[{"data":1,"prerenderedAt":148},["ShallowReactive",2],{"seo-verification":3,"blog-wazuh-siem-استضافة-ذاتية-vps-ar":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-wazuh-siem-استضافة-ذاتية-vps-ar",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":30,"intro":33,"sections":34,"ctaTitle":91,"ctaBody":92,"ctaButton":93,"ctaUrl":94,"relatedPosts":95},404,"wazuh-siem-استضافة-ذاتية-vps",{"fr":12,"en":13,"ar":10,"es":14},"wazuh-siem-self-hosted-vps","wazuh-siem-vps-self-hosting","wazuh-siem-autoalojado-vps","‏Wazuh SIEM مفتوح المصدر على VPS: المراقبة والامتثال","‏نشر Wazuh SIEM مفتوح المصدر على خادم VPS اللينكس لمركزة السجلات واكتشاف الاختراقات وأتمتة الامتثال لـ PCI-DSS و‏HIPAA و‏GDPR.",10,0,false,"2026-10-02T00:00:00+00:00","2026-10-02T14:03:20+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"الأمان والمراقبة","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fwazuh-siem-self-hosted-vps-poster.svg","‏إذا كنت تشغّل عدة خوادم مستضافة ذاتياً — ‏n8n و‏Nextcloud وقواعد البيانات — دون أي رؤية موحّدة لما يجري عليها، فإن ‏Wazuh هو نظام ‏SIEM\u002FXDR مفتوح المصدر يربط أحداث الأمان لديك في الوقت الفعلي، دون إرسال سجلاتك إلى طرف ثالث ودون اشتراك سحابي. إليك كيفية نشره على خادم ‏VPS يعمل بـ‏Linux في وضع العقدة الواحدة باستخدام ‏Docker Compose.",[35,39,50,53,78,81,85,88],{"type":36,"title":37,"body":38},"h2","‏لماذا تنشر Wazuh على خادم VPS الخاص بك","‏يُصدر خادم Linux باستمرار إشارات أمنية: محاولات تسجيل الدخول عبر ‏SSH، وتعديلات على ملفات النظام، وعمليات رفع الصلاحيات، والعمليات غير المعتادة. تقع هذه الأحداث في سجلات متفرقة — ‏`\u002Fvar\u002Flog\u002Fauth.log` وسجلات الحاويات والسجلات التطبيقية — دون أن يربطها أحد. نظام ‏SIEM هو تحديداً الأداة التي تمركز هذه التدفقات وتحللها وتكشف الحوادث.\n\n‏Wazuh هو المرجع مفتوح المصدر في هذا المجال. يعتمد على **مدير** (مركز الكشف) يستقبل البيانات من **عملاء** خفيفين مثبّتين على كل خادم من خوادمك. يتضمن المدير محرك تحليل القواعد، ومراقبة سلامة الملفات (‏FIM)، وكشف الثغرات، ولوحات متابعة الامتثال التنظيمي الجاهزة للاستخدام.\n\n‏على خلاف ‏Datadog SIEM أو ‏Elastic SIEM السحابي، لا يفرض ‏Wazuh رسوماً على الاستيعاب وتبقى بياناتك داخل بنيتك التحتية. هذا هو النهج الأمثل حين تدير عدة خوادم وتحتاج إلى تبرير وضعك الأمني — لمراجعة أو لعميل أو لمعرفة ما يجري فعلياً.",{"type":40,"title":41,"items":42},"ul","‏ما الذي يضيفه Wazuh فعلياً لبنيتك التحتية",[43,44,45,46,47,48,49],"‏مركزة سجلات جميع خوادم Linux على لوحة تحكم واحدة: لا مزيد من الاتصال بـ‏SSH من آلة إلى أخرى لقراءة `auth.log`.","‏كشف الاختراق القائم على القواعد: محاولات القوة الغاشمة، ورفع الصلاحيات، وتعديلات الملفات الحساسة — مع تحليل متعدد المصادر.","‏مراقبة سلامة الملفات (‏FIM) في الوقت الفعلي: أي تعديل على `\u002Fetc\u002Fpasswd` أو `\u002Fetc\u002Fsudoers` أو ثنائيات النظام يُطلق تنبيهاً فورياً.","‏قواعد الامتثال لـ‏PCI-DSS و‏HIPAA و‏GDPR و‏NIST SP 800-53 مدمجة في مجموعة القواعد الافتراضية — كل تنبيه يُوسَم تلقائياً بضوابط تنظيمية المرتبطة به.","‏كشف نشط عن الثغرات: يستعلم ‏Wazuh قواعد بيانات ‏CVE ويحدد الحزم المثبتة المعرّضة لثغرات معروفة.","‏تكامل مع ‏CrowdSec و‏Fail2ban: يربط ‏Wazuh ويؤرشف للامتثال، بينما يتصرف ‏CrowdSec على المحيط — الأداتان تتكاملان دون تكرار.","لا رسوم استيعاب: تحتفظ بالسجل التاريخي طالما سمح القرص بذلك.",{"type":36,"title":51,"body":52},"المتطلبات الدنيا قبل البدء","‏نشر ‏Wazuh على عقدة واحدة (مدير + فهرس + لوحة تحكم في ثلاث حاويات ‏Docker) أكثر طلباً للموارد من أداة مراقبة بسيطة. فيما يلي الحد الأدنى الواقعي للاستخدام الإنتاجي.\n\n**‏للمدير (العقدة المركزية):**\n- ‏**4 vCPU** كحد أدنى، و8 vCPU للأسطول المؤلف من 10 خوادم أو أكثر.\n- ‏**8 جيجابايت RAM** كحد أدنى للعقدة الواحدة. خطط لـ16 جيجابايت إن كنت تفهرس حجماً عالياً من الأحداث أو تدير أكثر من 50 عميلاً.\n- ‏**50 جيجابايت SSD** كحد أدنى؛ 100 جيجابايت أو أكثر للاحتفاظ بسجل 90 يوماً.\n- ‏Ubuntu 22.04 LTS أو Debian 12 محدّثان.\n- ‏Docker Engine 24.0+ و‏Docker Compose v2 مثبّتان.\n- ‏اسم نطاق لعرض لوحة ‏Wazuh عبر ‏HTTPS بواسطة وكيل عكسي.\n\n**‏لكل عميل (على خوادمك الأخرى):**\n- ‏العميل خفيف جداً: أقل من 64 ميجابايت ‏RAM وأقل من 1% ‏CPU في الوضع الطبيعي.\n- ‏متوافق مع ‏Linux (Debian وUbuntu وAlmaLinux وRocky) و‏Windows و‏macOS.\n\n**‏المنافذ التي يجب فتحها على المدير:**\n- ‏`1514\u002FUDP` و‏`1514\u002FTCP`: اتصال العميل بالمدير.\n- ‏`1515\u002FTCP`: تسجيل العملاء.\n- ‏`55000\u002FTCP`: واجهة برمجة ‏Wazuh (وصول محلي فقط، لا تعرّض للعموم).\n- ‏`9200\u002FTCP` و‏`9300\u002FTCP`: ‏Wazuh Indexer (استخدام داخلي بين الحاويات).\n- ‏`443\u002FTCP`: لوحة ‏Wazuh عبر الوكيل العكسي.",{"type":54,"title":55,"steps":56},"steps","‏نشر Wazuh باستخدام Docker Compose: الإجراء الكامل",[57,60,63,66,69,72,75],{"title":58,"body":59},"تجهيز الخادم وتثبيت Docker","‏حدّث النظام، ثم ثبّت ‏Docker Engine و‏Docker Compose v2 من المستودع الرسمي:\n\n```bash\napt-get update && apt-get upgrade -y\ncurl -fsSL https:\u002F\u002Fget.docker.com | sh\ndocker --version && docker compose version\n```\n\n‏تحقق من أن ‏`docker compose` v2 يستجيب (الأمر بدون شرطة). فعّل ‏Docker عند التشغيل: `systemctl enable --now docker`.",{"title":61,"body":62},"‏استنساخ مستودع Wazuh Docker الرسمي","‏ينشر ‏Wazuh ملفات ‏Docker Compose الرسمية في مستودع `wazuh\u002Fwazuh-docker`. استنسخ الفرع المطابق للإصدار المستقر الحالي (‏v4.14.8 وقت كتابة هذا المقال):\n\n```bash\ngit clone https:\u002F\u002Fgithub.com\u002Fwazuh\u002Fwazuh-docker.git -b v4.14.8 --depth 1\ncd wazuh-docker\u002Fsingle-node\n```\n\n‏يحتوي مجلد `single-node` على `docker-compose.yml` المُهيأ مسبقاً بثلاثة خدمات: `wazuh.manager` و`wazuh.indexer` و`wazuh.dashboard`.",{"title":64,"body":65},"توليد شهادات TLS بين المكوّنات","‏يتطلب ‏Wazuh شهادات ‏TLS للتواصل بين المدير والفهرس ولوحة التحكم. يوفر المستودع ملف ‏Compose مخصصاً لتوليدها:\n\n```bash\ndocker compose -f generate-indexer-certs.yml run --rm generator\n```\n\n‏تُكتب الشهادات في `config\u002Fwazuh_indexer_ssl_certs\u002F`. هذه الخطوة مطلوبة مرة واحدة فقط؛ لتجديدها، أعد تشغيل الأمر ثم أعد تشغيل المجموعة.",{"title":67,"body":68},"‏تشغيل مجموعة Wazuh","‏شغّل الحاويات الثلاث في الخلفية:\n\n```bash\ndocker compose up -d\n```\n\n‏يستغرق التشغيل الأول تنزيل الصور الرسمية (نحو 2 جيجابايت) وتهيئة الفهرس. انتظر 60 إلى 90 ثانية، ثم تحقق من أن الخدمات الثلاث في حالة `healthy`:\n\n```bash\ndocker compose ps\n```\n\n‏إن بقي `wazuh.indexer` في حالة `starting` بعد 3 دقائق، افحص سجلاته: `docker compose logs wazuh.indexer | tail -50`.",{"title":70,"body":71},"تغيير كلمة المرور الافتراضية للوحة التحكم","‏بيانات الاعتماد الافتراضية للوحة ‏Wazuh هي `admin` \u002F `SecretPassword`. غيّرها فوراً عبر واجهة ‏OpenSearch Indexer:\n\n```bash\ndocker compose exec wazuh.indexer curl -sk -X PUT \\\n  https:\u002F\u002Flocalhost:9200\u002F_plugins\u002F_security\u002Fapi\u002Faccount \\\n  -u admin:SecretPassword \\\n  -H 'Content-Type: application\u002Fjson' \\\n  -d '{\"password\": \"كلمة_مرورك_الجديدة\", \"current_password\": \"SecretPassword\"}'\n```\n\n‏ثم حدّث المتغير `DASHBOARD_PASSWORD` في `docker-compose.yml` وأعد تشغيل `docker compose up -d` لتستخدم لوحة التحكم كلمة المرور الجديدة.",{"title":73,"body":74},"‏عرض لوحة التحكم عبر وكيل عكسي HTTPS","‏لا تعرّض لوحة التحكم مباشرة على المنفذ 443 دون وكيل عكسي. باستخدام ‏nginx، أنشئ ‏vhost يُعيد التوجيه إلى `https:\u002F\u002F127.0.0.1:5601` مع تعطيل التحقق من الشهادة الموقّعة ذاتياً على الجانب العلوي:\n\n```nginx\nserver {\n  listen 443 ssl;\n  server_name wazuh.your-domain.com;\n  location \u002F {\n    proxy_pass https:\u002F\u002F127.0.0.1:5601;\n    proxy_ssl_verify off;\n  }\n}\n```\n\n‏جدّد شهادة ‏Let's Encrypt باستخدام ‏Certbot. لا تعرّض المنافذ 9200 أو 55000 أو 1514\u002F1515 للعموم — يجب فتح 1514-1515 فقط من عناوين ‏IP خوادمك.",{"title":76,"body":77},"تثبيت عميل وتسجيله على خادم بعيد","‏على كل خادم ‏Linux تريد مراقبته، ثبّت عميل ‏Wazuh مشيراً إلى ‏IP أو ‏DNS للمدير. على ‏Ubuntu\u002FDebian:\n\n```bash\ncurl -s https:\u002F\u002Fpackages.wazuh.com\u002Fkey\u002FGPG-KEY-WAZUH | gpg --no-default-keyring \\\n  --keyring gnupg-ring:\u002Fusr\u002Fshare\u002Fkeyrings\u002Fwazuh.gpg --import && \\\n  chmod 644 \u002Fusr\u002Fshare\u002Fkeyrings\u002Fwazuh.gpg\necho \"deb [signed-by=\u002Fusr\u002Fshare\u002Fkeyrings\u002Fwazuh.gpg] https:\u002F\u002Fpackages.wazuh.com\u002F4.x\u002Fapt\u002F stable main\" | \\\n  tee \u002Fetc\u002Fapt\u002Fsources.list.d\u002Fwazuh.list\napt-get update && apt-get install -y wazuh-agent\n```\n\n‏حدّد عنوان المدير في `\u002Fvar\u002Fossec\u002Fetc\u002Fossec.conf` (الوسم `\u003Caddress>`)، ثم شغّل العميل وفعّله:\n\n```bash\nsystemctl daemon-reload\nsystemctl enable wazuh-agent\nsystemctl start wazuh-agent\n```\n\n‏يظهر العميل في لوحة التحكم تحت **Agents** خلال 30 ثانية.",{"type":36,"title":79,"body":80},"الإعداد بعد التثبيت: العملاء والقواعد ولوحات الامتثال","‏بمجرد تشغيل المجموعة وتوصيل العملاء الأوائل، ثلاثة تعديلات تُحسّن دقة التنبيهات بشكل ملحوظ.\n\n**‏تفعيل مراقبة سلامة الملفات (‏FIM).** في إعدادات العميل (`\u002Fvar\u002Fossec\u002Fetc\u002Fossec.conf`)، أضف المجلدات الحساسة في قسم `\u003Csyscheck>`:\n\n```xml\n\u003Csyscheck>\n  \u003Cfrequency>43200\u003C\u002Ffrequency>\n  \u003Cdirectories check_all=\"yes\">\u002Fetc,\u002Fusr\u002Fbin,\u002Fusr\u002Fsbin\u003C\u002Fdirectories>\n  \u003Cdirectories check_all=\"yes\">\u002Fvar\u002Fwww\u003C\u002Fdirectories>\n\u003C\u002Fsyscheck>\n```\n\n‏كل تعديل في هذه المجلدات يُطلق تنبيهاً من المستوى 7 أو أعلى.\n\n**‏استكشاف لوحات الامتثال.** في لوحة ‏Wazuh، يعرض قسم **Modules** طُرقاً مُعدّة مسبقاً لـ‏PCI-DSS و‏HIPAA و‏GDPR و‏NIST SP 800-53. يرث كل تنبيه تلقائياً وسوم الامتثال المحددة في قواعد ‏XML للمدير.\n\n**‏ضبط حد مستوى التنبيه.** الحد الافتراضي هو 3. لاستقبال التنبيهات المهمة فقط، عدّل `\u002Fvar\u002Fossec\u002Fetc\u002Fossec.conf` على المدير وارفع الحد إلى 7 في قسم `\u003Calerts>`:\n\n```xml\n\u003Calerts>\n  \u003Clog_alert_level>7\u003C\u002Flog_alert_level>\n  \u003Cemail_alert_level>9\u003C\u002Femail_alert_level>\n\u003C\u002Falerts>\n```\n\n‏أعد تشغيل المدير بعد أي تعديل في الإعدادات: `docker compose restart wazuh.manager`.",{"type":82,"title":83,"body":84},"tip","تصليب بيئة النشر","‏بعض الإعدادات تُقلّص سطح هجوم المدير نفسه.\n\n**‏عزل المدير على ‏VPS خاص** أو على الأقل خلف جدار ناري يفتح المنافذ 1514-1515 فقط لعناوين ‏IP عملائك — ليس على `0.0.0.0`.\n\n**‏تفعيل مصادقة ‏TLS المتبادلة** بين العملاء والمدير بتوليد شهادات عملاء موقّعة من ‏CA الداخلي بدلاً من التسجيل التلقائي. تُفصّل وثائق ‏Wazuh الرسمية الإجراء تحت \"Agent enrollment via the Wazuh manager API\".\n\n**‏تشفير أحجام ‏Docker** التي تحتوي على فهرس ‏OpenSearch والإعدادات — خاصة إن كان المدير على ‏VPS مشترك.\n\n**‏مراقبة المدير نفسه**: ثبّت عميل ‏Wazuh على ‏VPS الذي يُشغّل المدير للكشف عن أي تعديل في صور ‏Docker أو ملفات الإعداد.",{"type":36,"title":86,"body":87},"استكشاف الأخطاء: الأخطاء الشائعة","‏فيما يلي الأخطاء الخمسة الأكثر شيوعاً عند نشر ‏Wazuh مع ‏Docker، مع الرسائل الدقيقة والحلول.\n\n**‏1. `max virtual memory areas vm.max_map_count [65530] is too low`**\n‏يتطلب فهرس ‏OpenSearch 262144 على الأقل. أضف هذا السطر في `\u002Fetc\u002Fsysctl.conf` على **المضيف** (وليس داخل الحاوية): `vm.max_map_count=262144`، ثم طبّق بـ‏`sysctl -p`. هذا أكثر الأخطاء شيوعاً على ‏VPS جديد.\n\n**‏2. بقاء `wazuh.indexer` في حالة `starting` إلى أجل غير مسمى**\n‏افحص السجلات أولاً (`docker compose logs wazuh.indexer`). إن رأيت `bootstrap checks failed`، فالسبب غالباً `vm.max_map_count` (انظر أعلاه) أو نقص في الذاكرة. إن رأيت `certificate not found`، أعد توليد الشهادات.\n\n**‏3. ظهور العميل بحالة `Disconnected` في لوحة التحكم**\n‏تحقق من أن المنفذ 1514 مفتوح للدخول على المدير وأن عنوانه مُعيَّن بشكل صحيح في إعدادات العميل. اختبر الاتصال: `nc -zv \u003CIP_MANAGER> 1514`.\n\n**‏4. `ERROR: [agent_auth] Unable to create ssl context`**\n‏لا يمكن للعميل التحقق من شهادة ‏TLS للمدير. تأكد من أن `ossec.cfg` يشير إلى اسم ‏DNS وليس ‏IP المجردة إن كنت تستخدم شهادة مُسمّاة.\n\n**‏5. `Too many open files` في سجلات المدير**\n‏زِد حدود `nofile` على المضيف في `\u002Fetc\u002Fsecurity\u002Flimits.conf`: `* soft nofile 65536` و`* hard nofile 65536`، وأضف `ulimits: nofile: soft: 65536 hard: 65536` لخدمة `wazuh.manager` في `docker-compose.yml`.",{"type":36,"title":89,"body":90},"‏Wazuh ضمن منظومة الأمان لديك","‏Wazuh يبلغ أقصى فاعليته حين يتكامل مع ما لديك. بالإضافة إلى **‏CrowdSec** (الذي يحجب ‏IP على مستوى الشبكة)، يُغطي جانبَي المحيط والعمق. مع **‏Fail2ban** يضيف التحليل والأرشفة للامتثال التي لا يستطيع ‏Fail2ban إنتاجها وحده. وإن كانت لديك بالفعل بيئة **‏Grafana + Prometheus**، يُتمّم ‏Wazuh مراقبة النظام بطبقة أمنية: ‏Prometheus يخبرك أن ‏CPU عند 90%، وWazuh يخبرك لماذا.\n\n‏تصليب خادمك يُحدّد وضعاً أمنياً ثابتاً، وWazuh هو المراقبة المستمرة التي تتحقق من صموده عبر الزمن.\n\n‏لاستضافة مدير ‏Wazuh على بنية تحتية تتحكم في مستوى أمانها، اطّلع على \u003Ca href=\"\u002Fpourquoi\u002Fsecurite\">كيف تُهيكل ServOrbit أمان بنيتها التحتية\u003C\u002Fa>.","بنيتك التحتية تحت المراقبة","‏خادم VPS بصلاحية root واختيار نظام التشغيل وIPv4 مخصص — ما تحتاجه لتشغيل مدير Wazuh دون قيود.","تأمين بنيتي التحتية","\u002Fpourquoi\u002Fsecurite",[96,116,131],{"id":97,"slug":98,"slugs":99,"title":103,"excerpt":104,"readTime":105,"views":106,"isPinned":19,"publishedAt":107,"updatedAt":108,"category":109,"categories":110,"featuredImage":30,"bgImage":31,"posterImage":112,"relatedSolution":113},108,"تأمين-خادمك-الافتراضي-vps-باستخدام-crowdsec",{"fr":100,"en":101,"ar":98,"es":102},"securiser-vps-crowdsec","securing-your-vps-with-crowdsec","proteger-vps-con-crowdsec","تأمين خادمك الافتراضي VPS باستخدام CrowdSec","انشر CrowdSec على خادمك الافتراضي VPS لحجب الهجمات بفضل الكشف السلوكي وقائمة حظر مجتمعية مشتركة.",4,1,"2026-03-04T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[111],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fsecuriser-vps-crowdsec-poster.svg",{"categorySlug":114,"appSlug":115},"الأمن-السيبراني-والحصن","crowdsec",{"id":117,"slug":118,"slugs":119,"title":123,"excerpt":124,"readTime":125,"views":106,"isPinned":19,"publishedAt":126,"updatedAt":108,"category":127,"categories":128,"featuredImage":30,"bgImage":31,"posterImage":130,"relatedSolution":30},317,"قائمة-تصليب-خادم-لينكس-للوكالات-بعد-التسليم",{"fr":120,"en":121,"ar":118,"es":122},"linux-hardening-vps-checklist","linux-vps-hardening-checklist-for-agencies","hardening-linux-vps-checklist-para-agencias-tras-la-entrega","قائمة تصليب خادم لينكس للوكالات بعد التسليم","قائمة تدقيق لتصليب لينكس قابلة للتكرار للوكالات: auditd وsudo ومفتاح SSH وUFW وfail2ban وإلغاء تفعيل root — مع إمكانية التتبع لكل عميل.",11,"2026-08-30T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[129],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Flinux-hardening-vps-checklist-poster.svg",{"id":132,"slug":133,"slugs":134,"title":138,"excerpt":139,"readTime":105,"views":18,"isPinned":19,"publishedAt":140,"updatedAt":108,"category":141,"categories":142,"featuredImage":30,"bgImage":31,"posterImage":144,"relatedSolution":145},106,"مراقبة-الخادم-الافتراضي-vps-باستخدام-grafana-و-prometheus",{"fr":135,"en":136,"ar":133,"es":137},"monitoring-vps-grafana-prometheus","vps-monitoring-with-grafana-and-prometheus","monitorizacion-vps-grafana-prometheus","مراقبة الخادم الافتراضي VPS باستخدام Grafana و Prometheus","أنشئ حزمة Grafana + Prometheus على خادمك الافتراضي VPS لجمع مقاييس النظام والتطبيقات وتخزينها وعرضها بصريًا.","2026-03-06T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[143],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fmonitoring-vps-grafana-prometheus-poster.svg",{"categorySlug":146,"appSlug":147},"المراقبة-وقابلية-الرصد","grafana",1790987682587]