2026'da ev sunucusu izinsiz giriş algılama uygulamaları (masaüstünde 7'yi test ettik)

İnternete açık bir ev sunucusu saatler değil, dakikalar içinde bulunur. Modern IPv4 tarayıcılar birkaç saatte tüm adres alanını tarar ve 22, 80, 443, 8080 veya 32400’de yanıt veren herhangi bir port hemen kimlik bilgisi doldurması, exploit sondası ve hacimsel giriş denemeleri almaya başlar. “Evim çok küçük kı hedef olsun” varsayımı 2018 civarında doğru olmaktan çıktı. Trafik otomatiktir ve hangi sunucuya indiğine aldırış etmez.

2026 için ev sunucuları için 7 en iyi izinsiz giriş algılama uygulamasını test ettik, tümü yığının masaüstü tarafında çalışıyor (esas olarak Linux, ilgili olduğunda Windows ve macOS kapsamı ile). Liste, saldırganları yazınızı bitirmeden önce engelleyen günlük ayrıştırma sıçrayanlarını, IP itibarını kullanıcılar arasında paylaşan işbirliğine dayalı tehdit beslemelerini, dosya bütünlüğü ve işlem davranışını izleyen tam host tabanlı izinsiz giriş algılama sistemlerini ve bilinen saldırı modellerine ilişkin paket akışlarını inceleyen ağ tarafı sensörleri kapsar.

Ev sunucusu izinsiz giriş algılama uygulamasında ne aranmalı

Şunları yapan bir araç seçin:

Hızlı Karşılaştırma

Uygulama En iyi Platformlar Algılama kapsamı Toplum istihbaratı
CrowdSec Paylaşılan itibar ile günlük ayrıştırma sıçrayıcı Linux, Docker, Windows Günlük tabanlı Evet, paylaşılan IP beslemesi
Fail2ban Klasik, hala her yerde dağıtılıyor Linux, FreeBSD Günlük tabanlı Hayır
Wazuh Kontrol paneli ve dosya bütünlüğü ile tam HIDS Linux, Windows, macOS Günlük + FIM + rootkit İsteğe bağlı
Suricata Zengin imza ekosistemi ile ağ IDS Linux, Windows, FreeBSD Ağ paketi incelemesi ET Open aracılığıyla
Snort Cisco Talos kuralları ile orijinal ağ IDS Linux, Windows, FreeBSD Ağ paketi incelemesi Toplum kuralları aracılığıyla
OSSEC Uzun süredir devam eden açık kaynak HIDS Linux, Windows, macOS Günlük + FIM + rootkit Hayır
Security Onion Tam IDS/SIEM dağıtımı Adanmış Linux cihazı Ağ + ana bilgisayar + SIEM Evet

Ev sunucuları şimdi izinsiz giriş algılama neden gerekli

Tarayıcı ekonomisi endüstrileştirildi. Botnetler tarama zamanı kiralıyor, vuruş listeleri Telegram kanallarında işlem görüyor ve yeni bir bağlantı noktasını açığa çıkarmak ile ilk giriş denemesini almak arasındaki ortalama süre on dakikadan azdır. Bir saldırgan çalışan kimlik bilgileri elde ettiğinde, bu kimlik bilgilerini kripto madenciliği, spam iletimi veya diğer saldırılar için proxy atlaması olarak kullanan ikinci katman alıcılara yeniden satar. Bir ev sunucusunun değerli bir hedef olmak için değerli veriler içermesi gerekmez; çalışan kimlik bilgileri kendileri yükdür.

İkincisi, kendi barındırılan hizmetler büyüdü. Immich, Jellyfin, Vaultwarden, Home Assistant ve Nextcloud hepsi önemli veriler içeriyor - aile fotoğrafları, şifre kasaları, ev güvenlik kameraları. Bir uzlaşmanın patlama yarıçapı artık gerçektir ve “kurumsal SOC” olmak için kullanılan araçlar artık evler için paketlenmiş biçimde gönderiliyor.

Uygulamalar

1. CrowdSec — paylaşılan itibar ile en iyi günlük ayrıştırma sıçrayıcı

CrowdSec yerel günlükleri (SSH, Nginx, Apache, Traefik, Home Assistant, Docker ve diğerleri) ayrıştırır, fiş edilebilir senaryolarla kötü amaçlı davranışı algılar ve ihlal eden IP’leri güvenlik duvarı düzeyinde yasaklayan host başına bir sıçrayıcıya iter. Fark paylaşılan toplum beslemesidir: her CrowdSec aracısı anonim saldırı sinyalleri katkıda bulunur ve her aracı toplanan itibar listesinden yararlanır. iptables, nftables, Nginx, Traefik, Cloudflare, HAProxy ve Windows Defender için engel listesi sıçrayıcıları birinci taraf paketleri olarak gönderilir.

Eksik olduğu yerler: Senaryo sistemi güçlüdür ancak öğrenme eğrisi vardır. Bazı üçüncü taraf sıçrayıcıları (Windows Firewall, eski nginx yapıları) özelliklerde Linux/Docker yolunun gerisinde kalır.

Platformlar: Linux (Debian/Ubuntu/RHEL/Alpine paketleri), Docker, Windows, FreeBSD.

İndir: CrowdSec install

Özet: Ters proxy’nin arkasında web hizmetlerinin karışımını çalıştıran modern bir ev sunucusu için doğru varsayılan seçim.

2. Fail2ban — hala her yerde dağıtılan en iyi klasik

Fail2ban her dağıtımın varsayılan depoları içinde gönderdiği ve her VPS sağlayıcısının “sertleştirme kılavuzu” mentionladığı araçtır. Bir günlük dosyasını takip edin, bir başarısızlık modelini regex ile eşleştirin ve bir pencerede N eşleşmeden sonra iptables ile kaynak IP’sini yapılandırılabilir bir süre için yasaklayın. 2004’ten beri bunu güvenilir bir şekilde yapmış ve yaygın hizmetler için hapishane konfigürasyonları iyi test edilmiştir.

Eksik olduğu yerler: Paylaşılan itibar beslemesi yok, paket incelemesi yok, dosya bütünlüğü izlenmesi yok. Fail2ban çalıştıran her ev sunucusu sıfır bilgiden başlar; zaten bir milyon diğer sunucuyu tarayan bir bot hala ilk kez ziyaretçidir.

Platformlar: Linux, FreeBSD. Geniş olarak paketlenmiş.

İndir: Fail2ban install

Özet: Herhangi bir Linux sunucusunda doğru minimum, daha sonra CrowdSec ile değiştirilse bile.

3. Wazuh — kontrol paneli ve dosya bütünlüğü ile en iyi tam HIDS

Wazuh OSSEC kod tabanından büyüyen ve artık modern bir kontrol paneli, bir yönetici katmanı ve her büyük işletim sistemi için aracılar ile gönderilen açık kaynak host tabanlı izinsiz giriş algılama platformudur. Günlük analizinin ötesinde, Wazuh dosya bütünlüğünü izler (/etc, /root veya belirtilen yollardaki değişiklikler için uyarır), rootkit’leri algılar, CIS karşılaştırma ihlallerini izler ve kurulu paketlere karşı güvenlik açığı verilerini ilişkilendirir. Kontrol paneli OpenSearch kullanır ve ne olduğunun uygun bir soruşturma görünümünü sağlar.

Eksik olduğu yerler: Ev dağıtımı için ağır - yönetici ve kontrol paneli makul miktarda RAM ve disk ister. Düzinelerce bin aracı filosu için tasarlanmıştır; bunu iki ev sunucusu için çalıştırmak, araçları sevmediğiniz sürece aşırıdır.

Platformlar: Linux’ta yönetici; Linux, Windows, macOS, Solaris, AIX için aracılar. Docker ve Kubernetes dağıtımları desteklenir.

İndir: Wazuh installation

Özet: Küçük bir filo haline gelen ve gerçek soruşturma kontrol paneli isteyen ev laboratuvarı için doğru seçim.

4. Suricata — zengin imza ekosistemi ile en iyi ağ IDS

Suricata ağ trafiğini hat hızında inceler, Emerging Threats veya ticari kural beslemeleriyle eşleşir ve bilinen saldırı desenleri için uyarılar ve (satır içi modda) bırakmaları yayar. Ağ ağ geçidinde veya bir ayna bağlantı noktasında çalıştırmak, uygulama günlüklerinin hiçbir zaman görmediği saldırıları yakalar: bilmediğiniz dinleyen hizmetlere karşı saldırılar, gizliliği ihlal edilmiş cihazlar arasında yan hareket, DNS sızdırma denemeleri. ET Open aracılığıyla kural ekosistemi geniş ve sık sık güncellenir.

Eksik olduğu yerler: Satır içi (IPS) modu, bir ev yönlendiricisinin ek donanım olmadan tipik olarak sağlayamayacağı bir musluğa veya ayna mimarisine ihtiyaç duyar. Uyarı triyajı gerçek bir beceridir; kural seti ayarlanana kadar gürültü bekleyin.

Platformlar: Linux, Windows, FreeBSD, macOS. Çoğu dağıtım için yerel paketler.

İndir: Suricata download

Özet: Ev laboratuvarının adanmış bir yönlendiricisi veya yedek NIC’i olduğu ve evdeki birinin paket düzeyindeki ayrıntıları sevdiği zaman doğru seçim.

5. Snort — Cisco Talos kuralları ile en iyi orijinal ağ IDS

Snort diğer her şeyin kendisine karşılaştırıldığı ağ IDS’sidir. Snort 3 dahili işlemleri yeniden yazdı, çok iş parçacığı ekledi ve kural yazımını daha erişilebilir hale getirdi. Cisco Talos toplum kural seti geniş bir exploit imza yelpazesi kapsar ve abonelik katmanı bu sizin için önemliyse daha hızlı kural sürümleri ekler. Sıfırdan başlayan biri için konfigürasyon Suricata’dan daha erişilebilirdir.

Eksik olduğu yerler: Tarihsel olarak hat hızında Suricata’dan daha yavaş; Snort 3 ile boşluk daraldı ancak ağır bağlantılarda hala var. Abonelik kural seti ücretsiz toplum kurallarından anlamlı şekilde daha iyidir, bu da “açık kaynak ve ücretsiz” konuşmasını karmaşıklaştırır.

Platformlar: Linux, Windows, FreeBSD, macOS.

İndir: Snort downloads

Özet: En büyük tek satıcı kural seti desteği ile bir ağ IDS istediğiniz ve Suricata’dan daha yumuşak bir eğri istediğiniz zaman doğru seçim.

6. OSSEC — uzun süredir devam eden en iyi açık kaynak HIDS

OSSEC 2008’den beri sessizce çalışan host tabanlı izinsiz giriş algılama sistemidir. Aracılar günlük olaylarını, dosya bütünlüğü kontrolleri ve rootkit taramalarını ilişkilendiren ve uyaran bir yöneticiye iletir. Kural seti olgun, kaynak ayakizi küçük ve dağıtım modeli basittir.

Eksik olduğu yerler: Kontrol paneli hikayesi Wazuh’tan geri kalır (tam olarak bunu düzeltmek için OSSEC’den ayrıldı). Yayın temposu daha yeni projelerden daha yavaştır; yıl başına daha az kapsamlı özellikleri bekleyin.

Platformlar: Linux’ta yönetici; Linux, Windows, macOS, Solaris, AIX, HP-UX için aracılar.

İndir: OSSEC download

Özet: Küçük, kararlı bir HIDS istediğiniz ve Wazuh’un kontrol panelinden ziyade OSSEC’in tarihini tercih ettiğiniz zaman doğru seçim.

7. Security Onion — en iyi tam IDS/SIEM dağıtımı

Security Onion Suricata, Zeek, Wazuh, OpenSearch yığınını ve bir kasa yönetimi arayüzünü anahtarla başlanmış bir cihaza birleştiren paketlenmiş dağıtımdır. ISO’yu başlatın, sihirbazı izleyin ve bir ağ IDS, bir HIDS, tam SIEM ve bir adanmış makine üzerinde avlanma çalışma alanı ile bitirin. Öğrenme eğrisi gerçektir ancak araçlar kurumsal SOC’larda kullanılanlardır.

Eksik olduğu yerler: Adanmış donanım ister - küçük bir dağıtım için minimum 16 GB RAM, ciddi bir şey için 32 GB veya daha fazla. Medya sunucunuzla aynı kutuya çalıştırmak için bir şey değil.

Platformlar: Adanmış Linux cihazı (Ubuntu veya Oracle Linux tabanı). VMware, VirtualBox ve bulut görüntüsü seçenekleri.

İndir: Security Onion downloads

Özet: Ev laboratuvarının güvenlik araçlarına adayacak yedek bir mini PC’si olduğu ve tüm yığını bir kurulumda istediğiniz zaman doğru seçim.

Doğruyu seçme yolu

Çoğu hane, açık sunucuda en az Fail2ban artı ters proxy’de CrowdSec çalıştırmalıdır. Bu kombinasyon bir saatlik kurulumla otomatik trafiğin %95’ini yakalar. Diğer her şey, küçük üretim ortamlarında gelişen ev laboratuvarları içindir.

SSS

Fail2ban tek başına yeterli mi?

Hafif maruz bırakılmış bir SSH sunucusu için evet. Ayrıca ters bir proxy, birkaç web uygulaması ve bir medya sunucusu çalıştıran bir ev laboratuvarı için hayır - Fail2ban paylaşılan itibar verilerine sahip değildir, bu nedenle her saldırgan makinenizde taze bir başlangıç alır. Bunu CrowdSec ile eşleştirin veya tamamen değiştirin.

İzinsiz giriş algılama uygulaması sunucumu yavaşlatacak mı?

Günlük ayrıştırma araçları (CrowdSec, Fail2ban) önemsiz CPU kullanır. Host tabanlı aracılar (Wazuh, OSSEC) meşgul bir makinede birkaç yüzde ekler. Ağ IDS (Suricata, Snort) en ağırdır ve bağlantı hızına bağlıdır; gigabit ev hattı herhangi bir modern CPU’nun erişimi içindedir.

Port iletiminden ziyade ağ VPN kullanırsam izinsiz giriş algılama gerekli mi?

Evet, ama daha hafif bir versiyon. Ağ VPN internet’e maruz kalan yüzeyi ortadan kaldırır, ancak ağda gizliliği ihlal edilmiş bir dizüstü bilgisayar yine de bindirmede maruz kalan her hizmete ulaşabilir. Sunucudaki bir HIDS VPN’nin göremediği yan hareketi yakalar.

HIDS ve NIDS arasındaki fark nedir?

Host tabanlı izinsiz giriş algılama sistemi (HIDS) sunucuda çalışır ve günlüklerini, dosyalarını ve işlemlerini izler. Ağ izinsiz giriş algılama sistemi (NIDS) tel üzerindeki trafiği izler ve bilinen saldırı modellerini algılar. HIDS’nin çoğu ev laboratuvarının gerçekten ihtiyacı olanıdır; NIDS, uygulamaların kendilerinin günlüğe kaydetmediği saldırıları görmek istediğiniz zaman bir adım ötesi.

Satır içi modu (IPS) veya pasif uyarı (IDS) kullanmalı mıyım?

Pasif başlayın. Satır içi modu kural setine dayalı trafiği bırakır, bu güçlüdür ve ayrıca yow’nin bahça sunucusundan büyükannenizi yanlışlıkla engellediği şey de budur. Bir hafta pasif çalıştırın, neyin ateşlendiğini görün, gürültülü kuralları ayarlayın, sonra belirli kural kategorileri için satır içi modu etkinleştirmeye karar verin.