IPS (Sistema de Prevención de Intrusiones)

El IPS de QROS es el hermano activo del firewall: un WAF HAProxy con ModSecurity y el OWASP Core Rule Set que no solo descarta clientes maliciosos conocidos sino que también bloquea peticiones maliciosas en tiempo real — SQLi, XSS, RCE, protocol smuggling — y se alimenta de eventos del IDS de modo que un impacto de firma en Suricata se convierte en una denegación instantánea en el WAF.

QROS · IPS · WAFbloqueando
418bloqueadas / min
62SQLi
29XSS
Protecciones activas
ModSecurity
OWASP CRS
Anti-Tor
Anti-Proxy/VPN
Anti-Bots
Anti-escaneo
Bloqueo desde IDS
Bloqueos recientes
185.220.101.x · salida Tor · SQLidescartar
45.155.205.x · proxy · XSSdescartar
91.243.59.x · escáner · RCEdescartar

Conjunto de reglas WAF

ModSecurity ejecuta el OWASP Core Rule Set en modo de bloqueo, con el nivel de paranoia ajustado por backend. QROS genera el frontend HAProxy que integra ModSecurity como filtro y lo despliega con Ansible junto con las reglas de filtrado del firewall.

Bloqueo alimentado por IDS

Cuando Suricata o Snort genera una alerta sobre un origen, ese origen se inserta en la lista de denegación del WAF de modo que las peticiones posteriores se descartan en el borde — la detección se convierte en prevención. Las alertas y las denegaciones son visibles en la monitorización SOC.

Preguntas frecuentes

¿Cuál es la diferencia entre el firewall y el IPS?

El firewall es la capa de filtrado de borde (descartar Tor, proxy/VPN, bots, escáneres). El IPS añade el WAF — ModSecurity + OWASP CRS — para bloquear peticiones maliciosas (SQLi, XSS, RCE) y se alimenta de alertas del IDS. El IPS incluye el firewall; el firewall es el despliegue más ligero, solo filtrado.

¿El IPS bloquea tráfico legítimo?

OWASP CRS se ejecuta en modo de puntuación de anomalías con un nivel de paranoia ajustado por backend, y QROS arranca en modo solo detección para que pueda revisar los falsos positivos antes de pasar a modo de bloqueo.

Pruebe este servicio con QROS

Explorar ahora →