أدوات مراقبة الخوادم: Grafana و Prometheus و Netdata
إعداد حزمة Prometheus + Grafana، Netdata، node_exporter، قواعد التنبيه، إنشاء لوحات المعلومات ومراقبة مقاييس الخادم.
تثبيت CrowdSec، تكوين bouncer، كشف الهجمات، حظر IP، لوحة المعلومات، إدارة المجموعات والسيناريوهات.
CrowdSec هو محرك أمان مفتوح المصدر مدعوم من المجتمع. يكتشف الهجمات من خلال تحليل السجلات ويوفر حماية استباقية بفضل معلومات التهديدات المشتركة من المجتمع. يمكن اعتباره بديلاً حديثاً وقابلاً للتوسع لـ Fail2ban.
الميزات الرئيسية:
curl -s https://install.crowdsec.net | sudo sh
sudo apt install crowdsec -y
sudo apt install crowdsec-firewall-bouncer-iptables -y
sudo systemctl status crowdsec
version: '3.8'
services:
crowdsec:
image: crowdsecurity/crowdsec:latest
container_name: crowdsec
restart: unless-stopped
ports:
- "8080:8080"
- "6060:6060"
volumes:
- crowdsec_config:/etc/crowdsec
- crowdsec_data:/var/lib/crowdsec/data
- /var/log:/var/log:ro
environment:
- COLLECTIONS=crowdsecurity/linux crowdsecurity/nginx crowdsecurity/sshd
volumes:
crowdsec_config:
crowdsec_data:
sudo cscli collections list
sudo cscli collections install crowdsecurity/linux
sudo cscli collections install crowdsecurity/nginx
sudo cscli collections install crowdsecurity/sshd
sudo cscli hub update
sudo cscli hub upgrade
sudo cscli scenarios list
sudo cscli scenarios install crowdsecurity/ssh-bf
sudo cscli scenarios install crowdsecurity/http-bad-user-agent
sudo cscli scenarios install crowdsecurity/http-probing
sudo apt install crowdsec-firewall-bouncer-iptables -y
mode: iptables
update_frequency: 10s
api_url: http://localhost:8080/
api_key: مفتاح_API_الخاص_بك
deny_action: DROP
deny_log: true
sudo apt install crowdsec-nginx-bouncer -y
sudo cscli bouncers add nginx-bouncer
sudo cscli decisions list
sudo cscli decisions add --ip 1.2.3.4 --reason "حظر يدوي" --type ban --duration 24h
sudo cscli decisions add --range 1.2.3.0/24 --reason "حظر شبكة فرعية" --type ban
sudo cscli decisions delete --ip 1.2.3.4
sudo cscli decisions delete --all
sudo cscli console enroll مفتاح_التسجيل_الخاص_بك
sudo systemctl restart crowdsec
لوحة المعلومات: https://app.crowdsec.net
type: leaky
name: custom/brute-force
description: "كشف brute force مخصص"
filter: "evt.Meta.log_type == 'ssh_failed-auth'"
groupby: evt.Meta.source_ip
capacity: 5
leakspeed: 10m
blackholeduration: 4h
labels:
service: ssh
type: brute_force
remediation: true
name: custom/whitelist
description: "عناوين IP موثوقة"
whitelist:
reason: "عناوين IP موثوقة"
ip:
- "192.168.1.0/24"
- "10.0.0.0/8"
sudo cscli metrics
curl http://localhost:6060/metrics
sudo apt update
sudo apt upgrade crowdsec crowdsec-firewall-bouncer-iptables
sudo cscli hub update
sudo cscli hub upgrade
sudo tail -f /var/log/crowdsec.log
sudo tail -f /var/log/crowdsec-firewall-bouncer.log
sudo cscli explain --file /var/log/auth.log --type syslog
بتثبيت CrowdSec على خوادم REXE، ستحصل على حماية أمنية مدعومة من المجتمع. على عكس Fail2ban، يمكن لـ CrowdSec حظر عناوين IP بشكل استباقي حتى قبل أن تهاجم خادمك، بفضل مشاركة استخبارات التهديدات العالمية.
CrowdSec يشارك استخبارات التهديدات من المجتمع — عناوين IP المهاجمة المكتشفة من مستخدمين آخرين تُحظر تلقائياً على خادمك أيضاً. Fail2ban يقوم فقط بتحليل السجلات المحلية. CrowdSec لديه بنية أكثر حداثة وقائمة على API وقابلة للتوسع.
تحقق من أن bouncer مثبت ويعمل: 'sudo cscli bouncers list'. تأكد من صحة مفتاح API. تحقق من أن CrowdSec يمكنه قراءة ملفات السجل. راجع المقاييس: 'sudo cscli metrics'.
أزل IP من قائمة الحظر: 'sudo cscli decisions delete --ip عنوان_IP_الخاص_بك'. للحل الدائم، أضفه إلى القائمة البيضاء وأعد التحميل: 'sudo systemctl reload crowdsec'.
أنشئ حساباً مجانياً على https://app.crowdsec.net. احصل على مفتاح التسجيل. نفّذ 'sudo cscli console enroll مفتاحك'. وافق على الخادم في Console.
اربط سجلات حاويات Docker كـ volumes. أضف تعريفات volumes مثل '/var/log/nginx:/var/log/nginx:ro'. ثبّت المجموعة المناسبة. عرّف مصدر السجل في acquis.yaml.
حدّث تكوين القائمة البيضاء. اضبط معاملات السيناريو (زد capacity و leakspeed). راجع التنبيهات: 'sudo cscli alerts list'. أنشئ سيناريوهات مخصصة بقواعد أكثر تحديداً.
إعداد حزمة Prometheus + Grafana، Netdata، node_exporter، قواعد التنبيه، إنشاء لوحات المعلومات ومراقبة مقاييس الخادم.
Squid forward proxy، HAProxy موازن الأحمال، إنهاء SSL، قواعد ACL، التخزين المؤقت، فحوصات الصحة والتوافر العالي.
تثبيت Nginx Proxy Manager عبر Docker، تجديد شهادات SSL تلقائياً، إضافة proxy host، قوائم الوصول، إعادة التوجيه، البث والمواقع المخصصة.