CrowdSec effizient über die Konsole verwalten
Nach der Installation und dem Kennenlernen der Architektur geht es nun an die tägliche Arbeit mit CrowdSec. Das wichtigste Werkzeug hierfür ist die Kommandozeilenanwendung cscli. Mit ihr lassen sich nahezu alle Aufgaben erledigen – von der Anzeige erkannter Angriffe über die Verwaltung von Collections bis hin zur Fehleranalyse.
Auch wenn CrowdSec optional über ein Web-Dashboard verwaltet werden kann, bleibt die CLI das zentrale Werkzeug für Administratoren. Sie ist schnell, leistungsfähig und auf jedem Linux-Server verfügbar.
In diesem Teil der Serie lernen Sie die wichtigsten Befehle kennen und erfahren, wie Sie den aktuellen Sicherheitsstatus Ihres Servers jederzeit im Blick behalten.
Was ist cscli?
cscli ist die offizielle Verwaltungsoberfläche von CrowdSec für die Kommandozeile.
Sie kommuniziert direkt mit der Local API (LAPI) und ermöglicht unter anderem:
- den Status des Systems abzufragen
- installierte Komponenten zu verwalten
- Angriffe auszuwerten
- Entscheidungen einzusehen
- Parser und Szenarien zu installieren
- Updates durchzuführen
- Konfigurationen zu überprüfen
- Diagnosen durchzuführen
Die meisten Befehle benötigen Root-Rechte und werden daher mit sudo ausgeführt.
Hilfe anzeigen
Eine Übersicht aller verfügbaren Befehle erhalten Sie mit:
sudo cscli
oder
sudo cscli --help
Für einzelne Bereiche steht ebenfalls eine Hilfe zur Verfügung.
Beispielsweise:
sudo cscli collections --help
oder
sudo cscli alerts --help
Versionsinformationen anzeigen
Die installierte Version prüfen Sie mit:
sudo cscli version
Beispielausgabe:
CrowdSec version v1.x.x
Gerade bei Support-Anfragen oder vor Updates ist dieser Befehl hilfreich.
Metriken anzeigen
Einer der wichtigsten Befehle lautet:
sudo cscli metrics
Hier erhalten Sie unter anderem Informationen über:
- gelesene Logzeilen
- aktive Parser
- erkannte Szenarien
- Anzahl verarbeiteter Ereignisse
- Performance
- API-Status
- Maschinen
- Bouncer
Dieser Befehl gehört zu den wichtigsten Diagnosewerkzeugen von CrowdSec.
Maschinen anzeigen
Maschinen sind Anwendungen oder Dienste, die mit der Local API kommunizieren.
Eine Übersicht erhalten Sie mit:
sudo cscli machines list
Beispiel:
NAME STATUS localhost validated
Weitere Informationen liefert:
sudo cscli machines inspect localhost
Hier sehen Sie unter anderem:
- Authentifizierungsstatus
- API-Schlüssel
- Registrierungsdatum
- letzte Kommunikation
Alerts anzeigen
Alerts beschreiben erkannte Angriffe oder verdächtige Aktivitäten.
Alle aktuellen Alerts anzeigen:
sudo cscli alerts list
Die Ausgabe enthält beispielsweise:
- Datum
- Quelle
- betroffene IP-Adresse
- Szenario
- Anzahl der Ereignisse
Details zu einem Alert:
sudo cscli alerts inspect <Alert-ID>
Damit lassen sich einzelne Vorfälle genauer untersuchen.
Decisions anzeigen
Wird ein Angriff erkannt, erzeugt CrowdSec eine Decision.
Alle aktuellen Entscheidungen:
sudo cscli decisions list
Die Ausgabe zeigt unter anderem:
- IP-Adresse
- Grund der Sperre
- Ablaufzeit
- Typ der Sperre
Einzelne Entscheidungen lassen sich ebenfalls untersuchen.
Eigene Decisions hinzufügen
Administratoren können auch selbst Entscheidungen erzeugen.
Beispielsweise:
sudo cscli decisions add --ip 203.0.113.10
Oder zeitlich begrenzt:
sudo cscli decisions add --ip 203.0.113.10 --duration 24h
Eine Sperre wieder entfernen:
sudo cscli decisions delete --ip 203.0.113.10
Diese Funktion eignet sich hervorragend, um bekannte Angreifer sofort zu blockieren.
Collections verwalten
Collections bündeln Parser, Szenarien und weitere Komponenten.
Installierte Collections anzeigen:
sudo cscli collections list
Neue Collection installieren:
sudo cscli collections install crowdsecurity/nginx
Collection entfernen:
sudo cscli collections remove crowdsecurity/nginx
Verfügbare Collections anzeigen:
sudo cscli hub list
Parser verwalten
Parser wandeln Logdateien in ein einheitliches Format um.
Installierte Parser:
sudo cscli parsers list
Verfügbare Parser:
sudo cscli hub list
Parser installieren:
sudo cscli parsers install crowdsecurity/whitelists
Parser entfernen:
sudo cscli parsers remove crowdsecurity/whitelists
Szenarien verwalten
Die Angriffserkennung erfolgt über Szenarien.
Installierte Szenarien:
sudo cscli scenarios list
Neues Szenario installieren:
sudo cscli scenarios install crowdsecurity/http-bad-user-agent
Szenario entfernen:
sudo cscli scenarios remove crowdsecurity/http-bad-user-agent
Gerade neue Szenarien erscheinen regelmäßig im CrowdSec Hub.
Hub aktualisieren
Vor der Installation neuer Komponenten empfiehlt sich ein Update.
sudo cscli hub update
Anschließend können installierte Komponenten aktualisiert werden.
sudo cscli hub upgrade
Den Status zeigt:
sudo cscli hub list
Konfiguration prüfen
CrowdSec besitzt verschiedene Konfigurationsdateien.
Die aktuell geladene Konfiguration lässt sich anzeigen:
sudo cscli config show
Dies hilft insbesondere bei der Fehlersuche.
Logdateien analysieren
Ein äußerst hilfreiches Werkzeug ist:
sudo cscli explain
Damit können einzelne Logeinträge analysiert werden.
CrowdSec zeigt dabei Schritt für Schritt:
- welcher Parser verwendet wird
- welche Felder erkannt wurden
- welches Szenario greift
- warum ein Angriff erkannt wurde
Dieses Werkzeug wird besonders häufig bei eigenen Parsern verwendet.
Systemprotokolle lesen
Neben cscli gehören auch die Systemlogs zu den wichtigsten Diagnosewerkzeugen.
Aktuelle Meldungen:
sudo journalctl -u crowdsec
Live mitlesen:
sudo journalctl -u crowdsec -f
Nur die letzten 100 Einträge:
sudo journalctl -u crowdsec -n 100
Fehler lassen sich dadurch meist schnell erkennen.
Status des Dienstes prüfen
Ob CrowdSec ordnungsgemäß läuft, zeigt:
sudo systemctl status crowdsec
Sollte der Dienst nicht aktiv sein, kann er gestartet werden:
sudo systemctl start crowdsec
Oder neu gestartet:
sudo systemctl restart crowdsec
Typische Arbeitsabläufe
Im Alltag greifen Administratoren häufig auf eine kleine Auswahl von Befehlen zurück.
Ein typischer Ablauf könnte so aussehen:
sudo cscli metrics sudo cscli alerts list sudo cscli decisions list sudo journalctl -u crowdsec -f
Mit diesen vier Befehlen lassen sich bereits die meisten Situationen beurteilen.
Nützliche Befehle im Überblick
sudo cscli version– Installierte CrowdSec-Version anzeigensudo cscli metrics– Status, Metriken und Statistiken anzeigensudo cscli machines list– Registrierte Maschinen anzeigensudo cscli alerts list– Erkannte Angriffe (Alerts) anzeigensudo cscli decisions list– Aktive Sperren (Decisions) anzeigensudo cscli collections list– Installierte Collections anzeigensudo cscli parsers list– Installierte Parser anzeigensudo cscli scenarios list– Installierte Szenarien anzeigensudo cscli hub update– Hub-Datenbank aktualisierensudo cscli hub upgrade– Installierte Hub-Komponenten aktualisierensudo cscli config show– Aktuelle Konfiguration anzeigensudo cscli explain– Parser und Szenarien für Logeinträge analysierensudo journalctl -u crowdsec -f– CrowdSec-Logs in Echtzeit verfolgen
Die Kommandozeilenanwendung cscli ist das wichtigste Verwaltungswerkzeug von CrowdSec und ermöglicht nahezu alle administrativen Aufgaben direkt über das Terminal. Mit wenigen Befehlen lassen sich Metriken auswerten, erkannte Angriffe analysieren, aktive Sperren verwalten und installierte Komponenten aktualisieren.
Besonders hilfreich sind die Diagnosefunktionen wie metrics, alerts, journalctl und explain, die einen tiefen Einblick in die Arbeitsweise von CrowdSec bieten und die Fehlersuche erheblich erleichtern.
Im nächsten Teil der Serie beschäftigen wir uns mit den Collections, Parsern und Szenarien. Sie erfahren, wie CrowdSec Logdateien verarbeitet, Angriffe erkennt und warum diese Komponenten das Herzstück der intelligenten Angriffserkennung bilden.