# Удаление Wazuh 4.14 - пошаговое руководство

> Корректное удаление компонентов Wazuh 4.14 - агент, менеджер, индексатор, дашборд. Полная и частичная очистка данных на Linux, Windows и macOS

Source: https://opennix.org/docs/wazuh/installation/wazuh-uninstalling/


Данное руководство описывает процедуру корректного удаления компонентов Wazuh 4.14. Удаление может быть частичным (только пакеты) или полным (пакеты + данные + конфигурация). Порядок удаления: сначала агенты, затем дашборд, сервер и индексатор.

## Удаление установки через assisted installer

Если Wazuh был установлен с помощью скрипта `wazuh-install.sh` (all-in-one), используйте встроенную команду удаления:

```bash
sudo bash ./wazuh-install.sh -u
```

Эта команда удалит все центральные компоненты и очистит конфигурацию. Для ручного удаления отдельных компонентов используйте инструкции ниже.

## Удаление Wazuh Agent

### Linux (DEB - Ubuntu/Debian)

**Остановка службы:**

```bash
systemctl stop wazuh-agent
systemctl disable wazuh-agent
```

**Удаление пакета (сохранение конфигурации):**

```bash
apt-get remove wazuh-agent
```

**Полное удаление (пакет + конфигурация):**

```bash
apt-get purge wazuh-agent
```

**Очистка оставшихся файлов:**

```bash
rm -rf /var/ossec
rm -f /etc/apt/sources.list.d/wazuh.list
rm -f /usr/share/keyrings/wazuh.gpg
```

### Linux (RPM - CentOS/RHEL)

**Остановка службы:**

```bash
systemctl stop wazuh-agent
systemctl disable wazuh-agent
```

**Удаление пакета:**

```bash
yum remove wazuh-agent    # CentOS/RHEL 8 и ранее
dnf remove wazuh-agent    # RHEL 9+ / CentOS Stream 10
```

**Очистка оставшихся файлов:**

```bash
rm -rf /var/ossec
rm -f /etc/yum.repos.d/wazuh.repo
```

### Windows

**Остановка службы:**

```cmd
NET STOP WazuhSvc
```

**Удаление через командную строку (тихое):**

```cmd
msiexec /x wazuh-agent-4.14.4-1.msi /q
```

Или через Панель управления: Программы и компоненты - Wazuh Agent - Удалить.

**Очистка оставшихся файлов:**

```powershell
Remove-Item -Recurse -Force "C:\Program Files (x86)\ossec-agent"
```

### macOS

**Остановка службы:**

```bash
sudo launchctl bootout system /Library/LaunchDaemons/com.wazuh.agent.plist
```

**Удаление файлов:**

```bash
sudo rm -rf /Library/Ossec
sudo rm -f /Library/LaunchDaemons/com.wazuh.agent.plist
sudo rm -rf /Library/StartupItems/WAZUH
```

**Удаление записи из pkgutil:**

```bash
sudo pkgutil --forget com.wazuh.agent
```

## Удаление Wazuh Dashboard

### Ubuntu / Debian

**Остановка службы:**

```bash
systemctl stop wazuh-dashboard
systemctl disable wazuh-dashboard
```

**Удаление пакета:**

```bash
apt-get remove wazuh-dashboard
```

**Полное удаление:**

```bash
apt-get purge wazuh-dashboard
```

**Очистка оставшихся файлов:**

```bash
rm -rf /etc/wazuh-dashboard
rm -rf /usr/share/wazuh-dashboard
rm -rf /var/log/wazuh-dashboard
```

### CentOS / RHEL

**Остановка службы:**

```bash
systemctl stop wazuh-dashboard
systemctl disable wazuh-dashboard
```

**Удаление пакета:**

```bash
yum remove wazuh-dashboard    # RHEL 8 и ранее
dnf remove wazuh-dashboard    # RHEL 9+
```

**Очистка оставшихся файлов:**

```bash
rm -rf /etc/wazuh-dashboard
rm -rf /usr/share/wazuh-dashboard
rm -rf /var/log/wazuh-dashboard
```

## Удаление Wazuh Server (Manager + Filebeat)

### Ubuntu / Debian

**Остановка служб:**

```bash
systemctl stop filebeat
systemctl stop wazuh-manager
systemctl disable filebeat
systemctl disable wazuh-manager
```

**Удаление пакетов:**

```bash
apt-get remove wazuh-manager filebeat
```

**Полное удаление:**

```bash
apt-get purge wazuh-manager filebeat
```

**Очистка оставшихся файлов:**

```bash
rm -rf /var/ossec
rm -rf /etc/filebeat
rm -rf /var/lib/filebeat
rm -rf /usr/share/filebeat
```

### CentOS / RHEL

**Остановка служб:**

```bash
systemctl stop filebeat
systemctl stop wazuh-manager
systemctl disable filebeat
systemctl disable wazuh-manager
```

**Удаление пакетов:**

```bash
yum remove wazuh-manager filebeat    # RHEL 8 и ранее
dnf remove wazuh-manager filebeat    # RHEL 9+
```

**Очистка оставшихся файлов:**

```bash
rm -rf /var/ossec
rm -rf /etc/filebeat
rm -rf /var/lib/filebeat
rm -rf /usr/share/filebeat
```

## Удаление Wazuh Indexer

### Ubuntu / Debian

**Остановка службы:**

```bash
systemctl stop wazuh-indexer
systemctl disable wazuh-indexer
```

**Удаление пакета:**

```bash
apt-get remove wazuh-indexer
```

**Полное удаление:**

```bash
apt-get purge wazuh-indexer
```

**Очистка оставшихся файлов (включая данные индексов):**

```bash
rm -rf /etc/wazuh-indexer
rm -rf /var/lib/wazuh-indexer
rm -rf /usr/share/wazuh-indexer
rm -rf /var/log/wazuh-indexer
```

### CentOS / RHEL

**Остановка службы:**

```bash
systemctl stop wazuh-indexer
systemctl disable wazuh-indexer
```

**Удаление пакета:**

```bash
yum remove wazuh-indexer    # RHEL 8 и ранее
dnf remove wazuh-indexer    # RHEL 9+
```

**Очистка оставшихся файлов:**

```bash
rm -rf /etc/wazuh-indexer
rm -rf /var/lib/wazuh-indexer
rm -rf /usr/share/wazuh-indexer
rm -rf /var/log/wazuh-indexer
```

## Очистка репозитория

После удаления всех компонентов удалите репозиторий Wazuh:

### Ubuntu / Debian

```bash
rm -f /etc/apt/sources.list.d/wazuh.list
rm -f /usr/share/keyrings/wazuh.gpg
apt-get update
```

### CentOS / RHEL

```bash
rm -f /etc/yum.repos.d/wazuh.repo
```

## Очистка сертификатов

Удалите архив сертификатов и сгенерированные файлы:

```bash
rm -f ./wazuh-certificates.tar
rm -f ./wazuh-install-files.tar
rm -rf ./wazuh-certificates
```

## Удаление пользователей и групп

После полной деинсталляции можно удалить системных пользователей и группы:

```bash
userdel wazuh
groupdel wazuh
userdel wazuh-indexer
groupdel wazuh-indexer
userdel wazuh-dashboard
groupdel wazuh-dashboard
```

## Частичное удаление

### Удаление только данных (сохранение конфигурации)

Для очистки данных индексатора без удаления компонентов:

```bash
systemctl stop wazuh-indexer
rm -rf /var/lib/wazuh-indexer/nodes
systemctl start wazuh-indexer
/usr/share/wazuh-indexer/bin/indexer-security-init.sh
```

### Удаление конкретных индексов

Для удаления только данных оповещений через API:

```bash
curl -k -u admin:<ADMIN_PASSWORD> \
  -X DELETE "https://localhost:9200/wazuh-alerts-*"
```

Для удаления данных за определенный период:

```bash
curl -k -u admin:<ADMIN_PASSWORD> \
  -X DELETE "https://localhost:9200/wazuh-alerts-4.x-2025.01.*"
```

## Проверка удаления

После удаления убедитесь, что все компоненты полностью удалены:

```bash
# Проверка отсутствия пакетов
dpkg -l | grep wazuh     # Ubuntu/Debian
rpm -qa | grep wazuh     # CentOS/RHEL

# Проверка отсутствия служб
systemctl list-units | grep wazuh

# Проверка отсутствия процессов
ps aux | grep -E "wazuh|ossec" | grep -v grep

# Проверка освобождения портов
ss -tlnp | grep -E "1514|1515|9200|443|55000"
```

## Дальнейшие шаги

- [Быстрый старт](/docs/wazuh/installation/wazuh-quickstart/) - повторная установка Wazuh
- [Обзор установки](/docs/wazuh/installation/) - выбор модели развертывания для новой установки

