n8n-nodes-wazuh-siem
v0.1.0
Published
Nodo community de n8n para Wazuh (SIEM/XDR): API del manager (agentes, reglas, FIM, SCA, active response) e indexer de alertas, con trigger de alertas.
Maintainers
Readme
n8n-nodes-wazuh-siem
Nodos community de n8n para Wazuh (SIEM/XDR). Un aporte a la comunidad de ciberseguridad y ciberdefensa: la API de Wazuh como nodos nativos de n8n, para automatizar detección, alertas y respuesta sobre infraestructuras críticas.
Proyecto community, no oficial. No está afiliado ni respaldado por Wazuh Inc. "Wazuh" es marca registrada; aquí se usa solo para identificar el software que estos nodos integran. Ver Licencia y atribución.
UI en inglés con traducción al español (N8N_DEFAULT_LOCALE=es).
Cuatro piezas:
| Nodo / credencial | Qué hace |
|---|---|
| Wazuh (acción) | 182 operaciones en 21 recursos de la API del manager (agentes, grupos, reglas, decoders, FIM, SCA, syscollector, active response, clúster, RBAC, MITRE, tareas…). Declarativo, generado del spec OpenAPI. |
| Wazuh Indexer (acción) | Busca alertas e inventario en el indexer (fork de OpenSearch): filtros simples (nivel, grupos, agente, ventana) o query DSL crudo. |
| Wazuh Trigger (trigger) | Polling sobre el indexer: dispara con cada alerta nueva. Autocontenido, no toca la config del manager. |
| Wazuh Webhook Trigger (trigger) | Push en tiempo real, con firma HMAC-SHA256 y anti-replay. Se auto-registra: por defecto contra el sidecar wazuh-webhooks (sin credenciales de Wazuh), o contra la API del manager. |
| Wazuh API / Wazuh Indexer API / Wazuh Webhooks API (credenciales) | JWT con renovación automática / HTTP Basic / API key del sidecar. |
El nodo Wazuh expone las 182 operaciones de la API del manager, agrupadas por recurso:
Cada operación devuelve la respuesta ya separada en items de n8n (por ejemplo, un agente por item), listos para encadenar:
Wazuh Indexer con filtros simples devuelve alertas reales listas para encadenar:
Instalación
Desde n8n: Settings > Community nodes > Install y el nombre del paquete:
n8n-nodes-wazuh-siemInstalación manual (custom folder)
Para desarrollo o instancias sin instalación por UI:
npm run build && npm pack
# copiar el .tgz al host de n8n y extraerlo en el volumen de n8n:
docker cp n8n-nodes-wazuh-siem-0.1.0.tgz <container>:/tmp/
docker exec -u root <container> sh -c "cd /tmp && tar xzf n8n-nodes-wazuh-siem-0.1.0.tgz \
&& mkdir -p /home/node/.n8n/custom/n8n-nodes-wazuh-siem \
&& cp -r package/package.json package/dist /home/node/.n8n/custom/n8n-nodes-wazuh-siem/ \
&& chown -R node:node /home/node/.n8n/custom"
docker compose restart n8nLa carpeta del paquete va directo bajo custom/, no bajo node_modules/. Los tipos quedan
prefijados: CUSTOM.wazuh, CUSTOM.wazuhIndexer, CUSTOM.wazuhTrigger, CUSTOM.wazuhWebhookTrigger.
Credencial de la API (JWT)
Wazuh no usa API keys estáticas: hay que loguearse con Basic contra
POST /security/user/authenticate y usar el JWT devuelto (dura auth_token_exp_timeout,
900s por defecto). La credencial lo resuelve con preAuthentication, que n8n cachea y vuelve a
correr al recibir un 401.
Nota: para que n8n llame a
preAuthentication, la credencial debe declarar una propiedadtype: 'hidden'contypeOptions: { expirable: true }(en este paquete,token). Sin eso el método nunca se ejecuta, el header saleBearervacío y todo responde 401.
Trigger: polling vs push
- Wazuh Trigger (polling) - consulta
wazuh-alerts-*en el indexer y guarda el cursor (@timestampde la última alerta emitida) enworkflowStaticData. Latencia = intervalo de poll. No toca el manager ni necesita nada instalado. - Wazuh Webhook Trigger (push) - tiempo real. Tres modos de registro, elige el modo según el privilegio que quieras dar a n8n:
| Modo | Credencial que maneja n8n | Si esa credencial se filtra | Reinicios del manager | Cuándo |
|---|---|---|---|---|
| Sidecar (default) | API key del sidecar wazuh-webhooks | solo alta/baja de webhooks | ninguno | producción |
| Manual | ninguna | nada | uno, planificado por el operador | política estricta, sin sidecar |
| API del manager | usuario Wazuh con manager:update_config + manager:restart | reescribir el ossec.conf: desactivar reglas, apagar logging, desviar alertas | uno por activación (~50 s) | labs, un solo operador |
Modo Sidecar (recomendado)
El trigger da de alta su suscripción en el servicio wazuh-webhooks al activar el workflow, y la
borra al desactivarlo. n8n nunca ve una credencial de Wazuh. Además: entregas firmadas
(HMAC-SHA256, verificación obligatoria en este modo), reintentos con backoff, filtros por
suscripción y varios consumidores sin tocar la configuración del SIEM.
Requiere que el sidecar ya esté conectado al manager: un bloque <integration> apuntándole,
configurado una sola vez. A partir de ahí, alta y baja de workflows no tocan Wazuh.
Modo API del manager (avanzado)
Edita el ossec.conf por API (GET/PUT /manager/configuration > validar > PUT /manager/restart).
Conviene crear un usuario de API dedicado con un rol limitado, en lugar de wazuh-wui:
# rol con sólo lo necesario: leer config, actualizarla y reiniciar
POST /security/roles {"name": "n8n-integration"}
POST /security/policies {"name":"n8n-manager-config","policy":{
"actions":["manager:read","manager:update_config","manager:restart"],
"resources":["*:*:*"],"effect":"allow"}}
POST /security/roles/{role}/policies?policy_ids={policy}
POST /security/users {"username":"n8n","password":"..."}
POST /security/users/{user}/roles?role_ids={role}Transportes de este modo: shuffle (viene de fábrica, sin firma) o custom-n8n (script del repo, copiado una vez, con firma HMAC):
cp integrations/custom-n8n /var/ossec/integrations/custom-n8n
chown root:wazuh /var/ossec/integrations/custom-n8n
chmod 750 /var/ossec/integrations/custom-n8n
shufflesaltea reglas: suSKIP_RULE_IDSestá hardcodeado enshuffle.pye incluye5710(sshd: Attempt to login using a non-existent user). Al probar con esa regla, el integrator invoca el script y no entrega nada, sin error visible. Usa otra (por ejemplo5715).
Entrega interna: si quien entrega comparte red Docker con n8n, usa la base interna en URL Base De Entrega (
http://n8n:5678). Si no, se registra la URL pública de n8n, que suele ser una IP privada y el sidecar la rechaza por su guard anti-SSRF (con un mensaje que lo explica).
Enriquecer las alertas con datos de IP
Casi toda alerta de Wazuh con origen de red trae la IP en data.srcip. Dos nodos community
hermanos agregan contexto de esa IP como nodos nativos de n8n, útiles para el triage y para decidir
la respuesta:
n8n-nodes-ip-api- geolocalización, ASN/ISP y flags de reputación (proxy,hosting/datacenter,mobile) desde ip-api.com. La operación batch toma la IP de cada item (campo configurable, por ejemplodata.srcip) y resuelve varias por request.n8n-nodes-ipquery- geolocalización, ASN/ISP y detección de datacenter desde ipquery.io, sin API key.
Patrón típico:
Wazuh Trigger (nivel ≥ N) -> IP-API (batch sobre data.srcip) -> notificaciónAsí cada alerta sale con país, ISP y si la IP pertenece a un datacenter/VPS, señal fuerte de que no es tráfico de un usuario legítimo. Ambos se instalan desde n8n: Settings > Community nodes > Install.
Regenerar desde una versión nueva de Wazuh
# 1. sacar el spec del manager
docker compose cp wazuh.manager:/var/ossec/framework/python/lib/python3.10/site-packages/api/spec/spec.yaml ./spec.yaml
# 2. normalizarlo a JSON (el YAML de upstream no es válido para parsers estrictos)
python3 -c "import yaml,json;json.dump(yaml.safe_load(open('spec.yaml')),open('tools/spec/wazuh-api-spec-X.Y.Z.json','w'),ensure_ascii=False,default=str)"
# 3. regenerar + compilar
npm run generate && npm run build && npm run lintnodes/Wazuh/generated/ es generado: no se edita a mano.
Desarrollo
npm install
npm run build # tsc + iconos
npm run lint # eslint-plugin-n8n-nodes-base
npm run generate # regenera los recursos desde el spec
# smoke test contra un Wazuh real (sin n8n):
WAZUH_URL=https://host:55000 WAZUH_USER=wazuh-wui WAZUH_PASS=... \
INDEXER_URL=https://host:9200 INDEXER_USER=admin INDEXER_PASS=... \
SMOKE_INSECURE=1 node tools/smoke.mjsNo correr
npm run lintfixsobre strings con acentos: el autofix de sentence-case deeslint-plugin-n8n-nodes-basecorrompe UTF-8 ('código'>'c digo'). Las correcciones de casing y puntuación se hacen en el generador.
Licencia y atribución
GPL-2.0-only. Copyright (C) 2026 Hernan Herrera. Ver LICENSE.
Estos nodos se generan a partir del spec OpenAPI oficial de Wazuh (tools/spec/), que Wazuh
publica bajo GPL-2.0. Los nombres, descripciones y la estructura de las operaciones derivan de
ese spec. Por eso el paquete adopta la misma licencia: es lo coherente para un aporte al ecosistema de
Wazuh, y respeta la licencia de la obra de la que deriva.
- Wazuh es un proyecto de Wazuh Inc. (https://wazuh.com), bajo GPL-2.0. Este paquete no es un producto oficial de Wazuh ni está afiliado a Wazuh Inc.; sólo integra su API.
- El spec versionado en
tools/spec/wazuh-api-spec-4.14.6.jsones una copia normalizada del spec del manager (GPL 2.0, verinfo.licensedel propio archivo).
