Report attacks & block worldwide

The Attack Defense Network is a community network in both directions: your servers report attacks (SSH brute-force, IMAP, web attacks - 109 service types) automatically via fail2ban to a central list. At the same time, you automatically block reported attackers on your own servers and firewalls - set up in 2 minutes.

FreeAccount requiredResults in seconds

Guest mode: limited usage. Register for free for unlimited usage, history & statistics.

Register free

Angriffe melden.
Weltweit blocken.

Das Angriffsabwehr-Netzwerk ist ein Netzwerk in beide Richtungen: Melden Sie Angriffe von Ihren Servern per fail2ban, CrowdSec oder API - und blocken Sie gemeldete Angreifer automatisch per fail2ban. Kostenlos, ohne Konto, DSGVO-konform.

Anonym
Global
Echtzeit

Live-Check

Beispieldaten möglich
01

1. Server meldet

fail2ban bant einen Angreifer und meldet die IP automatisch per HTTP-API an uns.

02

2. Wir bewerten

Ein Report erreicht die Watchlist, ab zwei unabhängigen Reports wird gelistet - kritische Kategorien sofort. Scoring, Konfidenz und Reporter-Reputation bestimmen Schweregrad und Ablauf.

03

3. Welt blockt automatisch

Andere Admins erhalten gemeldete Angreifer automatisch in ihrem fail2ban-Block-Jail (Sync alle 5 Minuten). Die DNS-Zonen dienen der Prüfung einzelner IPs - der zuständige Provider wird anonym informiert.

fail2ban einrichten (2 Minuten)

Ein Befehl, fertig: Das Installer-Script installiert fail2ban falls nötig, sichert bestehende Konfigurationen, richtet das Melden UND das automatische Blocken gemeldeter Angreifer ein und startet den Dienst neu. Mit dem Toggle „Nur melden“ schalten Sie das Blocken ab. Mit kostenlosem Account erhalten Sie zusätzlich Report-Tokens.

curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | sudo bash

Ihr Server blockt gemeldete Angreifer automatisch.

API-Referenz

Ein Endpoint für Ihre Server-Automatisierung. Ausführliche Dokumentation in der Knowledge Base.

POST https://reports.provider.tools/api/v1/abuse/report
Content-Type: application/json

{ "ip": "203.0.113.7", "service": "ssh", "port": 22 }

Service examples: ssh, imap, smtp-auth, http, mysql, wordpress, minecraft, ddos, sqli, malware, portscan - 100+ supported
Einzelne Meldungen erreichen nur die Watchlist - keine willkürlichen Listungen
Nur öffentliche IPs, Rate-Limits pro Quelle, Whitelist-Unterstützung
Deduplizierung: identische Meldungen zählen nicht doppelt

Wann wird eine IP gelistet?

Ein einzelner Report (mit Token oder anonym - jeder zählt gleich) erreicht nur die Watchlist. Ab zwei unabhängigen Reports wird die IP soft-gelistet (die Prüf-Zone liefert einen Sperr-Code), mit weiteren Reports hard-gelistet. Kritische Kategorien (Malware, Botnet) listen bereits mit einem Report. Einträge laufen ohne neue Meldungen automatisch ab (7 Tage).

Zum Scoring-Modell

Anonym & DSGVO-konform

Keine Reporter-Identität: Reports werden anonym verarbeitet, keine IPs der Melder, keine Log-Inhalte.

Minimierte Beweise: Öffentlich sichtbar sind nur Kategorie, Score, Dienst und Stunde des Signals.

Automatischer Verfall: Scores sinken exponentiell, Einträge verschwinden ohne neue Aktivität automatisch.

Hosting in Deutschland, keine Weitergabe an Drittländer.

Häufige Fragen

Wann wird eine IP gelistet?

Ein einzelner Report (mit Token oder anonym - jeder zählt gleich) erreicht nur die Watchlist. Ab zwei unabhängigen Reports wird die IP soft-gelistet (die Prüf-Zone liefert einen Sperr-Code), mit weiteren Reports hard-gelistet. Kritische Kategorien (Malware, Botnet) listen bereits mit einem Report. Einträge laufen ohne neue Meldungen automatisch ab (7 Tage).

Wie werden False Positives vermieden?

Fünf Schutz-Ebenen: Erst ab zwei unabhängigen Reports wird gelistet (ein einzelner Report - mit oder ohne Token - erreicht nur die Watchlist), Reporter-Reputation dämpft unzuverlässige Quellen, eine interne Whitelist schützt eigene Infrastruktur, dnswl.org-Whitelisting reduziert das Gewicht für vertrauenswürdige Mailserver und Tor-Exits werden markiert statt an Abuse-Abteilungen gemeldet.

Was passiert mit Tor-Exit-Nodes?

Tor-Exits werden weiterhin gescort (die Angriffe sind real), aber in der Evidenz mit tor-exit markiert. Admins können sie per Firewall-Regel erlauben oder blocken. Abuse-Benachrichtigungen werden für Tor-Exits nicht versendet.

Welche DNS-Zonen gibt es?

Jeder der 109 Dienste hat eine eigene Prüf-Zone: <dienst>.attacks.provider.tools (z.B. ssh., imap., smtp-auth.), plus die Basis-Zone attacks.provider.tools für alle. Das automatische Blocken läuft über den HTTP-Export - die Text-Liste wird alle 5 Minuten synchronisiert.

Ist der Dienst wirklich kostenlos?

Ja. Reporting, DNS-Abfragen und IP-Checks sind kostenlos und ohne Konto nutzbar. Es gibt keine versteckten Limits für den Basisbetrieb.

Mehr in der Wissensdatenbank

How it works

1

1. Server reports

fail2ban bans an attacker and reports the IP automatically via API.

2

2. We score

Every report is a signal - category, confidence and reputation determine the score.

3

3. Everyone blocks automatically

Reported attackers are banned worldwide via the block jail (5-minute sync).

Features in detail

fail2ban integration

One command installs reporting + automatic blocking in 2 minutes.

109 service types

SSH, IMAP, SMTP, web attacks, databases, game servers and more.

Worldwide blocking

Attackers are blocked everywhere, not just where they were caught.

Firewall integration

Ready-made scripts for iptables, nftables, ufw, pf and Windows Firewall.

Cautious principle

1 report = watchlist, listed after 2 independent reports - no arbitrary blocks.

Anonymous & GDPR

No reporter identity, no log contents, hosted in Germany.

Frequently asked questions

How do I install Attack Defense?

With one command: curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | sudo bash - installs fail2ban, sets up reporting and automatic blocking.

When does an IP get listed?

A single report (with or without token) only reaches the watchlist. Two independent reports list the IP; critical categories (malware, botnet) list immediately. Entries expire after 7 days without new reports.

Can I report without blocking?

Yes - with the "Report only" toggle or &block=0 in the install command.

Does it work without fail2ban?

Yes - the reporting API is open to any system (CrowdSec, custom scripts), and for blocking there are firewall scripts for iptables, nftables, pf & Windows.

What does Attack Defense cost?

Nothing. Reporting, blocking and IP checks are free. A free account only unlocks report tokens for personal server statistics.

Related guides