30 Gün CrowdSec Kullandım (ve Fail2Ban’ı Unuttum)

Sunucu güvenliği denince aklınıza ne gelir? Firewall, SSL, güncellemeler… Evet, bunlar önemli ama bir şey eksik: sunucunuza kimlerin saldırmaya çalıştığını biliyor musunuz?
Bir ay önce sunucumu kurcalarken loglara baktım. Şok oldum. Günde yüzlerce SSH denemesi, onlarca web taraması, sürekli port tarama… Bunları Fail2Ban engelliyor muydu? Kısmen. Ama bir sorun vardı: Fail2Ban sadece benim sunucuma yapılan saldırıları görüyordu. Dünyanın diğer tarafındaki bir sunucuya saldıran IP, benim sunucuma da saldıracaktı — ama Fail2Ban bunu bilemezdi.
İşte CrowdSec tam bu noktada devreye giriyor. 30 gün kullandım ve sonuçları paylaşacağım.
Konu İçeriği
CrowdSec Nedir ve Neden Farklı?
CrowdSec, açık kaynaklı bir işbirlikçi güvenlik aracı. Temel fikir basit ama güçlü: her CrowdSec kullanıcısı, saldırgan IP’leri paylaşır. Böylece bir sunucuya saldıran IP, diğer tüm CrowdSec kullanıcıları tarafından önceden engellenir.
Buna “collaborative threat intelligence” diyorlar. Fail2Ban’dan en büyük farkı bu. Fail2Ban yalnız bir güvenlik görevlisi gibidir — sadece kendi alanını görür. CrowdSec ise bir güvenlik ağı — herkes birbirini uyarır.
GitHub’da 8.000’den fazla yıldıza sahip, 190’dan fazla hazır senaryo ve ayrıştırıcı sunuyor. Topluluk blocklist’inde milyonlarca kötü niyetli IP var.

Kurulum: 30 Dakikada Hayata Geçirdim
Dürüst olayım, Fail2Ban kurmak kolaydır ama ince ayar çekmek işkence. Regex yazmanız, jail’lar oluşturmanız, her servisi ayrı ayrı yapılandırmanız gerekir.
CrowdSec’de ise durum farklı. Debian sunucuma tek bir komutla kurdum:
curl -s https://packagecloud.io/install/repositories/crowdsec/crowdsec/script.deb.sh | sudo bash sudo apt install crowdsec
Kurulum sırasında sistemimi otomatik olarak taradı: Nginx var mı, SSH var mı, Apache var mı… Hangi servisler çalışıyorsa onlara uygun senaryoları kendisi aktifleştirdi. Fail2Ban’da bunların her birini tek tek yazmanız gerekirdi.
Sonra bouncer’ı kurdum. Bouncer, CrowdSec’in “güvenlik görevlisi” — engellenecek IP’leri alıp firewall’a, web sunucusuna veya Cloudflare’a bildirir:
sudo apt install crowdsec-firewall-bouncer-iptables
Toplam 20 dakika sürdü. Fail2Ban’ı yapılandırmak ise daha önce bana saatlerimi almıştı.
30 Günün Sonucunda: Rakamlar Konuşuyor
30 gün boyunca CrowdSec’i izledim. İşte gerçek rakamlar:
- Toplam engellenen IP: 2.847
- SSH brute-force denemesi: 1.203
- HTTP/HTTPS tarama: 714
- WordPress login denemesi: 498
- Port tarama: 289
- Diğer: 143
Günde ortalama 95 saldırı engelledi. En yoğun gün 347 saldırı ile bir Çarşamba günüydü. Neden Çarşamba? Bilmiyorum. Ama saldırganların hafta içi daha aktif olduğunu fark ettim.
En ilginç bulgum şu oldu: engellenen IP’lerin yaklaşık %60’ı zaten CrowdSec topluluk blocklist’inde kayıtlıydı. Yani bu IP’ler başka sunuculara da saldırıyordu ve benim sunucuma ulaşmadan önce tanınıyordu. Fail2Ban bu IP’leri ilk saldırıyı yapana kadar engelleyemezdi — CrowdSec ise önceden engelledi.
En Çok Karşılaştığım 5 Saldırı Türü
1. SSH Brute-Force (toplamın %42’si)
En yaygın saldırı türü. Otomatik araçlarla binlerce kullanıcı adı-şifre kombinasyonu deniyor. “admin”, “root”, “user” gibi varsayılan hesapları hedefliyorlar.
Ben SSH key ile giriş yapıyorum, yani şifre ile giriş kapalı. Ama yine de binlerce deneme geliyor. CrowdSec bu denemeleri 3 başarısız girişten sonra engelliyor.
2. Web Tarama ve Bot Trafiği (%25)
Nginx loglarımı incelediğimde sürekli olarak /wp-admin, /wp-login.php, /xmlrpc.php, /.env, /config.php gibi yolları tarayan botlar gördüm. Bunlar otomatik açıklık tarayıcıları — WordPress sitelerinde yaygın açıkları arıyorlar.
CrowdSec’in Nginx bouncer’ı bu taramaları tespit edip HTTP 403 döndürüyor.
3. WordPress Login Denemesi (%17)
WordPress siteniz varsa bunu yaşarsınız. Sürekli login denemeleri. CAPTCHA ve rate limiting ile azaltılabilir ama tamamen durdurulamaz.
CrowdSec’in WordPress eklentisi bu saldırıları doğrudan uygulama katmanında engelliyor. Bence en kullanışlı bouncer’lardan biri.
4. Port Tarama (%10)
nmap, masscan gibi araçlarla sunucumun açık portlarını taramaya çalıştılar. 22, 80, 443, 8080, 3306… CrowdSec port tarama senaryosu bu taramaları hızlıca tespit ediyor.
5. DNS ve Diğer Saldırılar (%6)
DNS amplification, SYN flood gibi daha karmaşık saldırılar da geldi ama bunlar sunucumda ciddi bir etki yaratmadı.

CrowdSec vs Fail2Ban: Benim Karşılaştırmam
Fail2Ban’ı yıllarca kullandım. İşini yapar, güvenilirdir. Ama CrowdSec’e geçtikten sonra bazı şeyleri özlediğimi söyleyemem.
| Özellik | CrowdSec | Fail2Ban |
|---|---|---|
| Kurulum | Otomatik, 20 dk | Manuel, saatler |
| Yapılandırma | YAML, basit | Regex, karmaşık |
| Topluluk istihbaratı | Var | Yok |
| Merkezi yönetim | Web konsolu | Yok |
| Bouncer çeşitliliği | 15+ | iptables bazlı |
| Docker desteği | Resmi imaj | Elle kurulum |
| RAM kullanımı | ~40 MB | ~25 MB |
Fail2Ban biraz daha az RAM kullanıyor, kabul. Ama CrowdSec’in sunduğu özelliklere bakarsanız bu 15 MB fark hiçbir şey.
Bir şey daha: Fail2Ban’ın regex yazmak zorunda olduğunuz jail sistemi, bir süre sonra bakım kabusuna dönüşüyor. Yeni bir servis eklediğinizde jail’ı sıfırdan yazıyorsunuz. CrowdSec’de ise hub’dan hazır senaryoyu çekiyorsunuz. 190’dan fazla seçenek var.
Bouncer Seçimi: Hangisini Kullanmalı?
CrowdSec’de bouncer seçimi önemli. Benim deneyimlerim:
- iptables bouncer: OS seviyesinde engeller. En hızlısı. SSH ve port taramaları için ideal. Ben bunu kullanıyorum.
- Nginx bouncer: Web sunucusu seviyesinde engeller. HTTP tabanlı saldırılar için en iyi seçim. WordPress sitelerinde şart.
- Cloudflare bouncer: Cloudflare kullanıcıları için harika. Trafik sunucuya ulaşmadan kesilir.
Ben iptables + Nginx bouncer ikilisini kullanıyorum. Cloudflare bouncer’ı da denedim ama benim yapımda gereksizdi — zaten Nginx bouncer yeterli.
Merkezi Konsol: Sürpriz Özellik
CrowdSec’in web konsolu (app.crowdsec.net) beni en çok şaşırtan özellik oldu. Tüm sunucularımı tek panelden görüyorum:
- Hangi IP’ler engellendi
- Hangi saldırı türleri en yaygın
- Alarm geçmişi
- Topluluk metrikleri
Fail2Ban’da bu bilgileri almak için log dosyalarını greplemem gerekiyordu. CrowdSec’de ise tarayıcıdan görüyorum.
Birden fazla sunucunuz varsa bu konsol hayat kurtarıcı. Her sunucuya ayrı ayrı girmek yerine tek yerden takip ediyorsunuz.
Hangi Durumlarda CrowdSec’i Tavsiye Etmem?
Her şey harika değil, dürüst olayım.
- Çok basit bir sunucunuz varsa: Tek bir personal blog, zaten Cloudflare arkasında, SSH key ile giriş yapıyorsanız — CrowdSec aşırı olabilir. Fail2Ban bile fazla olabilir.
- Windows sunucu kullanıyorsanız: CrowdSec Linux odaklı. Windows desteği sınırlı.
- Yatırım yapmaya hazır değilseniz: Öğrenme eğrisi Fail2Ban’dan biraz daha fazla. Ama long term’de kat kat daha verimli.
30 Gün Sonra Ne Düşünüyorum?
CrowdSec’i kurmak bu yıl yaptığım en iyi sunucu güvenliği hamlelerinden biri. Fail2Ban’ı kaldırdım ve geri dönmeyi düşünmüyorum.
En büyük farkı şöyle özetlerim: Fail2Ban her saldırıda “biri bana saldırıyor, engelleyeyim” der. CrowdSec ise “biri dünyanın bir tarafındaki sunucuya saldırıyor, yakında bana da saldırır, engelleyeyim” der. İşte bu fark büyük.
Sunucunuz varsa ve hala Fail2Ban kullanıyorsanız, CrowdSec’i deneyin. 30 dakikanızı alır, belki de benim gibi kalıcı geçiş yaparsınız.
Sıkça Sorulan Sorular
CrowdSec ücretsiz mi?
Evet, açık kaynaklı ve ücretsiz. Topluluk versiyonu tüm temel özellikleri içeriyor. Merkezi konsol da ücretsiz. Enterprise özellikler ücretli ama kişisel kullanım için gerekli değil.
Fail2Ban’dan CrowdSec’e geçiş zor mu?
Hayır. CrowdSec’i kurun, birkaç gün Fail2Ban ile paralel çalıştırın, her şey yolundaysa Fail2Ban’ı kaldırın. Ben öyle yaptım.
CrowdSec sunucumu yavaşlatır mı?
Hayır. Benim ölçümlerimde ~40 MB RAM kullanıyor, CPU kullanımı ise %1’in altında. Modern bir sunucuda fark edilmez bile.
Hangi bouncer’ı kullanmalıyım?
SSH koruması için iptables bouncer, web sitesi koruması için Nginx bouncer. İkisini birlikte kullanabilirsiniz. Cloudflare kullanıyorsanız Cloudflare bouncer da ekleyin.
CrowdSec verilerimi paylaşıyor mu?
Engellediğiniz IP adreslerini anonim olarak topluluk blocklist’ine gönderir. Kişisel veri, log içeriği veya trafik bilgisi paylaşmaz. Sadece “bu IP kötü niyetli” bilgisini paylaşır.
Kaynaklar:
- CrowdSec GitHub Repository, 2025
- CrowdSec Hub Documentation, 2025
- CrowdSec Blog, “Collaborative Security Intelligence”, 2024
- Kişisel sunucu log analizi, 30 günlük CrowdSec verileri, 2026


