Bir XDA yazarı, açık bir homelab’ın önüne crowdsourced bir firewall koydu ve aynı gün saldırıları engellemeye başladı. Herhangi bir hizmeti açık internete maruz bıraktıktan birkaç dakika içinde görünen tarayıcı trafiği iyi belgelenmiş olsa da, sıradan bir firewall o IP adresinin başka yüz honeypot listesinde olduğunu bilmez. Bir crowdsourced firewall bunu bilir, çünkü diğer her nodu’un kararlarından inşa edilmiş paylaşılan bir tehdit beslemesini okur ve bilinen kötü adresleri hizmetinize ulaşmadan önce düşürür. Yedi uygulama, Windows, macOS ve Linux masaüstülerinde (veya bu masaüstlerin yönettiği küçük sunucularda) homelab crowdsourced firewall’lerini iyi bir şekilde işler, imza tabanlı saldırı tespiti, host seviyesi yasakları ve tam yönlendiriciler-cihaz değiştirmeleri kapsar.
Homelab crowdsourced firewall’inde nelere bakılmalı
Zaten çalıştırdığınız firewall’un sadece gördüğü şeyi bilir. Bir crowdsourced firewall herkesin gördüğünü bilir ve bu hesabı değiştirir. En önemli dört kriter:
- Paylaşılan tehdit istihbaratı beslemesi: en az saatte bir güncellenen bir topluluk IP itibar beslemesi, senaryo başına kararlarla (tarayıcılar, kuvvet kullanımı, saldırı girişimleri).
- Algılama katmanları: günlük ayrıştırma (Fail2ban stili), imza tabanlı IDS (Suricata) veya yönlendiriciye full stateful inceleme.
- Dağıtım ayak izi: bazı uygulamalar mevcut güvenlik duvarınızın yanında küçük bir ajan olarak çalışır, diğerleri yönlendiriciyi tamamen değiştirir.
- Toplum raporlama ve sadece tüketim: beslemesine geri katkıda bulunmak onu güçlendirir ve genellikle ücretsiz olur.
Hızlı karşılaştırma tablosu
| Uygulama | En iyi için | Platformlar | Ücretsiz plan | Başlangıç fiyatı/ay | Derecelendirme |
|---|---|---|---|---|---|
| CrowdSec | Günlükleri okuyup engelleri paylaşan ajan | Windows, macOS, Linux | Evet, tamamen ücretsiz açık kaynak | Ücretsiz (Console pro ücretli) | 4.7 GitHub |
| Fail2ban | Klasik tek-host günlük tabanlı yasaklar | Linux | Evet, tamamen ücretsiz açık kaynak | Sonsuza dek ücretsiz | 4.6 GitHub |
| Suricata | Topluluk kurallarıyla imza tabanlı IDS | Windows, macOS, Linux | Evet, tamamen ücretsiz açık kaynak | Sonsuza dek ücretsiz | 4.8 GitHub |
| OPNsense | CrowdSec eklentisiyle yönlendirici aygıtı | Linux (yönlendirici OS olarak) | Evet, tamamen ücretsiz açık kaynak | Sonsuza dek ücretsiz | 4.7 GitHub |
| pfSense | pfBlockerNG artı CrowdSec ile yönlendirici aygıtı | Linux (yönlendirici OS olarak) | Evet, tamamen ücretsiz CE | Plus $129/yıl | 4.6 Reddit |
| Wazuh | Tehdit istihbaratı beslemeleri ile SIEM | Windows, macOS, Linux | Evet, tamamen ücretsiz açık kaynak | Sonsuza dek ücretsiz | 4.6 GitHub |
| IPFire | Konum ve IPS filtrelemeli firewall dağıtımı | Linux (yönlendirici OS olarak) | Evet, tamamen ücretsiz açık kaynak | Sonsuza dek ücretsiz | 4.5 GitHub |
Uygulamalar
1. CrowdSec – Günlükleri okuyup engelleri paylaşan ajan için en iyi
CrowdSec crowdsourced firewall modeli için referanstır. Ajan zaten çalıştırdığınız herhangi bir hizmetin günlüklerini (SSH, Nginx, Traefik, Cloudflare) okur, etkinlikleri topluluk tarafından korunan senaryolarla eşleştirir ve saldırgan IP adreslerini firewall katmanında bırakır. Her nodu’un kararları topluluk engellemesine geri beslemesine gider, bu nedenle beslemesi statik kural listeleri yerine gerçek saldırı verileriyle büyür.
Nerede eksik kalır: Gelişmiş pano (Console) çok acenteli org görünümleri için ücretli bir katmana sahiptir. İlk kurulum senaryo ve bouncers seçimi gerektirir, bu plug-and-play VPN’den daha fazla düşünceyi gerektirir.
Fiyatlandırma:
- Ücretsiz: tam ajan, topluluk engelleme listeleri, tek-nodu konsolu
- Ücretli: Console Enterprise çok kiracılı yönetim ve premium engelleme listeleri ekler
Platformlar: Windows, macOS, Linux (ajan günlük kaynağının çalıştığı her yerde çalışır)
İndir: CrowdSec
Sonuç: Bunu varsayılan homelab crowdsourced firewall olarak seçin. XDA makalesinin bahsettiği o ve ücretsiz katmanda işini yapar.
2. Fail2ban – Klasik tek-host günlük tabanlı yasaklar için en iyi
Fail2ban iyi kullanılmış UNIX yaklaşımıdır. Regex ile bir günlük dosyasını ayrıştırın, maçları sayın, iptables’de kaynak IP’yi yasaklayın. İçinde pek bir paylaşılan tehdit beslemesi yoktur, ancak Fail2ban kararlı, anlaşılan ve üçüncü taraf eylemler aracılığıyla AbuseIPDB veya CrowdSec topluluk engelleme listesi gibi bir crowdsourced beslemesi iyi eşleştiriyor.
Nerede eksik kalır: Kutudan çıkma topluluğu beslemesi yok. Yasak kararları bir konakta yaşar. Windows ve macOS desteği birinci sınıf değildir; bu kalıtım yoluyla bir Linux aracıdır.
Fiyatlandırma:
- Ücretsiz: tamamen ücretsiz açık kaynak
- Ücretli: hiçbiri
Platformlar: Linux (Docker kapsayıcıları herhangi bir konakta çalışır)
İndir: Fail2ban
Sonuç: Bunu zaten sahip olduğunuz SSH-exposed ana bilgisayarlarda tutun. Bu CrowdSec’in askıları için kuşaktır.
3. Suricata – Topluluk kurallarıyla imza tabanlı IDS için en iyi
Suricata yüksek performanslı bir IDS ve IPS olup canlı trafiği imza kural setlerine karşı inceler. Emerging Threats Open büyük açık bir topluluk tarafından desteklenen ücretsiz bir kural seti gönderiyor ve CrowdSec’in de engelleme listesini tüketmek için Suricata-dostça bir yolu var.
Nerede eksik kalır: Ağ darboğazında çalışır, bu nedenle rastgele bir konaktan ziyade mirror bağlantısı veya satır içi yerleştirmeyi gerektirir. Kural ayarlama gerçek bir beceridir.
Fiyatlandırma:
- Ücretsiz: tamamen ücretsiz açık kaynak
- Ücretli: kurumsal kullanım için ET Pro’dan ticari kural setleri
Platformlar: Windows, macOS, Linux
İndir: Suricata
Sonuç: Homelab uygun bir ağ düzenine sahipse ve Suricata’nın denetleyebileceği bir firewall veya adanmış NIC’ye sahipse bunu seçin.
4. OPNsense – CrowdSec eklentisiyle yönlendirici aygıtı için en iyi
OPNsense pfSense’den türetilen açık kaynak firewall dağıtımıdır ve eklenti ekosistemi birinci taraf CrowdSec entegrasyonunu içerir. Homelab yönlendiricisi olarak kurulu, OPNsense ağ geçidinde durum bilgisi incelemesini paylaşılan tehdit beslemesiyle eşleştiriyor, böylece tarayıcı trafiği maruz kalan herhangi bir hizmete ulaşmadan önce düşürülüyor.
Nerede eksik kalır: Adanmış donanım veya sanal bir aygıt gerektirir. Bunun masaüstü işletim sistemi yanında çalıştırmayacak bir şeydir.
Fiyatlandırma:
- Ücretsiz: tamamen ücretsiz Community Edition
- Ücretli: Business Edition GeoIP ve kurumsal özellikleri ekler
Platformlar: Linux (yönlendirici OS olarak)
İndir: OPNsense
Sonuç: Adanmış bir ev yönlendiricisi çalıştırmaya hazırsanız ve ağ geçidinde CrowdSec stili toplum engellemeyi istiyorsanız bunu seçin.
5. pfSense – pfBlockerNG artı CrowdSec için en iyi
pfSense veterancı açık kaynak yönlendirici dağıtımıdır ve pfBlockerNG paketi Spamhaus, DShield ve Emerging Threats gibi topluluk kaynaklarından DNSBL ve IP engelleme listeleri gönderiyor. CrowdSec’i üstüne ekleme, pfBlockerNG’nin statik listelerinin üzerinde crowdsourced beslemesini katmanlar.
Nerede eksik kalır: Konfigürasyon UI OPNsense’den daha eski hissediyor. Ticari pfSense Plus katmanı, OPNsense’nin bedava tuttuğu bazı kurumsal özellikler için gereklidir.
Fiyatlandırma:
- Ücretsiz: tamamen ücretsiz Community Edition
- Ücretli: desteklenen donanım ve ek özellikler için yıl başına 129$‘da pfSense Plus
Platformlar: Linux (yönlendirici OS olarak)
İndir: pfSense
Sonuç: Zaten pfSense çalıştırıyorsanız ve tam dağıtım değişimi olmadan crowdsourced engellemeyi katmanlamak istiyorsanız bunu seçin.
6. Wazuh – Tehdit istihbaratı beslemeleri ile SIEM için en iyi
Wazuh çalıştırdığınız her ana bilgisayardan günlükleri sindiren ve MISP ve CrowdSec uyumlu engelleme listeleri dahil olmak üzere tehdit istihbaratı beslemelerine karşı olayları ilişkilendiren açık kaynak bir SIEM’dir. Sıradan bir firewall ile karşılaştırıldığında, Wazuh size bir bloğun arkasındaki “neden” i ve homelab genelinde ilgili aktivite için avlanma yeteneğini verir.
Nerede eksik kalır: Tam yöneticisi, dizinleyicisi ve panosunu çalıştırır, bu nedenle donanım gereksinimleri bir dizüstü bilgisayar veya Raspberry Pi’yi aşar. Dik öğrenme eğrisi.
Fiyatlandırma:
- Ücretsiz: tamamen ücretsiz açık kaynak
- Ücretli: Wazuh Cloud yönetilen teklif (özel fiyatlandırma)
Platformlar: Windows, macOS, Linux (ajan), Linux (yönetici)
İndir: Wazuh
Sonuç: Homelab zaten bir SIEM’i haklı kılarsa ve firewall bloklarının üzerinde host-arası korelasyon istiyorsanız bunu seçin.
7. IPFire – Konum ve IPS filtrelemeli firewall dağıtımı için en iyi
IPFire başka bir adanmış firewall Linux dağıtımıdır, pfSense veya OPNsense’den daha küçük, daha basit bir yığın isteyen ancak yine de satır içi IPS ve konum tabanlı filtrelemeyi alan yöneticileri hedefler. Konum engelleme özelliği korunan bir GeoIP veritabanını okur ve IPS Emerging Threats kural setlerini kullanır.
Nerede eksik kalır: Eklenti ekosistemi daha ince. CrowdSec entegrasyonu birinci taraf yerine topluluk tarafından korunur.
Fiyatlandırma:
- Ücretsiz: tamamen ücretsiz açık kaynak
- Ücretli: hiçbiri
Platformlar: Linux (yönlendirici OS olarak)
İndir: IPFire
Sonuç: Mütevazı donanımda hafif bir firewall dağıtımı istiyorsanız ve OPNsense’nin eklenti derinliğine ihtiyaç duymuyorsanız bunu seçin.
Doğru olanı seçme
Tarayıcı trafiğine karşı en hızlı kazanımı istiyorsanız: maruz kalan hizmetinizi barındıran kutuda ajan olarak CrowdSec çalıştırın. Topluluk engelleme listesi yüklemeden işe yaramaya başlar.
Homelab Linux-first ise ve bir yönlendirici olarak hareket etmekten ziyade çoğunlukla hizmetleri barındırıyorsa: her konakta CrowdSec artı Fail2ban. İkisi iyi katmanlar.
Tüketici yönlendiricisini gerçek bir firewall ile değiştirmek için hazırsanız: CrowdSec eklentisi ile OPNsense. Community Edition bir ev ağını uçtan uca kapsar.
Zaten SIEM alışkanlığı varsa: CrowdSec uyumlu engelleme listesi olan Wazuh. Çapraz-host görünürlüğü olay triajı için sıradan firewall’ü yener.
Ağ darboğazınız varsa ve derin paket incelemesi istiyorsanız: Suricata. CrowdSec’in Suricata senaryosu ile crowdsourced tarafını eşleştirin.
Özel olarak Netgate donanım destek sözleşmesine ihtiyacınız olmadıkça pfSense Plus’ı atlayın. CE sürümü homelab’i işler ve OPNsense daha aktif olarak geliştirilen kardeştir.
SSS
Crowdsourced firewall nedir? Diğer düğümlerin blok kararlarından inşa edilmiş paylaşılan bir tehdit beslemesi tüketen bir firewall. Tarayıcı IP bir CrowdSec düğümüne çarptığında, bu IP’nin itibarı topluluk engelleme listesine abone olan her diğer düğümde düşer. Bu IP filtrelemesi için bir ağ etkisi yaklaşımıdır.
CrowdSec ücretsiz mi? Evet, CrowdSec aracısı, yerel API ve topluluk engelleme listeleri tamamen ücretsiz ve açık kaynaktır. Ücretli katmanı, birçok acenteyi yöneten kuruluşlar için çok kiracılı Console’dur. Tek-düğüm homelab kurulumu sonsuza dek ücretsiz kalır.
CrowdSec mevcut firewall’ümü değiştiriyor mu? Hayır, iptables, nftables, Windows Firewall veya bir yönlendirici aygıtı ile çalışır. CrowdSec bouncer zaten çalıştırdığınız firewall’de yasağı uygular. Bu karar motoruna artı bouncer’dır, kendi başına durum bilgisi inceleme firewall değildir.
CrowdSec ile Fail2ban arasındaki fark nedir? Fail2ban bir konakta günlükleri ayrıştırır ve yerel olarak yasaklar. CrowdSec günlükleri ayrıştırır, yerel olarak yasaklar ve kararı her diğer düğümün okuduğu topluluk engelleme listesine iter. İkisi iyi çalışır: Fail2ban kanıtlanmış yerel bir araçtır, CrowdSec kalabalık katmanı ekler.
Windows’ta crowdsourced firewall çalıştırabilir miyim? Evet. CrowdSec bir Windows aracısı gönderiyor ve Wazuh bir Windows aracısı gönderiyor. OPNsense, pfSense ve IPFire gibi tam yönlendirici-aygıt dağıtımları Windows’ta çalışmaz çünkü yönlendiriciyi değiştirir; adanmış donanım veya bir VM’de çalışırlar.