CrowdSec auf Debian 13 einrichten
Nachdem wir im ersten Teil dieser Serie die Grundlagen von CrowdSec kennengelernt haben, geht es nun an die praktische Umsetzung. In diesem Beitrag installieren wir CrowdSec auf einem Debian-13-Server, richten die wichtigsten Komponenten ein und überprüfen, ob die Angriffserkennung ordnungsgemäß funktioniert.
Die Installation ist unkompliziert und dauert in der Regel nur wenige Minuten. Anschließend verfügt Ihr Server bereits über eine leistungsfähige Grundlage zur Erkennung verdächtiger Aktivitäten.
Voraussetzungen
Für die Installation sollten folgende Voraussetzungen erfüllt sein:
- Debian 13 (Trixie)
- Root-Rechte oder ein Benutzer mit sudo-Berechtigung
- Internetverbindung
- Aktualisiertes System
- Mindestens 1 GB Arbeitsspeicher empfohlen
- Systemd als Init-System
Vor der Installation empfiehlt es sich, das System auf den neuesten Stand zu bringen.
sudo apt update sudo apt upgrade -y
Optional kann anschließend ein Neustart durchgeführt werden.
sudo reboot
CrowdSec-Repository hinzufügen
CrowdSec stellt für Debian ein eigenes Repository bereit, über das stets aktuelle Versionen installiert werden können.
Zunächst werden einige benötigte Pakete installiert.
sudo apt install -y curl gnupg ca-certificates
Nun wird der GPG-Schlüssel eingebunden.
curl -fsSL https://packagecloud.io/crowdsec/crowdsec/gpgkey | \ sudo gpg --dearmor -o /usr/share/keyrings/crowdsec-archive-keyring.gpg
Jetzt wird das Repository hinzugefügt.
echo "deb [signed-by=/usr/share/keyrings/crowdsec-archive-keyring.gpg] https://packagecloud.io/crowdsec/crowdsec/debian/ trixie main" | \ sudo tee /etc/apt/sources.list.d/crowdsec.list
Danach wird die Paketliste aktualisiert.
sudo apt update
CrowdSec installieren
Die Installation erfolgt anschließend mit einem einzigen Befehl.
sudo apt install crowdsec
Während der Installation werden automatisch unter anderem folgende Komponenten eingerichtet:
- CrowdSec Agent
- Local API (LAPI)
- SQLite-Datenbank
- Standardparser
- Basiskonfiguration
Nach Abschluss startet der Dienst normalerweise automatisch.
Ersten Start überprüfen
Zunächst kontrollieren wir den Status des Dienstes.
sudo systemctl status crowdsec
Die Ausgabe sollte ungefähr so aussehen:
Active: active (running)
Zusätzlich empfiehlt sich die Kontrolle, ob CrowdSec beim Systemstart automatisch geladen wird.
sudo systemctl is-enabled crowdsec
Erwartete Ausgabe:
enabled
Falls erforderlich, kann der Dienst manuell gestartet werden.
sudo systemctl start crowdsec
Oder neu gestartet werden.
sudo systemctl restart crowdsec
Installation überprüfen
CrowdSec bringt das Verwaltungswerkzeug cscli mit.
Zunächst prüfen wir die installierte Version.
sudo cscli version
Beispiel:
CrowdSec v1.x.x
Nun kontrollieren wir den allgemeinen Status.
sudo cscli metrics
Hier werden unter anderem angezeigt:
- gelesene Logzeilen
- erkannte Parser
- laufende Szenarien
- erkannte Ereignisse
- Maschineninformationen
Direkt nach der Installation sind viele Werte noch niedrig oder stehen auf null. Das ist völlig normal, da CrowdSec zunächst Logdaten sammeln muss.
Dashboard über die Konsole
Bereits ohne Weboberfläche bietet CrowdSec umfangreiche Informationen.
Die wichtigsten Befehle sind:
Installierte Collections anzeigen
sudo cscli collections list
Installierte Parser anzeigen
sudo cscli parsers list
Installierte Szenarien anzeigen
sudo cscli scenarios list
Maschinen anzeigen
sudo cscli machines list
Aktive Entscheidungen anzeigen
sudo cscli decisions list
Aktuelle Warnungen anzeigen
sudo cscli alerts list
Laufende Metriken anzeigen
sudo cscli metrics
Mit diesen Befehlen lässt sich CrowdSec bereits vollständig über die Konsole administrieren.
Hub-Komponenten aktualisieren
CrowdSec verwendet sogenannte Hub-Komponenten.
Dazu gehören:
- Collections
- Parser
- Szenarien
- Postoverflows
- AppSec-Komponenten
Vor der ersten Nutzung empfiehlt sich ein Update.
sudo cscli hub update
Anschließend können installierte Komponenten aktualisiert werden.
sudo cscli hub upgrade
Nun kontrollieren wir den Status.
sudo cscli hub list
So stellen Sie sicher, dass die neuesten Erkennungsregeln verwendet werden.
Erste Diagnose
CrowdSec bietet bereits verschiedene Möglichkeiten, die Installation zu überprüfen.
Dienststatus
sudo systemctl status crowdsec
Journal anzeigen
sudo journalctl -u crowdsec
Oder fortlaufend:
sudo journalctl -u crowdsec -f
Konfiguration prüfen
sudo cscli config show
Metriken anzeigen
sudo cscli metrics
Parser testen
sudo cscli explain
Mit cscli explain lassen sich einzelne Logeinträge analysieren und nachvollziehen, welche Parser und Szenarien darauf angewendet werden. Dieses Werkzeug ist besonders hilfreich bei der Fehlersuche und beim Erstellen eigener Parser.
Häufige Probleme
Repository kann nicht erreicht werden
Prüfen Sie:
- Internetverbindung
- DNS-Auflösung
- Firewall
- Proxy-Einstellungen
Dienst startet nicht
Status anzeigen:
sudo systemctl status crowdsec
Zusätzlich:
sudo journalctl -xeu crowdsec
Keine Logdaten vorhanden
Überprüfen Sie, ob CrowdSec die gewünschten Logdateien überwacht.
sudo cscli metrics
Falls keine Logdateien verarbeitet werden, werden wir dies im weiteren Verlauf der Serie gezielt konfigurieren.
Noch keine Warnungen
Nach einer Neuinstallation ist dies völlig normal.
CrowdSec muss zunächst ausreichend Logdaten sammeln, bevor Angriffe erkannt und Entscheidungen getroffen werden können.
Die Installation von CrowdSec unter Debian 13 ist mit wenigen Befehlen erledigt. Nach dem Hinzufügen des offiziellen Repositories werden der Agent, die Local API und die grundlegenden Erkennungskomponenten automatisch eingerichtet. Bereits unmittelbar nach der Installation lässt sich der Dienst über die Konsole überwachen und verwalten.
Mit den Werkzeugen cscli, den integrierten Metriken und den Hub-Komponenten steht eine leistungsfähige Grundlage für die Angriffserkennung bereit. Auch wenn direkt nach der Installation noch keine Warnungen oder Entscheidungen angezeigt werden, arbeitet CrowdSec bereits im Hintergrund und beginnt mit der Auswertung der vorhandenen Logdateien.
Im nächsten Teil der Serie werfen wir einen genaueren Blick auf den internen Aufbau von CrowdSec. Sie lernen die einzelnen Komponenten wie Agent, Parser, Szenarien, Local API und Bouncer kennen und erfahren, wie sie zusammenarbeiten, um Angriffe zuverlässig zu erkennen und abzuwehren.