Install Agent¶
Cài đặt Agent¶
Hướng dẫn cơ bản để cài SocXpress Agent trên Windows, Linux và macOS. Nội dung dưới đây là ví dụ tổng quan; đối với môi trường sản xuất hãy tham khảo tài liệu chi tiết kèm cấu hình cụ thể.
SocXedr từ Portal¶
Agent của SocXpress được gọi là SocXedr, cũng được gọi là SocXpress Agent; từ bây giờ sẽ chỉ dùng tên SocXedr để rút gọn và đồng nhất.
Để cài đặt SocXedr, cần: truy cập Portal, mở trình duyệt web, vào địa chỉ URL của Portal, nhập địa chỉ email và mật khẩu của vào các trường đăng nhập, rồi nhấn nút Login để xác thực.

Khi đã xác thực (authenticate), trong menu điều hướng ở bên trái, mở rộng mục Installation và chuyển đến mục Install Agent. Trên trang tiếp theo sẽ tìm thấy các tùy chọn cài đặt cho Windows, Linux và macOS, cho phép chọn và cài đặt SocXedr trên hệ điều hành của lựa chọn.

Để cài đặt SocXedr, trước tiên chọn tùy chọn Hệ điều hành.

Chi tiết tùy chọn¶
| OS | Chi tiết |
|---|---|
| Windows | Windows 10 trở lên. |
| Ubuntu | Ubuntu, Debian, Raspbian OS. |
| CentOS | CentOS, AlmaLinux, Amazon Linux, Fedora, OpenSUSE, SUSE, Oracle Linux, Red Hat Enterprise Linux, RockyLinux. |
| MacOS | Apple Intel and Apple Silicon. |
Sau khi chọn một hệ điều hành phù hợp, giá trị duy nhất cần nhập thủ công là địa chỉ IP của Sensor. Hãy NHẬP địa chỉ IP của Sensor, KHÔNG phải địa chỉ IP của endpoint.

Khi đã nhập địa chỉ IP, trang sẽ hiển thị hai khối lệnh tách rời mà có thể sao chép:
- Khối lệnh đầu tiên chứa một lệnh ngắn để kiểm tra xem máy Windows có thể tiếp cận Sensor hay không. Nếu kết nối thành công thì không có bất kỳ thông báo nào; nếu không, lỗi sẽ xuất hiện như: “A connection attempt failed because the connected party did not properly respond after a period of time”. Các cổng mặc định trên Sensor cần mở: 1514/TCP cho giao tiếp endpoint và 1515/TCP cho đăng ký qua EDR.

- Khối lệnh thứ hai là một dòng lệnh duy nhất để tải gói SocXedr từ Portal và cài đặt lên máy mục tiêu. Dòng lệnh này phải được thực thi trong Prompt (Command Prompt) ở mức tăng quyền Administrator. Khi chạy, trình cài đặt SocXedr sẽ tự động khởi chạy, cấu hình để chỉ đến Sensor mà đã chỉ định trước đó và đăng ký trở lại với Portal. Sau một thời gian cài đặt ngắn, SocXedr sẽ xuất hiện trong danh sách endpoint của Portal, cho thấy việc lắp đặt thành công.

SocXedr cho Windows¶
Làm theo Phần 1 để tạo lệnh một dòng. Trên máy Windows đích, mở Windows PowerShell với quyền Administrator.


Dán lệnh và chạy lệnh một dòng.

Nếu địa chỉ IP Sensor hợp lệ (máy Windows có thể kết nối tới Sensor) và Sensor xác nhận tên máy là duy nhất (tên chưa từng được đăng ký trước đó), kết quả của lệnh sẽ hiển thị:

Điều này có nghĩa là việc cài đặt đã hoàn thành thành công.

Sau đó tìm Manage Agent, mở SocXedr.

Nếu thấy trạng thái: Running và khóa xác thực: [giá trị duy nhất],
Đã kết nối thành công SocXedr Windows tới Sensor.
SocXedr cho Linux¶
Theo Phần 1 để tạo lệnh một dòng. Trên máy Linux đích, mở Terminal và chạy dưới quyền sudo. Dán lệnh và thực thi.

Nếu địa chỉ IP Sensor hợp lệ (máy Linux có thể kết nối tới Sensor) và Sensor xác nhận rằng tên máy là duy nhất (tên chưa từng được đăng ký trước đó), có thể kiểm tra trạng thái SocXedr bằng lệnh:
systemctl status socxedr

Đã kết nối thành công SocXedr Linux với Sensor.
SocXedr cho macOS¶
Theo Phần 1 để tạo lệnh một dòng. Trên máy macOS đích, mở Terminal và chạy dưới quyền sudo. Dán lệnh và thực thi.

Nếu địa chỉ IP Sensor hợp lệ (máy macOS có thể kết nối tới Sensor) và Sensor xác nhận rằng tên máy là duy nhất (tên chưa từng được đăng ký trước đó), có thể kiểm tra trạng thái SocXedr bằng lệnh:
/Library/Ossec/bin/socxedr-control status

Đã kết nối thành công SocXedr macOS với Sensor.
Xác thực SocXedr trên Portal¶
Trên cột điều hướng bên trái của Portal, mở rộng mục Asset Management (Quản lý Tài sản) và vào mục Companies (Công ty). Chọn công ty/cục bộ của bạn. Trang này sẽ hiển thị tất cả các thiết bị (endpoints) mà đã cài đặt cho Sensor của văn phòng.

Xác nhận các thiết bị xuất hiện trong danh sách → đã kết nối thành công SocXedr với Portal.
Troubleshooting¶
- Kiểm tra kết nối mạng và firewall giữa agent và server.
- Kiểm tra file cấu hình agent (
/etc/socx-agent/config.ymlhoặc tương tự). - Xem log agent (
/var/log/socx-agent/*.loghoặcjournalctl -u socx-agent).
Security and Best Practices¶
- Chạy installer với quyền tối thiểu cần thiết.
- Sử dụng TLS (HTTPS) để bảo mật kết nối agent → server.
- Cân nhắc cài đặt trên môi trường test trước khi cài đặt đại trà.