返回教程列表

飞牛NAS部署CrowdSec网络安全防护

2026-07-23
NAS上跑了这么多服务暴露在内网甚至外网,安全问题是不能忽视的。CrowdSec是一个开源的网络安全工具,它会分析你NAS上的各种日志,自动识别恶意行为的IP地址并进行拦截。相当于给你的NAS装了一个智能防火墙。 一、CrowdSec的工作原理 CrowdSec会持续监控你NAS上各种服务的访问日志(Nginx、SSH、Docker容器等),通过分析IP的行为模式来判断是否是恶意访问。比如某个IP短时间内尝试登录SSH失败了十几次,CrowdSec就会判定这是暴力破解并把这个IP加入黑名单。更厉害的是CrowdSec有一个全球共享的威胁情报网络,别人拦截的恶意IP你也会自动同步过来防御。 二、Docker部署CrowdSec 创建目录/docker/crowdsec,新建docker-compose.yml: version: \"3\" services: crowdsec: image: crowdsecurity/crowdsec:latest container_name: crowdsec restart: unless-stopped volumes: - /docker/crowdsec/config:/etc/crowdsec - /docker/crowdsec/data:/var/lib/crowdsec/data - /var/log:/var/log:ro(读取系统日志) environment: TZ: Asia/Shanghai COLLECTIONS: \"crowsecurity/linux crowsecurity/nginx\" ports: - \"8080:8080\" 启动后访问 http://NAS内网IP:8080 进入Web管理面板。首次启动需要注册一个免费的CrowdSec账号用于获取全球威胁情报。 三、配置监控目标 CrowdSec默认会监控SSH登录日志和Nginx访问日志。如果你的Nginx Proxy Manager是用Docker部署的需要把Nginx的日志目录映射到CrowdSec容器里。在docker-compose.yml的volumes里加上Nginx日志路径的映射。 如果想监控其他服务比如qBittorrent、Transmission的登录日志,需要安装对应的CrowdSec场景配置文件。CrowdSec官网有一个叫「Hub」的社区仓库,里面收集了各种服务的日志解析规则。 四、设置拦截方式 CrowdSec检测到恶意IP后需要配合拦截器来执行封禁。最常见的拦截器是bouncer: 安装bouncer: 进入CrowdSec容器终端执行 cscli bouncers add mybouncer -o raw 获取API密钥。 然后在Nginx配置中加载CrowdSec的bouncer模块,当检测到恶意IP访问时Nginx会直接返回403拒绝连接。 五、管理面板功能 Web面板可以查看: 1. 检测到的恶意IP列表和攻击类型 2. 实时拦截日志 3. 全球威胁情报同步状态 4. 被封禁IP的详情和手动解封 5. 各个服务的日志分析状态 建议定期检查一下拦截日志确认没有误封正常的IP。如果发现自己的IP被误封了可以在面板里手动解封。 六、安全建议 CrowdSec是被动防御建议配合其他安全措施一起使用:SSH改用密钥登录关闭密码登录、重要服务不要直接暴露公网用Tailscale或者VPN访问、定期更新Docker镜像修补漏洞。安全这件事宁可多做不可少做,NAS上存的可是你的所有重要数据。

返回教程列表