ログインに失敗し続ける IP をファイアウォールでブロック
LogonShield は Windows サーバーのログイン失敗の記録を監視し、パスワードを推測しようとする IP を見つけて Windows ファイアウォールのルールでブロックします。ブロック期間が過ぎると自動で解除されます。
- 09:14:02RDP4625203.0.113.451/5
- 09:14:03RDP4625203.0.113.452/5
- 09:14:03MS-SQL18456198.51.100.231/5
- 09:14:04RDP4625203.0.113.453/5
- 09:14:05RDP4625192.168.0.12 (ホワイトリスト)–
- 09:14:05RDP4625203.0.113.454/5
- 09:14:06RDP4625203.0.113.455/5
-
09:14:08 203.0.113.45 をブロック (24 時間)
ファイアウォール ルール “LogonShield Local #1” に追加
仕組み
Windows サービスとしてバックグラウンドで動作するため、誰もサインインしていなくてもサーバーは保護されます。
-
記録を読み取る
Windows イベント ログと、IIS、メール サーバー、MySQL、SIP のログ ファイルから、ログイン失敗をリアルタイムで検出します。
-
回数を数える
一定時間内の失敗回数を IP とサービスごとに数えます。ホワイトリストの IP は数えません。
-
ファイアウォールでブロック
IP を Windows ファイアウォールの受信ブロック ルールに追加します。サービスがどのポートを使っていても、その IP にはすべてのポートが閉じられます。
-
ブロックを解除
ブロック期間が終わると IP をルールから外します。永久ブロックや、いつでも手動で解除することもできます。
保護するサービス
13 種類のサービスに対応しています。サーバーにインストールされていないものは「ログなし」と表示され、それ以外は通常どおり動作します。
| サービス | 読み取り元 | 失敗とみなすもの |
|---|---|---|
| RDP | セキュリティ イベント ログ | 4625 |
| MS-SQL | アプリケーション イベント ログ | 18456 |
| MySQL / MariaDB | イベント ログ、エラー ログ ファイル | Access denied for user |
| OpenSSH | OpenSSH/Operational | Failed password, Invalid user |
| FTP | IIS FTP ログ | PASS → 530 |
| HTTP | IIS Web ログ | 401.1 |
| RD Web Access | IIS Web ログ | サインイン ページでの拒否 |
| ASP.NET Web Forms | アプリケーション イベント ログ | 1315 |
| IMAP, POP3, SMTP | hMailServer ログ | 認証失敗の応答 |
| SIP | Asterisk ログ (chan_sip、PJSIP) | 登録の失敗 |
| MS-VPN | システム イベント ログ (RRAS) | 20271 |
機能
インストールした時点から、実用的な既定値で保護が始まります。変更が必要なところだけ調整してください。
サービスごとのルール
サービスごとに、試行回数の上限、集計期間、ブロック期間を設定できます。ブロック期間を 0 にすると永久ブロックになります。
国別ルール
許可した国以外の IP は、1 回目の失敗でブロックされます。国のデータベースは毎月自動で更新されます。
ブロックリストの購読
公開されている攻撃者リストの URL を追加すると、6 時間ごとに取得して事前にブロックします。
ホワイトリスト
IP と CIDR 範囲を登録できます。プライベート ネットワークと localhost は既定で含まれています。IP を追加すると、その IP のブロックも解除されます。
管理画面とトレイ アイコン
ダッシュボード、ブロック中の IP の検索と CSV エクスポート、IP ごとの履歴、手動でのブロックと解除。トレイ アイコンの色で保護の状態がわかり、新しいブロックは通知で知らせます。
韓国語、英語、日本語、中国語
最初は Windows の表示言語に合わせ、[設定] で変更できます。



