返回教程列表
飞牛NAS部署CrowdSec网络安全防护
2026-07-23
NAS上跑了这么多服务暴露在内网甚至外网,安全问题是不能忽视的。CrowdSec是一个开源的网络安全工具,它会分析你NAS上的各种日志,自动识别恶意行为的IP地址并进行拦截。相当于给你的NAS装了一个智能防火墙。
一、CrowdSec的工作原理
CrowdSec会持续监控你NAS上各种服务的访问日志(Nginx、SSH、Docker容器等),通过分析IP的行为模式来判断是否是恶意访问。比如某个IP短时间内尝试登录SSH失败了十几次,CrowdSec就会判定这是暴力破解并把这个IP加入黑名单。更厉害的是CrowdSec有一个全球共享的威胁情报网络,别人拦截的恶意IP你也会自动同步过来防御。
二、Docker部署CrowdSec
创建目录/docker/crowdsec,新建docker-compose.yml:
version: \"3\"
services:
crowdsec:
image: crowdsecurity/crowdsec:latest
container_name: crowdsec
restart: unless-stopped
volumes:
- /docker/crowdsec/config:/etc/crowdsec
- /docker/crowdsec/data:/var/lib/crowdsec/data
- /var/log:/var/log:ro(读取系统日志)
environment:
TZ: Asia/Shanghai
COLLECTIONS: \"crowsecurity/linux crowsecurity/nginx\"
ports:
- \"8080:8080\"
启动后访问 http://NAS内网IP:8080 进入Web管理面板。首次启动需要注册一个免费的CrowdSec账号用于获取全球威胁情报。
三、配置监控目标
CrowdSec默认会监控SSH登录日志和Nginx访问日志。如果你的Nginx Proxy Manager是用Docker部署的需要把Nginx的日志目录映射到CrowdSec容器里。在docker-compose.yml的volumes里加上Nginx日志路径的映射。
如果想监控其他服务比如qBittorrent、Transmission的登录日志,需要安装对应的CrowdSec场景配置文件。CrowdSec官网有一个叫「Hub」的社区仓库,里面收集了各种服务的日志解析规则。
四、设置拦截方式
CrowdSec检测到恶意IP后需要配合拦截器来执行封禁。最常见的拦截器是bouncer:
安装bouncer:
进入CrowdSec容器终端执行 cscli bouncers add mybouncer -o raw 获取API密钥。
然后在Nginx配置中加载CrowdSec的bouncer模块,当检测到恶意IP访问时Nginx会直接返回403拒绝连接。
五、管理面板功能
Web面板可以查看:
1. 检测到的恶意IP列表和攻击类型
2. 实时拦截日志
3. 全球威胁情报同步状态
4. 被封禁IP的详情和手动解封
5. 各个服务的日志分析状态
建议定期检查一下拦截日志确认没有误封正常的IP。如果发现自己的IP被误封了可以在面板里手动解封。
六、安全建议
CrowdSec是被动防御建议配合其他安全措施一起使用:SSH改用密钥登录关闭密码登录、重要服务不要直接暴露公网用Tailscale或者VPN访问、定期更新Docker镜像修补漏洞。安全这件事宁可多做不可少做,NAS上存的可是你的所有重要数据。
返回教程列表