Gestión centralizada de fail2ban para servidores personalesGratisAutoalojado

Sus fail2ban dispersos,
vistos y bloqueados en una sola pantalla.

SSem SecuMon es una consola central de fail2ban gratuita para quienes administran sus propios VPS o servidores domésticos. Con un pequeño agente en cada servidor, vea en una sola pantalla quién está bloqueado ahora y cuántas veces ha reincidido, y aplique ban · unban · bloqueo de rangos · bloqueo por país mediante comandos firmados.

Servidor Linux + fail2ban · nftables · El agente no abre puertos de entrada · La consola se instala en su propio servidor

secumon PanelLista de bansObjetivosEjecuciónBloqueo por país admin · ADMIN
Bans actuales128Total de 3 servidores
Nuevos hoy3712 más que ayer
IP reincidentes193 o más bans acumulados
Bloqueo automático6Últimas 24 horas
Tendencia de bans · 24 hweb-01vpn-gw
Servidores3 agentes
  • web-01hace 12 s
  • vpn-gwhace 8 s
  • home-nashace 21 s
IP bloqueadas ahora128
IPServidoresjailReincidenciaPaísTiempo restante
203.0.113.45web-01 · vpn-gwsshdNivel 4 · 8 hXA5 h 12 min
198.51.100.7vpn-gwsshdNivel 2 · 2 hXB1 h 40 min
203.0.113.201home-nassshdNivel 3 · 4 hXC3 h 5 min
192.0.2.88web-01apache-authNivel 1 · 1 hXD24 min

Los nombres de servidor, las IP y los países del ejemplo son ficticios (las IP pertenecen a rangos reservados para documentación; los códigos de país XA–XD son de ejemplo).

Incluso los servidores personales reciben ataques a diario

Un servidor expuesto a Internet recibe miles de intentos de conexión al día. fail2ban los bloquea, pero en cuanto tiene más de un servidor, hay cosas que dejan de verse.

Hay que revisar cada servidor por separado

Para saber quién está bloqueado, tiene que entrar por SSH en cada servidor y ejecutar fail2ban-client. Tampoco se ve cuándo la misma IP ataca a varios servidores.

El ban exponencial acaba expirando

Cuanto más reincide una IP, más tiempo queda bloqueada, pero con el tiempo vuelve a quedar libre. Quien vuelve por tercera vez no se ha equivocado: insiste.

En el bloqueo de rangos es fácil equivocarse

Añadir y actualizar miles de rangos en el firewall de cada servidor exige mucho trabajo. Un solo error puede cortar incluso su propio acceso.

De un vistazo

Ver, bloquear y bloquear a gran escala, todo desde una sola consola. Todas las pantallas siguientes usan datos de ejemplo ficticios.

Siga una IP de principio a fin

Al pulsar una IP en la lista de bans, se reúnen en un solo lugar los servidores donde está bloqueada, su historial de bans, su nivel actual y la duración prevista del próximo ban.

  • Muestra juntos los servidores donde aparece la misma IP
  • País mediante una tabla de consulta integrada, sin gastar cuota de API externa
  • Unban · bloqueo de rangos · reporte a AbuseIPDB en el mismo lugar
203.0.113.45XA4 reincidencias
Servidores afectados
web-01 · vpn-gw
Nivel actual
Nivel 4 · 8 h
Próximo ban previsto
16 h
Reputación
100 / 100

Historial de bans — 1 h → 2 h → 4 h → 8 h

UnbanBloqueo de rangosReportar a AbuseIPDB

Los bloqueos amplios se confirman dos veces

El bloqueo de rangos es la función más peligrosa, así que tiene varias capas de protección contra errores. Solo se ejecuta si vuelve a escribir el rango que va a bloquear, y por defecto se levanta solo a los 30 días.

  • Rechaza rangos más amplios que IPv4 /16 · IPv6 /48
  • Redes privadas · loopback · rangos que usted designe: imposibles de bloquear
  • Varios rangos × varios servidores a la vez
Bloqueo de rangos
Rango
203.0.113.0/24
Direcciones
256
Servidores
web-01 · vpn-gw
Duración
Desbloqueo automático en 30 días

Los rangos protegidos (redes privadas, VPN, sus servidores) no se pueden bloquear.

CancelarBloquear

También puede bloquear por país

Añade al firewall de los servidores los rangos IP de los países que elija entre 233. Al activarlo, descarga la lista al instante y la aplica a todos los servidores en menos de 30 segundos.

  • Si nada ha cambiado, no se vuelve a enviar a los servidores
  • Orden de reglas fijo para no bloquear el DNS ni las respuestas de conexiones ya establecidas
  • Muestra el número de rangos antes de activarlo
Bloqueo por país 2 países · 4,600 rangos
  • XAPaís A3,120 rangos
  • XBPaís B1,480 rangos
  • XCPaís C9,860 rangos
  • XDPaís D640 rangos

El DNS autoritativo (53) siempre está permitido. Si gestiona recepción de correo o una VPN, consulte primero la guía.

¿Qué puede hacer?

Ver, bloquear e incluso bloquear de forma automática: solo lo necesario para unos pocos servidores personales.

Panel unificado

Vea en una sola pantalla los bans actuales · bans acumulados · IP reincidentes · tendencias de todos los servidores. También puede filtrar por un solo servidor.

Nivel de reincidencia

Lee el ban exponencial de fail2ban (1 · 2 · 4 · 8… veces) y muestra en qué nivel está cada IP y cuánto durará su próximo bloqueo.

Ban · unban

Envíe comandos directamente desde la pantalla. El agente del servidor solo los ejecuta tras verificar la firma, y el resultado queda en el historial de comandos.

Bloqueo de rangos

Límite de amplitud · rangos protegidos · confirmación escrita · desbloqueo automático (30 días por defecto) para evitar errores. Si ya existe un bloqueo más amplio, se omite.

Bloqueo automático de reincidentes

Bloquea durante 30 días en todos los servidores las IP con 3 o más bans acumulados. Solo IP individuales, como máximo 20 a la vez, y todo queda registrado y notificado.

Listas de bloqueo públicas

Descarga Spamhaus DROP · FireHOL level1 una vez al día y las aplica a todos los servidores. Antes filtra las entradas que se solapan con sus propios rangos.

Bloqueo por país

Añade los rangos de los países elegidos a una lista dedicada del firewall del servidor. Al desactivarlo solo se vacía esa lista; los demás bloqueos se mantienen.

AbuseIPDB · Telegram

Reporta a AbuseIPDB solo las IP baneadas y consulta su reputación. Notifica por Telegram los bloqueos automáticos y los cambios de listas. Las claves se guardan solo en el servidor de la consola.

Registro de auditoría · autenticación de dos factores

Se registra cada ejecución · reporte · inicio de sesión. Usa tres roles —solo lectura · operador · administrador— y autenticación de dos factores TOTP.

¿Cómo funciona?

La consola no empuja comandos a los servidores. El agente de cada servidor sale primero hacia la consola, envía su estado, recoge los comandos firmados y los ejecuta tras verificarlos por sí mismo.

  1. Informe de estado Cada 30 segundos, el agente lee el estado de fail2ban y del firewall, lo firma con su propia clave y lo envía a la consola.
  2. Todo en un lugar La consola reúne el estado de todos los servidores en una sola base de datos. Cualquier servidor aparece en la misma pantalla.
  3. Comandos a la cola Al pulsar ban o bloquear, la consola solo firma el comando y lo pone en la cola; no se conecta al servidor.
  4. Verificar y ejecutar El agente solo ejecuta los comandos que superan todas las comprobaciones: firma · servidor de destino · caducidad (60 s) · repetición.
  5. root solo para un wrapper El agente no se ejecuta como root. Las tareas privilegiadas pasan por un único wrapper root que solo acepta acciones permitidas.

El firewall decide en este orden

SecuMon usa una tabla nftables dedicada que no se mezcla con las reglas de fail2ban. Los bloqueos se dividen en tres capas, así puede saber «por qué se bloqueó», y actualizar una capa no afecta a las demás.

  1. 1Respuestas de conexiones establecidasPermitir
  2. 2DNS (53)Permitir
  3. 3Bloqueo manual · automáticoBloquear · se levanta al expirar
  4. 4Listas de bloqueo públicasBloquear
  5. 5PaísBloquear

Principios de seguridad

Diseñado para que la herramienta que protege sus servidores no se convierta en un nuevo agujero.

  • Los servidores no abren puertos de entrada. El agente siempre inicia la conexión hacia la consola.
  • Todos los comandos se firman con Ed25519. Caducan a los 60 segundos, se ejecutan una sola vez y solo en el servidor designado.
  • Solo cinco acciones permitidas. Comprobar estado · ban · unban · bloqueo de rangos · desbloqueo — se ejecutan solo como lista de argumentos, sin pasar por un shell.
  • Su ruta de acceso no se bloquea. La consola se niega a bloquear redes privadas · loopback · rangos que usted designe, y el wrapper del servidor vuelve a comprobar cada comando.
  • Los secretos solo se introducen como archivos. La clave de API · el token de Telegram · la clave de firma se inyectan como archivos en el servidor de la consola, y las contraseñas se guardan con hash PBKDF2.
  • El inicio de sesión está protegido. Autenticación de dos factores TOTP, bloqueo de 15 minutos tras 5 fallos y verificación del token CSRF en cada solicitud que cambia el estado.

Requisitos

Servidores a proteger
Linux (systemd) + fail2ban · nftables · sqlite3. amd64 · arm64. Probado en Ubuntu 22.04 · CentOS 8.
Servidor de consola
Uno. JDK 21 · Tomcat 11 · PostgreSQL 17. Lo más sencillo es usar Docker.
Red
Basta con que los servidores puedan conectarse por HTTPS a la dirección de la consola. Se recomienda colocar la consola detrás de una VPN o de una red interna.
Reloj
Sincronice el reloj de todos los servidores con NTP. Si la hora de la firma difiere en más de 60 segundos, se rechaza.
Idioma de la interfaz
Las pantallas de la consola y los mensajes de log están, por ahora, solo en coreano. Esta presentación y la guía pueden leerse en 10 idiomas.
Precio
Gratis. Creado para servidores personales.

PróximamenteLa distribución del instalador está en preparación.

Consulte primero en la guía gratuita los requisitos y los pasos de instalación.

Ver la guía gratuita

Empiece con la guía gratuita

Desde los requisitos hasta el primer bloqueo, paso a paso, tomando como base un solo servidor personal.
También incluye lo que debe saber antes de activar el bloqueo por país.

Ver la guía gratuita

Para cualquier consulta: halo@levelupsoft.com