مراقبة fail2ban مركزية للخوادم الشخصيةمجانياستضافة ذاتية

fail2ban المبعثر بين خوادمك،
راقِبه واحجب من شاشة واحدة.

SSem SecuMon هي وحدة تحكم مركزية مجانية لـ fail2ban للأفراد الذين يديرون خوادم VPS أو خوادم منزلية بأنفسهم. ضع وكيلًا صغيرًا على كل خادم، وسترى في شاشة واحدة مَن المحظور الآن وكم مرة تكررت مخالفته، ثم نفّذ الحظر · رفع الحظر · حجب النطاقات · حجب الدول بأوامر موقَّعة.

خادم لينكس + fail2ban · nftables · لا يفتح الوكيل أي منفذ وارد · تثبّت وحدة التحكم على خادمك بنفسك

secumon لوحة المعلوماتقائمة الحظرالأهدافالتنفيذحجب الدول admin · ADMIN
الحظر الحالي128مجموع 3 خوادم
جديد اليوم37بزيادة 12 عن أمس
عناوين IP متكررة19حُظرت 3 مرات فأكثر
الحجب التلقائي6آخر 24 ساعة
اتجاه الحظر · 24 ساعةweb-01vpn-gw
الخادم3 وكلاء
  • web-01قبل 12 ثانية
  • vpn-gwقبل 8 ثوانٍ
  • home-nasقبل 21 ثانية
عناوين IP المحظورة الآن128
IPالخادمjailمستوى التكرارالدولةالوقت المتبقي
203.0.113.45web-01 · vpn-gwsshdالمستوى 4 · 8 ساعاتXA5 ساعات 12 دقيقة
198.51.100.7vpn-gwsshdالمستوى 2 · ساعتانXBساعة و40 دقيقة
203.0.113.201home-nassshdالمستوى 3 · 4 ساعاتXC3 ساعات 5 دقائق
192.0.2.88web-01apache-authالمستوى 1 · ساعةXD24 دقيقة

أسماء الخوادم وعناوين IP والدول في أمثلة الشاشات وهمية (عناوين IP من نطاقات محجوزة للتوثيق، ورموز الدول XA–XD للتمثيل فقط).

حتى الخوادم الشخصية تُطرَق أبوابها كل يوم

يتلقى كل خادم مكشوف على الإنترنت آلاف محاولات الاتصال يوميًا. يصدّها fail2ban، لكن ما إن يصبح لديك خادمان أو أكثر حتى تغيب عنك أشياء.

عليك تفقّد كل خادم على حدة

لمعرفة مَن حُظر، عليك الدخول إلى كل خادم عبر SSH وتشغيل fail2ban-client. ولن ترى أن عنوان IP نفسه يطرق عدة خوادم.

الحظر الأُسّي يُرفع في النهاية

كلما تكررت المخالفة طال الحظر، لكنه يُرفع بمرور الوقت. ومن يأتي للمرة الثالثة ليس مخطئًا، بل يطرق الباب بإصرار.

حجب النطاقات عُرضة للأخطاء

إضافة آلاف النطاقات إلى جدار الحماية في كل خادم وتحديثها عمل مرهق. وخطأ واحد قد يقطع اتصالك أنت أيضًا.

نظرة سريعة

المراقبة والحجب والحجب الواسع من وحدة تحكم واحدة. جميع الشاشات أدناه ببيانات مثال وهمية.

تتبّع عنوان IP واحدًا حتى النهاية

انقر على عنوان IP في قائمة الحظر لترى في مكان واحد الخوادم التي حظرته، وسجل الحظر، ومستواه الحالي، والمدة المتوقعة للحظر التالي.

  • عرض الخوادم التي حظرت عنوان IP نفسه معًا
  • الدولة من جدول بحث مدمج — دون استهلاك حصة API خارجية
  • رفع الحظر · حجب النطاق · الإبلاغ إلى AbuseIPDB من المكان نفسه
203.0.113.45XAتكرر 4 مرات
الخوادم التي حظرته
web-01 · vpn-gw
المستوى الحالي
المستوى 4 · 8 ساعات
الحظر التالي المتوقع
16 ساعة
درجة السمعة
100 / 100

سجل الحظر — ساعة ← ساعتان ← 4 ساعات ← 8 ساعات

رفع الحظرحجب النطاقإبلاغ AbuseIPDB

عند الحجب الواسع نتحقق مرتين

حجب النطاقات أخطر الميزات، لذا وُضعت عدة طبقات من الضمانات ضد الأخطاء. لا يُنفَّذ إلا بعد إعادة كتابة النطاق المراد حجبه، ويُرفع تلقائيًا بعد 30 يومًا افتراضيًا.

  • رفض النطاقات الأوسع من IPv4 /16 · IPv6 /48
  • الشبكات الخاصة · loopback · النطاقات التي تحددها لا يمكن حجبها
  • عدة نطاقات × عدة خوادم دفعة واحدة
حجب النطاق
النطاق
203.0.113.0/24
عدد العناوين
256 عنوانًا
الخادم
web-01 · vpn-gw
المدة
يُرفع تلقائيًا بعد 30 يومًا

لا يمكن حجب النطاقات المحمية (الشبكات الخاصة · VPN · خوادمي).

إلغاءحجب

يمكنك الحجب على مستوى الدولة أيضًا

يضيف نطاقات IP للدول التي تختارها من بين 233 دولة إلى جدار الحماية في الخادم. وفور التفعيل تُجلب القائمة وتُطبَّق على جميع الخوادم خلال 30 ثانية.

  • إذا لم يتغير شيء فلا يُعاد إرسالها إلى الخوادم
  • ترتيب قواعد ثابت حتى لا تُحجب ردود الاتصالات القائمة ولا DNS
  • يعرض عدد النطاقات قبل التفعيل
حجب الدول دولتان · 4,600 نطاق
  • XAالدولة A3,120 نطاقًا
  • XBالدولة B1,480 نطاقًا
  • XCالدولة C9,860 نطاقًا
  • XDالدولة D640 نطاقًا

DNS الموثوق (53) مسموح دائمًا. إن كنت تشغّل استقبال البريد أو VPN، فاطّلع على الدليل أولًا.

ماذا يمكنك أن تفعل

المراقبة والحجب، بل والحجب التلقائي أيضًا — بقدر ما تحتاجه بضعة خوادم شخصية فقط.

لوحة معلومات موحّدة

اعرض الحظر الحالي · الحظر التراكمي · عناوين IP المتكررة · الاتجاه لجميع الخوادم في شاشة واحدة. ويمكنك أيضًا التركيز على خادم واحد.

عرض مستوى التكرار

يقرأ الحظر الأُسّي في fail2ban (1 · 2 · 4 · 8… أضعاف) ليعرض المستوى الحالي ومدة الحظر التالي.

الحظر · رفع الحظر

أرسل الأوامر مباشرة من الشاشة. لا ينفذها وكيل الخادم إلا بعد التحقق من التوقيع، وتُسجَّل النتيجة في سجل الأوامر.

حجب النطاق

حدٌّ لاتساع النطاق · نطاقات محمية · إعادة الكتابة للتأكيد · رفع تلقائي (30 يومًا افتراضيًا) — ضمانات ضد الأخطاء. وإن كان محجوبًا مسبقًا بنطاق أوسع فيُتخطّى.

الحجب التلقائي لعناوين IP المتكررة

يحجب على جميع الخوادم لمدة 30 يومًا كل عنوان IP حُظر 3 مرات فأكثر تراكميًا. عناوين IP مفردة فقط، و20 عنوانًا كحد أقصى في كل مرة، مع تسجيل كل شيء والإشعار به.

قوائم الحجب العامة

يجلب Spamhaus DROP · FireHOL level1 مرة يوميًا ويطبّقهما على جميع الخوادم. ويستبعد مسبقًا الإدخالات المتداخلة مع نطاقاتك.

حجب الدول

يضيف نطاقات الدول المختارة إلى قائمة مخصّصة في جدار حماية الخادم. وعند الإيقاف تُفرَّغ تلك القائمة وحدها — ويبقى أي حجب آخر كما هو.

AbuseIPDB · Telegram

يُبلَّغ AbuseIPDB عن عناوين IP المحظورة فقط، ويُستعلم عن سمعتها. ويصل إشعار عبر Telegram عند الحجب التلقائي وتغيّر القوائم. تبقى المفاتيح على خادم وحدة التحكم فقط.

سجل التدقيق · المصادقة الثنائية

يُسجَّل كل تنفيذ وإبلاغ وتسجيل دخول. ثلاثة أدوار: للعرض فقط · مشغِّل · مسؤول، مع مصادقة ثنائية عبر TOTP.

كيف يعمل

لا تدفع وحدة التحكم الأوامر إلى الخوادم. بل يتصل وكيل الخادم أولًا بوحدة التحكم ليرفع الحالة، ثم يجلب الأوامر الموقَّعة ويتحقق منها بنفسه قبل تنفيذها.

  1. رفع الحالة يقرأ الوكيل كل 30 ثانية حالة fail2ban وجدار الحماية، ويوقّعها بمفتاحه ويرسلها إلى وحدة التحكم.
  2. التجميع في مكان واحد تجمع وحدة التحكم حالة جميع الخوادم في قاعدة بيانات واحدة، فتظهر كل الخوادم في الشاشة نفسها.
  3. الأوامر إلى الطابور عند الضغط على حظر أو حجب، توقّع وحدة التحكم الأمر وتضعه في الطابور فحسب، دون أن تتصل بالخادم.
  4. التحقق ثم التنفيذ لا ينفذ الوكيل إلا الأوامر التي اجتازت كل الفحوص: التوقيع · الخادم المستهدف · انتهاء الصلاحية (60 ثانية) · منع إعادة الإرسال.
  5. root لمغلِّف واحد فقط لا يعمل الوكيل بصلاحيات root، وتمر المهام ذات الامتيازات عبر مغلِّف root واحد لا يقبل إلا الإجراءات المسموح بها.

يحكم جدار الحماية بهذا الترتيب

يستخدم SecuMon جدول nftables مخصّصًا لا يختلط بقواعد fail2ban. يُقسَّم الحجب إلى ثلاث طبقات لتعرف «لماذا حُجب»، وتحديث طبقة لا يمسّ الطبقات الأخرى.

  1. 1ردود الاتصالات القائمةسماح
  2. 2DNS (53)سماح
  3. 3حجب يدوي · تلقائيحجب · يُرفع بانتهاء المدة
  4. 4قوائم الحجب العامةحجب
  5. 5الدولةحجب

مبادئ الأمان

صُمّم كي لا تتحول الأداة التي جلبتها لحماية خادمك إلى ثغرة جديدة.

  • لا تفتح الخوادم أي منفذ وارد. يبادر الوكيل دائمًا بالاتصال بوحدة التحكم.
  • كل أمر موقَّع بـ Ed25519. تنتهي صلاحيته بعد 60 ثانية، ويُنفَّذ مرة واحدة فقط، وعلى الخادم المحدد فقط.
  • خمسة إجراءات مسموح بها فقط. فحص الحالة · الحظر · رفع الحظر · حجب النطاق · إلغاء الحجب — تُنفَّذ بمصفوفة معاملات فقط دون المرور عبر shell.
  • لا يُحجب طريق وصولك. ترفض وحدة التحكم حجب الشبكات الخاصة · loopback · النطاقات التي تحددها، ويفحص مغلِّف الخادم الأمر مرة أخرى.
  • الأسرار تُحقن عبر الملفات فقط. مفتاح API · رمز Telegram · مفتاح التوقيع تُحقن كملفات على خادم وحدة التحكم، وتُجزَّأ كلمات المرور بـ PBKDF2.
  • حماية تسجيل الدخول. مصادقة ثنائية عبر TOTP، وقفل لمدة 15 دقيقة بعد 5 محاولات فاشلة، والتحقق من رمز CSRF في كل طلب يغيّر الحالة.

متطلبات الاستخدام

الخوادم المراد حمايتها
لينكس (systemd) + fail2ban · nftables · sqlite3. amd64 · arm64. تم التحقق على Ubuntu 22.04 · CentOS 8.
خادم وحدة التحكم
خادم واحد. JDK 21 · Tomcat 11 · PostgreSQL 17. التشغيل عبر Docker هو الأسهل.
الشبكة
يكفي أن تتمكن الخوادم من الاتصال بعنوان وحدة التحكم عبر HTTPS. ننصح بوضع وحدة التحكم خلف VPN أو شبكة داخلية.
الساعة
زامِن ساعات جميع الخوادم عبر NTP. يُرفض التوقيع إذا انحرف وقته أكثر من 60 ثانية.
لغة الواجهة
شاشات وحدة التحكم ورسائل السجل متاحة حاليًا باللغة الكورية فقط. يمكن قراءة هذه المقدمة والدليل بـ 10 لغات.
السعر
مجاني. صُنع للخوادم الشخصية.

قريبًاتوزيع ملفات التثبيت قيد التحضير.

اطّلع أولًا على المتطلبات وخطوات التثبيت في الدليل المجاني.

اقرأ الدليل المجاني

ابدأ بالدليل المجاني

من المتطلبات حتى أول حجب، خطوة بخطوة، على أساس خادم شخصي واحد.
ويتضمن أيضًا ما يجب معرفته قبل تفعيل حجب الدول.

اقرأ الدليل المجاني

للاستفسارات: halo@levelupsoft.com