Um servidor doméstico exposto à internet é descoberto em minutos, não em horas. Os scanners IPv4 modernos varrem todo o espaço de endereços a cada poucas horas, e qualquer porta respondendo em 22, 80, 443, 8080 ou 32400 começará a receber preenchimento de credenciais, testes de exploit e tentativas de login volumétricos quase imediatamente. A suposição de que “minha casa é pequena demais para ser alvo” deixou de ser verdadeira por volta de 2018. O tráfego é automatizado e não se importa em qual servidor pousa.
Testamos os 7 melhores aplicativos de detecção de intrusão para servidores domésticos em 2026, todos rodando no lado desktop da pilha (principalmente Linux, com cobertura Windows e macOS quando relevante). A lista abrange analisadores de log que bloqueiam atacantes antes de terminarem de digitar, feeds de ameaças colaborativas que compartilham reputação de IP entre usuários, sistemas completos de detecção de intrusão baseados em host que monitoram integridade de arquivos e comportamento de processos, e sensores no lado da rede que inspecionam fluxos de pacotes em busca de padrões de ataque conhecidos.
O que procurar em um aplicativo de detecção de intrusão para servidor doméstico
Escolha uma ferramenta que:
- Rode no mesmo host que você já tem. Adicionar uma máquina completamente nova para executar ferramentas de segurança é como laboratórios domésticos acumulam poeira.
- Tenha um conjunto de regras padrão funcional. Uma ferramenta que requer duas semanas de ajuste antes de bloquear algo acaba desabilitada.
- Bloqueie no nível do firewall, não apenas na aplicação. Bloquear o IP de um scanner com iptables ou nftables é muito mais barato do que fazer SSH discutir com ele 400 vezes.
- Envie alertas para um lugar que você realmente leia (webhook Discord, push Gotify, email). Logs que ninguém lê são apenas decoração.
- Não exija se inscrever em um serviço em nuvem para funcionar. O ponto é reduzir dependências, não adicioná-las.
Comparação rápida
| Aplicativo | Melhor para | Plataformas | Escopo de detecção | Inteligência comunitária |
|---|---|---|---|---|
| CrowdSec | Analisador de log com reputação compartilhada | Linux, Docker, Windows | Baseada em logs | Sim, feed de IP compartilhado |
| Fail2ban | O clássico, ainda distribuído em todos os lugares | Linux, FreeBSD | Baseada em logs | Não |
| Wazuh | HIDS completo com painel e integridade de arquivos | Linux, Windows, macOS | Log + FIM + rootkit | Opcional |
| Suricata | IDS de rede com ecossistema de assinatura rico | Linux, Windows, FreeBSD | Inspeção de pacotes de rede | Via ET Open |
| Snort | IDS de rede original com regras Cisco Talos | Linux, Windows, FreeBSD | Inspeção de pacotes de rede | Via regras comunitárias |
| OSSEC | HIDS open-source de longa duração | Linux, Windows, macOS | Log + FIM + rootkit | Não |
| Security Onion | Distribuição IDS/SIEM completa | Aparelho Linux dedicado | Rede + host + SIEM | Sim |
Por que servidores domésticos precisam de detecção de intrusão agora
A economia de varredura se industrializou. Botnets alugam tempo de varredura, listas de alvos são negociadas em canais do Telegram, e o tempo médio entre expor uma porta nova e receber a primeira tentativa de login é inferior a dez minutos. Uma vez que um atacante consegue credenciais funcionais, revende essas credenciais para uma segunda camada de compradores que as usam para mineração de criptografia, retransmissão de spam ou como um salto proxy para outros ataques. Um servidor doméstico não precisa conter dados valiosos para ser um alvo valioso; as próprias credenciais funcionais são a carga útil.
Em segundo lugar, serviços auto-hospedados cresceram. Immich, Jellyfin, Vaultwarden, Home Assistant e Nextcloud contêm dados que importam - fotos da família, cofres de senhas, câmeras de segurança doméstica. O raio de explosão de uma comprometimento agora é real, e ferramentas que costumavam ser “SOC empresarial” agora são entregues em forma empacotada para residências.
Os aplicativos
1. CrowdSec — melhor analisador de log com reputação compartilhada
CrowdSec analisa logs locais (SSH, Nginx, Apache, Traefik, Home Assistant, Docker e muitos outros), detecta comportamento abusivo com cenários conectáveis e envia endereços IP infratores para um bouncer por host que bloqueia no nível do firewall. O diferencial é o feed da comunidade compartilhado: cada agente CrowdSec contribui com sinais de ataque anonimizados, e cada agente se beneficia da lista de reputação agregada. Bouncers de lista negra para iptables, nftables, Nginx, Traefik, Cloudflare, HAProxy e Windows Defender são enviados como pacotes de primeira parte.
Onde fica aquém: O sistema de cenários é poderoso mas tem curva de aprendizado. Alguns bouncers de terceiros (Windows Firewall, compilações antigos do nginx) ficam atrás do caminho Linux/Docker em recursos.
Plataformas: Linux (pacotes Debian/Ubuntu/RHEL/Alpine), Docker, Windows, FreeBSD.
Download: CrowdSec install
Conclusão: A escolha padrão correta para um servidor doméstico moderno que executa uma mistura de serviços web atrás de um proxy reverso.
2. Fail2ban — melhor clássico ainda distribuído em todos os lugares
Fail2ban é a ferramenta que cada distribuição envia em seus repositórios padrão e que cada tutorial de “endurecimento” do provedor de VPS menciona. Persiga um arquivo de log, corresponda um padrão de falha com uma regex, e após N correspondências em uma janela, bloqueie o IP de origem com iptables por uma duração configurável. Tem feito isso de forma confiável desde 2004, e as configurações de cadeia para serviços comuns foram bem testadas.
Onde fica aquém: Sem feed de reputação compartilhada, sem inspeção de pacotes, sem monitoramento de integridade de arquivos. Cada servidor doméstico executando Fail2ban começa do zero conhecimento; um bot que já varreu um milhão de outros servidores ainda é um visitante de primeira vez.
Plataformas: Linux, FreeBSD. Amplamente empacotado.
Download: Fail2ban install
Conclusão: O mínimo correto em qualquer servidor Linux, mesmo que seja posteriormente substituído por CrowdSec.
3. Wazuh — melhor HIDS completo com painel e integridade de arquivos
Wazuh é a plataforma de detecção de intrusão baseada em host open-source que cresceu da base de código OSSEC e agora é entregue com um painel moderno, um nível gerenciador e agentes para cada sistema operacional principal. Além da análise de log, Wazuh monitora integridade de arquivo (alerta sobre mudanças em /etc, /root ou caminhos especificados), detecta rootkits, monitora violações de benchmarks CIS e correlaciona dados de vulnerabilidade contra pacotes instalados. O painel usa OpenSearch e fornece uma visão de investigação apropriada do que aconteceu.
Onde fica aquém: Pesado para uma implantação residencial - o gerenciador e painel querem uma quantidade decente de RAM e disco. Destinado para frotas de dezenas a milhares de agentes; executá-lo para dois servidores domésticos é excessivo a menos que você goste das ferramentas.
Plataformas: Gerenciador em Linux; agentes para Linux, Windows, macOS, Solaris, AIX. Implantações Docker e Kubernetes suportadas.
Download: Wazuh installation
Conclusão: A escolha certa para um laboratório doméstico que cresceu para uma pequena frota e quer um painel de investigação real.
4. Suricata — melhor IDS de rede com ecossistema de assinatura rico
Suricata inspeciona tráfego de rede em velocidade de linha, corresponde com Emerging Threats ou feeds de regras comerciais, e emite alertas e (em modo inline) drops para padrões de ataque conhecidos. Executá-lo no gateway de rede ou em uma porta de espelho detecta ataques que logs de aplicação nunca veem: exploits contra serviços que você não sabia estarem escutando, movimento lateral entre dispositivos comprometidos, tentativas de exfiltração de DNS. O ecossistema de regras via ET Open é grande e atualizado frequentemente.
Onde fica aquém: Modo inline (IPS) requer uma arquitetura tap ou espelho que um roteador residencial normalmente não pode fornecer sem hardware adicional. A triagem de alertas é uma habilidade real; espere ruído até que o conjunto de regras seja ajustado.
Plataformas: Linux, Windows, FreeBSD, macOS. Pacotes nativos para maioria das distribuições.
Download: Suricata download
Conclusão: A escolha certa quando o laboratório doméstico tem um roteador dedicado ou uma NIC sobressalente e alguém na residência gosta de detalhes em nível de pacote.
5. Snort — melhor IDS de rede original com regras Cisco Talos
Snort é o IDS de rede ao qual tudo mais se compara. Snort 3 reescreveu os componentes internos, adicionou multithreading e tornou a criação de regras mais acessível. O conjunto de regras da comunidade Cisco Talos cobre uma ampla gama de assinaturas de exploit, e o nível de assinatura adiciona lançamentos de regras mais rápidos se isso lhe interessa. A configuração é mais acessível que Suricata para alguém começando do zero.
Onde fica aquém: Historicamente mais lento que Suricata em velocidade de linha; a lacuna estreitou com Snort 3 mas ainda existe em links pesados. O conjunto de regras de assinatura é significativamente melhor que as regras comunitárias gratuitas, o que complica o argumento “open source e gratuito”.
Plataformas: Linux, Windows, FreeBSD, macOS.
Download: Snort downloads
Conclusão: A escolha certa quando você quer um IDS de rede com o maior conjunto de regras de fornecedor único e uma curva mais suave que Suricata.
6. OSSEC — melhor HIDS open-source de longa duração
OSSEC é o sistema de detecção de intrusão baseado em host que funciona silenciosamente desde 2008. Agentes encaminham eventos de log, verificações de integridade de arquivo e scans de rootkit para um gerenciador que correlaciona e alerta. O conjunto de regras é maduro, a pegada de recurso é pequena e o modelo de implantação é direto.
Onde fica aquém: A história do painel fica atrás de Wazuh (que se ramificou de OSSEC precisamente para corrigir isso). O ritmo de lançamento é mais lento que os projetos mais novos; espere menos recursos abrangentes por ano.
Plataformas: Gerenciador em Linux; agentes para Linux, Windows, macOS, Solaris, AIX, HP-UX.
Download: OSSEC download
Conclusão: A escolha certa quando você quer um HIDS pequeno e estável e prefere o histórico do OSSEC sobre o painel do Wazuh.
7. Security Onion — melhor distribuição IDS/SIEM completa
Security Onion é a distribuição empacotada que combina Suricata, Zeek, Wazuh, uma pilha OpenSearch e uma interface de gerenciamento de casos em um aparelho pronto para uso. Inicie a ISO, siga o assistente, e termine com um IDS de rede, um HIDS, um SIEM completo e um espaço de trabalho de busca em uma máquina dedicada. A curva de aprendizado é real mas as ferramentas são as mesmas usadas em SOCs corporativas.
Onde fica aquém: Quer hardware dedicado - mínimo 16 GB de RAM para uma implantação pequena, 32 GB ou mais para algo sério. Não é algo para rodar junto com seu servidor de mídia na mesma caixa.
Plataformas: Aparelho Linux dedicado (base Ubuntu ou Oracle Linux). Opções VMware, VirtualBox e imagem na nuvem.
Download: Security Onion downloads
Conclusão: A escolha certa quando o laboratório doméstico tem um mini PC sobressalente para dedicar a ferramentas de segurança e você quer a pilha inteira em uma instalação.
Como escolher a correta
- Se quer proteção funcionando antes do jantar e executa serviços web atrás de Nginx ou Traefik: CrowdSec.
- Se só precisa de proteção contra força bruta SSH e quer zero novas dependências: Fail2ban.
- Se seu laboratório doméstico cresceu para uma pequena frota e quer um painel real: Wazuh.
- Se quer ver ataques que logs de aplicação não conseguem mostrar: Suricata.
- Se quer um IDS de rede com um grande conjunto de regras de fornecedor único: Snort.
- Se prefere o HIDS de longa duração com pegada pequena: OSSEC.
- Se tem uma caixa sobressalente para dedicar e quer a pilha SOC inteira em uma instalação: Security Onion.
A maioria dos lares deveria rodar um mínimo Fail2ban em qualquer servidor exposto plus CrowdSec no proxy reverso. Essa combinação detecta 95% do tráfego automatizado com uma hora de configuração. Tudo o mais é para laboratórios domésticos que se formaram em pequenos ambientes de produção.
FAQ
Fail2ban é suficiente por si só?
Para um servidor SSH levemente exposto, sim. Para um laboratório doméstico que também executa um proxy reverso, vários aplicativos web e um servidor de mídia, não - Fail2ban não tem dados de reputação compartilhada, então cada atacante começa do zero na sua máquina. Emparelhe com CrowdSec ou substitua completamente.
Um aplicativo de detecção de intrusão vai desacelerar meu servidor?
Ferramentas de análise de log (CrowdSec, Fail2ban) usam CPU negligenciável. Agentes baseados em host (Wazuh, OSSEC) adicionam alguns por cento em uma máquina ocupada. IDS de rede (Suricata, Snort) é o mais pesado e depende da velocidade do link; uma linha doméstica gigabit está bem ao alcance de qualquer CPU moderna.
Preciso de detecção de intrusão se uso uma VPN mesh em vez de encaminhamento de porta?
Sim, mas uma versão mais leve. Uma VPN mesh elimina a superfície exposta à internet, mas um laptop comprometido na malha ainda pode alcançar cada serviço exposto na sobreposição. Um HIDS no servidor detecta movimento lateral que a VPN não consegue ver.
Qual é a diferença entre HIDS e NIDS?
Um sistema de detecção de intrusão baseado em host (HIDS) executa no servidor e monitora seus logs, seus arquivos e seus processos. Um sistema de detecção de intrusão de rede (NIDS) monitora tráfego no cabo e detecta padrões de ataque conhecidos. HIDS é o que a maioria dos laboratórios domésticos realmente precisa; NIDS é um passo adiante quando você quer ver ataques que os próprios aplicativos não registram.
Devo usar modo inline (IPS) ou alerta passivo (IDS)?
Comece passivo. Modo inline descarta tráfego baseado no conjunto de regras, que é poderoso e também como você acidentalmente bloqueia sua avó do seu servidor de fotos. Execute passivo por uma semana, veja o que dispara, ajuste as regras barulhentas, então decida se habilita modo inline para categorias de regras específicas.