Grappig dat als Traefik en CrowdSec samen hun werk doen, en je geen enkele alert meer hebt, dat de console van CrowdSec dan gaat twijfelen of CrowdSec nog wel werkt. Blijkbaar zit daar geen communicatie tussen om dat aan te geven...
Je wordt hierdoor ook "gestraft" doordat je in dit soort gevallen de "Lite" blocklist krijgt (max 3k IP's), en niet de volledige omdat je nu niks meer bijdraagt door het gebrek aan alerts. Dus ze schroeven de beveiliging omlaag zodat er weer alerts kunnen komen
Ze gaan er natuurlijk ook standaard vanuit dat je een ban van 4h doet. Bij mij zijn ze (bijna altijd) permanent, dus daarmee ook geen last van terugkerende alerts en dus decisions. Immers, botjes leren niet van een straf, die gaan gewoon door.
En custom AppSec collections/parsers/scenario's/alerts tellen niet, want die kunnen ze niet verifieren...
Ik heb dus wel een aantal van die custom dingen draaien om bijv. Wordfence blocks in de access log door te zetten naar CrowdSec. Het is nu enkel wachten op een onverlaat die weer een poging doet om in te loggen met "admin" of een andere logische gebruikersnaam
Al met al dus na 4 dagen een mooi resultaat: ik zie bijna geen 4** status codes meer in de logs voorbijkomen. Alles is een stuk rustiger. Voorlopig dus ook geen noodzaak om de hele lijst van ThreatHive (126.000 IPs) toe te passen.
EDIT #1 
Er was blijkbaar een communicatie probleem met CrowdSec, al heb ik geen idee wat dan, maar sinds een uurtje heb ik plotseling weer stapels alerts en zijn alle alerts sinds zaterdagochtend binnengekomen: gemiddeld zo'n 100 per dag
Ik heb lokaal zitten kijken, en zag met "cscli alerts list" bergen met alerts. Toen ik daarna in de CrowdSec console ging kijken, kwamen ze vervolgens allemaal binnen
Dus dat ik bijna geen 4** status codes meer voorbij zie komen dat klopt, maar CrowdSec alert zich nog helemaal suf elke dag. Mijn custom alerts doen het nog niet, dus daar moet ik nog naar kijken...
EDIT #2
Nou. Zolang ik:
Dan blijft CrowdSec helemaal blij en zie ik een
community blocklist van 15.000 IPs voorbijkomen
Maar ja, dan wel dus rond de 100 alerts per dag. Ik weet ff niet wat nu verstandiger is

Dezelfde IP adressen komen nu meerdere malen per dag langs. Met een bantijd van 24h isdat al flink minder natuurlijk.
Het wordt denk ik beetje laveren tussen een langere bantijd, toepassing van de emerging threats lijst (update 1x per dag, 24h bantijd, lijst van ca 1.500 ip blokken) en het verlies van de 15k community blocklist die dan de "lite" variant van 3k wordt.
Als voorbeeld:
Je ziet een heel IP bereik elke dag terugkomen. Dag in dag uit exact dezelfde probes, alerts en blocks.
In de emerging threats lijst staat dit bereik (78.153.140.0/24) gewoon geblokkeerd...
Bash Session:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
| │ 415 │ Ip:78.153.140.203 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-14T22:37:25Z │
│ 414 │ Ip:78.153.140.203 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-14T22:37:25Z │
│ 267 │ Ip:78.153.140.203 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T12:32:31Z │
│ 266 │ Ip:78.153.140.203 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T12:32:31Z │
│ 252 │ Ip:78.153.140.151 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T09:17:57Z │
│ 251 │ Ip:78.153.140.151 │ crowdsecurity/http-admin-interface-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T09:17:58Z │
│ 250 │ Ip:78.153.140.151 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T09:17:57Z │
│ 249 │ Ip:78.153.140.123 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T09:01:45Z │
│ 248 │ Ip:78.153.140.123 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-13T09:01:45Z │
│ 160 │ Ip:78.153.140.203 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T13:56:53Z │
│ 159 │ Ip:78.153.140.203 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T13:56:53Z │
│ 146 │ Ip:78.153.140.123 │ crowdsecurity/http-admin-interface-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T08:39:51Z │
│ 145 │ Ip:78.153.140.123 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T08:39:50Z │
│ 144 │ Ip:78.153.140.123 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T08:39:50Z │
│ 106 │ Ip:78.153.140.224 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T02:59:35Z │
│ 105 │ Ip:78.153.140.224 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T02:59:35Z │
│ 100 │ Ip:78.153.140.179 │ crowdsecurity/http-admin-interface-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T02:05:31Z │
│ 99 │ Ip:78.153.140.179 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T02:05:29Z │
│ 98 │ Ip:78.153.140.179 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T02:05:29Z │
│ 93 │ Ip:78.153.140.151 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T01:49:40Z │
│ 92 │ Ip:78.153.140.151 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-12T01:49:40Z │
│ 54 │ Ip:78.153.140.203 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-11T14:35:09Z │
│ 53 │ Ip:78.153.140.203 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-11T14:35:09Z │
│ 49 │ Ip:78.153.140.224 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-11T13:24:26Z │
│ 48 │ Ip:78.153.140.224 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-11T13:24:26Z │
│ 45 │ Ip:78.153.140.179 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-11T10:51:04Z │
│ 44 │ Ip:78.153.140.179 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-11T10:51:04Z │
│ 11 │ Ip:78.153.140.203 │ crowdsecurity/http-probing │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-10T16:39:13Z │
│ 10 │ Ip:78.153.140.203 │ crowdsecurity/http-sensitive-files │ GB │ 202306 Hostglobal.plus Ltd │ ban:1 │ 2025-10-10T16:39:13Z │ |
EDIT #3 
Ja hoor, En dan heb ik Alerts, krijg ik dit weer:
Afijn: Geen Alerts is niet goed, maar teveel ook niet. Ik heb die Emerging Threats lijst er nu maar ingezet, en ga de bantijd verlengen. Pfff. Het is 15 oktober en ik zit op 406 van de 500 voor de hele maand
Ik neem aan dat alles lokaal gewoon blijft werken, zelfs als ik over die 500 ga.
[
Voor 114% gewijzigd door
Mars Warrior op 15-10-2025 18:37
]