đĄïž TUTORIEL PAS Ă PAS
đ Installation dâOSSEC HIDS (Manager + Agent) sur Debian 13
đ
Mis à jour : Août 2026
â±ïž DurĂ©e : 25 min
đ Niveau : IntermĂ©diaire
đ§ Debian 13
đĄïž OSSEC
đ HIDS
OSSEC (Open Source Security) est un systĂšme de dĂ©tection dâintrusion
HIDS (Host-based Intrusion Detection System) open source.
Il surveille lâintĂ©gritĂ© des fichiers, analyse les logs, dĂ©tecte les rootkits et dĂ©clenche des alertes en temps rĂ©el[reference:13][reference:14].
Ce tutoriel vous guide dans lâinstallation dâun Manager et dâun Agent OSSEC sur Debian 13.
đ FonctionnalitĂ©s clĂ©s dâOSSEC :
- Surveillance de lâintĂ©gritĂ© des fichiers (FIM) : dĂ©tecte les modifications non autorisĂ©es[reference:15].
- Analyse des logs : corrÚle les événements systÚme et applicatifs[reference:16].
- Détection de rootkits : recherche des processus et fichiers cachés[reference:17].
- Alertes en temps réel : notifications par email ou syslog[reference:18].
- Réponse active : bloque automatiquement les IP malveillantes[reference:19].
đ PrĂ©requis :
- Deux serveurs Debian 13 (un pour le Manager, un pour lâAgent) ou un seul en mode local[reference:20].
- Un accĂšs root ou un utilisateur avec les droits
sudo.
- Les ports 1514 (UDP) et 1515 (TCP) ouverts pour la communication Manager â Agent[reference:21].
- Une connexion Internet pour télécharger les sources.
â ïž Note importante : OSSEC doit ĂȘtre compilĂ© depuis les sources sur Debian 13, car les dĂ©pĂŽts officiels contiennent des versions obsolĂštes[reference:22]. Ce tutoriel utilise la version 3.8.0[reference:23].
1 Préparation du systÚme (Manager)
1.1 â Mise Ă jour du systĂšme
$ sudo apt update && sudo apt upgrade -y
â
SystĂšme Ă jour.
1.2 â Installation des dĂ©pendances de compilation
OSSEC nécessite les outils de développement et les bibliothÚques suivantes[reference:24] :
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
systemd-dev est nécessaire pour compiler OSSEC avec le support systemd[reference:25].
â
Dépendances installées.
2 TĂ©lĂ©chargement et compilation dâOSSEC (Manager)
2.1 â TĂ©lĂ©charger les sources
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
â
Sources téléchargées et extraites.
2.2 â Lancer lâinstallateur
$ sudo ./install.sh
RĂ©pondez aux questions posĂ©es par lâinstallateur[reference:26] :
- Installation type : choisissez
server (Manager).
- RĂ©pertoire dâinstallation : acceptez la valeur par dĂ©faut
/var/ossec.
- Alertes email : configurez si nécessaire (ou laissez vide).
- Whitelist dâIP : rĂ©pondez
y et ajoutez lâIP de votre Agent.
â
OSSEC Manager est installé.
3 Configuration du Manager
3.1 â CrĂ©er un service systemd
Créez un fichier de service pour que OSSEC démarre automatiquement[reference:27].
$ sudo nano /etc/systemd/system/ossec.service
Contenu du fichier :
[Unit]
Description=OSSEC HIDS Manager
After=network.target
[Service]
Type=forking
ExecStart=/var/ossec/bin/ossec-control start
ExecStop=/var/ossec/bin/ossec-control stop
ExecReload=/var/ossec/bin/ossec-control restart
RemainAfterExit=yes
[Install]
WantedBy=multi-user.target
Activez et démarrez le service[reference:28] :
$ sudo systemctl daemon-reload
$ sudo systemctl enable ossec
$ sudo systemctl start ossec
â
Service OSSEC actif.
3.2 â Ajouter un Agent au Manager
Utilisez lâoutil manage_agents pour enregistrer un agent[reference:29].
$ sudo /var/ossec/bin/manage_agents
Suivez les étapes :
- Sélectionnez (A) Add an agent.
- Entrez un nom pour lâagent (ex:
serveur-web).
- Entrez lâIP de lâagent.
- Sélectionnez (E) Extract key pour générer la clé.
- Copiez la clĂ© affichĂ©e (elle sera utilisĂ©e sur lâagent).
â
Agent enregistré et clé générée.
3.3 â Configurer le pare-feu
Autorisez les ports pour la communication avec les agents[reference:30].
$ sudo ufw allow 1514/udp
$ sudo ufw allow 1515/tcp
$ sudo ufw reload
â
Pare-feu configuré.
4 Installation de lâAgent OSSEC
4.1 â PrĂ©parer lâagent (sur la machine cible)
Sur la machine qui sera surveillée, installez les dépendances[reference:31].
$ sudo apt update && sudo apt upgrade -y
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
4.2 â TĂ©lĂ©charger et installer lâagent
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
$ sudo ./install.sh
Lors de lâinstallation, choisissez agent comme type dâinstallation.
â
Agent installé.
4.3 â Importer la clĂ© de lâagent
Sur lâagent, utilisez manage_agents pour importer la clĂ© gĂ©nĂ©rĂ©e par le Manager[reference:32].
$ sudo /var/ossec/bin/manage_agents
Sélectionnez (I) Import key et collez la clé.
â
Clé importée.
4.4 â DĂ©marrer lâagent
$ sudo /var/ossec/bin/ossec-control start
â
Agent connecté au Manager.
5 Vérification et alertes
5.1 â VĂ©rifier le statut sur le Manager
$ sudo /var/ossec/bin/ossec-control status
â
Tous les processus sont en cours dâexĂ©cution.
5.2 â Consulter les logs dâalertes
Les alertes sont stockées dans /var/ossec/logs/alerts/alerts.log.
$ sudo tail -f /var/ossec/logs/alerts/alerts.log
â
Les alertes en temps rĂ©el sâaffichent.
6 Conseils et bonnes pratiques
1. Configurer les alertes email
Modifiez /var/ossec/etc/ossec.conf pour configurer lâenvoi dâalertes par email.
2. Ajouter des rÚgles personnalisées
Créez des fichiers dans /var/ossec/etc/rules/ pour définir vos propres rÚgles de détection.
3. Activer la réponse active
Configurez active-response dans ossec.conf pour bloquer automatiquement les attaquants.
4. Mettre Ă jour OSSEC
Vérifiez réguliÚrement les nouvelles versions sur
GitHub.
â
Test de validation
đ Installation rĂ©ussie si :
- Le Manager et lâAgent sont en cours dâexĂ©cution (
ossec-control status).
- Lâagent apparaĂźt dans la liste du Manager (
/var/ossec/bin/manage_agents -l).
- Des alertes sont générées dans
/var/ossec/logs/alerts/alerts.log.
- Le service systemd est actif (
systemctl status ossec).
đ Ressources complĂ©mentaires