LogonShield
Español

Las IP que fallan una y otra vez al iniciar sesión se bloquean en el firewall

LogonShield vigila los registros de inicios de sesión fallidos de su servidor Windows, detecta las IP que intentan adivinar contraseñas y las bloquea con reglas del Firewall de Windows. Los bloqueos se levantan solos cuando vence el plazo.

Descargar para Windows Versión 1.3.3, 64 bits, Windows 10 / Server 2016 o posterior
Inicios de sesión fallidos
  1. 09:14:02RDP4625203.0.113.451/5
  2. 09:14:03RDP4625203.0.113.452/5
  3. 09:14:03MS-SQL18456198.51.100.231/5
  4. 09:14:04RDP4625203.0.113.453/5
  5. 09:14:05RDP4625192.168.0.12 (en lista blanca)–
  6. 09:14:05RDP4625203.0.113.454/5
  7. 09:14:06RDP4625203.0.113.455/5
  8. 09:14:08 203.0.113.45 bloqueada durante 24 horas
    Añadida a la regla de firewall «LogonShield Local #1»
Regla predeterminada: 5 fallos en 10 minutos suponen un bloqueo de 24 horas. Ajustable por servicio.

Cómo funciona

Se ejecuta en segundo plano como servicio de Windows, así que el servidor sigue protegido aunque no haya nadie con la sesión iniciada.

  1. Lee los registros

    Detecta en tiempo real los inicios de sesión fallidos en los registros de eventos de Windows y en los archivos de registro de IIS, del servidor de correo, de MySQL y de SIP.

  2. Cuenta los intentos

    Cuenta los fallos por IP y servicio dentro de un intervalo de tiempo. Las IP de la lista blanca nunca se cuentan.

  3. Bloquea en el firewall

    Añade la IP a una regla de bloqueo de entrada del Firewall de Windows. Todos los puertos quedan cerrados para ella, usen sus servicios el puerto que usen.

  4. Levanta el bloqueo

    Quita la IP cuando vence el bloqueo. También puede bloquear de forma permanente o desbloquear a mano en cualquier momento.

Un vistazo por dentro

El administrador que tendrá en su servidor, con datos de ejemplo.

Panel de LogonShield
Bloqueos actuales, actividad reciente y estado de vigilancia de cada servicio en una sola pantalla.

Servicios protegidos

Admite 13 servicios. Los que no estén instalados en el servidor aparecen como «sin registro», y el resto sigue funcionando.

Servicio Origen Se cuenta como fallo
RDPRegistro de eventos de seguridad4625
MS-SQLRegistro de eventos de aplicación18456
MySQL / MariaDBRegistro de eventos, archivo de registro de erroresAccess denied for user
OpenSSHOpenSSH/OperationalFailed password, Invalid user
FTPRegistro FTP de IISPASS → 530
HTTPRegistro web de IIS401.1
RD Web AccessRegistro web de IISPágina de inicio de sesión rechazada
ASP.NET Web FormsRegistro de eventos de aplicación1315
IMAP, POP3, SMTPRegistro de hMailServerRespuestas de error de autenticación
SIPRegistro de Asterisk (chan_sip, PJSIP)Registro SIP fallido
MS-VPNRegistro de eventos del sistema (RRAS)20271

Funciones

La protección se activa con valores predeterminados razonables nada más instalar. Cambie solo lo que necesite.

Reglas por servicio

Defina el límite de intentos, el intervalo de tiempo y la duración del bloqueo para cada servicio. Una duración de 0 significa bloqueo permanente.

Reglas por país

Una IP de fuera de los países permitidos se bloquea en su primer fallo. La base de datos de países se actualiza sola cada mes.

Suscripciones a listas de bloqueo

Añada la URL de una lista pública de atacantes: se descarga cada 6 horas y sus IP se bloquean de antemano.

Lista blanca

Admite IP y rangos CIDR, e incluye de forma predeterminada las redes privadas y localhost. Añadir una IP también levanta cualquier bloqueo sobre ella.

Administrador e icono de bandeja

Panel, búsqueda de IP bloqueadas con exportación a CSV, historial por IP, bloqueo y desbloqueo manual. El color del icono de bandeja indica el estado de la protección y cada bloqueo nuevo muestra un aviso.

Coreano, inglés, japonés y chino

Al principio usa el idioma de Windows; puede cambiarlo en Configuración.

La protección empieza en cuanto se instala

Una licencia por servidor: ₩12,000 al año o ₩59,000 de por vida.