返回市场
瓦祖赫-MCP-服务器

瓦祖赫-MCP-服务器

作者:gensecaihq86 星标更新:2025-10-16

项目介绍

Wazuh MCP Server v2.1.0

MIT 许可证 Python 3.11+ 与 Wazuh 兼容 FastMCP

一个生产就绪的 FastMCP 服务器,通过仅使用 STDIO 传输将 Wazuh SIEM 与 Claude Desktop 连接起来,用于 AI 驱动的安全操作。

🌐 远程服务器版:需要企业远程访问?查看具有 HTTP/SSE 传输、Docker 部署和 JWT 身份验证的v3.0.0 远程服务器版

✨ 主要特性

  • 🔍 29 安全工具:完整的 FastMCP 工具套件,用于 Wazuh 集成
  • 🧠 AI 驱动分析:威胁分析、风险评估和合规报告
  • 💬 自然语言查询:询问 Claude “显示关键漏洞”
  • 📡 仅 STDIO:安全本地连接到 Claude Desktop — 不需网络设置
  • 双 API 支持:在 Wazuh Server API 和 Indexer API 之间智能路由
  • 🛡️ 生产就绪:全面的健康检查、错误处理和安全性

🚀 快速开始

安装

# 克隆仓库
git clone https://github.com/gensecaihq/Wazuh-MCP-Server.git
cd Wazuh-MCP-Server

# 开发模式安装
pip install -e .

# 配置环境
cp .env.example .env
# 编辑 .env 文件以配置您的设置

# 验证设置
wazuh-mcp-server --check

⚙️ 配置

所需 Wazuh 设置

编辑 .env 文件以包含您的 Wazuh 服务器详细信息:

# Wazuh Server API 配置
WAZUH_HOST=your-wazuh-server.com
WAZUH_PORT=55000
WAZUH_USER=your-api-username
WAZUH_PASS=your-secure-password

# Wazuh Indexer 配置(适用于 4.8.0+)
WAZUH_INDEXER_HOST=your-wazuh-server.com
WAZUH_INDEXER_PORT=9200
WAZUH_INDEXER_USER=your-indexer-username
WAZUH_INDEXER_PASS=your-indexer-password

# SSL 配置(生产就绪默认值)
VERIFY_SSL=true                    # 启用 SSL 验证
WAZUH_ALLOW_SELF_SIGNED=true      # 允许自签名证书

SSL 配置选项

场景配置使用案例
生产VERIFY_SSL=true + WAZUH_ALLOW_SELF_SIGNED=false有效的 CA 证书
自签名VERIFY_SSL=true + WAZUH_ALLOW_SELF_SIGNED=true自签名证书
开发VERIFY_SSL=falseHTTP 仅或无效证书

🖥️ Claude Desktop 集成

配置

添加到 Claude Desktop 配置中:

  • Windows%APPDATA%\Claude\claude_desktop_config.json
  • macOS/Linux~/.config/claude/claude_desktop_config.json
{
  "mcpServers": {
    "wazuh": {
      "command": "wazuh-mcp-server",
      "args": []
    }
  }
}

使用示例

配置完成后,您可以通过 Claude Desktop 与 Wazuh 交互:

🔍 "显示过去 24 小时内所有关键安全警报"
🚨 "我的环境中前五大安全威胁是什么?"
🛡️ "运行 PCI-DSS 合规性检查"
📊 "生成每周安全报告"
🔧 "检查代理 web-server-01 的健康状况"
🌐 "显示上周的漏洞总结"

📚 完整工具参考

警报管理(4 个工具)

  • get_wazuh_alerts - 检索安全警报并进行过滤
  • get_wazuh_alert_summary - 警报摘要和统计
  • analyze_alert_patterns - AI 驱动的模式分析
  • search_security_events - 高级安全事件搜索

代理管理(6 个工具)

  • get_wazuh_agents - 代理信息和状态
  • get_wazuh_running_agents - 活跃代理概览
  • check_agent_health - 综合代理健康验证
  • get_agent_processes - 每个代理的运行进程
  • get_agent_ports - 每个代理的开放端口和服务
  • get_agent_configuration - 详细的代理配置

漏洞管理(3 个工具)

  • get_wazuh_vulnerabilities - 综合漏洞扫描
  • get_wazuh_critical_vulnerabilities - 只有关键漏洞
  • get_wazuh_vulnerability_summary - 漏洞统计和趋势

安全分析(6 个工具)

  • analyze_security_threat - AI 驱动的威胁指标分析
  • check_ioc_reputation - 对威胁源进行 IOC 声誉检查
  • perform_risk_assessment - 综合安全风险分析
  • get_top_security_threats - 按严重性和频率获取顶级威胁
  • generate_security_report - 自动安全报告
  • run_compliance_check - 多框架合规性验证

系统监控(10 个工具)

  • get_wazuh_statistics - 综合系统统计
  • get_wazuh_weekly_stats - 每周性能和安全趋势
  • get_wazuh_cluster_health - 集群健康和状态监控
  • get_wazuh_cluster_nodes - 单个集群节点信息
  • get_wazuh_rules_summary - 规则效果和性能
  • get_wazuh_remoted_stats - 代理通信统计
  • get_wazuh_log_collector_stats - 日志收集性能指标
  • search_wazuh_manager_logs - 管理员日志搜索和分析
  • get_wazuh_manager_error_logs - 错误日志检索和分析
  • validate_wazuh_connection - 连接验证和诊断

📖 文档

完整 API 文档

部署指南

🔧 命令行界面

# 启动 MCP 服务器(默认)
wazuh-mcp-server

# 验证配置和连通性
wazuh-mcp-server --check

# 显示版本信息
wazuh-mcp-server --version

# 显示帮助信息
wazuh-mcp-server --help

🏗️ 架构

┌─────────────────┐    STDIO    ┌─────────────────┐    HTTPS   ┌─────────────────┐
│                 │◄──────────► │                 │◄─────────► │                 │
│  Claude Desktop │             │ Wazuh MCP Server│            │   Wazuh SIEM    │
│                 │             │                 │            │                 │
└─────────────────┘             └─────────────────┘            └─────────────────┘
                                         │                              │
                                         │                              │
                                         ▼                              ▼
                                ┌─────────────────┐            ┌─────────────────┐
                                │                 │            │                 │
                                │ FastMCP 运行时 │            │ Wazuh Indexer   │
                                │ (29 工具)      │            │ (OpenSearch)    │
                                │                 │            │                 │
                                └─────────────────┘            └─────────────────┘

🛡️ 安全特性

  • 🔐 默认安全:默认启用 SSL/TLS 验证
  • 🚫 无网络暴露:仅使用 STDIO 传输 — 无 HTTP 服务器
  • 🔑 凭据验证:强密码要求和验证
  • 📝 审计日志:全面的安全事件日志记录
  • ⚡ 速率限制:内置 API 速率限制和连接池
  • 🛠️ 错误处理:优雅的错误处理和恢复机制

🧪 测试与验证

# 安装开发依赖
pip install -e ".[dev]"

# 运行测试
pytest tests/

# 运行安全验证
wazuh-mcp-server --check

# 测试 Claude Desktop 集成
# (配置 Claude Desktop 并使用自然语言查询进行测试)

📊 系统需求

最低需求

  • 操作系统:Windows 10+,macOS 10.15+,Linux(任何现代发行版)
  • Python:3.11 或更高版本
  • 内存:512MB 可用内存
  • 网络:HTTPS 访问 Wazuh 服务器

推荐需求

  • Python:3.12 或更高版本
  • 内存:2GB 可用内存
  • SSL:生产使用时的有效 SSL 证书
  • 监控:集中式日志记录和监控设置

🤝 贡献

  1. 分叉仓库
  2. 创建功能分支 (git checkout -b feature/amazing-feature)
  3. 提交更改 (git commit -m '添加神奇功能')
  4. 推送到分支 (git push origin feature/amazing-feature)
  5. 打开拉取请求

📄 许可证

本项目采用 MIT 许可证 — 详情参见 LICENSE 文件。

🆘 支持

🏆 生产就绪

此软件已设计用于企业生产使用,具备以下特点:

  • ✅ 综合的错误处理和恢复
  • ✅ 生产级日志记录和监控
  • ✅ 安全强化和验证
  • ✅ 跨平台兼容性
  • ✅ 详尽的文档和支持
  • ✅ 完整的测试覆盖和验证

🚀 其他版本

Wazuh MCP 远程服务器 v3.0.0

对于需要远程访问的企业部署,请查看我们的远程服务器版

  • 🌐 远程访问:HTTP/SSE 传输,适用于云和分布式环境
  • 🔐 JWT 身份验证:企业级 Bearer 令牌身份验证
  • 🐳 Docker 原生:多平台容器部署
  • 📊 完整监控:Prometheus 指标、健康检查和可观测性
  • ⚡ 高可用性:断路器、重试逻辑和负载均衡就绪
  • 🏢 企业就绪:适合企业内部和云部署

→ 查看远程服务器版

比较

特性v2.1.0 (STDIO)v3.0.0 (远程)
传输STDIO (本地)HTTP/SSE (远程)
部署源代码安装Docker 容器
认证本地集成JWT Bearer 令牌
最适合直接 Claude Desktop企业/云

为网络安全社区制作 ❤️