MAATRIX / Блог / Как установить и настроить CrowdSec на VPS

Как установить и настроить CrowdSec на VPS

Как установить и настроить CrowdSec на VPS

MAATRIX

CrowdSec — это современная замена Fail2ban, которая не просто банит по локальным логам, а делится данными об атаках со всем сообществом. Установить и настроить CrowdSec на VPS можно за двадцать минут, и после этого ваш сервер начинает отбивать не только тех, кто стучится именно к вам, но и адреса, уже засветившиеся на тысячах других машин. Разберём установку по шагам, честно проговаривая нюансы.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Чем CrowdSec отличается от Fail2ban

Fail2ban реагирует только на то, что видит в ваших логах: три неудачных входа — бан. CrowdSec устроен иначе. Он состоит из двух частей: агента-анализатора, который читает логи и распознаёт сценарии атак, и бансера (bouncer), который приводит наказание в исполнение — блокирует IP на фаерволе, в Nginx или на другом уровне. Разделение удобно: анализ и блокировка не мешают друг другу, а бансеров можно ставить несколько.

Вторая ключевая идея — репутация сообщества. Когда CrowdSec на вашем сервере фиксирует атаку, он анонимно сигнализирует в центральную сеть. В ответ вы получаете общий чёрный список адресов, которые уже атакуют других. На практике это значит, что многие боты банятся ещё до того, как сделают первую попытку у вас. Для публичного сервера это заметно снижает фоновый шум.

Честно о минусах: CrowdSec тяжелее Fail2ban по памяти и сложнее в первичном понимании. Если у вас крошечный сервер с одним сайтом и SSH, связки «ключи плюс Fail2ban» часто достаточно. CrowdSec раскрывается там, где много сервисов и реальный трафик атак.

Стоит понимать и философию инструмента. CrowdSec не пытается заменить собой всю безопасность сервера — он закрывает конкретный класс угроз: автоматизированные атаки, которые ведут боты по типовым сценариям. От целевого взлома руками опытного человека он не спасёт, как не спасёт и от уязвимости в вашем собственном коде. Поэтому воспринимайте его как один слой обороны поверх обязательной базы: ключи вместо паролей, закрытый фаерволом периметр, свежие обновления. В такой связке репутационная сеть CrowdSec даёт то, чего нет у локальных инструментов, — знание об атаках, которые до вас ещё не дошли, но уже идут по соседям.

Шаг 1. Подготовка сервера

Установку показываю на Ubuntu 24.04 — актуальном LTS на 2026 год. Вам нужен VPS с root-доступом и открытым наружу IP. У MAATRIX сервер выдаётся именно так: чистый выделенный адрес, root с первой минуты, оплата из России картой, СБП, криптой или токеном MAAT — иностранная карта не нужна.

Сначала обновите систему и убедитесь, что базовая защита уже есть — вход по SSH-ключу и фаервол. CrowdSec их дополняет, но не заменяет:

apt update && apt upgrade -y
apt install -y curl gnupg

Проверьте, что у вас есть куда писать логи и что сервисы (SSH, Nginx) действительно ведут журналы — иначе анализировать будет нечего.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Шаг 2. Установка CrowdSec

Разработчики держат собственный репозиторий, который подключается одним скриптом. Это удобнее, чем ставить устаревшую версию из стандартных пакетов:

curl -s https://install.crowdsec.net | sh
apt install -y crowdsec

Установщик сам определит запущенные сервисы и предложит подходящие наборы правил — коллекции. После установки агент уже работает и читает логи. Убедитесь в этом:

systemctl status crowdsec
cscli metrics

Команда cscli metrics показывает, сколько строк логов прочитано и какие сценарии сработали. Если счётчики растут — анализатор жив и видит трафик.

Шаг 3. Установка бансера

Сам по себе агент только распознаёт атаки, но никого не блокирует — за это отвечает бансер. Для фаервола ставится firewall-bouncer, который добавляет вредные адреса прямо в правила nftables или iptables:

apt install -y crowdsec-firewall-bouncer-nftables

После установки проверьте связь агента и бансера: cscli bouncers list должен показать зарегистрированный бансер с недавним временем последнего запроса. Именно этот шаг чаще всего забывают — ставят агент, радуются красивым метрикам, а блокировки не происходит, потому что исполнителя нет.

Если у вас веб-сервер, дополнительно имеет смысл поставить бансер для Nginx, который умеет не только банить, но и показывать капчу подозрительным посетителям, не отсекая их сразу. Это мягче для живых пользователей за общими адресами провайдеров.

Шаг 4. Коллекции и сценарии

Коллекции — это готовые наборы парсеров и сценариев под конкретный сервис. Посмотреть, что установлено, и добавить нужное можно так:

cscli collections list
cscli collections install crowdsecurity/sshd crowdsecurity/nginx
systemctl reload crowdsec

Для типичного веб-сервера ставят коллекции под SSH, Nginx и, при необходимости, под конкретную CMS. Каждая коллекция описывает характерные сценарии: перебор паролей, сканирование уязвимостей, агрессивный обход страниц. Не устанавливайте всё подряд — берите только то, что реально работает на сервере, иначе агент тратит ресурсы впустую.

После установки коллекции обязательно перечитайте конфигурацию, иначе новые правила не подхватятся. Это ещё один частый источник недоразумений: коллекция стоит, а сценарии не активны, потому что сервис не перезапущен.

Шаг 5. Проверка и ручное управление

Убедитесь, что система реально банит. Посмотрите текущие решения — активные баны и их причины:

cscli decisions list

Вы можете забанить или разбанить адрес вручную, что удобно при отладке. Например, добавить свой тестовый бан на несколько минут или, наоборот, срочно снять блокировку с нужного IP. Обязательно занесите свой рабочий адрес в исключения, чтобы случайно не заблокировать себя после серии ошибочных подключений — принцип тот же, что и в любой защите от брутфорса.

Раз в неделю заглядывайте в метрики и список решений: это показывает, какие сценарии срабатывают чаще всего, и помогает понять, откуда идёт основная нагрузка. Если видите, что один тип атак преобладает, под него можно донастроить отдельный, более строгий сценарий.

Шаг 6. Поддержание в рабочем состоянии

CrowdSec почти не требует ухода, но пара привычек продлевает ему жизнь. Держите пакеты свежими — сценарии и парсеры регулярно обновляются под новые типы атак. Проверяйте, что агент и бансер стартуют после перезагрузки (systemctl is-enabled crowdsec crowdsec-firewall-bouncer). Следите, чтобы диск не заполнялся логами: настройте ротацию, если сервисы пишут много.

Отдельно оцените нагрузку. На минимальном тарифе с 1 ГБ памяти CrowdSec работает, но на нагруженном веб-сервере с большими логами ему комфортнее с 2 ГБ и парой ядер. Если сервер начал тормозить именно после установки, это честный сигнал, что задача переросла минимальную конфигурацию — и повод перейти на тариф помощнее, а не выключать защиту. Подобрать такой VPS и оплатить его из России удобно у MAATRIX.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Чем CrowdSec на VPS лучше Fail2ban?

Он делится данными об атаках с сообществом и банит адреса ещё до первой попытки у вас, а также разделяет анализ и блокировку на отдельные компоненты.

Обязательно ли ставить бансер?

Да. Без бансера агент только распознаёт атаки, но никого не блокирует. Для фаервола ставьте firewall-bouncer и проверяйте cscli bouncers list.

Сколько ресурсов нужно?

Для SSH и одного сайта хватает 1 ГБ памяти. Для нагруженного веб-сервера с большими логами берите 2 ГБ и два ядра.

Как оплатить VPS из России?

У MAATRIX доступна оплата картой РФ, по СБП, криптовалютой или токеном MAAT, иностранная карта не требуется.

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.