Linux Security

Erste Schritte mit der CrowdSec-CLI – Die wichtigsten cscli-Befehle im Überblick

Lernen Sie die wichtigsten Befehle der CrowdSec-CLI kennen. Mit cscli verwalten Sie Maschinen, Alerts, Decisions, Collections und analysieren den Sicherheitsstatus Ihres Linux-Servers.

5 min Lesezeit
Grafik: CrowdSec CLI – Die wichtigsten Befehle im Überblick

CrowdSec effizient über die Konsole verwalten

Nach der Installation und dem Kennenlernen der Architektur geht es nun an die tägliche Arbeit mit CrowdSec. Das wichtigste Werkzeug hierfür ist die Kommandozeilenanwendung cscli. Mit ihr lassen sich nahezu alle Aufgaben erledigen – von der Anzeige erkannter Angriffe über die Verwaltung von Collections bis hin zur Fehleranalyse.

Auch wenn CrowdSec optional über ein Web-Dashboard verwaltet werden kann, bleibt die CLI das zentrale Werkzeug für Administratoren. Sie ist schnell, leistungsfähig und auf jedem Linux-Server verfügbar.

In diesem Teil der Serie lernen Sie die wichtigsten Befehle kennen und erfahren, wie Sie den aktuellen Sicherheitsstatus Ihres Servers jederzeit im Blick behalten.


Was ist cscli?

cscli ist die offizielle Verwaltungsoberfläche von CrowdSec für die Kommandozeile.

Sie kommuniziert direkt mit der Local API (LAPI) und ermöglicht unter anderem:

  • den Status des Systems abzufragen
  • installierte Komponenten zu verwalten
  • Angriffe auszuwerten
  • Entscheidungen einzusehen
  • Parser und Szenarien zu installieren
  • Updates durchzuführen
  • Konfigurationen zu überprüfen
  • Diagnosen durchzuführen

Die meisten Befehle benötigen Root-Rechte und werden daher mit sudo ausgeführt.


Hilfe anzeigen

Eine Übersicht aller verfügbaren Befehle erhalten Sie mit:

sudo cscli

oder

sudo cscli --help

Für einzelne Bereiche steht ebenfalls eine Hilfe zur Verfügung.

Beispielsweise:

sudo cscli collections --help

oder

sudo cscli alerts --help

Versionsinformationen anzeigen

Die installierte Version prüfen Sie mit:

sudo cscli version

Beispielausgabe:

CrowdSec version v1.x.x

Gerade bei Support-Anfragen oder vor Updates ist dieser Befehl hilfreich.


Metriken anzeigen

Einer der wichtigsten Befehle lautet:

sudo cscli metrics

Hier erhalten Sie unter anderem Informationen über:

  • gelesene Logzeilen
  • aktive Parser
  • erkannte Szenarien
  • Anzahl verarbeiteter Ereignisse
  • Performance
  • API-Status
  • Maschinen
  • Bouncer

Dieser Befehl gehört zu den wichtigsten Diagnosewerkzeugen von CrowdSec.


Maschinen anzeigen

Maschinen sind Anwendungen oder Dienste, die mit der Local API kommunizieren.

Eine Übersicht erhalten Sie mit:

sudo cscli machines list

Beispiel:

NAME                 STATUS
localhost            validated

Weitere Informationen liefert:

sudo cscli machines inspect localhost

Hier sehen Sie unter anderem:

  • Authentifizierungsstatus
  • API-Schlüssel
  • Registrierungsdatum
  • letzte Kommunikation

Alerts anzeigen

Alerts beschreiben erkannte Angriffe oder verdächtige Aktivitäten.

Alle aktuellen Alerts anzeigen:

sudo cscli alerts list

Die Ausgabe enthält beispielsweise:

  • Datum
  • Quelle
  • betroffene IP-Adresse
  • Szenario
  • Anzahl der Ereignisse

Details zu einem Alert:

sudo cscli alerts inspect <Alert-ID>

Damit lassen sich einzelne Vorfälle genauer untersuchen.


Decisions anzeigen

Wird ein Angriff erkannt, erzeugt CrowdSec eine Decision.

Alle aktuellen Entscheidungen:

sudo cscli decisions list

Die Ausgabe zeigt unter anderem:

  • IP-Adresse
  • Grund der Sperre
  • Ablaufzeit
  • Typ der Sperre

Einzelne Entscheidungen lassen sich ebenfalls untersuchen.


Eigene Decisions hinzufügen

Administratoren können auch selbst Entscheidungen erzeugen.

Beispielsweise:

sudo cscli decisions add --ip 203.0.113.10

Oder zeitlich begrenzt:

sudo cscli decisions add --ip 203.0.113.10 --duration 24h

Eine Sperre wieder entfernen:

sudo cscli decisions delete --ip 203.0.113.10

Diese Funktion eignet sich hervorragend, um bekannte Angreifer sofort zu blockieren.


Collections verwalten

Collections bündeln Parser, Szenarien und weitere Komponenten.

Installierte Collections anzeigen:

sudo cscli collections list

Neue Collection installieren:

sudo cscli collections install crowdsecurity/nginx

Collection entfernen:

sudo cscli collections remove crowdsecurity/nginx

Verfügbare Collections anzeigen:

sudo cscli hub list

Parser verwalten

Parser wandeln Logdateien in ein einheitliches Format um.

Installierte Parser:

sudo cscli parsers list

Verfügbare Parser:

sudo cscli hub list

Parser installieren:

sudo cscli parsers install crowdsecurity/whitelists

Parser entfernen:

sudo cscli parsers remove crowdsecurity/whitelists

Szenarien verwalten

Die Angriffserkennung erfolgt über Szenarien.

Installierte Szenarien:

sudo cscli scenarios list

Neues Szenario installieren:

sudo cscli scenarios install crowdsecurity/http-bad-user-agent

Szenario entfernen:

sudo cscli scenarios remove crowdsecurity/http-bad-user-agent

Gerade neue Szenarien erscheinen regelmäßig im CrowdSec Hub.


Hub aktualisieren

Vor der Installation neuer Komponenten empfiehlt sich ein Update.

sudo cscli hub update

Anschließend können installierte Komponenten aktualisiert werden.

sudo cscli hub upgrade

Den Status zeigt:

sudo cscli hub list

Konfiguration prüfen

CrowdSec besitzt verschiedene Konfigurationsdateien.

Die aktuell geladene Konfiguration lässt sich anzeigen:

sudo cscli config show

Dies hilft insbesondere bei der Fehlersuche.


Logdateien analysieren

Ein äußerst hilfreiches Werkzeug ist:

sudo cscli explain

Damit können einzelne Logeinträge analysiert werden.

CrowdSec zeigt dabei Schritt für Schritt:

  • welcher Parser verwendet wird
  • welche Felder erkannt wurden
  • welches Szenario greift
  • warum ein Angriff erkannt wurde

Dieses Werkzeug wird besonders häufig bei eigenen Parsern verwendet.


Systemprotokolle lesen

Neben cscli gehören auch die Systemlogs zu den wichtigsten Diagnosewerkzeugen.

Aktuelle Meldungen:

sudo journalctl -u crowdsec

Live mitlesen:

sudo journalctl -u crowdsec -f

Nur die letzten 100 Einträge:

sudo journalctl -u crowdsec -n 100

Fehler lassen sich dadurch meist schnell erkennen.


Status des Dienstes prüfen

Ob CrowdSec ordnungsgemäß läuft, zeigt:

sudo systemctl status crowdsec

Sollte der Dienst nicht aktiv sein, kann er gestartet werden:

sudo systemctl start crowdsec

Oder neu gestartet:

sudo systemctl restart crowdsec

Typische Arbeitsabläufe

Im Alltag greifen Administratoren häufig auf eine kleine Auswahl von Befehlen zurück.

Ein typischer Ablauf könnte so aussehen:

sudo cscli metrics
sudo cscli alerts list
sudo cscli decisions list
sudo journalctl -u crowdsec -f

Mit diesen vier Befehlen lassen sich bereits die meisten Situationen beurteilen.


Nützliche Befehle im Überblick

  • sudo cscli version – Installierte CrowdSec-Version anzeigen
  • sudo cscli metrics – Status, Metriken und Statistiken anzeigen
  • sudo cscli machines list – Registrierte Maschinen anzeigen
  • sudo cscli alerts list – Erkannte Angriffe (Alerts) anzeigen
  • sudo cscli decisions list – Aktive Sperren (Decisions) anzeigen
  • sudo cscli collections list – Installierte Collections anzeigen
  • sudo cscli parsers list – Installierte Parser anzeigen
  • sudo cscli scenarios list – Installierte Szenarien anzeigen
  • sudo cscli hub update – Hub-Datenbank aktualisieren
  • sudo cscli hub upgrade – Installierte Hub-Komponenten aktualisieren
  • sudo cscli config show – Aktuelle Konfiguration anzeigen
  • sudo cscli explain – Parser und Szenarien für Logeinträge analysieren
  • sudo journalctl -u crowdsec -f – CrowdSec-Logs in Echtzeit verfolgen


Die Kommandozeilenanwendung cscli ist das wichtigste Verwaltungswerkzeug von CrowdSec und ermöglicht nahezu alle administrativen Aufgaben direkt über das Terminal. Mit wenigen Befehlen lassen sich Metriken auswerten, erkannte Angriffe analysieren, aktive Sperren verwalten und installierte Komponenten aktualisieren.

Besonders hilfreich sind die Diagnosefunktionen wie metrics, alerts, journalctl und explain, die einen tiefen Einblick in die Arbeitsweise von CrowdSec bieten und die Fehlersuche erheblich erleichtern.

Im nächsten Teil der Serie beschäftigen wir uns mit den Collections, Parsern und Szenarien. Sie erfahren, wie CrowdSec Logdateien verarbeitet, Angriffe erkennt und warum diese Komponenten das Herzstück der intelligenten Angriffserkennung bilden.