Ζητήστε έλεγχο

Ιδιόκτητη τεχνολογία · Ανοιχτός κώδικας

NFTBan IPS

Σύστημα αποτροπής εισβολών για Linux, γραμμένο απευθείας πάνω στο nftables — όχι περίβλημα γύρω από ξένο εργαλείο. Ο κώδικας είναι δημόσιος, με ιστορικό εκδόσεων και commit που μπορείτε να διαβάσετε πριν τον εμπιστευτείτε.

Αρχιτεκτονική

Πού ακριβώς επιβάλλεται ο κανόνας

Κάθε απόφαση πακέτου — accept, drop, παράκαμψη πολιτικής — λαμβάνεται από το nftables μέσα στον πυρήνα. Το NFTBan ενημερώνει τα σύνολα που του ανήκουν· δεν μπαίνει ποτέ στη διαδρομή του πακέτου.

Εισερχόμενη κίνησηIPv4 · IPv6
Πυρήνας Linux · nftables Native inet sets με υποστήριξη CIDR και kernel-managed timeouts
  • accept
  • drop
  • policy bypass
Υπηρεσίες εξυπηρετητήSSH · HTTP · SMTP · panel

Τι γεμίζει τα σύνολα

  • Λίστες απειλώνΕξωτερικά feeds με συγκέντρωση σε CIDR
  • Γεωγραφικά σύνολαGeoIP ανά χώρα — DB-IP Lite ως προεπιλογή
  • SuricataΠροαιρετικό DPI μέσω EVE JSON
  • Brute-forceSSH, mail, FTP και υπηρεσίες πίνακα ελέγχου
  • Port scanClassic ή μέσω Suricata
  • HTTPBotGuard ταξινόμηση · BotScan exploit probes
  • Rate limitingΌρια ρυθμού και συνδέσεων, με σύνολο που ακολουθεί κάθε θύρα SSH
  • WhitelistΓνωστή κίνηση δεν αποκλείεται ποτέ κατά λάθος

Ασφάλεια αλλαγών

Commit-confirm: εφαρμογή, χρονόμετρο επαναφοράς 300s, έλεγχος SSH και άμεση επαναφορά αν αποτύχει.

Δικαιώματα

Διαχωρισμός προνομίων με Polkit· ατομική ανακατασκευή σχήματος με validate πριν το load.

Υγεία

Μοντέλο τεσσάρων αξόνων με validator που εξάγει το ετυμηγόρημά του από την κατάσταση του πυρήνα.

Κώδικας

MPL-2.0 · δημόσιο αποθετήριο με ιστορικό εκδόσεων, CodeQL, semgrep, OSV-Scanner και gitleaks στο CI.

Στο πλαίσιο GRC

Ένα τεχνικό μέτρο που αφήνει ίχνος

Η συμμόρφωση δεν ζητά μόνο να υπάρχει έλεγχος· ζητά απόδειξη ότι λειτούργησε. Ένα σύστημα του οποίου διαβάζουμε τον κώδικα είναι σύστημα για το οποίο μπορούμε να απαντήσουμε σε ελεγκτή.

NIS2 — μέτρα άρθρου 21

Συνεισφέρει σε ασφάλεια δικτύου, χειρισμό περιστατικών και διαχείριση ευπαθειών, με τεκμηρίωση της διαμόρφωσης.

Συμμόρφωση NIS2

ISO 27001 — τεχνολογικοί έλεγχοι

Στηρίζει ελέγχους ασφάλειας δικτύου, καταγραφής και παρακολούθησης του Παραρτήματος Α.

Προετοιμασία ISO 27001

GDPR — τεχνικά μέτρα

Συμβάλλει στα κατάλληλα τεχνικά μέτρα προστασίας των συστημάτων που επεξεργάζονται προσωπικά δεδομένα.

GDPR & DPO

Κανένα εργαλείο δεν αποδίδει από μόνο του συμμόρφωση. Το NFTBan είναι ένα από τα μέτρα που τεκμηριώνονται — όχι απάντηση σε ολόκληρο πλαίσιο.

Συχνές ερωτήσεις

NFTBan — τι ρωτούν

Σε τι διαφέρει από ένα εμπορικό firewall;

Ένα εμπορικό firewall είναι κλειστό: βλέπετε τη διεπαφή του, όχι τη λογική του. Το NFTBan λειτουργεί απευθείας πάνω στα σύνολα του nftables και ο κώδικάς του είναι δημόσιος. Όταν χρειαστεί να εξηγήσουμε σε ελεγκτή γιατί μια κίνηση αποκλείστηκε, μπορούμε να δείξουμε τον κανόνα και τη γραμμή που τον παράγει.

Αντικαθιστά το firewall του παρόχου μου;

Όχι απαραίτητα. Λειτουργεί στον ίδιο τον εξυπηρετητή, στο επίπεδο του πυρήνα Linux, και συμπληρώνει τον έλεγχο περιμέτρου αντί να τον υποκαθιστά. Ποιος συνδυασμός έχει νόημα κρίνεται από την αρχιτεκτονική σας — αυτό είναι μέρος του ελέγχου υποδομής.

Τι γίνεται αν μια αλλαγή κανόνων με κλειδώσει έξω;

Το nftban-apply δεν εφαρμόζει απλώς κανόνες. Κρατά αντίγραφο του τρέχοντος ruleset, εφαρμόζει το νέο ατομικά, και μετά οπλίζει χρονόμετρο επαναφοράς. Αν δεν εκτελέσετε nftban-confirm μέσα στο περιθώριο — 300 δευτερόλεπτα από προεπιλογή, ρυθμιζόμενο — οι κανόνες επανέρχονται μόνοι τους στο προηγούμενο ruleset.

Υπάρχουν δύο ακόμη δίχτυα. Αν αποτύχει η ίδια η εφαρμογή των κανόνων, το αντίγραφο επαναφέρεται αμέσως. Και μόλις οπλιστεί το χρονόμετρο γίνεται έλεγχος συνδεσιμότητας SSH στη θύρα που έχετε ορίσει· αν αποτύχει, η επαναφορά εκτελείται επιτόπου με nftban-rollback --force, χωρίς να περιμένει να λήξει το χρονόμετρο.

Δεν είναι θεωρητικό σενάριο: είναι ο λόγος που ο μηχανισμός γράφτηκε.

Επόμενο βήμα

Δείτε τον κώδικα, μετά μιλήστε μαζί μας

Το αποθετήριο είναι δημόσιο. Αν σας ενδιαφέρει η εφαρμογή του στο δικό σας περιβάλλον, ξεκινάμε από έλεγχο υποδομής.