# Alert pro identifikaci zdroje brute force útoku na firewall

Tento kontextový alert poskytuje notifikaci obsahující IP adresu útočníka a jeho geolokaci v momentě, kdy je detekována aktivita, která může znamenat brute force útok.

Šablona kontextového alertu je k dispozici ke stažení zde:

 [Stáhnout šablonu](https://logmanager.com/wp-content/uploads/2026/05/alert.xml_.zip) 

## Brute force útok na firewall

Brute force útok na firewall představuje systematický pokus o získání neoprávněného přístupu do sítě opakovaným a automatizovaným zkoušením velkého množství přihlašovacích údajů, dokud není nalezena správná kombinace (například pro VPN nebo SSH přístup).

Užitečnost zaslání alertu s geolokací zdroje útoku, například po 10 neúspěšných pokusech z jedné zdrojové IP adresy, spočívá v rychlé detekci incidentu a identifikaci hrozby. Znalost geografického původu útoku (např. mimo definované bezpečné země) umožňuje bezpečnostnímu týmu okamžitě posoudit riziko a v případě potřeby automaticky zablokovat buď konkrétní IP adresu, nebo celý geografický region, čímž se minimalizuje okno pro útočníka a zvyšuje se celková schopnost rychlé reakce na incident.

## Nastavení šablony a alertu

Pro zájemce jsme připravili ke stažení kontextový alert. Ten po definovaném počtu neplatných pokusů o přihlášení na firewall z jedné IP adresy zašle alert s IP adresou zdroje potenciálního útoku a zemi, ze které útok probíhá.

Zde je návod pro import alertu do Logmanageru.

## 1. krok: Vytvořte korelační okno

V menu **Alerts &amp; Actions** v záložce **Correlations** vytvořte nové korelační okno o požadované délce (například 60s), pojmenujte okno například Firewall.

1. 

![Creating new correlation window in Logmanager](https://logmanager.com/wp-content/uploads/2026/05/new-correlation-window-logmanager-1024x219.png)Uložte okno pomocí tlačítka **Save**.

## 2. krok: Vytvořte emailovou šablonu alertu

V sekci **Email message templates** vytvořte novou šablonu a vložte do ní následující údaje:

**Name:**

too many login failed from one IP

**Subject:**

LM Alert – {{name}} / {{ msg.failed\_remote\_ip }}  
  
**Body:**

```
{% extends "base.html" %}<br></br><br></br>{% block title %}Alert{% endblock %}<br></br><br></br>{% block content %}<br></br><h4>VPN alert - neplatné přihlášení z jedné IP adresy. Uživatel <font color="red"><b>{{ msg.username }}</b></font> překročil limit.</h4><br></br><br></br><p>Reason: <b>{{ msg.logdesc }}</b></p><br></br><p>Reason: <b>{{ msg.msg }}</b></p><br></br><p>Reason: <b>{{ msg.reason }}</b></p><br></br><p>Remote IP & Country: <b>{{ msg.failed_remote_ip }}</b></p><br></br><h3>Uživatel: <font color="red"><b>{{ msg.username }}</b></font></h3><br></br><br></br><hr><br></br><br></br><h1>Alert message</h1><br></br>Alert name: {{ name }}<br><br></br>Alert description: {{ description }}<br><br></br><br></br><h2>Message meta information</h2><br></br><table style="border: 1px solid rgb(0, 102, 153); border-collapse: collapse;"><br></br>    <tr><br></br>        <td style="border: 1px solid rgb(0, 102, 153);font-weight: bold;">Name</td><br></br>        <td style="border: 1px solid rgb(0, 102, 153);font-weight: bold;">Value</td><br></br>    </tr><br></br>    {% for key in meta|sort %}<br></br>        {% if key == "src" %}<br></br>            {% for src in meta.src|sort %}<br></br>                <tr><br></br>                    <td style="border: 1px solid rgb(0, 102, 153);" align="left">{{ key }}.{{ src }}</td><br></br>                    <td style="border: 1px solid rgb(0, 102, 153);" align="left">{{ meta.src[src] }}</td><br></br>                </tr><br></br>            {% endfor %}<br></br>        {% else %}<br></br>            <tr><br></br>                <td style="border: 1px solid rgb(0, 102, 153);" align="left">{{ key|e }}</td><br></br>                <td style="border: 1px solid rgb(0, 102, 153);" align="left">{{ meta[key]|e }}</td><br></br>            </tr><br></br>        {% endif %}<br></br>    {% endfor %}<br></br></table><br></br><br></br><h2>Message data</h2><br></br><table style="border: 1px solid rgb(0, 102, 153); border-collapse: collapse;"><br></br>    <tr><br></br>        <td style="border: 1px solid rgb(0, 102, 153);font-weight: bold;">Name</td><br></br>        <td style="border: 1px solid rgb(0, 102, 153);font-weight: bold;">Value</td><br></br>    </tr><br></br>    {% for key in msg|sort %}<br></br>        <tr><br></br>            <td style="border: 1px solid rgb(0, 102, 153);" align="left">{{ key|e }}</td><br></br>            <td style="border: 1px solid rgb(0, 102, 153);" align="left">{{ msg[key]|e }}</td><br></br>        </tr><br></br>    {% endfor %}<br></br></table><br></br><br></br>{% if dropped > 0 %}<br></br>    <div style="color: #E81E1E">Dropped similar messages: {{ dropped }}</div><br></br>{% endif %}<br></br>{% endblock %}
```

![email template alert setup in Logmanager](https://logmanager.com/wp-content/uploads/2026/05/email-template-alert-logmanager-1024x309.png)Uložte šablonu pomocí tlačítka **Save**.

## 3. krok: Importujte a nakonfigurujte pravidla pro alert

V záložce **Rules** vytvořte nový alert a do XML okna vložte kód alertu.

Přepněte se do okna **Blocks**.

Přiřaďte alertu název, např: **too many login failed from one IP** a vložte emailovou adresu příjemce alertu a přepněte alert do stavu **Enabled**.

![alert rule configuration in Logmanager UI](https://logmanager.com/wp-content/uploads/2026/05/new-alert-rule-setup-logmanager-1024x374.png)## 4. krok: Nastavte failed login threshold

V blockly kódu alertu nastavte požadovanou hodnotu počtu nesprávných přihlášení, po které se má alert odeslat.

V příkladu nastaveno na hodnotu 10.

![Threshold setup in Logmanager](https://logmanager.com/wp-content/uploads/2026/05/threshold-setup-logmanager-1024x230.png)## 5. Krok: Vyberte korelační kontext

V blocku **Context** vyberte vaše dříve vytvořené korelační okno

![Blockly firewall alert final configuration in Logmanager](https://logmanager.com/wp-content/uploads/2026/05/blockly-firewall-alert-configuration-1024x199.png)## 6. krok: Přiřaďte šablonu alertu

Na konci alertu v blocku **send alert** vyberte dříve vytvořenou e-mailovou šablonu.

![blockly email template Logmanager](https://logmanager.com/wp-content/uploads/2026/05/blockly-email-template-logmanager-1024x171.png)## Váš kontextový firewall je připraven

Nyní máte vše připraveno pro posílání alertů s IP adresou a geolokací útočníka.
