Si tiene un agente OSSEC ejecutándose en el cortafuegos remoto, puede usar los comandos ossec nativos.
El < ubicación > La opción define dónde debe ejecutarse la respuesta activa. Normalmente está configurado para ejecutar la respuesta activa en el host que generó el evento ("local"), pero también puede configurarse para ejecutar la respuesta activa en cualquier host que tenga un agente ("agente definido").
Un ejemplo de una configuración de respuesta activa que siempre debe ejecutarse en un host específico, sin importar desde dónde se activó (en este ejemplo, el AR dispara las reglas del grupo ar_central_firewall y se ejecuta en el agente 123).
<active-response>
<command>firewall-drop</command>
<location>defined-agent</location>
<agent_id>123</agent_id>
<rules_group>ar_central_firewall</rules_group>
<timeout>900</timeout>
</active-response>
La documentación de OSSEC ofrece una descripción general de todas las opciones de configuración posibles para respuestas activas.