Guida operativa pubblica

Configura, verifica e gestisci Sentinel con passaggi chiari.

Dall’associazione di un server alla protezione WordPress: requisiti, modalità, percorsi e comandi diagnostici raccolti in una guida consultabile anche durante un intervento.

Agent serverWordPress SecurityAggiornata l’8 settembre 2026
01

Prima osserva

Installa e raccogli il traffico reale prima di rendere attive regole che possono interrompere richieste legittime.

02

Proteggi gli accessi

Inserisci sempre gli indirizzi amministrativi nelle allowlist e conserva un accesso alternativo alla macchina.

03

Verifica ogni modifica

Controlla stato, collegamento, log ed eventi dopo installazioni, aggiornamenti e variazioni di policy.

01

Prima di iniziare

Requisiti e preparazione

Prima dell’installazione verifica il sistema nella pagina Compatibilità. Servono privilegi amministrativi, accesso ai repository di sistema e connettività in uscita verso i servizi Sentinel. Ogni agent deve usare la credenziale generata per il proprio record server.

Accesso amministrativoUtente root o sudo e un secondo canale di accesso in caso di errore firewall.
ConnettivitàHTTPS per repository e API; canale agent TLS verso l’endpoint indicato dal pannello.
Identità macchinaHostname stabile e orologio sincronizzato per associare eventi e certificati correttamente.
AllowlistIP o reti di amministrazione noti prima di attivare blocchi automatici su SSH e WAF.
02

Agent Linux

Installazione e prima connessione

  1. 1
    Crea il record

    Nel pannello apri Server, scegli “Aggiungi server” e completa i dati richiesti.

  2. 2
    Copia il comando generato

    Usa il comando mostrato per quel server: contiene una credenziale dedicata e l’endpoint corretto.

  3. 3
    Eseguilo sulla macchina

    Avvia il comando con privilegi amministrativi. Non pubblicare, inviare nei log o riutilizzare l’API key su un altro server.

  4. 4
    Verifica l’heartbeat

    Il record deve passare online e mostrare hostname, IP, versione e ultimo collegamento coerenti.

L’endpoint gRPC dell’agent usa il formato host:porta, senza https://. Copia sempre il valore prodotto dal pannello; se lo inserisci manualmente, non trasformarlo in un URL web.

Verifica dopo l’installazione
sudo sentinel-agent --check
sudo systemctl status sentinel-agent --no-pager
sudo journalctl -u sentinel-agent -n 50 --no-pager
03

Impostazioni locali

Configurazione dell’agent

La configurazione principale si trova in /etc/sentinel/agent.yaml. Il file contiene anche credenziali e deve restare leggibile soltanto dagli amministratori. Prima di modificarlo crea una copia, conserva l’indentazione YAML e valida il risultato con --check.

Esempio minimo — valori dimostrativi
agent:
  server_url: "sentinel.gtechgroup.it:9090"
  api_key: "<PANEL_GENERATED_API_KEY>"

tls:
  enabled: true
  skip_verify: false

blocker:
  backend: "auto"
  chain: "SENTINEL"
  whitelist_defaults: true
  whitelist_entries:
    - "<ADMIN_IP_OR_NETWORK>"
/etc/sentinel/agent.yamlConfigurazione e credenziale dell’agent.
/var/lib/sentinel/Stato operativo e dati locali gestiti dal pacchetto.
journalctl -u sentinel-agentLog di servizio e motivi di eventuali errori.
SENTINELCatena firewall separata usata per rendere tracciabili le regole Sentinel.
04

Protezione web

Modalità WAF e passaggio al blocco

Il WAF protegge soltanto il traffico effettivamente instradato attraverso il suo listener. Abilitare il modulo nell’agent non modifica da solo il percorso di Nginx, Apache o del pannello hosting.

Observe

Registra senza interrompere

Individua le regole che scatterebbero sul traffico reale. È la modalità consigliata per l’avvio e dopo modifiche importanti al sito.

  • Raccogli un campione rappresentativo.
  • Analizza falsi positivi e percorsi critici.
  • Definisci eccezioni ristrette e motivate.
Block

Interrompe le richieste ostili

Restituisce il rifiuto previsto dalla policy quando una richiesta supera soglie o regole attive.

  • Attiva per singolo dominio.
  • Monitora errori 403 e conversioni.
  • Mantieni un rollback immediato.
05

Sentinel Security

Collegare e configurare WordPress

Il plugin aggiunge un livello di protezione dentro WordPress e invia al pannello inventario, stato ed eventi di sicurezza. Non sostituisce patch, backup o hardening del server; quando il WAF edge è disponibile, i due livelli lavorano in punti diversi.

  1. 1
    Registra il dominio

    Nella sezione WordPress del pannello inserisci l’URL pubblico esatto del sito.

  2. 2
    Genera il token

    Usa il token monouso soltanto sul dominio per il quale è stato creato.

  3. 3
    Installa il pacchetto

    Scarica lo ZIP disponibile nel pannello, caricalo in WordPress e attiva Sentinel Security.

  4. 4
    Completa il collegamento

    Apri Sentinel nel menu laterale di WordPress, inserisci URL pannello e token, quindi verifica lo stato connesso.

  5. 5
    Lascia inizialmente Observe

    Controlla grafici, eventi e compatibilità prima di aumentare la protezione.

06

Controlli file

Scanner malware e integrità

Lo scanner cerca indicatori noti e pattern sospetti; il File Integrity Monitoring evidenzia modifiche ai file sorvegliati. Un risultato è un segnale da verificare, non la prova automatica che un file sia malevolo.

Scansione rapidaControllo più frequente delle aree prioritarie e degli indicatori principali.
Scansione completaAnalisi più estesa, da pianificare considerando disco, CPU e dimensione dei contenuti.
IntegritàConfronta lo stato dei file per evidenziare cambiamenti inattesi o non autorizzati.
Esito contestualizzatoLeggi percorso, motivo, data e hash prima di decidere l’azione correttiva.

Prima di una scansione completa verifica spazio disponibile, carico e finestre operative. Sui siti WordPress puoi avviare la scansione dalla pagina del plugin o dal dettaglio del sito nel pannello, quando il collegamento è attivo.

07

Risposta controllata

Quarantena e ripristino

La quarantena WordPress isola un file sospetto in modo cifrato e reversibile. Non cancella automaticamente i risultati dello scanner: la decisione deve essere confermata da un amministratore dopo avere verificato il contesto.

1EsaminaControlla percorso, motivo e origine della modifica.
2SalvaAssicurati che esista un backup recente e verificabile.
3IsolaMetti in quarantena solo il file confermato.
4VerificaControlla sito, log e possibilità di ripristino.
08

Versioni e rollout

Aggiornare agent e plugin

Agent server

Il pannello segnala gli agent non aggiornati e può richiedere l’aggiornamento quando la versione installata lo supporta. Se il comando remoto non viene eseguito, il dettaglio del server mostra la procedura manuale da eseguire direttamente sulla macchina.

Aggiornamento manuale del solo agent
sudo apt-get update
sudo apt-get install --only-upgrade sentinel-agent \
  -o Dpkg::Options::=--force-confold
sudo systemctl restart sentinel-agent
sudo sentinel-agent --check

Plugin WordPress

WordPress interroga l’API Sentinel per disponibilità, versione, URL del pacchetto e checksum SHA-256. L’aggiornamento viene applicato soltanto se il pacchetto scaricato corrisponde al checksum pubblicato. Dopo l’update controlla versione, collegamento, heartbeat ed eventi.

09

Verifica tecnica

Diagnostica essenziale

Controllo completoValida configurazione e raggiungibilità senza avviare una seconda istanza.
sudo sentinel-agent --check
Versione installataConfrontala con quella indicata nel dettaglio server.
sentinel-agent --version
Stato del servizioDeve risultare active (running), senza riavvii continui.
sudo systemctl status sentinel-agent --no-pager
Ultimi eventiCerca errori successivi all’ultimo avvio, non messaggi storici già risolti.
sudo journalctl -u sentinel-agent -n 100 --no-pager
10

Troubleshooting

Problemi comuni e controlli iniziali

SintomoControllaAzione sicura
Server offline nel pannelloServizio, DNS, orologio, endpoint host:porta, TLS e API key.Esegui --check; non disattivare la verifica TLS per aggirare l’errore.
Watcher SSH non parteSorgente configurata e disponibilità del log di autenticazione su quella distribuzione.Usa l’installer aggiornato o configura una fonte supportata; non creare log fittizi.
Nessun evento WAFIl traffico del dominio passa realmente dal listener WAF?Verifica il proxy upstream in Observe prima di attivare Block.
Richiesta legittima bloccataRegola, percorso, parametro, timestamp e correlation ID.Torna temporaneamente in Observe e crea l’eccezione più specifica possibile.
Aggiornamento agent non parteVersione, collegamento, repository APT e log del job.Usa il comando manuale fornito dal pannello direttamente sul server.
Checksum plugin non validoVersione offerta, cache e hash pubblicato dall’API.Non forzare l’installazione: riscarica solo dopo la correzione del pacchetto.
Rischio di blocco SSHAllowlist Sentinel, eventuale Fail2Ban e sessioni amministrative.Inserisci prima le reti di gestione in entrambi i sistemi e verifica un accesso separato.

Serve una procedura adatta alla tua infrastruttura?

Verifichiamo sistema, web server, pannello hosting, flusso del traffico e accessi amministrativi prima dell’attivazione.