Sicherheits-Tools für Server: Clawforge hilft, wenn Fail2ban und CrowdSec an ihre Grenzen kommen
Sicherheits-Tools für Server: Clawforge hilft, wenn Fail2ban und CrowdSec an ihre Grenzen kommen
Das Open-Source-Projekt Clawforge verbindet Sicherheitsereignisse aus mehreren Diensten und bewertet sie anhand eigener Regeln.
Warum bestehende Lösungen nicht immer reichen
Aus OpenClaw Sentinel wurde Clawforge
Nicht jede Auffälligkeit ist ein Angriff
Die KI analysiert, entscheidet aber nicht
Eure Daten bleiben lokal bei euch
Fail2ban und CrowdSec sind Sicherheitstools, die Administratoren häufig auf Linux-Servern eingesetzen. Beispielsweise geschieht dies, um SSH, WordPress, Nginx oder Apache vor Angriffen zu schützen. Doch sie kommen unter bestimmten Voraussetzungen an ihre Grenzen. Clawforge sorgt für Abhilfe.
Dies ist eine in Rust programmierte Sicherheitssoftware. Hier findet man das Repository. Sie sammelt Informationen über mögliche Bedrohungen aus verschiedenen Quellen und analysiert die Netzwerkdaten. Daraus ermittelt sie, wie riskant oder vertrauenswürdig eine IP-Adresse oder eine andere Verbindung ist. Die Ergebnisse können anschließend über eine Schnittstelle (API) von anderen Sicherheitsprogrammen genutzt werden.
Fail2ban und CrowdSec sind bekannte Werkzeuge, um auffällige Zugriffe zu erkennen und entsprechend zu reagieren. Für viele Server reicht dieser Ansatz aus, da anhand vorhandener Logs bekannte Angriffsmuster erkannt und anschließend vordefinierte Maßnahmen ausgelöst werden können.
Bei meinem eigenen Setup entstand jedoch irgendwann ein anderes Problem. Das eigene Homelab ist in den letzten Jahren immer größer geworden. Was einmal mit ein paar Docker-Containern anfing, besteht inzwischen aus mehreren produktiven Diensten, die nicht mehr nur lokal laufen. Ein Teil dieser Dienste hängt hinter dem eigenen VPS. Tailscale verbindet die Systeme untereinander, während der VPS als Einstiegspunkt für verschiedene Anwendungen dient.
Mit wachsender Infrastruktur veränderte sich jedoch auch die Situation. Die einzelnen Komponenten liefern zwar viele Informationen, betrachten aber jeweils nur ihren eigenen Bereich. HAProxy sieht die eingehenden Anfragen. Die Container schreiben ihre Logs, die Anwendungen melden eigene Fehler. Was fehlte, war eine Stelle, an der diese Informationen zusammenlaufen.
Ein fehlgeschlagener Login ist noch kein Angriff. Eine Anfrage auf einen nicht vorhandenen Pfad auch nicht. Wenn dieselbe Adresse jedoch verschiedene Scanner-Pfade abfragt, wiederholt Login-Versuche startet und über........
