UbuntuDebian

Ochraňte svůj server. Všechny útoky a změny v jednom panelu.

Self-hosted bezpečnostní panel pro servery na Ubuntu a Debian: IDS/IPS, antivirus, WAF, audit, kontrola integrity a upozornění — bez cloudu a bez agenta. Panel události nejen zobrazuje: ke každému nalezenému problému nabízí hotový příkaz, který stačí zkopírovat a spustit.

  • Data neopustí váš server
  • 18+ modulů ochrany v jednom panelu
  • Instalace během minut
  • Monitor a účet ve 34 jazycích
  • Nástroje ochrany fungují i po skončení licence
0 ochranných modulů
0 IP na černé listině
0 aktivních jailů
0 ochrana bez přerušení
0 jazyky rozhraní
Vše v jednom panelu

Co Arcivéo zobrazuje

Arcivéo shromažďuje data z bezpečnostních nástrojů nainstalovaných na vašem serveru a zobrazuje je na jednom místě — se srozumitelnými stavy a metrikami.

51 672 blokování

Fail2ban

Automatické blokování útoků a brute force

Více informací Sbalit

Fail2ban čte protokoly služeb a banuje adresy, které neprojdou ověřením. Panel zobrazuje všechny jaily na jedné obrazovce: kolik adresů je nyní zablokováno, kolik od spuštění služby a který jail je zachytil. Jail, který nezachytil vůbec nic, je vidět stejně jasně jako ten fungující — nejčastěji to znamená, že čte nesprávný soubor protokolu.

100k+ IP na seznamu

IPset · IPSUM

Preventivní černá listina IP adres

Více informací Sbalit

IPSUM – seznam adres denně aktualizovaný o adresy zachycené při útocích na cizí servery. Ipset jej drží v paměti jádra, takže kontrola stovek tisíc adres bránu firewall nezatěžuje. Panel zobrazuje velikost seznamu a čas poslední aktualizace: je to ochrana ještě před prvním pokusem — adresa je odříznuta dřív, než dorazí ke službě.

82/100 index

Lynis

Audit zabezpečení s hodnocením indexu

Více informací Sbalit

Lynis provede stovky kontrol konfigurace a vypíše hardening index — hodnocení ze 100. Panel zpracuje report a zobrazí varování a doporučení spolu s identifikátorem testu, abyste mohli zjistit, co která znamená. 100 ze 100 není cílem: část doporučení míří na scénáře, které na vašem serveru nemáte.

WAF aktivní

ModSecurity

WAF: ochrana webových aplikací před útoky

Více informací Sbalit

ModSecurity se sadou pravidel OWASP CRS filtruje HTTP požadavky uvnitř webového serveru — už po dešifrování, tam, kde je vidět obsah požadavku. Panel čte auditní protokol: který požadavek byl zablokován, které pravidlo se aktivovalo, jaké bylo skóre anomálie a odkud požadavek přišel. Sem se dívejte především kvůli falešným poplachům: totéž pravidlo, které znovu a znovu chytá váš vlastní formulář.

IDS aktivní

Suricata

Síťová analýza provozu IDS/IPS

Více informací Sbalit

Suricata analyzuje síťový provoz podle signatur a nálezy zapisuje do eve.json. Panel čte tento soubor přímo na serveru a zobrazuje upozornění za posledních 24 hodin seskupená podle kategorií — bez Elasticsearch a Kibana, které na jednom VPS zaberou víc než sledovaný stroj. Čerstvá instalace mlčí, dokud alespoň jednou neproběhne suricata-update: pravidla v ní zatím nejsou.

CTI aktivní

CrowdSec

Kolektivní ochrana podle reputace IP

Více informací Sbalit

CrowdSec analyzuje protokoly podle scénářů a rozhoduje o blokování i na základě adres, které nahlásili ostatní účastníci sítě — útočník často přichází již jako známý. Panel zobrazuje platná rozhodnutí se scénářem a zbývajícím časem a vedle nich zaregistrované bouncery, které tato rozhodnutí vykonávají. Pokud je druhý seznam prázdný, CrowdSec pouze upozorňuje a nic neblokuje.

0 kritických 24 h

Falco

Behaviorální monitoring jádra a runtime

Více informací Sbalit

Falco sleduje systémová volání a vyvolá upozornění, když proces dělá něco, co mu nepřísluší: spustí shell z webového serveru, zapisuje do adresáře systémových binárek, otevře neočekávané odchozí spojení. Panel zobrazuje upozornění s prioritou, pravidlem, které se spustilo, a příkazovou řádkou procesu. Kubernetes k tomu nepotřebujete — na běžném serveru funguje Falco stejně.

0 hrozeb

ClamAV

Antivir a denní kontrola souborů

Více informací Sbalit

Antivirus na Linuxu nechrání vlastní binárky, ale to, co se na server dostane zvenčí: webové shelly přes formulář pro nahrávání, přílohy přes poštovní server, škodlivé nálože v dočasných adresářích. Panel zobrazuje čas poslední kontroly, co našla a — nejdůležitější pole — stáří databáze signatur. ClamAV s týden starými signaturami vytváří jen zdání ochrany a nic víc.

OK změn

AIDE

Kontrola integrity souborového systému

Více informací Sbalit

AIDE pořizuje kryptografický otisk souborového systému a hlásí, co se od minulé kontroly změnilo — odpovídá na otázku, které se ostatní nástroje vyhýbají: čeho se dotkly. Panel zobrazuje tři seznamy: přidané, změněné a odstraněné soubory spolu s odlišnostmi v atributech. Nejčastější ranní hlášení má na svědomí noční aktualizace balíčků — porovnejte čas a databázi znovu sestavte.

Log aktivní

auditd

Systémový audit událostí a přístupů

Více informací Sbalit

Démon auditu zaznamenává přesně ty události, o které jste ho požádali: změny souborů /etc/passwd a /etc/shadow, úpravy sshd_config, spuštění binárek pro eskalaci oprávnění. Panel zobrazuje právě teď načtená pravidla, sledované cesty a nejnovější události s procesem a výsledkem. Vidět pravidla je stejně důležité jako vidět události: prázdná sada je nejčastější příčinou, proč auditd vypadá funkčně, ale nezaznamenává nic užitečného.

ON aktivní

UFW

Spravovaný síťový firewall

Více informací Sbalit

UFW vás zbaví syntaxe iptables, ale nepomůže vám vyznat se v sadě pravidel o měsíce později. Panel zobrazuje pravidla s akcí, portem, protokolem a zdrojem a do popředí staví výchozí politiky pro příchozí a odchozí provoz — právě na ně se obvykle zapomíná. Přísně vyhlížející sada pravidel neznamená nic, pokud výchozí politika zůstala nastavená na allow.

Scan aktivní

PSAD

Detekce skenování portů

Více informací Sbalit

Ten, kdo prohledává porty, nezanechá jediný neúspěšný pokus o přihlášení, takže ho Fail2ban nevidí. PSAD tuto mezeru zaplní: čte záznamy firewallu o zahozeném provozu a vyhodnocuje, co našel. Panel zobrazuje označené adresy, úroveň nebezpečí od 1 do 5, počet paketů a porty. Bez pravidla pro protokolování ve firewallu PSAD mlčí — a to je běžná příčina prázdné stránky po instalaci.

83 dní

SSL

Kontrola platnosti certifikátů

Více informací Sbalit

Automatické obnovení vyřešilo většinu problému a vytvořilo jeho tišší variantu: certifikáty se obnovují samy — až do dne, kdy přestanou, a jako první se to dozví návštěvník. Panel vypisuje certifikáty, které server vydává: vydavatele, datum vypršení, zbývající dny. Méně než třicet dní u certifikátu s automatickým obnovením znamená, že obnovení už nějakou dobu tiše selhává.

1 532 dnes

Attack Map

Geolokace zdrojů útoků na mapě

Více informací Sbalit

Mapa zobrazuje adresy, které zablokoval váš vlastní server, převedené na úroveň zemí a naškálované podle počtu zásahů. Nejde o koupený proud dat o hrozbách: každý bod je provoz, který dorazil k tomuto stroji. Užitečnou se mapa stává v čase: shluk z jedné sítě obvykle znamená jednoho útočníka procházejícího seznam, zatímco rovnoměrné rozptýlení je běžný internetový šum.

Daily aktivní

Logwatch

Denní analýza a souhrn logů

Více informací Sbalit

Logwatch shrne protokoly za celý den do jediné zprávy a odešle ji e-mailem — kde po pár týdnech skončí ve složce, do které nikdo nenahlíží. Problémem nikdy nebyly informace, ale jejich doručení. Panel drží zprávy na serveru a zobrazuje je po stránkách, s archivem předchozích dní: jeden den řekne, co se stalo, a týden ukáže, co se změnilo.

Up aktivní

Monit

Kontrola dostupnosti služeb

Více informací Sbalit

Monit sleduje procesy, soubory, souborové systémy a uzly a restartuje to, co najde v poškozeném stavu. Panel zobrazuje každou kontrolu s aktuálním stavem, sledovaným objektem a počtem zásahů. Počítadlo restartů je nejpoctivější pole: služba restartovaná čtyřicetkrát není zdravá — padá znovu a znovu a restarty to jen zakrývají.

3 klíče

WebAuthn 2FA

Přihlášení hardwarovými bezpečnostními klíči

Více informací Sbalit

Přihlášení do panelu hardwarovým klíčem, přes Touch ID nebo Face ID místo druhého hesla. Klíč ověřuje doménu na úrovni protokolu, takže kopie přihlašovací stránky na podobné adrese nezabere — phishing nemá co zachytit. Klíčů můžete zaregistrovat několik, každý s vlastním názvem a časem posledního použití, a kterýkoli z nich lze samostatně odvolat.

2 portu ven

Net Monitor

Kontrola rozhraní a otevřených portů

Více informací Sbalit

Co je na tomto stroji dostupné zvenčí — to je nejužitečnější bezpečnostní otázka a výstup ss musíte pokaždé znovu procházet očima. Panel zobrazuje naslouchající sokety s portem, protokolem, adresou vazby a procesem a níže navázaná spojení. Číst byste měli nejdřív adresu vazby: služba na 127.0.0.1 je dostupná jen z tohoto stroje, tatáž služba na 0.0.0.0 celému internetu.

24h historie

Performance

Metriky CPU/RAM/sítě/disku, historie 24 hodin

Více informací Sbalit

Top odpovídá na otázku o aktuální sekundě, jenže obvykle se ptáte na to, co bylo v noci. Kolektor každých pět minut připíše do databáze řádek a stránka z něj vykreslí posledních 24 hodin: load average, CPU a I/O wait zvlášť, paměť a swap, síť, disk, TCP spojení, souborové deskriptory. Grafy je vhodné číst v párech: vysoký I/O wait při klidném CPU znamená, že server čeká na disk a přidávat procesorová jádra nemá smysl.

SMART aktivní

Disk & SMART

Stav disků (SMART) a zaplnění oddílů

Více informací Sbalit

Diskové potíže jsou dvojí a navzájem se liší: úložiště, které začíná selhávat, a souborový systém, který se zaplňuje a stahuje s sebou služby. Panel pokrývá obě – zaplnění oddílů, atributy SMART a teplotu. Selhání předpovídají tři atributy: přemapované sektory, čekající a neopravitelné v offline režimu. Samostatně se zobrazují inody – docházejí dříve než volné místo a vysvětlují zápisy, které na disku s volným místem neprojdou.

MAC aktivní

AppArmor

Povinné řízení přístupu (AppArmor/SELinux)

Více informací Sbalit

Povinné řízení přístupu určuje, co je programu dovoleno, nezávisle na právech uživatele, který jej spustil. AppArmor je na většině serverů Ubuntu a Debian a na velmi mnoha z nich téměř nic neomezuje. Panel zobrazuje načtené profily s režimem, procesy pod omezením a — zajímavější polovina — procesy zcela bez profilu. Profil v režimu complain jen zaznamenává, co by zablokoval; omezuje pouze enforce.

Názvy produktů a ochranné známky patří jejich vlastníkům. Arcivéo s nimi není nijak spojen ani nešíří jejich software – panel zobrazuje data nástrojů nainstalovaných na vašem serveru.

Začínáme

Tři kroky k plné kontrole nad serverem

Panel běží na vašem serveru — data k nám neodcházejí.

Co panel posílá ven
01

Nainstalujte

Zkopírujte příkaz z osobního účtu a spusťte ho na serveru — instalátor vše sám nainstaluje a nastaví.

02

Otevřete panel

Fail2ban, Suricata, ClamAV, ModSecurity a další — všechny moduly ochrany v jednom rozhraní.

03

Sledujte

Jednotný dashboard, mapa útoků a pravidelná upozornění na události.

Ochrana

Monitoring a zabezpečení serveru

Samostatný produkt Arcivéo: všechny prostředky ochrany vašeho Linux serveru pod dohledem v jednom panelu.

Self-hosted

Vše běží na vašem serveru na Linuxu — data ani klíče server neopouštějí.

Šifrování

AES-256 pro citlivá data a bezpečné uložení.

WebAuthn 2FA

Přihlášení hardwarovými klíči a biometrií — bez hesel.

34 jazyků

Rozhraní monitoru, uživatelského účtu a landing page je přeloženo do 34 světových jazyků.

Vyzkoušejte dashboard v akci

Otevřené demo ukazuje reálné rozhraní monitoringu s testovacími daty — bez registrace.

Otevřít demo monitor
Vlastní hosting

Požadavky

Na čistém VPS instalátor sám nainstaluje webový server, PHP a databázi; předem jsou potřeba jen při ruční instalaci.

Server na Linuxu

Ubuntu 22.04+ nebo Debian 12+

Ubuntu / Debian

Prostředky serveru

Odlehčený profil — 1 vCPU a 2 GB, úplný — 2 vCPU a 4 GB

1–2 vCPU · 2–4 GB RAM

Databáze

MySQL 5.7+ nebo MariaDB 10.4+

MySQL / MariaDB

PHP

PHP 8.1–8.4 a zavaděč ionCube — potřebují ho jen dva soubory z téměř 400

PHP 8.1–8.4 · ionCube

Webový server

Apache nebo Nginx

Apache / Nginx

SSL

HTTPS certifikát (Let’s Encrypt)

HTTPS

Instalace self-hostovaného bezpečnostního panelu

Blog

Články o bezpečnosti serverů

Bližší pohled na nástroje, které už na vašem serveru běží: co ukazují, jak číst jejich výstup a kde se obvykle chybuje.

O panelu

01 Proč Arcivéo, když už mám hosting a antivirus?

Hosting chrání svou vlastní infrastrukturu, ne to, co se děje uvnitř vašeho serveru. A boti útočí na VPS už od prvních minut po spuštění: nepřetržité hádání hesel, skenování portů, pokusy nahrát malware. Arcivéo sdružuje tyto útoky a práci 18+ nástrojů ochrany do jedné dashboardu — místo desítek konzolí.

02 Nejsem správce serverů — zvládnu to?

Ano. Příprava serveru je jediný příkaz z profilu: zkopírujte ho, vložte do konzole serveru a Arcivéo samo nainstaluje webový stack, databázi, ionCube i všechny ochranné moduly. Poté se panel nainstaluje podle podrobného návodu z profilu: nahrát soubory, vyplnit config.php, vytvořit databázi, vydat SSL, aktivovat licenci — hotový kontrolní seznam s popisem každého kroku. Dál se pracuje ve webovém panelu: stav modulů, přehledy a upozornění. Pokud je s modulem něco v nepořádku, panel ukáže hotový příkaz — stačí ho zkopírovat do terminálu. Potřebujete: VPS s Ubuntu nebo Debian s root přístupem a schopnost připojit se přes SSH. Pokud už server hostuje weby, zvolte profil „Nakonfigurovaný server“: doinstaluje se jen to chybějící, váš firewall, fail2ban, SSH a pošta zůstanou beze změny a suchý běh ukáže všechny změny předem.

03 Lze si to vyzkoušet před koupí?

Ano. Otevřete živé demo na demo.arciveo.com — plně funkční panel s testovacími daty, bez registrace a platby. Vyzkoušejte si rozhraní, moduly a reporty ještě před nákupem.

Existuje i bezplatná verze FREE — UFW, fail2ban a základní kontroly serveru, instaluje se jedním příkazem.

04 V jakých jazycích je dashboard dostupný?

Monitor bezpečnosti, účet my.arciveo.com a landing arciveo.com jsou přeloženy do 34 jazyků: angličtiny, němčiny, francouzštiny, španělštiny, čínštiny, japonštiny a dalších. Jazyk se určuje automaticky podle prohlížeče a změníte jej jedním kliknutím.

Váš server a data

05 Je to cloud, nebo můj server?

Jen váš server. Arcivéo je plně self-hosted: instaluje se na váš VPS, VDS nebo dedikovaný server s Linuxem. Panel běží samostatně a nekontaktuje naše servery — i licence se ověřuje offline, přes digitální podpis. Logy a data monitoringu zůstávají u vás: nevidíme je, neukládáme a nikomu nepředáváme.

06 Co panel posílá ven?

Jen to, co jste sami zapnuli: upozornění do Telegramu, e-mailem nebo přes webhook a přehled do klientské sekce. Bez nastavení otevírá panel jen dvě spojení: kontroluje platnost SSL certifikátů vašich domén a hledá subdomény ve veřejných záznamech certifikátů crt.sh. Úplný seznam s tím, co přesně v každém případě odchází, je na stránce Bezpečnost a data.

07 Co je zašifrováno pomocí ionCube a proč?

Z téměř 400 souborů panelu ionCube šifruje jen dva — kontrolu licence a sestavení reportu. Důvod je jediný: chránit licenci před kopírováním. Na tomto serveru je vaše podnikání a data vašich zákazníků, proto jsme neskrývali, co na něm panel dělá: zašifrované soubory data pouze čtou a vše, co mění systém — instalátor, systémové skripty, úlohy cron — je otevřené. Panel neběží jako root: otevřete /etc/sudoers.d/monitor a uvidíte úplný seznam toho, co smí dělat se zvýšenými oprávněními. Licence se ověřuje na vašem serveru, bez spojení s námi.

08 Nezatíží to server?

Samotný panel je lehký: jen sbírá a zobrazuje data. Paměť zabírají nástroje ochrany — v úplném profilu zhruba 2,5 GB, z toho asi 1 GB připadá na antivir ClamAV. Úplný profil proto potřebuje server s alespoň 4 GB RAM; pro menší VPS je odlehčený profil — od 2 GB, bez těžkých systémů detekce průniků. Skutečnou zátěž uvidíte přímo v panelu: sekce Performance ukazuje CPU, RAM, disk a síť za 24 hodin.

Licence a platba

09 Co zahrnuje jedna licence?

Kompletní panel bez dělení na tarify: monitoring všech 18+ modulů — Fail2ban, Suricata, CrowdSec, Falco, ClamAV, ModSecurity (WAF), UFW, AIDE, auditd, Lynis, PSAD, kontrola SSL/SSH, mapa útoků, Security Score a upozornění přes Telegram a e-mail. Samotné ochranné nástroje jsou svobodný software a instalují se na váš server; licence platí za panel, který jejich data shromažďuje na jednom místě. Bez příplatků za „prémiové“ funkce.

10 Jak licence funguje?

Jedna licence — jeden server nebo doména. K dispozici na 1 měsíc, 3 měsíce, 6 měsíců a 1 rok. Po celou dobu dostáváte aktualizace a úplná upozornění; prodloužit lze kdykoli bez přeinstalace.

11 Co se stane, když licence vyprší?

Nic se nevypne. O ochranu se starají samotné nástroje na serveru a ty běží dál, stejně jako sběr dat. Přehled zůstává dostupný, stránky modulů a podrobná zpráva se znovu otevřou po prodloužení. Vaše data a nastavení zůstávají zachovány. Upozornění chodí dál, ale ve zkrácené podobě.

12 Jak lze platit?

Platby přijímáme přes spolehlivé platební poskytovatele. Můžete platit kartou nebo kryptoměnou. Všechny platby jsou plně šifrované, k údajům vašich karet nemáme přístup. Přístup získáte okamžitě po zaplacení.

13 Mohu dostat peníze zpět?

Do 14 dnů, dokud licence není aktivována a balíček nebyl stažen — stažený soubor se považuje za převzaté zboží. Peníze vrátíme také tehdy, pokud panel nefunguje podle popisu a nedokázali jsme pomoci, nebo pokud byla platba stržena dvakrát. Proto se vyplatí nejdřív otevřít demo: nevyžaduje registraci. Úplné podmínky najdete v Zásadách vrácení peněz.

UbuntuDebian

Převezměte kontrolu nad zabezpečením serveru

Nasaďte Arcivéo ještě dnes — útoky, audit a integrita souborů na jedné obrazovce.