CrowdSec – Protection intelligente des serveurs Linux contre les botnets, les attaques brute-force et le scan Internet

Si vous utilisez un serveur Linux avec Nginx, SSH ou WordPress, vous connaissez probablement déjà Fail2Ban. C’est un bon outil, mais il fonctionne localement — il bloque uniquement les adresses IP ayant attaqué votre serveur.

CrowdSec fonctionne de manière totalement différente. Il s’agit d’un système de protection basé sur une réputation IP partagée. Si des milliers de serveurs dans le monde détectent une adresse IP malveillante, votre serveur peut la bloquer avant même qu’une attaque ne soit tentée.

Comment fonctionne CrowdSec ?

  • analyse les journaux système (nginx, ssh, wordpress)
  • détecte les comportements suspects
  • partage les informations sur les IP attaquantes avec d’autres serveurs
  • bloque le trafic au niveau du pare-feu

Résultat ? La majorité des bots et scanners Internet n’atteignent jamais votre serveur Nginx.

Installation de CrowdSec sur Debian / Ubuntu

L’installation de CrowdSec est très simple et disponible directement depuis les dépôts Debian.

Pendant l’installation, CrowdSec :

  • crée une API locale (LAPI)
  • enregistre le serveur dans l’API centrale CrowdSec
  • télécharge les scénarios de sécurité de base

Installation du firewall bouncer

CrowdSec détecte les menaces, mais nécessite un composant d’exécution — appelé bouncer — qui bloque le trafic au niveau du pare-feu.

Par défaut, le bouncer utilise nftables et ajoute automatiquement des règles bloquant les adresses IP malveillantes.

Installation des collections de sécurité

Les collections contiennent des analyseurs de logs ainsi que des scénarios de détection d’attaques.

Rechargez ensuite la configuration :

Configuration des logs Nginx

Pour permettre à CrowdSec d’analyser le trafic HTTP, vous devez indiquer les fichiers de logs Nginx.

Éditez le fichier :

Ajoutez la configuration suivante :

Puis redémarrez le service :

Vérification du fonctionnement de CrowdSec

Statut du service :

Liste des bannissements actifs :

Statistiques :

Résultat final

Après une installation correcte de CrowdSec :

  • le serveur bloque automatiquement les botnets connus
  • les attaques WordPress et brute-force SSH sont arrêtées au niveau du pare-feu
  • Nginx traite beaucoup moins de trafic malveillant
  • la charge CPU et IO du serveur est significativement réduite

CrowdSec peut être considéré comme une évolution de Fail2Ban — un système qui ne réagit pas seulement localement, mais qui exploite une intelligence globale des menaces.