Giám sát fail2ban tập trung cho máy chủ cá nhânMiễn phíTự cài đặt

fail2ban rải rác trên nhiều máy,
xem và chặn trên một màn hình.

SSem SecuMon là console giám sát fail2ban tập trung miễn phí dành cho cá nhân tự vận hành VPS hoặc máy chủ tại nhà. Chỉ cần đặt một agent nhỏ trên mỗi máy chủ, bạn sẽ thấy ngay trên một màn hình ai đang bị chặn và đã tái phạm lần thứ mấy, rồi thực thi cả ban · gỡ ban · chặn dải IP · chặn theo quốc gia bằng các lệnh đã ký.

Máy chủ Linux + fail2ban · nftables · Agent không mở cổng cho kết nối đến · Console được cài trực tiếp trên máy chủ của bạn

secumon Bảng tổng quanDanh sách banMáy đíchThực thiChặn theo quốc gia admin · ADMIN
Đang ban128Tổng 3 máy chủ
Mới hôm nay37Hơn hôm qua 12
IP tái phạm19Tích lũy từ 3 lần
Chặn tự động624 giờ qua
Xu hướng ban · 24 giờweb-01vpn-gw
Máy chủ3 agent
  • web-0112 giây trước
  • vpn-gw8 giây trước
  • home-nas21 giây trước
IP đang bị chặn128
IPMáy chủjailMức tái phạmQuốc giaCòn lại
203.0.113.45web-01 · vpn-gwsshdMức 4 · 8 giờXA5 giờ 12 phút
198.51.100.7vpn-gwsshdMức 2 · 2 giờXB1 giờ 40 phút
203.0.113.201home-nassshdMức 3 · 4 giờXC3 giờ 5 phút
192.0.2.88web-01apache-authMức 1 · 1 giờXD24 phút

Tên máy chủ, IP và quốc gia trong ví dụ màn hình đều là giả định (IP thuộc dải dành riêng cho tài liệu; mã quốc gia XA–XD chỉ là ví dụ).

Máy chủ cá nhân cũng bị dò quét mỗi ngày

Máy chủ mở ra Internet nhận hàng nghìn lượt thử truy cập mỗi ngày. fail2ban chặn giúp bạn, nhưng chỉ cần từ hai máy chủ trở lên là đã có những điều bạn không nhìn thấy.

Phải xem riêng từng máy chủ

Muốn biết ai bị chặn, bạn phải SSH vào từng máy chủ và gõ fail2ban-client. Bạn cũng không thấy được việc cùng một IP đang dò nhiều máy chủ.

Ban theo cấp số nhân rồi cũng hết hạn

Càng tái phạm thì bị chặn càng lâu, nhưng hết thời gian thì lại được mở. Kẻ quay lại lần thứ ba không phải do nhầm lẫn mà là kẻ cố tình dò liên tục.

Chặn dải IP rất dễ sai sót

Đưa hàng nghìn dải IP vào tường lửa của từng máy chủ rồi cập nhật chúng tốn rất nhiều công sức. Chỉ cần nhập sai một lần là chính kết nối của bạn cũng bị cắt.

Xem nhanh

Xem · chặn · chặn diện rộng đều thực hiện trên một console. Mọi màn hình bên dưới đều dùng dữ liệu ví dụ giả định.

Theo dõi một IP đến cùng

Nhấn vào một IP trong danh sách ban, bạn sẽ thấy tại một chỗ: các máy chủ đã ban IP đó, lịch sử ban, mức hiện tại và thời lượng dự kiến của lần ban tiếp theo.

  • Hiển thị cùng lúc các máy chủ đã ban cùng một IP
  • Quốc gia tra từ bảng tích hợp sẵn — không tốn hạn mức API bên ngoài
  • Gỡ ban · chặn dải IP · báo cáo AbuseIPDB ngay tại chỗ
203.0.113.45XATái phạm 4 lần
Máy chủ đã ban
web-01 · vpn-gw
Mức hiện tại
Mức 4 · 8 giờ
Lần ban tới (dự kiến)
16 giờ
Điểm uy tín
100 / 100

Lịch sử ban — 1 giờ → 2 giờ → 4 giờ → 8 giờ

Gỡ banChặn dải IPBáo cáo AbuseIPDB

Chặn diện rộng thì xác nhận hai lần

Chặn dải IP là tính năng nguy hiểm nhất, nên có nhiều lớp cơ chế chống sai sót. Phải nhập lại dải cần chặn thì lệnh mới chạy, và mặc định sẽ tự gỡ sau 30 ngày.

  • Từ chối dải rộng hơn IPv4 /16 · IPv6 /48
  • Không thể chặn mạng riêng · loopback · dải do bạn chỉ định
  • Nhiều dải × nhiều máy chủ cùng lúc
Chặn dải IP
Dải IP
203.0.113.0/24
Số địa chỉ
256
Máy chủ
web-01 · vpn-gw
Thời hạn
Tự gỡ sau 30 ngày

Không thể chặn dải được bảo vệ (mạng riêng · VPN · máy chủ của bạn).

HủyChặn

Có thể chặn cả theo quốc gia

Đưa dải IP của những quốc gia bạn chọn trong số 233 quốc gia vào tường lửa máy chủ. Ngay khi bật, danh sách được tải về và áp dụng cho mọi máy chủ trong vòng 30 giây.

  • Không gửi lại cho máy chủ nếu không có gì thay đổi
  • Cố định thứ tự quy tắc để không chặn phản hồi của kết nối đã thiết lập và DNS
  • Hiển thị số dải IP trước khi bật
Chặn theo quốc gia 2 quốc gia · 4.600 dải
  • XAQuốc gia A3.120 dải
  • XBQuốc gia B1.480 dải
  • XCQuốc gia C9.860 dải
  • XDQuốc gia D640 dải

DNS có thẩm quyền (53) luôn được cho phép. Nếu bạn vận hành máy chủ nhận thư hoặc VPN, hãy xem hướng dẫn trước.

Bạn có thể làm gì

Từ xem, chặn cho đến tự động chặn — chỉ vừa đủ những gì vài máy chủ cá nhân cần.

Bảng tổng quan hợp nhất

Xem số IP đang ban · ban tích lũy · IP tái phạm · xu hướng của mọi máy chủ trên một màn hình. Bạn cũng có thể lọc để xem riêng một máy chủ.

Hiển thị mức tái phạm

Đọc cơ chế ban theo cấp số nhân của fail2ban (gấp 1 · 2 · 4 · 8… lần) để cho biết IP đang ở mức mấy và lần tới sẽ bị chặn bao lâu.

Ban · gỡ ban

Gửi lệnh ngay từ màn hình. Agent trên máy chủ chỉ thực thi sau khi kiểm tra chữ ký, và kết quả được lưu lại trong lịch sử lệnh.

Chặn dải IP

Ngăn sai sót bằng giới hạn độ rộng · dải được bảo vệ · nhập xác nhận · tự gỡ (mặc định 30 ngày). Nếu đã có dải rộng hơn đang bị chặn thì bỏ qua.

Tự động chặn IP tái phạm

Chặn trên mọi máy chủ trong 30 ngày các IP đã bị ban tích lũy từ 3 lần trở lên. Chỉ áp dụng cho IP đơn lẻ, tối đa 20 mục mỗi lần, mọi thao tác đều được ghi lại và thông báo.

Danh sách chặn công khai

Tải Spamhaus DROP · FireHOL level1 mỗi ngày một lần và áp dụng cho mọi máy chủ. Các mục trùng với dải của bạn được lọc bỏ trước.

Chặn theo quốc gia

Đưa dải IP của các quốc gia đã chọn vào một danh sách riêng trong tường lửa máy chủ. Khi tắt, chỉ danh sách đó bị xóa trống — các lệnh chặn khác vẫn giữ nguyên.

AbuseIPDB · Telegram

Chỉ báo cáo lên AbuseIPDB những IP đã bị ban, và tra cứu điểm uy tín. Chặn tự động và thay đổi danh sách được thông báo qua Telegram. Các khóa chỉ được lưu trên máy chủ console.

Nhật ký kiểm toán · xác thực hai bước

Mọi thao tác thực thi · báo cáo · đăng nhập đều được ghi lại. Có ba vai trò chỉ xem · người vận hành · quản trị viên và xác thực hai bước TOTP.

Hoạt động như thế nào

Console không đẩy lệnh xuống máy chủ. Agent trên máy chủ chủ động kết nối ra console để gửi trạng thái, lấy lệnh đã ký về, tự kiểm tra rồi mới thực thi.

  1. Báo cáo trạng thái Cứ mỗi 30 giây, agent đọc trạng thái fail2ban và tường lửa, ký bằng khóa riêng của mình rồi gửi lên console.
  2. Gom về một chỗ Console gom trạng thái của mọi máy chủ vào một cơ sở dữ liệu. Máy chủ nào cũng hiện trên cùng một màn hình.
  3. Lệnh vào hàng đợi Khi bạn nhấn ban · chặn, console chỉ ký lệnh và đưa vào hàng đợi, không kết nối vào máy chủ.
  4. Kiểm tra rồi mới thực thi Agent chỉ thực thi những lệnh đã qua đủ các bước kiểm tra chữ ký · máy chủ đích · hạn dùng (60 giây) · chống phát lại.
  5. root chỉ qua một wrapper Agent không chạy bằng root. Các tác vụ đặc quyền đều đi qua một wrapper root duy nhất, chỉ nhận các thao tác được cho phép.

Tường lửa xét theo thứ tự này

SecuMon dùng một bảng nftables riêng, không lẫn với quy tắc của fail2ban. Lệnh chặn được chia thành ba lớp nên bạn biết được “vì sao bị chặn”, và cập nhật một lớp không ảnh hưởng đến các lớp khác.

  1. 1Phản hồi của kết nối đã thiết lậpCho phép
  2. 2DNS (53)Cho phép
  3. 3Chặn thủ công · tự độngChặn · gỡ khi hết hạn
  4. 4Danh sách chặn công khaiChặn
  5. 5Quốc giaChặn

Nguyên tắc bảo mật

Được thiết kế để công cụ bảo vệ máy chủ không trở thành lỗ hổng mới.

  • Máy chủ không mở cổng cho kết nối đến. Agent luôn chủ động kết nối ra console trước.
  • Mọi lệnh đều được ký bằng Ed25519. Lệnh hết hạn sau 60 giây, chỉ chạy một lần và chỉ máy chủ được chỉ định mới thực thi.
  • Chỉ có năm thao tác được phép. Kiểm tra trạng thái · ban · gỡ ban · chặn dải IP · bỏ chặn — chạy bằng mảng tham số, không qua shell.
  • Không chặn đường truy cập của bạn. Console từ chối chặn mạng riêng · loopback · dải do bạn chỉ định, và wrapper trên máy chủ kiểm tra lệnh thêm một lần nữa.
  • Bí mật chỉ nạp qua tệp. Khóa API · token Telegram · khóa ký được nạp bằng tệp trên máy chủ console, còn mật khẩu được băm bằng PBKDF2.
  • Bảo vệ đăng nhập. Xác thực hai bước TOTP, khóa 15 phút sau 5 lần sai, và kiểm tra token CSRF ở mọi yêu cầu làm thay đổi trạng thái.

Yêu cầu sử dụng

Máy chủ cần bảo vệ
Linux (systemd) + fail2ban · nftables · sqlite3. amd64 · arm64. Đã kiểm chứng trên Ubuntu 22.04 · CentOS 8.
Máy chủ console
1 máy. JDK 21 · Tomcat 11 · PostgreSQL 17. Chạy bằng Docker là đơn giản nhất.
Mạng
Chỉ cần các máy chủ kết nối HTTPS được tới địa chỉ console. Nên đặt console sau VPN hoặc mạng nội bộ.
Đồng hồ
Đồng bộ đồng hồ của mọi máy chủ bằng NTP. Nếu thời điểm ký lệch quá 60 giây, yêu cầu sẽ bị từ chối.
Ngôn ngữ giao diện
Giao diện console và thông báo log hiện chỉ có bằng tiếng Hàn. Phần giới thiệu và hướng dẫn này có thể đọc bằng 10 ngôn ngữ.
Chi phí
Miễn phí. Được làm ra cho máy chủ cá nhân.

Sắp ra mắtBộ cài đặt đang được chuẩn bị để phát hành.

Bạn có thể xem trước yêu cầu và quy trình cài đặt trong hướng dẫn miễn phí.

Xem hướng dẫn miễn phí

Bắt đầu với hướng dẫn miễn phí

Hướng dẫn tuần tự từ khâu chuẩn bị đến lần chặn đầu tiên, lấy một máy chủ cá nhân làm chuẩn.
Kèm cả những điều nhất định phải biết trước khi chặn theo quốc gia.

Xem hướng dẫn miễn phí

Có thắc mắc, hãy liên hệ halo@levelupsoft.com