Il server si difende anche fuori dal traffico web.

Sentinel osserva accessi SSH e log di sicurezza, riconosce i tentativi ripetuti e blocca l'IP sul firewall locale. L'evento arriva subito al pannello centrale e il blocco può essere condiviso con la flotta.

SSH brute-forceNginx & ApacheFirewall locale
Il segnale

Un IP insiste su login, URL o servizi esposti.

L'agent legge i log sul server e conta gli eventi nella finestra temporale configurata.

La decisione

Superata la soglia, l'IP viene fermato in locale.

Il blocco entra nel firewall del sistema senza aspettare una risposta dal cloud.

La visibilità

Il pannello conserva motivo, origine e ricorrenza.

Vedi quale server ha rilevato l'abuso e gestisci durata, sblocco e whitelist.

Accessi remoti

Brute-force SSH rilevato alla fonte.

Su Linux l'agent segue il log di autenticazione, distingue password errate e utenti inesistenti e raggruppa i tentativi per indirizzo IP.

01

Osserva

Legge in tempo reale le nuove righe prodotte da SSH, senza spedire l'intero file di log fuori dal server.

02

Conta

Raggruppa i tentativi per IP in una finestra temporale e ignora indirizzi locali o non validi.

03

Blocca

Alla soglia configurata applica un blocco temporaneo sul firewall e registra l'evento centrale.

Web server & applicazioni

Nginx, Apache e log costruiti per la tua applicazione.

Oltre a SSH, Sentinel può sorvegliare gli error log di Nginx e Apache. Per applicazioni specifiche puoi definire watcher personalizzati con percorso del file e pattern di riconoscimento.

  • Pattern locali: il riconoscimento avviene sull'agent.
  • Soglia anti-rumore: un singolo errore non diventa automaticamente un ban.
  • Evento contestualizzato: tipo, IP, server e dettagli arrivano nella dashboard.
Log aggregati degli agent nella dashboard Sentinel

Blocco locale e globale

Il firewall agisce subito, la flotta impara dall'evento.

Su Linux Sentinel utilizza iptables o ipset. Il blocco viene applicato sul server che ha rilevato l'abuso e registrato centralmente; il server centrale può quindi propagarlo agli altri agent connessi.

  • TTL o permanente: i blocchi possono scadere automaticamente.
  • Recidivi riconoscibili: lo storico conserva il numero di attacchi dello stesso IP.
  • Whitelist prioritaria: reti aziendali, monitoraggio e partner restano esclusi dal blocco.
Gestione degli IP bloccati nella dashboard Sentinel

Controllo operativo

Non solo automazione: puoi intervenire dal pannello.

Blocco manuale

Inserisci un IP, scegli la durata o rendi il blocco permanente e distribuisci la decisione alla flotta.

Sblocco e scadenza

Rimuovi un IP dal pannello oppure lascia che Sentinel elimini automaticamente i blocchi scaduti.

Motivo e provenienza

Distingui brute-force SSH, attacchi WAF, rate-limit e azioni manuali, con dati geografici quando disponibili.

Windows, per gli accessi

L'agent Windows può osservare gli eventi di autenticazione e applicare blocchi con Windows Firewall. Le funzioni WAF e i watcher web restano orientati al deployment Linux.

Vuoi proteggere anche gli accessi ai server?

Partiamo dai log e dai servizi realmente esposti nella tua infrastruttura.