Wazuh, kurumsal tehdit tespiti, güvenlik izleme ve olay yanıtı (SIEM/XDR) için kullanılan açık kaynaklı bir güvenlik platformudur. Mimarisinde çeşitli bileşenler barındırır ve tüm yapının sağlıklı bir şekilde çalışabilmesi için bu bileşenlerin birbirleriyle, ayrıca uç noktalardaki (endpoint) ajanlarla iletişim kurması gerekir.
1. Wazuh Server Portları
Wazuh Server, ajanlardan gelen verileri analiz eden, kuralları çalıştıran ve sistemin yönetildiği ana beyindir.
1514 (TCP/UDP): Agent Connection Service Wazuh ajanlarının (agent) topladıkları olay kayıtlarını sunucuya gönderdiği ana iletişim portudur. Varsayılan olarak TCP protokolü üzerinden çalışır, isteğe bağlı olarak UDP olarak da yapılandırılabilir.
1515 (TCP): Agent Enrollment Service Yeni ajanların sisteme ilk kez dahil edilirken anahtar (key) alışverişi ve kimlik doğrulama işlemleri (otomatik kayıt) için kullandığı servistir.
1516 (TCP): Wazuh Cluster Daemon Eğer Wazuh Server birden fazla sunucu ile bir küme (cluster) mimarisinde (manager ve worker node’lar şeklinde) çalışıyorsa, sunucular arası senkronizasyon ve iletişim bu port üzerinden sağlanır.
514 (UDP/TCP): Wazuh Syslog Collector Ajan kurulamayan ağ cihazlarından (Router, Switch, Firewall vb.) syslog üzerinden log almak için kullanılır. Varsayılan olarak UDP portu hedeflenir. Güvenlik ve performans gereksinimlerinden ötürü bu port kurulumda varsayılan olarak kapalıdır (disabled), manuel aktif edilmesi gerekir.
55000 (TCP): Wazuh Server RESTful API Sunucuyu programatik olarak yönetmek, yapılandırmak veya Wazuh Dashboard gibi harici araçların “manager” ile iletişim kurmasını sağlamak için kullanılan yönetimsel API portudur.
2. Wazuh Indexer Portları
Wazuh Indexer, çok yüksek miktardaki verinin veya olay logunun dizinlenmesini, analiz edilmesini ve tutulmasını sağlayan veritabanı motorudur.
9200 (TCP): Wazuh Indexer RESTful API Wazuh Server’ın veritabanına log yazmak veya Wazuh Dashboard’un kullanıcı arayüzünde göstermek üzere verileri sorgulamak için kullandığı temel veritabanı erişim portudur.
9300-9400 (TCP): Wazuh Indexer Cluster Communication Eğer sistemde birden fazla indexer düğümü (node) çalışıyorsa, bu cihazların kendi aralarındaki küme iletişimini (veritabanı replikasyonu, veri dağıtımı vb.) sağlayan aralıktır.
3. Wazuh Dashboard Portları
Wazuh Dashboard, sistem yöneticilerinin olayları analiz ettiği, alarmları görüntülediği ve sistemi yönettiği web tabanlı kullanıcı arayüzüdür.
443 (TCP): Wazuh Web User Interface Kullanıcıların ve yöneticilerin web tarayıcıları üzerinden Wazuh platformuna güvenli bağlantı (HTTPS) kurmasını sağlayan arayüz portudur.
⚠️ Güvenlik ve Mimari Tavsiyesi: Wazuh mimarisini kurarken Sıfır Güven (Zero Trust) prensibini benimseyin. Yukarıdaki portların hiçbiri internete açık (Public) olmamalıdır. API portlarına (Özellikle 55000 ve 9200) yalnızca ihtiyaç duyan iç sunucuların erişebildiğinden emin olun ve güçlü parolalar/sertifikalar ile yetkilendirme yapın.
