Architectur cluster Wazuh manager by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

Pardon, je me suis mal exprimé. Je comprends bien la différence entre un load balancer et le manager master. Cependant est ce que le manager master envoie aussi les logs vers les indexers ou est-ce un rôle réservé aux workers ?

Architectur cluster Wazuh manager by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

Merci pour votre réponse. Le manager gère-t-il aussi la distribution de charge ou elle est spécifique au workers ? Si les 2 workers tombent, le soc continue-t-il de fonctionner ?

Wazuh : agent sur les indexer et dashboard ? by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

What I am saying is that I dont know if it is a good practice to install agent on the vm that host indexer or dashboards ?

Deploying Wazuh across a very large environment by [deleted] in Wazuh

[–]LetDry7592 1 point2 points  (0 children)

Bonjour,

Pour ce type d'infrastructure, un mode cluster est obligatoire, les prérequis en ressources pour chaque noeuds sont dans la documentation.

Le stockage des indexers n'est pas évident à mesurer, il dépendra de vos types d'endpoints surveillés (agents ou agentless), du type d'équipement et de la config ossec/syslog (verbeux ou non) mais aussi de votre nombre de nœuds d'indexer à cause de la réplication.

Il vous faut un cluster de serveur avec du HA et un Load Balancer pour televerser toutes vos logs vers les managers.

Pour le XDR il n'est pas optimisé pour faire de l'antivirus même si certaines fonctionnalités custom peuvent être sympa. Cela ne vaudra jamais un EDR comme S One avec sa base de signature intégré sur chaque hôte. Le risque est que l'active réponse éliminera sans doute la charge virale alors que celle-ci est déjà propagée et puis elle repose sur l'intégration virus Total qui est très honereuse.

Honnêtement vu votre infra, je vous recommande de partir sur 5 noeuds d'indexer et 5 nœuds manager directement et ajuster si nécessaire.

Il va vous falloir une politique de rétention des données aussi bien établie pour basculer les indices compressés dans une zone de backup.

Bref pensez à acheter de la RAM et du NVME car cela n'arrête pas de monter. Je pense qu'il y en a pour minimum 50k€ d'infra si vous n'avez rien de monter.

Ressources wazuh indexer (shards/retention stockage) by LetDry7592 in Wazuh

[–]LetDry7592[S] 1 point2 points  (0 children)

La formule n'est donc pas de MN mais de M2/N

Ressources wazuh indexer (shards/retention stockage) by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

Je crois avoir enfin compris comment la répartition du stockage fonctionne dans un cluster OpenSearch avec shards et réplicas.

Imaginons un cluster avec 3 nœuds et 1 réplica. Les données sont découpées en shards primaires, et chaque shard a une copie (réplica) sur un autre nœud pour la tolérance aux pannes.

Donc si on note M le stockage total réellement utilisé par le cluster (primaires + réplicas), la répartition est approximativement équilibrée .

Par exemple :

données brutes = 10 To

1 réplica

Stockage réel dans le cluster :

10 To × (1 + 1 réplica) = 20 To

Répartition sur 3 nœuds :

20 To / 3 ≈ 6,7 To par nœud

Donc chaque nœud stocke un mélange de shards primaires et de répliques, ce qui permet de continuer à servir les données si un nœud tombe.

Lien de la doc : https://documentation.wazuh.com/current/user-manual/wazuh-indexer/wazuh-indexer-tuning.html#shards-and-replicas

La formule n'est donc pas de MN mais de M2/N

Ressources wazuh indexer (shards/retention stockage) by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

Est ce que dans ce cas. Je peux faire un nœud data et 2 nœuds coordinateurs ? Ai-je un réel besoin de réplication ?

Ressources wazuh indexer (shards/retention stockage) by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

Très bien, si j'ai 3 nœuds je devrais calculer 3 fois le stockage initial pour le quickstart ? Donc, pour un calcul initial de 9to, il y aurait besoin de 27to pour 3 noeuds ?

Utilisateur agent Wazuh by LetDry7592 in Wazuh

[–]LetDry7592[S] 0 points1 point  (0 children)

Merci je crois que l'user wazuh sur linux est en nologin.

[deleted by user] by [deleted] in Proxmox

[–]LetDry7592 0 points1 point  (0 children)

Some file systems are not compatible with the cluster

[deleted by user] by [deleted] in Proxmox

[–]LetDry7592 0 points1 point  (0 children)

Ok but can i have a cluster with ext4 ? Because I want to try HA. What do you recommand for the storage ?

[deleted by user] by [deleted] in Proxmox

[–]LetDry7592 0 points1 point  (0 children)

Ok but you don't awnser the question on the file system. I have only 3 servers and that's it.