CrowdSec homelab güvenlik duvarı

Bir XDA yazarı, açık bir homelab’ın önüne crowdsourced bir firewall koydu ve aynı gün saldırıları engellemeye başladı. Herhangi bir hizmeti açık internete maruz bıraktıktan birkaç dakika içinde görünen tarayıcı trafiği iyi belgelenmiş olsa da, sıradan bir firewall o IP adresinin başka yüz honeypot listesinde olduğunu bilmez. Bir crowdsourced firewall bunu bilir, çünkü diğer her nodu’un kararlarından inşa edilmiş paylaşılan bir tehdit beslemesini okur ve bilinen kötü adresleri hizmetinize ulaşmadan önce düşürür. Yedi uygulama, Windows, macOS ve Linux masaüstülerinde (veya bu masaüstlerin yönettiği küçük sunucularda) homelab crowdsourced firewall’lerini iyi bir şekilde işler, imza tabanlı saldırı tespiti, host seviyesi yasakları ve tam yönlendiriciler-cihaz değiştirmeleri kapsar.

Homelab crowdsourced firewall’inde nelere bakılmalı

Zaten çalıştırdığınız firewall’un sadece gördüğü şeyi bilir. Bir crowdsourced firewall herkesin gördüğünü bilir ve bu hesabı değiştirir. En önemli dört kriter:

Hızlı karşılaştırma tablosu

Uygulama En iyi için Platformlar Ücretsiz plan Başlangıç fiyatı/ay Derecelendirme
CrowdSec Günlükleri okuyup engelleri paylaşan ajan Windows, macOS, Linux Evet, tamamen ücretsiz açık kaynak Ücretsiz (Console pro ücretli) 4.7 GitHub
Fail2ban Klasik tek-host günlük tabanlı yasaklar Linux Evet, tamamen ücretsiz açık kaynak Sonsuza dek ücretsiz 4.6 GitHub
Suricata Topluluk kurallarıyla imza tabanlı IDS Windows, macOS, Linux Evet, tamamen ücretsiz açık kaynak Sonsuza dek ücretsiz 4.8 GitHub
OPNsense CrowdSec eklentisiyle yönlendirici aygıtı Linux (yönlendirici OS olarak) Evet, tamamen ücretsiz açık kaynak Sonsuza dek ücretsiz 4.7 GitHub
pfSense pfBlockerNG artı CrowdSec ile yönlendirici aygıtı Linux (yönlendirici OS olarak) Evet, tamamen ücretsiz CE Plus $129/yıl 4.6 Reddit
Wazuh Tehdit istihbaratı beslemeleri ile SIEM Windows, macOS, Linux Evet, tamamen ücretsiz açık kaynak Sonsuza dek ücretsiz 4.6 GitHub
IPFire Konum ve IPS filtrelemeli firewall dağıtımı Linux (yönlendirici OS olarak) Evet, tamamen ücretsiz açık kaynak Sonsuza dek ücretsiz 4.5 GitHub

Uygulamalar

1. CrowdSec – Günlükleri okuyup engelleri paylaşan ajan için en iyi

CrowdSec crowdsourced firewall modeli için referanstır. Ajan zaten çalıştırdığınız herhangi bir hizmetin günlüklerini (SSH, Nginx, Traefik, Cloudflare) okur, etkinlikleri topluluk tarafından korunan senaryolarla eşleştirir ve saldırgan IP adreslerini firewall katmanında bırakır. Her nodu’un kararları topluluk engellemesine geri beslemesine gider, bu nedenle beslemesi statik kural listeleri yerine gerçek saldırı verileriyle büyür.

Nerede eksik kalır: Gelişmiş pano (Console) çok acenteli org görünümleri için ücretli bir katmana sahiptir. İlk kurulum senaryo ve bouncers seçimi gerektirir, bu plug-and-play VPN’den daha fazla düşünceyi gerektirir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux (ajan günlük kaynağının çalıştığı her yerde çalışır)

İndir: CrowdSec

Sonuç: Bunu varsayılan homelab crowdsourced firewall olarak seçin. XDA makalesinin bahsettiği o ve ücretsiz katmanda işini yapar.

2. Fail2ban – Klasik tek-host günlük tabanlı yasaklar için en iyi

Fail2ban iyi kullanılmış UNIX yaklaşımıdır. Regex ile bir günlük dosyasını ayrıştırın, maçları sayın, iptables’de kaynak IP’yi yasaklayın. İçinde pek bir paylaşılan tehdit beslemesi yoktur, ancak Fail2ban kararlı, anlaşılan ve üçüncü taraf eylemler aracılığıyla AbuseIPDB veya CrowdSec topluluk engelleme listesi gibi bir crowdsourced beslemesi iyi eşleştiriyor.

Nerede eksik kalır: Kutudan çıkma topluluğu beslemesi yok. Yasak kararları bir konakta yaşar. Windows ve macOS desteği birinci sınıf değildir; bu kalıtım yoluyla bir Linux aracıdır.

Fiyatlandırma:

Platformlar: Linux (Docker kapsayıcıları herhangi bir konakta çalışır)

İndir: Fail2ban

Sonuç: Bunu zaten sahip olduğunuz SSH-exposed ana bilgisayarlarda tutun. Bu CrowdSec’in askıları için kuşaktır.

3. Suricata – Topluluk kurallarıyla imza tabanlı IDS için en iyi

Suricata yüksek performanslı bir IDS ve IPS olup canlı trafiği imza kural setlerine karşı inceler. Emerging Threats Open büyük açık bir topluluk tarafından desteklenen ücretsiz bir kural seti gönderiyor ve CrowdSec’in de engelleme listesini tüketmek için Suricata-dostça bir yolu var.

Nerede eksik kalır: Ağ darboğazında çalışır, bu nedenle rastgele bir konaktan ziyade mirror bağlantısı veya satır içi yerleştirmeyi gerektirir. Kural ayarlama gerçek bir beceridir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux

İndir: Suricata

Sonuç: Homelab uygun bir ağ düzenine sahipse ve Suricata’nın denetleyebileceği bir firewall veya adanmış NIC’ye sahipse bunu seçin.

4. OPNsense – CrowdSec eklentisiyle yönlendirici aygıtı için en iyi

OPNsense pfSense’den türetilen açık kaynak firewall dağıtımıdır ve eklenti ekosistemi birinci taraf CrowdSec entegrasyonunu içerir. Homelab yönlendiricisi olarak kurulu, OPNsense ağ geçidinde durum bilgisi incelemesini paylaşılan tehdit beslemesiyle eşleştiriyor, böylece tarayıcı trafiği maruz kalan herhangi bir hizmete ulaşmadan önce düşürülüyor.

Nerede eksik kalır: Adanmış donanım veya sanal bir aygıt gerektirir. Bunun masaüstü işletim sistemi yanında çalıştırmayacak bir şeydir.

Fiyatlandırma:

Platformlar: Linux (yönlendirici OS olarak)

İndir: OPNsense

Sonuç: Adanmış bir ev yönlendiricisi çalıştırmaya hazırsanız ve ağ geçidinde CrowdSec stili toplum engellemeyi istiyorsanız bunu seçin.

5. pfSense – pfBlockerNG artı CrowdSec için en iyi

pfSense veterancı açık kaynak yönlendirici dağıtımıdır ve pfBlockerNG paketi Spamhaus, DShield ve Emerging Threats gibi topluluk kaynaklarından DNSBL ve IP engelleme listeleri gönderiyor. CrowdSec’i üstüne ekleme, pfBlockerNG’nin statik listelerinin üzerinde crowdsourced beslemesini katmanlar.

Nerede eksik kalır: Konfigürasyon UI OPNsense’den daha eski hissediyor. Ticari pfSense Plus katmanı, OPNsense’nin bedava tuttuğu bazı kurumsal özellikler için gereklidir.

Fiyatlandırma:

Platformlar: Linux (yönlendirici OS olarak)

İndir: pfSense

Sonuç: Zaten pfSense çalıştırıyorsanız ve tam dağıtım değişimi olmadan crowdsourced engellemeyi katmanlamak istiyorsanız bunu seçin.

6. Wazuh – Tehdit istihbaratı beslemeleri ile SIEM için en iyi

Wazuh çalıştırdığınız her ana bilgisayardan günlükleri sindiren ve MISP ve CrowdSec uyumlu engelleme listeleri dahil olmak üzere tehdit istihbaratı beslemelerine karşı olayları ilişkilendiren açık kaynak bir SIEM’dir. Sıradan bir firewall ile karşılaştırıldığında, Wazuh size bir bloğun arkasındaki “neden” i ve homelab genelinde ilgili aktivite için avlanma yeteneğini verir.

Nerede eksik kalır: Tam yöneticisi, dizinleyicisi ve panosunu çalıştırır, bu nedenle donanım gereksinimleri bir dizüstü bilgisayar veya Raspberry Pi’yi aşar. Dik öğrenme eğrisi.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux (ajan), Linux (yönetici)

İndir: Wazuh

Sonuç: Homelab zaten bir SIEM’i haklı kılarsa ve firewall bloklarının üzerinde host-arası korelasyon istiyorsanız bunu seçin.

7. IPFire – Konum ve IPS filtrelemeli firewall dağıtımı için en iyi

IPFire başka bir adanmış firewall Linux dağıtımıdır, pfSense veya OPNsense’den daha küçük, daha basit bir yığın isteyen ancak yine de satır içi IPS ve konum tabanlı filtrelemeyi alan yöneticileri hedefler. Konum engelleme özelliği korunan bir GeoIP veritabanını okur ve IPS Emerging Threats kural setlerini kullanır.

Nerede eksik kalır: Eklenti ekosistemi daha ince. CrowdSec entegrasyonu birinci taraf yerine topluluk tarafından korunur.

Fiyatlandırma:

Platformlar: Linux (yönlendirici OS olarak)

İndir: IPFire

Sonuç: Mütevazı donanımda hafif bir firewall dağıtımı istiyorsanız ve OPNsense’nin eklenti derinliğine ihtiyaç duymuyorsanız bunu seçin.

Doğru olanı seçme

Tarayıcı trafiğine karşı en hızlı kazanımı istiyorsanız: maruz kalan hizmetinizi barındıran kutuda ajan olarak CrowdSec çalıştırın. Topluluk engelleme listesi yüklemeden işe yaramaya başlar.

Homelab Linux-first ise ve bir yönlendirici olarak hareket etmekten ziyade çoğunlukla hizmetleri barındırıyorsa: her konakta CrowdSec artı Fail2ban. İkisi iyi katmanlar.

Tüketici yönlendiricisini gerçek bir firewall ile değiştirmek için hazırsanız: CrowdSec eklentisi ile OPNsense. Community Edition bir ev ağını uçtan uca kapsar.

Zaten SIEM alışkanlığı varsa: CrowdSec uyumlu engelleme listesi olan Wazuh. Çapraz-host görünürlüğü olay triajı için sıradan firewall’ü yener.

Ağ darboğazınız varsa ve derin paket incelemesi istiyorsanız: Suricata. CrowdSec’in Suricata senaryosu ile crowdsourced tarafını eşleştirin.

Özel olarak Netgate donanım destek sözleşmesine ihtiyacınız olmadıkça pfSense Plus’ı atlayın. CE sürümü homelab’i işler ve OPNsense daha aktif olarak geliştirilen kardeştir.

SSS

Crowdsourced firewall nedir? Diğer düğümlerin blok kararlarından inşa edilmiş paylaşılan bir tehdit beslemesi tüketen bir firewall. Tarayıcı IP bir CrowdSec düğümüne çarptığında, bu IP’nin itibarı topluluk engelleme listesine abone olan her diğer düğümde düşer. Bu IP filtrelemesi için bir ağ etkisi yaklaşımıdır.

CrowdSec ücretsiz mi? Evet, CrowdSec aracısı, yerel API ve topluluk engelleme listeleri tamamen ücretsiz ve açık kaynaktır. Ücretli katmanı, birçok acenteyi yöneten kuruluşlar için çok kiracılı Console’dur. Tek-düğüm homelab kurulumu sonsuza dek ücretsiz kalır.

CrowdSec mevcut firewall’ümü değiştiriyor mu? Hayır, iptables, nftables, Windows Firewall veya bir yönlendirici aygıtı ile çalışır. CrowdSec bouncer zaten çalıştırdığınız firewall’de yasağı uygular. Bu karar motoruna artı bouncer’dır, kendi başına durum bilgisi inceleme firewall değildir.

CrowdSec ile Fail2ban arasındaki fark nedir? Fail2ban bir konakta günlükleri ayrıştırır ve yerel olarak yasaklar. CrowdSec günlükleri ayrıştırır, yerel olarak yasaklar ve kararı her diğer düğümün okuduğu topluluk engelleme listesine iter. İkisi iyi çalışır: Fail2ban kanıtlanmış yerel bir araçtır, CrowdSec kalabalık katmanı ekler.

Windows’ta crowdsourced firewall çalıştırabilir miyim? Evet. CrowdSec bir Windows aracısı gönderiyor ve Wazuh bir Windows aracısı gönderiyor. OPNsense, pfSense ve IPFire gibi tam yönlendirici-aygıt dağıtımları Windows’ta çalışmaz çünkü yönlendiriciyi değiştirir; adanmış donanım veya bir VM’de çalışırlar.