Firewall homelab CrowdSec

Um escritor do XDA colocou um firewall crowdsourced na frente de um homelab exposto e começou a bloquear ataques no mesmo dia. O tráfego de scanner que aparece dentro de minutos de expor qualquer serviço à internet aberta é bem documentado, mas um firewall comum não sabe que esse endereço IP está em cem outras listas de honeypot. Um firewall crowdsourced sabe, porque lê um feed de ameaça compartilhado construído a partir das decisões de cada outro nó e descarta endereços conhecidos como ruins antes que atinjam seu serviço. Sete aplicativos lidam bem com firewalls homelab crowdsourced em desktops Windows, macOS e Linux (ou nos pequenos servidores que esses desktops gerenciam), cobrindo detecção de intrusão baseada em assinatura, banimentos em nível de host e substituições completas de dispositivos roteador.

O que procurar em um firewall homelab crowdsourced

O firewall que você já executa só sabe o que viu. Um firewall crowdsourced sabe o que todos viram, e isso muda o cálculo. Os quatro critérios que mais importam:

Tabela de comparação rápida

Aplicativo Melhor para Plataformas Plano gratuito Preço inicial/mês Classificação
CrowdSec Agente que lê logs e compartilha bloqueios Windows, macOS, Linux Sim, totalmente gratuito open-source Gratuito (Console pro pago) 4.7 GitHub
Fail2ban Banimentos clássicos baseados em log de host único Linux Sim, totalmente gratuito open-source Gratuito para sempre 4.6 GitHub
Suricata IDS baseado em assinatura com regras comunitárias Windows, macOS, Linux Sim, totalmente gratuito open-source Gratuito para sempre 4.8 GitHub
OPNsense Dispositivo roteador com plugin CrowdSec Linux (como SO do roteador) Sim, totalmente gratuito open-source Gratuito para sempre 4.7 GitHub
pfSense Dispositivo roteador com pfBlockerNG mais CrowdSec Linux (como SO do roteador) Sim, totalmente gratuito CE Plus $129/ano 4.6 Reddit
Wazuh SIEM com feeds de inteligência de ameaça Windows, macOS, Linux Sim, totalmente gratuito open-source Gratuito para sempre 4.6 GitHub
IPFire Distro firewall com filtragem de localização e IPS Linux (como SO do roteador) Sim, totalmente gratuito open-source Gratuito para sempre 4.5 GitHub

Os aplicativos

1. CrowdSec – Melhor para um agente que lê logs e compartilha bloqueios

CrowdSec é a referência para o modelo firewall crowdsourced. O agente lê logs de qualquer serviço que você já executa (SSH, Nginx, Traefik, Cloudflare), associa eventos com cenários mantidos pela comunidade e descarta endereços IP do atacante na camada de firewall. As decisões de cada nó alimentam a lista negra comunitária, de modo que o feed cresce com dados de ataque reais em vez de listas de regras estáticas.

Onde fica aquém: O painel avançado (Console) tem um nível pago para visualizações de org com vários agentes. A configuração inicial requer seleção de cenários e bouncers, o que requer mais reflexão do que uma VPN plug-and-play.

Preços:

Plataformas: Windows, macOS, Linux (o agente executa em qualquer lugar que a fonte de log executa)

Download: CrowdSec

Conclusão: Escolha isso como o firewall crowdsourced homelab padrão. É aquele sobre o qual o artigo do XDA estava falando e faz o trabalho no nível gratuito.

2. Fail2ban – Melhor para banimentos clássicos baseados em log de host único

Fail2ban é a abordagem UNIX bem consolidada. Parse um arquivo de log com uma regex, conte correspondências, bana o IP de origem em iptables. Não há feed de ameaça compartilhado incorporado, mas Fail2ban é estável, compreendido e se emparelha bem com um feed crowdsourced como AbuseIPDB ou a lista negra comunitária do CrowdSec através de ações de terceiros.

Onde fica aquém: Sem feed comunitário pronto para uso. As decisões de banimento vivem em um único host. O suporte do Windows e macOS não é de primeira classe; essa é uma ferramenta Linux por herança.

Preços:

Plataformas: Linux (contêineres Docker funcionam em qualquer host)

Download: Fail2ban

Conclusão: Mantenha isso nos hosts SSH expostos que você já possui. É o cinto para os suspensórios do CrowdSec.

3. Suricata – Melhor para IDS baseado em assinatura com regras comunitárias

Suricata é um IDS e IPS de alto desempenho que inspeciona o tráfego ao vivo contra conjuntos de regras de assinatura. Emerging Threats Open fornece um conjunto de regras gratuito apoiado por uma grande comunidade aberta, e CrowdSec tem um caminho amigável com Suricata para consumir sua lista negra também.

Onde fica aquém: Executa em um ponto de estrangulamento de rede, portanto precisa de uma porta espelho ou posicionamento inline em vez de um host aleatório. O ajuste de regras é uma habilidade real.

Preços:

Plataformas: Windows, macOS, Linux

Download: Suricata

Conclusão: Escolha isso se o homelab tiver um layout de rede apropriado com um firewall ou NIC dedicada onde Suricata possa inspecionar.

4. OPNsense – Melhor para um dispositivo roteador com plugin CrowdSec

OPNsense é uma distro firewall open-source derivada do pfSense, e seu ecossistema de plugins inclui uma integração CrowdSec de primeira parte. Instalado como seu roteador homelab, OPNsense emparelha inspeção com estado no gateway com o feed de ameaça compartilhado, portanto o tráfego de scanner é descartado antes de atingir qualquer serviço exposto.

Onde fica aquém: Requer hardware dedicado ou um dispositivo virtual. Não é algo que você execute ao lado de um SO de desktop.

Preços:

Plataformas: Linux (como SO do roteador)

Download: OPNsense

Conclusão: Escolha isso se estiver pronto para executar um roteador doméstico dedicado e quiser bloqueio de estilo comunitário CrowdSec no gateway.

5. pfSense – Melhor para pfBlockerNG mais CrowdSec

pfSense é a distro roteador open-source veterana, e seu pacote pfBlockerNG fornece listas DNSBL e de bloqueio IP de fontes comunitárias como Spamhaus, DShield e Emerging Threats. Adicionar CrowdSec no topo sobrepõe o feed crowdsourced sobre as listas estáticas do pfBlockerNG.

Onde fica aquém: A UI de configuração parece mais antiga que OPNsense. O nível comercial pfSense Plus é necessário para alguns recursos empresariais que OPNsense mantém gratuitos.

Preços:

Plataformas: Linux (como SO do roteador)

Download: pfSense

Conclusão: Escolha isso se já estiver executando pfSense e quiser sobrepor bloqueio crowdsourced sem uma mudança de distro completa.

6. Wazuh – Melhor para SIEM com feeds de inteligência de ameaça

Wazuh é um SIEM open-source que ingere logs de cada host que você executa e correlaciona eventos contra feeds de inteligência de ameaça incluindo MISP e listas negras compatíveis com CrowdSec. Comparado com um firewall simples, Wazuh fornece o “por quê” por trás de um bloqueio e a capacidade de buscar em todo o homelab por atividade relacionada.

Onde fica aquém: Executa um gerenciador, indexador e dashboard completos, portanto os requisitos de hardware excedem um laptop ou Raspberry Pi. Curva de aprendizado íngreme.

Preços:

Plataformas: Windows, macOS, Linux (agente), Linux (gerenciador)

Download: Wazuh

Conclusão: Escolha isso se o homelab for grande o suficiente para justificar um SIEM e quiser correlação entre hosts além de bloqueios de firewall.

7. IPFire – Melhor para uma distro firewall com filtragem de localização e IPS

IPFire é outra distro firewall Linux dedicada, destinada a administradores que desejam uma pilha menor e mais simples que pfSense ou OPNsense enquanto ainda obtêm IPS inline e filtragem baseada em localização. O recurso de bloqueio de localização lê um banco de dados GeoIP mantido, e o IPS usa conjuntos de regras Emerging Threats.

Onde fica aquém: O ecossistema de plugins é mais fino. A integração CrowdSec é mantida pela comunidade em vez de de primeira parte.

Preços:

Plataformas: Linux (como SO do roteador)

Download: IPFire

Conclusão: Escolha isso se quiser uma distro firewall leve em hardware modesto e não precisar da profundidade de plugins do OPNsense.

Como escolher o correto

Se você quer a vitória mais rápida contra tráfego de scanner: execute CrowdSec como um agente na caixa que hospeda seu serviço exposto. A lista negra comunitária começa a funcionar a partir da instalação.

Se seu homelab for Linux-first e principalmente hospedar serviços em vez de agir como roteador: CrowdSec mais Fail2ban em cada host. Os dois se estratificam bem.

Se está pronto para trocar seu roteador de consumidor por um firewall real: OPNsense com o plugin CrowdSec. Community Edition cobre uma rede doméstica de ponta a ponta.

Se já tem um hábito SIEM: Wazuh com uma lista negra compatível com CrowdSec. A visibilidade entre hosts supera um firewall simples para triagem de incidentes.

Se tem um ponto de estrangulamento de rede e quer inspeção profunda de pacotes: Suricata. Emparelhe com o cenário Suricata do CrowdSec para o lado crowdsourced.

Pule pfSense Plus a menos que especificamente necessite do contrato de suporte de hardware Netgate. A versão CE lida com homelab e OPNsense é o sibling desenvolvido mais ativamente.

Perguntas frequentes

O que é um firewall crowdsourced? Um firewall que consome um feed de ameaça compartilhado construído a partir de decisões de bloqueio de outros nós. Quando um IP de scanner atinge um nó CrowdSec, a reputação desse IP cai em cada outro nó inscrito na lista negra comunitária. É uma abordagem de efeito de rede para filtragem de IP.

CrowdSec é gratuito? Sim, o agente CrowdSec, a API local e as listas negras comunitárias são totalmente gratuitas e open-source. O nível pago é o Console multilocatário para organizações gerenciando vários agentes. Uma instalação homelab de nó único permanece gratuita para sempre.

CrowdSec substitui meu firewall existente? Não, funciona ao lado do iptables, nftables, Windows Firewall ou um dispositivo roteador. O bouncer CrowdSec aplica a proibição em qualquer firewall que você já executa. É um mecanismo de decisão mais um bouncer, não um firewall de inspeção com estado por si só.

Qual é a diferença entre CrowdSec e Fail2ban? Fail2ban analisa logs em um host e proíbe localmente. CrowdSec analisa logs, proíbe localmente e envia a decisão para uma lista negra comunitária que cada outro nó lê. Os dois funcionam bem juntos: Fail2ban é uma ferramenta local comprovada, CrowdSec adiciona a camada de multidão.

Posso executar um firewall crowdsourced no Windows? Sim. CrowdSec fornece um agente Windows, e Wazuh fornece um agente Windows. Distros de dispositivo roteador completo como OPNsense, pfSense e IPFire não são executadas no Windows porque substituem o roteador; elas são executadas em hardware dedicado ou VM.