انتقل إلى المحتوى الرئيسي
العودة إلى الفئة

إعداد CrowdSec: محرك أمان مدعوم من المجتمع

تثبيت CrowdSec، تكوين bouncer، كشف الهجمات، حظر IP، لوحة المعلومات، إدارة المجموعات والسيناريوهات.

وقت القراءة: 15 دقيقة المراقبة
crowdsecأمانidsكشف الهجماتfirewalldockerمجتمع

جدول المحتويات

إعداد CrowdSec: محرك أمان مدعوم من المجتمع

CrowdSec هو محرك أمان مفتوح المصدر مدعوم من المجتمع. يكتشف الهجمات من خلال تحليل السجلات ويوفر حماية استباقية بفضل معلومات التهديدات المشتركة من المجتمع. يمكن اعتباره بديلاً حديثاً وقابلاً للتوسع لـ Fail2ban.

ما هو CrowdSec؟

الميزات الرئيسية:

  • تحليل السجلات: تحليل سجلات النظام في الوقت الفعلي
  • استخبارات المجتمع: مشاركة قاعدة بيانات التهديدات العالمية
  • نظام Bouncer: الحظر على مستويات مختلفة (firewall، Nginx، Cloudflare)
  • قائم على السيناريوهات: سيناريوهات هجوم بصيغة YAML
  • المجموعات: حزم قواعد أمان جاهزة
  • لوحة المعلومات: لوحة إدارة عبر الويب
  • قائم على API: تكامل REST API

التثبيت

التثبيت عبر مدير الحزم

hljs bash
curl -s https://install.crowdsec.net | sudo sh
sudo apt install crowdsec -y
sudo apt install crowdsec-firewall-bouncer-iptables -y
sudo systemctl status crowdsec

التثبيت عبر Docker

hljs yaml
version: '3.8'
services:
  crowdsec:
    image: crowdsecurity/crowdsec:latest
    container_name: crowdsec
    restart: unless-stopped
    ports:
      - "8080:8080"
      - "6060:6060"
    volumes:
      - crowdsec_config:/etc/crowdsec
      - crowdsec_data:/var/lib/crowdsec/data
      - /var/log:/var/log:ro
    environment:
      - COLLECTIONS=crowdsecurity/linux crowdsecurity/nginx crowdsecurity/sshd

volumes:
  crowdsec_config:
  crowdsec_data:

التكوين الأساسي

إدارة المجموعات

hljs bash
sudo cscli collections list
sudo cscli collections install crowdsecurity/linux
sudo cscli collections install crowdsecurity/nginx
sudo cscli collections install crowdsecurity/sshd
sudo cscli hub update
sudo cscli hub upgrade

إدارة السيناريوهات

hljs bash
sudo cscli scenarios list
sudo cscli scenarios install crowdsecurity/ssh-bf
sudo cscli scenarios install crowdsecurity/http-bad-user-agent
sudo cscli scenarios install crowdsecurity/http-probing

تكوين Bouncer

Firewall Bouncer

hljs bash
sudo apt install crowdsec-firewall-bouncer-iptables -y
hljs yaml
mode: iptables
update_frequency: 10s
api_url: http://localhost:8080/
api_key: مفتاح_API_الخاص_بك
deny_action: DROP
deny_log: true

Nginx Bouncer

hljs bash
sudo apt install crowdsec-nginx-bouncer -y
sudo cscli bouncers add nginx-bouncer

إدارة القرارات

hljs bash
sudo cscli decisions list
sudo cscli decisions add --ip 1.2.3.4 --reason "حظر يدوي" --type ban --duration 24h
sudo cscli decisions add --range 1.2.3.0/24 --reason "حظر شبكة فرعية" --type ban
sudo cscli decisions delete --ip 1.2.3.4
sudo cscli decisions delete --all

CrowdSec Console (لوحة المعلومات)

hljs bash
sudo cscli console enroll مفتاح_التسجيل_الخاص_بك
sudo systemctl restart crowdsec

لوحة المعلومات: https://app.crowdsec.net

سيناريو مخصص

hljs yaml
type: leaky
name: custom/brute-force
description: "كشف brute force مخصص"
filter: "evt.Meta.log_type == 'ssh_failed-auth'"
groupby: evt.Meta.source_ip
capacity: 5
leakspeed: 10m
blackholeduration: 4h
labels:
  service: ssh
  type: brute_force
  remediation: true

تكوين القائمة البيضاء

hljs yaml
name: custom/whitelist
description: "عناوين IP موثوقة"
whitelist:
  reason: "عناوين IP موثوقة"
  ip:
    - "192.168.1.0/24"
    - "10.0.0.0/8"

مقاييس Prometheus

hljs bash
sudo cscli metrics
curl http://localhost:6060/metrics

التحديث

hljs bash
sudo apt update
sudo apt upgrade crowdsec crowdsec-firewall-bouncer-iptables
sudo cscli hub update
sudo cscli hub upgrade

السجلات والتصحيح

hljs bash
sudo tail -f /var/log/crowdsec.log
sudo tail -f /var/log/crowdsec-firewall-bouncer.log
sudo cscli explain --file /var/log/auth.log --type syslog

بتثبيت CrowdSec على خوادم REXE، ستحصل على حماية أمنية مدعومة من المجتمع. على عكس Fail2ban، يمكن لـ CrowdSec حظر عناوين IP بشكل استباقي حتى قبل أن تهاجم خادمك، بفضل مشاركة استخبارات التهديدات العالمية.