ReportedIP Agent: Kostenlose Testlizenzen für Betreiber von Linux-Servern
Wir öffnen den ReportedIP Agent für Tester und geben Serverlizenzen kostenlos ab. Der Agent ist das einzige Produkt hier ohne Free-Tarif, deshalb ist ein Testprogramm der ehrliche Weg, um herauszufinden, wie er sich auf Systemen verhält, die wir nicht selbst betreiben.
Schreiben Sie an 1@reportedip.com, wie viele Server Sie betreiben und was darauf läuft.
Was der Linux-Agent auf einem Server tut
Zwei Hälften. Er liest die Logs, die Ihr Server ohnehin schreibt, und meldet die Angreifer, die er darin findet, und er hält die Community Blacklist in Ihrer Kernel-Firewall, damit eine Adresse, die heute Morgen bei jemand anderem zugeschlagen hat, hier keinen ersten Versuch bekommt.
Der Feed hat im Juli die 20.000 Einträge überschritten, wie wir damals geschrieben haben. Wie groß die Liste ist, die ein Server bekommt, hängt an der Confidence, die er anfordert, und diese Schwelle setzen Sie selbst:
- 37.870 Adressen bei Confidence 75 (
confidence: 75), gemessen auf einem lizenzierten Server am 25. September 2026. - 17.404 Adressen bei Confidence 90 aus demselben Aufruf, in derselben Minute.
- Fünf Sets nach Dienst, keine einzige Liste für alles: ssh, mail, web, ftp und edge. Eine Adresse, die nur Mailserver angreift, wird an Ihren Mail-Ports verworfen und an Port 443 in Ruhe gelassen.
Auf dem Produktionshost, den wir gemessen haben, hielten diese Sets 32.735 Einträge über beide Adressfamilien, daneben 269 Whitelist-Einträge und 25 eigene lokale Bans.
Wie viel Arbeit die Einrichtung auf einer ausgelasteten Hosting-Maschine macht
Ein Befehl. Der Installer prüft, welche Dienste laufen, welche Ports lauschen und wo Ihre Distribution ihre Logs ablegt, und schreibt die Konfiguration dann selbst. Auf einem Produktionshost mit Web, Mail, FTP, DNS und einem Control Panel waren das 196 Logdateien, abgedeckt von 62 Zeilen, über sieben Quelltypen, mit einer Schwelle pro Quelle statt einer globalen Zahl.
Bevor er ein einziges Byte schreibt, prüft er drei Dinge: die übergebenen Flags, den Host und den Schlüssel. Ein Host ohne systemd wird abgelehnt und nicht mit einer Konfiguration zurückgelassen, die niemand startet. Ein fehlendes Firewall-Backend wird gemeldet und bricht die Installation nicht ab, denn melden ohne blocken ist eine unterstützte Betriebsart.
reportedip-agent doctor reportedip-agent test /var/log/auth.log reportedip-agent install --key "YOUR_API_KEY"
doctor meldet, was der Host mitbringt, und ändert nichts. test lässt die Erkenner über ein echtes Log laufen, gzip-Dateien eingeschlossen, und gibt aus, welche Adresse wann welche Schwelle überschritten hätte, ohne etwas zu melden oder zu sperren. Die Details stehen in der Dokumentation zum Linux-Agenten.
Was der Agent die Maschine kostet und was er an uns sendet
Beim Beobachten dieser 196 Dateien brauchte der Daemon 0,8 Prozent eines CPU-Kerns und 50 MB Arbeitsspeicher, gemessen über dreieinhalb Stunden Laufzeit. Auf einem kleinen Host mit sieben beobachteten Logdateien liegt dasselbe Build bei 0,085 Prozent und 16,6 MB.
Ein Report ist eine Adresse, eine Liste von Threat-Category-IDs und ein generierter Satz. Keine Logzeile, kein Request-Body, kein Benutzername, kein User-Agent, keine URL. Private Bereiche nach RFC 1918, Loopback, die eigenen Adressen des Servers und die SSH-Adresse, von der die Installation kam, werden nie gemeldet und nie geblockt, und Ihre eigene Whitelist steht vor jedem Verwerfen.
Über sechs Hosts an einem Tag nahm die Queue 557 Reports auf und sendete 557, keiner ging verloren. Das Binary ist statisch, ohne Interpreter und ohne Laufzeit, die gepatcht werden müsste, für linux/amd64 und linux/arm64, und es aktualisiert sich selbst über eine Ed25519-Signatur, die gegen einen einkompilierten Schlüssel geprüft wird.
Wen wir suchen
Die nützlichen Tester sind die, deren Aufbau sich von unserem unterscheidet. Wir betreiben sechs Hosts, fünf auf x86_64 und einen auf aarch64, mit nftables und ipset gleichzeitig im Einsatz.
- Eine Distribution außerhalb von Debian und Ubuntu, vor allem die RHEL-Familie.
- Ein Mailserver unter echter Last, wo ein falsch positiver Treffer Sie echte Mail kostet.
- Ein anderes Control Panel als ISPConfig, oder gar keines.
- Mehr als zehn Server, damit die Lizenzrechnung und die Budgets pro Gerät auch beansprucht werden.
- Ein Host, auf dem schon eine andere Blocklist läuft, damit wir lernen, was kollidiert.
Was ein Tester bekommt und was wir zurück haben wollen
Sie bekommen Serverlizenzen kostenlos für die Dauer des Programms: den vollen Feed bei Confidence 75, alle 15 Minuten aktualisiert, ohne Karte und ohne Rechnung. Normalerweise ist ab dem Professional-Tarif eine Lizenz enthalten und jeder weitere Server kostet 4,90 Euro im Monat brutto, ab fünfzig Lizenzen sind es 1,40 Euro, wie die Preisseite auflistet.
Zurück haben wollen wir die unschöne Hälfte: einen falsch positiven Treffer samt der Logzeile, die ihn verursacht hat, einen Erkenner, der etwas übersehen hat, das Ihr alter Aufbau gefunden hätte, eine Distribution, bei der der Installer einen Logpfad falsch geraten hat, und was der Daemon auf Ihrer Hardware kostet. Zahlen sind nützlicher als Eindrücke.
Schreiben Sie eine Mail an 1@reportedip.com mit der Anzahl der Server, der Distribution, den Diensten, die darauf laufen, und der Angabe, ob Sie nftables oder ipset nutzen. Wir antworten auf jede Mail, und wir sagen Nein, wenn ein Aufbau uns nichts Neues zeigen würde.