Cài một phần mềm lạ lên server production là quyết định cần được nghi ngờ đúng mức. Trang này tồn tại cho sự nghi ngờ đó: mô tả chính xác agent AgentWatch thu thập gì, kết nối ra đâu, cài những file nào và cách gỡ sạch, để bạn hoặc đội hạ tầng thẩm định trước khi chạy bất kỳ lệnh nào.

Bài viết này là bản tường thuật. Muốn xem bản chính xác — không cần đăng nhập, luôn mô tả đúng script và binary bạn sẽ thực sự tải về — xem trang minh bạch agent trong ứng dụng.

Agent AgentWatch là gì?

Agent là một file binary Go duy nhất, khoảng 8MB, không dependency, không runtime kèm theo, do AgentTech build và công bố checksum. Nó chạy như một service systemd trên server của bạn, theo chu kỳ đọc số liệu hệ thống rồi gửi về AgentWatch qua HTTPS, mỗi 30 giây một request.

Agent phát hành cho linux amd64 và arm64, nên chạy được từ VPS phổ thông đến Oracle Ampere, AWS Graviton hay Raspberry Pi. Nhờ agent, dashboard của bạn có phần mà check từ bên ngoài không bao giờ thấy: CPU, RAM, ổ đĩa, dịch vụ và container, như mô tả trong bài giám sát server.

Agent thu thập gì và không thu thập gì?

Phần thu thập gói gọn trong số liệu vận hành:

  • CPU, RAM, swap, load average và uptime, đọc từ /proc.
  • Dung lượng các phân vùng đĩa, tính theo phần trăm đã dùng.
  • Danh sách container Docker: tên, image, trạng thái, số lần restart, kết quả health.
  • Trạng thái active hay inactive của các service systemd mà bạn chỉ định theo dõi.
  • Kết quả gọi endpoint health nội bộ trên localhost mà bạn cấu hình.

Và phần cam kết không làm, quan trọng không kém:

  • Không đọc log, file, mã nguồn hay dữ liệu ứng dụng.
  • Không đọc biến môi trường, secret hay nội dung database.
  • Không bắt lưu lượng mạng.
  • Không nhận lệnh thực thi từ xa. Server trung tâm chỉ trả về cấu hình: chu kỳ báo cáo, danh sách service cần theo dõi.
  • Không tự cập nhật. Nâng cấp chỉ xảy ra khi bạn chủ động chạy lại lệnh cài.

Agent kết nối mạng như thế nào?

Chỉ có đúng một kết nối, theo một chiều. Agent mở kết nối HTTPS ra ngoài tới máy chủ AgentWatch để gửi báo cáo, và không mở bất kỳ cổng nào trên server của bạn. Không có gì từ internet gọi vào được agent, vì không có chỗ nào để gọi vào.

Xác thực dùng token riêng của từng máy, thu hồi được bất cứ lúc nào từ bảng điều khiển bằng nút Rotate token. Nếu bạn cấu hình probe health nội bộ, probe chỉ được phép gọi localhost hoặc 127.0.0.1, từ chối mọi host khác và không đi theo redirect, nên không thể bị lợi dụng để quét mạng nội bộ. Cơ chế probe này là một trong ba tầng của giám sát container Docker.

Cài agent bằng cách nào, cài những file gì?

Trên bảng điều khiển, bạn tạo máy chủ ở chế độ cài agent, hệ thống cấp token riêng và lệnh cài một dòng dạng:

curl -fsSL https://monitor.agenttech.com.vn/agent/install.sh | sudo bash -s -- --token <token>

Muốn thẩm định trước, tải script về đọc bằng curl -fsSL .../agent/install.sh | less rồi mới quyết định chạy. Script tải binary đúng kiến trúc CPU, kiểm checksum SHA-256 tự động, cài đúng 3 file sau và bật service:

Đường dẫn Nội dung
/usr/local/bin/agentwatch-agent Binary agent
/etc/agentwatch/agent.env URL, token, chu kỳ. Quyền 600, chỉ root đọc được
/etc/systemd/system/agentwatch-agent.service Unit systemd, tự khởi động lại khi lỗi

Kiểm tra bằng systemctl status agentwatch-agent, xem hoạt động bằng journalctl -u agentwatch-agent -f, và log không chứa token. Sau khoảng 30 giây, máy hiện trạng thái đang hoạt động trên bảng điều khiển.

Vì sao agent cần chạy bằng root, và được khóa thế nào?

Agent chạy bằng root vì cần đọc /var/run/docker.sock để lấy danh sách container. Đổi lại, unit systemd khóa nó ở hai chốt: NoNewPrivileges=true chặn mọi đường leo thang quyền qua setuid, và PrivateTmp=true cô lập thư mục tạm. Ngoài 3 file kể trên, agent không ghi gì khác lên đĩa.

Đây là đánh đổi được nói thẳng thay vì giấu đi. Nếu server của bạn không chạy Docker và chính sách nội bộ chặt hơn, hãy trao đổi với chúng tôi qua support@agenttech.com.vn trước khi cài.

Nâng cấp và gỡ agent như thế nào?

Nâng cấp là chạy lại đúng lệnh cài, không cần token vì cấu hình hiện có được giữ nguyên. Gỡ sạch hoàn toàn bằng bốn lệnh, xóa đúng 3 file đã cài và không để lại gì:

sudo systemctl disable --now agentwatch-agent
sudo rm -f /usr/local/bin/agentwatch-agent /etc/systemd/system/agentwatch-agent.service
sudo rm -rf /etc/agentwatch
sudo systemctl daemon-reload

Quyền rời đi dễ dàng là một phần của thiết kế. Bạn cũng xóa được server và tài khoản ngay trong dashboard, không ràng buộc.

Dùng agent tốn bao nhiêu?

Gói Free cho 2 server cài agent, các gói trả phí từ 49.000đ mỗi tháng cho 5 server đến Business 399.000đ cho 50 server, chi tiết trong bảng giá và tổng quan tính năng ở trang chủ AgentWatch. Trong beta, tài khoản mới dùng thẳng gói Business miễn phí.

Nếu phần mô tả trên qua được vòng thẩm định của bạn, bước tiếp theo mất 3 phút: tạo tài khoản, chạy một lệnh, và server bắt đầu tự kể chuyện của nó.