Um escritor do XDA colocou um firewall crowdsourced na frente de um homelab exposto e começou a bloquear ataques no mesmo dia. O tráfego de scanner que aparece dentro de minutos de expor qualquer serviço à internet aberta é bem documentado, mas um firewall comum não sabe que esse endereço IP está em cem outras listas de honeypot. Um firewall crowdsourced sabe, porque lê um feed de ameaça compartilhado construído a partir das decisões de cada outro nó e descarta endereços conhecidos como ruins antes que atinjam seu serviço. Sete aplicativos lidam bem com firewalls homelab crowdsourced em desktops Windows, macOS e Linux (ou nos pequenos servidores que esses desktops gerenciam), cobrindo detecção de intrusão baseada em assinatura, banimentos em nível de host e substituições completas de dispositivos roteador.
O que procurar em um firewall homelab crowdsourced
O firewall que você já executa só sabe o que viu. Um firewall crowdsourced sabe o que todos viram, e isso muda o cálculo. Os quatro critérios que mais importam:
- Feed compartilhado de inteligência de ameaça: um feed de reputação de IP comunitário atualizado no mínimo a cada hora, com decisões por cenário (scanners, força bruta, tentativas de exploit).
- Camadas de detecção: análise de log (estilo Fail2ban), detecção de intrusão baseada em assinatura (Suricata) ou inspeção com estado completo no roteador.
- Pegada de implantação: alguns aplicativos executam como um pequeno agente ao lado do seu firewall existente, outros substituem o roteador completamente.
- Relatório comunitário versus consumo apenas: contribuir de volta para o feed o fortalece e geralmente é gratuito.
Tabela de comparação rápida
| Aplicativo | Melhor para | Plataformas | Plano gratuito | Preço inicial/mês | Classificação |
|---|---|---|---|---|---|
| CrowdSec | Agente que lê logs e compartilha bloqueios | Windows, macOS, Linux | Sim, totalmente gratuito open-source | Gratuito (Console pro pago) | 4.7 GitHub |
| Fail2ban | Banimentos clássicos baseados em log de host único | Linux | Sim, totalmente gratuito open-source | Gratuito para sempre | 4.6 GitHub |
| Suricata | IDS baseado em assinatura com regras comunitárias | Windows, macOS, Linux | Sim, totalmente gratuito open-source | Gratuito para sempre | 4.8 GitHub |
| OPNsense | Dispositivo roteador com plugin CrowdSec | Linux (como SO do roteador) | Sim, totalmente gratuito open-source | Gratuito para sempre | 4.7 GitHub |
| pfSense | Dispositivo roteador com pfBlockerNG mais CrowdSec | Linux (como SO do roteador) | Sim, totalmente gratuito CE | Plus $129/ano | 4.6 Reddit |
| Wazuh | SIEM com feeds de inteligência de ameaça | Windows, macOS, Linux | Sim, totalmente gratuito open-source | Gratuito para sempre | 4.6 GitHub |
| IPFire | Distro firewall com filtragem de localização e IPS | Linux (como SO do roteador) | Sim, totalmente gratuito open-source | Gratuito para sempre | 4.5 GitHub |
Os aplicativos
1. CrowdSec – Melhor para um agente que lê logs e compartilha bloqueios
CrowdSec é a referência para o modelo firewall crowdsourced. O agente lê logs de qualquer serviço que você já executa (SSH, Nginx, Traefik, Cloudflare), associa eventos com cenários mantidos pela comunidade e descarta endereços IP do atacante na camada de firewall. As decisões de cada nó alimentam a lista negra comunitária, de modo que o feed cresce com dados de ataque reais em vez de listas de regras estáticas.
Onde fica aquém: O painel avançado (Console) tem um nível pago para visualizações de org com vários agentes. A configuração inicial requer seleção de cenários e bouncers, o que requer mais reflexão do que uma VPN plug-and-play.
Preços:
- Gratuito: agente completo, listas negras comunitárias, console de nó único
- Pago: Console Enterprise adiciona gerenciamento de vários locatários e listas negras premium
Plataformas: Windows, macOS, Linux (o agente executa em qualquer lugar que a fonte de log executa)
Download: CrowdSec
Conclusão: Escolha isso como o firewall crowdsourced homelab padrão. É aquele sobre o qual o artigo do XDA estava falando e faz o trabalho no nível gratuito.
2. Fail2ban – Melhor para banimentos clássicos baseados em log de host único
Fail2ban é a abordagem UNIX bem consolidada. Parse um arquivo de log com uma regex, conte correspondências, bana o IP de origem em iptables. Não há feed de ameaça compartilhado incorporado, mas Fail2ban é estável, compreendido e se emparelha bem com um feed crowdsourced como AbuseIPDB ou a lista negra comunitária do CrowdSec através de ações de terceiros.
Onde fica aquém: Sem feed comunitário pronto para uso. As decisões de banimento vivem em um único host. O suporte do Windows e macOS não é de primeira classe; essa é uma ferramenta Linux por herança.
Preços:
- Gratuito: totalmente gratuito open-source
- Pago: nenhum
Plataformas: Linux (contêineres Docker funcionam em qualquer host)
Download: Fail2ban
Conclusão: Mantenha isso nos hosts SSH expostos que você já possui. É o cinto para os suspensórios do CrowdSec.
3. Suricata – Melhor para IDS baseado em assinatura com regras comunitárias
Suricata é um IDS e IPS de alto desempenho que inspeciona o tráfego ao vivo contra conjuntos de regras de assinatura. Emerging Threats Open fornece um conjunto de regras gratuito apoiado por uma grande comunidade aberta, e CrowdSec tem um caminho amigável com Suricata para consumir sua lista negra também.
Onde fica aquém: Executa em um ponto de estrangulamento de rede, portanto precisa de uma porta espelho ou posicionamento inline em vez de um host aleatório. O ajuste de regras é uma habilidade real.
Preços:
- Gratuito: totalmente gratuito open-source
- Pago: conjuntos de regras comerciais do ET Pro para uso empresarial
Plataformas: Windows, macOS, Linux
Download: Suricata
Conclusão: Escolha isso se o homelab tiver um layout de rede apropriado com um firewall ou NIC dedicada onde Suricata possa inspecionar.
4. OPNsense – Melhor para um dispositivo roteador com plugin CrowdSec
OPNsense é uma distro firewall open-source derivada do pfSense, e seu ecossistema de plugins inclui uma integração CrowdSec de primeira parte. Instalado como seu roteador homelab, OPNsense emparelha inspeção com estado no gateway com o feed de ameaça compartilhado, portanto o tráfego de scanner é descartado antes de atingir qualquer serviço exposto.
Onde fica aquém: Requer hardware dedicado ou um dispositivo virtual. Não é algo que você execute ao lado de um SO de desktop.
Preços:
- Gratuito: totalmente gratuito Community Edition
- Pago: Business Edition adiciona GeoIP e recursos empresariais
Plataformas: Linux (como SO do roteador)
Download: OPNsense
Conclusão: Escolha isso se estiver pronto para executar um roteador doméstico dedicado e quiser bloqueio de estilo comunitário CrowdSec no gateway.
5. pfSense – Melhor para pfBlockerNG mais CrowdSec
pfSense é a distro roteador open-source veterana, e seu pacote pfBlockerNG fornece listas DNSBL e de bloqueio IP de fontes comunitárias como Spamhaus, DShield e Emerging Threats. Adicionar CrowdSec no topo sobrepõe o feed crowdsourced sobre as listas estáticas do pfBlockerNG.
Onde fica aquém: A UI de configuração parece mais antiga que OPNsense. O nível comercial pfSense Plus é necessário para alguns recursos empresariais que OPNsense mantém gratuitos.
Preços:
- Gratuito: totalmente gratuito Community Edition
- Pago: pfSense Plus em $129/ano para hardware suportado e recursos adicionais
Plataformas: Linux (como SO do roteador)
Download: pfSense
Conclusão: Escolha isso se já estiver executando pfSense e quiser sobrepor bloqueio crowdsourced sem uma mudança de distro completa.
6. Wazuh – Melhor para SIEM com feeds de inteligência de ameaça
Wazuh é um SIEM open-source que ingere logs de cada host que você executa e correlaciona eventos contra feeds de inteligência de ameaça incluindo MISP e listas negras compatíveis com CrowdSec. Comparado com um firewall simples, Wazuh fornece o “por quê” por trás de um bloqueio e a capacidade de buscar em todo o homelab por atividade relacionada.
Onde fica aquém: Executa um gerenciador, indexador e dashboard completos, portanto os requisitos de hardware excedem um laptop ou Raspberry Pi. Curva de aprendizado íngreme.
Preços:
- Gratuito: totalmente gratuito open-source
- Pago: oferta Wazuh Cloud gerenciada (preço personalizado)
Plataformas: Windows, macOS, Linux (agente), Linux (gerenciador)
Download: Wazuh
Conclusão: Escolha isso se o homelab for grande o suficiente para justificar um SIEM e quiser correlação entre hosts além de bloqueios de firewall.
7. IPFire – Melhor para uma distro firewall com filtragem de localização e IPS
IPFire é outra distro firewall Linux dedicada, destinada a administradores que desejam uma pilha menor e mais simples que pfSense ou OPNsense enquanto ainda obtêm IPS inline e filtragem baseada em localização. O recurso de bloqueio de localização lê um banco de dados GeoIP mantido, e o IPS usa conjuntos de regras Emerging Threats.
Onde fica aquém: O ecossistema de plugins é mais fino. A integração CrowdSec é mantida pela comunidade em vez de de primeira parte.
Preços:
- Gratuito: totalmente gratuito open-source
- Pago: nenhum
Plataformas: Linux (como SO do roteador)
Download: IPFire
Conclusão: Escolha isso se quiser uma distro firewall leve em hardware modesto e não precisar da profundidade de plugins do OPNsense.
Como escolher o correto
Se você quer a vitória mais rápida contra tráfego de scanner: execute CrowdSec como um agente na caixa que hospeda seu serviço exposto. A lista negra comunitária começa a funcionar a partir da instalação.
Se seu homelab for Linux-first e principalmente hospedar serviços em vez de agir como roteador: CrowdSec mais Fail2ban em cada host. Os dois se estratificam bem.
Se está pronto para trocar seu roteador de consumidor por um firewall real: OPNsense com o plugin CrowdSec. Community Edition cobre uma rede doméstica de ponta a ponta.
Se já tem um hábito SIEM: Wazuh com uma lista negra compatível com CrowdSec. A visibilidade entre hosts supera um firewall simples para triagem de incidentes.
Se tem um ponto de estrangulamento de rede e quer inspeção profunda de pacotes: Suricata. Emparelhe com o cenário Suricata do CrowdSec para o lado crowdsourced.
Pule pfSense Plus a menos que especificamente necessite do contrato de suporte de hardware Netgate. A versão CE lida com homelab e OPNsense é o sibling desenvolvido mais ativamente.
Perguntas frequentes
O que é um firewall crowdsourced? Um firewall que consome um feed de ameaça compartilhado construído a partir de decisões de bloqueio de outros nós. Quando um IP de scanner atinge um nó CrowdSec, a reputação desse IP cai em cada outro nó inscrito na lista negra comunitária. É uma abordagem de efeito de rede para filtragem de IP.
CrowdSec é gratuito? Sim, o agente CrowdSec, a API local e as listas negras comunitárias são totalmente gratuitas e open-source. O nível pago é o Console multilocatário para organizações gerenciando vários agentes. Uma instalação homelab de nó único permanece gratuita para sempre.
CrowdSec substitui meu firewall existente? Não, funciona ao lado do iptables, nftables, Windows Firewall ou um dispositivo roteador. O bouncer CrowdSec aplica a proibição em qualquer firewall que você já executa. É um mecanismo de decisão mais um bouncer, não um firewall de inspeção com estado por si só.
Qual é a diferença entre CrowdSec e Fail2ban? Fail2ban analisa logs em um host e proíbe localmente. CrowdSec analisa logs, proíbe localmente e envia a decisão para uma lista negra comunitária que cada outro nó lê. Os dois funcionam bem juntos: Fail2ban é uma ferramenta local comprovada, CrowdSec adiciona a camada de multidão.
Posso executar um firewall crowdsourced no Windows? Sim. CrowdSec fornece um agente Windows, e Wazuh fornece um agente Windows. Distros de dispositivo roteador completo como OPNsense, pfSense e IPFire não são executadas no Windows porque substituem o roteador; elas são executadas em hardware dedicado ou VM.