O que faz o analisador de registos
Cole qualquer registo de servidor na caixa acima e o Uplink Trace extrai todos os endereços IPv4 e IPv6 que conseguir encontrar, elimina duplicados e ordena o resultado pela frequência com que cada endereço aparece. Cada endereço único é depois enriquecido a partir de dados públicos: a rede operadora (ASN e nome do AS a partir dos registos regionais), uma região aproximada a partir do conjunto de dados DB-IP Lite com uma classificação de confiança honesta, e um sinalizador heurístico quando o nome do operador do AS sugere um centro de dados, um fornecedor de alojamento ou uma gama de VPN. Esse sinalizador indica PROVÁVEL porque o nome de um operador é indício, não prova.
Não há nenhum agente para instalar nem nenhum formato para configurar. A extração é uma única passagem sobre o texto em bruto — Ctrl+V e executar — pelo que os carimbos temporais, os caminhos dos pedidos e tudo o resto na linha são simplesmente ignorados.
O que pode colar
Qualquer coisa que seja texto. O analisador foi concebido a pensar nestes:
- Registos de acesso web — formatos combined ou common do nginx e do Apache, registos de CDN e de balanceadores de carga.
- Registos de autenticação — auth.log, linhas de falha do sshd, saída do fail2ban.
- Exportações de firewall — registos de iptables e nftables, saída do pf, CSV da Firewall do Windows, syslog de routers.
- Tudo o resto — cabeçalhos de correio, rastreios de aplicações, uma coluna copiada de uma folha de cálculo. Se um endereço estiver no texto, será encontrado.
Se já dispõe de uma lista limpa de endereços em vez de registos em bruto, a pesquisa de IP em massa aceita um endereço por linha e dispensa a etapa de extração.
Triagem de tráfego suspeito
- Ordene por ocorrências. As tentativas de força bruta e os scrapers concentram-se: um punhado de endereços costuma gerar a maior parte do ruído, enquanto os utilizadores legítimos ficam na cauda longa.
- Verifique os sinalizadores de ocultação. Repetidos inícios de sessão falhados a partir de uma gama assinalada como PROVÁVEL centro de dados ou PROVÁVEL VPN são uma história diferente do mesmo padrão numa ligação de banda larga residencial. Leia quão exata é a geolocalização por IP antes de se apoiar nos marcadores do mapa — a localização ao nível do país é fiável, ao nível da cidade muitas vezes não é, e o tráfego móvel ou de VPN é frequentemente mal posicionado.
- Analise os principais infratores. Cada endereço remete para um dossiê completo — DNS inverso, detalhes do AS, registante e a repartição da confiança da geolocalização — no mesmo formato deste rastreio de exemplo.
- Passe para a rede. Quando vários endereços ruidosos partilham um AS, a pesquisa de ASN mostra quem opera toda a gama, o que é muitas vezes o caminho mais rápido para uma regra de firewall em vez de cinquenta.
Uma ressalva merece ser repetida: a geolocalização por IP localiza redes, não pessoas. Um endereço no seu registo resolve para uma área provável e uma rede operadora; não consegue identificar um indivíduo, um agregado familiar ou uma morada.
O que acontece aos registos colados
Os registos colados são processados em memória durante a duração do pedido e não são armazenados, indexados nem reutilizados. Os endereços extraídos são comparados com cópias locais de conjuntos de dados públicos, pelo que o conteúdo do seu registo nunca sai do fluxo de análise. Os detalhes completos encontram-se na política de privacidade.