WASViking Docs
⌘K
Agente Sentinel

Instalação do agente Sentinel

Registre um agente no portal, instale o pacote assinado, faça o registro no host para obter os certificados e inicie o serviço. mTLS até o seu tenant, sem portas de entrada.

O agente Sentinel da WASViking® é instalado a partir de um pacote assinado. Todo o fluxo é conduzido pelo seu portal: crie o registro do agente para obter um token de uso único, instale o pacote no host, faça o registro com o token para obter os certificados e inicie o serviço. O túnel mTLS sobe e a nuvem da WASViking pode então executar scans nos seus alvos internos.

Plataformas suportadas

Plataforma Pacote
Ubuntu / Debian .deb
RHEL / Rocky / Alma / Amazon Linux .rpm
Outros Linux com systemd tarball
macOS Suportado para avaliação local.
Windows Não suportado.

Requisitos mínimos: 1 vCPU, 512 MB de RAM, 1 GB de disco para cache e saída efêmera dos scans. Rede: HTTPS de saída para o endpoint gRPC do seu tenant (sentinel.wasviking.com, porta 443). Nenhuma porta de entrada é necessária.

Para o passo a passo com capturas de tela do portal, consulte WASViking Sentinel Tunnel em Primeiros passos. Esta página é a referência completa de instalação.

Passo 1: Registre um novo agente no portal

Entre em portal.wasviking.com. Na barra lateral esquerda, em WASVIKING SENTINEL, abra Sentinel Agents e clique em Add Sentinel Agent.

Defina o Agent display name: um rótulo amigável exibido no portal, por exemplo London - DMZ Scanner 01. Ele não é o hostname da máquina, precisa ser único dentro da sua organização e pode ser renomeado depois.

Clique em Create. O portal emite um token de bootstrap, exibido uma única vez. Copie-o e guarde-o em segurança. Se você o perder, revogue este registro de agente e crie um novo.

Passo 2: Baixe o pacote

Clique em Get Agent no topo da página Sentinel Agents. O portal entrega o pacote certo para a plataforma que você selecionar.

Verifique o download antes de instalar. A ação Verify download (SHA256 & signature) da janela modal fornece o checksum esperado e a assinatura para validar que o artefato não foi adulterado.

Passo 3: Instale e habilite o serviço

No Ubuntu / Debian:

sudo dpkg -i wasviking-sentinel_<version>_amd64.deb
sudo systemctl enable --now wasviking-sentinel

# Replace <version> with the release version printed in the portal.

O pacote instala o agente em /opt/wasviking-sentinel/ e registra uma unit do systemd chamada wasviking-sentinel. Neste ponto, o serviço está habilitado, mas aguarda o registro para receber os seus certificados.

Passo 4: Registre e inicie o agente

Registre o agente uma única vez com o token de bootstrap do Passo 1. O agente baixa com segurança os seus certificados de cliente e grava o seu arquivo de configuração.

# Step A: Register this agent (replace with your token from the portal)
cd /opt/wasviking-sentinel
./wasviking-sentinel register --token <YOUR_TOKEN_FROM_PORTAL>

# What happens during registration:
# - Client certificates are securely downloaded
# - Configuration is saved to:
#   /opt/wasviking-sentinel/configs/config.yaml

# Step B: Start and verify the service
sudo systemctl start wasviking-sentinel
sudo systemctl status wasviking-sentinel

Em CI ou em scripts, leia o token de uma variável de ambiente em vez de colá-lo na linha de comando:

export WASVIKING_BOOTSTRAP_TOKEN="<paste-from-portal>"
./wasviking-sentinel register --token "$WASVIKING_BOOTSTRAP_TOKEN"

Saída do registro:

Registering with WASViking API...
Certificates downloaded successfully into /opt/wasviking-sentinel/certs/
Config written to /opt/wasviking-sentinel/configs/config.yaml

A chave privada nunca sai do host. O certificado da CA, o certificado de cliente e a chave de cliente são gravados em /opt/wasviking-sentinel/certs/:

ls -l /opt/wasviking-sentinel/certs
# -rw-r--r--  ca.crt
# -rw-r--r--  client.crt
# -rw-------  client.key

Depois de um registro e de uma inicialização bem-sucedidos, o agente se conecta à nuvem da WASViking automaticamente e aparece como Active no seu portal em poucos segundos.

O arquivo de configuração

O register grava /opt/wasviking-sentinel/configs/config.yaml:

grpc_server: sentinel.wasviking.com
agent_hostname: dmz-scanner-01
agent_id: ""
use_tls: true
tls_ca_cert: certs/ca.crt
tls_cert: certs/client.crt
tls_key: certs/client.key
use_mtls: true
log_path: logs/sentinel_agent.log

O agent_id fica vazio até a primeira execução. O serviço o preenche automaticamente e o persiste de volta no arquivo. No caso comum, você não precisa editar este arquivo à mão.

# After the first run, agent_id is filled in:
agent_id: 56b3bd08aa4d5201edafd434740d9c140c1e477742d47360d71a76842b09ec21  # auto-generated on first run, do not edit

Status do agente

Em Sentinel Agents, cada agente mostra um destes status:

Status Significado
Active Registrado, túnel conectado, heartbeat em dia.
Pending Registrado, mas ainda não se conectou.
Offline Estava Active, sem heartbeat recente.
Revoked Certificado invalidado; túnel recusado.

Os contadores no topo da página resumem o parque: Total · Active · Pending · Offline · Revoked.

Se o agente continuar em Pending

Se um agente permanecer em Pending por mais de alguns minutos, verifique estas causas comuns:

  • A conectividade de saída na porta 443 está liberada.
  • Nenhuma interceptação de TLS ou proxy bloqueia o HTTPS para sentinel.wasviking.com.
  • O relógio do sistema está sincronizado (NTP). A validação do certificado falha com um relógio fora de sincronia.
  • Os certificados de cliente e da CA estão presentes e válidos em /opt/wasviking-sentinel/certs/.

Como o portal lista os agentes

Coluna Significado
Name O nome de exibição definido na criação. Editável nas ações da linha.
Hostname O host que o agente reporta.
Address O endereço de saída que o lado da WASViking observa.
Status Active / Pending / Offline / Revoked.
Last Seen Horário do último heartbeat.
Actions Renomear, rotacionar o certificado, revogar.

Dispare o seu primeiro scan interno

Com o agente Active, crie um alvo cuja URL só resolve dentro da sua rede. Na tela New Scan, o agente aparece no seletor de roteamento (Execution Mode). Escolha-o, configure a autenticação, se necessário, e inicie o scan. Todos os analisadores roteiam as suas sondagens HTTP pelo túnel.

Consulte Scans internos para o passo a passo completo.

Rotação e revogação de certificados

As duas são ações do operador no portal, sem nenhuma alteração no host.

  • Rotação. Nas ações da linha do agente, clique em Rotate certificate. O portal emite um novo conjunto de certificados; o agente o adota na próxima reconexão. O certificado anterior é revogado imediatamente no lado da WASViking.
  • Revogação. Clique em Revoke. O certificado é invalidado imediatamente; o status do agente muda para Revoked e o túnel cai. O registro do host continua na lista para fins de auditoria.

O certificado de cliente também é rotacionado automaticamente antes de expirar, como defesa em profundidade.

Atualização

Baixe o novo pacote em Get Agent, instale-o sobre o existente e reinicie o serviço. O diretório certs/ e o arquivo configs/config.yaml são preservados entre as atualizações.

sudo dpkg -i wasviking-sentinel_<new-version>_amd64.deb
sudo systemctl restart wasviking-sentinel

Desinstalação

sudo systemctl disable --now wasviking-sentinel
sudo dpkg -r wasviking-sentinel
sudo rm -rf /opt/wasviking-sentinel

No portal, use Revoke no registro do agente para que o CN do certificado deixe de ser aceito no lado da WASViking.

Solução de problemas

Sintoma Causa provável
register retorna 401 Token de bootstrap já consumido ou expirado. Crie um novo agente no portal.
O agente continua em Pending Veja as quatro causas comuns acima (porta 443, interceptação de TLS, NTP, certificados).
Peer certificate verification failed O certs/ca.crt está desatualizado. Rotacione pelo portal e execute register de novo.
403 do gRPC depois de algum tempo O agente foi revogado no portal. Crie um novo.
O túnel cai repetidamente Um proxy impõe um timeout de inatividade. Confirme a saída para sentinel.wasviking.com:443 e qualquer proxy compatível com HTTP/2 no caminho.