sécurité
Crowdsec - Blocage des cybermenaces
- URL console : https://app.crowdsec.net
Installation
✅ Prérequis
- Debian 13 (Trixie)
- Le Security Engine (moteur de détection) ne bloque rien à lui seul. Il faut installer en plus un Remediation Component (bouncer) pour appliquer les décisions (ex : bannissement d’IP).
- Debian 13 utilise nftables comme filtre de paquets natif (
iptablesn’est plus qu’une couche de compatibilité) → utiliser le bouncer nftables, pas la version iptables.
1️⃣ Installer le dépôt et le Security Engine
Méthode recommandée (script officiel) :
curl -s https://install.crowdsec.net | sudo sh
Puis installer le paquet :
sudo apt update
sudo apt install crowdsec
2️⃣ Vérifier la version installée
apt-cache policy crowdsec
⚠️ Vérifier que la version installée est bien supérieure à 1.4.6 (sinon le dépôt système prioritaire fournit une version obsolète).
3️⃣ Installer un Remediation Component (bouncer)
-
🌐 Protection d’une application web (Nginx, OpenResty, Traefik, HAProxy) → installer le bouncer WAF correspondant :
- Nginx :
crowdsec-nginx-bouncer - OpenResty :
crowdsec-openresty-bouncer - Traefik :
traefik-bouncer-plugin - HAProxy :
cs-haproxy-spoa-bouncer
- Nginx :
-
🔒 Protection réseau générique (SSH, base de données, SMTP, etc.) → installer le firewall bouncer nftables (recommandé sur Debian 13) :
sudo apt install crowdsec-firewall-bouncer-nftables
4️⃣ Installer les collections
Les collections regroupent les scénarios de détection par usage (web, SSH, mail, etc.). Installer les collections nécessaires :
sudo cscli collections install crowdsecurity/appsec-virtual-patching
sudo cscli collections install crowdsecurity/base-http-scenarios
sudo cscli collections install crowdsecurity/http-cve
sudo cscli collections install crowdsecurity/linux
sudo cscli collections install crowdsecurity/nginx
sudo cscli collections install crowdsecurity/postfix
sudo cscli collections install crowdsecurity/sshd
sudo cscli collections install crowdsecurity/whitelist-good-actors
Puis recharger le service pour appliquer :
sudo systemctl reload crowdsec
Vérifier que tout est bien actif :
cscli collections list
| Collection | Usage |
|---|---|
crowdsecurity/appsec-virtual-patching |
Virtual patching WAF (CVE web) |
crowdsecurity/base-http-scenarios |
Scénarios HTTP génériques |
crowdsecurity/http-cve |
Détection de CVE HTTP connues |
crowdsecurity/linux |
Scénarios système Linux |
crowdsecurity/nginx |
Scénarios spécifiques Nginx |
crowdsecurity/postfix |
Scénarios spécifiques Postfix (mail) |
crowdsecurity/sshd |
Scénarios bruteforce/scan SSH |
crowdsecurity/whitelist-good-actors |
Whitelist des acteurs légitimes (crawlers connus, etc.) |
5️⃣ Enrôler le serveur dans la console
Pour intégrer un serveur dans la console CrowdSec :
- Sur https://app.crowdsec.net : Engines → Enroll command, pour afficher la fenêtre Enroll a Security Engine.
- Copier la commande qui comprend la clé d’enrollement
- Sur le serveur :
sudo cscli console enroll keynumberXXXXXXX
sudo systemctl restart crowdsec
- Retourner sur la console et accepter la demande d’enrôlement.
6️⃣ Étapes suivantes
- 🧪 Tester la configuration :
crowdsec -t - 🔄 Mettre à jour le hub :
cscli hub update - 📋 Lister les collections installées :
cscli collections list - 📊 Consulter la console : https://app.crowdsec.net
🎉 CrowdSec est prêt à protéger votre serveur !
Commandes utiles
- Tester la configuration :
crowdsec -t
- Mise à jour :
cscli hub update
- Afficher les collections installées :
cscli collections list
- Afficher les bouncers enregistrés :
cscli bouncers list
- Afficher les logs surveillés :
cscli metrics | grep "file:"
- Afficher les décisions, prises par CrowdSec, en cours (ban) :
cscli decisions list
- Débannir toutes les ips :
cscli decisions delete --all