Prima osserva
Installa e raccogli il traffico reale prima di rendere attive regole che possono interrompere richieste legittime.
Guida operativa pubblica
Dall’associazione di un server alla protezione WordPress: requisiti, modalità, percorsi e comandi diagnostici raccolti in una guida consultabile anche durante un intervento.
Installa e raccogli il traffico reale prima di rendere attive regole che possono interrompere richieste legittime.
Inserisci sempre gli indirizzi amministrativi nelle allowlist e conserva un accesso alternativo alla macchina.
Controlla stato, collegamento, log ed eventi dopo installazioni, aggiornamenti e variazioni di policy.
Prima di iniziare
Prima dell’installazione verifica il sistema nella pagina Compatibilità. Servono privilegi amministrativi, accesso ai repository di sistema e connettività in uscita verso i servizi Sentinel. Ogni agent deve usare la credenziale generata per il proprio record server.
Agent Linux
Nel pannello apri Server, scegli “Aggiungi server” e completa i dati richiesti.
Usa il comando mostrato per quel server: contiene una credenziale dedicata e l’endpoint corretto.
Avvia il comando con privilegi amministrativi. Non pubblicare, inviare nei log o riutilizzare l’API key su un altro server.
Il record deve passare online e mostrare hostname, IP, versione e ultimo collegamento coerenti.
L’endpoint gRPC dell’agent usa il formato host:porta, senza https://. Copia sempre il valore prodotto dal pannello; se lo inserisci manualmente, non trasformarlo in un URL web.
sudo sentinel-agent --check
sudo systemctl status sentinel-agent --no-pager
sudo journalctl -u sentinel-agent -n 50 --no-pager
Impostazioni locali
La configurazione principale si trova in /etc/sentinel/agent.yaml. Il file contiene anche credenziali e deve restare leggibile soltanto dagli amministratori. Prima di modificarlo crea una copia, conserva l’indentazione YAML e valida il risultato con --check.
agent:
server_url: "sentinel.gtechgroup.it:9090"
api_key: "<PANEL_GENERATED_API_KEY>"
tls:
enabled: true
skip_verify: false
blocker:
backend: "auto"
chain: "SENTINEL"
whitelist_defaults: true
whitelist_entries:
- "<ADMIN_IP_OR_NETWORK>"
/etc/sentinel/agent.yamlConfigurazione e credenziale dell’agent./var/lib/sentinel/Stato operativo e dati locali gestiti dal pacchetto.journalctl -u sentinel-agentLog di servizio e motivi di eventuali errori.SENTINELCatena firewall separata usata per rendere tracciabili le regole Sentinel.Protezione web
Il WAF protegge soltanto il traffico effettivamente instradato attraverso il suo listener. Abilitare il modulo nell’agent non modifica da solo il percorso di Nginx, Apache o del pannello hosting.
Individua le regole che scatterebbero sul traffico reale. È la modalità consigliata per l’avvio e dopo modifiche importanti al sito.
Restituisce il rifiuto previsto dalla policy quando una richiesta supera soglie o regole attive.
Sentinel Security
Il plugin aggiunge un livello di protezione dentro WordPress e invia al pannello inventario, stato ed eventi di sicurezza. Non sostituisce patch, backup o hardening del server; quando il WAF edge è disponibile, i due livelli lavorano in punti diversi.
Nella sezione WordPress del pannello inserisci l’URL pubblico esatto del sito.
Usa il token monouso soltanto sul dominio per il quale è stato creato.
Scarica lo ZIP disponibile nel pannello, caricalo in WordPress e attiva Sentinel Security.
Apri Sentinel nel menu laterale di WordPress, inserisci URL pannello e token, quindi verifica lo stato connesso.
Controlla grafici, eventi e compatibilità prima di aumentare la protezione.
WAF locale, Login Shield, antispam, scanner, integrità, quarantena, report e gestione centralizzata.
Controlli file
Lo scanner cerca indicatori noti e pattern sospetti; il File Integrity Monitoring evidenzia modifiche ai file sorvegliati. Un risultato è un segnale da verificare, non la prova automatica che un file sia malevolo.
Prima di una scansione completa verifica spazio disponibile, carico e finestre operative. Sui siti WordPress puoi avviare la scansione dalla pagina del plugin o dal dettaglio del sito nel pannello, quando il collegamento è attivo.
Risposta controllata
La quarantena WordPress isola un file sospetto in modo cifrato e reversibile. Non cancella automaticamente i risultati dello scanner: la decisione deve essere confermata da un amministratore dopo avere verificato il contesto.
Versioni e rollout
Il pannello segnala gli agent non aggiornati e può richiedere l’aggiornamento quando la versione installata lo supporta. Se il comando remoto non viene eseguito, il dettaglio del server mostra la procedura manuale da eseguire direttamente sulla macchina.
sudo apt-get update
sudo apt-get install --only-upgrade sentinel-agent \
-o Dpkg::Options::=--force-confold
sudo systemctl restart sentinel-agent
sudo sentinel-agent --check
WordPress interroga l’API Sentinel per disponibilità, versione, URL del pacchetto e checksum SHA-256. L’aggiornamento viene applicato soltanto se il pacchetto scaricato corrisponde al checksum pubblicato. Dopo l’update controlla versione, collegamento, heartbeat ed eventi.
Verifica tecnica
sudo sentinel-agent --checksentinel-agent --versionsudo systemctl status sentinel-agent --no-pagersudo journalctl -u sentinel-agent -n 100 --no-pagerTroubleshooting
| Sintomo | Controlla | Azione sicura |
|---|---|---|
| Server offline nel pannello | Servizio, DNS, orologio, endpoint host:porta, TLS e API key. | Esegui --check; non disattivare la verifica TLS per aggirare l’errore. |
| Watcher SSH non parte | Sorgente configurata e disponibilità del log di autenticazione su quella distribuzione. | Usa l’installer aggiornato o configura una fonte supportata; non creare log fittizi. |
| Nessun evento WAF | Il traffico del dominio passa realmente dal listener WAF? | Verifica il proxy upstream in Observe prima di attivare Block. |
| Richiesta legittima bloccata | Regola, percorso, parametro, timestamp e correlation ID. | Torna temporaneamente in Observe e crea l’eccezione più specifica possibile. |
| Aggiornamento agent non parte | Versione, collegamento, repository APT e log del job. | Usa il comando manuale fornito dal pannello direttamente sul server. |
| Checksum plugin non valido | Versione offerta, cache e hash pubblicato dall’API. | Non forzare l’installazione: riscarica solo dopo la correzione del pacchetto. |
| Rischio di blocco SSH | Allowlist Sentinel, eventuale Fail2Ban e sessioni amministrative. | Inserisci prima le reti di gestione in entrambi i sistemi e verifica un accesso separato. |
Verifichiamo sistema, web server, pannello hosting, flusso del traffico e accessi amministrativi prima dell’attivazione.