Ce que fait l'analyseur de journaux

Collez n'importe quel journal de serveur dans la boîte ci-dessus et Uplink Trace en extrait chaque adresse IPv4 et IPv6 qu'il peut trouver, les dédoublonne, puis classe le résultat selon la fréquence d'apparition de chaque adresse. Chaque adresse unique est ensuite enrichie à partir de données publiques : le réseau d'exploitation (ASN et nom d'AS provenant des registres régionaux), une région approximative tirée du jeu de données DB-IP Lite avec un indice de confiance honnête, et un indicateur heuristique lorsque le nom de l'opérateur de l'AS laisse croire à une plage de centre de données, de fournisseur d'hébergement ou de VPN. Cet indicateur affiche PROBABLE parce qu'un nom d'opérateur est un indice, pas une preuve.

Il n'y a aucun agent à installer et aucun format à configurer. L'extraction se fait en une seule passe sur le texte brut — Ctrl+V et lancez — de sorte que les horodatages, les chemins de requête et tout le reste de la ligne sont simplement ignorés.

Ce que vous pouvez coller

Tout ce qui est du texte. L'analyseur a été conçu en pensant à ceci :

Si vous disposez déjà d'une liste propre d'adresses plutôt que de journaux bruts, la recherche IP en lot accepte une adresse par ligne et saute l'étape d'extraction.

Trier le trafic suspect

  1. Triez par occurrences. Les tentatives par force brute et les moissonneurs se concentrent : une poignée d'adresses génère habituellement l'essentiel du bruit, tandis que les utilisateurs légitimes se répartissent dans la longue traîne.
  2. Vérifiez les indicateurs d'obfuscation. Des échecs de connexion répétés depuis une plage marquée PROBABLE centre de données ou PROBABLE VPN, c'est une tout autre histoire que le même schéma sur une connexion résidentielle. Lisez à quel point la géolocalisation IP est précise avant de vous fier aux épingles sur la carte — le positionnement à l'échelle du pays est fiable, celui à l'échelle de la ville l'est souvent moins, et le trafic mobile ou VPN est fréquemment mal situé.
  3. Examinez de près les principaux fautifs. Chaque adresse renvoie à un dossier complet — DNS inversé, détails de l'AS, titulaire et ventilation de l'indice de confiance de la géolocalisation — dans le même format que cet exemple de trace.
  4. Passez au réseau. Lorsque plusieurs adresses bruyantes partagent un même AS, la recherche d'ASN montre qui exploite l'ensemble de la plage, ce qui est souvent le chemin le plus rapide vers une seule règle de pare-feu au lieu de cinquante.

Une mise en garde mérite d'être répétée : la géolocalisation IP situe des réseaux, pas des personnes. Une adresse dans votre journal correspond à une zone probable et à un réseau d'exploitation ; elle ne peut pas identifier un individu, un foyer ou une adresse civique.

Ce qu'il advient des journaux collés

Les journaux collés sont traités en mémoire pour la durée de la requête et ne sont ni stockés, ni indexés, ni réutilisés. Les adresses extraites sont comparées à des copies locales de jeux de données publics, de sorte que le contenu de votre journal ne quitte jamais le pipeline d'analyse. Tous les détails se trouvent dans la politique de confidentialité.