
Verteilte IP-Sperren mit Graylog
Dieser Artikel beschreibt, wie ich die Erkennungslogik hinter einer verteilten Plattform zur automatisierten Sperrung von IP-Adressen mithilfe von Graylog konzipiert und aufgebaut habe. Durch die zentrale Erfassung von Protokolldaten mehrerer Docker-Swarm-Knoten, die Korrelation verdächtiger HTTP-Aktivitäten über die gesamte Infrastruktur hinweg und die Erkennung von Reconnaissance-Mustern anstelle isolierter Ereignisse kann die Plattform schädliches Verhalten in Echtzeit identifizieren.
Diese Erkennungsebene bildet die Grundlage eines automatisierten Reaktionssystems, das hartnäckige Angreifer auf allen Servern des Clusters blockiert und gleichzeitig Fehlalarme auf ein Minimum reduziert.








