Cos'e Secure-Box
Secure-Box e la piattaforma di sicurezza attiva del homelab. Combina
reverse proxy, WAF (ModSecurity + CRS),
firewall + fail2ban + CrowdSec, VPN WireGuard,
honeypot SSH/HTTP, threat intelligence AI,
FIM + antimalware YARA, DNS sinkhole,
backup TerraMASTER e gestione certificati Let's Encrypt
in un unico pannello web.
Protegge oggi 190+ virtualhost e 50 VM interne tramite
blocklist condivisa aggiornata 2x/giorno e bouncer CrowdSec real-time (< 5 s di propagazione).
Non usa cloud esterni: tutti i modelli AI, i log e le decisioni restano on-premise.
Difesa attiva 24/7
Layer di rilevamento
- WAF ModSecurity con Core Rule Set 4.x su tutti i vhost
- fail2ban — 10 jail attivi (SSH, badbots, shellshock, WAF, honeypot)
- CrowdSec engine + LAPI su porta 8081, 9 collections + 58 scenari
- SSH honeypot :2200 e HTTP honeypot :8888 (auto-ban dopo 5 tentativi)
- IDS engine — 6 thread di correlazione (SSH brute force, port scan, WAF)
- FIM — ~292 file critici verificati ogni ora via SHA256
- Ransomware scanner — 30+ estensioni note + note di riscatto + mass mtime change
- YARA notturno — 10 raccolte regole + PHP webshell heuristica custom, 13.322 file
Layer di risposta automatica
- AI Incident Resolver v2 — qwen2.5:7b + RAG su 229k+ frasi apprese, guardrail confidence ≥ 0.75
- Playbook Executor — 5 playbook automatici (SSH bruteforce, HTTP scanner, WAF repeated, honeypot, AI recommended)
- Difesa attiva (active_defense.py) — auto-block IOC, correlazione log + threat intel, alert CVE, GeoIP block
- Proactive Threat Hunter — estrae CVE dalle frasi apprese, matcha contro dpkg-query
- DNS sinkhole unbound locale + blocklist ~20k domini (URLhaus, phishing.army, StevenBlack)
- Watchdog — servizi critici + rete (arp-watchdog ogni minuto)
- Alert Telegram solo eventi critici (login SSH esterno, cifratura in corso, CVSS ≥ 9)
Intelligenza artificiale locale
- Apprendimento continuo — 1009 fonti threat intel, 6x/giorno, target 30k frasi/giorno
- Embedding — MiniLM locale fine-tuned settimanalmente (all-MiniLM-L6-v2, 384 dim)
- DB frasi apprese — ~230k frasi in SQLite con embedding vettoriale
- RAG per la Chat AI e per l'Incident Resolver (soglia coseno 0.30)
- LLM primario — qwen2.5:7b via Ollama su 192.168.1.108 (P100 16 GB)
- LLM fallback — qwen2.5:7b su 192.168.1.81 (2x Tesla P4 8 GB)
- Learning loop — verdetti AI ad alta confidenza tornano nel training set
- Kill switch — file sentinella per disattivare ogni componente automatico
Ecosistema protetto
- 50/50 VM interne con blocklist consolidata (~4080 IP) sync 2x/giorno
- Bouncer CrowdSec real-time verso LAPI centrale su 50 VM
- 190+ vhost Apache reverse-proxy con SSL Let's Encrypt (~120 certificati)
- 9 peer WireGuard attivi (workstation, mobile, gattinara, saronno...)
- Global security headers su tutti i domini (HSTS, X-Frame-Options, CSP...)
- Alert preventivo cert wildcard 14 giorni prima scadenza
Backup & Resilienza
- TerraMASTER settimanale — domenica 03:00, NFS su 192.168.1.90
- Snapshot DB emergenza — locale + replica NFS TerraMASTER, cron 02:30, retention 7gg
- Cron .bak consolidation — tarball settimanale su TerraMASTER, verifica SHA256, retention 12 archivi
- Config git — giornaliero 02:30 su Gitea privato (UFW, fail2ban, SSH, WireGuard, Apache)
- Boot resilience — nftables mascherato, NAT VPN persistente, boot health check auto-repair
Dove vengono salvati i dati
- Web root:
/var/www/securebox/
- DB SQLite:
/var/securebox/securebox.db
- Modelli AI:
/var/securebox/models/
- Log:
/var/securebox/log/
- Fonti apprendimento:
/var/securebox/fonti.txt
- Regole YARA:
/var/securebox/yara-rules/
- Blocklist consolidata:
/var/securebox/data/blocklist.txt
- Baseline FIM:
/var/securebox/data/fim_hashes.json
- Snapshot DB:
/mnt/backup/local-snapshots-replica/ (NFS TerraMASTER)
Spazio usato dai modelli
Directory /var/securebox/models/:
Nessun modello trovato.
Un po' di storia
Il progetto nasce il 25 aprile 2025 come concept di firewall + VPN casalinga
su hardware consumer (Intel i7 3770K + varianti Lite su N2840). Il 29 maggio 2025
la prima versione v0 diventa operativa come raccolta di script bash + Python di monitoraggio
e primo firewall auto-apprendente. Il 21 giugno 2025 arriva la prima UI web
in stile monitor verde retro.
Il 28 luglio 2025 parte il ciclo di backup notturno su TrueNAS. Il
1° novembre 2025 la piattaforma migra da bare-metal N2840 a VM Proxmox
con IP interno 192.168.1.51 (poi confluita nella VM 200 su .108). Il 12 febbraio 2026
viene congelata la v1 monolitica prima del refactor. Il 26 febbraio 2026 nasce
la v2.0 attuale: Flask con Blueprint modulari, dark theme navy/gold, AI remota Ollama.
Il 1° aprile 2026 l'intera piattaforma viene ripristinata su una nuova VM 102
dopo un incidente sulla VM 200. Da marzo a luglio 2026 si aggiungono: blocklist LAN centralizzata,
CrowdSec real-time, AI Incident Resolver v2, Playbook Executor, FIM + Ransomware Detector,
Proactive Threat Hunter, YARA scanner e DNS sinkhole.
La cronologia completa
elenca oltre 70 milestone dalla nascita a oggi.
Autore & contatti
Progetto di Armando Passaro — sviluppato e mantenuto nel homelab
di Novara (NO). Repository privato su Gitea. Nessun codice o log viene inviato a
servizi cloud esterni.