HOMELAB-SICHERHEITS-HAMMER! CrowdSec ist der moderne Nachfolger von Fail2Ban – und er hat einen GEWALTIGEN Vorteil: MILLIONEN Installationen weltweit teilen bösartige IP-Adressen! Du profitierst AUTOMATISCH von der gesamten Community!
In diesem Mega-Guide zeige ich dir, wie du CrowdSec auf deinem Linux-Server installierst und maximal schützt!
UNFASSBAR: Warum CrowdSec BESSER als Fail2Ban ist!
Die 5 Killer-Vorteile:
- Crowdsourced Threat Intelligence: Millionen Installationen teilen Angriffsdaten!
- Dezentral: Kein zentraler Server mit deinen Logs – nur aggregierte Angriffs-IPs werden geteilt!
- Modular: Erkennung (Agents) und Blockierung (Bouncers) sauber getrennt!
- Multi-Service: Schützt SSH, Nginx, Apache, WordPress, Nextcloud und viele mehr!
- Dashboard: Grafisches Dashboard über
app.crowdsec.net!
WIE FUNKTIONIERT CrowdSec?
CrowdSec besteht aus zwei Hauptkomponenten:
- CrowdSec Agent: Liest Logs, erkennt Angriffsmuster, meldet bösartige IPs!
- Bouncer: Setzt die Blockierungen um (Firewall, Nginx, etc.)!
Der Agent erkennt Angriffe anhand von Szenarien (wie Fail2Ban-Rules):
- Zu viele fehlgeschlagene SSH-Logins!
- WordPress-Brute-Force!
- SQL-Injection-Versuche!
Der Bouncer blockiert die Angreifer-IP auf Firewall-Ebene!
LOS GEHT’S: CrowdSec installieren!
Debian / Ubuntu
# Repository hinzufügen
curl -s https://packagecloud.io/install/repositories/crowdsec/crowdsec/script.deb.sh | sudo bash
# CrowdSec installieren
sudo apt install crowdsec
Status prüfen
sudo systemctl status crowdsec
sudo cscli metrics
Läuft? WUNDERBAR! Jetzt kommt der Turbo-Schutz!
HAMMER-SCHRITT: Firewall-Bouncer installieren!
Der Agent allein blockiert noch nichts – dafür ist ein Bouncer zuständig!
sudo apt install crowdsec-firewall-bouncer-iptables
Der Bouncer registriert sich automatisch beim lokalen CrowdSec-Agent und blockiert erkannte Angreifer per iptables!
MEGA-BOOST: Collections installieren!
CrowdSec nutzt „Collections“ – Pakete von Szenarien und Parsern für verschiedene Dienste:
# Verfügbare Collections anzeigen
sudo cscli collections list
# Nginx-Schutz
sudo cscli collections install crowdsecurity/nginx
# WordPress-Schutz
sudo cscli collections install crowdsecurity/wordpress
# SSH-Schutz (meist schon installiert)
sudo cscli collections install crowdsecurity/sshd
# Reload
sudo systemctl reload crowdsec
LOGS KONFIGURIEREN: CrowdSec muss WISSEN wo!
Prüfe die Konfiguration unter /etc/crowdsec/acquis.yaml:
filenames:
- /var/log/auth.log
- /var/log/syslog
labels:
type: syslog
---
filenames:
- /var/log/nginx/access.log
labels:
type: nginx
ENTSCHEIDUNGEN ANZEIGEN + VERWALTEN!
# Aktuelle Blockierungen anzeigen
sudo cscli decisions list
# Einzelne IP manuell blockieren
sudo cscli decisions add --ip 1.2.3.4 --reason "manuell" --duration 24h
# IP aus Blockierung entfernen
sudo cscli decisions delete --ip 1.2.3.4
# Statistiken
sudo cscli metrics
DASHBOARD: Überwachung ohne Umwege!
Über app.crowdsec.net kannst du deine CrowdSec-Installation mit einem KOSTENLOSEN Account verbinden und ein grafisches Dashboard erhalten:
sudo cscli console enroll DEIN-ENROLLMENT-CODE
Den Enrollment-Code bekommst du nach der Registrierung auf der CrowdSec-Website!
DOCKER-HAMMER: CrowdSec im Container!
Für Docker-Container gibt es einen speziellen Bouncer! Außerdem kann der CrowdSec-Agent selbst als Docker-Container laufen:
services:
crowdsec:
image: crowdsecurity/crowdsec:latest
container_name: crowdsec
environment:
- COLLECTIONS=crowdsecurity/traefik crowdsecurity/linux
volumes:
- ./crowdsec/data:/var/lib/crowdsec/data
- ./crowdsec/config:/etc/crowdsec
- /var/log:/var/log:ro
Perfekt mit Traefik kombinierbar!
MEGA-TIPP: Traefik-Bouncer!
Wer Traefik als Reverse Proxy nutzt, sollte UNBEDINGT den Traefik-Bouncer einrichten:
- Blockiert Angreifer BEVOR sie das Backend erreichen!
- Lässt sich in Traefik-Middleware einbinden!
- Performance-schonend!
PROFI-HÄRTUNG: Die 5 goldenen Regeln!
- Collections regelmäßig updaten:
sudo cscli hub update! - Whitelist pflegen: Deine Home-IP und vertrauenswürdige IPs ausnehmen!
- Alert-Integration: Benachrichtigungen an Slack, Telegram, Discord!
- Log-Rotation: Damit CrowdSec nicht die Platte volllaufen lässt!
- Dashboard täglich checken: Welche Länder greifen an? Welche Services?
FAZIT: Dein Linux-Server wird ZUR FESTUNG!
Keine Frage: CrowdSec ist DER moderne Schutz für Linux-Server! Community-basiert, modular, leistungsstark – und kostenlos!
Mein Tipp: HEUTE auf deinem wichtigsten Server installieren, morgen auf alle anderen ausrollen! In einem Wochenende ist dein ganzes Homelab geschützt!
Auf Lapalutschi.de kommt bald der große CrowdSec-Traefik-Guide – mit Authelia und CrowdSec-Middleware! Bleib dran!