UbuntuDebian

サーバーを守る。すべての攻撃と変更を1つのダッシュボードで。

Ubuntu と Debian サーバー向けのセルフホスト型セキュリティダッシュボード。IDS/IPS、アンチウイルス、WAF、監査、整合性チェック、通知をクラウドもエージェントもなしで提供します。イベントを表示するだけではなく、検出された問題ごとにそのままコピーして実行できるコマンドを提示します。

  • データはサーバー外に出ません
  • 18以上の防御モジュールをひとつのダッシュボードに
  • 数分で導入
  • モニターと管理画面が34言語に対応
  • ライセンス終了後も保護ツールは動作します
0 保護モジュール
0 ブラックリストのIP
0 アクティブなjail
0 途切れない保護
0 言語のインターフェース
すべてを1つのダッシュボードに

Arcivéo が表示する情報

Arcivéo は、お使いのサーバーにインストールされたセキュリティツールのデータを収集し、わかりやすいステータスとメトリクスとともに一元的に表示します。

51 672 ブロック

Fail2ban

ブルートフォースと攻撃の自動ブロック

詳細 Collapse Wait, output Japanese. 畳む

Fail2ban はサービスのログを読み取り、認証に失敗したアドレスを banします。パネルはすべての jail を1画面に表示します。現在ブロック中のアドレス数、サービス起動以降の累計、どの jail が検知したかがわかります。まったく何も検知していない jail も、稼働中のものと同じくらい明確に見えます。多くの場合、それは誤ったログファイルを読んでいることを意味します。

100k+ リスト内のIP

IPset · IPSUM

IPアドレスの予防的ブラックリスト

詳細 Collapse Wait, output Japanese. 畳む

IPSUM は、他サーバーへの攻撃で検知されたアドレスを毎日更新するリストです。ipset はこれをカーネルメモリに保持するため、数十万件のアドレス照合でもファイアウォールに負荷をかけません。ダッシュボードにはリストのサイズと最終更新時刻が表示されます。これは最初の試行より前の防御であり、アドレスはサービスに到達する前に遮断されます。

82/100 インデックス

Lynis

セキュリティ監査とインデックス評価

詳細 Collapse Wait, output Japanese. 畳む

Lynis は数百件の設定チェックを実行し、hardening index(100点満点の評価)を算出します。ダッシュボードはレポートを解析し、警告や推奨事項をテスト識別子とともに表示するため、それぞれの意味を確認できます。100点満点が目標ではありません。推奨事項の一部は、お使いのサーバーには存在しないシナリオを想定したものです。

WAF 有効

ModSecurity

WAF:Webアプリを攻撃から保護

詳細 Collapse Wait, output Japanese. 畳む

ModSecurity は OWASP CRS ルールセットで HTTP リクエストを Web サーバー内部でフィルタリングします。復号後、リクエストの内容が見える段階での処理です。パネルは監査ログを読み取り、どのリクエストがブロックされたか、どのルールが作動したか、異常スコアはいくつだったか、リクエストの発信元はどこかを表示します。ここを見る主な目的は誤検知の確認です。同じルールが自分のフォームを何度も繰り返し捕捉するようなケースです。

IDS 有効

Suricata

ネットワークIDS/IPSによるトラフィック解析

詳細 Collapse Wait, output Japanese. 畳む

Suricata はネットワークトラフィックをシグネチャで解析し、検出結果を eve.json に書き込みます。ダッシュボードはこのファイルをサーバー上で直接読み取り、直近24時間のアラートをカテゴリ別にまとめて表示します。Elasticsearch や Kibana は不要です。これらは 1 台の VPS では監視対象マシンよりも重くなりがちだからです。インストール直後は、suricata-update を少なくとも一度実行するまで何も表示されません。ルールがまだ存在しないためです。

CTI 有効

CrowdSec

IPレピュテーションによる集団防御

詳細 Collapse Wait, output Japanese. 畳む

CrowdSec はシナリオに沿ってログを解析し、他のネットワーク参加者から報告されたアドレスも参照してブロックを判断します。攻撃者はすでに既知として現れることが多いのです。パネルには有効な判断がシナリオと残り時間とともに表示され、その隣にはそれらの判断を実行する登録済みの bouncer が並びます。2番目のリストが空の場合、CrowdSec は通知するだけで何もブロックしません。

0 重大 24時間

Falco

カーネルとランタイムの挙動監視

詳細 Collapse Wait, output Japanese. 畳む

Falco はシステムコールを監視し、プロセスが本来関与しないはずの動作をした際にアラートを発します。たとえば Web サーバーからのシェル起動、システムバイナリのディレクトリへの書き込み、予期しない外向き接続の確立などです。ダッシュボードでは、優先度、発動したルール、プロセスのコマンドラインとともにアラートを表示します。これに Kubernetes は不要で、通常のサーバーでも Falco は同様に動作します。

0 脅威

ClamAV

ウイルス対策と毎日のファイルスキャン

詳細 Collapse Wait, output Japanese. 畳む

Linux 上のアンチウイルスが守るのは自身のバイナリではなく、外部からサーバーに入り込むもの——アップロードフォームを経由した Web シェル、メールサーバー経由の添付ファイル、一時ディレクトリ内のペイロードです。ダッシュボードには最終チェックの時刻、検出内容、そして最重要項目であるシグネチャデータベースの経過日数が表示されます。シグネチャが週単位で古い ClamAV は、保護されているように見せかけるだけで、それ以上の意味はありません。

OK 変更

AIDE

ファイルシステムの整合性チェック

詳細 Collapse Wait, output Japanese. 畳む

AIDE はファイルシステムの暗号学的スナップショットを取得し、前回のチェックから何が変化したかを報告します。他のツールが避けて通る「何に手を加えたか」という問いに答えるのです。ダッシュボードには追加・変更・削除されたファイルと、食い違う属性の3つのリストが表示されます。朝によく見かけるレポートのほとんどは夜間のパッケージ更新が原因です。時刻を照合し、データベースを再構築してください。

Log 有効

auditd

イベントとアクセスのシステム監査

詳細 Collapse Wait, output Japanese. 畳む

監査デーモンは、指定されたイベントだけを正確に記録します。/etc/passwd と /etc/shadow の変更、sshd_config の編集、権限昇格バイナリの実行などです。ダッシュボードには、現在読み込まれているルール、監視対象のパス、そしてプロセスと結果を含む最新イベントが表示されます。ルールを確認することは、イベントと同じくらい重要です。ルールが空であることは、auditd が動作しているように見えても価値ある記録が残らない最も一般的な原因です。

ON 有効

UFW

マネージド型ネットワークファイアウォール

詳細 Collapse Wait, output Japanese. 畳む

UFW は iptables の構文から解放してくれますが、数か月後にルールセットを読み解く助けにはなりません。パネルはアクション、ポート、プロトコル、送信元とともにルールを表示し、受信・送信トラフィックのデフォルトポリシーを先頭に配置します。忘れられがちなのはまさにこれです。デフォルトポリシーが allow のままなら、一見厳格なルールセットも意味を持ちません。

Scan 有効

PSAD

ポートスキャンの検知

詳細 Collapse Wait, output Japanese. 畳む

ポートスキャンを行う相手はログイン失敗の痕跡を一切残さないため、Fail2ban では検知できません。PSAD はこの隙間を埋めます。ファイアウォールが記録した破棄トラフィックのログを読み取り、その内容を評価します。パネルにはフラグの付いたアドレス、1〜5 の危険度、パケット数、ポートが表示されます。ファイアウォールにログ記録のルールがないと PSAD は何も出力しません。これがインストール後にページが空になるよくある原因です。

83 日

SSL

証明書の有効期限を監視

詳細 Collapse Wait, output Japanese. 畳む

自動更新は問題の大部分を解決しましたが、より静かな別の問題を生み出しました。証明書は自ら更新を続けます——更新が止まるその日までは。そして最初にそれに気づくのは訪問者です。ダッシュボードにはサーバーが提示する証明書が一覧表示されます。発行者、有効期限、残り日数です。自動更新付きの証明書で残り 30 日を切っている場合、更新はすでにしばらく前から静かに失敗しているということです。

1 532 今日

Attack Map

攻撃元の地図上での位置表示

詳細 Collapse Wait, output Japanese. 畳む

このマップは、あなた自身のサーバーがブロックしたアドレスを国単位で解決し、ヒット数に応じて拡大表示します。外部から購入した脅威データのフィードではありません。各点は、実際にこのマシンへ到達したトラフィックです。マップが真価を発揮するのは時間をかけたとき。1つのネットワークに集中していれば、通常はリストを順にたどる単独の実行者を意味し、均等に散らばっていれば、ごく普通のインターネットノイズです。

Daily 有効

Logwatch

ログの日次分析とサマリー

詳細 Collapse Wait, output Japanese. 畳む

Logwatch は 1 日分のログを 1 通のレポートにまとめてメールで送信しますが、そのメールは数週間もすれば誰も開かないフォルダーに埋もれてしまいます。問題は情報ではなく、常に配信の方にありました。ダッシュボードはレポートをサーバー上に保持し、過去の日々のアーカイブとともにページ単位で表示します。1 日分は何が起きたかを、1 週間分は何が変わったかを教えてくれます。

Up 有効

Monit

サービス稼働状況の監視

詳細 Collapse Wait, output Japanese. 畳む

Monit はプロセス、ファイル、ファイルシステム、ノードを監視し、故障を検知したものを再起動します。ダッシュボードには各チェックが、現在の状態、監視対象、介入回数とともに表示されます。再起動カウンターは最も正直なフィールドです。40 回再起動されたサービスは健全ではなく、何度も落ちており、再起動がそれを覆い隠しているのです。

3 キー

WebAuthn 2FA

ハードウェアセキュリティキーによるログイン

詳細 Collapse Wait, output Japanese. 畳む

ハードウェアキーや Touch ID、Face ID でパネルにログインでき、二つ目のパスワードは不要です。キーはプロトコルレベルでドメインを検証するため、似たアドレスに作られたログインページの複製は機能せず、フィッシングが盗み取れるものはありません。キーは複数登録でき、それぞれに名前と最終使用日時が記録され、いずれも個別に取り消せます。

2 外部公開ポート

Net Monitor

インターフェースと開放ポートの監視

詳細 Collapse Wait, output Japanese. 畳む

このマシンで外部から到達できるものは何か——これはセキュリティで最も有用な問いですが、ss の出力は毎回目視で読み解く必要があります。パネルはリッスン中のソケットをポート、プロトコル、バインドアドレス、プロセスとともに表示し、その下に確立済みの接続を表示します。まず読むべきはバインドアドレスです。127.0.0.1 のサービスはそのマシンからのみアクセスでき、同じサービスでも 0.0.0.0 ならインターネット全体に公開されます。

24h 履歴

Performance

CPU/RAM/ネットワーク/ディスクのメトリクス、24時間の履歴

詳細 Collapse Wait, output Japanese. 畳む

top コマンドは「今この瞬間」の状態しか答えませんが、知りたいのはたいてい「昨夜どうだったか」です。コレクターは5分ごとにデータベースへ1行追記し、ページはそれをもとに直近24時間を描画します。表示するのは load average、CPU と I/O wait を分けたもの、メモリと swap、ネットワーク、ディスク、TCP 接続、ファイルディスクリプタです。グラフはペアで読むのがコツです。CPU が落ち着いているのに I/O wait が高い場合は、サーバーがディスク待ちをしている状態であり、CPU コアを増やしても意味がありません。

SMART 有効

Disk & SMART

ディスクの健全性(SMART)とパーティション使用量

詳細 Collapse Wait, output Japanese. 畳む

ディスクの障害は2種類あり、性質はまったく異なります。故障し始めるドライブと、いっぱいになってサービスを道連れにするファイルシステムです。ダッシュボードはその両方をカバーし、パーティションの使用量、SMART 属性、温度を確認できます。故障の予兆となる属性は3つ――代替処理済みセクタ、代替処理待ちセクタ、オフラインで回復不能なセクタです。inode は別途表示します。空き容量より先に枯渇し、空きがあるのに書き込みが通らない原因を説明してくれます。

MAC 有効

AppArmor

強制アクセス制御(AppArmor/SELinux)

詳細 Collapse Wait, output Japanese. 畳む

強制アクセス制御は、プログラムを起動したユーザーの権限とは無関係に、そのプログラムに何が許可されるかを決めます。AppArmor はほとんどの Ubuntu・Debian サーバーに導入されていますが、その多くではほぼ何も制限していません。パネルには、モード付きの読み込み済みプロファイル、制限下のプロセス、そして——より興味深い後者——プロファイルがまったく付いていないプロセスが表示されます。complain モードのプロファイルはブロックするはずだった内容を記録するだけで、実際に制限するのは enforce のみです。

製品名および商標は各権利者に帰属します。Arcivéo はこれらと提携しておらず、ソフトウェアの配布も行いません。ダッシュボードはお使いのサーバーにインストールされたツールのデータを表示するだけです。

はじめる

サーバーを掌握するための3ステップ

パネルはお使いのサーバー上で動作し、データが当社に送られることはありません。

パネルが外部へ送るもの
01

インストール

マイページからコマンドをコピーしてサーバーで実行するだけ。インストールと設定はインストーラーがすべて行います。

02

ダッシュボードを開く

Fail2ban、Suricata、ClamAV、ModSecurity など、すべての保護モジュールを一つのインターフェースに。

03

監視する

単一のダッシュボード、攻撃マップ、イベントの定期通知。

保護

サーバー監視とセキュリティ

Arcivéo という独立した製品:Linux サーバーのあらゆる保護機能を一つのダッシュボードで監視。

セルフホスト

すべてがお使いのLinuxサーバー上で動作し、データとキーはサーバー外に出ません。

暗号化

機密データにAES-256を採用し、安全に保管します。

WebAuthn 2FA

ハードウェアキーと生体認証でログイン。パスワード不要。

34言語

モニター、マイページ、ランディングページは世界34言語に対応しています。

ダッシュボードの動作を見る

公開デモでは、テストデータを使った実際の監視画面を登録なしで確認できます。

デモモニターを開く
セルフホスティング

要件

まっさらなVPSなら、Webサーバー・PHP・データベースはインストーラーが自動で導入します。事前の用意が必要なのは手動インストールの場合だけです。

Linuxサーバー

Ubuntu 22.04+ または Debian 12+

Ubuntu / Debian

サーバーリソース

軽量プロファイル:1 vCPU・2 GB、フル:2 vCPU・4 GB

1–2 vCPU · 2–4 GB RAM

データベース

MySQL 5.7+ または MariaDB 10.4+

MySQL / MariaDB

PHP

PHP 8.1–8.4 と ionCube ローダー(必要なのは約 400 ファイル中 2 つのみ)

PHP 8.1–8.4 · ionCube

Webサーバー

Apache または Nginx

Apache / Nginx

SSL

HTTPS証明書(Let’s Encrypt)

HTTPS

セルフホスト型セキュリティ画面の導入

ブログ

サーバーセキュリティの記事

すでにサーバーで動いている道具を、近くから見てみる。何を示し、出力をどう読み、どこで人はつまずくのか。

週に一度はやっておきたい十二のサーバー点検

サーバーはひとりでにずれていきます。パッケージがたまり、証明書が期限に近づき、ある jail が黙って SSH を見張るのをやめる。定期的に見ておく価値のあるものを、コマンド付きで。そして手作業で回るのが面倒になったとき、この一覧がどこへ行き着くかも。

読む

sudoers のアスタリスクは、ほぼ常に root を意味する

sudo のルールに置いたアスタリスクが見た目よりはるかに遠くまで届く理由、コマンドの途中にあるリテラルが何も制限しなくなる仕組み、そしてそうしたルールを何に置き換えるか。fail2ban を通る実際の経路で解説します。

読む

パネルについて

01 すでにホスティングとアンチウイルスがあるのに、なぜArcivéoが必要ですか?

ホスティング事業者が守るのは自社インフラであって、サーバー内部で起きていることではありません。しかもボットは起動直後からVPSを狙い、24時間体制でパスワード総当たり、ポートスキャン、マルウェアの送り込みを試みます。Arcivéoはこれらの攻撃と18以上の防御ツールの働きを1つのダッシュボードに集約します——何十ものコンソールを開く必要はありません。

02 サーバー管理者でなくても使えますか?

はい。サーバーの準備はマイページのコマンド1つだけ。コピーしてサーバーのコンソールに貼り付ければ、Arcivéo がウェブスタック、データベース、ionCube、すべての保護モジュールを自動でインストールします。その後はマイページの手順に沿ってパネルを設置します。ファイルのアップロード、config.php の記入、データベースの作成、SSL の発行、ライセンスの有効化——各ステップを詳しく記したチェックリストが用意されています。 その後はWebパネルで作業します。モジュールの状態、レポート、通知を確認できます。モジュールに問題があれば、パネルがそのまま使えるコマンドを表示するので、ターミナルにコピーするだけです。 必要なもの:root 権限のある Ubuntu または Debian の VPS と、SSH で接続する知識。すでにサイトを運用中のサーバーなら「設定済みサーバー」プロファイルを選択してください。不足分のみをインストールし、既存のファイアウォール、fail2ban、SSH、メールはそのまま維持。ドライランで変更点を事前に確認できます。

03 購入前に試せますか?

はい。demo.arciveo.com でライブデモをご利用いただけます。テストデータを使った完全な稼働パネルで、登録も支払いも不要です。購入前にUI、モジュール、レポートをご確認ください。

無料版の FREE もあります。UFW、fail2ban とサーバーの基本チェックを、1 つのコマンドでインストールできます。

04 パネルはどの言語に対応していますか?

セキュリティモニター、アカウント my.arciveo.com、ランディングページ arciveo.com は英語、ドイツ語、フランス語、スペイン語、中国語、日本語など34言語に対応しています。言語はブラウザから自動判定され、ワンクリックで切り替えられます。

サーバーとデータ

05 クラウドですか、自分のサーバーですか?

あなたのサーバーのみです。Arcivéo は完全に self-hosted で、お使いの VPS、VDS、または Linux 専用サーバーにインストールします。ダッシュボードは単独で動作し、当社のサーバーには接続しません。ライセンス確認さえもデジタル署名によるオフラインで行います。ログや監視データはお客様の手元に残り、当社が閲覧・保存・第三者提供することはありません。

06 パネルは外部に何を送りますか?

お客様ご自身が有効にしたものだけです。Telegram、メール、Webhook への通知と、クライアントエリアへの概要です。何も設定しなければ、パネルが開く接続は 2 つだけです。ドメインの SSL 証明書の有効期限の確認と、crt.sh の公開証明書ログでのサブドメイン検索です。それぞれの場合に何が送られるかを含む完全な一覧は、セキュリティとデータ のページにあります。

07 ionCube で暗号化されているものとその理由は?

パネルの約 400 ファイルのうち、ionCube で暗号化されているのはライセンス確認とレポート作成の 2 つだけです。理由はひとつ、ライセンスの複製を防ぐためです。このサーバーにはお客様のビジネスと顧客データがあります。だからこそ、パネルがそこで何をしているかは隠していません。暗号化ファイルはデータを読み取るだけで、システムを変更するもの(インストーラー、システムスクリプト、cron ジョブ)はすべてオープンです。パネルは root では動作しません。/etc/sudoers.d/monitor を開けば、昇格した権限で許可されている操作の一覧をすべて確認できます。ライセンスはお客様のサーバー上で、当社と通信することなく確認されます。

08 サーバーに負荷はかかりませんか?

パネル自体は軽量で、データを収集して表示するだけです。メモリを使うのは防御ツールで、フルプロファイルでは約2.5 GB、そのうちウイルス対策のClamAVだけで約1 GBです。そのためフルプロファイルには4 GB以上のRAMを持つサーバーが必要です。小さめのVPS向けには、重い侵入検知システムを省いた軽量プロファイル(2 GB以上)があります。実際の負荷はパネルで確認できます。Performanceセクションに過去24時間のCPU・RAM・ディスク・ネットワークが表示されます。

ライセンスとお支払い

09 ライセンス1つに何が含まれますか?

全モジュール(18種以上)を一括監視、プラン分けなし。Fail2ban、Suricata、CrowdSec、Falco、ClamAV、ModSecurity(WAF)、UFW、AIDE、auditd、Lynis、PSAD、SSL/SSH 監視、攻撃マップ、Security Score、Telegram・Email 通知に対応。保護ツール自体はオープンソースで、お使いのサーバーにインストールされます。ライセンスはそれらのデータを一元集約するダッシュボードの料金です。「プレミアム」の追加料金は一切ありません。

10 ライセンスの仕組みは?

1ライセンスでサーバーまたはドメイン1つ。期間は1か月・3か月・6か月・1年から選べます。期間中はアップデートと完全な通知が届き、再インストールなしでいつでも延長できます。

11 ライセンスの期限が切れるとどうなりますか?

何も停止しません。保護はサーバー上のツール自体が行っており、データ収集とともに稼働を続けます。ダッシュボードは引き続き利用でき、モジュールのページと詳細レポートは更新後に再び開きます。データと設定は保持されます。通知は引き続き届きますが、簡略版になります。

12 支払い方法は?

お支払いは信頼できる決済プロバイダーを通じて受け付けます。カードまたは暗号通貨でお支払いいただけます。すべての決済は完全に暗号化されており、当社がカード情報にアクセスすることはありません。お支払い後、すぐにアクセスが有効になります。

13 返金はできますか?

ご購入から14日以内で、ライセンスが未アクティベートかつ配布物が未ダウンロードの場合に返金いたします。ダウンロード済みのファイルは受領済みの商品とみなされます。パネルが説明どおりに動作せず当方で解決できない場合、または二重に決済された場合も返金いたします。まずは登録不要のデモをご覧ください。詳しい条件は返金ポリシーに記載しています。

UbuntuDebian

サーバーのセキュリティを掌握しよう

今すぐ Arcivéo を導入 — 攻撃、監査、ファイル整合性を一画面で。