数字化技能提升教程,数字化时代生存宝典

CrowdSec服务器防护教程

浏览:297

CrowdSec会分析SSH、Nginx等服务日志,识别暴力破解、扫描和异常请求。CrowdSec负责检测威胁,真正执行IP封禁还需要安装Firewall Bouncer等拦截组件。

一、安装CrowdSec

以下命令适用于已经配置CrowdSec软件源的Debian或Ubuntu服务器:

apt update
apt install crowdsec -y

检查服务状态:

systemctl enable --now crowdsec
systemctl status crowdsec

查看已安装的日志集合:

cscli collections list

如果服务器运行SSH和Nginx,可以安装对应集合:

cscli collections install crowdsecurity/sshd
cscli collections install crowdsecurity/nginx
systemctl restart crowdsec

二、安装防火墙拦截组件

仅安装CrowdSec不会自动封禁IP,还需要安装与服务器防火墙匹配的Bouncer。以使用iptables或nftables的环境为例:

apt install crowdsec-firewall-bouncer-iptables -y
systemctl enable --now crowdsec-firewall-bouncer

不同发行版的软件包名称可能不同,安装前应确认服务器实际使用的是iptables、nftables还是firewalld。

三、检查检测与封禁状态

查看CrowdSec运行指标:

cscli metrics

查看当前拦截决定:

cscli decisions list

手动封禁测试IP:

cscli decisions add --ip 192.0.2.10 --duration 10m

解除封禁:

cscli decisions delete --ip 192.0.2.10

不要使用自己的管理IP测试。操作前应保留云服务器控制台等恢复入口。

四、使用注意事项

  • 确认CrowdSec能够读取真实日志
  • 反向代理环境需正确传递客户端IP
  • 不要同时叠加大量冲突的封禁工具
  • 定期检查误封和服务日志
  • 修改规则前备份配置目录
  • CrowdSec与Bouncer都要及时更新

相关文章
猜你喜欢