Agent StateWarden został zaprojektowany z myślą o autonomicznej odporności na awarie. Jednak jego zdolność do zabezpieczania infrastruktury zależy w całości od nawiązania poprawnego, wzajemnie uwierzytelnionego (mTLS) połączenia sieciowego z warstwą sterowania Artemis i warstwą danych Driad.
Jeśli urządzenie jest widoczne w panelu jako „Offline" lub nie wykonuje zaplanowanych zadań, przyczyną są niemal zawsze ograniczenia sieciowe na poziomie hosta.
Oto wiążący przewodnik diagnostyki i rozwiązywania problemów z łącznością agenta.
1. Cykl życia agenta
Gdy usługa sw (StateWarden) uruchamia się na maszynie docelowej, wykonuje ścisłą sekwencję rozruchową:
- Stan oczekiwania na sieć: agent wstrzymuje swoje wewnętrzne procesy robocze, dopóki warstwa sterowania Artemis nie stanie się osiągalna. Zapobiega to awariom agenta we wczesnych fazach rozruchu systemu, zanim stos sieciowy zostanie w pełni zainicjalizowany.
- Uzgodnienie mTLS: gdy sieć jest dostępna, agent nawiązuje wzajemnie uwierzytelnione połączenie TLS z Artemis przy użyciu swojego unikalnego, lokalnie przechowywanego certyfikatu klienta.
- Pętla operacyjna: po pomyślnym połączeniu agent utrzymuje trwałe połączenie z warstwą sterowania, przesyła telemetrię systemową (CPU, RAM, status) i oczekuje na zadania, takie jak kopie zapasowe i skany bezpieczeństwa.
2. Podstawowe kroki diagnostyczne
Jeśli agent nie może się połączyć, wykonaj poniższe kontrole bezpośrednio na dotkniętej maszynie hosta.
Kontrola 1: Rozpoznawanie nazw DNS
Agent musi być w stanie rozpoznać nazwy FQDN Twojej infrastruktury StateWarden.
- Działanie: wyslij zapytanie ping do interfejsu API warstwy sterowania (np.
api.statewarden.comlub Twojej domeny niestandardowej). - Rozwiązanie: jeśli nazwa hosta nie jest rozpoznawana, zweryfikuj ustawienia DNS maszyny. W silnie ograniczonych środowiskach korporacyjnych może być konieczne dodanie ręcznych wpisów w lokalnym pliku
/etc/hostslubC:\Windows\System32\drivers\etc\hosts.
Kontrola 2: Reguły zapory dla ruchu wychodzącego (port 443)
StateWarden działa wyłącznie przez standardowy protokół HTTPS (port 443). Nie wymagamy otwierania żadnych portów przychodzących na zaporach. Agent zawsze inicjuje połączenie.
- Działanie: upewnij się, że lokalna zapora maszyny hosta (Zapora Windows Defender,
iptables,ufw) zezwala na wychodzący ruch TCP na porcie 443 do zakresów adresów IP StateWarden. - Działanie: zweryfikuj, czy korporacyjne zapory brzegowe (Palo Alto, Fortinet) nie blokują tego ruchu.
Kontrola 3: Inspekcja głębokich pakietów (DPI) i serwery proxy
To najczęstsza przyczyna niepowodzeń mTLS w środowiskach korporacyjnych. StateWarden używa ścisłego wzajemnego uwierzytelniania TLS (Mutual TLS). Jeśli sieć korporacyjna wykorzystuje serwer proxy typu „Man-in-the-Middle" (MitM) do inspekcji SSL (który przechwytuje ruch, odszyfrowuje go i szyfruje ponownie certyfikatem korporacyjnym), połączenie zakończy się gwałtowną awarią.
- Objaw: logi agenta pokażą
tls: unknown certificate authoritylubbad certificate. Artemis odrzuci połączenie, ponieważ serwer proxy niszczy unikalny certyfikat klienta agenta w procesie przechwytywania. - Rozwiązanie: musisz jawnie dodać domeny StateWarden (
*.statewarden.comlub Twoje konkretne punkty końcowe) do listy wyjątków w urządzeniu inspekcji SSL, aby ominąć DPI i dopuścić surowy ruch tranzytowy.
3. Odczyt logów agenta
W razie wątpliwości zajrzyj do wewnętrznych logów agenta. StateWarden zapewnia bardzo szczegółowe logowanie na poziomie deweloperskim.
- Linux:
journalctl -u statewarden -f - Windows: otwórz Podgląd zdarzeń lub sprawdź surowe pliki logów, zazwyczaj znajdujące się w
C:\ProgramData\StateWarden\logs\.
Typowe sygnatury w logach:
failed to dial Artemis: connection refused-> adres IP jest rozpoznawany, ale zapora blokuje port 443.handshake failure: bad certificate-> certyfikat mTLS jest uszkodzony, unieważniony lub przeszkadza serwer proxy SSL.waiting for Artemis health check...-> agent nie ma w ogóle połączenia sieciowego lub zawodzi rozpoznawanie DNS.
4. Wymuszone ponowne parowanie
Jeśli lokalny sejf kryptograficzny agenta ulegnie uszkodzeniu (np. w wyniku katastrofalnej awarii dysku), agent zostanie trwale odcięty od Realmu.
Utraconego certyfikatu agenta nie można „odzyskać". Musisz wymusić ponowne sparowanie urządzenia.
- W panelu usuń stary wpis urządzenia (spowoduje to unieważnienie jego starego certyfikatu).
- Wygeneruj nowy kod parowania.
- Na maszynie hosta całkowicie odinstaluj agenta (co wyczyści lokalny sejf) i zainstaluj go ponownie przy użyciu nowego kodu.
StateWarden: Resilience Engineered.