A
Security

CrowdSec Security Engine

IDS/IPS open-source kolaboratif + WAF (AppSec). Deteksi lewat log & HTTP, remediasi via bouncer, manajemen engine di CrowdSec Console.

#Security#Linux#Nginx#DevOps#Docker

Apa itu CrowdSec?

CrowdSec adalah solusi keamanan open-source dan participative untuk mendeteksi serta memblokir IP jahat. Intinya: Security Engine (IDS + opsi WAF) yang menganalisis perilaku, ditambah Remediation Component (bouncer) yang mengeksekusi blokir.

Arsitektur singkat

Logs / HTTP traffic


┌───────────────────┐
│ Security Engine   │  ← deteksi (scenarios, AppSec/WAF)
│  - log processor  │
│  - AppSec (opsional)
└─────────┬─────────┘
          │ decisions (ban, captcha, …)

┌───────────────────┐
│ Bouncer /         │  ← remediasi (Nginx, firewall, Cloudflare, …)
│ Remediation       │
└───────────────────┘

          ▼ (opsional)
   Community CTI / Console
Komponen Peran
Security Engine Parse log & request; cocokkan scenario perilaku; keluarkan decision
AppSec / WAF Inspeksi HTTP L7 (SQLi, XSS, exploit CVE) sebelum request ke app
Bouncer Blokir/tindak IP di reverse proxy, firewall, CDN, dll.
Console Kelola Security Engine, pantau, hubungkan CTI

Security Engine vs WAF

Security Engine (log-based) WAF (AppSec)
Kapan bereaksi Setelah request diproses & tercatat di log Saat request masuk (real-time)
Sumber SSH, Nginx, mail, app logs, … HTTP body/headers via bouncer WAF-capable
Kekuatan Perilaku berulang, brute force, scan Virtual patch, injection, known attacks

Kombinasi ideal: WAF untuk serangan langsung + engine log untuk pola jangka panjang.

CrowdSec Console (Security Engines)

Dashboard di app.crowdsec.net/security-engines dipakai untuk:

  • Mendaftarkan / melihat Security Engine yang terpasang
  • Status kesehatan & aktivitas deteksi
  • Integrasi threat intelligence komunitas
  • Sign up gratis untuk mulai

Integrasi reverse proxy

Cocok dipasang bersama:

  • Nginx / Nginx Proxy Manager (bouncer Nginx)
  • Caddy (bouncer / plugin ekosistem)
  • Firewall (iptables/nftables), Cloudflare, Traefik, dll.

Alur tipikal production:

Internet → Reverse Proxy (+ CrowdSec bouncer)
              → App (Laravel, static site, …)
         CrowdSec Engine ← logs / AppSec stream

Instalasi (outline)

# Contoh Ubuntu — ikuti docs resmi untuk distro Anda
curl -s https://install.crowdsec.net | sudo sh
sudo cscli collections install crowdsecurity/nginx
sudo systemctl enable --now crowdsec

Bouncer Nginx (setelah engine jalan):

sudo cscli bouncers add npm-bouncer
# pasang crowdsec-nginx-bouncer / sesuai stack Anda

Lihat panduan WAF + reverse proxy: docs.crowdsec.net — WAF RP howto.

Kapan dipakai

  • Server VPS self-hosted yang terbuka ke internet
  • Homelab / multi-service di belakang reverse proxy
  • Melengkapi (bukan mengganti) hardening OS, TLS, update rutin

Checklist

  1. Install Security Engine + collection sesuai service (nginx, ssh, …)
  2. Pasang bouncer di reverse proxy / firewall
  3. Daftarkan engine ke Console (opsional tapi berguna)
  4. Uji false positive (allowlist admin IP)
  5. Monitor decisions & metrics

Tautan