Защита Linux-сервера. В одном бинарнике.

Open Defender - лёгкий open-source EDR-агент для Linux-серверов: обнаруживает и блокирует атаки на SSH, сайты и базы данных, контролирует ресурсы и отслеживает события через eBPF.

bash · open-defender -s
$ open-defender -s
/etc/open-defender/config.yaml
 
MONITOR        MODE      ENGINE  SOURCE
ssh_monitor      blocker    syslog  /var/log/auth.log
database_monitor logger    journal postgresql
resource_monitor enabled   —       cpu 60/90, ram 60/90
web_recon_monitor  disabled
web_brute_monitor  disabled
 
$ service active_
ИДЕЯ
002

Мы видели SIEM-решения, которые весят больше, чем сам защищаемый сервер. И видели «лёгкие» агенты, которые не умеют блокировать атаку без внешнего API.

Поэтому сделали Open Defender: один Go-бинарник, который работает автономно и блокирует атаки на уровне ядра, независимо от сети, панели и внешних сервисов.

МОНИТОР
003

Шесть мониторов. Комплексная защита.

Всё настраивается в /etc/open-defender/config.yaml. Команда open-defender -s показывает, что включено.

Анти-брутфорс SSH

Отслеживает попытки входа и банит адреса, превысившие лимит за окно времени.

Защита веб-приложений

Детект разведки (AntiRecon) и брутфорса (AntiBrute) по логам веб-сервера с белыми списками.

Мониторинг баз данных

Ловит перебор учётных данных через syslog, journal или docker-логи, реагирует по порогам.

Контроль ресурсов

Следит за CPU и памятью, предупреждает при перегрузке и показывает топ процессов.

eBPF-мониторинг

Сетевая активность, запуск команд, модули ядра, cron-задачи и сервисы на уровне ядра Linux.

Экспорт событий

Опциональная отправка событий в Dashboard по зашифрованному WebSocket-протоколу.

РЕЖИМЫ
004

Три режима. Выбор уровня реакции.

Для каждого монитора задаётся отдельный режим: от полной блокировки до тихого логирования.

blocker
Обнаруживает и блокирует источник атаки на уровне межсетевого экрана.
logger
Только фиксирует события, без блокировки. Удобно для аудита и наблюдения.
disabled
Монитор выключен и не запускается.
ЭКСПОРТ
005

Экспорт в Dashboard. Опционально.

Без секции exporter агент работает полностью автономно и никуда не подключается. Если панель недоступна, обнаружение и блокировка атак не останавливаются.

Сквозное шифрование

Каждый кадр - конверт под AES-256-GCM, ключ шифруется RSA-OAEP/SHA-256. Пара ключей агента живёт одну сессию.

Не зависит от сети

Очередь отправки ограничена, мониторы никогда не ждут сеть. Недоступный дашборд не мешает работе.

Конфиг в обе стороны

Dashboard запрашивает текущий конфиг и присылает новый. Локальные настройки экспорта сохраняются всегда.

СИСТЕМЫ
006

Один бинарник. Любой Linux.

Единый бинарник с интеграцией в systemd. Работает на любом современном дистрибутиве.

UbuntuDebianCentOSRHELFedoraArch Linux
amd64
386
arm64
arm32

Управление сервисом через systemd: -i установка, -u обновление, -r перезапуск.

ОТКРЫТО
007

Свободный и открытый. MIT.

Исходный код, релизы и планы развития открыты. Можно изучить, развернуть self-hosted, предложить улучшение или сообщить об ошибке.

Прозрачный код

Никакой телеметрии без вашего согласия. Никакой скрытой логики блокировки. Всё, что делает агент, видно в исходниках.

КОНТАКТ
008

Вопросы и обратная связь

Пишите об идеях и проблемах в GitHub Issues или свяжитесь напрямую.