主机本地 Linux 防御,具备可审计、故障时默认关闭的强制执行机制。
SysWarden 是一款开源 Linux 安全编排器,集成了权威的 nftables 策略、主机遥测、威胁情报列表、带外 WAAP 日志分析、经身份验证的高可用性以及原生终端仪表板。它专为那些希望拥有一个可审查的主机防御层、而又不想在应用数据路径中再放置一个代理的操作人员而设计。
SysWarden 不是内联 HTTP 代理、流量净化器或监管认证产品。
当前源码版本:v4.04.3。
最新经认证的稳定公开发布版本为 v4.04.3。
操作流程集中在 SysWarden wiki 中。
开发和维护 SysWarden 需要基础设施、测试和持续的安全工作。社区支持有助于维持该项目。
| 领域 | SysWarden 提供的内容 |
|---|
| HIDS | 主机本地遥测、安全日志分析和告警可见性 |
| HIPS | 通过权威 nftables 规则强制执行的已验证策略决策 |
| WAAP | 对受支持上游服务所写日志的带外分析 |
| 威胁情报 | 规范的本地列表和有边界的外部源更新 |
| 高可用性 | TLS 1.3、Bearer 身份验证和对等范围同步 |
| 运维 | 本地 CLI 和 TUI、模块化配置、审计和生命周期控制 |
| 供应链 | 带校验和的 Linux 软件包、签名更新元数据和发布证据 |
| 来源 | 用途与信任边界 |
|---|
| Data-Shield | 面向标准和关键配置文件的官方维护者策展 IPv4 源;SysWarden 仅在规范验证和法定人数控制之后才在本地接受该源 |
| IPverse 国家 IP 块 | 嵌入在发布绑定 CLI 中的固定 CC0-1.0 RIR 分配快照;分配国家并非物理或当前运营地理位置 |
| WiredAlter IP 服务(来源) | 尽力而为的缓存国家、ASN、组织和威胁标签,仅用于 Top Attackers / OSINT 历史展示;响应绝不影响严重性或防火墙决策 |
| CINS Score 和 blocklist.de | 仅发布在两个独立来源中均精确匹配的条目 |
| Spamhaus 和 RADB | 信号可由操作人员配置;任一来源本身均不被接受为防火墙权威 |
| 自定义 HTTPS 源 | 选项 3 要求为每个配置的地址族提供 HTTPS URL 及其精确的 SHA-256 摘要 |
| 目标 | 文档 |
|---|
| 验证并安装软件包 | 安装流程 |
| 从历史版本 v4.02.8 升级到 v4.03.2 | 迁移流程 |
| 配置 SysWarden | 配置指南 |
| 将 SysWarden 集成到 RHEL 9+ 镜像中 | RHEL 9+ 镜像集成 |
| 操作、审计或移除 SysWarden | 命令与生命周期参考 |
| 查看有边界的部署场景 | 用例 |
| 配置 BunkerWeb 集成 | BunkerWeb 集成 |