LogonShield
Português

IPs que erram o login repetidamente são bloqueados no firewall

O LogonShield monitora os registros de falhas de login do seu servidor Windows, identifica IPs tentando adivinhar senhas e os bloqueia com regras do Firewall do Windows. Os bloqueios são removidos sozinhos quando o prazo acaba.

Baixar para Windows Versão 1.3.3, 64 bits, Windows 10 / Server 2016 ou posterior
Falhas de login
  1. 09:14:02RDP4625203.0.113.451/5
  2. 09:14:03RDP4625203.0.113.452/5
  3. 09:14:03MS-SQL18456198.51.100.231/5
  4. 09:14:04RDP4625203.0.113.453/5
  5. 09:14:05RDP4625192.168.0.12 (na lista de permissões)–
  6. 09:14:05RDP4625203.0.113.454/5
  7. 09:14:06RDP4625203.0.113.455/5
  8. 09:14:08 203.0.113.45 bloqueado por 24 horas
    Adicionado à regra de firewall “LogonShield Local #1”
Regra padrão: 5 falhas em 10 minutos resultam em bloqueio de 24 horas. Ajustável por serviço.

Como funciona

Ele roda em segundo plano como serviço do Windows, então o servidor continua protegido mesmo sem ninguém conectado.

  1. Lê os registros

    Captura falhas de login em tempo real nos logs de eventos do Windows e nos arquivos de log do IIS, do servidor de e-mail, do MySQL e do SIP.

  2. Conta as tentativas

    Conta as falhas por IP e por serviço dentro de um intervalo de tempo. IPs da lista de permissões nunca são contados.

  3. Bloqueia no firewall

    Adiciona o IP a uma regra de bloqueio de entrada do Firewall do Windows. Todas as portas ficam fechadas para ele, qualquer que seja a porta dos seus serviços.

  4. Remove o bloqueio

    Retira o IP quando o bloqueio expira. Você também pode bloquear permanentemente ou desbloquear manualmente a qualquer momento.

Por dentro do programa

O gerenciador que você terá no seu servidor, com dados de exemplo.

Painel do LogonShield
Bloqueios atuais, atividade recente e o status de monitoramento de cada serviço em uma só tela.

Serviços protegidos

São 13 serviços compatíveis. Os que não estiverem instalados no servidor aparecem como “sem log”, e os demais continuam funcionando.

Serviço Origem Contado como falha
RDPLog de eventos de segurança4625
MS-SQLLog de eventos de aplicativo18456
MySQL / MariaDBLog de eventos, arquivo de log de errosAccess denied for user
OpenSSHOpenSSH/OperationalFailed password, Invalid user
FTPLog de FTP do IISPASS → 530
HTTPLog web do IIS401.1
RD Web AccessLog web do IISPágina de login recusada
ASP.NET Web FormsLog de eventos de aplicativo1315
IMAP, POP3, SMTPLog do hMailServerRespostas de falha de autenticação
SIPLog do Asterisk (chan_sip, PJSIP)Falha de registro SIP
MS-VPNLog de eventos do sistema (RRAS)20271

Recursos

A proteção começa com padrões sensatos assim que o programa é instalado. Altere só o que precisar.

Regras por serviço

Defina o limite de tentativas, o intervalo de tempo e a duração do bloqueio para cada serviço. Duração 0 significa bloqueio permanente.

Regras por país

Um IP de fora dos países permitidos é bloqueado na primeira falha. O banco de dados de países se atualiza sozinho todo mês.

Assinaturas de listas de bloqueio

Adicione a URL de uma lista pública de atacantes: ela é baixada a cada 6 horas e os IPs são bloqueados com antecedência.

Lista de permissões

Aceita IPs e faixas CIDR, com redes privadas e localhost incluídos por padrão. Adicionar um IP também remove qualquer bloqueio sobre ele.

Gerenciador e ícone na bandeja

Painel, busca de IPs bloqueados com exportação para CSV, histórico por IP, bloqueio e desbloqueio manual. A cor do ícone na bandeja mostra o status da proteção, e cada novo bloqueio exibe um aviso.

Coreano, inglês, japonês e chinês

De início segue o idioma de exibição do Windows; dá para mudar em Configurações.

A proteção começa assim que você instala

Uma licença por servidor: ₩12,000 por ano ou ₩59,000 vitalícia.