- Есть 3 варианта установки: сервер,агент или локальный. - Если выбрать "сервер", Вы сможете анализировать логи, создавать уведомления по e-mail и ответные действия, а также получать логи от удаленных syslog серверов и машин с установленными агентами (откуда все данные посылаются зашифрованными) .Если выбрать "агент" (клиент) Вы сможете читать локальные файлы (от syslog, snort, apache, и так далее) и пересылать их (зашифрованным и) на сервер для анализа. Если выбрать локальный то Вы сможете делать всё что вариант "сервер" позволяет делать кроме принимать сообщения от агентлв на удалённых машинах или внешних устройств syslog . - Выберите "сервер" если хотите установить сервер обработки логов/анализа. - Выберите "агент" если другая машина будет сервером обрабатывающим логи и туда устанавливаемый агент будет посылать свои логи (идеально для веб серверов, серверов баз данных ). - Выберите "локальный" если у Вас всего лишь одна система . Более подробно можно прочитать здесь: http://www.ossec.net/en/manual.html#starting