Coolify ve Traefik v3 ile birden fazla web sitesi barındırıyorsanız, CrowdSec ile kötü amaçlı botlara, kötüye kullanıma ve yaygın web saldırılarına karşı koruma ekleyebilirsiniz. Bu rehber yalnızca Coolify üzerinde çalışan web sitelerini korur; SSH ve diğer sistem portları için tam sunucu güvenliği rehberine bakın.
CrowdSec nedir?
CrowdSec, logları analiz eden, saldırgan IP’leri engelleyen ve topluluk tehdit istihbaratından yararlanan ücretsiz, açık kaynaklı bir güvenlik motorudur. Fail2Ban’a benzer ancak Traefik ve modern self-hosting ortamlarıyla daha esnek çalışır.
Gereksinimler
- Linux sunucuda self-hosted Coolify
- Coolify tarafından kurulan Traefik v3 reverse proxy
- Coolify’ın kurduğu Docker ve Docker Compose
- Root veya sudo erişimi
CrowdSec container’ını kurun
Coolify ağına bağlı bir Docker Compose servisi oluşturun:
version: '3.8'
services:
crowdsec:
image: 'crowdsecurity/crowdsec:latest'
container_name: crowdsec
expose:
- "8080"
environment:
GID: '${GID-1000}'
COLLECTIONS: 'crowdsecurity/linux crowdsecurity/traefik'
volumes:
- 'crowdsec-db:/var/lib/crowdsec/data'
- './crowdsec/config:/etc/crowdsec/'
- './crowdsec/acquis.yaml:/etc/crowdsec/acquis.yaml'
- '/data/coolify/proxy:/traefik'
networks:
- coolify
security_opt:
- 'no-new-privileges:true'
restart: unless-stopped
volumes:
crowdsec-db: null
networks:
coolify:
external: true
/etc/crowdsec/acquis.yaml içeriği:
filenames:
- /traefik/access.log
labels:
type: traefik
Traefik’i yapılandırın
Traefik compose komutuna CrowdSec plugin’i, erişim loglarını ve middleware’i ekleyin:
- '--experimental.plugins.crowdsec-bouncer.modulename=github.com/maxlerebourg/crowdsec-bouncer-traefik-plugin'
- '--experimental.plugins.crowdsec-bouncer.version=v1.2.1'
- '--accesslog=true'
- '--accesslog.filepath=/traefik/access.log'
- '--entrypoints.http.http.middlewares=crowdsec@file'
- '--entrypoints.https.http.middlewares=crowdsec@file'
Bu middleware’i tüm domain’lere uygular; her uygulamaya ayrı label eklemeniz gerekmez.
CrowdSec middleware oluşturun
/data/coolify/proxy/dynamic/crowdsec-plugin.yaml dosyasını oluşturun:
http:
middlewares:
crowdsec:
plugin:
crowdsec-bouncer:
crowdsecMode: live
crowdsecLapiHost: 'crowdsec:8080'
crowdsecLapiKey: your_lapi_key_here
enabled: true
LAPI anahtarı oluşturun:
docker exec -it crowdsec cscli bouncers add traefik-bouncer
Test için bir IP’yi engelleyebilir ve ardından kaldırabilirsiniz:
docker exec -it crowdsec cscli decisions add -i 1.2.3.4 -d 30m
docker exec -it crowdsec cscli decisions delete -i YOUR.IP.ADDRESS
Sonuç
Artık Coolify üzerinde barındırdığınız web siteleri; admin paneli taramaları, hassas dosya denemeleri, CVE tabanlı saldırılar, XSS ve SQL injection gibi yaygın web tehditlerine karşı global CrowdSec middleware’i ile korunur.
Bu kurulum yalnızca web sitelerini korur. SSH, sistem servisleri ve diğer HTTP dışı portları da korumak için CrowdSec + Traefik tam sunucu güvenliği rehberini kullanın.
