CrowdSec на VPS: коллективная защита от атак — иллюстрация к статье Storm Cloud Blog, категория Безопасность
CrowdSec на VPS: коллективная защита от атак — иллюстрация к статье Storm Cloud Blog, категория Безопасность
Безопасность·2 мин··

CrowdSec на VPS: коллективная защита от атак

Установка CrowdSec на VPS: парсинг логов, community blocklist, bouncer для Nginx/UFW. Современная альтернатива Fail2ban с общей базой угроз.

Краткий ответ: CrowdSec анализирует логи (SSH, Nginx, etc.) и блокирует IP через bouncers. Главное преимущество перед Fail2ban — общая база атакующих IP от сообщества.

Один забаненный IP на тысячах серверов — блокируется у всех. CrowdSec — эволюция идеи Fail2ban для 2026 года.


CrowdSec vs Fail2ban

CrowdSec Fail2ban
Community blocklist Да Нет
Сценарии (scenarios) Гибкие YAML jails + filters
Bouncers Nginx, UFW, Cloudflare iptables/ufw
Сложность Выше Ниже
RAM ~100–200 MB ~50 MB

Можно использовать оба: Fail2ban для SSH, CrowdSec для веб и community list.


Установка

curl -s https://install.crowdsec.net | sudo sh
sudo apt install crowdsec -y
sudo systemctl enable crowdsec

Установите коллекции:

sudo cscli collections install crowdsecurity/linux
sudo cscli collections install crowdsecurity/nginx
sudo cscli collections install crowdsecurity/sshd

Bouncer для UFW

sudo apt install crowdsec-firewall-bouncer-iptables
sudo systemctl enable crowdsec-firewall-bouncer-iptables

Или Nginx bouncer для challenge/captcha при подозрительных запросах.


Проверка работы

sudo cscli metrics
sudo cscli decisions list
sudo cscli alerts list

Симуляция атаки (с другого IP):

# Несколько неудачных SSH — должен появиться ban

Интеграция с Nginx

sudo cscli collections install crowdsecurity/nginx

Убедитесь, что Nginx пишет access/error log в стандартные пути. См. логи Nginx.

С Cloudflare — используйте bouncer для Cloudflare или парсите реальный IP.


CrowdSec Console (опционально)

Бесплатная cloud-консоль на app.crowdsec.net — централизованный дашборд для нескольких VPS. Удобно при 3+ серверах.


Whitelist

sudo cscli parsers install crowdsecurity/whitelists
# Добавьте свой IP в /etc/crowdsec/parsers/s02-enrich/whitelists.yaml

Обязательно whitelist офисный IP и CI/CD runners — GitLab Runner.


Производительность

CrowdSec легче SIEM вроде ELK. На VPS 1 GB RAM работает, но комфортнее 2 GB при Nginx + app + CrowdSec.

Мониторинг — Grafana или Uptime Kuma.


Полный стек безопасности VPS

  1. Первая настройка Ubuntu — SSH keys, UFW
  2. Fail2ban или CrowdSec для SSH
  3. CrowdSec community blocklist
  4. SSL + Cloudflare
  5. WireGuard для админки
  6. Бэкапы 3-2-1

Итог

CrowdSec — следующий уровень после Fail2ban: community intelligence, гибкие сценарии, bouncers под любой стек.

VPS для production — StormNet Cloud. Базовый hardening — защита VPS от взлома.

Частые вопросы

CrowdSec заменяет Fail2ban?

Может дополнить или частично заменить. CrowdSec даёт community blocklist — Fail2ban проще для старта. Многие используют оба.

CrowdSec бесплатен для VPS?

Да, open-source. Cloud Console для нескольких серверов — бесплатный tier. Bouncers и сценарии — без лицензии.