一个生产就绪的 FastMCP 服务器,通过仅使用 STDIO 传输将 Wazuh SIEM 与 Claude Desktop 连接起来,用于 AI 驱动的安全操作。
🌐 远程服务器版:需要企业远程访问?查看具有 HTTP/SSE 传输、Docker 部署和 JWT 身份验证的v3.0.0 远程服务器版。
# 克隆仓库
git clone https://github.com/gensecaihq/Wazuh-MCP-Server.git
cd Wazuh-MCP-Server
# 开发模式安装
pip install -e .
# 配置环境
cp .env.example .env
# 编辑 .env 文件以配置您的设置
# 验证设置
wazuh-mcp-server --check
编辑 .env 文件以包含您的 Wazuh 服务器详细信息:
# Wazuh Server API 配置
WAZUH_HOST=your-wazuh-server.com
WAZUH_PORT=55000
WAZUH_USER=your-api-username
WAZUH_PASS=your-secure-password
# Wazuh Indexer 配置(适用于 4.8.0+)
WAZUH_INDEXER_HOST=your-wazuh-server.com
WAZUH_INDEXER_PORT=9200
WAZUH_INDEXER_USER=your-indexer-username
WAZUH_INDEXER_PASS=your-indexer-password
# SSL 配置(生产就绪默认值)
VERIFY_SSL=true # 启用 SSL 验证
WAZUH_ALLOW_SELF_SIGNED=true # 允许自签名证书
| 场景 | 配置 | 使用案例 |
|---|---|---|
| 生产 | VERIFY_SSL=true + WAZUH_ALLOW_SELF_SIGNED=false | 有效的 CA 证书 |
| 自签名 | VERIFY_SSL=true + WAZUH_ALLOW_SELF_SIGNED=true | 自签名证书 |
| 开发 | VERIFY_SSL=false | HTTP 仅或无效证书 |
添加到 Claude Desktop 配置中:
%APPDATA%\Claude\claude_desktop_config.json~/.config/claude/claude_desktop_config.json{
"mcpServers": {
"wazuh": {
"command": "wazuh-mcp-server",
"args": []
}
}
}
配置完成后,您可以通过 Claude Desktop 与 Wazuh 交互:
🔍 "显示过去 24 小时内所有关键安全警报"
🚨 "我的环境中前五大安全威胁是什么?"
🛡️ "运行 PCI-DSS 合规性检查"
📊 "生成每周安全报告"
🔧 "检查代理 web-server-01 的健康状况"
🌐 "显示上周的漏洞总结"
get_wazuh_alerts - 检索安全警报并进行过滤get_wazuh_alert_summary - 警报摘要和统计analyze_alert_patterns - AI 驱动的模式分析search_security_events - 高级安全事件搜索get_wazuh_agents - 代理信息和状态get_wazuh_running_agents - 活跃代理概览check_agent_health - 综合代理健康验证get_agent_processes - 每个代理的运行进程get_agent_ports - 每个代理的开放端口和服务get_agent_configuration - 详细的代理配置get_wazuh_vulnerabilities - 综合漏洞扫描get_wazuh_critical_vulnerabilities - 只有关键漏洞get_wazuh_vulnerability_summary - 漏洞统计和趋势analyze_security_threat - AI 驱动的威胁指标分析check_ioc_reputation - 对威胁源进行 IOC 声誉检查perform_risk_assessment - 综合安全风险分析get_top_security_threats - 按严重性和频率获取顶级威胁generate_security_report - 自动安全报告run_compliance_check - 多框架合规性验证get_wazuh_statistics - 综合系统统计get_wazuh_weekly_stats - 每周性能和安全趋势get_wazuh_cluster_health - 集群健康和状态监控get_wazuh_cluster_nodes - 单个集群节点信息get_wazuh_rules_summary - 规则效果和性能get_wazuh_remoted_stats - 代理通信统计get_wazuh_log_collector_stats - 日志收集性能指标search_wazuh_manager_logs - 管理员日志搜索和分析get_wazuh_manager_error_logs - 错误日志检索和分析validate_wazuh_connection - 连接验证和诊断# 启动 MCP 服务器(默认)
wazuh-mcp-server
# 验证配置和连通性
wazuh-mcp-server --check
# 显示版本信息
wazuh-mcp-server --version
# 显示帮助信息
wazuh-mcp-server --help
┌─────────────────┐ STDIO ┌─────────────────┐ HTTPS ┌─────────────────┐
│ │◄──────────► │ │◄─────────► │ │
│ Claude Desktop │ │ Wazuh MCP Server│ │ Wazuh SIEM │
│ │ │ │ │ │
└─────────────────┘ └─────────────────┘ └─────────────────┘
│ │
│ │
▼ ▼
┌─────────────────┐ ┌─────────────────┐
│ │ │ │
│ FastMCP 运行时 │ │ Wazuh Indexer │
│ (29 工具) │ │ (OpenSearch) │
│ │ │ │
└─────────────────┘ └─────────────────┘
# 安装开发依赖
pip install -e ".[dev]"
# 运行测试
pytest tests/
# 运行安全验证
wazuh-mcp-server --check
# 测试 Claude Desktop 集成
# (配置 Claude Desktop 并使用自然语言查询进行测试)
git checkout -b feature/amazing-feature)git commit -m '添加神奇功能')git push origin feature/amazing-feature)本项目采用 MIT 许可证 — 详情参见 LICENSE 文件。
此软件已设计用于企业生产使用,具备以下特点:
对于需要远程访问的企业部署,请查看我们的远程服务器版:
| 特性 | v2.1.0 (STDIO) | v3.0.0 (远程) |
|---|---|---|
| 传输 | STDIO (本地) | HTTP/SSE (远程) |
| 部署 | 源代码安装 | Docker 容器 |
| 认证 | 本地集成 | JWT Bearer 令牌 |
| 最适合 | 直接 Claude Desktop | 企业/云 |
为网络安全社区制作 ❤️