Por qué autoalojar CrowdSec en un VPS
Fail2ban funciona en circuito cerrado: lee sus logs y bloquea según sus reglas. CrowdSec añade una dimensión colaborativa. Cuando su motor detecta un comportamiento malicioso (fuerza bruta SSH, escaneo, explotación web) gracias a los escenarios, reporta la IP a una base comunitaria; a cambio, usted se beneficia de una blocklist compartida construida a partir de los reportes de miles de máquinas. Resultado: bloquea IP maliciosas incluso antes de que le ataquen. CrowdSec separa además la detección (el agente que analiza los logs) de la remediación (los bouncers que aplican el bloqueo a nivel de firewall, Nginx, Traefik o Cloudflare). Esta arquitectura modular y el hecho de alojarlo todo en su VPS le dan una protección mucho más rica que un simple bloqueo local, sin depender de un WAF SaaS que ve pasar todo su tráfico.
Lo que CrowdSec aporta a su VPS
- Blocklist comunitaria: aproveche los reportes de miles de servidores para bloquear las IP maliciosas por adelantado.
- Detección de comportamiento mediante escenarios (SSH, HTTP, fuerza bruta, escaneo), más fina que un simple recuento de fallos.
- Bouncers modulares: aplique el bloqueo a nivel de firewall, Nginx, Traefik, Cloudflare o aplicación.
- Consola web para visualizar las alertas, las decisiones y las IP bloqueadas en tiempo real.
- Hub de colecciones listas para usar para proteger SSH, Nginx, WordPress y muchos otros servicios.
- Poca huella de recursos y arquitectura desacoplada detección/remediación, adaptada a un VPS.
Requisitos para alojarlo
El agente CrowdSec es ligero: un VPS de 1 vCPU con 1 GB de RAM basta para proteger un servidor web y un SSH clásico. La base local (SQLite por defecto) ocupa poco espacio; pase a PostgreSQL solo si centraliza varios agentes. Necesita acceso root para instalar el agente y el bouncer de firewall, así como los logs de los servicios a vigilar (auth.log para SSH, access.log para Nginx). No se requiere ningún puerto entrante adicional: CrowdSec se comunica de salida con la API comunitaria. Solo necesitará un nombre de dominio si quiere exponer la consola local.
Instalar CrowdSec y su bouncer de firewall
Instalar el agente CrowdSec
Añada el repositorio oficial y luego instale:
curl -s https://install.crowdsec.net | sudo shy despuéssudo apt install crowdsec. El agente detecta automáticamente los servicios presentes (SSH, Nginx) e instala las colecciones adecuadas.Verificar los escenarios activos
Liste lo que está cargado:
sudo cscli scenarios listysudo cscli collections list. Añada si hace falta una colección desde el hub, por ejemplosudo cscli collections install crowdsecurity/nginx.Instalar un bouncer para aplicar el bloqueo
El agente detecta, pero no bloquea por sí solo. Instale el bouncer de firewall:
sudo apt install crowdsec-firewall-bouncer-iptables. Inserta las decisiones en iptables/nftables y bloquea realmente las IP reportadas.Activar la blocklist comunitaria
Registre la instancia para recibir la blocklist compartida:
sudo cscli capi register, y reinicie el agente. A partir de ahí se beneficia de los reportes de toda la comunidad, además de sus propias detecciones.Probar e inspeccionar las decisiones
Simule una detección o consulte el estado:
sudo cscli decisions listmuestra las IP bloqueadas ysudo cscli alerts listlas alertas. Puede bloquear manualmente consudo cscli decisions add --ip X.X.X.X.Conectar la consola (opcional)
Para un seguimiento gráfico, enrole el agente en la consola CrowdSec con
sudo cscli console enroll SU_CLAVE, o mantenga todo en local concsclisi prefiere no exponer nada al exterior.Conectarse por primera vez
CrowdSec no tiene interfaz web ni cuenta: es un servicio de seguridad que se ejecuta en segundo plano y bloquea las IP maliciosas. Contrólelo por SSH con cscli (cscli metrics, cscli decisions list, cscli decisions delete --ip <ip>), y vincúlelo si lo desea a la consola gratuita del editor con cscli console enroll <su-clave>.
Combine dos bouncers para una defensa en profundidad: un bouncer de firewall (iptables) que bloquee a nivel de red los ataques SSH y los escaneos, y un bouncer aplicativo (Nginx o Traefik) que pueda mostrar un captcha en lugar de bloquear en seco las IP web sospechosas. Así reduce los falsos positivos sobre su tráfico legítimo y mantiene una remediación estricta en las capas bajas. Piense también en poner en lista blanca la IP fija de su oficina con cscli para no bloquearse a usted mismo.
La documentación oficial
Para la configuración avanzada y las opciones propias de la herramienta, consulte la documentación oficial de CrowdSec. Esta guía cubre la puesta en línea en un VPS; la documentación del editor sigue siendo la referencia para los ajustes finos, las actualizaciones mayores y los casos de uso específicos.