Canary / раннее обнаружение вторжений

Оборона

Здесь показано, что уже защищает вас автоматически, и что можно донастроить. Всё работает само — вмешиваться нужно только если захотите.

Ловушки-обманки (работают сами)

Кроме ваших приманок, сервис держит фейковые «сервисы» и «страницы», на которые клюют злоумышленники и сканеры. Тронул — тревога и автоматическая блокировка.

🛰 Фейковые сервисы (SSH, базы данных)

● работает (25) — притворяются настоящими; любое подключение = тревога + авто-блок

FTP :21 Telnet :23 S7comm / Siemens (АСУ ТП) :102 LDAP (каталог домена) :389 SMB (файловая шара) :445 Modbus TCP (АСУ ТП) :502 LDAPS (каталог домена) :636 MS SQL Server :1433 1С:Предприятие (агент сервера) :1540 1С:Предприятие (менеджер кластера) :1541 1С:Предприятие (рабочий процесс) :1560 SSH-alt :2222 Telnet-alt :2323 LDAP: глобальный каталог :3268 MySQL :3306 RDP (удалённый рабочий стол) :3389 PostgreSQL :5432 VNC :5900 Redis :6379 Elasticsearch :9200 Панель управления HTTPS (снятие отпечатка TLS) :9443 Memcached :11211 DNP3 (АСУ ТП) :20000 MongoDB :27017 EtherNet/IP (АСУ ТП) :44818
Настройка портов — в файле сервера (обратитесь к тому, кто настраивал).

🕸 Ловушки на «взломные» адреса

● работает — ждут сканеров на 14 типовых адресах, которые ищут хакеры (например /.env, /wp-login.php)

Сервер постоянно сканируют боты — теперь этот «шум» ловится и блокируется.

Что делать автоматически при угрозе

Можно разрешить сервису самому блокировать нарушителей и пересылать тревоги во внешние системы. Меняется на лету, без перезапуска.

Как только чужой тронул любую приманку — его IP сразу блокируется на firewall, не дожидаясь других признаков. Приманки трогать некому, кроме нарушителя. Важно: сначала добавьте свои адреса в белый список ниже, иначе можно случайно заблокировать себя.
Ещё защищены из конфигурации сервера: 46.226.163.26, 153.75.85.24 (приватные и loopback — всегда).

Насколько защищён сам сервис

📡 Проверка репутации гостей

Список анонимайзеров (Tor): 1410 адресов загружено
База «плохих» IP: не подключена

🛡 Защита самого сервиса

Данные зашифрованы: да
Двойная защита входа (код из приложения): выкл
Вход в панель: открыт для всех — включите пароль

Для специалистов: выгрузка списка

Если у вас есть служба безопасности или файрвол — можно забирать список заблокированных IP по этим адресам (нужен ключ доступа):

https://155-212-131-214.nip.io/api/blocklist  ·  https://155-212-131-214.nip.io/api/blocklist.txt