ReportedIP Agent : licences de test gratuites pour les exploitants de serveurs Linux
Nous ouvrons l’agent ReportedIP aux testeurs et distribuons des licences serveur gratuitement. L’agent est le seul produit de notre gamme sans formule Free ; un programme de test est donc la façon honnête de savoir comment il se comporte sur des configurations que nous n’exploitons pas nous-mêmes.
Écrivez à 1@reportedip.com en indiquant combien de serveurs vous exploitez et ce qui tourne dessus.
Ce que fait l’agent Linux sur un serveur
Deux moitiés. Il lit les journaux que votre serveur écrit déjà et signale les attaquants qu’il y trouve, et il maintient la Community Blacklist dans le pare-feu de votre noyau, pour qu’une adresse qui a frappé quelqu’un d’autre ce matin n’obtienne jamais une première tentative ici.
Le flux a franchi les 20 000 entrées en juillet, comme nous l’écrivions à l’époque. La taille de la liste qu’un serveur reçoit dépend du niveau de confiance qu’il demande, et ce seuil, c’est vous qui le fixez :
- 37 870 adresses avec un niveau de confiance de 75 (
confidence: 75), mesurées sur un serveur sous licence le 25 septembre 2026. - 17 404 adresses avec un niveau de confiance de 90, issues du même appel d’API, à la même minute.
- Cinq sets par service, et non une liste unique pour tout : ssh, mail, web, ftp et edge. Une adresse qui n’attaque que des serveurs de messagerie est rejetée sur vos ports de messagerie et laissée tranquille sur le port 443.
Sur l’hôte de production que nous avons mesuré, ces sets contenaient 32 735 entrées sur les deux familles d’adresses, à côté de 269 entrées de whitelist et 25 bans locaux qui lui sont propres.
Combien de travail demande l’installation sur une machine d’hébergement chargée
Une seule commande. Le programme d’installation détecte quels services tournent, quels ports écoutent et où votre distribution range ses journaux, puis écrit la configuration lui-même. Sur un hôte de production avec web, mail, FTP, DNS et un panneau de contrôle, cela a donné 196 fichiers journaux couverts par 62 lignes, sur sept types de sources, avec un seuil par source au lieu d’un seul chiffre global.
Avant d’écrire le moindre octet, il vérifie trois choses : les options que vous avez passées, l’hôte et la clé. Un hôte sans systemd est refusé plutôt que laissé avec une configuration que rien ne démarre. Un backend de pare-feu manquant est signalé et n’arrête pas l’installation, car signaler sans bloquer est un mode de fonctionnement pris en charge.
reportedip-agent doctor reportedip-agent test /var/log/auth.log reportedip-agent install --key "YOUR_API_KEY"
doctor indique ce que l’hôte apporte et ne change rien. test passe les détecteurs sur un journal réel, fichiers gzippés compris, et affiche quelle adresse aurait franchi quel seuil et à quel moment, sans rien signaler ni bannir. Les détails sont dans la documentation de l’agent Linux.
Ce que l’agent coûte à la machine, et ce qu’il nous envoie
Pendant la surveillance de ces 196 fichiers, le démon a utilisé 0,8 % d’un cœur de processeur et 50 Mo en mémoire résidente, mesuré sur trois heures et demie de fonctionnement. Sur un petit hôte avec sept fichiers journaux sous surveillance, le même build tient à 0,085 % et 16,6 Mo.
Un report, c’est une adresse, une liste d’identifiants de catégories de menace et une phrase générée. Aucune ligne de journal, aucun corps de requête, aucun nom d’utilisateur, aucun User-Agent, aucune URL. Les plages privées de la RFC 1918, la boucle locale, les adresses propres du serveur et l’adresse SSH depuis laquelle l’installation a été lancée ne sont jamais signalées ni bloquées, et votre propre whitelist passe avant chaque rejet.
Sur six hôtes en une journée, la file a pris 557 reports et en a envoyé 557, sans aucune perte. Le binaire est statique, sans interpréteur et sans runtime à garder à jour, pour linux/amd64 et linux/arm64, et il se met à jour lui-même via une signature Ed25519 vérifiée contre une clé compilée dedans.
Qui nous recherchons
Les testeurs utiles sont ceux dont l’installation diffère de la nôtre. Nous exploitons six hôtes, cinq en x86_64 et un en aarch64, avec nftables et ipset tous les deux en service.
- Une distribution hors Debian et Ubuntu, en particulier la famille RHEL.
- Un serveur de messagerie sous charge réelle, où un faux positif vous coûte du vrai courrier.
- Un panneau de contrôle autre qu’ISPConfig, ou aucun.
- Plus de dix serveurs, pour que le calcul des licences et les budgets par appareil soient mis à l’épreuve.
- Un hôte qui fait déjà tourner une autre blocklist, pour que nous apprenions ce qui entre en conflit.
Ce qu’un testeur reçoit, et ce que nous voulons en retour
Vous recevez des licences serveur offertes pour toute la durée du programme : le flux complet au niveau de confiance 75, rafraîchi toutes les 15 minutes, sans carte et sans facture. Normalement une licence est incluse à partir de la formule Professional et chaque serveur supplémentaire coûte 4,90 euros par mois TTC, jusqu’à 1,40 euro à cinquante licences, comme l’indique la page des tarifs.
Ce que nous voulons en retour, c’est la moitié qui ne flatte pas : un faux positif avec la ligne de journal qui l’a provoqué, un détecteur qui a raté quelque chose que votre ancienne installation attrapait, une distribution où le programme d’installation s’est trompé sur un chemin de journal, et ce que le démon coûte sur votre matériel. Les chiffres sont plus utiles que les impressions.
Envoyez un mail à 1@reportedip.com avec le nombre de serveurs, la distribution, les services qui y tournent et si vous utilisez nftables ou ipset. Nous répondons à chaque mail, et nous disons non quand une installation ne nous apprendrait rien de nouveau.