Quay lại danh sách
Tin tức công nghệ

Hướng Dẫn Cấu Hình CrowdSec: Bảo Vệ Toàn Bộ Cụm Server Từ Một Dashboard Trung Tâm

30 tháng 5, 2026

1. Đặt vấn đề: Thách thức bảo mật hạ tầng đa máy chủ trong kỷ nguyên số

Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, việc quản lý và bảo vệ hạ tầng công nghệ thông tin ngày càng trở nên phức tạp. Đối với các doanh nghiệp sở hữu hệ thống gồm nhiều máy chủ (như Web Server, Database Server, API Gateway), việc bảo mật từng nút mạng riêng lẻ không chỉ gây lãng phí nguồn lực mà còn tạo ra các lỗ hổng do thiếu tính đồng bộ. Nếu một máy chủ bị tấn công dò tìm mật khẩu (Brute-force) thành công, các máy chủ khác trong cùng mạng nội bộ hoàn toàn có thể trở thành mục tiêu tiếp theo.

Các giải pháp truyền thống như Fail2ban hoạt động rất tốt trên từng máy chủ độc lập nhưng lại bộc lộ hạn chế lớn khi không thể chia sẻ thông tin đe dọa (threat intelligence) theo thời gian thực giữa các node với nhau. Đây chính là lúc CrowdSec – một giải pháp phát hiện và ngăn chặn xâm nhập (IDS/IPS) thế hệ mới, mã nguồn mở và dựa trên sức mạnh cộng đồng – khẳng định vị thế vượt trội của mình.

Bài viết này sẽ hướng dẫn chi tiết cách cấu hình CrowdSec theo kiến trúc Multi-server (Central LAPI), giúp bạn gom toàn bộ dữ liệu cảnh báo về một máy chủ quản lý trung tâm và giám sát trực quan thông qua CrowdSec Dashboard (Console).

2. Kiến trúc CrowdSec Multi-server hoạt động như thế nào?

Để triển khai thành công, chúng ta cần hiểu rõ các thành phần cốt lõi trong kiến trúc phân tán của CrowdSec:

  • CrowdSec Security Engine (Agent): Được cài đặt trên tất cả các máy chủ cần bảo vệ. Thành phần này chịu trách nhiệm đọc log, phân tích hành vi dựa trên các kịch bản (scenarios) có sẵn và phát hiện tấn công.
  • Local API (LAPI): Trái tim của hệ thống. Trong mô hình multi-server, thay vì mỗi Agent chạy một LAPI riêng, chúng ta sẽ cấu hình một máy chủ duy nhất làm Central LAPI. Tất cả các Agent khác sẽ gửi cảnh báo về đây.
  • Bouncers (Remediation Components): Các thành phần thực thi hành động chặn (block, captcha, v.v.) dựa trên quyết định từ LAPI. Bouncers có thể tích hợp vào Firewall (iptables, nftables), Nginx, Cloudflare hoặc HAProxy.
  • CrowdSec Console (Dashboard trung tâm): Giao diện đám mây trực quan giúp nhà quản trị có cái nhìn toàn cảnh về tình hình an ninh của toàn bộ cụm Server.
Lợi ích cốt lõi: Khi một Agent tại Server-A phát hiện một IP đang Brute-force SSH, nó sẽ báo cáo về Central LAPI. Central LAPI ngay lập tức ra lệnh cho tất cả Bouncers trên Server-B, Server-C chặn IP đó trước khi nó kịp chạm đến các máy chủ này.

3. Hướng dẫn từng bước cấu hình CrowdSec tập trung

Bước 1: Chuẩn bị môi trường và cài đặt trên Central LAPI Server

Giả sử chúng ta có 3 máy chủ sử dụng Ubuntu/Debian:

  • Central-LAPI-Server: IP 10.0.0.10 (Nơi xử lý logic trung tâm)
  • App-Server-01: IP 10.0.0.11 (Máy chủ ứng dụng cần bảo vệ)
  • App-Server-02: IP 10.0.0.12 (Máy chủ cơ sở dữ liệu cần bảo vệ)

Đầu tiên, thêm repository và cài đặt CrowdSec trên máy chủ trung tâm (Central-LAPI-Server):

curl -s [https://install.crowdsec.net/script.deb.sh](https://install.crowdsec.net/script.deb.sh) | sudo bash
sudo apt-get update
sudo apt-get install crowdsec -y

Mặc định, LAPI chỉ lắng nghe tại địa chỉ Localhost (127.0.0.1:8080). Để các máy chủ khác có thể kết nối, chúng ta cần cấu hình cho LAPI lắng nghe trên IP nội bộ. Chỉnh sửa file /etc/crowdsec/config.yaml:

api:
  server:
    listen_uri: 10.0.0.10:8080

Khởi động lại dịch vụ để áp dụng thay đổi: sudo systemctl restart crowdsec.

Bước 2: Cấu hình các máy chủ vệ tinh (Agent Servers) kết nối về Trung tâm

Trên các máy chủ App-Server-01 và App-Server-02, tiến hành cài đặt CrowdSec tương tự như bước 1. Tuy nhiên, sau khi cài đặt, chúng ta sẽ vô hiệu hóa LAPI nội bộ của chúng và hướng chúng về Central LAPI.

Tại máy chủ trung tâm (Central-LAPI-Server), tạo thông tin đăng nhập cho Agent mới bằng lệnh:

sudo cscli machines add app-server-01 --password 

Trên máy chủ vệ tinh (App-Server-01), chỉnh sửa file /etc/crowdsec/local_api_credentials.yaml để khai báo thông tin kết nối:

url: [http://10.0.0.10:8080](http://10.0.0.10:8080)
login: app-server-01
password: 

Tắt dịch vụ LAPI local trên Agent bằng cách chỉnh sửa file /etc/crowdsec/config.yaml, tìm đến phần api: server: và chuyển trạng thái thành enabled: false. Sau đó khởi động lại CrowdSec: sudo systemctl restart crowdsec.

Để kiểm tra xem Agent đã kết nối thành công chưa, quay lại Central-LAPI-Server và chạy lệnh: sudo cscli machines list. Bạn sẽ thấy trạng thái của các máy chủ vệ tinh hiển thị thông số cập nhật mới nhất.

Bước 3: Cài đặt và đồng bộ hóa Bouncers để thực thi chặn truy cập

Có Agent phát hiện tấn công là chưa đủ, chúng ta cần Bouncers để thực hiện hành động ngăn chặn. Phổ biến nhất là sử dụng Firewall Bouncer trên tất cả các máy chủ.

Để cài đặt Firewall Bouncer trên các máy chủ vệ tinh, trước hết bạn cần tạo một API Key từ Central-LAPI-Server:

sudo cscli bouncers add bouncer-app-server-01

Lưu lại chuỗi API Key được tạo ra. Trên máy chủ App-Server-01, tiến hành cài đặt bouncer:

sudo apt-get install crowdsec-firewall-bouncer-iptables -y

Trong quá trình cài đặt hoặc cấu hình trong file /etc/crowdsec/bouncers/crowdsec-firewall-bouncer.yaml, hãy điền thông tin api_url trỏ về [http://10.0.0.10:8080](http://10.0.0.10:8080) và điền mã api_key vừa tạo. Khởi động lại bouncer để kích hoạt tính năng bảo vệ chủ động.

4. Kết nối hệ thống với CrowdSec Console Dashboard trung tâm

Việc quản lý qua giao diện dòng lệnh (CLI) rất mạnh mẽ, nhưng để có cái nhìn tổng quan trực quan cho doanh nghiệp, CrowdSec Console là giải pháp không thể thiếu. Giao diện này hoàn toàn miễn phí cho các tính năng cơ bản và cung cấp biểu đồ trực quan hóa dữ liệu cực kỳ sinh động.

  1. Truy cập vào trang web chính thức app.crowdsec.net và đăng ký một tài khoản doanh nghiệp.
  2. Sau khi đăng nhập, chọn "Enroll an Engine". Hệ thống sẽ cung cấp cho bạn một mã lệnh duy nhất (Enrollment Key).
  3. Quay trở lại máy chủ Central-LAPI-Server của bạn và thực hiện lệnh sau:
    sudo cscli console enroll 
  4. F5 lại trang web CrowdSec Console, bạn sẽ thấy cụm máy chủ của mình xuất hiện trên Dashboard.

Từ giao diện này, bạn có thể dễ dàng theo dõi: Các quốc gia có lượng IP tấn công nhiều nhất, loại hình tấn công phổ biến (SSH Brute-force, HTTP Exploit), và danh sách các IP đang bị chặn trên toàn bộ hệ thống của bạn theo thời gian thực.

5. Đánh giá hiệu quả và lời kết

Triển khai CrowdSec theo mô hình quản lý tập trung mang lại những giá trị vượt trội cho an ninh hệ thống:

  • Phòng thủ chủ động: Nhờ cơ chế chia sẻ tín hiệu cảnh báo nội bộ, một máy chủ bị tấn công nghĩa là toàn bộ hệ thống được bảo vệ trước tác nhân đó.
  • Tối ưu tài nguyên: Việc tập trung xử lý LAPI giúp giảm tải CPU/RAM cho các máy chủ ứng dụng vệ tinh.
  • Quản trị tập trung: Chỉ với một Dashboard duy nhất, đội ngũ vận hành (DevOps/SysAdmin) có thể nắm bắt toàn bộ bức tranh an ninh mạng của doanh nghiệp mà không cần SSH vào từng server để kiểm tra log.

Trong kỷ nguyên mà các cuộc tấn công mạng ngày càng tinh vi và tự động hóa, việc xây dựng một hệ sinh thái phòng thủ có tính liên kết như CrowdSec là bước đi chiến lược giúp doanh nghiệp bảo vệ tài sản số một cách bền vững và tiết kiệm chi phí nhất.

Hướng Dẫn Cấu Hình CrowdSec: Bảo Vệ Toàn Bộ Cụm Server Từ Một Dashboard Trung Tâm | DPTCloud