Linux Security

CrowdSec unter Debian 13 installieren – Schritt für Schritt

In diesem zweiten Teil der CrowdSec-Serie installieren Sie CrowdSec Schritt für Schritt auf Debian 13. Sie richten das offizielle Repository ein, überprüfen die Installation und lernen die wichtigsten Befehle für die erste Verwaltung kennen.

4 min Lesezeit
Grafik: CrowdSec unter Debian 13 erfolgreich installieren

CrowdSec auf Debian 13 einrichten

Nachdem wir im ersten Teil dieser Serie die Grundlagen von CrowdSec kennengelernt haben, geht es nun an die praktische Umsetzung. In diesem Beitrag installieren wir CrowdSec auf einem Debian-13-Server, richten die wichtigsten Komponenten ein und überprüfen, ob die Angriffserkennung ordnungsgemäß funktioniert.

Die Installation ist unkompliziert und dauert in der Regel nur wenige Minuten. Anschließend verfügt Ihr Server bereits über eine leistungsfähige Grundlage zur Erkennung verdächtiger Aktivitäten.


Voraussetzungen

Für die Installation sollten folgende Voraussetzungen erfüllt sein:

  • Debian 13 (Trixie)
  • Root-Rechte oder ein Benutzer mit sudo-Berechtigung
  • Internetverbindung
  • Aktualisiertes System
  • Mindestens 1 GB Arbeitsspeicher empfohlen
  • Systemd als Init-System

Vor der Installation empfiehlt es sich, das System auf den neuesten Stand zu bringen.

sudo apt update
sudo apt upgrade -y

Optional kann anschließend ein Neustart durchgeführt werden.

sudo reboot

CrowdSec-Repository hinzufügen

CrowdSec stellt für Debian ein eigenes Repository bereit, über das stets aktuelle Versionen installiert werden können.

Zunächst werden einige benötigte Pakete installiert.

sudo apt install -y curl gnupg ca-certificates

Nun wird der GPG-Schlüssel eingebunden.

curl -fsSL https://packagecloud.io/crowdsec/crowdsec/gpgkey | \
sudo gpg --dearmor -o /usr/share/keyrings/crowdsec-archive-keyring.gpg

Jetzt wird das Repository hinzugefügt.

echo "deb [signed-by=/usr/share/keyrings/crowdsec-archive-keyring.gpg] https://packagecloud.io/crowdsec/crowdsec/debian/ trixie main" | \
sudo tee /etc/apt/sources.list.d/crowdsec.list

Danach wird die Paketliste aktualisiert.

sudo apt update

CrowdSec installieren

Die Installation erfolgt anschließend mit einem einzigen Befehl.

sudo apt install crowdsec

Während der Installation werden automatisch unter anderem folgende Komponenten eingerichtet:

  • CrowdSec Agent
  • Local API (LAPI)
  • SQLite-Datenbank
  • Standardparser
  • Basiskonfiguration

Nach Abschluss startet der Dienst normalerweise automatisch.


Ersten Start überprüfen

Zunächst kontrollieren wir den Status des Dienstes.

sudo systemctl status crowdsec

Die Ausgabe sollte ungefähr so aussehen:

Active: active (running)

Zusätzlich empfiehlt sich die Kontrolle, ob CrowdSec beim Systemstart automatisch geladen wird.

sudo systemctl is-enabled crowdsec

Erwartete Ausgabe:

enabled

Falls erforderlich, kann der Dienst manuell gestartet werden.

sudo systemctl start crowdsec

Oder neu gestartet werden.

sudo systemctl restart crowdsec

Installation überprüfen

CrowdSec bringt das Verwaltungswerkzeug cscli mit.

Zunächst prüfen wir die installierte Version.

sudo cscli version

Beispiel:

CrowdSec v1.x.x

Nun kontrollieren wir den allgemeinen Status.

sudo cscli metrics

Hier werden unter anderem angezeigt:

  • gelesene Logzeilen
  • erkannte Parser
  • laufende Szenarien
  • erkannte Ereignisse
  • Maschineninformationen

Direkt nach der Installation sind viele Werte noch niedrig oder stehen auf null. Das ist völlig normal, da CrowdSec zunächst Logdaten sammeln muss.


Dashboard über die Konsole

Bereits ohne Weboberfläche bietet CrowdSec umfangreiche Informationen.

Die wichtigsten Befehle sind:

Installierte Collections anzeigen

sudo cscli collections list

Installierte Parser anzeigen

sudo cscli parsers list

Installierte Szenarien anzeigen

sudo cscli scenarios list

Maschinen anzeigen

sudo cscli machines list

Aktive Entscheidungen anzeigen

sudo cscli decisions list

Aktuelle Warnungen anzeigen

sudo cscli alerts list

Laufende Metriken anzeigen

sudo cscli metrics

Mit diesen Befehlen lässt sich CrowdSec bereits vollständig über die Konsole administrieren.


Hub-Komponenten aktualisieren

CrowdSec verwendet sogenannte Hub-Komponenten.

Dazu gehören:

  • Collections
  • Parser
  • Szenarien
  • Postoverflows
  • AppSec-Komponenten

Vor der ersten Nutzung empfiehlt sich ein Update.

sudo cscli hub update

Anschließend können installierte Komponenten aktualisiert werden.

sudo cscli hub upgrade

Nun kontrollieren wir den Status.

sudo cscli hub list

So stellen Sie sicher, dass die neuesten Erkennungsregeln verwendet werden.


Erste Diagnose

CrowdSec bietet bereits verschiedene Möglichkeiten, die Installation zu überprüfen.

Dienststatus

sudo systemctl status crowdsec

Journal anzeigen

sudo journalctl -u crowdsec

Oder fortlaufend:

sudo journalctl -u crowdsec -f

Konfiguration prüfen

sudo cscli config show

Metriken anzeigen

sudo cscli metrics

Parser testen

sudo cscli explain

Mit cscli explain lassen sich einzelne Logeinträge analysieren und nachvollziehen, welche Parser und Szenarien darauf angewendet werden. Dieses Werkzeug ist besonders hilfreich bei der Fehlersuche und beim Erstellen eigener Parser.


Häufige Probleme

Repository kann nicht erreicht werden

Prüfen Sie:

  • Internetverbindung
  • DNS-Auflösung
  • Firewall
  • Proxy-Einstellungen

Dienst startet nicht

Status anzeigen:

sudo systemctl status crowdsec

Zusätzlich:

sudo journalctl -xeu crowdsec

Keine Logdaten vorhanden

Überprüfen Sie, ob CrowdSec die gewünschten Logdateien überwacht.

sudo cscli metrics

Falls keine Logdateien verarbeitet werden, werden wir dies im weiteren Verlauf der Serie gezielt konfigurieren.


Noch keine Warnungen

Nach einer Neuinstallation ist dies völlig normal.

CrowdSec muss zunächst ausreichend Logdaten sammeln, bevor Angriffe erkannt und Entscheidungen getroffen werden können.


Die Installation von CrowdSec unter Debian 13 ist mit wenigen Befehlen erledigt. Nach dem Hinzufügen des offiziellen Repositories werden der Agent, die Local API und die grundlegenden Erkennungskomponenten automatisch eingerichtet. Bereits unmittelbar nach der Installation lässt sich der Dienst über die Konsole überwachen und verwalten.

Mit den Werkzeugen cscli, den integrierten Metriken und den Hub-Komponenten steht eine leistungsfähige Grundlage für die Angriffserkennung bereit. Auch wenn direkt nach der Installation noch keine Warnungen oder Entscheidungen angezeigt werden, arbeitet CrowdSec bereits im Hintergrund und beginnt mit der Auswertung der vorhandenen Logdateien.

Im nächsten Teil der Serie werfen wir einen genaueren Blick auf den internen Aufbau von CrowdSec. Sie lernen die einzelnen Komponenten wie Agent, Parser, Szenarien, Local API und Bouncer kennen und erfahren, wie sie zusammenarbeiten, um Angriffe zuverlässig zu erkennen und abzuwehren.