Abusive HTTP Watch est un daemon Perl qui suit un access log de
serveur web, détecte les probes HTTP malveillantes via un jeu de
tokens regex curé, et écrit les IP sources fautives dans un fichier
blocklist append-only. Ce fichier est ensuite consommé par le
pare-feu (table pf, liste Require d’Apache, liste deny
nginx, etc.).
rc.d,
troubleshooting des cas vus en production.Vous exploitez un serveur web (Apache, nginx, OpenLiteSpeed,
n’importe quoi) et l’access log est plein de probes vers
wp-login.php, .env, /etc/passwd, des tokens d’exploitation
PHP et des tentatives de SQL-injection. Vous voulez bloquer ces
IP sources au pare-feu avant qu’elles ne coûtent de la bande
passante, du CPU ou — pire — ne trouvent une véritable
vulnérabilité.
Si c’est votre situation, c’est pour cela que le daemon est conçu.
pf avec une table <abusive>nftables set ou ipsetmod_authz_host avec Require not ip ...deny nginxSi vous avez tout cela, le Quickstart prend environ dix minutes.