CrowdSec服务器防护教程
CrowdSec会分析SSH、Nginx等服务日志,识别暴力破解、扫描和异常请求。CrowdSec负责检测威胁,真正执行IP封禁还需要安装Firewall Bouncer等拦截组件。
一、安装CrowdSec
以下命令适用于已经配置CrowdSec软件源的Debian或Ubuntu服务器:
apt update
apt install crowdsec -y
检查服务状态:
systemctl enable --now crowdsec
systemctl status crowdsec
查看已安装的日志集合:
cscli collections list
如果服务器运行SSH和Nginx,可以安装对应集合:
cscli collections install crowdsecurity/sshd
cscli collections install crowdsecurity/nginx
systemctl restart crowdsec
二、安装防火墙拦截组件
仅安装CrowdSec不会自动封禁IP,还需要安装与服务器防火墙匹配的Bouncer。以使用iptables或nftables的环境为例:
apt install crowdsec-firewall-bouncer-iptables -y
systemctl enable --now crowdsec-firewall-bouncer
不同发行版的软件包名称可能不同,安装前应确认服务器实际使用的是iptables、nftables还是firewalld。
三、检查检测与封禁状态
查看CrowdSec运行指标:
cscli metrics
查看当前拦截决定:
cscli decisions list
手动封禁测试IP:
cscli decisions add --ip 192.0.2.10 --duration 10m
解除封禁:
cscli decisions delete --ip 192.0.2.10
不要使用自己的管理IP测试。操作前应保留云服务器控制台等恢复入口。
四、使用注意事项
- 确认CrowdSec能够读取真实日志
- 反向代理环境需正确传递客户端IP
- 不要同时叠加大量冲突的封禁工具
- 定期检查误封和服务日志
- 修改规则前备份配置目录
- CrowdSec与Bouncer都要及时更新