UbuntuDebian

Proteggi il tuo server. Tutti gli attacchi e le modifiche in un'unica dashboard.

Pannello di sicurezza self-hosted per server Ubuntu e Debian: IDS/IPS, antivirus, WAF, audit, controllo dell'integrità e notifiche — senza cloud e senza agente. Il pannello non si limita a mostrare gli eventi: per ogni problema rilevato fornisce un comando pronto da copiare ed eseguire.

  • I dati non lasciano il suo server
  • 18+ moduli di protezione in un'unica dashboard
  • Installazione in pochi minuti
  • Monitor e area personale in 34 lingue
  • Gli strumenti di protezione restano attivi anche dopo la scadenza della licenza
0 dei moduli di protezione
0 IP nella blacklist
0 jail attive
0 protezione senza interruzioni
0 lingue dell'interfaccia
Tutto in un'unica dashboard

Cosa mostra Arcivéo

Arcivéo raccoglie i dati degli strumenti di sicurezza installati sul Suo server e li mostra in un unico posto, con stati e metriche chiari.

51 672 blocchi

Fail2ban

Blocco automatico di brute force e attacchi

Dettagli Comprimi

Fail2ban legge i log dei servizi e banna gli indirizzi che non superano l'autenticazione. Il pannello mostra tutti i jail in un'unica schermata: quanti indirizzi sono bloccati adesso, quanti dall'avvio del servizio e quale jail li ha intercettati. Un jail che non ha intercettato nulla è visibile con la stessa chiarezza di uno funzionante: il più delle volte significa che sta leggendo il file di log sbagliato.

100k+ IP nell'elenco

IPset · IPSUM

Lista nera preventiva di indirizzi IP

Dettagli Comprimi

IPSUM: elenco di indirizzi aggiornato ogni giorno, individuati in attacchi contro altri server. Ipset lo mantiene nella memoria del kernel, così controllare centinaia di migliaia di indirizzi non appesantisce il firewall. Il pannello mostra la dimensione dell'elenco e l'orario dell'ultimo aggiornamento: è una protezione preventiva, l'indirizzo viene bloccato prima ancora di raggiungere il servizio.

82/100 indice

Lynis

Audit di sicurezza con punteggio dell'indice

Dettagli Comprimi

Lynis esegue centinaia di controlli di configurazione e restituisce un hardening index — un punteggio su 100. Il pannello analizza il report e mostra avvisi e raccomandazioni insieme all'identificativo del test, così può vedere cosa significa ciascuno. 100 su 100 non è l'obiettivo: alcune raccomandazioni sono pensate per scenari che sul suo server non esistono.

WAF attivo

ModSecurity

WAF: protezione delle applicazioni web dagli attacchi

Dettagli Comprimi

ModSecurity con il set di regole OWASP CRS filtra le richieste HTTP all'interno del web server — già dopo la decifratura, là dove è visibile il contenuto della richiesta. Il pannello legge il registro di audit: quale richiesta è stata bloccata, quale regola è scattata, qual era il punteggio di anomalia e da dove proveniva la richiesta. Qui si guarda soprattutto per i falsi positivi: una stessa regola che intercetta più volte il suo stesso modulo.

IDS attivo

Suricata

Analisi IDS/IPS del traffico di rete

Dettagli Comprimi

Suricata analizza il traffico di rete in base alle firme e scrive i risultati in eve.json. Il pannello legge questo file direttamente sul server e mostra gli avvisi delle ultime 24 ore, raggruppati per categoria, senza Elasticsearch e Kibana, che su un solo VPS pesano più della macchina monitorata. Un'installazione appena fatta resta silenziosa finché suricata-update non viene eseguito almeno una volta: non contiene ancora regole.

CTI attivo

CrowdSec

Protezione collettiva basata sulla reputazione IP

Dettagli Comprimi

CrowdSec analizza i registri secondo scenari e prende decisioni di blocco basandosi anche sugli indirizzi segnalati da altri partecipanti della rete: spesso l'aggressore arriva già noto. Il pannello mostra le decisioni attive con lo scenario e il tempo residuo, e accanto i bouncer registrati che le eseguono. Se il secondo elenco è vuoto, CrowdSec si limita ad avvisare senza bloccare nulla.

0 critici 24h

Falco

Monitoraggio comportamentale del kernel e del runtime

Dettagli Comprimi

Falco monitora le chiamate di sistema e genera un avviso quando un processo fa qualcosa che non lo riguarda: avvia una shell dal server web, scrive nella directory dei binari di sistema, apre una connessione in uscita inaspettata. Il pannello mostra gli avvisi con priorità, la regola attivata e la riga di comando del processo. Kubernetes non è necessario: su un server normale Falco funziona allo stesso modo.

0 minacce

ClamAV

Antivirus e scansione giornaliera dei file

Dettagli Comprimi

L'antivirus su Linux non protegge i propri binari, ma ciò che arriva al server dall'esterno: web shell tramite i form di caricamento, allegati tramite il server di posta, payload nelle directory temporanee. Il pannello mostra l'orario dell'ultima scansione, cosa ha rilevato e — il campo più importante — l'età del database delle firme. ClamAV con firme vecchie di una settimana dà solo l'illusione di protezione, nulla di più.

OK modifiche

AIDE

Controllo integrità del file system

Dettagli Comprimi

AIDE acquisisce un'impronta crittografica del file system e segnala che cosa è cambiato dall'ultimo controllo, rispondendo alla domanda che gli altri strumenti eludono: che cosa hanno toccato. Il pannello mostra tre elenchi: file aggiunti, modificati ed eliminati, insieme agli attributi divergenti. Il report mattutino più frequente si spiega con gli aggiornamenti notturni dei pacchetti: verifichi l'orario e ricostruisca il database.

Log attivo

auditd

Audit di sistema di eventi e accessi

Dettagli Comprimi

Il demone di audit registra esattamente gli eventi richiesti: modifiche a /etc/passwd e /etc/shadow, cambiamenti a sshd_config, esecuzione di binari con elevazione di privilegi. Il pannello mostra le regole caricate in questo momento, i percorsi monitorati e gli eventi recenti con processo ed esito. Vedere le regole è importante quanto vedere gli eventi: un set vuoto è la causa più frequente per cui auditd sembra funzionare senza registrare nulla di utile.

ON attivo

UFW

Firewall di rete gestito

Dettagli Comprimi

UFW elimina la sintassi di iptables, ma non aiuta a decifrare un set di regole mesi dopo. Il pannello mostra le regole con azione, porta, protocollo e origine, mettendo in primo piano le politiche predefinite per il traffico in entrata e in uscita, proprio quelle che di solito si dimenticano. Un set di regole apparentemente rigoroso non conta nulla se la politica predefinita è rimasta su allow.

Scan attivo

PSAD

Rilevamento scansione porte

Dettagli Comprimi

Chi effettua la scansione delle porte non lascia alcun tentativo di accesso fallito, perciò Fail2ban non lo rileva. PSAD colma questa lacuna: legge le voci del firewall sul traffico scartato e valuta ciò che trova. Il pannello mostra gli indirizzi contrassegnati, il livello di pericolo da 1 a 5, il numero di pacchetti e le porte. Senza una regola di registrazione nel firewall, PSAD resta in silenzio — ed è questa la causa comune di una pagina vuota dopo l'installazione.

83 giorni

SSL

Controllo delle scadenze dei certificati

Dettagli Comprimi

Il rinnovo automatico ha risolto gran parte del problema, creandone una versione più silenziosa: i certificati si rinnovano da soli, fino al giorno in cui smettono di farlo, e il primo ad accorgersene è il visitatore. Il pannello elenca i certificati che il server presenta: emittente, data di scadenza, giorni rimanenti. Meno di trenta giorni su un certificato con rinnovo automatico significa che il rinnovo, silenziosamente, non funziona già da un po'.

1 532 oggi

Attack Map

Geolocalizzazione delle fonti di attacco sulla mappa

Dettagli Comprimi

La mappa traccia gli indirizzi bloccati dal Suo stesso server, risolti a livello di paese e ridimensionati in base al numero di rilevamenti. Non è un flusso di dati sulle minacce acquistato altrove: ogni punto è traffico giunto fino a questa macchina. La mappa diventa utile nel tempo: un addensamento da una singola rete indica di solito un unico esecutore che segue una lista, mentre una dispersione uniforme è normale rumore di fondo di internet.

Daily attivo

Logwatch

Analisi e riepilogo giornaliero dei log

Dettagli Comprimi

Logwatch riepiloga i log di una giornata in un unico rapporto e lo invia via email — dove, dopo un paio di settimane, finisce in una cartella che nessuno controlla. Il problema non è mai stata l'informazione, ma la sua consegna. La dashboard conserva i rapporti sul server e li mostra per pagine, con l'archivio dei giorni precedenti: un giorno dice cosa è successo, una settimana dice cosa è cambiato.

Up attivo

Monit

Controllo della disponibilità dei servizi

Dettagli Comprimi

Monit sorveglia processi, file, file system e host e riavvia ciò che trova in stato di errore. Il pannello mostra ogni controllo con lo stato attuale, l'oggetto monitorato e il numero di interventi. Il contatore dei riavvii è il campo più sincero: un servizio riavviato quaranta volte non è sano, continua a bloccarsi e i riavvii lo mascherano.

3 chiave

WebAuthn 2FA

Accesso tramite chiavi di sicurezza hardware

Dettagli Comprimi

Accesso alla dashboard tramite chiave hardware, Touch ID o Face ID al posto della seconda password. La chiave verifica il dominio a livello di protocollo, quindi una copia della pagina di accesso su un indirizzo simile non funziona: il phishing non ha nulla da intercettare. Può registrare più chiavi, ciascuna con un proprio nome e orario di ultimo utilizzo, e revocarne una qualsiasi singolarmente.

2 porta verso l'esterno

Net Monitor

Controllo delle interfacce e delle porte aperte

Dettagli Comprimi

Ciò che di questa macchina è raggiungibile dall'esterno è la domanda di sicurezza più utile, e l'output di ss va riletto a occhio ogni volta. Il pannello mostra i socket in ascolto con porta, protocollo, indirizzo di bind e processo, e più sotto le connessioni stabilite. La prima cosa da leggere è l'indirizzo di bind: un servizio su 127.0.0.1 è accessibile solo dalla macchina stessa, lo stesso servizio su 0.0.0.0 è esposto a tutta Internet.

24h cronologia

Performance

Metriche CPU/RAM/rete/disco, cronologia 24 ore

Dettagli Comprimi

Top risponde su cosa accade nel secondo attuale, mentre di solito si vuole sapere cos'è successo la notte precedente. Il collector, ogni cinque minuti, aggiunge una riga al database, e la pagina disegna a partire da essa le ultime 24 ore: load average, CPU e I/O wait separati, memoria e swap, rete, disco, connessioni TCP, descrittori di file. Conviene leggere i grafici a coppie: un I/O wait elevato con CPU tranquilla significa che il server sta aspettando il disco, e aggiungere core del processore è inutile.

SMART attivo

Disk & SMART

Stato dei dischi (SMART) e riempimento delle partizioni

Dettagli Comprimi

I problemi del disco sono due, e ben diversi tra loro: l'unità che inizia a cedere e il file system che si riempie trascinando con sé i servizi. Il pannello li copre entrambi — occupazione delle partizioni, attributi SMART e temperatura. Il guasto è annunciato da tre attributi: settori riallocati, in attesa e non correggibili offline. A parte vengono mostrati gli inode: si esauriscono prima dello spazio libero e spiegano le scritture che non passano su un disco che ha ancora spazio disponibile.

MAC attivo

AppArmor

Controllo degli accessi obbligatorio (AppArmor/SELinux)

Dettagli Comprimi

Il controllo di accesso obbligatorio decide cosa è consentito a un programma, indipendentemente dai permessi dell'utente che lo ha avviato. AppArmor è presente sulla maggior parte dei server Ubuntu e Debian, ma su moltissimi non limita quasi nulla. Il pannello mostra i profili caricati con la relativa modalità, i processi sotto restrizione e — la parte più interessante — i processi del tutto privi di profilo. Un profilo in modalità complain registra soltanto ciò che bloccherebbe; solo enforce applica restrizioni.

I nomi dei prodotti e i marchi appartengono ai rispettivi titolari. Arcivéo non è affiliato con essi e non distribuisce il loro software: il pannello mostra i dati degli strumenti installati sul suo server.

Avvio

Tre passi verso il controllo del server

Il pannello vive sul Suo server: i dati non arrivano a noi.

Cosa invia il pannello all’esterno
01

Installa

Copi il comando dalla Sua area personale e lo esegua sul server: l'installer installa e configura tutto da sé.

02

Apri il pannello

Fail2ban, Suricata, ClamAV, ModSecurity e altri — tutti i moduli di protezione in un'unica interfaccia.

03

Monitora

Un'unica dashboard, mappa degli attacchi e notifiche periodiche sugli eventi.

Protezione

Monitoraggio e sicurezza del server

Un prodotto a sé di Arcivéo: tutte le protezioni del suo server Linux, monitorate in un'unica dashboard.

Blocco proattivo

Fail2ban banna automaticamente gli aggressori, mentre la blacklist preventiva IPsum (oltre 100.000 IP) neutralizza le minacce in anticipo.

Self-hosted

Tutto funziona sul suo server Linux: i dati e le chiavi non lasciano il server.

Crittografia

AES-256 per i dati sensibili e archiviazione protetta.

WebAuthn 2FA

Accesso con chiavi hardware e biometria — senza password.

34 lingue

L'interfaccia del monitor, dell'area personale e la landing page sono tradotte in 34 lingue del mondo.

Guardi il pannello in azione

La demo aperta mostra la reale interfaccia di monitoraggio con dati di prova — senza registrazione.

Apri il monitor demo
Hosting autonomo

Requisiti

Su un VPS pulito l'installer configura da sé server web, PHP e database; servono in anticipo solo per l'installazione manuale.

Server su Linux

Ubuntu 22.04+ o Debian 12+

Ubuntu / Debian

Risorse del server

Profilo leggero: 1 vCPU e 2 GB; profilo completo: 2 vCPU e 4 GB

1–2 vCPU · 2–4 GB RAM

Database

MySQL 5.7+ o MariaDB 10.4+

MySQL / MariaDB

PHP

PHP 8.1–8.4 e loader ionCube — serve solo a due file su quasi 400

PHP 8.1–8.4 · ionCube

Server web

Apache o Nginx

Apache / Nginx

SSL

Certificato HTTPS (Let’s Encrypt)

HTTPS

Installare un pannello di sicurezza self-hosted

Blog

Articoli sulla sicurezza dei server

Uno sguardo ravvicinato agli strumenti già presenti sul vostro server: cosa mostrano, come leggerne l’output e dove di solito si sbaglia.

Un asterisco in sudoers significa quasi sempre root

Perché un asterisco in una regola sudo arriva più lontano di quanto sembri, come un letterale in mezzo al comando smette di limitare qualsiasi cosa e con che cosa sostituire regole di questo tipo. Illustrato su un vettore reale tramite fail2ban.

Leggi

Carico del server: load average, I/O wait e swap

Perché un load average di 8 può essere sano e uno di 2 un’emergenza, che differenza c’è fra una CPU occupata e un disco che il sistema sta aspettando e che cosa significa uno swap che sale una volta e non torna più a zero.

Leggi

Il pannello

01 Perché usare Arcivéo se ho già hosting e antivirus?

L'hosting protegge la propria infrastruttura, non ciò che accade all'interno del Suo server. E i bot attaccano il VPS fin dai primi minuti dopo l'avvio: tentativi di forzatura delle password 24 ore su 24, scansioni delle porte, tentativi di caricare malware. Arcivéo riunisce questi attacchi e il lavoro di oltre 18 strumenti di protezione in un'unica dashboard, al posto di decine di console.

02 Non sono un sysadmin — ce la faccio?

Sì. La preparazione del server è un solo comando dall'area personale: lo copi, lo incolli nella console del server e Arcivéo installerà da solo lo stack web, il database, ionCube e tutti i moduli di protezione. Poi il pannello si installa seguendo le istruzioni passo-passo dell'area: caricare i file, compilare config.php, creare il database, emettere l'SSL, attivare la licenza — una checklist pronta in cui ogni passaggio è descritto. Da lì in poi si lavora nel pannello web: stato dei moduli, report e notifiche. Se un modulo ha un problema, il pannello mostra un comando già pronto: basta copiarlo nel terminale. Occorrono: un VPS su Ubuntu o Debian con accesso root e la capacità di connettersi via SSH. Se il server ospita già dei siti, scelga il profilo «Server configurato»: viene installato solo ciò che manca, il suo firewall, fail2ban, SSH ed email restano invariati e una prova a vuoto mostra in anticipo tutte le modifiche.

03 Si può provare prima di acquistare?

Sì. Apra la demo live su demo.arciveo.com: una dashboard completamente funzionante con dati di prova, senza registrazione né pagamento. Valuti interfaccia, moduli e report prima dell'acquisto.

C’è anche una versione gratuita, FREE: UFW, fail2ban e controlli di base del server, si installa con un comando.

04 In quali lingue è disponibile il pannello?

Il Monitor, l'area personale my.arciveo.com e la landing arciveo.com sono tradotti in 34 lingue: inglese, tedesco, francese, spagnolo, cinese, giapponese e altre. La lingua viene rilevata automaticamente dal browser e si cambia con un clic.

Il suo server e i suoi dati

05 È cloud o il mio server?

Solo il suo server. Arcivéo è completamente self-hosted: si installa sul suo VPS, VDS o server dedicato Linux. La dashboard funziona in autonomia e non contatta i nostri server — persino la licenza viene verificata offline, tramite firma digitale. I log e i dati di monitoraggio restano da lei: non li vediamo, non li conserviamo e non li condividiamo con nessuno.

06 Cosa invia il pannello all’esterno?

Solo ciò che ha attivato Lei: le notifiche verso Telegram, email o webhook e il riepilogo nell’area clienti. Senza configurazione il pannello apre soltanto due connessioni: controlla la scadenza dei certificati SSL dei Suoi domini e cerca i sottodomini nei registri pubblici dei certificati di crt.sh. L’elenco completo, con ciò che esce esattamente in ogni caso, è nella pagina Sicurezza e dati.

07 Che cosa è cifrato con ionCube e perché?

Dei quasi 400 file del pannello, ionCube ne cifra solo due: la verifica della licenza e la generazione del report. Il motivo è uno solo: proteggere la licenza dalla copia. Su questo server ci sono la sua attività e i dati dei suoi clienti, per questo non abbiamo nascosto ciò che il pannello vi fa: i file cifrati si limitano a leggere dati, e tutto ciò che modifica il sistema — l’installer, gli script di sistema, i job cron — è aperto. Il pannello non gira come root: apra /etc/sudoers.d/monitor e vedrà l’elenco completo di ciò che può fare con privilegi elevati. La licenza viene verificata sul suo server, senza contattarci.

08 Non appesantirà il server?

Il pannello in sé è leggero: si limita a raccogliere e mostrare i dati. La memoria la occupano gli strumenti di protezione: circa 2,5 GB con il profilo completo, di cui circa 1 GB per l'antivirus ClamAV. Per questo il profilo completo richiede un server con almeno 4 GB di RAM; per i VPS più piccoli c'è il profilo leggero, da 2 GB, senza i pesanti sistemi di rilevamento delle intrusioni. Il carico reale si vede nel pannello stesso: la sezione Performance mostra CPU, RAM, disco e rete delle ultime 24 ore.

Licenza e pagamento

09 Cosa include una licenza?

La dashboard completa, senza suddivisione in piani: monitoraggio di tutti i 18+ moduli — Fail2ban, Suricata, CrowdSec, Falco, ClamAV, ModSecurity (WAF), UFW, AIDE, auditd, Lynis, PSAD, controllo SSL/SSH, mappa degli attacchi, Security Score e notifiche via Telegram ed Email. Gli strumenti di protezione sono software libero e vengono installati sul suo server; la licenza paga la dashboard che raccoglie i loro dati in un unico posto. Senza sovrapprezzi per il «premium».

10 Come funziona la licenza?

Una licenza copre un server o un dominio. Disponibile per 1 mese, 3 mesi, 6 mesi e 1 anno. Per tutta la durata riceve aggiornamenti e notifiche complete; può rinnovarla in qualsiasi momento senza reinstallare.

11 Che cosa succede quando la licenza scade?

Non si spegne nulla. La protezione è affidata agli strumenti presenti sul server, che continuano a funzionare, così come la raccolta dei dati. La dashboard resta disponibile; le pagine dei moduli e il rapporto completo si riaprono dopo il rinnovo. I suoi dati e le impostazioni vengono conservati. Le notifiche continuano ad arrivare, ma in forma ridotta.

12 Come si può pagare?

I pagamenti sono gestiti tramite provider affidabili. Può pagare con carta o criptovaluta. Tutti i pagamenti sono completamente cifrati e non abbiamo accesso ai dati delle Sue carte. L'accesso viene concesso immediatamente dopo il pagamento.

13 È possibile ottenere un rimborso?

Entro 14 giorni, purché la licenza non sia stata attivata e il pacchetto non sia stato scaricato: un file scaricato è considerato merce ricevuta. Rimborsiamo anche se il pannello non funziona come dichiarato e non siamo riusciti ad aiutare, oppure in caso di doppio addebito. Conviene quindi aprire prima la demo: non richiede registrazione. Le condizioni complete sono nella Policy di rimborso.

UbuntuDebian

Prenda il controllo della sicurezza del server

Attivi Arcivéo oggi stesso: attacchi, audit e integrità dei file in un'unica schermata.