SENTINELDOCS Dashboard →

CENTRO TECNICO SENTINEL

Documentazione.

Installa, configura e gestisci Sentinel con procedure verificabili per server Linux, applicazioni web e WordPress.

Documentazione correnteAggiornata il 10 settembre 2026Agent · WAF · WordPress

Premi / per cercare

Un solo controllo, protezione vicina ai sistemi

Sentinel coordina rilevamento, policy e report da un pannello centrale, mentre l’applicazione delle difese resta sul server o dentro WordPress. Il controllo operativo rimane così visibile e il pannello non diventa l’unico confine di sicurezza.

01

Agent

Raccoglie i segnali supportati, comunica lo stato e applica i controlli locali del server.

02

Centro di controllo

Associa sistemi, policy, versioni ed eventi senza sostituire le difese proprie dell’host.

03

Livelli di protezione

WAF, firewall, threat intelligence, monitoraggio e moduli WordPress agiscono in punti diversi.

Da un record vuoto a un server collegato

  1. 1

    Crea il server

    Apri Server → Aggiungi server nel pannello e usa un nome stabile e riconoscibile.

  2. 2

    Copia il comando generato

    Usa il comando prodotto per quel record. La relativa API key non deve essere riutilizzata su altre macchine.

  3. 3

    Eseguilo con privilegi amministrativi

    Avvialo sul server destinatario, quindi verifica che il servizio parta e completi il controllo di connessione.

  4. 4

    Conferma l’inventario

    Hostname, indirizzi, versione installata e ultimo heartbeat nel pannello devono corrispondere al server modificato.

Requisiti e controlli preliminari

Sistema operativo

Usa una distribuzione Linux supportata e un gestore pacchetti mantenuto. Controlla la pagina Compatibilità prima del deployment.

Accesso

Privilegi root o sudo, un secondo canale di recupero e IP o reti amministrative note.

Connettività

DNS funzionante, orologio sincronizzato, accesso HTTPS al repository e TLS in uscita verso l’endpoint indicato dal pannello.

Ripristino

Un backup verificato e un rollback annotato prima di modificare proxy o regole firewall.

Installare Sentinel Agent

Preferisci il comando mostrato dal pannello: contiene già la credenziale dedicata e l’endpoint corrente. L’esempio seguente utilizza esclusivamente segnaposto.

Shell · esempio
curl -fsSL https://sentinel.gtechgroup.it/apt/install-agent.sh | \
  sudo bash -s -- \
  --api-key "<API_KEY_GENERATA_DAL_PANNELLO>" \
  --server sentinel.gtechgroup.it:9090 \
  --yes

Configurazione, segreti e allowlist

Il file principale è /etc/sentinel/agent.yaml. Creane una copia prima di modificarlo, conserva l’indentazione YAML e non incollare mai la sua API key in ticket o log pubblici.

YAML · esempio minimo
agent:
  server_url: "sentinel.gtechgroup.it:9090"
  api_key: "<API_KEY_GENERATA_DAL_PANNELLO>"

tls:
  enabled: true
  skip_verify: false

blocker:
  backend: "auto"
  chain: "SENTINEL"
  whitelist_entries:
    - "<IP_O_RETE_AMMINISTRATIVA>"

Dopo ogni variazione esegui sudo sentinel-agent --check prima di riavviare il servizio.

Interoperabilità con firewall e Fail2Ban

Sentinel conserva una catena e un insieme di blocco propri, così ogni decisione rimane riconoscibile. L’integrazione può leggere i ban Fail2Ban supportati e condividere gli indicatori Sentinel verso Fail2Ban, senza permettere a Fail2Ban di sovrascrivere la fonte dati di Sentinel.

Fail2BanSentinel legge i ban locali
→
SentinelNormalizza e comunica gli indicatori
→
FlottaI blocchi idonei raggiungono gli agent

Aggiornare senza perdere la configurazione locale

Il pannello può richiedere l’aggiornamento agli agent collegati che supportano i job remoti. Se il job non può essere eseguito, usa la procedura manuale direttamente sul server.

Shell · aggiornamento manuale
sudo apt-get update
sudo apt-get install --only-upgrade sentinel-agent \
  -o Dpkg::Options::=--force-confold
sudo systemctl restart sentinel-agent
sudo sentinel-agent --check

Dopo ogni aggiornamento controlla versione installata, servizio attivo, nuovo heartbeat e ultimi messaggi del journal.

Passare da Observe a Block in modo controllato

OBSERVE

Prima misura

Registra le regole che interverrebbero senza interrompere le richieste. Usa traffico rappresentativo per definire eccezioni ristrette.

BLOCK

Blocca dopo la verifica

Rifiuta le richieste che corrispondono alle policy attive. Abilitalo per singolo dominio e controlla risposte 403 e percorsi critici.

Il WAF protegge soltanto il traffico instradato attraverso il suo listener. Abilitare un modulo non modifica automaticamente l’upstream di Nginx, Apache o del pannello hosting.

Collegare e proteggere un sito WordPress

  1. 1

    Registra l’URL pubblico esatto

    Protocollo, sottodominio e un’eventuale sottocartella fanno parte dell’identità del sito.

  2. 2

    Genera il token monouso

    Usalo soltanto per il sito corrispondente e non inserirlo negli screenshot.

  3. 3

    Installa il pacchetto del pannello

    Carica lo ZIP in WordPress, attiva Sentinel Security e completa il collegamento.

  4. 4

    Controlla i valori predefiniti

    Parti in Observe, analizza dashboard ed eventi, quindi aumenta la protezione modulo per modulo.

WAF, Login Shield, antispam, scanner malware, integrità e quarantena reversibile coprono rischi differenti. Il plugin affianca aggiornamenti, backup e hardening del server: non li sostituisce.

Esplora tutti i moduli WordPress →

Una sequenza diagnostica ripetibile

Valida configurazione e connessioneParti da qui; non avviare una seconda istanza dell’agent.
sudo sentinel-agent --check
Leggi la versione installataConfrontala con il dettaglio del server nel pannello.
sentinel-agent --version
Controlla l’unità systemdCerca lo stato active ed eventuali riavvii ripetuti.
sudo systemctl status sentinel-agent --no-pager
Leggi i messaggi recentiDai priorità agli errori successivi all’ultimo avvio.
sudo journalctl -u sentinel-agent -n 100 --no-pager

Server offline nel pannello

Controlla servizio, DNS, orologio, endpoint host:porta, verifica TLS e API key dedicata.

Nessun evento WAF

Conferma che il traffico reale del dominio attraversi effettivamente il listener WAF configurato.

Watcher SSH non avviato

Verifica la sorgente di autenticazione configurata sulla distribuzione; non creare un log vuoto fittizio come soluzione.

Job di aggiornamento fallito

Leggi il log del job, verifica i metadati APT e usa sul server il comando manuale indicato dal pannello.

Condividi le prove, mai le credenziali

Una richiesta utile include hostname, distribuzione, versione di agent o plugin, orario con fuso, azione eseguita e righe di log pertinenti. Rimuovi API key, token di collegamento, cookie, dati personali e indirizzi non necessari prima dell’invio.