Cosa fa l'analizzatore di log

Incolla qualsiasi log del server nel riquadro qui sopra e Uplink Trace estrae ogni indirizzo IPv4 e IPv6 che riesce a individuare, ne elimina i duplicati e ordina il risultato in base alla frequenza con cui compare ciascun indirizzo. Ogni indirizzo univoco viene poi arricchito con dati pubblici: la rete operativa (ASN e nome dell'AS dai registri regionali), una regione approssimativa dal dataset DB-IP Lite con una valutazione di affidabilità trasparente e un contrassegno euristico quando il nome dell'operatore dell'AS suggerisce un datacenter, un provider di hosting o un intervallo VPN. Quel contrassegno riporta PROBABILE perché il nome di un operatore è un indizio, non una prova.

Non c'è alcun agente da installare né alcun formato da configurare. L'estrazione è un singolo passaggio sul testo grezzo — Ctrl+V ed esegui — quindi timestamp, percorsi delle richieste e tutto il resto della riga vengono semplicemente ignorati.

Cosa puoi incollare

Qualsiasi cosa sia testo. L'analizzatore è stato progettato pensando a questi casi:

Se disponi già di un elenco pulito di indirizzi anziché di log grezzi, la ricerca IP in blocco accetta un indirizzo per riga e salta la fase di estrazione.

Analizzare il traffico sospetto

  1. Ordina per numero di occorrenze. I tentativi di forza bruta e gli scraper si concentrano: una manciata di indirizzi genera di solito la maggior parte del rumore, mentre gli utenti legittimi si collocano nella coda lunga.
  2. Controlla i contrassegni di offuscamento. Ripetuti tentativi di accesso falliti da un intervallo contrassegnato come PROBABILE datacenter o PROBABILE VPN sono una cosa diversa dallo stesso schema su una connessione a banda larga residenziale. Leggi quanto è accurata la geolocalizzazione IP prima di fare affidamento sui segnaposti della mappa — la localizzazione a livello di paese è affidabile, quella a livello di città spesso no e il traffico mobile o VPN viene frequentemente collocato in modo errato.
  3. Approfondisci i principali responsabili. Ogni indirizzo rimanda a un dossier completo — DNS inverso, dettagli dell'AS, titolare della registrazione e ripartizione dell'affidabilità della geolocalizzazione — nello stesso formato di questa traccia di esempio.
  4. Passa alla rete. Quando diversi indirizzi rumorosi condividono un AS, la ricerca ASN mostra chi gestisce l'intero intervallo, il che è spesso la via più rapida verso una sola regola del firewall invece di cinquanta.

Vale la pena ripetere un avvertimento: la geolocalizzazione IP individua le reti, non le persone. Un indirizzo nel tuo log corrisponde a un'area probabile e a una rete operativa; non può identificare un individuo, un nucleo familiare o un indirizzo fisico.

Cosa succede ai log incollati

I log incollati vengono elaborati in memoria per la durata della richiesta e non vengono conservati, indicizzati né riutilizzati. Gli indirizzi estratti vengono confrontati con copie locali di dataset pubblici, quindi il contenuto del tuo log non lascia mai la pipeline di analisi. Tutti i dettagli sono nella informativa sulla privacy.