Skip to main contentSkip to footer
Agent serveur Linux · à partir de Professional

ReportedIP Agent

fail2ban apprend de votre serveur. L'agent apprend de tous les serveurs. Il lit les mêmes journaux, comptabilise les mêmes échecs et bloque les mêmes adresses ; en outre, il met à jour la Community Blacklist dans ipset ou nftables, de sorte qu'une adresse qui a attaqué quelqu'un d'autre ce matin ne bénéficie jamais d'une première chance ici.

Un serveur inclus avec la formule « Professional », trois avec la formule « Business ». Serveurs supplémentaires à partir de 4,90 € par mois, TTC. Version 0.3.8

187 sur 189

parmi les adresses sshd que fail2ban avait bloquées sur un serveur de production, et qui ont été détectées à nouveau par l'agent. Les deux qu'il n'a pas détectées étaient des adresses de test.

+78

de véritables attaquants sur ce même hôte que fail2ban n'avait absolument pas détectés. FTP : trois sur trois.

0,085 %

d’un cœur de processeur, mesurée en temps réel avec sept fichiers journaux sous surveillance, pour 16,6 Mo de mémoire résidente.

Zéro

ligne de journal, payload ou User-Agent ne nous est envoyé. Un rapport comprend une adresse, des identifiants de catégorie et une phrase générée.

Pourquoi cela existe-t-il ?

Une liste de blocage établie à partir de vos propres journaux ne peut contenir que les attaquants qui vous ont déjà repéré. C'est la limite inhérente à tous les outils de la génération « fail2ban », et ce n'est pas un défaut de fail2ban : on ne lui a jamais fourni autre chose qu'un journal local. Ainsi, chaque serveur sur Internet apprend la même leçon séparément, à ses propres frais, tentative après tentative. L'agent conserve l'intégralité de cette détection locale et y ajoute la moitié de l'information que vos propres journaux ne peuvent pas vous fournir.

À côté de fail2ban, ligne par ligne

Les deux analysent vos journaux. Un seul d'entre eux sait ce qui s'est passé sur le serveur d'un tiers. C'est la première ligne qui est déterminante, et c'est sur la dernière ligne que fail2ban s'impose.

Ce qui doit se passer fail2ban Agent ReportedIP
Les attaquants qui n'ont pas encore atteint ce serveur En dehors de sa conception. La liste de bannissement ne contient que ce que cet hôte a vu lui-même. Dans ipset ou nftables, toutes les 15 minutes sur un serveur Professional sous licence, à partir des Reports de tous les autres hôtes du réseau.
Attaques consignées dans les journaux de ce serveur Une « jail » et un ensemble d'expressions régulières par service, configurées manuellement. Treize sources avec des seuils intégrés. Comparaison avec fail2ban sur un serveur en production : 187 adresses sur 189, plus 78 autres.
Ce qu'il faut installer pour cela Python et ses modules, mis à jour avec le reste du système. Un seul binaire statique, pas de cgo, pas d'interpréteur, rien d'autre.
Vérifier un journal avant de se fier aux règles fail2ban-regex. reportedip-agent test, qui compte comme le démon et ne modifie rien sur l'hôte.
Bloquer une détection locale Sa raison d'être même. Cette option est facultative et désactivée par défaut ; elle est associée à un délai d'expiration au niveau du noyau, de sorte qu'aucun blocage ne subsiste une fois l'agent arrêté.
Ce que ça coûte Rien. C'est un logiciel libre, et il reste installable parallèlement à l'agent. 4,90 euros par mois et par serveur, TTC, à partir de la formule Professional.

Agent serveur Linux · à partir de Professional

Ce que vous obtenez

  • Il remplace fail2ban, et ses performances ont été mesurées plutôt que simplement affirmées : sur les 189 adresses sshd que fail2ban avait bannies, l'agent en a détecté 187, auxquelles s'ajoutent 78 véritables attaquants qu'il avait manqués. Le changement a été vérifié sur un serveur en production au cours de trois redémarrages, et la réactivation de fail2ban rétablit toutes les jails en huit secondes.
  • La Community Blacklist dans ipset ou nftables, composée de cinq ensembles par service : sur un serveur sous licence « Professional », elle est actualisée toutes les 15 minutes et inclut tous les éléments ayant obtenu un Confidence Score de 75 ou plus. La requête est conditionnelle : une liste inchangée ne génère qu'un code d'état 304 et aucun transfert ; de plus, la mise à jour des ensembles dans le noyau est atomique, ce qui évite tout risque d'avoir un ensemble vide ou d'une longueur invraisemblable.
  • Treize sources de journaux, chacune avec son propre seuil au lieu d'un seuil global unique : sshd, les journaux d'accès Web et d'erreurs, WordPress et Drupal, Postfix, Dovecot, Exim, FTP, named, le panneau ISPConfig, ModSecurity, CSF et fail2ban lui-même là où il est encore en service.
  • Un binaire statique. Pas de cgo, pas d'interpréteur, pas de Python à mettre à jour, rien sur l'hôte dont l'agent dépend. linux/amd64 et linux/arm64.
  • Aucune information relative à votre trafic ne quitte la machine : ni ligne de journal, ni Payload, ni User-Agent. Un hôte s'identifie par un identifiant d'installation aléatoire généré lors de la configuration, et jamais par son nom d'hôte ; il est donc impossible de s'approprier sa licence en renommant la machine.
  • Il se met à jour via une signature Ed25519 vérifiée sur votre machine à l'aide d'une clé compilée dans le binaire lui-même. Tout téléchargement altéré échoue à cette étape, même s'il a été transmis via HTTPS, et le fichier binaire précédent reste en place pour permettre un retour en arrière.
  • Blocage local facultatif, désactivé par défaut jusqu'à ce que vous l'activiez : un délai d'expiration défini au niveau du noyau pour chaque entrée, afin qu'aucun blocage ne soit maintenu une fois l'agent désactivé ; des durées de blocage plus longues pour les récidivistes ; et une règle de Whitelist qui s'applique avant le rejet.
  • Une exploitation qui reste discrète : un journal dédié avec son propre cycle de rotation, un e-mail par état au lieu d’un par événement, avec un délai d’attente et un signal de fin d’alerte, ainsi qu’une limite de disque en dessous de laquelle le système cesse d’envoyer des rapports tout en continuant à détecter et à bloquer les menaces.
  • Une commande de simulation qui remplace « fail2ban-regex » : elle comptabilise les entrées de journal réelles de la même manière que le démon, ne génère aucun rapport et n'interdit aucun accès, ce qui vous permet de tester l'agent par rapport à vos propres journaux avant de lui accorder votre confiance.
  • Les codes de sortie 0, 1 et 2, pour que status serve de test de supervision sans wrapper.

À qui s'adresse ce produit ?

À tous ceux qui exploitent des serveurs Linux : hébergeurs, agences et administrateurs, qu'ils disposent d'un seul serveur ou d'une cinquantaine.

Tarifs

Un serveur inclus avec la formule « Professional », trois avec la formule « Business ». Serveurs supplémentaires à partir de 4,90 € par mois, TTC.

Regarder d'abord, installer ensuite

bash
reportedip-agent doctor
reportedip-agent test /var/log/auth.log
reportedip-agent install --key "YOUR_API_KEY"

Le programme « doctor » indique ce que cet hôte apporte et ce qui lui manque, sans rien modifier : ni fichier, ni règle, ni ensemble. Le test fait fonctionner les détecteurs sur un journal réel et affiche quelles adresses auraient dépassé leur seuil et à quel moment, sans signaler ni bloquer quoi que ce soit. L'installation démarre ensuite en mode journalisation, de sorte que les règles vérifient et enregistrent dans le journal avant même de rejeter un paquet.

Foire aux questions

Ai-je encore besoin de fail2ban ?

Non. Chaque type d'attaque qui passait auparavant par une « jail » dispose désormais de son propre détecteur analysant le journal d'origine, et cela a été vérifié plutôt que supposé : sur un hôte de production, l'agent a identifié 187 des 189 adresses sshd que fail2ban avait bannies, ainsi que 78 autres qu'il avait manquées. fail2ban reste disponible en tant que source optionnelle pour les hôtes qui l'utilisent encore, et un hôte qui ne l'utilise pas n'y perd rien.

Comment puis-je m'en assurer avant de désactiver fail2ban ?

Lancez reportedip-agent test sur vos propres journaux. Il exécute la chaîne de détection sur les fichiers que vous spécifiez, y compris ceux compressés au format gzip, affiche quelles adresses auraient dépassé quel seuil et à quel moment, sans rien signaler, sans rien bloquer et sans rien écrire en dehors de votre terminal. Laissez ensuite l’agent en mode journalisation pendant quelques jours, puis comparez les résultats. Pour réactiver fail2ban, une simple commande `systemctl` suffit, car l'agent n'écrit jamais dans sa configuration.

Combien coûte un deuxième serveur ?

Chaque licence supplémentaire coûte 4,90 € par mois ou 49 € par an, TVA comprise, et le prix par licence diminue à mesure que le nombre augmente : 3,90 € à partir de cinq licences, 2,90 € à partir de dix, 1,90 € à partir de vingt-cinq et 1,40 € à partir de cinquante. Le seuil atteint s'applique à toutes les licences, et pas seulement à celles situées au-dessus. Contrairement aux autres produits, il n'existe pas de formule Free pour l'agent.

Que se passe-t-il sur un serveur sans licence ?

Seul le téléchargement du flux est mis en pause. La liste déjà présente dans le noyau est conservée et continue de bloquer les menaces ; la détection et le blocage locaux continuent de fonctionner, les Reports continuent d'être générés et l'agent continue de se mettre à jour. Un serveur ne se retrouve jamais sans protection en raison d'une facture impayée.

Est-ce qu'un serveur est pris en compte dans le nombre de mes domaines ?

Non. Les serveurs constituent un pool distinct, comptabilisé séparément des domaines du plugin Hive. Le multiplicateur de volume « Business » augmente le nombre de domaines, mais pas le nombre de serveurs inclus.

Qu'est-ce qui nous est envoyé ?

L'adresse, les identifiants de Threat Category et une phrase générée. En aucun cas une ligne de journal, un nom d'utilisateur, le corps d'une requête, un User-Agent ou une URL. Un serveur s'identifie à l'aide d'un identifiant d'installation aléatoire créé lors de l'installation, et non à l'aide de son nom.

À quel point la liste sur mon serveur est-elle à jour ?

Sur un serveur sous licence de la formule Professional, l’agent actualise les données toutes les 15 minutes et récupère tout ce qui a obtenu un Confidence Score de 75 ou plus. La requête est conditionnelle : ainsi, une liste qui n’a pas changé renvoie un code 304 et ne transfère aucune donnée, ce qui explique pourquoi un intervalle court est peu coûteux. Le transfert vers les ensembles du noyau est atomique ; il n’y a donc jamais de moment où un ensemble est vide. Ce qu’un forfait achète, ce sont l’actualité et la profondeur du flux ; la détection locale, le blocage local et la génération de rapports n’en dépendent pas.

Les autres produits

Même ensemble de données, forme différente.

Plugin WordPress · Gratuit

ReportedIP Hive

Sécurité WordPress en temps réel grâce à 16 capteurs de détection, un Web Application Firewall, quatre méthodes d'authentification à deux facteurs (2FA) et un réseau communautaire de détection des menaces accessible sur inscription. Gratuit et open source pour toujours.

REST Threat Intelligence · Formule Free

Public API

Le moteur de réputation qui est au cœur de tout. Interrogez des adresses IP, envoyez des rapports, récupérez la Blacklist et effectuez des opérations en masse depuis n'importe quel langage, fail2ban, SIEM, pare-feu ou panneaux d'hébergement.

Flux à télécharger · Gratuit

Blacklist Feed

Community Blacklist, notée automatiquement à partir de Reports en temps réel. Formats texte brut, JSON et CSV, compatibles avec fail2ban, iptables, nginx ou tout autre outil utilisant des Blocklists.

Add-on DNSBL en temps réel · version PRO

DNS / RBL Zone

Posez une question au DNS plutôt que de télécharger une liste : votre serveur de messagerie vérifie l'adresse en temps réel, de la même manière qu'il interroge déjà Spamhaus. Pas d'importation, des informations toujours à jour.

Diagnostics DNS · Gratuit

DNS Checker

Diagnostic de l'état de santé des domaines à partir de 76 résolveurs répartis sur 6 continents. Validez les protocoles SPF, DKIM, DMARC et DNSSEC, effectuez des recherches dans les listes DNSBL et suivez la propagation lors des migrations.

Vérification PTR · Gratuit

Reverse DNS Lookup

Résolvez l'enregistrement PTR d'une adresse IPv4 ou IPv6 et vérifiez s'il renvoie bien l'adresse d'origine. Un enregistrement PTR non validé est la raison la plus courante pour laquelle un serveur de messagerie est bloqué à l'entrée.

ReportedIP Agent

Un serveur inclus avec la formule « Professional », trois avec la formule « Business ». Serveurs supplémentaires à partir de 4,90 € par mois, TTC.

Security Focused GDPR Compliant Made in Germany