Open Source • Enterprise Security • Production Ready Open Source • Sécurité Entreprise • Prêt pour la Production

Orchestrate your Active Defense, in real-time for Linux & FreeBSD Orchestrez votre Défense Active, en temps réel pour Linux & FreeBSD

As the definitive first line of defense for critical GNU/Linux infrastructures, SysWarden neutralizes attacks at the kernel edge. It unifies hardware-level network filtering (L2-L4) via nftables/pf, active application intrusion detection (L7), and automated CIS Level 2 hardening. En tant que première ligne de défense absolue des infrastructures critiques GNU/Linux, SysWarden neutralise les attaques à la périphérie du noyau. Il unifie le filtrage réseau matériel (L2-L4) via nftables/pf, la détection d'intrusion applicative (L7) et le durcissement automatisé CIS Niveau 2.

Compliance & Certifications

Audit-Ready Frameworks. Conforme aux Normes.

01 • Security

ISO/IEC 27001

Accelerated Security Controls Contrôles de Sécurité Accélérés

02 • Infrastructure

NIS2 Directive

EU Infrastructure Ready Infrastructures Critiques UE

03 • Hardening

CIS Benchmark

Automated Level 2 Hardening Durcissement Automatique N2

04 • Resilience

EU CRA Ready

Cyber Resilience Compliant Résilience Cyber Conforme

Strategic Partnership Partenariat Stratégique

Ecosystem Synergy: The Ultimate Defense Synergie d'Écosystème : La Défense Absolue

While SysWarden excels as an Out-of-Band orchestrator and first line of defense at the kernel edge, a truly impenetrable architecture requires deep, inline traffic inspection. For a complete, enterprise-grade WAF/WAAP solution, we highly recommend pairing SysWarden with BunkerWeb. Bien que SysWarden excelle en tant qu'orchestrateur Out-of-Band et première ligne de défense à la périphérie du noyau, une architecture véritablement impénétrable nécessite une inspection du trafic en ligne (In-Band). Pour une solution WAF/WAAP d'entreprise complète, nous recommandons fortement d'associer SysWarden à BunkerWeb.

+

BunkerWeb (In-Band) BunkerWeb (En-Ligne)

Actively proxies and sanitizes hostile payloads in real-time before they reach your applications. Intercepte activement et assainit les charges utiles hostiles en temps réel avant qu'elles n'atteignent vos applications.

+

SysWarden (Out-of-Band) SysWarden (Hors-Bande)

Orchestrates behavioral threat intelligence, global kernel-level network blocks, and system-wide Active Defense. Orchestre la Threat Intelligence comportementale, les blocages réseaux globaux au niveau du noyau et la Défense Active du système.

Executive Strategy Vision Stratégique

Built for Enterprise Security Leadership (CISO & CIO) Conçu pour les Décideurs IT (RSSI & DSI)

Modern HIDS solutions often drown security teams in noise while exhausting system resources. SysWarden breaks this paradigm by fusing dynamic firewall offloading with lightweight, high-fidelity application auditing. Les solutions HIDS modernes saturent souvent les équipes de sécurité et surchargent les ressources systèmes. SysWarden rompt avec ce paradigme en fusionnant un filtrage dynamique en périphérie avec un audit applicatif léger et ultra-précis.

1

SIEM Cost Reduction (CIO/DSI Priority) Réduction des Coûts SIEM (Priorité DSI)

SysWarden routes only high-value, actionable Layer 7 behavioral bans to your SOC/SIEM (e.g. Wazuh) via optimized rsyslog rules. By filtering out Layer 3 background scanner noise directly at the edge, it prevents index saturation and saves thousands in log ingestion costs. SysWarden achemine uniquement les bannissements comportementaux applicatifs (L7) à forte valeur ajoutée vers votre SOC/SIEM (ex: Wazuh) via des règles rsyslog optimisées. En filtrant le bruit de fond des scans de ports L3 à la périphérie, il prévient la saturation de vos index et réduit massivement les coûts d'ingestion.

2

Hardware-Level Attack Mitigation (CISO/RSSI Priority) Mitigation au Niveau Matériel (Priorité RSSI)

DDoS and port scans are blocked directly in the NIC's netdev/ingress table using OSINT feeds. Traffic is discarded before entering kernel routing or the state tracking module (conntrack), preserving CPU and RAM under heavy volumetric attacks. Les attaques DDoS et les scans agressifs sont bloqués directement au point d'entrée réseau (table netdev/ingress de la carte réseau). Le trafic hostile est détruit avant d'entrer dans le routage noyau ou le suivi d'état (conntrack), préservant le processeur et la mémoire en cas d'attaque volumétrique.

3

Supply Chain Integrity (SLSA Level 3 Ready) Intégrité de la Supply Chain (Prêt SLSA Niveau 3)

SysWarden releases are cryptographically signed using GitHub Artifact Attestations. Infrastructure administrators can verify the cryptographic origin and integrity of the installation package using the GitHub CLI (gh attestation verify) before deployment. Les versions de SysWarden sont signées cryptographiquement via les Artifact Attestations de GitHub. Les administrateurs d'infrastructures peuvent valider la provenance et l'intégrité du package d'installation avec la CLI GitHub (gh attestation verify) avant tout déploiement.

Enterprise Host Hardening Durcissement d'Hôte d'Entreprise

Hardware Defense (L2/L3) Défense Matérielle (L2/L3)

  • Layer 2 (Data Link): Hardware anti-ARP spoofing and strict anti-ARP flooding rate-limits. Couche 2 (Liaison) : Prévention ARP Spoofing matérielle et limites anti-flooding ARP strictes.
  • Layer 3 (Network): High-speed IP, ASN, and GeoIP filtering injected directly into nftables to drop threats before routing. Couche 3 (Réseau) : Filtrages d'IP, ASN et GeoIP injectés directement dans nftables pour détruire les menaces avant le routage.
  • Bypasses conntrack to achieve zero CPU latency during volumetric DDoS or scan attacks. Contourne le conntrack pour garantir une latence CPU nulle pendant les DDoS volumétriques et les scans.
  • Zero-Trust STRICT ALLOW: Globally drop all traffic except for explicitly whitelisted countries and ASNs via a fully independent L3 implementation. Zero-Trust STRICT ALLOW : Rejet global de tout le trafic à l'exception des pays et ASNs explicitement listés sur liste blanche via une indépendance totale en L3.
  • Dual-Stack IPv4/IPv6 Support: Native IPv6 compatibility across all Core Firewall, Threat Intel, and TUI modules. Support Dual-Stack IPv4/IPv6 : Compatibilité IPv6 native et transparente à travers les modules Core Firewall, Threat Intel et TUI.

Stateful & Transport (L4) Stateful & Transport (L4)

  • Layer 4 (Transport): TCP flag anomaly mitigation (dropping invalid SYN/FIN/RST structural combinations). Couche 4 (Transport) : Mitigation des anomalies de flags TCP (drop des combinaisons structurelles SYN/FIN/RST invalides).
  • Silently drops late FIN-ACK/RST packets on expired sessions, eradicating log pollution. Rejet silencieux des FIN-ACK/RST tardifs sur sessions expirées, éliminant la pollution des journaux.
  • Native UDP/443 mapping when TCP/443 is open for full HTTP/3 QUIC protocol support. Ouverture UDP/443 automatique (TCP/443 actif) pour un support total du protocole HTTP/3 QUIC.

Active Application WAAP (L7) WAAP Applicatif Actif (L7)

  • Layer 7 (Application): Native Go WAAP daemon asynchronously tailing proxy access logs to instantly block Zero-Day exploits (SQLi, XSS, LFI, RCE) and HTTP 401/403/404 Brute-Force attacks. Couche 7 (Application) : Démon WAAP Go natif parsant les logs proxy pour bloquer instantanément les exploits Zero-Day (SQLi, XSS, LFI, RCE) et les attaques Brute-Force HTTP 401/403/404.
  • OWASP ModSecurity integration for advanced HTTP inspection and payloads. Intégration d'OWASP ModSecurity pour l'inspection des payloads HTTP.
  • Real-time telemetry tracking of ALLOWED legitimate traffic natively visualized in bright green on TUI dashboards. Traçage télémétrique temps-réel du trafic légitime (ALLOWED) affiché dynamiquement en vert sur les dashboards TUI.

Compliance & Hardening Conformité & Durcissement Noyau

  • Surgical kernel hardening (ASLR, eBPF restrictions, limits). Durcissement du noyau (ASLR, limitations eBPF, limites mémoires).
  • Hides critical administration endpoints behind stealth WireGuard. Masquage des interfaces d'administration via tunnel WireGuard.
  • Replicates whitelist status and threat profiles across secondary nodes. Réplication sécurisée de l'état réseau sur les nœuds passifs.
  • Air-Gapped LAN Mode: Radically conserves RAM and Bandwidth on internal zero-trust environments by actively suppressing external OSINT ingestions. Mode LAN Air-Gapped : Préserve radicalement la RAM et la Bande Passante des environnements internes en supprimant l'ingestion OSINT externe.

Plumber Compliance CI/CD Pipeline de Conformité Plumber

  • Audited and approved under strict Plumber security workflows. Audité et certifié conforme sous les protocoles de validation de Plumber.
  • Continuous automated checks ensure zero security regressions. Audits continus automatisés garantissant l'absence de régression de sécurité.
  • Prevents compliance drift on distributed configurations. Empêche toute dérive de conformité sur les configurations distribuées.

OSSF Scorecard Security Chaîne d'Approvisionnement OSSF

  • Rigorous supply chain evaluation using Open Source Security Foundation metrics. Évaluation continue des risques via les métriques OSSF Scorecard.
  • Automated static checks on dependencies and GitHub Workflows. Contrôles statiques automatisés des dépendances et des workflows GitHub.
  • Mitigates code injection risks for enterprise releases. Limite les risques d'injection de code sur les livrables d'entreprise.

OS Compatibility Compatibilité OS

Enterprise Compatibility Compatibilité Entreprise

SysWarden dynamically binds to native kernel security endpoints, firewalld, pf, nftables, and systemd modules. Designed for stability across major server distributions. SysWarden s'interface avec les composants de sécurité natifs du noyau, firewalld, pf, nftables et systemd. Conçu pour une stabilité maximale sur les distributions serveurs.

Operating System Système d'Exploitation Firewall Backend Moteur Pare-feu Status
Debian 13 / 12 nftables, iptables Enterprise Ready
Ubuntu 24.04+ ufw, nftables Enterprise Ready
RHEL / Rocky / Alma 9+ firewalld, nftables Enterprise Ready
Oracle Linux 10+ firewalld, nftables Enterprise Ready
Fedora 40+ firewalld, nftables Production Ready
Alpine Linux 3.21+ nftables Enterprise Ready
FreeBSD 14+ pf (Packet Filter) Enterprise Ready

Secure Installation Installation Sécurisée

Verify integrity hashes before deploying native package manager archives (.deb / .rpm / .apk / .txz). Vérifiez l'empreinte de sécurité SHA256 des paquets d'intégration système officiels avant déploiement.

bash
# 1. Fetch the latest release version automatically
VERSION=$(curl -s https://api.github.com/repos/duggytuxy/syswarden/releases/latest | grep '"tag_name":' | cut -d '"' -f 4)
V_NUM=${VERSION#v}

# 2. Download the appropriate package and its checksum
# For Debian/Ubuntu (amd64 & arm64)
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden_${V_NUM}_amd64.deb
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden_${V_NUM}_arm64.deb
# For RHEL/AlmaLinux/Rocky (x86_64 & aarch64)
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden-${V_NUM}-1.x86_64.rpm
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden-${V_NUM}-1.aarch64.rpm
# For Alpine Linux (x86_64 & aarch64)
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden_${V_NUM}_x86_64.apk
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden_${V_NUM}_aarch64.apk
# For FreeBSD 14+ (amd64)
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/syswarden-${V_NUM}.txz

# Also download the checksums
wget https://github.com/duggytuxy/syswarden/releases/download/${VERSION}/SHA256SUMS.txt

# 3. Verify package integrity
sha256sum -c SHA256SUMS.txt --ignore-missing

# 4. Install the package
# For Debian/Ubuntu
sudo apt-get install -y ./syswarden_${V_NUM}_*.deb
# For RHEL/AlmaLinux/Rocky
sudo dnf install -y ./syswarden-${V_NUM}-1.*.rpm
# For Alpine Linux
sudo apk add --allow-untrusted ./syswarden_${V_NUM}_*.apk
# For FreeBSD 14+
sudo pkg add ./syswarden-${V_NUM}.txz

# 5. Read the SysAdmin manual and configure
sudo syswarden manual
sudo syswarden config
sudo syswarden install

Sustain Open Source Security Soutenir la Sécurité Open Source

Maintaining zero-false-positive Data-Shield IPv4/IPv6 blocklists, and sustaining SysWarden's development cycle for future enterprise-grade integrations (Feature development, Optimizing detections and preventions from L2 to L7, SIEM) requires dedicated testing servers, time. Help keep SysWarden free, well-maintained, and independent. Maintenir les blocklists Data-Shield IPv4/IPv6 sans faux-positif, et pérenniser le cycle de développement de SysWarden pour les futures intégrations dédiées aux entreprises (Développement de features, Optimiser les détections et préventions depuis L2 à L7, SIEM) nécessite des serveurs de test dédiés, du temps. Aidez-nous à garder SysWarden libre, bien maintenu et indépendant.

36% reached/year (Goal) 36% atteint/année (Objectif)

SysWarden is released under the terms of the GNU General Public License v3.0 (GPLv3). SysWarden est mis à disposition selon les termes de la licence GNU General Public License v3.0 (GPLv3).

Developed and maintained by DuggyTuxy (Laurent M.). Développé et maintenu par DuggyTuxy (Laurent M.).