Firewall homelab CrowdSec

Un rédacteur de XDA a placé un firewall crowdsourcé devant un homelab exposé et a commencé à bloquer les attaques le même jour. Le trafic de numérisation qui apparaît en quelques minutes après l’exposition de tout service à internet ouvert est bien documenté, mais un firewall ordinaire ne sait pas que cette adresse IP figure sur cent autres listes de honeypot. Un firewall crowdsourcé le sait, car il lit un flux de menaces partagé construit à partir des décisions de chaque autre nœud et supprime les adresses connues comme mauvaises avant qu’elles n’atteignent votre service. Sept applications gèrent bien les firewalls homelab crowdsourcés sur les postes de travail Windows, macOS et Linux (ou sur les petits serveurs que ces postes gèrent), couvrant la détection d’intrusion basée sur des signatures, les interdictions au niveau de l’hôte et les remplacements complets d’appareils routeur.

Ce qu’il faut rechercher dans un firewall homelab crowdsourcé

Le firewall que vous exécutez ne sait que ce qu’il a vu. Un firewall crowdsourcé sait ce que tout le monde a vu, et cela change le calcul. Les quatre critères les plus importants :

Tableau de comparaison rapide

Application Meilleur pour Plates-formes Plan gratuit Prix de démarrage/mois Évaluation
CrowdSec Agent qui lit les logs et partage les blocs Windows, macOS, Linux Oui, entièrement gratuit open-source Gratuit (Console pro payante) 4.7 GitHub
Fail2ban Interdictions classiques basées sur les logs à hôte unique Linux Oui, entièrement gratuit open-source Gratuit à jamais 4.6 GitHub
Suricata Détection d’intrusion basée sur des signatures avec règles communautaires Windows, macOS, Linux Oui, entièrement gratuit open-source Gratuit à jamais 4.8 GitHub
OPNsense Appareil routeur avec plugin CrowdSec Linux (comme OS routeur) Oui, entièrement gratuit open-source Gratuit à jamais 4.7 GitHub
pfSense Appareil routeur avec pfBlockerNG plus CrowdSec Linux (comme OS routeur) Oui, entièrement gratuit CE Plus 129$/an 4.6 Reddit
Wazuh SIEM avec flux d’intelligence des menaces Windows, macOS, Linux Oui, entièrement gratuit open-source Gratuit à jamais 4.6 GitHub
IPFire Distribution firewall avec filtrage géographique et IPS Linux (comme OS routeur) Oui, entièrement gratuit open-source Gratuit à jamais 4.5 GitHub

Les applications

1. CrowdSec – Meilleur pour un agent qui lit les logs et partage les blocs

CrowdSec est la référence pour le modèle firewall crowdsourcé. L’agent lit les logs de tout service que vous exécutez déjà (SSH, Nginx, Traefik, Cloudflare), met en correspondance les événements avec les scénarios maintenus par la communauté, et supprime les adresses IP des attaquants au niveau du firewall. Les décisions de chaque nœud alimentent la liste noire communautaire, afin que le flux croisse avec des données d’attaque réelles plutôt que des listes de règles statiques.

Où elle échoue : Le tableau de bord avancé (Console) a un niveau payant pour les vues d’organisation multi-agents. La configuration initiale nécessite de sélectionner des scénarios et des bouncers, ce qui demande plus de réflexion qu’un VPN clé en main.

Tarification :

Plates-formes : Windows, macOS, Linux (l’agent s’exécute partout où la source de log s’exécute)

Téléchargement : CrowdSec

Conclusion : Choisissez ceci comme le firewall crowdsourcé homelab par défaut. C’est celui dont parlait l’article de XDA et il fait le travail au niveau gratuit.

2. Fail2ban – Meilleur pour les interdictions classiques basées sur les logs à hôte unique

Fail2ban est l’approche UNIX bien rodée. Analysez un fichier log avec une regex, comptez les correspondances, interdisez l’IP source à iptables. Il n’y a pas de flux de menaces partagées intégré, mais Fail2ban est stable, compris, et s’appaire bien avec un flux crowdsourcé comme AbuseIPDB ou la liste noire communautaire de CrowdSec via des actions tierces.

Où elle échoue : Pas de flux communautaire prêt à l’emploi. Les décisions d’interdiction vivent sur un seul hôte. Le support Windows et macOS n’est pas de première classe ; c’est un outil Linux par héritage.

Tarification :

Plates-formes : Linux (les conteneurs Docker fonctionnent sur n’importe quel hôte)

Téléchargement : Fail2ban

Conclusion : Conservez ceci sur les hôtes SSH exposés que vous avez déjà. C’est la ceinture aux bretelles de CrowdSec.

3. Suricata – Meilleur pour la détection d’intrusion basée sur des signatures avec règles communautaires

Suricata est un IDS et IPS haute performance qui inspecte le trafic en direct par rapport aux ensembles de règles de signature. Emerging Threats Open fournit un ensemble de règles gratuit soutenu par une grande communauté ouverte, et CrowdSec a un chemin convivial avec Suricata pour consommer sa liste noire aussi.

Où elle échoue : S’exécute à un goulet d’étranglement du réseau, donc il faut un port miroir ou un placement en ligne plutôt qu’un hôte aléatoire. Le réglage des règles est une vraie compétence.

Tarification :

Plates-formes : Windows, macOS, Linux

Téléchargement : Suricata

Conclusion : Choisissez ceci si le homelab a une disposition de réseau appropriée avec un firewall ou une NIC dédiée où Suricata peut inspecter.

4. OPNsense – Meilleur pour un appareil routeur avec plugin CrowdSec

OPNsense est une distribution firewall open-source dérivée de pfSense, et son écosystème de plugins inclut une intégration CrowdSec de première partie. Installé comme votre routeur homelab, OPNsense associe l’inspection avec état à la passerelle au flux de menaces partagé, de sorte que le trafic de numérisation est supprimé avant d’atteindre tout service exposé.

Où elle échoue : Nécessite du matériel dédié ou un appareil virtuel. Ce n’est pas quelque chose que vous exécutez à côté d’un OS de bureau.

Tarification :

Plates-formes : Linux (comme OS routeur)

Téléchargement : OPNsense

Conclusion : Choisissez ceci si vous êtes prêt à exécuter un routeur doméstico dédié et que vous voulez un blocage de style communautaire CrowdSec à la passerelle.

5. pfSense – Meilleur pour pfBlockerNG plus CrowdSec

pfSense est la distribution routeur open-source vétéran, et son package pfBlockerNG fournit des listes DNSBL et de bloc IP provenant de sources communautaires comme Spamhaus, DShield et Emerging Threats. L’ajout de CrowdSec par-dessus superpose le flux crowdsourcé sur les listes statiques de pfBlockerNG.

Où elle échoue : L’interface utilisateur de configuration semble plus ancienne qu’OPNsense. Le niveau commercial pfSense Plus est requis pour certaines fonctionnalités entreprise que OPNsense maintient gratuitement.

Tarification :

Plates-formes : Linux (comme OS routeur)

Téléchargement : pfSense

Conclusion : Choisissez ceci si vous exécutez déjà pfSense et que vous voulez superposer le blocage crowdsourcé sans un changement de distribution complet.

6. Wazuh – Meilleur pour SIEM avec flux d’intelligence des menaces

Wazuh est un SIEM open-source qui ingère les logs de chaque hôte que vous exécutez et corrèle les événements par rapport aux flux d’intelligence des menaces, notamment MISP et les listes noires compatibles avec CrowdSec. Par rapport à un firewall simple, Wazuh vous donne le “pourquoi” derrière un bloc et la capacité de chasser à travers le homelab pour les activités connexes.

Où elle échoue : Exécute un gestionnaire, un indexeur et un tableau de bord complets, donc les exigences matérielles dépassent un ordinateur portable ou un Raspberry Pi. Courbe d’apprentissage abrupte.

Tarification :

Plates-formes : Windows, macOS, Linux (agent), Linux (gestionnaire)

Téléchargement : Wazuh

Conclusion : Choisissez ceci si le homelab est déjà assez grand pour justifier un SIEM et que vous voulez une corrélation entre hôtes en plus des blocs de firewall.

7. IPFire – Meilleur pour une distribution firewall avec filtrage géographique et IPS

IPFire est une autre distribution firewall Linux dédiée, destinée aux administrateurs qui veulent une pile plus petite et plus simple que pfSense ou OPNsense tout en obtenant un IPS en ligne et un filtrage basé sur la géolocalisation. La fonction de bloc géographique lit une base de données GeoIP entretenue, et l’IPS utilise les ensembles de règles Emerging Threats.

Où elle échoue : L’écosystème de plugins est plus fin. L’intégration CrowdSec est maintenue par la communauté plutôt que de première partie.

Tarification :

Plates-formes : Linux (comme OS routeur)

Téléchargement : IPFire

Conclusion : Choisissez ceci si vous voulez une distribution firewall légère sur du matériel modeste et que vous n’avez pas besoin de la profondeur des plugins OPNsense.

Comment choisir le bon

Si vous voulez la victoire la plus rapide contre le trafic de numérisation : exécutez CrowdSec comme un agent sur la boîte hébergeant votre service exposé. La liste noire communautaire commence à fonctionner dès l’installation.

Si votre homelab est Linux-first et héberge principalement des services plutôt que d’agir comme un routeur : CrowdSec plus Fail2ban sur chaque hôte. Les deux s’empilent bien.

Si vous êtes prêt à remplacer votre routeur de consommateur par un vrai firewall : OPNsense avec le plugin CrowdSec. Community Edition couvre un réseau domestique de bout en bout.

Si vous avez déjà une habitude SIEM : Wazuh avec une liste noire compatible avec CrowdSec. La visibilité entre hôtes surpasse un firewall simple pour le triage d’incident.

Si vous avez un goulet d’étranglement réseau et que vous voulez une inspection de paquet approfondie : Suricata. Associez-le au scénario Suricata de CrowdSec pour le côté crowdsourcé.

Ignorez pfSense Plus sauf si vous avez spécifiquement besoin du contrat de support matériel Netgate. La version CE gère un homelab et OPNsense est le cousin le plus activement développé.

FAQ

Qu’est-ce qu’un firewall crowdsourcé ? Un firewall qui consomme un flux de menaces partagé construit à partir des décisions de bloc d’autres nœuds. Quand une IP de scanner frappe un nœud CrowdSec, la réputation de cette IP baisse sur tous les autres nœuds souscrits à la liste noire communautaire. C’est une approche d’effet réseau pour le filtrage d’IP.

CrowdSec est-il gratuit ? Oui, l’agent CrowdSec, l’API locale et les listes noires communautaires sont entièrement gratuits et open-source. Le niveau payant est la Console multi-locataire pour les organisations gérant plusieurs agents. Une installation homelab à nœud unique reste gratuite à jamais.

CrowdSec remplace-t-il mon firewall existant ? Non, il fonctionne à côté d’iptables, nftables, Windows Firewall ou d’un appareil routeur. Le bouncer CrowdSec applique l’interdiction sur n’importe quel firewall que vous exécutez déjà. C’est un moteur de décision plus un bouncer, pas un firewall d’inspection avec état en soi.

Quelle est la différence entre CrowdSec et Fail2ban ? Fail2ban analyse les logs sur un hôte et interdit localement. CrowdSec analyse les logs, interdit localement et pousse la décision vers une liste noire communautaire que chaque autre nœud lit. Les deux fonctionnent bien ensemble : Fail2ban est un outil local éprouvé, CrowdSec ajoute la couche de foule.

Puis-je exécuter un firewall crowdsourcé sur Windows ? Oui. CrowdSec expédie un agent Windows, et Wazuh expédie un agent Windows. Les distributions d’appareil routeur complets comme OPNsense, pfSense et IPFire ne s’exécutent pas sur Windows car ils remplacent le routeur ; ils s’exécutent sur du matériel dédié ou une VM.