Onze servers worden duizenden keren per dag aangevallen door hackers, mensen die proberen in te loggen op de sites van onze klanten, maar ook op onze servers. Tot voorkort werden dit soort aanvallen op elke server apart afgevangen en geblokkeerd door fail2ban. Fail2ban is een systeem dat alle login pogingen bekijkt, en na een bepaald aantal verkeerde logins het desbetreffende ip adres blokkeerd. Dit systeem werkt goed maar kost toch weer wat cpu power.
Tegelijkertijd dachten we na over ene mogelijkheid om bijvoorbeeld de door ons geregistreerde ip adressen uit te wisselen met andere servers en zelfs hosting providers om ze op voorhand te blokkeren, iets wat niet standaard mogelijk is met Fail2ban. Totdat we crowdsec leerden kennen.
Wat is Crowdsec ?
CrowdSec is een eigenlijk een multiplayer firewall ontworpen om Linux servers, diensten, containers, of virtuele machines blootgesteld op het Internet te beschermen met een server-side agent. Het is geïnspireerd door Fail2Ban en heeft als doel een gemoderniseerde, collaboratieve versie van die inbraakpreventie-tool te zijn.
CrowdSec is gratis en open-source (onder een MIT-licentie), met de broncode beschikbaar op GitHub. Het gebruikt een gedragsanalysesysteem om te bepalen of iemand je probeert te hacken, gebaseerd op je logs. Als onze crowdsec software dergelijke gedrag detecteert, wordt het bijbehorende IP vervolgens verzonden voor analyse, na analyse wordt het IP vervolgens verspreid onder alle gebruikers om hen “immuun” te maken tegen dit IP.
Hoe helpt Crowdsec ons.
In November 2021 werden we op twee servers aangevallen door bijna 5000 computers en vanaf 9800 IP adressen, via collega’s (dank u !!!) werden we op het spoor gezet van CrowdSec 5 minuten na het installeren van CrowdSec was de aanval afgeslagen. en konden gebruikers weer normaal hun websotes bereiken. Vanaf dat moment zijn gaan testen, configs aanpassen en nu hebben we dan sinds enkele weken CrowdSec op alle servers uitgerold
Hieronder een kort overzicht van wat CrowdSec op een dag zoals tegenhoud en zo dus uw websites beveiligd.
Zo werken we bij Kyzoe Hosting elke dag weer om het internet een stukje veiliger te maken voor u, en uw websites beter te beschermen.