CrowdSec homelab фаервол

Журналист XDA установил краудсорсинговый фаервол перед открытым homelab, и в тот же день он начал блокировать атаки. Сканирующий трафик, который появляется за несколько минут после открытия любого сервиса в интернет, хорошо задокументирован, но обычный фаервол не знает, что этот IP-адрес есть в сотне других honeypot-листов. Краудсорсинговый фаервол это знает, потому что считывает общую ленту угроз, составленную из решений каждого другого узла, и отбрасывает известные вредоносные адреса до того, как они достигнут вашего сервиса. Семь приложений хорошо справляются с краудсорсинговыми фаерволами homelab на рабочих столах Windows, macOS и Linux (или на небольших серверах, которыми управляют эти рабочие столы), охватывая обнаружение вторжений на основе сигнатур, запреты на уровне хоста и полную замену маршрутизатора-приборов.

На что обратить внимание при выборе краудсорсингового фаервола homelab

Фаервол, который вы уже используете, знает только то, что видел. Краудсорсинговый фаервол знает, что видели все, и это меняет ситуацию. Четыре критерия, которые имеют наибольшее значение:

Таблица быстрого сравнения

Приложение Лучше всего для Платформы Бесплатный план Начальная цена в месяц Рейтинг
CrowdSec Агент, который читает логи и делится блокировками Windows, macOS, Linux Да, полностью бесплатный open-source Бесплатно (Console pro платный) 4.7 GitHub
Fail2ban Классические одноузловые запреты на основе логов Linux Да, полностью бесплатный open-source Бесплатно навсегда 4.6 GitHub
Suricata Обнаружение вторжений на основе сигнатур с правилами сообщества Windows, macOS, Linux Да, полностью бесплатный open-source Бесплатно навсегда 4.8 GitHub
OPNsense Прибор-маршрутизатор с плагином CrowdSec Linux (как ОС маршрутизатора) Да, полностью бесплатный open-source Бесплатно навсегда 4.7 GitHub
pfSense Прибор-маршрутизатор с pfBlockerNG и CrowdSec Linux (как ОС маршрутизатора) Да, полностью бесплатный CE Plus $129/год 4.6 Reddit
Wazuh SIEM с лентами угроз Windows, macOS, Linux Да, полностью бесплатный open-source Бесплатно навсегда 4.6 GitHub
IPFire Дистрибутив фаервола с фильтрацией по местоположению и IPS Linux (как ОС маршрутизатора) Да, полностью бесплатный open-source Бесплатно навсегда 4.5 GitHub

Приложения

1. CrowdSec – Лучше всего для агента, который читает логи и делится блокировками

CrowdSec является эталоном для краудсорсингового фаервола. Агент читает логи из любого сервиса, который вы уже используете (SSH, Nginx, Traefik, Cloudflare), сопоставляет события с сценариями, поддерживаемыми сообществом, и отбрасывает IP-адреса злоумышленников на уровне фаервола. Решения каждого узла поступают обратно в список блокировки сообщества, поэтому лента растет с реальными данными об атаках, а не со статичными списками правил.

Недостатки: Продвинутая панель управления (Console) имеет платный уровень для многоагентных организационных представлений. Первоначальная настройка требует выбора сценариев и bouncers, что требует больше размышлений, чем plug-and-play VPN.

Цены:

Платформы: Windows, macOS, Linux (агент работает везде, где работает источник логов)

Загрузка: CrowdSec

Суть: Выберите это как стандартный краудсорсинговый фаервол homelab. Это то, о чем была статья XDA, и это делает свою работу на бесплатном уровне.

2. Fail2ban – Лучше всего для классических одноузловых запретов на основе логов

Fail2ban — это хорошо зарекомендовавший себя подход UNIX. Разобрать файл логов с помощью regex, подсчитать совпадения, запретить исходный IP в iptables. Общей ленты угроз не встроено, но Fail2ban стабилен, понятен и хорошо сочетается с краудсорсинговой лентой, такой как AbuseIPDB или список блокировки сообщества CrowdSec, через действия третьих сторон.

Недостатки: Нет ленты сообщества из коробки. Решения о запретах находятся на одном хосте. Поддержка Windows и macOS не первоклассна; это инструмент Linux по наследству.

Цены:

Платформы: Linux (контейнеры Docker работают на любом хосте)

Загрузка: Fail2ban

Суть: Держите это на рабочих хостах SSH, которые вы уже используете. Это ремень к подтяжкам CrowdSec.

3. Suricata – Лучше всего для обнаружения вторжений на основе сигнатур с правилами сообщества

Suricata — это высокопроизводительная система обнаружения вторжений (IDS) и предотвращения вторжений (IPS), которая проверяет живой трафик на соответствие наборам правил сигнатур. Emerging Threats Open поставляет набор бесплатных правил, поддерживаемый большим открытым сообществом, и CrowdSec имеет путь, удобный для Suricata, для использования его списка блокировки.

Недостатки: Работает в узком месте сети, поэтому требует порта зеркала или встроенного размещения, а не случайного хоста. Настройка правил — это настоящий навык.

Цены:

Платформы: Windows, macOS, Linux

Загрузка: Suricata

Суть: Выберите это, если homelab имеет надлежащую сетевую архитектуру с фаерволом или выделенным сетевым интерфейсом, где Suricata может проверять трафик.

4. OPNsense – Лучше всего для прибора-маршрутизатора с плагином CrowdSec

OPNsense — это дистрибутив firewall с открытым исходным кодом, производный от pfSense, и его экосистема плагинов включает интеграцию CrowdSec от первого лица. Установленный как маршрутизатор homelab, OPNsense сочетает проверку состояния на шлюзе с общей лентой угроз, поэтому сканирующий трафик отбрасывается до достижения любого открытого сервиса.

Недостатки: Требует выделенного оборудования или виртуального прибора. Это не то, что вы запускаете рядом с ОС рабочего стола.

Цены:

Платформы: Linux (как ОС маршрутизатора)

Загрузка: OPNsense

Суть: Выберите это, если вы готовы запустить выделенный домашний маршрутизатор и хотите блокировку на основе сообщества в стиле CrowdSec на шлюзе.

5. pfSense – Лучше всего для pfBlockerNG и CrowdSec

pfSense — это ветеран дистрибутивов firewall с открытым исходным кодом, и его пакет pfBlockerNG поставляет списки DNSBL и IP-блокировок из источников сообщества, таких как Spamhaus, DShield и Emerging Threats. Добавление CrowdSec сверху наслаивает краудсорсинговую ленту на статичные списки pfBlockerNG.

Недостатки: UI конфигурации выглядит старше, чем OPNsense. Коммерческий уровень pfSense Plus требуется для некоторых функций масштабов предприятия, которые OPNsense держит бесплатными.

Цены:

Платформы: Linux (как ОС маршрутизатора)

Загрузка: pfSense

Суть: Выберите это, если вы уже используете pfSense и хотите добавить краудсорсинговую блокировку без полной замены дистрибутива.

6. Wazuh – Лучше всего для SIEM с лентами угроз

Wazuh — это SIEM с открытым исходным кодом, который поглощает логи со всех хостов, которые вы используете, и коррелирует события в соответствии с лентами угроз, включая MISP и совместимые с CrowdSec списки блокировки. По сравнению с обычным фаерволом, Wazuh дает вам причину блокировки и возможность охотиться на связанную деятельность во всем homelab.

Недостатки: Запускает полного менеджера, индексатора и панель управления, поэтому требования к оборудованию перевешивают ноутбук или Raspberry Pi. Крутая кривая обучения.

Цены:

Платформы: Windows, macOS, Linux (агент), Linux (менеджер)

Загрузка: Wazuh

Суть: Выберите это, если homelab уже достаточно большой, чтобы оправдать SIEM, и вы хотите корреляцию между хостами поверх блокировок фаервола.

7. IPFire – Лучше всего для дистрибутива firewall с фильтрацией по местоположению и IPS

IPFire — это еще один выделенный firewall Linux дистрибутив, предназначенный для администраторов, которые хотят более простой стек, чем pfSense или OPNsense, но все еще получают встроенные IPS и фильтрацию на основе местоположения. Функция блокировки по местоположению читает поддерживаемую базу данных GeoIP, а IPS использует наборы правил Emerging Threats.

Недостатки: Экосистема плагинов тоньше. Интеграция CrowdSec поддерживается сообществом, а не от первого лица.

Цены:

Платформы: Linux (как ОС маршрутизатора)

Загрузка: IPFire

Суть: Выберите это, если вы хотите легкий дистрибутив firewall на скромном оборудовании и вам не нужна глубина плагинов OPNsense.

Как выбрать правильный

Если вы хотите быстрое решение против сканирующего трафика: запустите CrowdSec как агент на ящике с вашим открытым сервисом. Список блокировки сообщества начинает работать сразу же после установки.

Если ваш homelab ориентирован на Linux и в основном размещает сервисы, а не работает как маршрутизатор: CrowdSec плюс Fail2ban на каждом хосте. Эти двое хорошо сочетаются.

Если вы готовы заменить потребительский маршрутизатор на настоящий фаервол: OPNsense с плагином CrowdSec. Community Edition охватывает домашнюю сеть конца в конец.

Если у вас уже есть привычка к SIEM: Wazuh со списком блокировки, совместимым с CrowdSec. Видимость между хостами превосходит обычный фаервол для классификации инцидентов.

Если у вас есть узкое место в сети и вы хотите глубокую проверку пакетов: Suricata. Сочетайте это со сценарием Suricata для CrowdSec, чтобы получить краудсорсинговую сторону.

Пропустите pfSense Plus, если вам специально не нужен контракт на поддержку оборудования Netgate. Версия CE справляется с homelab, и OPNsense является более активно разрабатываемым собратом.

Часто задаваемые вопросы

Что такое краудсорсинговый фаервол? Фаервол, который использует общую ленту угроз, построенную на основе решений блокировки других узлов. Когда IP сканера попадает на один узел CrowdSec, репутация этого IP падает на каждом другом узле, подписанном на список блокировки сообщества. Это сетевой подход к фильтрации IP.

Является ли CrowdSec бесплатным? Да, агент CrowdSec, локальный API и списки блокировки сообщества полностью бесплатны и имеют открытый исходный код. Платный уровень — это мультиарендатор Console для организаций, управляющих множеством агентов. Одноузловая установка homelab остается бесплатной навсегда.

Заменяет ли CrowdSec мой существующий фаервол? Нет, он работает рядом с iptables, nftables, Windows Firewall или прибором-маршрутизатором. Bouncer для CrowdSec применяет запрет в том фаерволе, который вы уже используете. Это двигатель решений плюс bouncer, а не статечный фаервол проверки на свой.

Какая разница между CrowdSec и Fail2ban? Fail2ban анализирует логи на одном хосте и запрещает локально. CrowdSec анализирует логи, запрещает локально и отправляет решение в список блокировки сообщества, который каждый другой узел читает. Эти двое хорошо работают вместе: Fail2ban — это проверенный локальный инструмент, CrowdSec добавляет слой толпы.

Могу ли я запустить краудсорсинговый фаервол на Windows? Да. CrowdSec поставляется с агентом Windows, и Wazuh поставляется с агентом Windows. Полные дистрибутивы прибора-маршрутизатора, такие как OPNsense, pfSense и IPFire, не работают на Windows, потому что они заменяют маршрутизатор; они работают на выделенном оборудовании или VM.