UbuntuDebian

Proteja o seu servidor. Todos os ataques e alterações num só painel.

Painel de segurança self-hosted para servidores Ubuntu e Debian: IDS/IPS, antivírus, WAF, auditoria, controlo de integridade e notificações — sem nuvem e sem agente. O painel não se limita a mostrar eventos: para cada problema encontrado fornece um comando pronto, bastando copiá-lo e executá-lo.

  • Os dados não saem do seu servidor
  • Mais de 18 módulos de proteção num só painel
  • Instalação em minutos
  • Monitor e área pessoal em 34 idiomas
  • As ferramentas de proteção continuam a funcionar após o fim da licença
0 módulos de proteção
0 IP na lista negra
0 jails ativas
0 proteção sem interrupções
0 idiomas da interface
Tudo num só painel

O que o Arcivéo mostra

O Arcivéo reúne os dados das ferramentas de segurança instaladas no seu servidor e mostra-os num só local — com estados e métricas claros.

51 672 bloqueios

Fail2ban

Bloqueio automático de força bruta e ataques

Saber mais Recolher

O Fail2ban lê os registos dos serviços e bane os endereços que não passam na autenticação. O painel mostra todas as jails num só ecrã: quantos endereços estão bloqueados agora, quantos desde o arranque do serviço e que jail os apanhou. Uma jail que não apanhou nada é tão visível como uma em funcionamento — na maioria das vezes, isso significa que está a ler o ficheiro de registo errado.

100k+ IP na lista

IPset · IPSUM

Lista negra preventiva de IPs

Saber mais Recolher

IPSUM — uma lista de endereços, atualizada diariamente, detetados em ataques a servidores alheios. O ipset mantém-na na memória do núcleo, por isso verificar centenas de milhares de endereços não sobrecarrega a firewall. O painel mostra o tamanho da lista e a hora da última atualização: é uma proteção antes da primeira tentativa — o endereço é bloqueado antes de chegar ao serviço.

82/100 índice

Lynis

Auditoria de segurança com índice de avaliação

Saber mais Recolher

O Lynis executa centenas de verificações de configuração e apresenta um hardening index — uma pontuação de 100. O painel analisa o relatório e mostra avisos e recomendações juntamente com o identificador do teste, para que possa consultar o que cada um significa. 100 de 100 não é o objetivo: parte das recomendações destina-se a cenários que não existem no seu servidor.

WAF ativo

ModSecurity

WAF: proteção de aplicações web contra ataques

Saber mais Recolher

O ModSecurity com o conjunto de regras OWASP CRS filtra pedidos HTTP dentro do servidor web — já depois de decifrados, onde o conteúdo do pedido é visível. O painel lê o registo de auditoria: que pedido foi bloqueado, que regra disparou, qual foi a pontuação de anomalia e de onde veio o pedido. Consulta-se isto sobretudo por causa de falsos positivos: a mesma regra a apanhar repetidamente o seu próprio formulário.

IDS ativo

Suricata

Análise de tráfego IDS/IPS de rede

Saber mais Recolher

O Suricata analisa o tráfego de rede por assinaturas e regista as ocorrências em eve.json. O painel lê este ficheiro diretamente no servidor e mostra os alertas das últimas 24 horas, agrupados por categorias — sem Elasticsearch nem Kibana, que num único VPS pesam mais do que a máquina observada. Uma instalação recente permanece em silêncio enquanto o suricata-update não correr pelo menos uma vez: ainda não tem regras.

CTI ativo

CrowdSec

Proteção coletiva por reputação de IP

Saber mais Recolher

O CrowdSec analisa os registos por cenários e toma decisões de bloqueio, apoiando-se também nos endereços comunicados por outros participantes da rede — o atacante chega, muitas vezes, já conhecido. O painel mostra as decisões em vigor com o cenário e o tempo restante e, ao lado, os bouncers registados que as executam. Se a segunda lista estiver vazia, o CrowdSec apenas alerta e não bloqueia nada.

0 críticas 24h

Falco

Monitorização comportamental do kernel e runtime

Saber mais Recolher

O Falco monitoriza as chamadas de sistema e gera um alerta quando um processo faz algo que não lhe diz respeito: inicia uma shell a partir do servidor web, escreve no diretório de binários do sistema, abre uma ligação de saída inesperada. O painel mostra os alertas com a prioridade, a regra acionada e a linha de comandos do processo. Não é preciso Kubernetes para isto — num servidor comum o Falco funciona da mesma forma.

0 ameaças

ClamAV

Antivírus e verificação diária de ficheiros

Saber mais Recolher

O antivírus no Linux não protege os seus próprios binários, mas sim o que chega ao servidor a partir do exterior: web shells através de formulários de carregamento, anexos via servidor de correio, cargas maliciosas em diretórios temporários. O painel mostra a hora da última verificação, o que ela encontrou e — o campo mais importante — a idade da base de assinaturas. O ClamAV com assinaturas de uma semana cria a ilusão de proteção e nada mais.

OK alterações

AIDE

Controlo de integridade do sistema de ficheiros

Saber mais Recolher

O AIDE cria uma impressão criptográfica do sistema de ficheiros e informa o que mudou desde a última verificação — responde à pergunta que as outras ferramentas evitam: em que tocaram. O painel mostra três listas: ficheiros adicionados, alterados e removidos, juntamente com os atributos divergentes. O relatório matinal mais comum explica-se pelas atualizações noturnas de pacotes — confirme a hora e reconstrua a base.

Log ativo

auditd

Auditoria de eventos e acessos do sistema

Saber mais Recolher

O daemon de auditoria regista exatamente os eventos que lhe foram pedidos: alterações a /etc/passwd e /etc/shadow, edições ao sshd_config, execução de binários de elevação de privilégios. O painel mostra as regras carregadas neste momento, os caminhos monitorizados e os eventos recentes com o processo e o resultado. Ver as regras é tão importante como ver os eventos: um conjunto vazio é a causa mais frequente para o auditd parecer estar a funcionar sem registar nada de valor.

ON ativo

UFW

Firewall de rede gerido

Saber mais Recolher

O UFW dispensa a sintaxe do iptables, mas não ajuda a interpretar um conjunto de regras meses depois. O painel mostra as regras com ação, porta, protocolo e origem, e destaca à frente as políticas por omissão para o tráfego de entrada e de saída — são precisamente essas que costumam ser esquecidas. Um conjunto de regras de aspeto rigoroso não significa nada se a política por omissão continuar em allow.

Scan ativo

PSAD

Deteção de análise de portas

Saber mais Recolher

Quem varre portas não deixa nenhuma tentativa de acesso falhada, por isso o Fail2ban não o vê. O PSAD colmata esta lacuna: lê os registos do firewall sobre tráfego descartado e avalia o que encontra. O painel mostra os endereços sinalizados, o nível de perigo de 1 a 5, o número de pacotes e as portas. Sem uma regra de registo no firewall, o PSAD permanece em silêncio — e é essa a causa habitual de uma página vazia após a instalação.

83 dias

SSL

Controlo de validade de certificados

Saber mais Recolher

A renovação automática resolveu a maior parte do problema e criou uma versão mais silenciosa dela: os certificados renovam-se a si próprios — até ao dia em que deixam de o fazer, e o primeiro a saber disso é o visitante. O painel enumera os certificados que o servidor entrega: emissor, data de expiração, dias restantes. Menos de trinta dias num certificado com renovação automática significa que a renovação já há algum tempo falha em silêncio.

1 532 hoje

Attack Map

Geolocalização das fontes de ataque no mapa

Saber mais Recolher

O mapa representa os endereços que o seu próprio servidor bloqueou, resolvidos ao nível dos países e dimensionados pelo número de ocorrências. Não é um fluxo de dados de ameaças comprado a terceiros: cada ponto é tráfego que chegou a esta máquina. O mapa torna-se útil ao longo do tempo: uma concentração numa única rede costuma indicar um único agente a percorrer uma lista, ao passo que uma dispersão uniforme é o ruído habitual da internet.

Daily ativo

Logwatch

Análise e resumo diário dos logs

Saber mais Recolher

O Logwatch reúne os registos de um dia num único relatório e envia-o por e-mail — onde, ao fim de duas semanas, acaba numa pasta que ninguém consulta. O problema nunca foi a informação, foi a entrega. O painel mantém os relatórios no servidor e mostra-os paginados, com um arquivo dos dias anteriores: um dia diz o que aconteceu, uma semana diz o que mudou.

Up ativo

Monit

Monitorização da disponibilidade dos serviços

Saber mais Recolher

O Monit vigia processos, ficheiros, sistemas de ficheiros e nós, reiniciando o que encontrar avariado. O painel mostra cada verificação com o estado atual, o objeto monitorizado e o número de intervenções. O contador de reinícios é o campo mais honesto: um serviço reiniciado quarenta vezes não está saudável, está a falhar repetidamente e os reinícios apenas o disfarçam.

3 chave

WebAuthn 2FA

Login com chaves de segurança físicas

Saber mais Recolher

Acesso ao painel com chave física, Touch ID ou Face ID em vez de uma segunda palavra-passe. A chave confirma o domínio ao nível do protocolo, por isso uma cópia da página de acesso num endereço parecido não funciona — o phishing não tem nada para intercetar. Pode registar várias chaves, cada uma com o seu nome e a hora da última utilização, e revogar qualquer uma delas individualmente.

2 porta para fora

Net Monitor

Controlo de interfaces e portas abertas

Saber mais Recolher

O que é acessível de fora nesta máquina é a pergunta de segurança mais útil, e o resultado do ss tem de ser relido à mão sempre que é preciso. O painel mostra os sockets à escuta com porta, protocolo, endereço de ligação e processo e, por baixo, as conexões estabelecidas. O primeiro a ler deve ser o endereço de ligação: um serviço em 127.0.0.1 só é acessível a partir da própria máquina; o mesmo serviço em 0.0.0.0 fica exposto a toda a internet.

24h histórico

Performance

Métricas de CPU/RAM/rede/disco, histórico de 24 horas

Saber mais Recolher

O top responde à pergunta sobre o segundo atual, mas o que se costuma perguntar é sobre a noite passada. O coletor acrescenta uma linha à base a cada cinco minutos, e a página desenha a partir dela as últimas 24 horas: load average, CPU e I/O wait em separado, memória e swap, rede, disco, ligações TCP, descritores de ficheiro. Vale a pena ler os gráficos aos pares: um I/O wait elevado com o CPU tranquilo significa que o servidor está à espera do disco, e não faz sentido adicionar núcleos de processador.

SMART ativo

Disk & SMART

Saúde dos discos (SMART) e uso das partições

Saber mais Recolher

As desgraças de disco são duas e diferentes entre si: o dispositivo que começa a falhar e o sistema de ficheiros que enche e arrasta consigo os serviços. O painel cobre ambas — a ocupação das partições, os atributos SMART e a temperatura. A falha é anunciada por três atributos: setores realocados, pendentes e incorrigíveis offline. À parte mostram-se os inodes — esgotam-se antes do espaço livre e explicam as escritas que falham num disco com espaço disponível.

MAC ativo

AppArmor

Controlo de acesso obrigatório (AppArmor/SELinux)

Saber mais Recolher

O controlo de acesso obrigatório decide o que um programa pode fazer, independentemente das permissões do utilizador que o iniciou. O AppArmor está presente na maioria dos servidores Ubuntu e Debian e, em muitos deles, quase não limita nada. O painel mostra os perfis carregados com o respetivo modo, os processos sob restrição e — a metade mais interessante — os processos sem perfil algum. Um perfil no modo complain apenas regista o que bloquearia; só o modo enforce restringe.

Os nomes de produtos e marcas comerciais pertencem aos respetivos titulares. A Arcivéo não está associada a eles nem distribui o seu software — o painel apresenta os dados das ferramentas instaladas no seu servidor.

Introdução

Três passos para controlar o servidor

O painel vive no seu servidor — os seus dados não chegam até nós.

O que o painel envia para o exterior
01

Instale

Copie o comando na sua área pessoal e execute-o no servidor — o instalador instala e configura tudo sozinho.

02

Abra o painel

Fail2ban, Suricata, ClamAV, ModSecurity e outros — todos os módulos de proteção numa só interface.

03

Monitorize

Painel unificado, mapa de ataques e notificações regulares de eventos.

Proteção

Monitorização e segurança de servidores

Produto autónomo Arcivéo: todas as defesas do seu servidor Linux — monitorizadas num único painel.

Self-hosted

Tudo funciona no seu servidor Linux — os dados e as chaves nunca saem do servidor.

Encriptação

AES-256 para dados sensíveis e armazenamento seguro.

WebAuthn 2FA

Acesso por chaves de hardware e biometria — sem palavras-passe.

34 idiomas

A interface do monitor, a área pessoal e a landing page estão traduzidos para 34 idiomas.

Veja o painel em ação

A demo aberta mostra a interface real de monitorização com dados de teste — sem registo.

Abrir monitor demo
Auto-alojamento

Requisitos

Num VPS limpo, o instalador configura sozinho o servidor web, o PHP e a base de dados; só são necessários previamente na instalação manual.

Servidor em Linux

Ubuntu 22.04+ ou Debian 12+

Ubuntu / Debian

Recursos do servidor

Perfil leve: 1 vCPU e 2 GB; perfil completo: 2 vCPU e 4 GB

1–2 vCPU · 2–4 GB RAM

Base de dados

MySQL 5.7+ ou MariaDB 10.4+

MySQL / MariaDB

PHP

PHP 8.1–8.4 e carregador ionCube — necessário apenas para dois ficheiros de quase 400

PHP 8.1–8.4 · ionCube

Servidor web

Apache ou Nginx

Apache / Nginx

SSL

Certificado HTTPS (Let’s Encrypt)

HTTPS

Instalar um painel de segurança self-hosted

Blog

Artigos sobre segurança de servidores

Um olhar atento às ferramentas que já correm no seu servidor: o que mostram, como ler a sua saída e onde costuma haver enganos.

Um asterisco no sudoers significa quase sempre root

Porque um asterisco numa regra do sudo alcança mais do que parece, como um literal no meio do comando deixa de restringir o que seja e por que se substituem essas regras. Explicado sobre um vetor real através do fail2ban.

Ler

Carga do servidor: load average, I/O wait e swap

Porque um load average de 8 pode ser saudável e um de 2 uma emergência, o que distingue um processador ocupado de um disco pelo qual o sistema espera e o que significa um swap que sobe uma vez e nunca mais desce.

Ler

Sobre o painel

01 Para que serve o Arcivéo se já tenho alojamento e antivírus?

O alojamento protege a sua própria infraestrutura, não o que acontece dentro do seu servidor. E os bots atacam o VPS desde os primeiros minutos após o arranque: tentativas de adivinhar palavras-passe 24 horas por dia, análise de portas, tentativas de instalar malware. O Arcivéo reúne estes ataques e o trabalho de mais de 18 ferramentas de segurança num único painel — em vez de uma dezena de consolas.

02 Não sou administrador de sistemas — vou conseguir?

Sim. A preparação do servidor é um único comando na área pessoal: copie-o, cole no console do servidor e o Arcivéo instala sozinho a stack web, a base de dados, o ionCube e todos os módulos de proteção. Depois, o painel é instalado seguindo o guia passo a passo da área pessoal: enviar os ficheiros, preencher o config.php, criar a base de dados, emitir o SSL, ativar a licença — uma checklist pronta, com cada passo detalhado. A partir daí trabalha no painel web: estado dos módulos, relatórios e notificações. Se algo estiver errado com um módulo, o painel mostra um comando pronto — basta copiá-lo para o terminal. É necessário: um VPS com Ubuntu ou Debian com acesso root e saber ligar-se a ele por SSH. Se o servidor já estiver a servir sites, escolha o perfil «Servidor configurado»: instala-se apenas o que falta, o seu firewall, fail2ban, SSH e email ficam como estão, e uma simulação a seco mostra todas as alterações com antecedência.

03 É possível experimentar antes de comprar?

Sim. Abra a demo ao vivo em demo.arciveo.com — um painel completo e funcional com dados de teste, sem registo nem pagamento. Avalie a interface, os módulos e os relatórios antes de comprar.

Existe também uma versão gratuita, FREE: UFW, fail2ban e verificações básicas do servidor, instala-se com um comando.

04 Em que idiomas o painel está disponível?

O Monitor, a área pessoal my.arciveo.com e a página inicial arciveo.com estão traduzidos em 34 idiomas: inglês, alemão, francês, espanhol, chinês, japonês e outros. O idioma é detetado automaticamente pelo navegador e muda-se com um clique.

O seu servidor e os seus dados

05 É na nuvem ou no meu servidor?

Apenas no seu servidor. O Arcivéo é totalmente self-hosted: instala-se no seu VPS, VDS ou servidor dedicado com Linux. O painel funciona de forma autónoma e não contacta os nossos servidores — até a licença é verificada offline, por assinatura digital. Os logs e os dados de monitorização ficam consigo: não os vemos, não os guardamos e não os partilhamos com ninguém.

06 O que é que o painel envia para o exterior?

Apenas o que ativou: as notificações para o Telegram, por correio ou por webhook e o resumo na área de cliente. Sem qualquer configuração, o painel abre apenas duas ligações: verifica a validade dos certificados SSL dos seus domínios e procura subdomínios nos registos públicos de certificados do crt.sh. A lista completa, com o que sai exatamente em cada caso, está na página Segurança e dados.

07 O que está cifrado com o ionCube e porquê?

Dos quase 400 ficheiros do painel, o ionCube cifra apenas dois: a verificação da licença e a geração do relatório. O motivo é um só: proteger a licença contra cópia. Neste servidor estão o seu negócio e os dados dos seus clientes, por isso não escondemos o que o painel faz nele: os ficheiros cifrados apenas leem dados, e tudo o que altera o sistema — o instalador, os scripts de sistema, as tarefas cron — é aberto. O painel não corre como root: abra /etc/sudoers.d/monitor e verá a lista completa do que lhe é permitido fazer com privilégios elevados. A licença é verificada no seu servidor, sem contacto connosco.

08 Isto não vai sobrecarregar o servidor?

O painel em si é leve: limita-se a recolher e mostrar dados. A memória é ocupada pelas ferramentas de proteção — cerca de 2,5 GB no perfil completo, dos quais cerca de 1 GB é do antivírus ClamAV. Por isso, o perfil completo exige um servidor com pelo menos 4 GB de RAM; para VPS mais pequenos existe o perfil leve — a partir de 2 GB, sem os sistemas pesados de deteção de intrusões. A carga real vê-se no próprio painel: a secção Performance mostra CPU, RAM, disco e rede das últimas 24 horas.

Licença e pagamento

09 O que inclui uma licença?

O dashboard completo, sem divisão por planos: monitorização de mais de 18 módulos — Fail2ban, Suricata, CrowdSec, Falco, ClamAV, ModSecurity (WAF), UFW, AIDE, auditd, Lynis, PSAD, controlo de SSL/SSH, mapa de ataques, Security Score e notificações no Telegram e por Email. As próprias ferramentas de proteção são software livre e instalam-se no seu servidor; a licença paga o dashboard, que reúne os dados de todas num só lugar. Sem custos extra por «premium».

10 Como funciona a licença?

Uma licença cobre um servidor ou domínio. Disponível por 1 mês, 3 meses, 6 meses e 1 ano. Durante todo o período recebe atualizações e notificações completas; pode renovar a qualquer momento sem reinstalar.

11 O que acontece quando a licença expira?

Não se desliga nada. A proteção é assegurada pelas próprias ferramentas do servidor, que continuam a funcionar, tal como a recolha de dados. O painel permanece disponível; as páginas dos módulos e o relatório detalhado voltam a abrir após a renovação. Os seus dados e definições são mantidos. As notificações continuam a chegar, mas em forma resumida.

12 Como se pode pagar?

O pagamento é processado por fornecedores de pagamento fiáveis. Pode pagar com cartão ou criptomoeda. Todos os pagamentos são totalmente encriptados; não temos acesso aos dados dos seus cartões. O acesso é concedido de imediato após o pagamento.

13 É possível obter reembolso?

No prazo de 14 dias, desde que a licença não tenha sido ativada e o pacote não tenha sido descarregado: um ficheiro descarregado é considerado bem recebido. Também devolvemos o dinheiro se o painel não funcionar como anunciado e não tivermos conseguido ajudar, ou em caso de cobrança em duplicado. Por isso vale a pena abrir primeiro a demonstração: não exige registo. As condições completas estão na Política de reembolso.

UbuntuDebian

Assuma o controlo da segurança do seu servidor

Implemente o Arcivéo hoje — ataques, auditoria e integridade de ficheiros num só ecrã.