โลโก้ CrowdSec
อันดับ 91 ใน Top 100 Security และ FirewallMIT (โอเพนซอร์ส)

CrowdSec คืออะไร และวิธีติดตั้งบน Cloud Server

CrowdSec คือระบบป้องกันการโจมตีที่ทำงานคล้าย Fail2ban แต่เพิ่มพลังด้วยการแบ่งปันข้อมูลไอพีอันตรายระหว่างผู้ใช้ทั่วโลก ทำให้เซิร์ฟเวอร์ของคุณบล็อกผู้โจมตีได้ก่อนที่จะถูกโจมตีจริง

หมวดหมู่
Security และ Firewall
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
ใช้ร่วมกับงานเดิม · RAM ประมาณ 100 ถึง 200 MB
ไลเซนส์
MIT (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

CrowdSec คืออะไร

CrowdSec อ่าน Log ของบริการต่าง ๆ แล้ววิเคราะห์ตามชุดสถานการณ์ที่กำหนดไว้ เช่น การสแกนหาช่องโหว่ การเดารหัสผ่าน หรือการยิงคำขอถี่ผิดปกติ เมื่อพบจะสั่งให้ตัวบังคับใช้ที่เรียกว่า Bouncer ทำการบล็อก

สิ่งที่ต่างจากเครื่องมือรุ่นก่อนคือเมื่อเซิร์ฟเวอร์หนึ่งพบไอพีที่โจมตี ข้อมูลนั้นจะถูกส่งเข้าระบบกลางและแบ่งปันให้ผู้ใช้รายอื่น ทำให้ทุกเครื่องในเครือข่ายได้ประโยชน์จากสิ่งที่เครื่องอื่นเจอมาก่อน

สถาปัตยกรรมแยกส่วนตรวจจับกับส่วนบังคับใช้ออกจากกัน ทำให้เลือกได้ว่าจะบล็อกที่ระดับ Firewall, ที่ Nginx หรือที่ Cloudflare ตามความเหมาะสมของระบบ

แผนผังการวางระบบ CrowdSec บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 8080 ตัว CrowdSec และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ ใช้ร่วมกับงานเดิม แรม ประมาณ 100 ถึง 200 MB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
CrowdSec ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ CrowdSec

ฐานข้อมูลไอพีจากชุมชน

บล็อกไอพีที่เคยโจมตีเซิร์ฟเวอร์อื่นได้ล่วงหน้า โดยไม่ต้องรอให้โจมตีคุณก่อน

แยกส่วนตรวจจับกับบังคับใช้

เลือกบล็อกที่ Firewall, Nginx, Traefik หรือ CDN ได้ตามสถาปัตยกรรมของระบบ

ชุดสถานการณ์สำเร็จรูป

มีกฎสำหรับการโจมตีรูปแบบต่าง ๆ ให้ติดตั้งจาก Hub ได้ทันที

ประสิทธิภาพดีกว่ารุ่นเก่า

เขียนด้วยภาษา Go และประมวลผล Log ได้เร็วกว่าเครื่องมือที่ใช้สคริปต์

ใช้ CrowdSec ทำอะไรได้บ้าง

  • ป้องกันเว็บที่ถูกบอทสแกนหาช่องโหว่ตลอดเวลา
  • ลดภาระเซิร์ฟเวอร์จากการโจมตีที่ยิงคำขอถี่
  • เสริมความปลอดภัยให้ WordPress และแอปเว็บอื่น
  • องค์กรที่มีหลายเซิร์ฟเวอร์และต้องการนโยบายบล็อกร่วมกัน

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ CrowdSec 3 ระดับ เริ่มจาก ใช้ร่วมกับงานเดิม แรม ประมาณ 100 ถึง 200 MB ดิสก์ ไม่กี่กิกะไบต์ ไปจนถึง 4 vCPU แรม 8 GB ดิสก์ NVMe 80 GB โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
ทุกเครื่องติดตั้งเสริมบนเซิร์ฟเวอร์ที่มีอยู่ใช้ร่วมกับงานเดิมประมาณ 100 ถึง 200 MBไม่กี่กิกะไบต์
เว็บทราฟฟิกสูงประมวลผล Log จำนวนมากแบบต่อเนื่อง2 vCPU4 GBNVMe 40 GB
ศูนย์กลางหลายเครื่องรวมการตัดสินใจจากหลายเซิร์ฟเวอร์ไว้ที่เดียว4 vCPU8 GBNVMe 80 GB

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง CrowdSec บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
  • บริการที่เขียน Log เช่น Nginx, Apache หรือ SSH
  • Bouncer อย่างน้อยหนึ่งตัวเพื่อบังคับใช้การบล็อก

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    เพิ่มที่เก็บแพ็กเกจและติดตั้ง

    curl -s https://install.crowdsec.net | sudo sh
    sudo apt -y install crowdsec
  2. 2

    ติดตั้ง Bouncer สำหรับ Firewall

    ส่วนนี้คือตัวที่บล็อกจริง ถ้าไม่ติดตั้ง CrowdSec จะตรวจจับได้แต่ไม่บล็อกอะไรเลย

    sudo apt -y install crowdsec-firewall-bouncer-nftables
  3. 3

    ตรวจสอบชุดกฎที่ติดตั้งอยู่

    sudo cscli collections list
    sudo cscli metrics
  4. 4

    เพิ่มชุดกฎสำหรับบริการที่ใช้

    sudo cscli collections install crowdsecurity/nginx
    sudo cscli collections install crowdsecurity/wordpress
    sudo systemctl reload crowdsec
  5. 5

    ดูรายการไอพีที่ถูกบล็อก

    sudo cscli decisions list
  6. 6

    เพิ่มไอพีของสำนักงานเข้ารายการยกเว้น

    สร้างไฟล์ /etc/crowdsec/parsers/s02-enrich/mywhitelists.yaml เพื่อไม่ให้ไอพีของทีมงานถูกบล็อก

    name: myorg/whitelists
    description: "Whitelist office IPs"
    whitelist:
      reason: "office"
      ip:
        - "203.0.113.10"

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
8080TCPAPI ภายในระหว่าง CrowdSec กับ Bouncer (เฉพาะภายในเครื่อง)

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • ติดตั้ง Bouncer เสมอ เพราะการตรวจจับอย่างเดียวไม่ได้ป้องกันอะไร
  • เพิ่มไอพีของสำนักงานและ VPN เข้ารายการยกเว้นเพื่อไม่ให้ทีมงานถูกบล็อก
  • ทบทวนรายการการตัดสินใจเป็นระยะเพื่อดูว่ามีการบล็อกผิดพลาดหรือไม่
  • อัปเดตชุดกฎจาก Hub ตามรอบเพื่อให้ทันรูปแบบการโจมตีใหม่

ทำไมควรรัน CrowdSec บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

ลดทราฟฟิกขยะที่วิ่งเข้ามาถึงแอป ทำให้ Cloud Server ใช้ทรัพยากรกับผู้ใช้จริงมากขึ้น

ใช้ร่วมกับ Cloud CDN เพื่อบล็อกตั้งแต่ชั้นนอกสุดก่อนถึงเซิร์ฟเวอร์

ตั้งค่าเดียวใช้ได้กับทุกเครื่องในระบบ ทำให้นโยบายความปลอดภัยสม่ำเสมอทั้งฟาร์ม

คำถามที่พบบ่อยเกี่ยวกับ CrowdSec

CrowdSec ต่างจาก Fail2ban อย่างไร

แนวคิดคล้ายกันคืออ่าน Log แล้วบล็อก แต่ CrowdSec เพิ่มการแบ่งปันข้อมูลไอพีอันตรายระหว่างผู้ใช้ทั่วโลก แยกส่วนตรวจจับกับบังคับใช้ออกจากกัน และมีประสิทธิภาพดีกว่าเมื่อ Log มีปริมาณมาก

ต้องส่งข้อมูลออกไปให้ชุมชนไหม

การแบ่งปันสัญญาณเป็นเงื่อนไขของการได้รับรายการไอพีจากชุมชน แต่ข้อมูลที่ส่งเป็นข้อมูลเกี่ยวกับไอพีที่โจมตี ไม่ใช่เนื้อหา Log ทั้งหมด และเลือกใช้งานแบบไม่เชื่อมต่อกับระบบกลางก็ได้

ใช้ร่วมกับ Fail2ban ได้ไหม

ใช้ได้แต่โดยทั่วไปไม่จำเป็น เพราะทำงานทับซ้อนกันและอาจทำให้กฎ Firewall ซับซ้อนโดยไม่จำเป็น แนะนำให้เลือกใช้ตัวใดตัวหนึ่งเป็นหลัก

ให้เราติดตั้ง CrowdSec ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด