Firewall homelab CrowdSec

Seorang penulis XDA menempatkan firewall crowdsourced di depan homelab yang terbuka dan mulai memblokir serangan pada hari yang sama. Lalu lintas scanner yang muncul dalam beberapa menit setelah membuka layanan apa pun ke internet terbuka terdokumentasi dengan baik, namun firewall biasa tidak tahu bahwa alamat IP tersebut ada di seratus daftar honeypot lainnya. Firewall crowdsourced mengetahuinya, karena membaca feed ancaman bersama yang dibangun dari keputusan setiap node lain dan menghilangkan alamat yang diketahui berbahaya sebelum mencapai layanan Anda. Tujuh aplikasi menangani firewall homelab crowdsourced dengan baik di desktop Windows, macOS, dan Linux (atau di server kecil yang dikelola desktop tersebut), mencakup deteksi intrusi berbasis tanda tangan, pelarangan tingkat host, dan penggantian perangkat router lengkap.

Apa yang harus diperhatikan dalam firewall homelab crowdsourced

Firewall yang sudah Anda jalankan hanya mengetahui apa yang dilihatnya. Firewall crowdsourced mengetahui apa yang dilihat semua orang, dan itu mengubah perhitungannya. Empat kriteria yang paling penting:

Tabel perbandingan cepat

Aplikasi Terbaik untuk Platform Paket gratis Harga awal/bulan Rating
CrowdSec Agen yang membaca log dan berbagi blokir Windows, macOS, Linux Ya, sepenuhnya gratis open-source Gratis (Console pro berbayar) 4.7 GitHub
Fail2ban Pelarangan berbasis log host tunggal klasik Linux Ya, sepenuhnya gratis open-source Gratis selamanya 4.6 GitHub
Suricata IDS berbasis tanda tangan dengan aturan komunitas Windows, macOS, Linux Ya, sepenuhnya gratis open-source Gratis selamanya 4.8 GitHub
OPNsense Perangkat router dengan plugin CrowdSec Linux (sebagai OS router) Ya, sepenuhnya gratis open-source Gratis selamanya 4.7 GitHub
pfSense Perangkat router dengan pfBlockerNG plus CrowdSec Linux (sebagai OS router) Ya, sepenuhnya gratis CE Plus $129/tahun 4.6 Reddit
Wazuh SIEM dengan feed intelijen ancaman Windows, macOS, Linux Ya, sepenuhnya gratis open-source Gratis selamanya 4.6 GitHub
IPFire Distro firewall dengan penyaringan lokasi dan IPS Linux (sebagai OS router) Ya, sepenuhnya gratis open-source Gratis selamanya 4.5 GitHub

Aplikasinya

1. CrowdSec – Terbaik untuk agen yang membaca log dan berbagi blokir

CrowdSec adalah referensi untuk model firewall crowdsourced. Agen membaca log dari layanan apa pun yang sudah Anda jalankan (SSH, Nginx, Traefik, Cloudflare), mencocokkan peristiwa terhadap skenario yang dikelola komunitas, dan menghilangkan IP penyerang di lapisan firewall. Keputusan setiap node dikembalikan ke daftar blokir komunitas, sehingga feed berkembang dengan data serangan nyata daripada daftar aturan statis.

Di mana kekurangannya: Dashboard lanjutan (Console) memiliki tingkat berbayar untuk tampilan org multi-agen. Setup pertama kali memerlukan pemilihan skenario dan bouncers, yang memerlukan lebih banyak pemikiran daripada VPN plug-and-play.

Harga:

Platform: Windows, macOS, Linux (agen berjalan di mana pun sumber log berjalan)

Unduh: CrowdSec

Garis bawah: Pilih ini sebagai firewall crowdsourced homelab default. Ini yang dibicarakan artikel XDA dan itu bekerja di tingkat gratis.

2. Fail2ban – Terbaik untuk pelarangan berbasis log host tunggal klasik

Fail2ban adalah pendekatan UNIX yang telah teruji. Parsing file log dengan regex, hitung kecocokan, larang IP sumber di iptables. Tidak ada feed ancaman bersama yang bawaan, tetapi Fail2ban stabil, dipahami, dan berpasangan dengan baik dengan feed crowdsourced seperti AbuseIPDB atau daftar blokir komunitas CrowdSec melalui tindakan pihak ketiga.

Di mana kekurangannya: Tidak ada feed komunitas dari kotak. Keputusan ban berada di satu host. Dukungan Windows dan macOS bukan kelas satu; ini adalah alat Linux menurut warisan.

Harga:

Platform: Linux (kontainer Docker bekerja di host apa pun)

Unduh: Fail2ban

Garis bawah: Simpan ini di host yang sudah terbuka SSH. Ini adalah ikat pinggang untuk suspender CrowdSec.

3. Suricata – Terbaik untuk IDS berbasis tanda tangan dengan aturan komunitas

Suricata adalah IDS dan IPS berkinerja tinggi yang memeriksa lalu lintas langsung terhadap kumpulan aturan tanda tangan. Emerging Threats Open mengirimkan kumpulan aturan gratis yang didukung oleh komunitas terbuka besar, dan CrowdSec memiliki jalur ramah Suricata untuk menggunakan daftar blokir-nya juga.

Di mana kekurangannya: Berjalan pada titik sesak jaringan, jadi membutuhkan port mirror atau penempatan inline daripada host acak. Penyesuaian aturan adalah keterampilan nyata.

Harga:

Platform: Windows, macOS, Linux

Unduh: Suricata

Garis bawah: Pilih ini jika homelab memiliki tata letak jaringan yang tepat dengan firewall atau NIC khusus tempat Suricata dapat memeriksa.

4. OPNsense – Terbaik untuk perangkat router dengan plugin CrowdSec

OPNsense adalah distro firewall open-source yang berasal dari pfSense, dan ekosistem plugin-nya mencakup integrasi CrowdSec pihak pertama. Diinstal sebagai router homelab Anda, OPNsense memasangkan inspeksi stateful di gateway dengan feed ancaman bersama, sehingga lalu lintas scanner dihilangkan sebelum mencapai layanan terbuka apa pun.

Di mana kekurangannya: Memerlukan perangkat keras khusus atau perangkat virtual. Bukan sesuatu yang Anda jalankan bersama OS desktop.

Harga:

Platform: Linux (sebagai OS router)

Unduh: OPNsense

Garis bawah: Pilih ini jika Anda siap menjalankan router rumah khusus dan menginginkan pemblokiran gaya komunitas CrowdSec di gateway.

5. pfSense – Terbaik untuk pfBlockerNG plus CrowdSec

pfSense adalah distro router open-source veteran, dan paket pfBlockerNG-nya mengirimkan daftar DNSBL dan blokir IP dari sumber komunitas seperti Spamhaus, DShield, dan Emerging Threats. Menambahkan CrowdSec di atas lapis-lapis feed crowdsourced atas daftar statis pfBlockerNG.

Di mana kekurangannya: UI konfigurasi terasa lebih tua dari OPNsense. Tingkat pfSense Plus komersial diperlukan untuk beberapa fitur perusahaan yang dijaga OPNsense gratis.

Harga:

Platform: Linux (sebagai OS router)

Unduh: pfSense

Garis bawah: Pilih ini jika Anda sudah menjalankan pfSense dan ingin melapis pemblokiran crowdsourced tanpa penggantian distro lengkap.

6. Wazuh – Terbaik untuk SIEM dengan feed intelijen ancaman

Wazuh adalah SIEM open-source yang menyerap log dari setiap host yang Anda jalankan dan mengkorelasikan peristiwa terhadap feed intelijen ancaman termasuk MISP dan daftar blokir yang kompatibel dengan CrowdSec. Dibandingkan dengan firewall biasa, Wazuh memberi Anda “mengapa” di balik blok dan kemampuan untuk berburu di seluruh homelab untuk aktivitas terkait.

Di mana kekurangannya: Menjalankan manager, indexer, dan dashboard lengkap, jadi persyaratan perangkat keras melebihi laptop atau Raspberry Pi. Kurva pembelajaran curam.

Harga:

Platform: Windows, macOS, Linux (agen), Linux (manager)

Unduh: Wazuh

Garis bawah: Pilih ini jika homelab sudah cukup besar untuk membenarkan SIEM dan Anda menginginkan korelasi cross-host di atas blok firewall.

7. IPFire – Terbaik untuk distro firewall dengan penyaringan lokasi dan IPS

IPFire adalah distro firewall Linux khusus lainnya, ditujukan kepada admin yang menginginkan tumpukan yang lebih kecil dan lebih sederhana daripada pfSense atau OPNsense sambil tetap mendapatkan IPS inline dan penyaringan berbasis lokasi. Fitur blok lokasi membaca database GeoIP yang dikelola, dan IPS menggunakan kumpulan aturan Emerging Threats.

Di mana kekurangannya: Ekosistem plugin lebih tipis. Integrasi CrowdSec dikelola komunitas daripada pihak pertama.

Harga:

Platform: Linux (sebagai OS router)

Unduh: IPFire

Garis bawah: Pilih ini jika Anda menginginkan distro firewall ringan di perangkat keras sederhana dan tidak memerlukan kedalaman plugin OPNsense.

Cara memilih yang tepat

Jika Anda menginginkan kemenangan tercepat terhadap lalu lintas scanner: jalankan CrowdSec sebagai agen di kotak yang menghosting layanan terbuka Anda. Daftar blokir komunitas mulai bekerja dari install.

Jika homelab Anda adalah Linux-first dan sebagian besar menghosting layanan daripada bertindak sebagai router: CrowdSec plus Fail2ban di setiap host. Keduanya berlapis dengan baik.

Jika Anda siap menukar router konsumen Anda dengan firewall nyata: OPNsense dengan plugin CrowdSec. Community Edition mencakup jaringan rumah dari ujung ke ujung.

Jika Anda sudah memiliki kebiasaan SIEM: Wazuh dengan daftar blokir yang kompatibel dengan CrowdSec. Visibilitas cross-host mengalahkan firewall biasa untuk triase insiden.

Jika Anda memiliki titik sesak jaringan dan menginginkan inspeksi paket mendalam: Suricata. Pasangkan dengan skenario Suricata CrowdSec untuk sisi crowdsourced.

Lewati pfSense Plus kecuali Anda secara khusus memerlukan kontrak dukungan perangkat keras Netgate. Versi CE menangani homelab dan OPNsense adalah saudara yang lebih aktif dikembangkan.

FAQ

Apa itu firewall crowdsourced? Firewall yang menggunakan feed ancaman bersama yang dibangun dari keputusan blok node lain. Ketika scanner IP mengenai satu node CrowdSec, reputasi IP tersebut turun di setiap node lain yang berlangganan daftar blokir komunitas. Ini adalah pendekatan efek jaringan untuk penyaringan IP.

Apakah CrowdSec gratis? Ya, agen CrowdSec, API lokal, dan daftar blokir komunitas sepenuhnya gratis dan open-source. Tingkat berbayar adalah Console multi-penyewa untuk organisasi yang mengelola banyak agen. Instalasi homelab dengan node tunggal tetap gratis selamanya.

Apakah CrowdSec menggantikan firewall yang sudah ada? Tidak, bekerja bersama iptables, nftables, Windows Firewall, atau perangkat router. Bouncer CrowdSec menerapkan larangan di mana pun firewall yang sudah Anda jalankan. Ini adalah mesin keputusan plus bouncer, bukan firewall inspeksi stateful itu sendiri.

Apa perbedaan antara CrowdSec dan Fail2ban? Fail2ban parsing log di satu host dan melarang secara lokal. CrowdSec parsing log, melarang secara lokal, dan mendorong keputusan ke daftar blokir komunitas yang dibaca setiap node lain. Keduanya bekerja dengan baik bersama: Fail2ban adalah alat lokal yang terbukti, CrowdSec menambahkan lapisan kerumunan.

Bisakah saya menjalankan firewall crowdsourced di Windows? Ya. CrowdSec mengirimkan agen Windows, dan Wazuh mengirimkan agen Windows. Distro perangkat router lengkap seperti OPNsense, pfSense, dan IPFire tidak berjalan di Windows karena menggantikan router; mereka berjalan di perangkat keras khusus atau VM.