ReportedIP Agent: licencias de prueba gratuitas para administradores de servidores Linux
Abrimos el ReportedIP Agent a los testers y repartimos licencias de servidor sin coste. El agente es el único producto de nuestra oferta sin plan Free, así que un programa de pruebas es la forma honesta de averiguar cómo se comporta en sistemas que no gestionamos nosotros.
Escribe a 1@reportedip.com indicando cuántos servidores tienes en funcionamiento y qué se ejecuta en ellos.
Qué hace el agente de Linux en un servidor
Dos mitades. Lee los registros que tu servidor ya escribe e informa de los atacantes que encuentra en ellos, y mantiene la Community Blacklist en el cortafuegos de tu núcleo, de modo que una dirección que esta mañana golpeó a otra persona nunca consiga un primer intento aquí.
El feed superó las 20.000 entradas en julio, como ya contamos entonces. El tamaño de la lista que recibe un servidor depende del nivel de confianza que pida, y ese umbral lo fijas tú:
- 37.870 direcciones con un nivel de confianza de 75 (
confidence: 75), medidas en un servidor con licencia el 25 de septiembre de 2026. - 17.404 direcciones con un nivel de confianza de 90, salidas de la misma llamada a la API, en el mismo minuto.
- Cinco sets por servicio, en lugar de una única lista para todo: ssh, mail, web, ftp y edge. Una dirección que solo ataca servidores de correo se descarta en tus puertos de correo y se deja en paz en el puerto 443.
En el host de producción que medimos, esos sets contenían 32.735 entradas en ambas familias de direcciones, junto a 269 entradas de whitelist y 25 bloqueos locales propios.
Cuánto trabajo da la instalación en una máquina de hosting cargada
Un solo comando. El instalador detecta qué servicios se ejecutan, qué puertos escuchan y dónde guarda tu distribución sus registros, y luego escribe la configuración por sí mismo. En un host de producción con web, correo, FTP, DNS y un panel de control salieron 196 archivos de registro cubiertos por 62 líneas, repartidos en siete tipos de fuente, con un umbral por fuente en lugar de una única cifra global.
Antes de escribir un solo byte comprueba tres cosas: los flags que le pasaste, el host y la clave. Un host sin systemd se rechaza en lugar de dejarlo con una configuración que nada arranca. La falta de un backend de cortafuegos se notifica y no detiene la instalación, porque notificar sin bloquear es una forma de uso admitida.
reportedip-agent doctor reportedip-agent test /var/log/auth.log reportedip-agent install --key "YOUR_API_KEY"
doctor informa de lo que trae el host y no cambia nada. test pasa los detectores sobre un registro real, incluidos los archivos comprimidos con gzip, y muestra qué dirección habría superado qué umbral y cuándo, sin notificar ni bloquear nada. Los detalles están en la documentación del agente de Linux.
Lo que el agente le cuesta a la máquina y lo que nos envía
Mientras vigilaba esos 196 archivos, el demonio usó el 0,8 % de un núcleo de CPU y 50 MB residentes, medido a lo largo de tres horas y media de funcionamiento. En un host pequeño con siete archivos de registro bajo vigilancia, la misma compilación se queda en el 0,085 % y 16,6 MB.
Un report es una dirección, una lista de identificadores de categorías de amenaza y una frase generada. Ninguna línea de registro, ningún cuerpo de petición, ningún nombre de usuario, ningún User-Agent, ninguna URL. Los rangos privados de RFC 1918, el loopback, las direcciones propias del servidor y la dirección SSH desde la que se hizo la instalación no se notifican nunca ni se bloquean nunca, y tu propia whitelist va delante de cada descarte.
En seis hosts a lo largo de un día, la cola tomó 557 reports y envió 557, sin perder ninguno. El binario es estático, sin intérprete ni runtime que haya que parchear, para linux/amd64 y linux/arm64, y se actualiza solo mediante una firma Ed25519 comprobada contra una clave compilada dentro.
A quién buscamos
Los testers útiles son los que tienen un montaje distinto del nuestro. Nosotros llevamos seis hosts, cinco en x86_64 y uno en aarch64, con nftables e ipset los dos en uso.
- Una distribución fuera de Debian y Ubuntu, sobre todo la familia RHEL.
- Un servidor de correo con carga real, donde un falso positivo te cuesta correo de verdad.
- Un panel de control distinto de ISPConfig, o ninguno.
- Más de diez servidores, para que el cálculo de licencias y los presupuestos por dispositivo se pongan a prueba.
- Un host que ya ejecuta otra blocklist, para que aprendamos qué choca.
Lo que recibe un tester y lo que queremos de vuelta
Recibes licencias de servidor sin coste durante todo el programa: el feed completo con nivel de confianza 75, actualizado cada 15 minutos, sin tarjeta y sin factura. Normalmente una licencia va incluida a partir del plan Professional y cada servidor adicional cuesta 4,90 euros al mes con IVA, hasta 1,40 euros a partir de cincuenta licencias, como recoge la página de precios.
Lo que queremos de vuelta es la mitad que no halaga: un falso positivo con la línea de registro que lo provocó, un detector que se dejó algo que tu montaje anterior sí cazaba, una distribución en la que el instalador falló al adivinar una ruta de registro, y lo que el demonio cuesta en tu hardware. Las cifras sirven más que las impresiones.
Envía un correo a 1@reportedip.com con el número de servidores, la distribución, qué servicios se ejecutan en ellos y si usas nftables o ipset. Contestamos a todos los correos, y decimos no cuando un montaje no nos contaría nada nuevo.