WASViking Docs
⌘K
Primeiros passos

WASViking Sentinel Tunnel

Analise as aplicações que nunca tocam a internet. Instale o agente Sentinel dentro da sua rede, registre-o com um token de uso único e deixe que ele abra um túnel mTLS de saída que você pode rotacionar ou revogar a qualquer momento.

As suas aplicações mais sensíveis costumam ser justamente as que um scanner em nuvem não enxerga: o ambiente de staging atrás da VPN, a API interna que só a rede do escritório alcança, o painel administrativo em um endereço privado. Testá-las normalmente força uma escolha ruim: abrir um buraco no firewall para um fornecedor ou deixá-las sem teste.

O WASViking® Sentinel elimina essa escolha. Ele é um agente pequeno que você instala em um host Linux dentro da sua rede. O agente inicia uma conexão de saída para a nuvem da WASViking por TLS mútuo e mantém um túnel aberto; o tráfego de scan dos seus alvos internos passa por esse túnel. Nada se conecta de fora para dentro. O seu firewall mantém todas as portas de entrada fechadas, e os scans alcançam os endereços privados da sua infraestrutura de Dev e STG como se o scanner estivesse ao lado deles.

Por que a sua equipe de segurança vai aprovar isto

Esta é a parte para levar à revisão de segurança e conformidade antes de instalar qualquer coisa:

  • Somente saída. O agente abre uma única conexão HTTPS de saída na porta 443. Sem portas de entrada, sem regras de NAT, sem contas de VPN para terceiros, nada para um atacante externo encontrar.
  • TLS mútuo com uma identidade por agente. Durante o registro, o agente recebe os seus próprios certificados de cliente, vinculados à sua organização. Os dois lados se autenticam; uma conexão sem um certificado de cliente válido para a sua organização é recusada.
  • O kill switch fica com você. Todo agente pode ter o token rotacionado ou ser revogado pelo portal, e um agente revogado é cortado imediatamente. O acesso da WASViking à sua rede interna existe apenas enquanto você mantém um agente registrado e em execução.
  • Bootstrap de uso único. O token de registro é exibido uma vez e vale para um único registro. Depois disso, o certificado é a identidade; o token é inútil para quem o encontrar mais tarde.
  • Alcance delimitado. O agente só analisa os alvos internos que você cadastra no portal, e você pode restringir ainda mais o alcance de rede dele com as suas próprias regras de firewall em torno do host em que ele roda.

O detalhe completo de transporte e hardening está em Arquitetura do Sentinel; o texto foi escrito para ser entregue a um revisor de segurança.

Onde isto ajuda no dia a dia

  • Dev e STG antes da release. O mesmo motor de scan que cobre o seu site público roda contra endereços de pré-produção, de modo que os problemas são detectados antes de irem para produção.
  • Aplicações somente internas. Aplicações de intranet, APIs internas e painéis administrativos recebem o mesmo fluxo de trabalho de achados, a mesma pontuação de risco e o mesmo mapeamento de conformidade que todo o resto.
  • Redes segmentadas. Instale um agente por segmento ou data center; o portal roteia cada scan pelo agente certo.
  • Evidência para o auditor. As aplicações internas aparecem na sua postura com histórico de scans, o que responde à pergunta recorrente de auditoria sobre a cobertura além do perímetro público.

Pré-requisitos

Requisito Detalhe
Um host dentro da rede Um host Linux (aqui mostramos o pacote Ubuntu/Debian) que alcance os alvos internos que você quer analisar.
Rede de saída HTTPS para a nuvem da WASViking na porta 443. Nenhum acesso de entrada é necessário.
Sincronização de relógio NTP ativado no host; a validação de certificados depende de um relógio correto.
Papel no portal Admin, para registrar agentes e copiar o token de bootstrap.

Passo 1: Abra a página Sentinel Agents

No portal, vá em Sentinel → Sentinel Agents.

Os indicadores de status no topo (Total, Active, Pending, Offline, Revoked) resumem o seu parque, e a tabela lista cada agente com o seu hostname, endereço, status e último heartbeat. A coluna Actions é onde fica o controle: Details, Rotate Token (rotacionar o token) e Revoke (revogar).

Página Sentinel Agents com os indicadores de status e a tabela de agentes Sentinel → Sentinel Agents.


Passo 2: Registre o agente e copie o token

Clique em Add Sentinel Agent (adicionar agente Sentinel) e dê a ele um nome de exibição. É um rótulo para humanos, exibido no portal, não o hostname da máquina, e precisa ser único na sua organização. Nomeie o agente de acordo com a localidade e o segmento que ele vai atender, por exemplo Florida - DMZ Internal STG 01, para que daqui a um ano a tabela continue parecendo um mapa da sua rede.

Diálogo Add Sentinel Agent com o campo de nome de exibição Um rótulo amigável para humanos, único na sua organização. Você pode renomeá-lo depois.

Clique em Create. O portal exibe o token de bootstrap RAW uma única vez. Copie o token e guarde-o em local seguro; é ele que você vai usar no host no próximo passo. O token autoriza um único registro, então, se você perdê-lo antes de registrar, use Rotate Token na linha do agente para emitir um novo.

Diálogo de agente criado mostrando o token de bootstrap RAW exibido uma única vez O token de bootstrap é exibido uma única vez. Copie-o antes de fechar.

Se você está implantando em vários segmentos, Create another (criar outro) repete o fluxo sem sair do diálogo. Um agente por segmento ou data center é o padrão que escala.


Passo 3: Instale e registre no host

Clique em Get Agent (obter o agente) para abrir as instruções de instalação da sua plataforma. Para Ubuntu/Debian, o fluxo tem três comandos.

Baixe o pacote .deb e, se o seu processo de mudança exigir, confira o SHA256 e a assinatura com o link Verify download. Em seguida, instale e ative o serviço:

sudo dpkg -i wasviking-sentinel_<version>_amd64.deb
sudo systemctl enable --now wasviking-sentinel

Registre o agente com o token do Passo 2. O registro é executado uma única vez por agente: ele baixa com segurança os certificados de cliente que passam a ser a identidade do agente e grava a configuração em /opt/wasviking-sentinel/configs/config.yaml.

cd /opt/wasviking-sentinel
./wasviking-sentinel register --token <YOUR_TOKEN_FROM_PORTAL>

sudo systemctl start wasviking-sentinel
sudo systemctl status wasviking-sentinel

Instruções Install WASViking Sentinel com os comandos de download, instalação e registro Get Agent: baixar, instalar, registrar, iniciar.


Passo 4: Confirme que o túnel está ativo

De volta a Sentinel → Sentinel Agents, o agente passa de Pending para Active e a coluna Last Seen começa a ser atualizada com o heartbeat dele. Essa é a sua confirmação de que o túnel de saída foi estabelecido.

Se o agente continuar em Pending por mais de alguns minutos, a causa é quase sempre uma destas:

  • A conectividade de saída na porta 443 está bloqueada para esse host.
  • Um proxy corporativo ou um appliance de interceptação de TLS está quebrando o handshake do TLS mútuo. O túnel precisa passar sem ser tocado.
  • O relógio do sistema está errado; verifique o NTP.

O diagnóstico passo a passo está na seção de solução de problemas de Instalando o agente Sentinel.


Passo 5: Execute o primeiro scan interno

Cadastre um alvo interno da mesma forma que você cadastrou o seu primeiro alvo público, mas aponte-o para o endereço privado (por exemplo, https://stg-app.internal.local ou http://10.20.30.40:8080).

Em seguida, inicie o scan em Scans → New Scan (/portal/scans/new). Este é o passo que de fato roteia o scan pelo túnel: em Preferences → Scan Method, defina Execution Path como Sentinel Tunnel (Internal) e escolha o seu agente no dropdown Sentinel Agent, por exemplo Florida - DMZ Internal STG 01 (Active).

Não deixe Execution Path em Direct (External) para um alvo interno. Direct é para endereços que são públicos na internet; o scanner em nuvem não alcança um endereço privado, então um scan interno despachado como Direct não tem nada para testar. Sentinel Tunnel (Internal) com o agente certo é o que leva o scan com segurança até o endereço interno.

Preferências de New Scan com Execution Path definido como Sentinel Tunnel (Internal) e o Sentinel Agent selecionado Preferences → Scan Method: Execution Path e o agente criado no Passo 2.

Clique em Scan now. O scan é despachado pelo túnel, roda contra o endereço interno, e os achados vão para o mesmo fluxo de trabalho de Findings que todo o resto, com o alvo claramente marcado como interno.

Os campos do alvo, as opções de autenticação e o roteamento por agente estão documentados em Scans internos.


Operando o parque

  • Rotate Token emite um novo bootstrap para um agente, que é o que fazer quando um token vazou antes do registro ou quando você reconstrói um host e precisa registrar de novo.
  • Revoke corta o agente imediatamente. Os certificados registrados deixam de ser aceitos, os scans deixam de ser roteados por ele e a linha permanece na tabela para a trilha de auditoria.
  • Um agente por segmento. Agentes custam pouco para rodar; dê a cada segmento de rede ou data center o seu, nomeie-os de forma consistente, e o roteamento por alvo escolhe o agente certo.
  • O mesmo binário instalado também executa sbom e secrets contra os seus repositórios, de modo que o host que você acabou de configurar também pode alimentar os módulos de cadeia de suprimentos.

Próximos passos