CrowdSec คืออะไร และวิธีติดตั้งบน Cloud Server
CrowdSec คือระบบป้องกันการโจมตีที่ทำงานคล้าย Fail2ban แต่เพิ่มพลังด้วยการแบ่งปันข้อมูลไอพีอันตรายระหว่างผู้ใช้ทั่วโลก ทำให้เซิร์ฟเวอร์ของคุณบล็อกผู้โจมตีได้ก่อนที่จะถูกโจมตีจริง
- หมวดหมู่
- Security และ Firewall
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- ใช้ร่วมกับงานเดิม · RAM ประมาณ 100 ถึง 200 MB
- ไลเซนส์
- MIT (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
CrowdSec คืออะไร
CrowdSec อ่าน Log ของบริการต่าง ๆ แล้ววิเคราะห์ตามชุดสถานการณ์ที่กำหนดไว้ เช่น การสแกนหาช่องโหว่ การเดารหัสผ่าน หรือการยิงคำขอถี่ผิดปกติ เมื่อพบจะสั่งให้ตัวบังคับใช้ที่เรียกว่า Bouncer ทำการบล็อก
สิ่งที่ต่างจากเครื่องมือรุ่นก่อนคือเมื่อเซิร์ฟเวอร์หนึ่งพบไอพีที่โจมตี ข้อมูลนั้นจะถูกส่งเข้าระบบกลางและแบ่งปันให้ผู้ใช้รายอื่น ทำให้ทุกเครื่องในเครือข่ายได้ประโยชน์จากสิ่งที่เครื่องอื่นเจอมาก่อน
สถาปัตยกรรมแยกส่วนตรวจจับกับส่วนบังคับใช้ออกจากกัน ทำให้เลือกได้ว่าจะบล็อกที่ระดับ Firewall, ที่ Nginx หรือที่ Cloudflare ตามความเหมาะสมของระบบ
ความสามารถเด่นของ CrowdSec
ฐานข้อมูลไอพีจากชุมชน
บล็อกไอพีที่เคยโจมตีเซิร์ฟเวอร์อื่นได้ล่วงหน้า โดยไม่ต้องรอให้โจมตีคุณก่อน
แยกส่วนตรวจจับกับบังคับใช้
เลือกบล็อกที่ Firewall, Nginx, Traefik หรือ CDN ได้ตามสถาปัตยกรรมของระบบ
ชุดสถานการณ์สำเร็จรูป
มีกฎสำหรับการโจมตีรูปแบบต่าง ๆ ให้ติดตั้งจาก Hub ได้ทันที
ประสิทธิภาพดีกว่ารุ่นเก่า
เขียนด้วยภาษา Go และประมวลผล Log ได้เร็วกว่าเครื่องมือที่ใช้สคริปต์
ใช้ CrowdSec ทำอะไรได้บ้าง
- ป้องกันเว็บที่ถูกบอทสแกนหาช่องโหว่ตลอดเวลา
- ลดภาระเซิร์ฟเวอร์จากการโจมตีที่ยิงคำขอถี่
- เสริมความปลอดภัยให้ WordPress และแอปเว็บอื่น
- องค์กรที่มีหลายเซิร์ฟเวอร์และต้องการนโยบายบล็อกร่วมกัน
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ทุกเครื่องติดตั้งเสริมบนเซิร์ฟเวอร์ที่มีอยู่ | ใช้ร่วมกับงานเดิม | ประมาณ 100 ถึง 200 MB | ไม่กี่กิกะไบต์ |
| เว็บทราฟฟิกสูงประมวลผล Log จำนวนมากแบบต่อเนื่อง | 2 vCPU | 4 GB | NVMe 40 GB |
| ศูนย์กลางหลายเครื่องรวมการตัดสินใจจากหลายเซิร์ฟเวอร์ไว้ที่เดียว | 4 vCPU | 8 GB | NVMe 80 GB |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง CrowdSec บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- บริการที่เขียน Log เช่น Nginx, Apache หรือ SSH
- Bouncer อย่างน้อยหนึ่งตัวเพื่อบังคับใช้การบล็อก
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
เพิ่มที่เก็บแพ็กเกจและติดตั้ง
curl -s https://install.crowdsec.net | sudo sh sudo apt -y install crowdsec - 2
ติดตั้ง Bouncer สำหรับ Firewall
ส่วนนี้คือตัวที่บล็อกจริง ถ้าไม่ติดตั้ง CrowdSec จะตรวจจับได้แต่ไม่บล็อกอะไรเลย
sudo apt -y install crowdsec-firewall-bouncer-nftables - 3
ตรวจสอบชุดกฎที่ติดตั้งอยู่
sudo cscli collections list sudo cscli metrics - 4
เพิ่มชุดกฎสำหรับบริการที่ใช้
sudo cscli collections install crowdsecurity/nginx sudo cscli collections install crowdsecurity/wordpress sudo systemctl reload crowdsec - 5
ดูรายการไอพีที่ถูกบล็อก
sudo cscli decisions list - 6
เพิ่มไอพีของสำนักงานเข้ารายการยกเว้น
สร้างไฟล์ /etc/crowdsec/parsers/s02-enrich/mywhitelists.yaml เพื่อไม่ให้ไอพีของทีมงานถูกบล็อก
name: myorg/whitelists description: "Whitelist office IPs" whitelist: reason: "office" ip: - "203.0.113.10"
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 8080 | TCP | API ภายในระหว่าง CrowdSec กับ Bouncer (เฉพาะภายในเครื่อง) |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- ติดตั้ง Bouncer เสมอ เพราะการตรวจจับอย่างเดียวไม่ได้ป้องกันอะไร
- เพิ่มไอพีของสำนักงานและ VPN เข้ารายการยกเว้นเพื่อไม่ให้ทีมงานถูกบล็อก
- ทบทวนรายการการตัดสินใจเป็นระยะเพื่อดูว่ามีการบล็อกผิดพลาดหรือไม่
- อัปเดตชุดกฎจาก Hub ตามรอบเพื่อให้ทันรูปแบบการโจมตีใหม่
ทำไมควรรัน CrowdSec บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
ลดทราฟฟิกขยะที่วิ่งเข้ามาถึงแอป ทำให้ Cloud Server ใช้ทรัพยากรกับผู้ใช้จริงมากขึ้น
ใช้ร่วมกับ Cloud CDN เพื่อบล็อกตั้งแต่ชั้นนอกสุดก่อนถึงเซิร์ฟเวอร์
ตั้งค่าเดียวใช้ได้กับทุกเครื่องในระบบ ทำให้นโยบายความปลอดภัยสม่ำเสมอทั้งฟาร์ม
คำถามที่พบบ่อยเกี่ยวกับ CrowdSec
CrowdSec ต่างจาก Fail2ban อย่างไร
แนวคิดคล้ายกันคืออ่าน Log แล้วบล็อก แต่ CrowdSec เพิ่มการแบ่งปันข้อมูลไอพีอันตรายระหว่างผู้ใช้ทั่วโลก แยกส่วนตรวจจับกับบังคับใช้ออกจากกัน และมีประสิทธิภาพดีกว่าเมื่อ Log มีปริมาณมาก
ต้องส่งข้อมูลออกไปให้ชุมชนไหม
การแบ่งปันสัญญาณเป็นเงื่อนไขของการได้รับรายการไอพีจากชุมชน แต่ข้อมูลที่ส่งเป็นข้อมูลเกี่ยวกับไอพีที่โจมตี ไม่ใช่เนื้อหา Log ทั้งหมด และเลือกใช้งานแบบไม่เชื่อมต่อกับระบบกลางก็ได้
ใช้ร่วมกับ Fail2ban ได้ไหม
ใช้ได้แต่โดยทั่วไปไม่จำเป็น เพราะทำงานทับซ้อนกันและอาจทำให้กฎ Firewall ซับซ้อนโดยไม่จำเป็น แนะนำให้เลือกใช้ตัวใดตัวหนึ่งเป็นหลัก
ทางเลือกอื่นที่คล้ายกับ CrowdSec
แอปอื่นในหมวด Security และ Firewall
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง CrowdSec ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด