Server-Überwachungstools: Grafana, Prometheus und Netdata
Prometheus + Grafana Stack-Einrichtung, Netdata, node_exporter, Alarmregeln, Dashboard-Erstellung und Server-Metrik-Überwachung.
CrowdSec-Installation, Bouncer-Konfiguration, Angriffserkennung, IP-Blockierung, Dashboard, Sammlungs- und Szenario-Verwaltung.
CrowdSec ist eine community-gestützte Open-Source-Sicherheits-Engine. Sie erkennt Angriffe durch Log-Analyse und bietet proaktiven Schutz durch von der Community geteilte Bedrohungsinformationen. Sie kann als moderne und skalierbare Alternative zu Fail2ban betrachtet werden.
Wichtige Funktionen:
curl -s https://install.crowdsec.net | sudo sh
sudo apt install crowdsec -y
sudo apt install crowdsec-firewall-bouncer-iptables -y
sudo systemctl status crowdsec
version: '3.8'
services:
crowdsec:
image: crowdsecurity/crowdsec:latest
container_name: crowdsec
restart: unless-stopped
ports:
- "8080:8080"
- "6060:6060"
volumes:
- crowdsec_config:/etc/crowdsec
- crowdsec_data:/var/lib/crowdsec/data
- /var/log:/var/log:ro
environment:
- COLLECTIONS=crowdsecurity/linux crowdsecurity/nginx crowdsecurity/sshd
volumes:
crowdsec_config:
crowdsec_data:
sudo cscli collections list
sudo cscli collections install crowdsecurity/linux
sudo cscli collections install crowdsecurity/nginx
sudo cscli collections install crowdsecurity/sshd
sudo cscli hub update
sudo cscli hub upgrade
sudo cscli scenarios list
sudo cscli scenarios install crowdsecurity/ssh-bf
sudo cscli scenarios install crowdsecurity/http-bad-user-agent
sudo cscli scenarios install crowdsecurity/http-probing
sudo apt install crowdsec-firewall-bouncer-iptables -y
mode: iptables
update_frequency: 10s
api_url: http://localhost:8080/
api_key: IHR_API_KEY
deny_action: DROP
deny_log: true
sudo apt install crowdsec-nginx-bouncer -y
sudo cscli bouncers add nginx-bouncer
sudo cscli decisions list
sudo cscli decisions add --ip 1.2.3.4 --reason "Manuelles Sperren" --type ban --duration 24h
sudo cscli decisions add --range 1.2.3.0/24 --reason "Subnetz-Sperre" --type ban
sudo cscli decisions delete --ip 1.2.3.4
sudo cscli decisions delete --all
sudo cscli console enroll IHR_ENROLLMENT_KEY
sudo systemctl restart crowdsec
Dashboard: https://app.crowdsec.net
type: leaky
name: custom/brute-force
description: "Benutzerdefinierte Brute-Force-Erkennung"
filter: "evt.Meta.log_type == 'ssh_failed-auth'"
groupby: evt.Meta.source_ip
capacity: 5
leakspeed: 10m
blackholeduration: 4h
labels:
service: ssh
type: brute_force
remediation: true
name: custom/whitelist
description: "Vertrauenswürdige IPs"
whitelist:
reason: "Vertrauenswürdige IP-Adressen"
ip:
- "192.168.1.0/24"
- "10.0.0.0/8"
sudo cscli metrics
curl http://localhost:6060/metrics
sudo apt update
sudo apt upgrade crowdsec crowdsec-firewall-bouncer-iptables
sudo cscli hub update
sudo cscli hub upgrade
sudo tail -f /var/log/crowdsec.log
sudo tail -f /var/log/crowdsec-firewall-bouncer.log
sudo cscli explain --file /var/log/auth.log --type syslog
Durch die Installation von CrowdSec auf Ihren REXE-Servern profitieren Sie von community-gestütztem Sicherheitsschutz. Im Gegensatz zu Fail2ban kann CrowdSec dank globaler Bedrohungsintelligenz IPs proaktiv blockieren, die Ihren Server noch nicht angegriffen haben.
CrowdSec teilt community-gestützte Bedrohungsinformationen, d.h. von anderen Benutzern erkannte Angreifer-IPs werden automatisch auch auf Ihrem Server blockiert. Fail2ban führt nur lokale Log-Analyse durch. CrowdSec hat eine modernere, API-basierte und skalierbare Architektur.
Überprüfen Sie, ob der Bouncer installiert ist und läuft: 'sudo cscli bouncers list'. Stellen Sie sicher, dass der API-Key korrekt konfiguriert ist. Prüfen Sie, ob Log-Dateien von CrowdSec gelesen werden können. Überprüfen Sie Metriken mit 'sudo cscli metrics'.
Entfernen Sie die IP: 'sudo cscli decisions delete --ip IHRE_IP'. Für eine dauerhafte Lösung fügen Sie sie zur Whitelist hinzu und laden Sie mit 'sudo systemctl reload crowdsec' neu.
Erstellen Sie ein kostenloses Konto auf https://app.crowdsec.net. Holen Sie den Enrollment-Key. Führen Sie 'sudo cscli console enroll IHR_KEY' aus. Bestätigen Sie den Server in der Console.
Mounten Sie Docker-Container-Logs als Volumes. Fügen Sie Volume-Definitionen wie '/var/log/nginx:/var/log/nginx:ro' hinzu. Installieren Sie die relevante Sammlung. Definieren Sie die Log-Quelle in acquis.yaml.
Aktualisieren Sie die Whitelist-Konfiguration. Passen Sie Szenario-Parameter an (erhöhen Sie capacity und leakspeed). Überprüfen Sie Alerts mit 'sudo cscli alerts list'. Erstellen Sie benutzerdefinierte Szenarien mit spezifischeren Regeln.
Prometheus + Grafana Stack-Einrichtung, Netdata, node_exporter, Alarmregeln, Dashboard-Erstellung und Server-Metrik-Überwachung.
Squid Forward Proxy, HAProxy Load Balancer, SSL-Terminierung, ACL-Regeln, Caching, Health Checks und Hochverfügbarkeit.
Nginx Proxy Manager Docker-Installation, automatische SSL-Zertifikatserneuerung, Proxy-Host-Konfiguration, Zugriffslisten, Weiterleitungen, Streams und benutzerdefinierte Locations.