從讀 log 到寫防火牆,一條龍自動化——每一項功能都先在一台跑著 22 個網站的正式主機上跑過。
涵蓋漏洞掃描探測、敏感路徑存取(/.env、/wp-login.php…)、密集 4xx 錯誤、暴力嘗試、異常請求模式等攻擊特徵。每一筆判定都保留觸發的 log 事證,你隨時可以驗證「為什麼封他」。
規則隨程式版本內建、開箱即用;每一條的門檻與比對清單都可以在該主機自己的主控台調整。
能不能擋,取決於看不看得懂那支程式寫的日誌。以下是實際支援的來源:
| 來源 | 讀什麼 | 擋得到什麼 |
|---|---|---|
| Apache 2 | access log(combined) | 掃描探測、敏感路徑、注入特徵、虛擬主機掃描 |
| Apache 2 | error log(AH01630 等擷取碼) | 伺服器層拒絕存取的連續嘗試 |
| nginx | access/error log | 同上——需在設定檔指定 nginx 的 log 目錄 |
| SSH(sshd) | /var/log/auth.log、/var/log/secure | SSH 密碼暴力破解 |
| FTP(ftpd) | 同一份 auth log | FTP 登入暴力破解(走 PAM 的 FTP 伺服器) |
| Synology DSM | Web Station/反向代理的存取日誌 | DSM 內建自動封鎖看不到的 web 層攻擊 |
同一條規則對 Apache 與 nginx 一樣生效——規則綁的是行為,不是伺服器。SSH 的 auth log 需要 root 權限才讀得到;讀不到時主控台會明白告訴你,不會安靜略過。
純 Go 直接走 netlink 操作 nftables,不需要安裝 ipset、iptables 或任何外部工具;舊環境依實際探測結果自動退回 ipset,再退 iptables。實測支援到 kernel 4.4。
NAS 上的封鎖規則放進 DSM 自己的防火牆(DEFAULT_INPUT),不必另外安裝 iptables 或 ipset。
封鎖有期限,到期自動移除——不會累積上萬條殭屍規則。白名單可加入你自己的 IP 與網段;本機網卡位址與私有網段會自動列入基準線。
GeoIP 標出每個攻擊來源的國家與城市,儀表板即時顯示封鎖數、事件趨勢與防火牆後端狀態。所有資料可匯出 CSV。
通知全部在 Free 版就有——封鎖事件發生時通知得到,是防護軟體的基本責任。管道有三個:Email、syslog(交給你原本的 rsyslog/syslog-ng/journald 收),以及主控台的通知紀錄——每一次送出都留一筆,成功與失敗都留,所以「通知到底有沒有寄出去」查得到。批次彙整與每日摘要同樣免費。
多台主機時,client 端只裝輕量 agent(可完全關閉本機介面),用瀏覽器登入 Hub 確認一次即綁定到你的帳號,統一回報中央看板:
全部主機的狀態、事件、攻擊地圖集中一頁;每台的版本與 24 小時事件數一目了然。
在 agent 主控台按「綁定個人帳號」,瀏覽器開啟 Hub 的確認頁、輸入帳號密碼即完成綁定;沒有瀏覽器的主機用 svrguard pair -device 的裝置碼流程。同一台重裝不需要另一份訂閱。
一台主機抓到的攻擊 IP,全 fleet 主機同步預先封鎖——被打一次,全隊免疫。
DSM 內建的「自動封鎖」只計算登入失敗次數——它擋得到有人猜你的 DSM 密碼,卻看不到 web 層的攻擊:掃 /.env、試 /wp-login.php、翻你反向代理後面的網站。那些請求在 DSM 眼中都是「正常的 HTTP 連線」。
SvrGuard 讀的是 Web Station/反向代理的存取日誌,用同一套 15 條規則判定,再把來源 IP 寫進 DSM 自己的防火牆(規則放在 DEFAULT_INPUT,不另外裝 iptables 或 ipset)。NAS 上的照片與檔案比一台雲端主機更值得保護,而它偏偏一直對外開著。
套件中心 → 手動安裝即可,支援 x86_64、armv7、arm64 三種平台。移除時會保留你的資料庫與設定。
更新走專屬通道並驗證 Ed25519 簽章;通道永遠保留上一版——抓不到回退目標時,agent 寧可不更新也不會讓你陷在壞版本。
NAS 可以和你的伺服器一起綁定到同一個帳號,一頁看完。綁定帳號不需要訂閱。
CPU、記憶體、磁碟使用率與 SSL 憑證到期監控,超過門檻即告警——主機出狀況時,通知和攻擊事件走同一條管道,不必再架一套監控系統。資料一直在收,不論有沒有訂閱——所以你訂閱的那一刻,看到的是完整的歷史,不是一片空白。訂閱買的是超過門檻時通知你,以及這台主機自己的主控台上那條 24 小時/7 天歷史曲線。資料存在本機,不會上傳。