<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_CrowdSec</id>
	<title>OPNsense - CrowdSec - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_CrowdSec"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_CrowdSec&amp;action=history"/>
	<updated>2026-10-07T15:57:42Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_CrowdSec&amp;diff=3864&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: CrowdSec-Plugin (os-crowdsec 1.0.12, CrowdSec 1.8), Stand OPNsense 26.7</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_CrowdSec&amp;diff=3864&amp;oldid=prev"/>
		<updated>2026-10-07T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: CrowdSec-Plugin (os-crowdsec 1.0.12, CrowdSec 1.8), Stand OPNsense 26.7&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1/26.7 mit Plugin os-crowdsec 1.0.12 (CrowdSec 1.8, Firewall-Bouncer 0.0.38)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (Grundeinrichtung), Anbindung weiterer Server je ca. 10 Minuten&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI), Shell-Zugang für cscli&lt;br /&gt;
| stand       = Oktober 2026&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;CrowdSec&amp;#039;&amp;#039;&amp;#039; ist ein Open-Source-Sicherheitssystem (MIT-Lizenz), das Angriffe anhand von &amp;#039;&amp;#039;&amp;#039;Logdateien&amp;#039;&amp;#039;&amp;#039; erkennt und die angreifenden IP-Adressen sperrt – ähnlich wie &amp;#039;&amp;#039;Fail2ban&amp;#039;&amp;#039;, aber mit einem entscheidenden Unterschied: Erkannte Angreifer werden anonymisiert mit der weltweiten CrowdSec-Community geteilt, und im Gegenzug erhält jede Installation eine &amp;#039;&amp;#039;&amp;#039;Community-Blocklist&amp;#039;&amp;#039;&amp;#039; mit IP-Adressen, die gerade an vielen anderen Stellen angreifen. Mit dem Plugin &amp;#039;&amp;#039;&amp;#039;os-crowdsec&amp;#039;&amp;#039;&amp;#039; läuft CrowdSec direkt auf der OPNsense: Es erkennt Port-Scans und Brute-Force-Versuche auf die Firewall, sperrt Angreifer automatisch per Firewall-Regel – und kann als zentrale Sperrinstanz auch für &amp;#039;&amp;#039;&amp;#039;Angriffe auf Server dahinter&amp;#039;&amp;#039;&amp;#039; dienen.&lt;br /&gt;
&lt;br /&gt;
== So funktioniert CrowdSec ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Komponente !! Bezeichnung im Plugin !! Aufgabe&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Security Engine / Log Processor&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Log Processor (IDS)&amp;#039;&amp;#039; || Liest Logdateien, wertet sie mit &amp;#039;&amp;#039;&amp;#039;Parsern&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Szenarien&amp;#039;&amp;#039;&amp;#039; aus (z. B. „SSH-Brute-Force“, „Port-Scan“, „Web-Scan“) und erzeugt bei Treffern Alarme&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Local API (LAPI)&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;LAPI&amp;#039;&amp;#039; || Zentrale Stelle für Entscheidungen (&amp;#039;&amp;#039;Decisions&amp;#039;&amp;#039;, z. B. „IP für 4 Stunden sperren“), nimmt Alarme lokaler und entfernter Agenten entgegen und gleicht sich mit der CrowdSec-Zentrale ab&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Bouncer / Remediation Component&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Remediation Component (IPS)&amp;#039;&amp;#039; || Setzt Entscheidungen um – auf der OPNsense als Firewall-Bouncer, der gesperrte IPs in pf-Tabellen (Aliase) schreibt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Hub&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Collections, Scenarios, Parsers …&amp;#039;&amp;#039; || Fertige Regelpakete für Dienste wie OPNsense, SSH, nginx, Caddy, HAProxy, Postfix, Windows u. v. m.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Console&amp;#039;&amp;#039;&amp;#039; (optional) || &amp;#039;&amp;#039;Enrollment key&amp;#039;&amp;#039; || Weboberfläche &amp;#039;&amp;#039;app.crowdsec.net&amp;#039;&amp;#039; zur zentralen Übersicht und für zusätzliche Blocklisten&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-CrowdSec.png|thumb|center|750px|CrowdSec auf der OPNsense: Der Log Processor erkennt Angriffe in Firewall- und Dienstlogs, die LAPI trifft Entscheidungen, der Firewall-Bouncer sperrt die IPs per Alias; weitere Server melden als Agenten an die LAPI der Firewall, und die Community-Blocklist ergänzt die Sperrliste.]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Plugin installieren ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;&amp;#039;os-crowdsec&amp;#039;&amp;#039;&amp;#039; installieren und die Seite neu laden. Dabei werden die Pakete &amp;#039;&amp;#039;crowdsec&amp;#039;&amp;#039; (Security Engine) und &amp;#039;&amp;#039;crowdsec-firewall-bouncer&amp;#039;&amp;#039; mitinstalliert. Das Menü befindet sich unter &amp;#039;&amp;#039;&amp;#039;Services → CrowdSec&amp;#039;&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;Settings&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Machines&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Bouncers&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Alerts&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Decisions&amp;#039;&amp;#039; sowie den Hub-Bereichen &amp;#039;&amp;#039;Collections&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Scenarios&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Parsers&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Postoverflows&amp;#039;&amp;#039; und den AppSec-Einträgen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Die Dienste nicht wie auf einem normalen FreeBSD-System per Shell aktivieren oder starten – das übernimmt das Plugin. Änderungen immer über &amp;#039;&amp;#039;&amp;#039;Services → CrowdSec → Settings&amp;#039;&amp;#039;&amp;#039; vornehmen.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Einstellungen prüfen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → CrowdSec → Settings&amp;#039;&amp;#039;&amp;#039; – nach der Installation sind die drei Hauptkomponenten bereits aktiv:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Standard !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable Log Processor (IDS)&amp;#039;&amp;#039;&amp;#039; || an || an – erkennt Angriffe und liefert Signale an die Community&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable LAPI&amp;#039;&amp;#039;&amp;#039; || an || an, solange keine zentrale LAPI auf einem anderen System genutzt wird&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable Remediation Component (IPS)&amp;#039;&amp;#039;&amp;#039; || an || an – sperrt die Angreifer&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enrollment key&amp;#039;&amp;#039;&amp;#039; || leer || optional: Schlüssel aus &amp;#039;&amp;#039;app.crowdsec.net&amp;#039;&amp;#039; („Enroll command“) für die Console&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;LAPI listen address&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;port&amp;#039;&amp;#039;&amp;#039; || 127.0.0.1 / 8080 || für zusätzliche Agenten auf die LAN-Adresse ändern (Schritt 6); Port bei Konflikten (z. B. Webdienst auf 8080) anpassen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Create blocklist rules&amp;#039;&amp;#039;&amp;#039; || an || an – erzeugt automatisch Sperrregeln für alle Interfaces, IPv4/IPv6, ein- und ausgehend&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable log for rules&amp;#039;&amp;#039;&amp;#039; || aus || an, um gesperrte Verbindungen im Firewall-Log zu sehen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Tag for matched packets&amp;#039;&amp;#039;&amp;#039; || leer || optional, z. B. &amp;lt;code&amp;gt;crowdsec&amp;lt;/code&amp;gt; zur Diagnose&lt;br /&gt;
|}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039; – die Dienste laufen. Standardmäßig sind die Collections &amp;#039;&amp;#039;crowdsecurity/freebsd&amp;#039;&amp;#039; und &amp;#039;&amp;#039;crowdsecurity/opnsense&amp;#039;&amp;#039; installiert; dazu wertet das Plugin das Firewall-Log für die Erkennung von &amp;#039;&amp;#039;&amp;#039;Port-Scans&amp;#039;&amp;#039;&amp;#039; aus. Seit CrowdSec 1.6.3 sind &amp;#039;&amp;#039;&amp;#039;private IP-Netze&amp;#039;&amp;#039;&amp;#039; (RFC 1918) standardmäßig von Sperren ausgenommen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Wie gesperrt wird ==&lt;br /&gt;
Der Firewall-Bouncer schreibt alle gesperrten Adressen – eigene Erkennungen und die Community-Blocklist – in die Aliase &amp;#039;&amp;#039;&amp;#039;crowdsec_blocklists&amp;#039;&amp;#039;&amp;#039; (IPv4) und &amp;#039;&amp;#039;&amp;#039;crowdsec6_blocklists&amp;#039;&amp;#039;&amp;#039; (IPv6). Mit &amp;#039;&amp;#039;Create blocklist rules&amp;#039;&amp;#039; legt das Plugin passende Block-Regeln an, die Verkehr von und zu diesen Adressen auf allen Interfaces verwerfen.&lt;br /&gt;
&lt;br /&gt;
Wer eigene Regeln bevorzugt (z. B. nur auf dem WAN oder als Floating Rule mit bestimmter Reihenfolge), deaktiviert &amp;#039;&amp;#039;Create blocklist rules&amp;#039;&amp;#039; und verwendet die beiden Aliase in eigenen Regeln unter &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Funktion testen ==&lt;br /&gt;
Per SSH auf der OPNsense (Shell, Menüpunkt 8):&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
cscli metrics                 # Logquellen, Parser, Szenarien, Bouncer-Abfragen&lt;br /&gt;
cscli decisions list          # aktuelle lokale Sperren&lt;br /&gt;
cscli alerts list             # erkannte Angriffe&lt;br /&gt;
cscli bouncers list           # registrierte Bouncer (Firewall-Bouncer muss erscheinen)&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Sperrtest&amp;#039;&amp;#039;&amp;#039; mit der eigenen IP (die SSH-Sitzung friert danach für zwei Minuten ein – vorher sicherstellen, dass ein anderer Zugang besteht):&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
cscli decisions add -t ban -d 2m -i &amp;lt;eigene-oeffentliche-IP&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Da private Netze ausgenommen sind, funktioniert der Test nur mit einer öffentlichen Adresse, z. B. von einem externen Server oder Mobilfunk-Hotspot aus. Eine Sperre lässt sich mit &amp;lt;code&amp;gt;cscli decisions delete -i &amp;lt;IP&amp;gt;&amp;lt;/code&amp;gt; wieder aufheben. Alarme und Entscheidungen sind auch in der Oberfläche unter &amp;#039;&amp;#039;&amp;#039;Alerts&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Decisions&amp;#039;&amp;#039;&amp;#039; sichtbar.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Weitere Dienste der Firewall schützen ==&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;Services → CrowdSec → Collections&amp;#039;&amp;#039;&amp;#039; bzw. per &amp;lt;code&amp;gt;cscli&amp;lt;/code&amp;gt; lassen sich weitere Regelpakete aus dem Hub installieren – passend zu den Diensten, die auf der OPNsense laufen, z. B.:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Dienst auf der OPNsense !! Collection&lt;br /&gt;
|-&lt;br /&gt;
| SSH, Weboberfläche || bereits in &amp;#039;&amp;#039;crowdsecurity/opnsense&amp;#039;&amp;#039; bzw. &amp;#039;&amp;#039;crowdsecurity/freebsd&amp;#039;&amp;#039; enthalten&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Caddy Reverse Proxy|Caddy]] (Zugriffslogs im JSON-Format) || &amp;#039;&amp;#039;crowdsecurity/caddy&amp;#039;&amp;#039; – Logquelle unter &amp;lt;code&amp;gt;/usr/local/etc/crowdsec/acquis.d/&amp;lt;/code&amp;gt; eintragen&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - NGINX Reverse Proxy und WAF|NGINX]] || &amp;#039;&amp;#039;crowdsecurity/nginx&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - HAProxy Reverse Proxy und Load Balancer|HAProxy]] || &amp;#039;&amp;#039;crowdsecurity/haproxy&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Postfix Mail-Gateway|Postfix]] || &amp;#039;&amp;#039;crowdsecurity/postfix&amp;#039;&amp;#039;&lt;br /&gt;
|}&lt;br /&gt;
Beispiel für Caddy:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
cscli collections install crowdsecurity/caddy&lt;br /&gt;
cat &amp;gt; /usr/local/etc/crowdsec/acquis.d/caddy.yaml &amp;lt;&amp;lt;&amp;#039;EOF&amp;#039;&lt;br /&gt;
filenames:&lt;br /&gt;
  - /var/log/caddy/access/*.log&lt;br /&gt;
force_inotify: true&lt;br /&gt;
poll_without_inotify: true&lt;br /&gt;
labels:&lt;br /&gt;
  type: caddy&lt;br /&gt;
EOF&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
Danach CrowdSec in der Oberfläche neu starten (&amp;#039;&amp;#039;Services → CrowdSec → Settings&amp;#039;&amp;#039; bzw. Dienste-Widget). Hub-Updates (neue Szenarien und Parser) lädt das Plugin automatisch per Cronjob.&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Server hinter der Firewall einbinden ==&lt;br /&gt;
Eine Stärke von CrowdSec: Die OPNsense kann als &amp;#039;&amp;#039;&amp;#039;zentrale LAPI&amp;#039;&amp;#039;&amp;#039; dienen. CrowdSec-Agenten auf Web-, Mail- oder Linux-Servern melden Angriffe an die Firewall – und die Firewall sperrt den Angreifer für das gesamte Netz.&lt;br /&gt;
# Auf der OPNsense &amp;#039;&amp;#039;&amp;#039;LAPI listen address&amp;#039;&amp;#039;&amp;#039; auf die LAN-Adresse setzen (z. B. &amp;lt;code&amp;gt;192.168.10.1&amp;lt;/code&amp;gt;) und unter &amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039; TCP &amp;#039;&amp;#039;&amp;#039;8080&amp;#039;&amp;#039;&amp;#039; nur von den Servern auf die Firewall erlauben.&lt;br /&gt;
# Auf dem Server CrowdSec installieren (Paketquelle von CrowdSec, z. B. unter Debian), die lokale LAPI deaktivieren und den Agenten registrieren:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
sudo cscli lapi register -u http://192.168.10.1:8080 --machine webserver01&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
# Auf der OPNsense den neuen Agenten bestätigen:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot;&amp;gt;&lt;br /&gt;
cscli machines list&lt;br /&gt;
cscli machines validate webserver01&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
# Auf dem Server die passenden Collections installieren (z. B. &amp;#039;&amp;#039;crowdsecurity/nginx&amp;#039;&amp;#039;, &amp;#039;&amp;#039;crowdsecurity/sshd&amp;#039;&amp;#039;) und CrowdSec neu starten.&lt;br /&gt;
Erkennt der Webserver nun z. B. einen Brute-Force-Angriff, landet die Angreifer-IP in den Aliasen der OPNsense und wird am Perimeter für alle Systeme gesperrt. Unter &amp;#039;&amp;#039;&amp;#039;Services → CrowdSec → Machines&amp;#039;&amp;#039;&amp;#039; erscheinen alle angebundenen Agenten.&lt;br /&gt;
&lt;br /&gt;
== CrowdSec Console und Blocklisten ==&lt;br /&gt;
Mit dem &amp;#039;&amp;#039;&amp;#039;Enrollment key&amp;#039;&amp;#039;&amp;#039; wird die Firewall in der Console unter &amp;#039;&amp;#039;app.crowdsec.net&amp;#039;&amp;#039; angemeldet (alternativ per &amp;lt;code&amp;gt;cscli console enroll &amp;lt;key&amp;gt;&amp;lt;/code&amp;gt;). Dort sind Alarme aller Instanzen zentral sichtbar.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Tarif !! Leistungen (Stand 10/2026)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Community&amp;#039;&amp;#039;&amp;#039; (kostenlos) || Community-Blocklist, Console-Übersicht; Umfang der Blocklist hängt davon ab, dass die eigene Instanz Signale beiträgt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Premium&amp;#039;&amp;#039;&amp;#039; || Abrechnung je angemeldeter Security Engine; u. a. Premium-Community-Blocklist, längere Alarmaufbewahrung, Benachrichtigungen, API-Zugriff&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Platinum-Blocklisten&amp;#039;&amp;#039;&amp;#039; || kuratierte Blocklisten (u. a. Threat-Intelligence-, Branchen-, KI-Crawler-Listen), laut Preisseite ab 1.900 USD/Monat für KMU&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enterprise&amp;#039;&amp;#039;&amp;#039; || auf Anfrage&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== CrowdSec im Vergleich ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Werkzeug !! Ansatz !! Ergänzung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;CrowdSec&amp;#039;&amp;#039;&amp;#039; || Verhaltensbasierte Erkennung in Logs + Community-Blocklist, automatische Sperren || schützt eigene Dienste und veröffentlichte Server&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Q-Feeds Threat Intelligence|Q-Feeds]] || Kuratierte Listen bösartiger IPs/Domains || vorbeugend, auch DNS&lt;br /&gt;
|-&lt;br /&gt;
| [[Suricata]] (Intrusion Detection) || Signaturen auf Paketebene || erkennt Exploits auf erlaubten Verbindungen&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Zenarmor Next-Generation-Firewall|Zenarmor]] || Anwendungs- und Webkontrolle für Clients || schützt Benutzer beim Surfen&lt;br /&gt;
|-&lt;br /&gt;
| [[OPNsense - Maltrail Erkennung von Schadverkehr|Maltrail]] || Erkennung verdächtiger Ziele im eigenen Verkehr || zeigt infizierte Clients&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Sicherheit und Betrieb ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Eigene Zugänge absichern:&amp;#039;&amp;#039;&amp;#039; Feste Admin-IPs, die öffentlich sind (z. B. Homeoffice, Dienstleister), per Whitelist ausnehmen, damit Tippfehler beim Login nicht zur Selbstaussperrung führen – CrowdSec unterstützt dafür eigene Whitelist-Parser bzw. AllowLists.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;LAPI nicht öffentlich erreichbar machen:&amp;#039;&amp;#039;&amp;#039; Nur aus dem LAN bzw. von den eigenen Servern.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Logs auswerten:&amp;#039;&amp;#039;&amp;#039; Alarme zusätzlich an ein SIEM weiterleiten, z. B. ein [https://www.max-it.de/it-services/siem-open-source/ Open-Source-SIEM auf Wazuh-Basis].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Updates:&amp;#039;&amp;#039;&amp;#039; CrowdSec und Bouncer kommen mit OPNsense-Firmware- bzw. Plugin-Updates; Hub-Inhalte aktualisiert der Cronjob.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Datenschutz:&amp;#039;&amp;#039;&amp;#039; Beim Teilen von Signalen übermittelt CrowdSec Angreifer-IP, Zeitpunkt und erkanntes Szenario an die Zentrale – keine Inhalte. Für den Einsatz in Unternehmen in der Datenschutzdokumentation berücksichtigen.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Firewall-Bouncer erscheint nicht in &amp;lt;code&amp;gt;cscli bouncers list&amp;lt;/code&amp;gt; || &amp;#039;&amp;#039;Remediation Component&amp;#039;&amp;#039; deaktiviert oder Dienst nicht gestartet – Einstellungen speichern/anwenden, Log unter &amp;lt;code&amp;gt;/var/log/crowdsec/&amp;lt;/code&amp;gt; prüfen.&lt;br /&gt;
|-&lt;br /&gt;
| Sperrtest wirkt nicht || Test-IP ist privat (standardmäßig ausgenommen) oder &amp;#039;&amp;#039;Create blocklist rules&amp;#039;&amp;#039; deaktiviert ohne eigene Regeln.&lt;br /&gt;
|-&lt;br /&gt;
| LAPI startet nicht || Port 8080 bereits belegt (z. B. durch einen anderen Dienst) – &amp;#039;&amp;#039;LAPI listen port&amp;#039;&amp;#039; ändern.&lt;br /&gt;
|-&lt;br /&gt;
| Entfernter Agent kann sich nicht registrieren || LAPI lauscht nur auf 127.0.0.1, Firewall-Regel für TCP 8080 fehlt oder Maschine nicht mit &amp;lt;code&amp;gt;cscli machines validate&amp;lt;/code&amp;gt; bestätigt.&lt;br /&gt;
|-&lt;br /&gt;
| Keine Alarme aus Caddy/NGINX-Logs || Collection installiert, aber Logquelle (acquis) fehlt oder Logformat passt nicht; &amp;lt;code&amp;gt;cscli metrics&amp;lt;/code&amp;gt; zeigt, ob Zeilen gelesen und geparst werden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
CrowdSec bringt eine moderne, kollaborative „Fail2ban-Alternative“ auf die OPNsense: Port-Scans und Brute-Force-Angriffe werden erkannt und automatisch gesperrt, die Community-Blocklist hält bekannte Angreifer schon vorab fern, und mit der Firewall als zentraler LAPI schützen Erkennungen auf einzelnen Servern das gesamte Netz. Das Plugin ist schnell eingerichtet – entscheidend sind passende Collections für die eigenen Dienste und Ausnahmen für eigene Zugänge.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten CrowdSec, Threat-Intelligence-Listen und IDS/IPS auf Ihrer OPNsense kombinieren oder veröffentlichte Server zentral über die Firewall schützen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Q-Feeds Threat Intelligence]]&lt;br /&gt;
* [[OPNsense - Zenarmor Next-Generation-Firewall]]&lt;br /&gt;
* [[OPNsense - Caddy Reverse Proxy]]&lt;br /&gt;
* [[OPNsense - Wazuh-Agent]]&lt;br /&gt;
* [[OPNsense - Maltrail Erkennung von Schadverkehr]]&lt;br /&gt;
* [[Suricata]]&lt;br /&gt;
* [[IPS]]&lt;br /&gt;
* [[IDS]]&lt;br /&gt;
* [[Threat Intelligence]]&lt;br /&gt;
* [[Botnet]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.crowdsec.net/docs/next/getting_started/install_crowdsec_opnsense CrowdSec-Doku – Installation auf OPNsense]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/security/crowdsec Quellcode und Changelog des Plugins os-crowdsec]&lt;br /&gt;
* [https://app.crowdsec.net/hub CrowdSec Hub – Collections und Szenarien]&lt;br /&gt;
* [https://www.crowdsec.net/pricing CrowdSec – Tarife]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>