorisez les ports nécessaires :
$ sudo ufw allow 443/tcp
$ sudo ufw allow 1514/udp
$ sudo ufw allow 1515/tcp
3. Mettre à jour Wazuh régulièrement
Les règles et les vulnérabilités sont mises à jour fréquemment. Vérifiez les mises à jour via le Dashboard ou en ligne de commande.
4. Surveiller les ressources
Wazuh peut être gourmand en ressources. Surveillez la RAM et l’CPU, surtout si vous avez de nombreux agents.
✅ Test de validation
🎉 Installation réussie si :
- Le Dashboard est accessible sur
https://IP:443.
- Vous pouvez vous connecter avec le compte admin.
- Un agent apparaît dans la section Agents.
- Les services
wazuh-indexer, wazuh-manager et wazuh-dashboard sont actifs.
📚 Ressources complémentaires
BTS SIO – Lycée NDLP Avranches – Tutoriel Wazuh v1.0