← Retour au portail
đŸ›Ąïž TUTORIEL PAS À PAS

🔍 Installation d’OSSEC HIDS (Manager + Agent) sur Debian 13

📅 Mis Ă  jour : AoĂ»t 2026 ⏱ DurĂ©e : 25 min 📋 Niveau : IntermĂ©diaire 🐧 Debian 13 đŸ›Ąïž OSSEC 🔍 HIDS

OSSEC (Open Source Security) est un systĂšme de dĂ©tection d’intrusion HIDS (Host-based Intrusion Detection System) open source. Il surveille l’intĂ©gritĂ© des fichiers, analyse les logs, dĂ©tecte les rootkits et dĂ©clenche des alertes en temps rĂ©el[reference:13][reference:14]. Ce tutoriel vous guide dans l’installation d’un Manager et d’un Agent OSSEC sur Debian 13.

📖 FonctionnalitĂ©s clĂ©s d’OSSEC :
  • Surveillance de l’intĂ©gritĂ© des fichiers (FIM) : dĂ©tecte les modifications non autorisĂ©es[reference:15].
  • Analyse des logs : corrĂšle les Ă©vĂ©nements systĂšme et applicatifs[reference:16].
  • DĂ©tection de rootkits : recherche des processus et fichiers cachĂ©s[reference:17].
  • Alertes en temps rĂ©el : notifications par email ou syslog[reference:18].
  • RĂ©ponse active : bloque automatiquement les IP malveillantes[reference:19].
📌 PrĂ©requis :
  • Deux serveurs Debian 13 (un pour le Manager, un pour l’Agent) ou un seul en mode local[reference:20].
  • Un accĂšs root ou un utilisateur avec les droits sudo.
  • Les ports 1514 (UDP) et 1515 (TCP) ouverts pour la communication Manager ↔ Agent[reference:21].
  • Une connexion Internet pour tĂ©lĂ©charger les sources.
⚠ Note importante : OSSEC doit ĂȘtre compilĂ© depuis les sources sur Debian 13, car les dĂ©pĂŽts officiels contiennent des versions obsolĂštes[reference:22]. Ce tutoriel utilise la version 3.8.0[reference:23].

1 Préparation du systÚme (Manager)

1.1 – Mise à jour du systùme
$ sudo apt update && sudo apt upgrade -y
✅ Systùme à jour.
1.2 – Installation des dĂ©pendances de compilation
OSSEC nécessite les outils de développement et les bibliothÚques suivantes[reference:24] :
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
systemd-dev est nécessaire pour compiler OSSEC avec le support systemd[reference:25].
✅ DĂ©pendances installĂ©es.

2 TĂ©lĂ©chargement et compilation d’OSSEC (Manager)

2.1 – TĂ©lĂ©charger les sources
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
✅ Sources tĂ©lĂ©chargĂ©es et extraites.
2.2 – Lancer l’installateur
$ sudo ./install.sh
RĂ©pondez aux questions posĂ©es par l’installateur[reference:26] :
  • Installation type : choisissez server (Manager).
  • RĂ©pertoire d’installation : acceptez la valeur par dĂ©faut /var/ossec.
  • Alertes email : configurez si nĂ©cessaire (ou laissez vide).
  • Whitelist d’IP : rĂ©pondez y et ajoutez l’IP de votre Agent.
✅ OSSEC Manager est installĂ©.

3 Configuration du Manager

3.1 – CrĂ©er un service systemd
Créez un fichier de service pour que OSSEC démarre automatiquement[reference:27].
$ sudo nano /etc/systemd/system/ossec.service
Contenu du fichier :
[Unit]
Description=OSSEC HIDS Manager
After=network.target

[Service]
Type=forking
ExecStart=/var/ossec/bin/ossec-control start
ExecStop=/var/ossec/bin/ossec-control stop
ExecReload=/var/ossec/bin/ossec-control restart
RemainAfterExit=yes

[Install]
WantedBy=multi-user.target
Activez et démarrez le service[reference:28] :
$ sudo systemctl daemon-reload
$ sudo systemctl enable ossec
$ sudo systemctl start ossec
✅ Service OSSEC actif.
3.2 – Ajouter un Agent au Manager
Utilisez l’outil manage_agents pour enregistrer un agent[reference:29].
$ sudo /var/ossec/bin/manage_agents
Suivez les étapes :
  • SĂ©lectionnez (A) Add an agent.
  • Entrez un nom pour l’agent (ex: serveur-web).
  • Entrez l’IP de l’agent.
  • SĂ©lectionnez (E) Extract key pour gĂ©nĂ©rer la clĂ©.
  • Copiez la clĂ© affichĂ©e (elle sera utilisĂ©e sur l’agent).
✅ Agent enregistrĂ© et clĂ© gĂ©nĂ©rĂ©e.
3.3 – Configurer le pare-feu
Autorisez les ports pour la communication avec les agents[reference:30].
$ sudo ufw allow 1514/udp
$ sudo ufw allow 1515/tcp
$ sudo ufw reload
✅ Pare-feu configurĂ©.

4 Installation de l’Agent OSSEC

4.1 – PrĂ©parer l’agent (sur la machine cible)
Sur la machine qui sera surveillée, installez les dépendances[reference:31].
$ sudo apt update && sudo apt upgrade -y
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
4.2 – TĂ©lĂ©charger et installer l’agent
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
$ sudo ./install.sh
Lors de l’installation, choisissez agent comme type d’installation.
✅ Agent installĂ©.
4.3 – Importer la clĂ© de l’agent
Sur l’agent, utilisez manage_agents pour importer la clĂ© gĂ©nĂ©rĂ©e par le Manager[reference:32].
$ sudo /var/ossec/bin/manage_agents
Sélectionnez (I) Import key et collez la clé.
✅ ClĂ© importĂ©e.
4.4 – DĂ©marrer l’agent
$ sudo /var/ossec/bin/ossec-control start
✅ Agent connectĂ© au Manager.

5 Vérification et alertes

5.1 – VĂ©rifier le statut sur le Manager
$ sudo /var/ossec/bin/ossec-control status
✅ Tous les processus sont en cours d’exĂ©cution.
5.2 – Consulter les logs d’alertes
Les alertes sont stockées dans /var/ossec/logs/alerts/alerts.log.
$ sudo tail -f /var/ossec/logs/alerts/alerts.log
✅ Les alertes en temps rĂ©el s’affichent.

6 Conseils et bonnes pratiques

1. Configurer les alertes email
Modifiez /var/ossec/etc/ossec.conf pour configurer l’envoi d’alertes par email.
2. Ajouter des rÚgles personnalisées
Créez des fichiers dans /var/ossec/etc/rules/ pour définir vos propres rÚgles de détection.
3. Activer la réponse active
Configurez active-response dans ossec.conf pour bloquer automatiquement les attaquants.
4. Mettre Ă  jour OSSEC
Vérifiez réguliÚrement les nouvelles versions sur GitHub.

✅ Test de validation

🎉 Installation rĂ©ussie si :

  • Le Manager et l’Agent sont en cours d’exĂ©cution (ossec-control status).
  • L’agent apparaĂźt dans la liste du Manager (/var/ossec/bin/manage_agents -l).
  • Des alertes sont gĂ©nĂ©rĂ©es dans /var/ossec/logs/alerts/alerts.log.
  • Le service systemd est actif (systemctl status ossec).

📚 Ressources complĂ©mentaires