WordPress-Plugin · Kostenlos
ReportedIP Hive
WordPress-Sicherheit in Echtzeit mit 16 Erkennungssensoren, einer Web Application Firewall, vier 2FA-Verfahren und einem opt-in-basierten Community Network. Für immer kostenlos und Open Source.
fail2ban lernt von Ihrem Server. Der Agent lernt von allen Servern. Er liest dieselben Protokolle, zählt dieselben Fehler und sperrt dieselben Adressen; darüber hinaus verwaltet er die Community Blacklist in ipset oder nftables, sodass eine Adresse, die heute Morgen bereits jemand anderen angegriffen hat, hier niemals einen ersten Versuch erhält.
187 von 189
der sshd-Adressen, die fail2ban auf einem Produktionsserver gesperrt hatte und die vom Agenten erneut gefunden wurden. Die beiden, die er nicht gefunden hat, waren Testadressen.
+78
Echte Angreifer auf demselben Host, die von fail2ban überhaupt nicht erkannt wurden. FTP: drei von drei.
0,085 %
eines CPU-Kerns, live gemessen bei sieben überwachten Protokolldateien und 16,6 MB im Arbeitsspeicher.
Null
an uns gesendete Log-Zeilen, Payloads und User-Agents. Ein Bericht besteht aus einer Adresse, Kategorie-IDs und einem generierten Satz.
Eine auf der Grundlage Ihrer eigenen Protokolle erstellte Sperrliste kann immer nur Angreifer enthalten, die Ihren Server schon gefunden haben. Das ist die Grenze jedes Tools der „fail2ban“-Generation, und es handelt sich dabei nicht um einen Fehler von „fail2ban“: Es stehen ihm lediglich die lokalen Protokolle zur Verfügung. So lernt jeder Server im Internet dieselbe Lektion separat, auf eigene Kosten und Versuch für Versuch. Der Agent behält diese lokale Erkennung vollständig bei und ergänzt sie um das, was Ihre eigenen Protokolle Ihnen nicht liefern können.
Beide lesen Ihre Protokolle. Nur eines der beiden weiß, was auf dem Server eines anderen passiert ist. Die erste Zeile ist entscheidend, und in der letzten Zeile hat fail2ban die Oberhand.
| Was geschehen muss | fail2ban | ReportedIP-Agent |
|---|---|---|
| Angreifer, die diesen Server noch nicht erreicht haben | Dafür ist es nicht gebaut. Die Sperrliste enthält stets nur das, was dieser Host selbst wahrgenommen hat. | In ipset oder nftables alle 15 Minuten auf einem lizenzierten Professional-Server, basierend auf den Reports aller anderen Hosts im Netzwerk. |
| Angriffe in den eigenen Protokollen dieses Servers | Ein „Jail“ und eine Reihe von regulären Ausdrücken pro Dienst, die manuell angepasst wurden. | Dreizehn Quellen mit integrierten Schwellenwerten. Im Vergleich zu fail2ban auf einem Live-Host: 187 von 189 Adressen sowie 78 weitere. |
| Was dafür installiert sein muss | Python und seine Module, gepatcht mit dem Rest des Systems. | Eine statische Binärdatei, kein cgo, kein Interpreter, sonst nichts. |
| Ein Protokoll prüfen, bevor man den Regeln vertraut | fail2ban-regex. | reportedip-agent test, das genauso zählt wie der Daemon und nichts am Host ändert. |
| Einen lokalen Fund sperren | Sein ganzer Daseinszweck. | Optional und standardmäßig deaktiviert; es gibt ein Kernel-Timeout, sodass keine Sperre bestehen bleibt, sobald der Agent beendet wird. |
| Was es kostet | Nichts. Es handelt sich um kostenlose Software, die auch neben dem Agenten weiterhin installiert bleiben kann. | 4,90 Euro pro Monat und Server, inkl. MwSt., ab dem Professional-Tarif. |
Linux-Server-Agent · ab Professional
Für wen ist es gedacht?
Alle, die Linux-Server betreiben: Hosting-Anbieter, Agenturen und Administratoren, egal, ob mit einem oder fünfzig Servern.
Preise
Im „Professional“-Paket ist ein Server enthalten, im „Business“-Paket sind es drei. Weitere Server ab 4,90 € pro Monat, inkl. MwSt.
reportedip-agent doctor
reportedip-agent test /var/log/auth.log
reportedip-agent install --key "YOUR_API_KEY"
doctor meldet, was dieser Host mitbringt und was fehlt, und ändert nichts: keine Datei, keine Regel, kein Set. test durchläuft die Detektoren anhand eines echten Protokolls und gibt aus, welche Adresse wann den Schwellenwert überschritten hätte, ohne dabei Meldungen zu erstellen oder Sperrungen vorzunehmen. Die Installation startet anschließend im Protokollmodus, sodass die Regeln abgeglichen und protokolliert werden, bevor überhaupt ein Paket verworfen wird.
Nein. Jede Angriffsart, die früher über ein Jail einging, verfügt über einen eigenen Detektor, der das Originalprotokoll auswertet, und dies wurde überprüft, anstatt davon auszugehen: Auf einem Produktionsserver fand der Agent 187 der 189 sshd-Adressen, die fail2ban gesperrt hatte, sowie 78 weitere, die es übersehen hatte. fail2ban bleibt als eine optionale Quelle für Hosts verfügbar, auf denen es weiterhin ausgeführt wird, und ein Host ohne fail2ban hat keinerlei Nachteile.
Führen Sie reportedip-agent test auf Ihren eigenen Protokollen aus. Dabei wird die Detektorkette auf die von Ihnen angegebenen Dateien, einschließlich der mit gzip komprimierten, angewendet; es wird angezeigt, welche Adresse wann welchen Schwellenwert überschritten hätte, wobei jedoch keine Meldungen ausgegeben, keine Sperren verhängt und keine Daten außerhalb Ihres Terminals geschrieben werden. Lassen Sie den Agenten anschließend einige Tage lang im Protokollmodus laufen und vergleichen Sie die Ergebnisse. Das erneute Aktivieren von fail2ban erfolgt mit einem einzigen systemctl-Befehl, da der Agent niemals in seine Konfiguration schreibt.
Jede weitere Lizenz kostet 4,90 € pro Monat oder 49 € pro Jahr, inkl. MwSt., wobei der Preis pro Lizenz mit steigender Anzahl sinkt: 3,90 € ab fünf Lizenzen, 2,90 € ab zehn, 1,90 € ab fünfundzwanzig und 1,40 € ab fünfzig. Die erreichte Stufe gilt für jede Lizenz, nicht nur für die darüber liegenden. Im Gegensatz zu den übrigen Produkten gibt es für den Agenten keinen Free-Tarif.
Lediglich der Download des Feeds wird unterbrochen. Die bereits im Kernel vorhandene Liste bleibt bestehen und blockiert weiterhin; die lokale Erkennung und die lokale Sperrung laufen weiter, die Reports werden weiterhin erstellt und der Agent aktualisiert sich weiterhin. Ein Server wird niemals aufgrund einer offenen Rechnung ungeschützt.
Nein. Server bilden einen eigenen Pool und werden getrennt von den Domänen des Hive-Plugins gezählt. Der „Business“-Volumenmultiplikator erhöht zwar die Anzahl der Domänen, nicht jedoch die Anzahl der enthaltenen Server.
Die Adresse, die IDs der Threat Categories und ein generierter Satz. Niemals eine Protokollzeile, ein Benutzername, ein Anfragetext, ein User-Agent oder eine URL. Ein Server identifiziert sich anhand einer zufälligen Installations-ID, die während der Installation erstellt wird, und nicht anhand seines Namens.
Auf einem lizenzierten Server des Professional-Tarifs aktualisiert der Agent die Daten alle 15 Minuten und übernimmt alle Einträge mit einem Confidence Score von 75 oder höher. Da es sich um eine bedingte Anfrage handelt, antwortet eine Liste, die sich nicht geändert hat, mit einem 304-Status und überträgt keine Daten, genau das macht ein kurzes Intervall kostengünstig. Der Austausch in die Kernel-Sets erfolgt atomar, sodass zu keinem Zeitpunkt ein Set leer ist. Mit dem Tarif werden die Aktualität und die Tiefe des Feeds erworben; lokale Erkennung, lokale Blockierung und die Reports hängen nicht davon ab.
Derselbe Datensatz, unterschiedliche Darstellung.
WordPress-Plugin · Kostenlos
WordPress-Sicherheit in Echtzeit mit 16 Erkennungssensoren, einer Web Application Firewall, vier 2FA-Verfahren und einem opt-in-basierten Community Network. Für immer kostenlos und Open Source.
REST Threat Intelligence · Free-Tarif
Die Reputations-Engine, die hinter allem steht. IP-Adressen abfragen, Reports übermitteln, die Blacklist abrufen und Massenvorgänge aus beliebigen Programmiersprachen heraus ausführen, über fail2ban, SIEM, Firewalls und Hosting-Panels.
Feed zum Herunterladen · Kostenlos
Eine von der Community gepflegte Blacklist, deren Bewertung automatisch auf der Grundlage von Echtzeit-Reports erfolgt. Im Klartext, als JSON und CSV verfügbar, kompatibel mit fail2ban, iptables, nginx oder jedem anderen Programm, das Blocklisten verwendet.
Live-DNSBL-Add-on · aus dem PRO-Paket
Stellen Sie eine DNS-Abfrage, anstatt eine Liste herunterzuladen: Ihr Mailserver fragt die Adresse in Echtzeit ab, genauso wie er bereits Spamhaus abfragt. Keine Importe, immer auf dem neuesten Stand.
DNS-Diagnose · Kostenlos
Diagnose des Domain-Zustands anhand von 76 Resolvern auf 6 Kontinenten. Überprüfen Sie SPF, DKIM, DMARC und DNSSEC, führen Sie DNSBL-Abfragen durch und verfolgen Sie die Ausbreitung während Migrationen.
PTR-Prüfung · Kostenlos
Führen Sie eine Auflösung des PTR-Eintrags einer IPv4- oder IPv6-Adresse durch und prüfen Sie, ob die Auflösung zurückgeführt werden kann. Ein PTR-Eintrag, der von niemandem bestätigt wird, ist der häufigste Grund dafür, dass ein Mailserver bereits am Eingang abgewiesen wird.
Im „Professional“-Paket ist ein Server enthalten, im „Business“-Paket sind es drei. Weitere Server ab 4,90 € pro Monat, inkl. MwSt.