UbuntuDebian

Захистіть свій сервер. Усі атаки та зміни в одній панелі.

Self-hosted панель безпеки для серверів на Ubuntu та Debian: IDS/IPS, антивірус, WAF, аудит, контроль цілісності та сповіщення — без хмари й без агента. Панель не просто показує події: до кожної знайденої проблеми вона дає готову команду, яку залишається скопіювати та виконати.

  • Дані не покидають ваш сервер
  • 18+ модулів захисту в одній панелі
  • Встановлення за лічені хвилини
  • Монітор і особистий кабінет 34 мовами
  • Інструменти захисту працюють і після завершення ліцензії
0 модулів захисту
0 IP у чорному списку
0 активних jail
0 захист без перерв
0 мови інтерфейсу
Усе в одній панелі

Що показує Arcivéo

Arcivéo збирає дані інструментів безпеки, встановлених на вашому сервері, і показує їх в одному місці — зі зрозумілими статусами та метриками.

51 672 блокувань

Fail2ban

Автоблокування брутфорсу та атак

Докладніше Згорнути

Fail2ban читає журнали служб і банить адреси, які не проходять автентифікацію. Панель показує всі jail на одному екрані: скільки адрес заблоковано зараз, скільки — від моменту запуску служби і який jail їх упіймав. Jail, що не впіймав узагалі нічого, видно так само чітко, як і робочий, — найчастіше це означає, що він читає не той файл журналу.

100k+ IP у списку

IPset · IPSUM

Превентивний чорний список IP-адрес

Докладніше Згорнути

IPSUM — щоденно оновлюваний список адрес, помічених в атаках на чужі сервери. Ipset тримає його в пам'яті ядра, тож перевірка сотень тисяч адрес не навантажує брандмауер. Панель показує розмір списку та час останнього оновлення: це захист до першої спроби — адреса відсікається раніше, ніж дійде до служби.

82/100 індекс

Lynis

Аудит захищеності з оцінкою індексу

Докладніше Згорнути

Lynis виконує сотні перевірок конфігурації та обчислює hardening index — оцінку зі 100. Панель розбирає звіт і показує попередження й рекомендації разом з ідентифікатором тесту, щоб ви могли переглянути, що означає кожен. 100 зі 100 — не мета: частину рекомендацій написано під сценарії, яких на вашому сервері немає.

WAF активний

ModSecurity

WAF: захист вебзастосунків від атак

Докладніше Згорнути

ModSecurity з набором правил OWASP CRS фільтрує HTTP-запити всередині веб-сервера — уже після розшифрування, там, де видно вміст запиту. Панель читає журнал аудиту: який запит заблоковано, яке правило спрацювало, якою була оцінка аномалії та звідки надійшов запит. Сюди дивляться передусім заради хибних спрацювань: одне й те саме правило, що раз за разом ловить вашу ж форму.

IDS активний

Suricata

Мережевий IDS/IPS-аналіз трафіку

Докладніше Згорнути

Suricata аналізує мережевий трафік за сигнатурами й записує знахідки в eve.json. Панель читає цей файл безпосередньо на сервері та показує сповіщення за добу, згруповані за категоріями, — без Elasticsearch і Kibana, які на одному VPS важать більше, ніж машина, за якою вони стежать. Свіже встановлення мовчить, доки хоча б раз не відпрацює suricata-update: правил у ньому ще немає.

CTI активний

CrowdSec

Колективний захист за репутацією IP

Докладніше Згорнути

CrowdSec розбирає журнали за сценаріями й ухвалює рішення про блокування, спираючись ще й на адреси, про які повідомили інші учасники мережі, — нападник часто приходить уже відомим. Панель показує чинні рішення зі сценарієм і залишком часу, а поруч — зареєстровані bouncer-и, які ці рішення виконують. Якщо другий список порожній, CrowdSec лише сповіщає й нічого не блокує.

0 критичних 24 год

Falco

Поведінковий моніторинг ядра та runtime

Докладніше Згорнути

Falco стежить за системними викликами й піднімає сповіщення, коли процес робить те, що його не стосується: запускає оболонку з вебсервера, пише в каталог системних бінарників, відкриває неочікуване вихідне з’єднання. Панель показує сповіщення з пріоритетом, спрацьованим правилом і командним рядком процесу. Kubernetes для цього не потрібен — на звичайному сервері Falco працює так само.

0 загроз

ClamAV

Антивірус і щоденна перевірка файлів

Докладніше Згорнути

Антивірус на Linux захищає не власні бінарники, а те, що потрапляє на сервер ззовні: вебшели через форму завантаження, вкладення через поштовий сервер, шкідливі навантаження в тимчасових каталогах. Панель показує час останньої перевірки, що вона знайшла і — найважливіше поле — вік бази сигнатур. ClamAV з тижневими сигнатурами створює видимість захисту й нічого більше.

OK змін

AIDE

Контроль цілісності файлової системи

Докладніше Згорнути

AIDE знімає криптографічний відбиток файлової системи й повідомляє, що змінилося з минулої перевірки, — відповідає на питання, якого уникають інші інструменти: чого вони торкалися. Панель показує три списки: додані, змінені та видалені файли разом із розбіжними атрибутами. Найчастіший ранковий звіт пояснюється нічними оновленнями пакетів — звірте час і перебудуйте базу.

Log активний

auditd

Системний аудит подій і доступу

Докладніше Згорнути

Демон аудиту записує саме ті події, про які його попросили: зміни /etc/passwd і /etc/shadow, правки sshd_config, запуск бінарників підвищення привілеїв. Панель показує завантажені просто зараз правила, відстежувані шляхи та свіжі події з процесом і результатом. Бачити правила не менш важливо, ніж події: порожній набір — найчастіша причина, через яку auditd виглядає працюючим, але не записує нічого цінного.

ON активний

UFW

Керований мережевий фаєрвол

Докладніше Згорнути

UFW позбавляє від синтаксису iptables, але не допомагає розібратися в наборі правил місяці потому. Панель показує правила з дією, портом, протоколом і джерелом, а наперед виносить політики за замовчуванням для вхідного та вихідного трафіку — саме про них зазвичай і забувають. Суворий на вигляд набір правил не означає нічого, якщо політику за замовчуванням залишено на allow.

Scan активний

PSAD

Виявлення сканування портів

Докладніше Згорнути

Той, хто прочісує порти, не залишає жодної невдалої спроби входу, тому Fail2ban його не бачить. PSAD закриває цю прогалину: він читає записи фаєрвола про відкинутий трафік і оцінює знайдене. Панель показує позначені адреси, рівень небезпеки від 1 до 5, кількість пакетів і порти. Без правила журналювання у фаєрволі PSAD мовчить — це і є звична причина порожньої сторінки після встановлення.

83 днів

SSL

Контроль строку дії сертифікатів

Докладніше Згорнути

Автоматичне продовження вирішило більшу частину проблеми й породило її тихішу версію: сертифікати продовжують себе самі — аж до дня, коли перестають, і першим про це дізнається відвідувач. Панель перелічує сертифікати, які віддає сервер: видавця, дату завершення, залишок днів. Менше ніж тридцять днів у сертифіката з автопродовженням означає, що продовження вже певний час тихо не спрацьовує.

1 532 сьогодні

Attack Map

Геолокація джерел атак на карті

Докладніше Згорнути

Карта показує адреси, які заблокував ваш власний сервер, з визначенням країни та масштабуванням за кількістю влучань. Це не куплений збоку потік даних про загрози: кожна точка — це трафік, що дійшов до цієї машини. По-справжньому корисною карта стає з часом: скупчення з однієї мережі зазвичай означає єдиного виконавця, який іде за списком, а рівномірне розсіювання — звичайний інтернет-шум.

Daily активний

Logwatch

Щоденний аналіз і зведення логів

Докладніше Згорнути

Logwatch зводить журнали за добу в один звіт і надсилає його поштою — де той за пару тижнів опиняється в теці, куди ніхто не зазирає. Проблемою ніколи не була інформація, нею була доставка. Панель тримає звіти на сервері й показує їх сторінками, з архівом попередніх днів: один день говорить, що сталося, а тиждень — що змінилося.

Up активний

Monit

Контроль доступності сервісів

Докладніше Згорнути

Monit стежить за процесами, файлами, файловими системами та вузлами й перезапускає те, що виявив пошкодженим. Панель показує кожну перевірку з поточним станом, об'єктом спостереження та кількістю втручань. Лічильник перезапусків — найчесніше поле: служба, перезапущена сорок разів, не здорова, вона падає раз за разом, а перезапуски це приховують.

3 ключа

WebAuthn 2FA

Вхід за апаратними ключами безпеки

Докладніше Згорнути

Вхід до панелі за апаратним ключем, Touch ID чи Face ID замість другого пароля. Ключ підтверджує домен на рівні протоколу, тож копія сторінки входу на схожій адресі не спрацює — фішингу нічого перехоплювати. Ключів можна завести кілька, кожен зі своїм іменем і часом останнього використання, і відкликати будь-який з них окремо.

2 порт назовні

Net Monitor

Контроль інтерфейсів і відкритих портів

Докладніше Згорнути

Що на цій машині доступне ззовні — найкорисніше питання безпеки, а вивід ss доводиться щоразу перечитувати очима. Панель показує слухаючі сокети з портом, протоколом, адресою прив'язки та процесом, а нижче — встановлені з'єднання. Першою варто читати адресу прив'язки: служба на 127.0.0.1 доступна лише з самої машини, та сама служба на 0.0.0.0 — усьому інтернету.

24h історія

Performance

Метрики CPU/RAM/мережі/диска, історія за 24 години

Докладніше Згорнути

Top відповідає на питання про поточну секунду, а запитують зазвичай про минулу ніч. Колектор раз на п'ять хвилин дописує рядок у базу, а сторінка малює за ним останню добу: load average, CPU та I/O wait окремо, пам'ять і swap, мережа, диск, TCP-з'єднання, файлові дескриптори. Читати графіки варто парами: високий I/O wait за спокійного CPU означає, що сервер чекає на диск, і додавати процесорні ядра немає сенсу.

SMART активний

Disk & SMART

Стан дисків (SMART) і заповнення розділів

Докладніше Згорнути

Дискових бід дві, і вони несхожі між собою: накопичувач, який починає відмовляти, і файлова система, яка заповнюється й тягне за собою служби. Панель охоплює обидві — зайнятість розділів, атрибути SMART і температуру. Відмову провіщають три атрибути: перепризначені сектори, очікувані та невиправні в офлайні. Окремо показано inode — вони закінчуються раніше за вільне місце й пояснюють записи, які не проходять на диску з вільним місцем.

MAC активний

AppArmor

Мандатний контроль доступу (AppArmor/SELinux)

Докладніше Згорнути

Мандатний контроль доступу вирішує, що дозволено програмі, незалежно від прав користувача, який її запустив. AppArmor встановлено на більшості серверів Ubuntu і Debian, і на дуже багатьох він майже нічого не обмежує. Панель показує завантажені профілі з режимом, процеси під обмеженням і — цікавіша половина — процеси взагалі без профілю. Профіль у режимі complain лише записує, що він заблокував би; обмежує тільки enforce.

Назви продуктів і торгові марки належать їхнім правовласникам. Arcivéo не пов'язаний з ними та не розповсюджує їхнє програмне забезпечення — панель відображає дані інструментів, установлених на вашому сервері.

Запуск

Три кроки до контролю над сервером

Панель живе на вашому сервері — дані до нас не потрапляють.

Що панель передає назовні
01

Встановіть

Візьміть команду в особистому кабінеті й виконайте її на сервері — інсталятор усе встановить і налаштує сам.

02

Відкрийте панель

Fail2ban, Suricata, ClamAV, ModSecurity та інші — усі модулі захисту в одному інтерфейсі.

03

Спостерігайте

Єдиний дашборд, карта атак і регулярні сповіщення про події.

Захист

Серверний моніторинг і безпека

Окремий продукт Arcivéo: усі засоби захисту вашого Linux-сервера — під наглядом в одній панелі.

Self-hosted

Усе працює на вашому сервері на Linux — дані та ключі не залишають сервер.

Шифрування

AES-256 для чутливих даних і захищене зберігання.

WebAuthn 2FA

Вхід за апаратними ключами й біометрією — без паролів.

34 мови

Інтерфейс монітора, особистого кабінету та лендингу перекладено 34 мовами світу.

Подивіться панель у дії

Відкрите демо показує справжній інтерфейс моніторингу з тестовими даними — без реєстрації.

Відкрити демо-монітор
Самостійний хостинг

Вимоги

На чистий VPS інсталятор сам ставить веб-сервер, PHP і базу даних; заздалегідь вони потрібні лише для ручного встановлення.

Сервер на Linux

Ubuntu 22.04+ або Debian 12+

Ubuntu / Debian

Ресурси сервера

Полегшений профіль — 1 vCPU і 2 ГБ, повний — 2 vCPU і 4 ГБ

1–2 vCPU · 2–4 ГБ RAM

База даних

MySQL 5.7+ або MariaDB 10.4+

MySQL / MariaDB

PHP

PHP 8.1–8.4 і завантажувач ionCube — він потрібен лише двом файлам із майже 400

PHP 8.1–8.4 · ionCube

Веб-сервер

Apache або Nginx

Apache / Nginx

SSL

HTTPS-сертифікат (Let’s Encrypt)

HTTPS

Встановлення self-hosted панелі безпеки

Блог

Статті про безпеку серверів

Ближчий погляд на інструменти, які вже працюють на вашому сервері: що вони показують, як читати їхній вивід і де зазвичай помиляються.

Дванадцять перевірок сервера, які варто робити раз на тиждень

Стан сервера змінюється сам: пакунки чекають на оновлення, сертифікат наближається до кінця, джейл перестав стежити за SSH. Перелік того, що варто дивитися регулярно, з командами — і чим він закінчується, коли робити це руками набридає.

Читати

Зірочка в sudoers майже завжди означає root

Чому зірочка в правилі sudo дістає далі, ніж здається, як літерал у середині команди перестає будь-що обмежувати і чим такі правила замінюють. Розібрано на справжньому вектору через fail2ban.

Читати

Про панель

01 Навіщо Arcivéo, якщо я вже маю хостинг і антивірус?

Хостинг захищає власну інфраструктуру, а не те, що відбувається всередині вашого сервера. А боти атакують VPS з перших хвилин після запуску: цілодобовий перебір паролів, сканування портів, спроби залити шкідливе ПЗ. Arcivéo зводить ці атаки й роботу 18+ інструментів захисту в одну панель — замість десятка консолей.

02 Я не сисадмін — впораюся?

Так. Підготовка сервера — одна команда з особистого кабінету: скопіюйте її, вставте в консоль сервера, і Arcivéo сам встановить веб-стек, базу, ionCube та всі модулі захисту. Далі панель встановлюється за покроковою інструкцією з кабінету: завантажити файли, заповнити config.php, створити базу, випустити SSL, активувати ліцензію — готовий чек-лист, де розписано кожен крок. Далі робота йде у веб-панелі: стан модулів, звіти й сповіщення. Якщо з модулем щось не так, панель покаже готову команду — її досить скопіювати в термінал. Потрібні: VPS на Ubuntu або Debian з доступом root і вміння підключитися до нього по SSH. Якщо сервер уже працює із сайтами — оберіть профіль «Налаштований сервер»: встановлюється лише те, чого бракує, ваш фаєрвол, fail2ban, SSH і пошта залишаються як є, а сухий прогін покаже всі зміни заздалегідь.

03 Можна спробувати перед покупкою?

Так. Відкрийте живе демо на demo.arciveo.com — повноцінна робоча панель на тестових даних, без реєстрації та оплати. Оцініть інтерфейс, модулі та звіти до покупки.

Є й безкоштовна версія FREE — UFW, fail2ban і базові перевірки сервера, встановлюється однією командою.

04 Якими мовами доступна панель?

Монітор безпеки, особистий кабінет my.arciveo.com і лендинг arciveo.com перекладено 34 мовами: англійською, німецькою, французькою, іспанською, китайською, японською та іншими. Мова визначається автоматично за браузером і змінюється одним кліком.

Ваш сервер і дані

05 Це хмара чи мій сервер?

Лише ваш сервер. Arcivéo повністю self-hosted: встановлюється на ваш VPS, VDS або виділений сервер на Linux. Панель працює автономно й не звертається до наших серверів — навіть ліцензія перевіряється офлайн, за цифровим підписом. Логи та дані моніторингу залишаються у вас: ми їх не бачимо, не зберігаємо й нікому не передаємо.

06 Що панель передає назовні?

Лише те, що ви ввімкнули самі: сповіщення в Telegram, на пошту чи у webhook і зведення в особистий кабінет. Без налаштування панель відкриває лише два з’єднання: перевіряє строк SSL-сертифікатів ваших доменів і шукає піддомени в публічних журналах сертифікатів crt.sh. Повний список із тим, що саме передається в кожному випадку, є на сторінці Безпека і дані.

07 Що закрито ionCube і чому?

Із майже 400 файлів панелі ionCube закриває лише два — перевірку ліцензії та формування звіту. Причина одна: захистити ліцензію від копіювання. На цьому сервері ваш бізнес і дані ваших клієнтів, тому приховувати, що панель на ньому робить, ми не стали: зашифровані файли лише читають дані, а все, що змінює систему, — інсталятор, системні скрипти, завдання cron — відкрите. Панель працює не від root: відкрийте /etc/sudoers.d/monitor, і ви побачите повний список того, що їй дозволено робити з підвищеними правами. Ліцензія перевіряється на вашому сервері, без зв’язку з нами.

08 Чи не навантажить це сервер?

Сама панель легка: вона лише збирає й показує дані. Памʼять займають інструменти захисту — на повному профілі близько 2,5 ГБ, з них антивірус ClamAV — близько 1 ГБ. Тому для повного профілю потрібен сервер від 4 ГБ ОЗП, а для менших VPS є полегшений профіль — від 2 ГБ, без важких систем виявлення вторгнень. Реальне навантаження видно в самій панелі: розділ Performance показує CPU, RAM, диск і мережу за 24 години.

Ліцензія та оплата

09 Що входить в одну ліцензію?

Панель повністю, без поділу на тарифи: моніторинг усіх 18+ модулів — Fail2ban, Suricata, CrowdSec, Falco, ClamAV, ModSecurity (WAF), UFW, AIDE, auditd, Lynis, PSAD, контроль SSL/SSH, карта атак, Security Score та сповіщення в Telegram і Email. Самі інструменти захисту — вільне ПЗ, вони встановлюються на ваш сервер; ліцензія оплачує панель, яка збирає їхні дані в одному місці. Без доплат за «преміум».

10 Як влаштована ліцензія?

Одна ліцензія — один сервер або домен. Доступні місяць, 3 місяці, 6 місяців і 1 рік. Увесь термін виходять оновлення й надходять повні сповіщення; продовжити можна будь-коли без перевстановлення.

11 Що буде, коли ліцензія закінчиться?

Нічого не вимикається. Захист забезпечують самі інструменти на сервері — вони продовжують працювати, як і збір даних. У панелі залишається дашборд, а сторінки модулів і докладний звіт відкриваються після продовження. Дані та налаштування зберігаються. Сповіщення й далі надходять, але в скороченому вигляді.

12 Як можна оплатити?

Оплату приймають надійні платіжні провайдери. Ви можете сплатити карткою або криптовалютою. Усі платежі повністю зашифровані, ми не маємо доступу до даних ваших карток. Доступ надається миттєво після оплати.

13 Чи можна повернути гроші?

Протягом 14 днів, поки ліцензія не активована, а дистрибутив не завантажений — завантажений файл вважається отриманим товаром. Окремо повернемо гроші, якщо панель не працює як заявлено і ми не змогли допомогти, або якщо оплата пройшла двічі. Тому перед покупкою варто відкрити демо: воно доступне без реєстрації. Повні умови — у Політиці повернення.

UbuntuDebian

Візьміть безпеку сервера під контроль

Розгорніть Arcivéo сьогодні — атаки, аудит і цілісність файлів на одному екрані.