Skip to main contentSkip to footer
Linux-Server-Agent · ab Professional

ReportedIP Agent

fail2ban lernt von Ihrem Server. Der Agent lernt von allen Servern. Er liest dieselben Protokolle, zählt dieselben Fehler und sperrt dieselben Adressen; darüber hinaus verwaltet er die Community Blacklist in ipset oder nftables, sodass eine Adresse, die heute Morgen bereits jemand anderen angegriffen hat, hier niemals einen ersten Versuch erhält.

Im „Professional“-Paket ist ein Server enthalten, im „Business“-Paket sind es drei. Weitere Server ab 4,90 € pro Monat, inkl. MwSt. Version 0.3.8

187 von 189

der sshd-Adressen, die fail2ban auf einem Produktionsserver gesperrt hatte und die vom Agenten erneut gefunden wurden. Die beiden, die er nicht gefunden hat, waren Testadressen.

+78

Echte Angreifer auf demselben Host, die von fail2ban überhaupt nicht erkannt wurden. FTP: drei von drei.

0,085 %

eines CPU-Kerns, live gemessen bei sieben überwachten Protokolldateien und 16,6 MB im Arbeitsspeicher.

Null

an uns gesendete Log-Zeilen, Payloads und User-Agents. Ein Bericht besteht aus einer Adresse, Kategorie-IDs und einem generierten Satz.

Warum es dies gibt

Eine auf der Grundlage Ihrer eigenen Protokolle erstellte Sperrliste kann immer nur Angreifer enthalten, die Ihren Server schon gefunden haben. Das ist die Grenze jedes Tools der „fail2ban“-Generation, und es handelt sich dabei nicht um einen Fehler von „fail2ban“: Es stehen ihm lediglich die lokalen Protokolle zur Verfügung. So lernt jeder Server im Internet dieselbe Lektion separat, auf eigene Kosten und Versuch für Versuch. Der Agent behält diese lokale Erkennung vollständig bei und ergänzt sie um das, was Ihre eigenen Protokolle Ihnen nicht liefern können.

Neben fail2ban, Zeile für Zeile

Beide lesen Ihre Protokolle. Nur eines der beiden weiß, was auf dem Server eines anderen passiert ist. Die erste Zeile ist entscheidend, und in der letzten Zeile hat fail2ban die Oberhand.

Was geschehen muss fail2ban ReportedIP-Agent
Angreifer, die diesen Server noch nicht erreicht haben Dafür ist es nicht gebaut. Die Sperrliste enthält stets nur das, was dieser Host selbst wahrgenommen hat. In ipset oder nftables alle 15 Minuten auf einem lizenzierten Professional-Server, basierend auf den Reports aller anderen Hosts im Netzwerk.
Angriffe in den eigenen Protokollen dieses Servers Ein „Jail“ und eine Reihe von regulären Ausdrücken pro Dienst, die manuell angepasst wurden. Dreizehn Quellen mit integrierten Schwellenwerten. Im Vergleich zu fail2ban auf einem Live-Host: 187 von 189 Adressen sowie 78 weitere.
Was dafür installiert sein muss Python und seine Module, gepatcht mit dem Rest des Systems. Eine statische Binärdatei, kein cgo, kein Interpreter, sonst nichts.
Ein Protokoll prüfen, bevor man den Regeln vertraut fail2ban-regex. reportedip-agent test, das genauso zählt wie der Daemon und nichts am Host ändert.
Einen lokalen Fund sperren Sein ganzer Daseinszweck. Optional und standardmäßig deaktiviert; es gibt ein Kernel-Timeout, sodass keine Sperre bestehen bleibt, sobald der Agent beendet wird.
Was es kostet Nichts. Es handelt sich um kostenlose Software, die auch neben dem Agenten weiterhin installiert bleiben kann. 4,90 Euro pro Monat und Server, inkl. MwSt., ab dem Professional-Tarif.

Linux-Server-Agent · ab Professional

Was Sie erhalten

  • Es ersetzt fail2ban, und dies wurde gemessen und nicht nur behauptet: Von 189 sshd-Adressen, die fail2ban gesperrt hatte, erkannte der Agent 187, dazu kamen 78 tatsächliche Angreifer, die fail2ban übersehen hatte. Die Umstellung wurde auf einem Live-Host über drei Neustarts hinweg verifiziert, und das erneute Aktivieren von fail2ban stellt alle Jails innerhalb von acht Sekunden wieder her.
  • Die Community Blacklist in ipset oder nftables, fünf Sets je Dienst: Auf einem lizenzierten Server der Professional-Stufe wird sie alle 15 Minuten aktualisiert und umfasst alle Einträge mit einem Confidence Score von 75 oder höher. Die Abfrage erfolgt bedingt, sodass eine Liste, die sich nicht geändert hat, lediglich einen 304-Status und keinen Datenübertrag kostet; zudem erfolgt die Übernahme in die Kernel-Sets atomar, sodass es niemals zu einem Moment kommt, in dem ein Set leer oder unplausibel kurz ist.
  • Dreizehn Protokollquellen, jede mit einem eigenen Schwellenwert anstelle eines einzigen globalen Wertes: sshd, Webzugriffs- und Fehlerprotokolle, WordPress und Drupal, Postfix, Dovecot, Exim, FTP, named, das ISPConfig-Panel, ModSecurity, CSF und fail2ban selbst, sofern es noch ausgeführt wird.
  • Eine statische Binärdatei. Kein cgo, kein Interpreter, kein Python, das aktualisiert werden muss, auf dem Host befindet sich nichts, wovon der Agent abhängig ist. linux/amd64 und linux/arm64.
  • Es verlassen keinerlei Daten Ihres Datenverkehrs den Rechner: weder Protokollzeilen noch Payload noch User-Agent-Angaben. Ein Host identifiziert sich anhand einer zufälligen Installations-ID, die während der Einrichtung vergeben wird, und niemals anhand seines Hostnamens; daher kann seine Lizenz nicht durch eine Umbenennung des Rechners übernommen werden.
  • Der Agent aktualisiert sich über eine Ed25519-Signatur, die gegen einen in die Binärdatei einkompilierten Schlüssel geprüft wird, und zwar auf Ihrem Rechner. Ein manipulierter Download scheitert an dieser Stelle, anstatt aufgrund der Übertragung über HTTPS als vertrauenswürdig eingestuft zu werden, und die vorherige Binärdatei bleibt als Ausweichlösung erhalten.
  • Optionale lokale Sperrung, standardmäßig deaktiviert, bis Sie sie aktivieren: ein Kernel-Timeout pro Eintrag, sodass keine Sperre bestehen bleibt, sobald der Agent nicht mehr vorhanden ist, längere Sperrfristen für Wiederholungstäter und eine Whitelist-Regel, die vor der Sperrung angewendet wird.
  • Ein Betrieb, der nicht stört: ein eigenes Protokoll mit eigener Rotation, eine E-Mail pro Status statt einer pro Ereignis mit einer Abkühlphase und einer Entwarnung sowie eine Festplattengrenze, unterhalb derer die Meldungen eingestellt werden, während die Erkennung und Blockierung weiterhin stattfinden.
  • Ein Testbefehl, der „fail2ban-regex“ ersetzt: Er zählt ein echtes Protokoll genauso, wie der Daemon es zählt, meldet nichts und sperrt nichts, sodass Sie den Agenten anhand Ihrer eigenen Logs überprüfen können, bevor Sie ihm vertrauen.
  • Die Exit-Codes 0, 1 und 2, damit status ohne Wrapper als Monitoring-Check funktioniert.

Für wen ist es gedacht?

Alle, die Linux-Server betreiben: Hosting-Anbieter, Agenturen und Administratoren, egal, ob mit einem oder fünfzig Servern.

Preise

Im „Professional“-Paket ist ein Server enthalten, im „Business“-Paket sind es drei. Weitere Server ab 4,90 € pro Monat, inkl. MwSt.

Erst ansehen, dann installieren

bash
reportedip-agent doctor
reportedip-agent test /var/log/auth.log
reportedip-agent install --key "YOUR_API_KEY"

doctor meldet, was dieser Host mitbringt und was fehlt, und ändert nichts: keine Datei, keine Regel, kein Set. test durchläuft die Detektoren anhand eines echten Protokolls und gibt aus, welche Adresse wann den Schwellenwert überschritten hätte, ohne dabei Meldungen zu erstellen oder Sperrungen vorzunehmen. Die Installation startet anschließend im Protokollmodus, sodass die Regeln abgeglichen und protokolliert werden, bevor überhaupt ein Paket verworfen wird.

Häufig gestellte Fragen

Benötige ich „fail2ban“ noch?

Nein. Jede Angriffsart, die früher über ein Jail einging, verfügt über einen eigenen Detektor, der das Originalprotokoll auswertet, und dies wurde überprüft, anstatt davon auszugehen: Auf einem Produktionsserver fand der Agent 187 der 189 sshd-Adressen, die fail2ban gesperrt hatte, sowie 78 weitere, die es übersehen hatte. fail2ban bleibt als eine optionale Quelle für Hosts verfügbar, auf denen es weiterhin ausgeführt wird, und ein Host ohne fail2ban hat keinerlei Nachteile.

Wie kann ich dies überprüfen, bevor ich fail2ban deaktiviere?

Führen Sie reportedip-agent test auf Ihren eigenen Protokollen aus. Dabei wird die Detektorkette auf die von Ihnen angegebenen Dateien, einschließlich der mit gzip komprimierten, angewendet; es wird angezeigt, welche Adresse wann welchen Schwellenwert überschritten hätte, wobei jedoch keine Meldungen ausgegeben, keine Sperren verhängt und keine Daten außerhalb Ihres Terminals geschrieben werden. Lassen Sie den Agenten anschließend einige Tage lang im Protokollmodus laufen und vergleichen Sie die Ergebnisse. Das erneute Aktivieren von fail2ban erfolgt mit einem einzigen systemctl-Befehl, da der Agent niemals in seine Konfiguration schreibt.

Was kostet ein zweiter Server?

Jede weitere Lizenz kostet 4,90 € pro Monat oder 49 € pro Jahr, inkl. MwSt., wobei der Preis pro Lizenz mit steigender Anzahl sinkt: 3,90 € ab fünf Lizenzen, 2,90 € ab zehn, 1,90 € ab fünfundzwanzig und 1,40 € ab fünfzig. Die erreichte Stufe gilt für jede Lizenz, nicht nur für die darüber liegenden. Im Gegensatz zu den übrigen Produkten gibt es für den Agenten keinen Free-Tarif.

Was geschieht auf einem Server ohne Lizenz?

Lediglich der Download des Feeds wird unterbrochen. Die bereits im Kernel vorhandene Liste bleibt bestehen und blockiert weiterhin; die lokale Erkennung und die lokale Sperrung laufen weiter, die Reports werden weiterhin erstellt und der Agent aktualisiert sich weiterhin. Ein Server wird niemals aufgrund einer offenen Rechnung ungeschützt.

Wird ein Server auf meine Domains angerechnet?

Nein. Server bilden einen eigenen Pool und werden getrennt von den Domänen des Hive-Plugins gezählt. Der „Business“-Volumenmultiplikator erhöht zwar die Anzahl der Domänen, nicht jedoch die Anzahl der enthaltenen Server.

Was sendet der Agent an uns?

Die Adresse, die IDs der Threat Categories und ein generierter Satz. Niemals eine Protokollzeile, ein Benutzername, ein Anfragetext, ein User-Agent oder eine URL. Ein Server identifiziert sich anhand einer zufälligen Installations-ID, die während der Installation erstellt wird, und nicht anhand seines Namens.

Wie aktuell ist die Liste auf meinem Server?

Auf einem lizenzierten Server des Professional-Tarifs aktualisiert der Agent die Daten alle 15 Minuten und übernimmt alle Einträge mit einem Confidence Score von 75 oder höher. Da es sich um eine bedingte Anfrage handelt, antwortet eine Liste, die sich nicht geändert hat, mit einem 304-Status und überträgt keine Daten, genau das macht ein kurzes Intervall kostengünstig. Der Austausch in die Kernel-Sets erfolgt atomar, sodass zu keinem Zeitpunkt ein Set leer ist. Mit dem Tarif werden die Aktualität und die Tiefe des Feeds erworben; lokale Erkennung, lokale Blockierung und die Reports hängen nicht davon ab.

Die übrigen Produkte

Derselbe Datensatz, unterschiedliche Darstellung.

WordPress-Plugin · Kostenlos

ReportedIP Hive

WordPress-Sicherheit in Echtzeit mit 16 Erkennungssensoren, einer Web Application Firewall, vier 2FA-Verfahren und einem opt-in-basierten Community Network. Für immer kostenlos und Open Source.

REST Threat Intelligence · Free-Tarif

Public API

Die Reputations-Engine, die hinter allem steht. IP-Adressen abfragen, Reports übermitteln, die Blacklist abrufen und Massenvorgänge aus beliebigen Programmiersprachen heraus ausführen, über fail2ban, SIEM, Firewalls und Hosting-Panels.

Feed zum Herunterladen · Kostenlos

Blacklist Feed

Eine von der Community gepflegte Blacklist, deren Bewertung automatisch auf der Grundlage von Echtzeit-Reports erfolgt. Im Klartext, als JSON und CSV verfügbar, kompatibel mit fail2ban, iptables, nginx oder jedem anderen Programm, das Blocklisten verwendet.

Live-DNSBL-Add-on · aus dem PRO-Paket

DNS / RBL Zone

Stellen Sie eine DNS-Abfrage, anstatt eine Liste herunterzuladen: Ihr Mailserver fragt die Adresse in Echtzeit ab, genauso wie er bereits Spamhaus abfragt. Keine Importe, immer auf dem neuesten Stand.

DNS-Diagnose · Kostenlos

DNS Checker

Diagnose des Domain-Zustands anhand von 76 Resolvern auf 6 Kontinenten. Überprüfen Sie SPF, DKIM, DMARC und DNSSEC, führen Sie DNSBL-Abfragen durch und verfolgen Sie die Ausbreitung während Migrationen.

PTR-Prüfung · Kostenlos

Reverse DNS Lookup

Führen Sie eine Auflösung des PTR-Eintrags einer IPv4- oder IPv6-Adresse durch und prüfen Sie, ob die Auflösung zurückgeführt werden kann. Ein PTR-Eintrag, der von niemandem bestätigt wird, ist der häufigste Grund dafür, dass ein Mailserver bereits am Eingang abgewiesen wird.

ReportedIP Agent

Im „Professional“-Paket ist ein Server enthalten, im „Business“-Paket sind es drei. Weitere Server ab 4,90 € pro Monat, inkl. MwSt.

Security Focused GDPR Compliant Made in Germany