Команда инженеров · свой ЦОД в РФ · своё железо · своя панель · CloudStack + Linstor · MCP · база знаний по self-hosted

Обнаружение подозрительных попыток входа

Отслеживает логины и анализирует их для выявления подозрительной активности, отправляя уведомления в Slack при обнаружении угроз. Помогает обеспечить безопасность системы в реальном времени.

Показать оригинал (англ.)
Suspicious_login_detection

Automated workflow: Suspicious_login_detection. This workflow integrates 15 different services: webhook, stickyNote, httpRequest, code, merge. It contains 56 nodes and follows best practices for error handling and security.

Комбинированный (Complex)Продвинутый · 43 нодыHtmlHttprequestPostgreSQLWebhook
Как это работает

Схема сценария, как в редакторе n8n: ноды и связи между ними. Кликните, чтобы рассмотреть.

клик - увеличить ⤢≡Extract relevantdataset⇥New /login eventwebhook⑂Unknown threat?if◆Get last 10 loginsfrom the same userpostgres🌐Query IP API1httpRequest⑂New location?if🌐Parse User AgenthttpRequest◆Mergemerge⑂NewDevice/Browser?if◆Complete logininfomerge◆Query user by IDpostgres◆New LocationnoOp◆New Device/BrowsernoOp⑂User has email?if◆HTMLhtml✉Inform usergmail⑂noise?if▦Slackslack⑂Check trust levelswitch⑂Checkclassificationswitch⑂riot?if≡🔴 Priority: HIGHset≡🟡 Priority:MEDIUMset≡🟢 Priority: LOWset🌐GreyNoisehttpRequest🌐IP APIhttpRequest🌐UserParserhttpRequest◆When clicking"Execute Workflow"manualTrigger{}Example eventcode◆Known, Do NothingnoOp◆Known LocationnoOp◆Old Device/BrowsernoOp◆Not RiotnoOp
  1. ТриггерNew /login eventWebhook
  2. ТриггерWhen clicking "Execute Workflow"Manual
  3. ДействиеExample eventCode
  4. ДействиеExtract relevant dataSet
  5. ДействиеIP APIHttp Request
  6. ДействиеUserParserHttp Request
  7. ДействиеGreyNoiseHttp Request
  8. ДействиеMergeMerge
  9. Действиеnoise?If
  10. Действиеriot?If
  11. ДействиеComplete login infoMerge
  12. ДействиеUnknown threat?If
  13. ДействиеCheck classificationSwitch
  14. ДействиеCheck trust levelSwitch
  15. ДействиеNot RiotNo Op
  16. ДействиеGet last 10 logins from the same userPostgres
  17. ДействиеKnown, Do NothingNo Op
  18. Действие🔴 Priority: HIGHSet
  19. Действие🟡 Priority: MEDIUMSet
  20. Действие🟢 Priority: LOWSet
  21. ДействиеQuery IP API1Http Request
  22. ДействиеParse User AgentHttp Request
  23. ДействиеNew location?If
  24. ДействиеNew Device/Browser?If
  25. ДействиеSlackSlack
  26. ДействиеNew LocationNo Op
  27. ДействиеKnown LocationNo Op
  28. ДействиеNew Device/BrowserNo Op
  29. ДействиеOld Device/BrowserNo Op
  30. ДействиеQuery user by IDPostgres
  31. ДействиеUser has email?If
  32. ДействиеHTMLHtml
  33. ДействиеInform userGmail

Сценарий «Обнаружение подозрительных попыток входа» состоит из 33 ноды: New /login event, When clicking "Execute Workflow", Example event, Extract relevant data, IP API, UserParser, GreyNoise, Merge и других. Интеграции: Html, Httprequest, PostgreSQL, Webhook, Slack, Form Trigger.

Что понадобится
ПараметрЗначениеОписание
Учётные данныеHtml · Httprequest · PostgreSQL · Webhook · Slack · Form TriggerДля каждого сервиса нужен свой ключ/токен - впишете их в n8n после установки.
Объём сценария43 ноды · продвинутыйЧисло нод и уровень сложности логики. Больше нод - тоньше настройка.
Форматn8n workflow JSONГотовый воркфлоу. При развороте через кнопку импортируется автоматически.
Установка в один клик

Развернуть n8n с этим сценарием

Готовый сервер с n8n из маркетплейса Fatmetal - воркфлоу уже загружен. Рекомендованная конфигурация уже подставлена в заказ: 2 CPU · 4 ГБ · 50 ГБ. Останется вписать свои ключи, и автоматизация заработает. Нужна помощь с настройкой под нагрузку или сетью? Напишите инженеру.

Защищённый инстанс

n8n отдаём закрытым, а не голым

n8n часто атакуют - поэтому инстанс приезжает уже защищённым, без ручной настройки.

Владелец создан заранее

Аккаунт администратора настроен автоматически при развёртывании. Окно самостоятельной регистрации закрыто - никто не перехватит ваш инстанс в первые минуты после запуска (частый вектор атаки на self-hosted n8n).

Единый пароль с сервером

Логин в n8n - тот же пароль, что у вашей машины. Не нужно искать отдельные креды в файлах, меньше шансов оставить дефолт.

fail2ban против перебора

Автоматически банит IP после серии неудачных попыток входа по SSH. Защита от брутфорса из коробки.

HTTPS и security-заголовки

Трафик шифруется (Let's Encrypt, авто-обновление), выставлены HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy - защита от кликджекинга, MIME-снифинга и downgrade-атак.

Что дальше

После оплаты - сервер с готовым сценарием

Сервер создаётся автоматически за несколько минут. Ничего настраивать вручную не нужно - n8n поднимется сам, а этот сценарий уже будет внутри.

1

Сервер создаётся

После оплаты сервер разворачивается автоматически за несколько минут: ставится n8n, база данных и HTTPS. Дождитесь готовности в личном кабинете.

2

Открываете адрес

Адрес формируется из IP сервера: замените точки на дефисы и добавьте .fatmetal.net. Например IP 45.15.159.10 → https://45-15-159-10.fatmetal.net/. HTTPS уже настроен. Готовый адрес также есть в личном кабинете - можно просто скопировать его оттуда.

3

Входите готовыми данными

Аккаунт владельца уже создан - регистрировать ничего не нужно. Логин: admin@<адрес вашего сервера> (тот же адрес, что открыли на шаге 2 - например admin@45-15-159-10.fatmetal.net). Пароль - тот же, что у вашего сервера: он в личном кабинете и в /root/n8n-credentials.txt на сервере. Войдите и при желании сразу смените пароль в настройках. Интерфейс английский - у n8n нет русской локализации.

4

Сценарий уже внутри

Этот сценарий уже импортирован - найдёте его в разделе Workflows. Останется вписать свои ключи для интеграций (Html, Httprequest, PostgreSQL) в Credentials и включить сценарий.

Важно: сохраните ключ шифрования. Ключ (N8N_ENCRYPTION_KEY) и пароль базы лежат на сервере в /root/n8n-credentials.txt. Этим ключом зашифрованы учётные данные интеграций - берегите его и сделайте резервную копию: без ключа их не восстановить даже из бэкапа базы.
Оригинал сценария (англ.): «Suspicious_login_detection». Источник: коллекция Zie619/n8n-workflows (лицензия MIT).