Configurando Velociraptor I
Foto de Philipp Katzenberger en Unsplash
Vimos como instalar el agente de Velociraptor en un post anterior.
Como para llegar hasta aquí he realizado instalaciones y reinstalaciones de Debian 13, lo primero que voy a comprobar el que el agente esta ahí y se refleja en la herramienta.
Para eso nos vamos a Putty y abrimos el servidor Debian 13.
Gestión del Agente Velociraptor en Debian 13
Fase 1:
¿Está el agente ahí y funciona? (Comprobación Rápida)
Abre la terminal en el servidor Debian y ejecuta:
sudo systemctl status velociraptor_client

Esto es lo que nos debería de salir. Sin embargo al reinstalar Debian 13 tuve que volver a instalar el agente Wazuh y el agente Velociraptor.
Esto ya lo teníamos documentado. Por si acaso vosotros estuvierais en esta misma situación, os paso la secuencia completa para volver a instalar y configurar el agente para Velociraptor.
Escenario A (Todo bien): Muestra Active: active (running) en verde.
Es lo que estamos viendo en la captura anterior.
Escenario B (No instalado / Desaparecido): Devolverá Unit velociraptor_client.service could not be found. (Pasa a la Fase 2).
Aquí vemos la salida que me dio a mi al no tenerlo instalado en el nuevo Debian 13.

Escenario C (Error/Inactivo): Muestra Active: failed o inactive. (Pasa a la Fase 3).
Fase 2:
Si el Agente "Ni está, ni se le espera" (Instalación desde Cero)
1. Ubicar el paquete .deb
Sube desde tu PC local el paquete .deb del cliente a la carpeta /home/jose/ (usando WinSCP o SCP)

2. Verificar que esta en el servidor.
cd /home/jose
ls -la velociraptor_client*
Con eso ya tendríamos el agente en el servidor.
3. Ejecutar la instalación:
Ahora sí, instala el paquete de forma limpia y resolviendo dependencias:
sudo apt install ./velociraptor_client*.deb -y
4. Comprobar el estado del servicio:
sudo systemctl status velociraptor_client
Fase 3:
Procedimiento teórico para el Escenario C (failed o inactive)
1. Inspeccionar los trazos del fallo (Logs de systemd):
Revisar los últimos errores registrados por el demonio para entender la causa del colapso:
sudo journalctl -u velociraptor_client -e --no-pager
2. Verificar el archivo de configuración:
Comprobar que el archivo /etc/velociraptor/client.config.yaml existe, tiene permisos de lectura correctos y la sintaxis YAML no contiene errores:
sudo ls -l /etc/velociraptor/client.config.yaml
3. Comprobar la conectividad de red con el servidor Velociraptor:
Validar que la IP/DNS del servidor y el puerto de comunicación (por defecto el puerto de los clientes, normalmente 8000 o 8001) son alcanzables desde el cliente Debian:
nc -zv <IP_SERVIDOR_VELOCIRAPTOR> 8000
En mi caso:
nc -zv 192.168.1.100 8000
Ese open del final significa que el socket TCP se ha conectado perfectamente con el puerto 8000 del servidor Velociraptor.
Lo de 192.168.1.100: inverse host lookup failed: Unknown host es solo netcat avisándote de que ha intentado hacer una resolución inversa de DNS (buscar qué nombre de máquina corresponde a esa IP local) y no la ha encontrado. Es completamente normal en redes locales sin un servidor DNS interno configurado.
4. Ejecución manual en modo Depuración (Debug):
Si el servicio de systemd falla sin dar pistas, se lanza el binario directamente en la terminal para ver el fallo exacto en tiempo real:
sudo /usr/local/bin/velociraptor_client --config /etc/velociraptor/client.config.yaml client -v
Como observamos en la captura no nos da ningún fallo.
Mas adelante veremos el mismo comando. Pero la captura sera diferente cono el contexto en que se desarrolla.
Los fallos si es que los hubiere se los paso a Gemini Web, como veremos.
5. Reintento de arranque e inicio automático:
Una vez subsanado el problema (como ajustar la IP en el .yaml o abrir el firewall en el servidor), se recarga el demonio y se arranca el servicio:
sudo systemctl daemon-reload
sudo systemctl restart velociraptor_clientEstos serian los pasos y comandos a lanzar si la instalación en Debian no arranca a la primera.
Pero como de primeras vamos a tener que ajustar la IP en el .yaml vemos el próximo paso.
Configurar la IP y Sanear el Agente (El "Viejo Truco")
Ahora vemos si esta bien configurado el archivo
/etc/velociraptor/client.config.yaml
Primero ejecutamos:
sudo cat /etc/velociraptor/client.config.yaml | grep server_urlsY vemos que la salida esta vacía
server_urls:
Si vamos a dicho archivo ejecutando:
sudo nano /etc/velociraptor/client.config.yamlVemos que la URL que nos ha configurado, esta sin comillas, apunta a localhost y no a nuestro servidor de Velociraptor, osea el servidor 1.

Aunque el paquete esté instalado, por defecto suele venir apuntando a localhost. Hay que indicarle la IP real del servidor de Velociraptor (192.168.1.100).
1. Abrimos de nuevo el archivo de configuración YAML:
2. Corregir la URL del servidor (¡Ojo a las sangrías YAML!):
Busca la sección Client: -> server_urls: y déjalo exactamente así (respetando los dos espacios de sangría antes del guion):
Client:
server_urls:
- "https://192.168.1.100:8000/" # Esta es la dirección correcta.
(Guarda con Ctrl + O, pulsa Enter y sal con Ctrl + X).
Anexo 1
Gemini me da errónea la URL "https:/192.168.1.100/:8000/"
veremos como lo arregla.
Cuando entro a Velociraptor veo que tenia el agente del servidor Debian anterior configurado, “obsoleto”y pasivo. Sin que me aporte nada

Veremos que se puede eliminar sin problema.
Fin anexo.
En la configuración del nuevo agente tengo un error de sintaxis gracias a Gemini Web en server_urls:
Paso 1: Probar el cliente de forma directa por terminal
Para ver el error exacto y real que está soltando el cliente de Velociraptor, vamos a ejecutar el ejecutable a mano desde la consola.
Y es aquí donde volvemos a ejecutar ese comando.
Ejecuta este comando en tu terminal de Debian:
sudo /usr/local/bin/velociraptor_client --config /etc/velociraptor/client.config.yaml client -v
¿Qué debemos observar?
Mira las últimas líneas que salgan en pantalla. Típicamente saldrá uno de estos dos errores:
Error de sintaxis / YAML: "unable to parse config file" (alguna comilla o sangría en el fichero /etc/velociraptor/client.config.yaml).
Error de Certificado CA: "certificate signed by unknown authority" o clave caducada/inválida del cliente anterior.
Pásame la salida que te devuelva esa línea y corregimos el fallo al instante.
Le paso la salida que me ha dado la consola y me responde.
[INFO] ... While getting https:/192.168.1.100/:8000/: Get "https:/192.168.1.100/:8000/server.pem": http: no Host in request URL
¡Mira cómo está escrita esa URL en el fichero de configuración! Tiene las dos barras / descolocadas y la barra final antes de los dos puntos:
❌ https:/192.168.1.100/:8000/
Por eso el agente no sabe a qué host conectarse y se queda esperando (Waiting for a reachable server).
Y sobre lo que comentas: no hace falta borrar ni reinstalar nada. El binario .deb que tienes es perfecto (fíjate cómo en el log ya ha generado su nuevo ID de cliente C.bcc8b9de9df05b04 y reconoce la máquina como wazuhser1). Solo hay que corregir la sintaxis de esa línea.
Solución en 30 segundos
Cancela la ejecución manual en la terminal con Ctrl + C.
Abre el archivo de configuración:
sudo nano /etc/velociraptor/client.config.yaml
Corrige la línea server_urls: para que tenga dos barras después del https: y ninguna barra antes de los dos puntos :8000:
Client:
server_urls:
- "https://192.168.1.100:8000/"

Guarda los cambios (Ctrl + O, Enter, Ctrl + X).
Reiniciar el servicio para aplicar los cambios:
sudo systemctl restart velociraptor_clientVerificar que ha arrancado en verde:
sudo systemctl status velociraptor_clientY nos dará la primera captura con todo en verde.

Fase 4:
Verificación Final en la Consola Web de Velociraptor.
Abre el navegador e ingresa al panel principal ([https://192.168.1.100:8889/](https://192.168.1.100:8889/)).
Haz clic en la lupa de búsqueda (o escribe Show All / recent:admin en el buscador superior).
Debe aparecer la línea verde con el cliente debian13.6 activo y reportando:
El registro antiguo (CA / C.6b11c15dd530e5ad): Sigue ahí con su triángulo de advertencia de hace 13 días como un "fantasma" de la instalación previa.
El agente nuevo y vivo (wazuhser1 / C.bcc8b9de9df05b04): ¡Punto verde radiante, conectado en tiempo real y reportando perfecto!

El agente llamado CA es el que tenemos obsoleto. Si pinchamos en Client ID se nos activara la papelera y podremos eliminarlo.
El agente llamado wazuhser1 lo vemos en verde, por lo tanto activo.
Nota de oro para el futuro: Si tras cambiar la IP el servicio sigue fallando, verifica con:
sudo chmod 755 /var/logPara que los permisos de los logs del sistema no estén bloqueando la rotación o el socket del servicio.
Ahora que nuestro agente esta vivito y coleando me voy a Gemini Web.
Lo mismo que me paso con OpenCTI y Shuffle, no vi nada de la configuración de estas herramientas y me tendría que encomendar a alguna guía o video.
El caso es que la información es escasa, por lo que trasteare con IA o las IAs, para ver como funciona Velociraptor.
Prefiero terminar aquí este post ya que si configuramos la GUI de velociraptor tal y como me dice Gemini Web se nos haría muy pesado.
Con esto vemos que el agente de Velociraptor esta activo y de esa manera nos aseguramos que en los próximos pasos no vamos a tener problemas.
Barakaldo 14 de agosto de 2026
Etiquetas:
También te podría interesar...
🔥 Lo más leído en el blog
Sobre Jose
Este autor prefiere mantener el misterio y aún no ha escrito su biografía.
Comentarios (0)
Inicia sesión para unirte a la conversación.
No hay comentarios aún. ¡Sé el primero en comentar!