Exclusões de proteção de endpoint para o Sentinel Host
O que excluir nos seus produtos de antivírus, detecção em endpoint e inspeção de TLS para que o agente Sentinel Host consiga se registrar, reportar e se atualizar. Cobre os domínios, pastas, processos e portas que o agente usa, a verificação que aponta o produto que está no caminho e onde a configuração fica nos produtos mais comuns.
O agente Sentinel Host se conecta à nuvem da WASViking® por TLS mútuo, em conexões de saída, e nunca abre uma porta de entrada. Esse desenho convive bem com firewalls e proxies, com uma exceção que todo parque acaba encontrando: um produto de segurança que termina e reassina o tráfego TLS na máquina ou na rede. Por design, o TLS mútuo não atravessa uma conexão reassinada, então o agente se registra e depois nunca envia o seu primeiro inventário, ou nem chega a se registrar. O portal mostra o registro como "Never reported" (nunca reportou) ou "Token never used" (token nunca usado).
Esta página lista exatamente o que excluir, como confirmar que funcionou e onde a configuração costuma ficar. Aplique-a antes de instalar em servidores que estão atrás de proteção de endpoint ou de um gateway web, ou assim que um registro travar.
A regra prática
Exclua os domínios da WASViking da inspeção de TLS e exclua o binário e a pasta de dados do agente da verificação em tempo real e do bloqueio comportamental. Não desligue a verificação global do produto nem a inspeção de TLS para todo o resto; uma exclusão restrita é tudo de que o agente precisa.
O que o agente usa
Domínios. Isente *.wasviking.com da inspeção de TLS, ou pelo menos
estes dois nomes:
| Domínio | Finalidade | Porta |
|---|---|---|
api.wasviking.com |
Registro, bundle de certificados, atualizações do agente | 443 (HTTPS) |
sentinel.wasviking.com |
Inventário, heartbeats, jobs do Resolve (TLS mútuo sobre gRPC) | 443 |
Pastas e processos.
| Plataforma | Binário | Diretório de dados |
|---|---|---|
| Windows | %ProgramFiles%\WASViking\SentinelHost\wasviking-sentinel-host.exe |
%ProgramData%\WASViking\SentinelHost |
| Linux | /usr/local/bin/wasviking-sentinel-host |
/var/lib/wasviking-sentinel-host |
| macOS | /usr/local/bin/wasviking-sentinel-host |
/Library/Application Support/WASViking/SentinelHost |
O serviço do Windows se chama WASVikingSentinelHost; no Linux a unit
é wasviking-sentinel-host.service; no macOS o label do daemon é
com.wasviking.sentinel-host. Quando o produto suporta aplicações
confiáveis ou exclusões por processo, adicione o caminho do binário; quando só
suporta pastas, adicione a pasta do binário e o diretório de dados. O diretório
de dados guarda o certificado do agente, o seu estado e os seus logs, e o
agente grava ali a cada ciclo.
Por que o binário também importa. As atualizações do agente chegam como um novo
binário baixado de api.wasviking.com e colocado no lugar do anterior. Um produto que
coloca executáveis desconhecidos em quarentena pode barrar uma atualização do
mesmo jeito que barra uma primeira instalação.
Confirme antes e depois
No host, execute a verificação como administrador:
wasviking-sentinel-host check
O veredito aponta o produto que está reassinando o TLS, quando há um
("TLS interception detected ... signed by
Depois da exclusão, não gere outro token nem execute o instalador de novo: o agente já instalado se reconecta sozinho em poucos minutos. Uma reinstalação na mesma máquina retoma o mesmo ativo.
Onde fica a configuração
Os nomes abaixo são os dos próprios produtos. Os menus mudam entre versões, então trate o caminho como uma indicação da tela certa e procure na documentação do produto por "trusted domains" (domínios confiáveis), "SSL inspection exclusions" (exclusões de inspeção SSL) ou "exclusions" (exclusões) quando ele for diferente.
Kaspersky Endpoint Security (Security Center ou console Cloud). Abra
o perfil de segurança aplicado ao host, escolha a aba do sistema operacional e
depois General settings, Network settings. Em "Encrypted connections
scan", adicione *.wasviking.com a Trusted domains. Em Trusted
applications, adicione o binário do agente com "Do not scan network traffic",
e adicione a pasta do binário e o diretório de dados como exclusões de verificação.
Mantenha a verificação global ligada.
Microsoft Defender for Endpoint e Defender Antivirus. Pelo Intune ou por Group Policy, adicione o binário do agente como exclusão de processo e o diretório de dados como exclusão de pasta. O Defender não reassina TLS, então os domínios raramente precisam de algo; se houver Network Protection ou um filtro de conteúdo web em uso, libere os dois domínios ali.
CrowdStrike Falcon. O Falcon não intercepta TLS. Se o sensor bloquear o agente ou colocá-lo em quarentena, crie uma Machine Learning exclusion ou uma IOA exclusion para o caminho do binário e o diretório de dados na área Exclusions do console.
SentinelOne. Adicione uma exclusão de caminho para o binário e o diretório de dados em Exclusions, na política, com o modo de interoperabilidade se as atualizações do agente continuarem sendo sinalizadas.
Sophos (Intercept X, Central e Sophos Firewall). No Central, adicione
o binário e o diretório de dados a Global Exclusions. Se a descriptografia
SSL/TLS estiver ligada no firewall ou no controle web do endpoint, adicione
*.wasviking.com às exclusões de descriptografia.
ESET (Endpoint Security e PROTECT). Em Web and email, SSL/TLS filtering, adicione o binário do agente à lista de aplicações excluídas da filtragem, e adicione a pasta do binário e o diretório de dados como exclusões em tempo real.
Bitdefender GravityZone. Na política, adicione os caminhos a Exclusions
e, se "Encrypted web scan" estiver habilitado, exclua *.wasviking.com.
Trend Micro Apex One e Vision One. Adicione os caminhos à lista de exceções e, se o Web Reputation inspecionar HTTPS, adicione os domínios à lista de aprovados dele.
Zero Trust e gateways web (Zscaler, Netskope, Cloudflare Gateway,
Cisco Umbrella). Adicione *.wasviking.com à lista de bypass da inspeção
SSL, às vezes chamada de "Do not decrypt". O cliente de host desses
produtos é uma causa frequente em notebooks e jump hosts.
Firewalls com descriptografia (Palo Alto, Fortinet, Check Point, WatchGuard). Adicione os dois domínios à lista de exclusão de descriptografia da política que cobre a saída do servidor.
Ainda sem solução
Envie o pacote de suporte que a verificação grava (wasviking-host-check_<host>_<utc>.json
e .txt) para o seu contato na WASViking. Ele traz a cadeia de certificados
que o host viu, os processos que podem filtrar tráfego e as linhas de log
recentes do agente, sem secrets.
