Démarrer
Shieldlist, ce sont deux programmes. L'agent tourne sur chaque serveur protégé ; il lit les journaux, décide et bannit seul. Le contrôleur tourne sur une de vos machines et donne au parc une console unique, un seul endroit pour les règles et les exemptions, des bans partagés et le signalement. Commencez par l'agent ; le contrôleur vient quand vous avez plus d'une machine — ou quand vous voulez que les règles arrivent automatiquement.
1. Installer l'agent
Sur Debian et ses dérivées, depuis le dépôt APT :
curl -fsSL https://repo.lrob.net/apt/shieldlist/shieldlist.gpg -o /usr/share/keyrings/shieldlist.gpg
echo "deb [signed-by=/usr/share/keyrings/shieldlist.gpg] https://repo.lrob.net/apt/shieldlist stable main" > /etc/apt/sources.list.d/shieldlist.list
apt update && apt install shieldlist-agent
stableporte les versions publiées. Il existe aussi une suitedevavec nos builds de développement : en avance sur les versions publiées, et faits pour casser.
Le paquet installe l'agent, la commande shield et une unité systemd, et démarre en détection seule : chaque règle note ce qu'elle aurait fait, le pare-feu n'est pas touché. Regardez shield status et shield why <adresse> pendant une journée, puis armez-le.
Les autres distributions et la compilation depuis les sources sont couvertes dans le Getting Started de l'agent (en anglais).
2. Lui donner des règles
Une règle est un court fichier YAML ; un pack est un dossier de règles, avec les parseurs qu'elles utilisent pour lire et les politiques de ban qu'elles appliquent. Les packs gratuits sont dans la bibliothèque : lisez-les, téléchargez-les, copiez les fichiers sous /etc/shieldlist/, puis validez :
shieldlist-agent -t # signale tous les problèmes d'un coup
shieldlist-agent -dry-run /var/log/auth.log # ce que les règles auraient fait
3. Enrôler la machine auprès d'un contrôleur
C'est l'étape qui fait arriver les règles toutes seules. Un agent enrôlé reste le même programme — il décide toujours localement — mais sa configuration vient du contrôleur, et le contrôleur récupère les packs que votre compte autorise, gratuits et premium, puis les pousse avec leurs mises à jour vers chaque machine qui doit les avoir. Sans enrôlement, les règles n'arrivent sur une machine qu'à la main.
Installez le contrôleur sur une machine (même dépôt, apt install shieldlist-controller), ouvrez sa console, créez un jeton d'enrôlement, et sur chaque serveur :
# /etc/shieldlist/agent.yaml
mode: enrolled
controller: https://controller.example.net:17453
systemctl restart shieldlist-agent
shield enrol <jeton>
La procédure complète est dans le Getting Started du contrôleur et la page Enrolment.
Pour aller plus loin
- Wiki de l'agent — configuration, application, écriture de règles, dimensionnement, dépannage.
- Wiki du contrôleur — installation, console, API.
- Code source — AGPL-3.0.