MAATRIX / Блог / Fail2ban или CrowdSec: что выбрать для сервера

Fail2ban или CrowdSec: что выбрать для сервера

Fail2ban или CrowdSec: что выбрать для сервера

MAATRIX

Любой сервер в интернете почти сразу начинают перебирать боты: SSH-брутфорс, попытки залезть в админку, сканирование уязвимостей. Чтобы автоматически банить таких, ставят Fail2ban или CrowdSec. Выбор Fail2ban vs CrowdSec — это выбор между проверенной локальной блокировкой по логам и современной системой с коллективной репутацией. Оба защищают, но по-разному. Разберём по делу.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Коротко: локальная классика против коллективной защиты

Fail2ban — ветеран и стандарт де-факто. Он читает логи (SSH, веб-сервер, почта) по регулярным выражениям, ловит подозрительные события — например, серию неудачных входов — и банит IP через файрвол на заданное время. Всё работает локально: ваш сервер сам смотрит свои логи и сам принимает решения. Простой, надёжный, годами проверенный инструмент, который есть в репозиториях любого дистрибутива.

CrowdSec — современная альтернатива с ключевой идеей коллективной защиты. Он тоже анализирует логи и банит атакующих локально, но вдобавок обменивается сигналами с глобальным сообществом: если чей-то сервер зафиксировал агрессивный IP, этот адрес попадает в общую репутационную базу, и вы можете блокировать его превентивно, ещё до того, как он атакует вас. CrowdSec разделяет обнаружение (движок) и реакцию (bouncers), что даёт гибкость в том, где и как применять блокировки.

Fail2ban: простота и надёжность

Fail2ban выбирают за простоту и предсказуемость. Установка и запуск занимают минуту, а базовая защита SSH работает почти из коробки:

apt install -y fail2ban
systemctl enable --now fail2ban
fail2ban-client status sshd

Вы описываете «джейлы» (jail) — какие логи смотреть, по какому шаблону ловить и на сколько банить. Логика прозрачна: событие в логе → правило → бан в файрволе. Нет внешних зависимостей и облаков, всё под вашим контролем и работает даже на изолированном сервере. Минус — защита реактивна и локальна: Fail2ban реагирует только на то, что уже происходит на вашем сервере, и ничего не знает об атакующих, которых ещё не видел. Против распределённых атак с тысяч разных IP локальный бан по порогу помогает слабее.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать защищённый VPS

CrowdSec: коллективная репутация

CrowdSec добавляет к локальной защите глобальный контекст. Помимо реакции на атаки против вашего сервера, он позволяет заранее блокировать IP, уже засветившиеся как вредоносные у других участников сети. Это превентивная защита: агрессивный адрес получает отказ ещё до первой попытки, потому что он уже «на плохом счету» у сообщества. Архитектура из движка и bouncers позволяет ставить блокировку на разных уровнях — файрвол, веб-сервер, reverse proxy.

Плата — большая сложность и зависимость от внешнего сервиса. CrowdSec — это не «поставил и забыл» за минуту: нужно разобраться с движком, сценариями, bouncers, регистрацией в сети для получения репутации. Для одного простого сервера это может быть избыточно. Зато для инфраструктуры, которую активно атакуют, коллективная репутация даёт реальное преимущество: вы отбиваете угрозы, которых сами ещё не видели.

Таблица: Fail2ban vs CrowdSec

КритерийFail2banCrowdSec
ПодходЛокальный анализ логовЛокальный + коллективная репутация
Превентивная блокировкаНет, только реакцияДа, по общей базе угроз
СложностьНизкаяВыше
Внешние зависимостиНетОбмен с сетью CrowdSec
АрхитектураМонолитДвижок + bouncers
Защита от распределённых атакСлабееСильнее за счёт репутации
ЗрелостьВетеран, стандартСовременный, активно растёт
Кому подходитПростая надёжная защитаАктивно атакуемая инфраструктура

Вывод: простая локальная защита без облаков — Fail2ban; современная превентивная защита с коллективной репутацией — CrowdSec.

Что выбрать под задачу

Если вам нужна базовая, надёжная и простая защита от брутфорса SSH и типовых ботов на одном-двух серверах — берите Fail2ban. Он ставится за минуту, прозрачен, не требует внешних сервисов и годами делает свою работу. Для большинства личных и небольших серверов этого достаточно с запасом.

Если вы держите активно атакуемую инфраструктуру, публичные сервисы под постоянным давлением ботов, и хотите превентивно отбивать известных злоумышленников по коллективной репутации — CrowdSec даст более сильную защиту. Он окупает свою сложность там, где угроз много и они распределённые. Обратите внимание: инструменты не взаимоисключающие в принципе, но обычно выбирают один, чтобы не дублировать логику банов. И ни один из них не заменяет базовую гигиену: вход по SSH-ключу вместо пароля, смена порта, закрытие лишнего файрволом. Fail2ban или CrowdSec — это дополнительный слой, а не единственная линия обороны.

Сервер и оплата из России

Оба инструмента легки и живут на любом VPS: даже минимального сервера с 1 ГБ RAM достаточно, реальные ресурсы определяются вашим основным сервисом, а не защитой. Локацию выбирайте под задачу проекта. Важно, чтобы у сервера был полноценный доступ к управлению файрволом — на KVM-VPS с этим нет ограничений, что нужно обоим решениям для блокировки IP. В MAATRIX защищённый VPS можно арендовать в нужной локации и оплатить картой РФ, по СБП, криптой или токеном MAAT.

Хорошая практика — настроить защиту от брутфорса сразу при развёртывании нового сервера, до того как на нём появятся боевые сервисы. Боты находят свежий IP в течение часов, поэтому Fail2ban или CrowdSec стоит поставить в первый же день вместе с базовой настройкой SSH и файрвола. Полезно также следить за тем, чтобы легитимные адреса не попадали под бан по ошибке: добавьте свои IP и адреса нужных сервисов в белый список, иначе однажды рискуете заблокировать сами себя после серии опечаток в пароле. И периодически проверяйте статистику банов — она хорошо показывает, насколько активно вас перебирают и стоит ли усиливать защиту.

Итог: кому что

Fail2ban — простой, надёжный, проверенный временем инструмент локальной защиты от брутфорса, оптимальный для большинства серверов. CrowdSec — современное решение с коллективной репутацией и превентивной блокировкой, окупающееся на активно атакуемой инфраструктуре. Выбирайте по масштабу угроз: простая защита — Fail2ban, серьёзная превентивная оборона — CrowdSec. И помните, что оба лишь дополняют базовую гигиену безопасности, а не заменяют её.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать защищённый VPS

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Fail2ban или CrowdSec — что проще?

Fail2ban: установка за минуту, прозрачная логика, никаких внешних сервисов. CrowdSec мощнее за счёт коллективной репутации, но требует больше настройки и разбирательства.

Чем CrowdSec лучше против ботов?

Он блокирует IP превентивно — по общей базе угроз сообщества, ещё до атаки на ваш сервер. Fail2ban реагирует только на то, что уже случилось у вас.

Нужны ли они, если вход по SSH-ключу?

Ключ убирает риск брутфорса пароля, но защита от ботов и сканеров по другим сервисам всё равно полезна. Fail2ban или CrowdSec — дополнительный слой поверх базовой гигиены.

Как оплатить сервер из России?

В MAATRIX — картой российского банка, через СБП, криптовалютой или токеном MAAT. Иностранная карта не нужна.

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.