Wiki Gerfon

sécurité

Crowdsec - Blocage des cybermenaces

Installation

✅ Prérequis

1️⃣ Installer le dépôt et le Security Engine

Méthode recommandée (script officiel) :

curl -s https://install.crowdsec.net | sudo sh

Puis installer le paquet :

sudo apt update
sudo apt install crowdsec

2️⃣ Vérifier la version installée

apt-cache policy crowdsec

⚠️ Vérifier que la version installée est bien supérieure à 1.4.6 (sinon le dépôt système prioritaire fournit une version obsolète).

3️⃣ Installer un Remediation Component (bouncer)

sudo apt install crowdsec-firewall-bouncer-nftables

4️⃣ Installer les collections

Les collections regroupent les scénarios de détection par usage (web, SSH, mail, etc.). Installer les collections nécessaires :

sudo cscli collections install crowdsecurity/appsec-virtual-patching
sudo cscli collections install crowdsecurity/base-http-scenarios
sudo cscli collections install crowdsecurity/http-cve
sudo cscli collections install crowdsecurity/linux
sudo cscli collections install crowdsecurity/nginx
sudo cscli collections install crowdsecurity/postfix
sudo cscli collections install crowdsecurity/sshd
sudo cscli collections install crowdsecurity/whitelist-good-actors

Puis recharger le service pour appliquer :

sudo systemctl reload crowdsec

Vérifier que tout est bien actif :

cscli collections list
Collection Usage
crowdsecurity/appsec-virtual-patching Virtual patching WAF (CVE web)
crowdsecurity/base-http-scenarios Scénarios HTTP génériques
crowdsecurity/http-cve Détection de CVE HTTP connues
crowdsecurity/linux Scénarios système Linux
crowdsecurity/nginx Scénarios spécifiques Nginx
crowdsecurity/postfix Scénarios spécifiques Postfix (mail)
crowdsecurity/sshd Scénarios bruteforce/scan SSH
crowdsecurity/whitelist-good-actors Whitelist des acteurs légitimes (crawlers connus, etc.)

5️⃣ Enrôler le serveur dans la console

Pour intégrer un serveur dans la console CrowdSec :

  1. Sur https://app.crowdsec.net : Engines → Enroll command, pour afficher la fenêtre Enroll a Security Engine.
  2. Copier la commande qui comprend la clé d’enrollement
  3. Sur le serveur :
sudo cscli console enroll keynumberXXXXXXX
sudo systemctl restart crowdsec
  1. Retourner sur la console et accepter la demande d’enrôlement.

6️⃣ Étapes suivantes

🎉 CrowdSec est prêt à protéger votre serveur !

Commandes utiles

crowdsec -t
cscli hub update
cscli collections list
cscli bouncers list
cscli metrics | grep "file:"
cscli decisions list
cscli decisions delete --all
↑