CrowdSec Gerçekten İşe Yarıyor mu? 6 Aydır Kullanıyorum, İşte Gerçekler

Sunucuma her gün ortalama 2.500 SSH denemesi geliyordu. Fail2Ban kurmuştum, işe yarıyordu ama bir şeyler eksikti. Sonra CrowdSec’i keşfettim. “Community-driven intrusion prevention” diyorlardı — topluluk tabanlı saldırı önleme. İlk başta şüpheci yaklaştım ama 6 aydır kullanıyorum artık. İşte dürüst bir değerlendirme.
Konu İçeriği
CrowdSec Nedir? Fail2Ban’dan Farkı Ne?
CrowdSec, temelde Fail2Ban gibi çalışan ama çok daha akıllı bir güvenlik aracı. İkisi de logları analiz edip kötü IP’leri engelliyor. Ama CrowdSec’in farkı: Engellediği IP’leri merkezi bir veritabanına bildiriyor ve diğer tüm CrowdSec kullanıcıları da bu IP’leri otomatik engelliyor. Yani Tokyo’daki bir sunucuya saldıran IP, dakikalar içinde İstanbul’daki sunucunuzda da engellenmiş oluyor. 2026 başı itibarıyla CrowdSec topluluğu 900.000’den fazla sunucudan oluşuyor ve günlük 4 milyon üzerinde kötü IP paylaşılıyor (CrowdSec, “Threat Intelligence Report”, 2026).

Benim sunucuma kurulduğu ilk günde, daha ben hiçbir kural yazmadan, 47 IP otomatik engellendi. Fail2Ban’da bu IP’leri benim tespit etmem ve kural yazmam gerekirdi. Bu CrowdSec’in en büyük avantajı.
6 Aylık Kullanım İstatistiklerim
CrowdSec dashboard’umu açtığımda şu rakamları görüyorum:
- Toplam engellenen IP: 14.832
- Günlük ortalama engelleme: 82 IP
- En yoğun gün: 347 IP (Bir botnet saldırısı sırasında)
- SSH deneme sayısı (kurulum öncesi): 2.500/gün
- SSH deneme sayısı (kurulum sonrası): 15/gün
Evet, günlük SSH denemeleri 2.500’den 15’e düştü. Çoğu kötü IP zaten CrowdSec topluluğu tarafından bilindiği için, sunucuma ulaşmadan engelleniyor. Bu rakam beni bile şaşırttı.
CrowdSec Kurulumu — Ne Kadar Zor?
Kurulum aslında çok basit. Ben Debian sunucuma kurdum, toplam 15 dakika sürdü:
curl -s https://packagecloud.io/install/repositories/crowdsec/crowdsec/script.deb.sh | sudo bash sudo apt install crowdsec sudo apt install crowdsec-firewall-bouncer-iptables
Bu kadar. Kurulum sırasında otomatik olarak Apache, Nginx, SSH gibi servisleri algılıyor ve ilgili kuralları kuruyor. Ben ekstra olarak WordPress kurallarını da yükledim:
sudo cscli collections install crowdsecurity/wordpress
Kurulum sonrası dashboard’a erişim için de ücretsiz bir web arayüzü var. Bütün engellenen IP’leri, saldırı türlerini ve zaman çizelgesini görebiliyorsunuz. Ben her sabah dashboard’u kontrol ediyorum — bir anomali var mı diye.

CrowdSec vs Fail2Ban — Hangisi Daha İyi?
Ben ikisini de uzun süre kullandım. Karşılaştırmam:
| Özellik | CrowdSec | Fail2Ban |
|---|---|---|
| Kurulum zorluğu | Kolay | Orta |
| Topluluk istihbaratı | Var (çok güçlü) | Yok |
| Yazılım gereksinimi | Go agent + bouncers | Python + iptables |
| Kaynak tüketimi | Düşük (30-50 MB RAM) | Çok düşük (10-20 MB RAM) |
| Dashboard | Var (web tabanlı) | Yok (log bazlı) |
| Yapılandırma | Kolay (hazır kurallar) | Zor (regex yazma gerekir) |
| Özel kural yazma | Kolay (YAML) | Zor (regex + Python) |
| REST API | Var | Yok |
Benim önerim: Eğer sunucunuzda Fail2Ban varsa ve memnunsanız, değiştirmek zorunda değilsiniz. Ama yeni kurulum yapıyorsanız, CrowdSec’i tercih edin. Topluluk istihbaratı tek başına fark yaratıyor.
Yaşadığım Sorunlar
Her güzel şeyin bir bedeli var:
1. Yanlış pozitif (false positive): İlk hafta, meşru bir kullanıcının IP’si engellendi. Neden? Kullanıcı 5 kez yanlış şifre girmişti. CrowdSec’in “hapishane süresi”ni (ban duration) ayarlayarak çözdüm — artık ilk 3 yanlış denemede uyarmıyor, 5’inde engelliyor.
2. Kaynak kullanımı: Fail2Ban’dan biraz daha fazla RAM kullanıyor ama 50 MB civarı — ciddi bir sorun değil.
3. İnternet bağlantısı gerekli: CrowdSec topluluk veritabanına erişmek için internet gerekiyor. Offline bir sunucuda tam potansiyeliyle çalışmıyor.
4. Öğrenme eğrisi: Özel kurallar yazmak için CrowdSec’in “scenario” ve “parser” kavramlarını öğrenmeniz gerekiyor. Benim 1 haftamı aldı tam anlamak.
CrowdSec ile Neler Korumalıyım?
Ben şu servisleri CrowdSec ile koruyorum:
- SSH: Brute-force denemeleri engelleniyor
- Nginx: DDoS, SQL injection, XSS saldırıları algılanıyor
- WordPress: wp-login denemeleri, XML-RPC saldırıları, comment spam engelleniyor
- FTP: Brute-force denemeleri izleniyor
SANS Institute’in 2026 güvenlik raporuna göre, topluluk tabanlı tehdit istihbaratı kullanan organizasyonlarda saldırı tespit süresi ortalama %60 daha kısa (SANS, “Threat Intelligence Survey”, 2026).
Sıkça Sorulan Sorular
CrowdSec ücretsiz mi?
Evet, temel sürüm tamamen ücretsiz ve açık kaynak. Ücretli Enterprise sürümü de var ama küçük ve orta ölçekli sunucular için ücretsiz sürüm yeterli.
CrowdSec sunucumu yavaşlatır mı?
Hayır, RAM kullanımı 30-50 MB civarı ve CPU kullanımı ihmal edilebilir. Fail2Ban’dan biraz fazla ama modern sunucularda farkını hissetmezsiniz.
Fail2Ban ile birlikte kullanılabilir mi?
Evet, ama gerek yok. CrowdSec, Fail2Ban’ın tüm özelliklerini kapsıyor. İkisini birden çalıştırmak gereksiz kaynak tüketimi olur.
Hangi işletim sistemlerinde çalışır?
Linux (Debian, Ubuntu, CentOS, RHEL, Alpine) ve FreeBSD. Windows desteği sınırlı — yalnızca WSL üzerinden çalıştırılabilir.
CrowdSec Cloudflare ile çalışır mı?
Evet! CrowdSec’in Cloudflare bouncer’ı var. Engellenen IP’leri otomatik olarak Cloudflare firewall kurallarına ekliyor. Ben bu entegrasyonu kullanıyorum ve çok memnunum.
Sonuç
CrowdSec gerçekten işe yarıyor — ve oldukça iyi. 6 aydır kullanıyorum, sunucum çok daha güvenli ve ben çok daha rahatım. Topluluk istihbaratı, basit kurulum ve düşük kaynak tüketimi ile benim favori güvenlik araçlarımdan biri oldu.
Eğer hâlâ Fail2Ban kullanıyorsanız ve değişimden korkuyorsanız, CrowdSec’i yan yana kurup test edebilirsiniz. İkisini aynı anda çalıştırmak mümkün ve CrowdSec’in ne kadar etkili olduğunu kendi gözlerinizle görebilirsiniz.


