Some links on this page are affiliate links: if you buy through them we may earn a commission, at no extra cost to you.
Wazuh 是一个免费、开源的安全平台,官方将其定位为统一的 SIEM 与 XDR 平台。它把终端监控、日志分析、入侵检测、文件完整性监控、漏洞检测、配置评估、合规审计和自动化响应集中在一个系统中,可用于 Linux、Windows、macOS、云实例、容器、虚拟机和网络设备。
Wazuh 自托管时没有传统商业 SIEM 的软件授权费,但这不等于零成本:服务器、存储、备份、升级、规则调优和告警处理仍需投入。没有安全运营团队的组织,也可以考虑付费的 Wazuh Cloud 或 MDR/MSSP 服务。
Wazuh 解决什么问题
企业的日志、终端、云服务和网络设备往往分散在不同系统中。Wazuh 的作用,是把这些安全数据集中收集、解析、检测和展示,让团队能够回答几个关键问题:哪些资产在线?发生了什么事件?哪些主机存在漏洞或配置风险?哪些告警需要立即处理?
Do these 3 things before closing this tab:
1Repair Windows errors before they cause bigger problems2Fix the driver behind crashes, sound loss and screen glitches3Clear out junk files and repair common Windows errors它适合预算有限、希望控制数据和基础设施、同时具备一定 Linux、日志或安全运营能力的团队。Wazuh 可以帮助建立基础 SOC 能力,但不会自动替代安全人员、事件响应流程或全天候监控服务。
#1 Best Overall
- Compact and Efficient Design: The FortiGate 40F is designed for small to mid-sized businesses and enterprise branch offices, featuring a compact, fanless desktop form factor that ensures quiet operation and minimizes space usage.
- Robust Connectivity Options: Equipped with 5 GE RJ45 ports, including 1 WAN port and 4 internal ports, this model provides essential connectivity and flexibility for various network configurations in a small-scale environment.
- High-Performance Security: Offers up to 1 Gbps IPS throughput and 600 Mbps threat protection throughput, using Fortinet’s purpose-built security processor technology to deliver industry-leading performance and protection for SSL encrypted traffic.
- Advanced Threat Protection: Integrated with Fortinet’s AI-powered FortiGuard Labs, the FortiGate 40F offers comprehensive cybersecurity, identifying and mitigating both known and unknown threats to maintain robust security across your network.
- Simplified Management and Deployment: Features a user-friendly management console that provides comprehensive network automation and visibility, coupled with Zero Touch Integration with Fortinet’s Security Fabric for easy deployment.
官方文档将 Wazuh 描述为开源 SIEM 和 XDR 平台,具体能力可参见官方 Quickstart和组件说明。
Wazuh 中的 SIEM 和 XDR 分别是什么
SIEM:集中管理安全事件
SIEM 是 Security Information and Event Management,即安全信息和事件管理。它通常负责收集操作系统、应用、云平台、网络设备和安全产品的日志,再进行解析、规则匹配、告警、搜索、调查、报表和合规展示。
Wazuh 的 SIEM 能力包括系统与应用日志分析、Windows 事件、Linux 审计数据、网络设备 Syslog、威胁情报匹配、告警索引和可视化。它还提供与 PCI DSS、GDPR、HIPAA、NIST 等相关的监控视图。不过,提供合规证据不等于自动实现合规;制度、权限管理、风险评估、审计和人员流程仍然不可缺少。
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
XDR:跨工作负载检测和响应
XDR 通常指跨多个安全数据源进行检测、关联和响应,而不是只观察一台终端。Wazuh 可以把终端、服务器、云实例、容器、网络设备、漏洞信息和系统日志放到统一控制台中,并通过 Agent、规则、威胁情报和响应脚本执行动作。
但“XDR”并不意味着它天然拥有所有商业 XDR 的能力。Wazuh 更准确地说是一个开源、可扩展的跨工作负载检测与响应平台。它不一定具备商业产品同等深度的专有传感器、身份信号、邮件遥测、行为分析或自动攻击阻断能力。实际检测效果取决于采集范围、权限、规则、威胁情报和后续调优。
| 概念 | Wazuh 中的体现 |
|---|---|
| SIEM | 日志收集、解析、规则分析、告警、检索和合规视图 |
| XDR | 跨终端、服务器、云、容器和网络设备集中检测与响应 |
| EDR 相关能力 | Agent 遥测、端点监控、检测和响应动作 |
| SOAR 相关能力 | 通过集成、脚本和 Active Response 执行预定义动作 |
Wazuh 的四个核心组件
1. Wazuh Agent
Agent 安装在被监控的端点上,负责收集系统和应用日志、监控文件变化、采集软件与硬件清单、执行配置评估,并接收中心端下发的配置或响应任务。官方安装指南列出的支持平台包括 Linux、Windows、macOS、Solaris、AIX 和 HP-UX。
2. Wazuh Server
Server 是分析和管理中心,接收 Agent 数据,使用解码器解析事件,再通过规则进行检测、分级和告警。它还可以管理 Agent、使用威胁情报匹配 IOC,并在集群部署中分担分析负载。
Outdated Drivers Are Slowing You Down
One free scan finds every outdated or missing driver and matches the right update for your exact hardware.Free scan · exact hardware matchWindows Errors? Fix Them Before They Spread
Repair common Windows errors and clear accumulated junk for a smoother, more stable PC - no reinstall needed.Free scan · no reinstall3. Wazuh Indexer
Indexer 负责索引和存储告警,为全文搜索、查询和分析提供数据。小型环境可以使用单节点,大型环境则可以通过多节点提高容量、可用性和故障容忍能力。
4. Wazuh Dashboard
Dashboard 是 Web 管理和分析界面,可用于查看告警、调查端点、搜索事件、查看漏洞和合规状态、管理配置,以及监控文件完整性、云基础设施和配置评估数据。整体架构可参考官方架构文档。
Rank #2
- HARDWARE PLUS SECURITY SERVICES: FortiGate-60F Firewall Appliance bundled with 1 year of FortiCare Premium and FortiGuard Unified Threat Protection.
- UNIFIED THREAT PROTECTION (UTP): Secures against advanced online threats with comprehensive web filtering and anti-botnet technologies.
- OPTIMIZED FOR MEDIUM-SIZED BUSINESSES: Tailored for businesses needing robust security without the infrastructure of larger enterprises.
- RELIABLE CUSTOMER SUPPORT: FortiCare Premium ensures high-quality support and service continuity.
- EFFECTIVE PROTECTION: Employs advanced filtering technologies to safeguard against sophisticated threats.
受监控端点 → Wazuh Agent → Wazuh Server → Wazuh Indexer → Wazuh Dashboard
解码、规则匹配、分析、响应 索引、存储、查询、可视化
无法安装 Agent 的防火墙、交换机、路由器和无线接入点等设备,可以通过 Syslog 或 SSH 转发日志,进行 Agentless 监控。
Wazuh 可以做什么
终端监控和入侵检测
- 收集系统与应用日志;
- 监控恶意软件和入侵迹象;
- 查看硬件、软件、进程和网络资产信息;
- 监控 Windows 事件、Linux audit 等数据;
- 通过规则和威胁情报匹配可疑活动。
文件完整性监控
File Integrity Monitoring(FIM)适合监控系统关键目录、配置文件、Web 根目录、认证文件和关键应用目录。它能够发现文件创建、删除、权限变化和内容修改。
FIM 也很容易制造噪声。临时文件、缓存、日志、备份和正常部署目录如果全部纳入监控,告警数量会迅速上升。实际部署时应只监控重要路径,并为正常更新、自动化工具和发布流程建立规则或基线。
漏洞检测
Wazuh 可以结合端点清单和漏洞数据,帮助识别操作系统、软件和配置中的安全弱点。但“发现漏洞”不等于完成可利用性验证、风险排序或自动修复。结果还依赖 Agent 是否在线、软件版本是否准确识别、资产清单是否完整以及漏洞数据是否及时更新。
配置评估和合规审计
Wazuh 可以检查配置是否符合安全基线,并生成合规相关的仪表盘和报告。它适合收集技术控制项的证据,但不能替代风险评估、变更管理、访问控制制度、认证机构或法律意见。
云、容器和网络设备监控
Wazuh 可用于监控云工作负载、容器、虚拟机、服务器和网络设备。具体接入方式和支持范围应以对应版本的官方安装与集成文档为准,不宜笼统理解为“支持所有云平台”。
自动化响应
响应动作可以包括阻断恶意 IP、停止进程、修改主机配置、执行脚本或对特定告警采取限制措施。自动响应应分级使用:
- 先在测试环境验证动作和回滚方式;
- 只对高置信度告警启用高风险动作;
- 关键服务器尽量设置人工审批;
- 保留执行日志和取证记录。
未经调优的自动封禁可能误封合法 IP、中断业务、锁定管理员,甚至破坏取证现场。
部署方式与容量规划
All-in-one
Server、Indexer 和 Dashboard 全部安装在一台主机上,适合个人实验室、学习环境和小规模测试。官方 Quickstart 为最多约 100 个 Agent、90 天可查询索引告警提供了参考硬件,但这不是所有生产环境的硬性上限。
Rank #3
- 【Up to 1100 Mbps VPN Speed 】 Hardware-accelerated WireGuard and OpenVPN-DCO deliver up to 1100 Mbps VPN throughput, over 3× faster than Brume 2 for smooth remote access and file transfers.
- 【Three 2.5G Ports & Multi-WAN】Tri-port 2.5GbE design with flexible WAN LAN configuration supports multi-gigabit wired setups, dual-ISP Multi-WAN and failover to keep home and SOHO networks online.
- 【Stealth VPN Obfuscation】VPN obfuscation disguises VPN traffic as regular HTTPS, helping you evade blocking, bypass restrictive networks and maintain stable, private connections.
- 【DPI protection】Deep Packet Inspection with visual dashboards blocks adult/gambling/malicious sites, while SQM and QoS prioritize gaming, calls, and video when bandwidth is tight
- 【OpenWrt & USB 3.0 Expansion】OpenWrt with 1GB DDR4 and 8GB eMMC lets you install plugins and build VPN, ad-blocking or NAS, while USB 3.0 Type‑C connects high-speed storage or 4G/5G dongles
| Agent 数量 | CPU | 内存 | 90 天存储参考 |
|---|---|---|---|
| 1–25 | 4 vCPU | 8 GiB | 50 GB |
| 25–50 | 8 vCPU | 8 GiB | 100 GB |
| 50–100 | 8 vCPU | 8 GiB | 200 GB |
以上是官方快速开始参考值,不应直接当作生产容量规划。启用 Sysmon、Linux audit、FIM、云日志或大量网络设备日志后,100 台主机的负载可能远高于只采集基础系统日志的 100 台主机。
分离组件和多节点集群
在 Single-node 部署中,Server、Indexer 和 Dashboard 分别运行,但不一定形成集群,适合需要性能隔离的中型环境。Multi-node 部署则让 Server 和 Indexer 分别组成集群,以支持横向扩展、负载分担、高可用和更高事件量。
容量规划应关注 EPS(每秒事件数)、每日数据量、字段数量、查询并发、索引副本、保留周期、备份和灾备,而不能只看 Agent 数量。中心组件要求 64 位 Intel、AMD 或 ARM Linux 架构,即 x86_64/AMD64 或 AARCH64/ARM64。
官方安装路径通常是:安装 Indexer,安装 Server,安装 Dashboard,再安装和注册 Agent,最后在 Dashboard 中确认 Agent 在线并检查数据流。具体脚本、仓库、端口和包版本应以当前官方安装指南为准。
需要注意版本命名:当前文档使用“Wazuh Server”,而 5.0 beta 文档曾使用“Wazuh Manager”等不同表述,许可证说明也存在差异。不要把 beta 文档内容当作当前稳定版事实。
Recommended Free Tools
自托管还是 Wazuh Cloud
| 项目 | 自托管 | Wazuh Cloud |
|---|---|---|
| 软件授权 | 开源软件,通常没有授权购买要求 | 商业托管服务,按订阅计费 |
| 基础设施 | 用户负责 | 由 Wazuh 负责中心组件的托管 |
| 控制权 | 高 | 相对较低 |
| 上线速度 | 较慢 | 较快 |
| 运维负担 | 高 | 较低 |
| 适合对象 | 有 Linux、日志和安全运营能力的团队 | 希望减少升级、扩容和故障运维的组织 |
Wazuh Cloud 不是免费自托管版的远程登录入口,而是由厂商运营的付费服务。官方当前页面显示有 14 天试用,是否提供、价格、区域、保留期和支持等级应以发布时的官方 Cloud 页面为准。
截至研究资料所示的 2026 年 8 月 18 日页面,Small、Medium 和 Large 套餐的起始价格分别为每月 571 美元、923 美元和 1,467 美元;这些价格可能随时间、区域、支持等级和促销变化,购买前必须重新核对。对少量实验室环境,自托管通常更省;对不想维护 Indexer 集群的企业,订阅费用可能换来更低的运维负担。
必须完全控制数据驻留、需要离线部署、使用私有云或自定义底层存储的组织,更适合自托管。没有能力维护中心组件、希望快速上线的团队,则可以比较 Wazuh Cloud。
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.“开源免费”实际意味着什么
Wazuh 官方将自托管平台描述为免费和开源,当前文档列出 GNU GPL v2 和 Apache License 2.0。免费主要指软件授权层面,并不意味着 SIEM 的总拥有成本为零。
Quick wins for a faster PC:
Repair Windows errors before they cause bigger problemsFix Now →Fix the driver behind crashes, sound loss and screen glitchesFind Drivers →Rank #4
- Runs UniFi Network for full-stack network management
- Manages 30+ UniFi Network devices and 300+ clients
- 1 Gbps routing with IDS/IPS
- Multi-WAN load balancing
- 0.96" LCM status display
- 主机或云虚拟机、SSD 和网络带宽;
- 备份、灾难恢复、证书和密钥管理;
- 高可用节点和日志保留空间;
- 升级、Agent 生命周期和故障监控;
- 规则、解码器、误报和告警降噪维护;
- 调查告警的工程师或值守人员。
因此,更准确的结论是:Wazuh 可以降低软件授权门槛,但不能消除基础设施和安全运营成本。
常见故障与运维难点
告警太多
默认规则未调优、FIM 范围过大、正常软件更新、扫描器和备份系统都可能产生大量告警。应先按服务器类型和资产重要性分组,只监控关键目录,为正常变更建立基线,并使用阈值、频率和时间窗口压缩重复事件。
Dashboard 没有数据
“没有告警”不等于“没有攻击”。建议按以下顺序排查:Agent 是否在线;是否有权限读取日志;路径是否正确;日志格式是否被解码;Server 是否收到原始事件;规则是否匹配;Indexer 是否正常写入;Dashboard 的时间范围和索引是否正确。
资源不足或索引膨胀
常见表现包括查询变慢、磁盘增长过快、Server 队列积压、Agent 延迟或断线以及告警延迟增大。解决方向包括估算 EPS、降低低价值日志级别、缩短高成本数据的热存储周期、分离组件、使用集群、监控磁盘水位,并设计可恢复的备份方案。
The Tool Desk
Outbyte PC Repair FREERepair Windows errors before they cause bigger problemsFix Now →Outbyte Driver Updater FREEScan for outdated or missing drivers - takes under a minuteDriver Scan →Wazuh 不等于完整 EDR
日志型检测依赖日志是否被正确采集,Agent 型检测依赖端点能看到的数据,而高级行为型 EDR 往往还需要进程、内存、身份、网络和攻击链上下文。Wazuh Agent 可以提供端点监控、检测和响应能力,但启用 Agent 并不自动等于拥有商业 EDR 的全部传感器和阻断能力。
Wazuh 与其他方案怎么选
| 方案 | 更适合的情况 | 主要差异 |
|---|---|---|
| Wazuh 自托管 | 希望降低软件成本、控制数据并自行定制的团队 | 控制权高,但需要承担基础设施和安全运营 |
| Wazuh Cloud | 希望快速上线、减少中心组件运维的团队 | 订阅付费,底层控制权较低 |
| Microsoft Sentinel | 深度使用 Azure、Microsoft 365、Entra ID 和 Defender 的组织 | 云原生集成强,费用主要与数据摄入和使用量相关 |
| Elastic Security | 希望自行组合搜索、检测和安全分析组件的团队 | 需分别评估云服务、自托管、授权和存储成本 |
| Splunk Enterprise Security | 已有 Splunk 技能和大型企业内容生态的组织 | 企业集成和支持成熟,但需进行商务报价和容量评估 |
| MDR/MSSP | 没有 24/7 SOC、希望由外部团队调查和响应的组织 | 购买的是人员、流程、SLA 和服务,而不仅是软件 |
Microsoft Sentinel 的价格会随区域、协议、数据层、摄入量、承诺层级、汇率和税费变化,不能只用 Agent 数量与 Wazuh 比较,详情参见官方定价页。Elastic 和 Splunk 的功能、授权和价格也应依据具体版本及商务方案评估,分别参考Elastic Security和Splunk Enterprise Security。
Wazuh 适合谁,不适合谁
适合
- 希望控制软件和数据的中小企业;
- 拥有 Linux、Windows 混合环境的 IT 团队;
- 需要监控服务器、云实例、容器和网络设备的安全工程师;
- 学习 SIEM、蓝队和事件响应的学生及个人实验室;
- 有能力维护规则、索引和告警流程的 MSSP 或安全团队。
需要谨慎
- 没有任何 SIEM 运维人员的团队;
- 需要立即获得 24/7 托管检测和响应的企业;
- 依赖深度身份、邮件、SaaS 和原生 EDR 遥测的环境;
- 希望供应商对扩容、升级、检测、响应和 SLA 承担更多责任的组织。
结论
Wazuh 的价值不在于“免费替代所有商业安全产品”,而在于以开源方式把端点监控、日志分析、漏洞、合规和响应能力整合到一个平台。它适合愿意承担配置、容量规划和告警运营工作的团队;如果更看重托管、原生生态和低运维负担,则应同时比较 Wazuh Cloud、Microsoft Sentinel、Elastic Security、Splunk 或 MDR 服务。
实际落地可以有三条路径:先用官方 Quickstart 在测试环境自托管;希望快速上线则试用 Wazuh Cloud;如果团队缺乏持续运营能力,则把 Wazuh Cloud、MDR/MSSP 与商业 SIEM/XDR 一起纳入评估。
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

