Skip to main contentSkip to footer
Agente de servidor Linux · desde Professional

ReportedIP Agent

fail2ban aprende de tu servidor. El agente aprende de todos los servidores. Lee los mismos registros, cuenta los mismos fallos y bloquea las mismas direcciones; además, mantiene la Community Blacklist en ipset o nftables, por lo que una dirección que haya atacado a otra persona esta mañana nunca tendrá aquí un primer intento.

El plan «Professional» incluye un servidor; el plan «Business», tres. Servidores adicionales a partir de 4,90 € al mes, IVA incluido. Version 0.3.8

187 de 189

de las direcciones de sshd que fail2ban había bloqueado en un servidor de producción y que el agente volvió a detectar. Las dos que no encontró eran direcciones de prueba.

+78

atacantes reales en ese mismo servidor que fail2ban no había detectado en absoluto. FTP: tres de tres.

0,085 %

de un núcleo de CPU, medido en tiempo real con siete archivos de registro en supervisión, con 16,6 MB de memoria residente.

Cero

líneas de registro, payloads o User-Agents se nos envían. Un informe consta de una dirección, identificadores de categoría y una frase generada.

Por qué existe esto

Una lista de bloqueo creada a partir de tus propios registros solo puede incluir a los atacantes que ya te han localizado. Ese es el límite de todas las herramientas de la generación «fail2ban», y no es un fallo de fail2ban: lo único que se le ha proporcionado son los registros locales. Así pues, cada servidor de Internet aprende la misma lección por separado, a su costa, intento a intento. El agente conserva íntegramente esa detección local y añade la información que tus propios registros no pueden proporcionarte.

Junto a fail2ban, línea por línea

Ambos leen tus registros. Solo uno de ellos sabe lo que ha ocurrido en el servidor de otra persona. La primera línea es la que decide, y la última línea es donde fail2ban sale ganando.

Lo que tiene que pasar fail2ban Agente ReportedIP
Los atacantes que aún no han llegado a este servidor Al margen de su diseño. La lista de bloqueo solo contiene lo que este servidor ha visto por sí mismo. En ipset o nftables, cada 15 minutos en un servidor Professional con licencia, a partir de los Reports de todos los demás hosts de la red.
Ataques registrados en los propios registros de este servidor Una «jail» y un conjunto de expresiones regulares por servicio, ajustadas manualmente. Trece fuentes con umbrales integrados. Comparación con fail2ban en un servidor en producción: 187 de 189 direcciones, más otras 78.
Lo que hay que instalar para ello Python y sus módulos, actualizados junto con el resto del sistema. Un binario estático, sin cgo, sin intérprete, nada más.
Revisar un registro antes de confiar en las reglas fail2ban-regex. reportedip-agent test, que cuenta igual que el demonio y no modifica nada en el servidor.
Bloquear una detección local Su razón de ser. Es opcional y está desactivado por defecto; cuenta con un tiempo de espera del núcleo, por lo que nada permanece bloqueado una vez que el agente se detiene.
Cuánto cuesta Nada. Es software gratuito y se puede seguir instalando junto con el agente. 4,90 euros al mes por servidor, IVA incluido, a partir del plan Professional.

Agente de servidor Linux · desde Professional

Lo que obtienes

  • Sustituye a fail2ban, y esto se ha comprobado con datos reales, no son meras afirmaciones: de las 189 direcciones de sshd que fail2ban había bloqueado, el agente detectó 187, además de 78 atacantes reales que se le habían pasado por alto. El cambio se verificó en un servidor en producción a lo largo de tres reinicios, y al volver a activar fail2ban se restablecen todas las «jails» en ocho segundos.
  • La Community Blacklist en ipset o nftables, cinco conjuntos por servicio: en un servidor con licencia desde el plan Professional se actualiza cada 15 minutos y recoge todo lo que tiene un Confidence Score de 75 o superior. La solicitud es condicional, por lo que una lista que no haya cambiado supone un código de estado 304 y ninguna transferencia, y la sustitución en los conjuntos del kernel es atómica, por lo que nunca hay un momento en el que el conjunto esté vacío o sea inverosímilmente corto.
  • Trece fuentes de registros, cada una con su propio umbral en lugar de un valor global único: sshd, registros de acceso web y de errores, WordPress y Drupal, Postfix, Dovecot, Exim, FTP, named, el panel de ISPConfig, ModSecurity, CSF y el propio fail2ban, allí donde aún se ejecuta.
  • Un binario estático. Sin cgo, sin intérprete, sin Python que haya que mantener actualizado, nada en el servidor de lo que dependa el agente. linux/amd64 y linux/arm64.
  • Ningún dato sobre tu tráfico sale de la máquina: ni la línea de registro, ni la Payload, ni el User-Agent. Un host se identifica mediante un identificador de instalación aleatorio generado durante la configuración y nunca mediante su nombre de host, por lo que su licencia no puede ser usurpada cambiando el nombre de una máquina.
  • Se actualiza mediante una firma Ed25519 que se compara con una clave compilada en el propio binario, y la comprobación se realiza en tu máquina. Si la descarga ha sido manipulada, el proceso falla en ese punto, en lugar de considerarse fiable por haber llegado a través de HTTPS, y el archivo binario anterior permanece como opción de respaldo.
  • Bloqueo local opcional, desactivado hasta que lo actives: un tiempo de espera del núcleo por cada entrada, de modo que nada permanezca bloqueado una vez que el agente haya desaparecido; bloqueos más prolongados para los infractores reincidentes; y una regla de Whitelist que se aplica antes del rechazo.
  • Un funcionamiento que no molesta: su propio registro con su propio ciclo de rotación, un correo por estado en lugar de uno por evento, con un tiempo de espera y una señal de «todo en orden», y un límite de espacio en disco por debajo del cual deja de generar informes, aunque sigue detectando y bloqueando.
  • Un comando de prueba que sustituye a «fail2ban-regex»: cuenta las entradas reales del registro tal y como lo hace el demonio, no genera ningún informe ni bloquea nada, por lo que puedes comprobar el agente con tus propios registros antes de confiar en él.
  • Los códigos de salida 0, 1 y 2, para que status sirva como comprobación de supervisión sin wrapper.

A quién va dirigido

Cualquiera que gestione servidores Linux: proveedores de alojamiento, agencias y administradores, ya sea con un servidor o con cincuenta.

Precios

El plan «Professional» incluye un servidor; el plan «Business», tres. Servidores adicionales a partir de 4,90 € al mes, IVA incluido.

Mirar primero, instalar después

bash
reportedip-agent doctor
reportedip-agent test /var/log/auth.log
reportedip-agent install --key "YOUR_API_KEY"

El programa «doctor» informa de lo que aporta este host y de lo que le falta, sin modificar nada: ni archivos, ni reglas, ni conjuntos. La prueba ejecuta los detectores sobre un registro real e indica qué direcciones habrían superado su umbral y cuándo, sin notificar ni bloquear nada. A continuación, la instalación se inicia en modo de registro, de modo que las reglas se aplican y registran los datos antes de descartar ningún paquete.

Preguntas frecuentes

¿Sigo necesitando fail2ban?

No. Cada tipo de ataque que solía llegar a través de una «jail» cuenta con su propio detector que lee el registro original, y eso se comprobó en lugar de darse por sentado: en un servidor de producción, el agente detectó 187 de las 189 direcciones de sshd que fail2ban había bloqueado, y otras 78 que se le habían pasado por alto. fail2ban sigue estando disponible como una fuente opcional para los servidores que aún lo ejecutan, y un servidor que no lo tenga no pierde nada.

¿Cómo puedo comprobarlo antes de desactivar fail2ban?

Ejecuta reportedip-agent test sobre tus propios registros. Ejecuta la cadena de detección sobre los archivos que indiques, incluidos los comprimidos con gzip; muestra qué direcciones habrían superado qué umbrales y cuándo, y no genera ningún informe, no bloquea nada ni escribe nada fuera de tu terminal. A continuación, deja el agente en modo de registro durante unos días y compara los resultados. Para volver a activar fail2ban basta con un solo comando `systemctl`, ya que el agente nunca escribe en su configuración.

¿Cuánto cuesta un segundo servidor?

Cada licencia adicional cuesta 4,90 € al mes o 49 € al año, IVA incluido, y el precio por licencia se reduce a medida que aumenta el número: 3,90 € a partir de cinco licencias, 2,90 € a partir de diez, 1,90 € a partir de veinticinco y 1,40 € a partir de cincuenta. El nivel alcanzado se aplica a todas las licencias, no solo a las que están por encima de él. A diferencia del resto de productos, no existe un plan Free para el agente.

¿Qué ocurre en un servidor sin licencia?

Solo se detiene la descarga del feed. La lista que ya se encuentra en el núcleo permanece y sigue bloqueando; la detección local y el bloqueo local siguen funcionando; los Reports siguen generándose y el agente sigue actualizándose. Un servidor nunca queda desprotegido por una factura pendiente.

¿Se tiene en cuenta un servidor a la hora de contar mis dominios?

No. Los servidores forman un grupo propio y se contabilizan por separado de los dominios del plugin Hive. El multiplicador de volumen de Business aumenta el número de dominios, pero no el número de servidores incluidos.

¿Qué se nos envía?

La dirección, los identificadores de Threat Category y una frase generada. Nunca una línea de registro, un nombre de usuario, el cuerpo de una solicitud, un User-Agent ni una URL. Un servidor se identifica mediante un identificador de instalación aleatorio creado durante la instalación, no con su nombre.

¿Qué grado de actualidad tiene la lista de mi servidor?

En un servidor con licencia del plan Professional, el agente actualiza los datos cada 15 minutos y recoge todo lo que haya obtenido un Confidence Score de 75 o superior. La solicitud es condicional, por lo que una lista que no haya cambiado responde con un 304 y no transfiere nada, lo que hace que un intervalo corto resulte económico. El intercambio con los conjuntos del núcleo es atómico, por lo que nunca hay un momento en el que un conjunto esté vacío. Lo que se adquiere con el plan es la actualidad y la profundidad de la fuente de datos; la detección local, el bloqueo local y la generación de informes no dependen de ello.

Los demás productos

El mismo conjunto de datos, pero con una forma diferente.

Plugin de WordPress · Gratuito

ReportedIP Hive

Seguridad en tiempo real para WordPress con 16 sensores de detección, un Web Application Firewall, cuatro métodos de autenticación 2FA y una red comunitaria de amenazas de participación voluntaria. Gratuito y de código abierto para siempre.

REST Threat Intelligence · Plan Free

Public API

El motor de reputación que lo gestiona todo. Consulta direcciones IP, envía informes, recupera la Blacklist y realiza operaciones masivas desde cualquier lenguaje, fail2ban, SIEM, cortafuegos y paneles de alojamiento.

Feed descargable · Gratis

Blacklist Feed

Community Blacklist, con puntuación automática a partir de Reports en tiempo real. Texto sin formato, JSON y CSV, compatible con fail2ban, iptables, nginx o cualquier otro programa que utilice Blocklists.

Add-on DNSBL en tiempo real · de PRO

DNS / RBL Zone

En lugar de descargar una lista, haz una consulta al DNS: tu servidor de correo busca la dirección en tiempo real, del mismo modo que ya consulta a Spamhaus. Sin importaciones, siempre actualizada.

Diagnóstico de DNS · Gratis

DNS Checker

Diagnóstico del estado de los dominios a partir de 76 servidores de resolución repartidos por 6 continentes. Valida SPF, DKIM, DMARC y DNSSEC, realiza búsquedas en listas negras de DNS (DNSBL) y realiza un seguimiento de la propagación durante las migraciones.

Comprobación de PTR · Gratis

Reverse DNS Lookup

Resuelve el registro PTR de una dirección IPv4 o IPv6 y comprueba si se resuelve a su vez. Un registro PTR que nadie confirma es la razón más habitual por la que se rechaza un servidor de correo en la entrada.

ReportedIP Agent

El plan «Professional» incluye un servidor; el plan «Business», tres. Servidores adicionales a partir de 4,90 € al mes, IVA incluido.

Security Focused GDPR Compliant Made in Germany