NIS2 — μέτρα άρθρου 21
Συνεισφέρει σε ασφάλεια δικτύου, χειρισμό περιστατικών και διαχείριση ευπαθειών, με τεκμηρίωση της διαμόρφωσης.
Συμμόρφωση NIS2Ιδιόκτητη τεχνολογία · Ανοιχτός κώδικας
Σύστημα αποτροπής εισβολών για Linux, γραμμένο απευθείας πάνω στο nftables — όχι περίβλημα γύρω από ξένο εργαλείο. Ο κώδικας είναι δημόσιος, με ιστορικό εκδόσεων και commit που μπορείτε να διαβάσετε πριν τον εμπιστευτείτε.
Αρχιτεκτονική
Κάθε απόφαση πακέτου — accept, drop, παράκαμψη πολιτικής — λαμβάνεται από το nftables μέσα στον πυρήνα. Το NFTBan ενημερώνει τα σύνολα που του ανήκουν· δεν μπαίνει ποτέ στη διαδρομή του πακέτου.
Τι γεμίζει τα σύνολα
Ασφάλεια αλλαγών
Commit-confirm: εφαρμογή, χρονόμετρο επαναφοράς 300s, έλεγχος SSH και άμεση επαναφορά αν αποτύχει.
Δικαιώματα
Διαχωρισμός προνομίων με Polkit· ατομική ανακατασκευή σχήματος με validate πριν το load.
Υγεία
Μοντέλο τεσσάρων αξόνων με validator που εξάγει το ετυμηγόρημά του από την κατάσταση του πυρήνα.
Κώδικας
MPL-2.0 · δημόσιο αποθετήριο με ιστορικό εκδόσεων, CodeQL, semgrep, OSV-Scanner και gitleaks στο CI.
Στο πλαίσιο GRC
Η συμμόρφωση δεν ζητά μόνο να υπάρχει έλεγχος· ζητά απόδειξη ότι λειτούργησε. Ένα σύστημα του οποίου διαβάζουμε τον κώδικα είναι σύστημα για το οποίο μπορούμε να απαντήσουμε σε ελεγκτή.
Συνεισφέρει σε ασφάλεια δικτύου, χειρισμό περιστατικών και διαχείριση ευπαθειών, με τεκμηρίωση της διαμόρφωσης.
Συμμόρφωση NIS2Στηρίζει ελέγχους ασφάλειας δικτύου, καταγραφής και παρακολούθησης του Παραρτήματος Α.
Προετοιμασία ISO 27001Συμβάλλει στα κατάλληλα τεχνικά μέτρα προστασίας των συστημάτων που επεξεργάζονται προσωπικά δεδομένα.
GDPR & DPOΚανένα εργαλείο δεν αποδίδει από μόνο του συμμόρφωση. Το NFTBan είναι ένα από τα μέτρα που τεκμηριώνονται — όχι απάντηση σε ολόκληρο πλαίσιο.
Συχνές ερωτήσεις
Ένα εμπορικό firewall είναι κλειστό: βλέπετε τη διεπαφή του, όχι τη λογική του. Το NFTBan λειτουργεί απευθείας πάνω στα σύνολα του nftables και ο κώδικάς του είναι δημόσιος. Όταν χρειαστεί να εξηγήσουμε σε ελεγκτή γιατί μια κίνηση αποκλείστηκε, μπορούμε να δείξουμε τον κανόνα και τη γραμμή που τον παράγει.
Όχι απαραίτητα. Λειτουργεί στον ίδιο τον εξυπηρετητή, στο επίπεδο του πυρήνα Linux, και συμπληρώνει τον έλεγχο περιμέτρου αντί να τον υποκαθιστά. Ποιος συνδυασμός έχει νόημα κρίνεται από την αρχιτεκτονική σας — αυτό είναι μέρος του ελέγχου υποδομής.
Το nftban-apply δεν εφαρμόζει απλώς κανόνες. Κρατά αντίγραφο του τρέχοντος ruleset, εφαρμόζει το νέο ατομικά, και μετά οπλίζει χρονόμετρο επαναφοράς. Αν δεν εκτελέσετε nftban-confirm μέσα στο περιθώριο — 300 δευτερόλεπτα από προεπιλογή, ρυθμιζόμενο — οι κανόνες επανέρχονται μόνοι τους στο προηγούμενο ruleset.
Υπάρχουν δύο ακόμη δίχτυα. Αν αποτύχει η ίδια η εφαρμογή των κανόνων, το αντίγραφο επαναφέρεται αμέσως. Και μόλις οπλιστεί το χρονόμετρο γίνεται έλεγχος συνδεσιμότητας SSH στη θύρα που έχετε ορίσει· αν αποτύχει, η επαναφορά εκτελείται επιτόπου με nftban-rollback --force, χωρίς να περιμένει να λήξει το χρονόμετρο.
Δεν είναι θεωρητικό σενάριο: είναι ο λόγος που ο μηχανισμός γράφτηκε.
Επόμενο βήμα
Το αποθετήριο είναι δημόσιο. Αν σας ενδιαφέρει η εφαρμογή του στο δικό σας περιβάλλον, ξεκινάμε από έλεγχο υποδομής.