🧱 Esettanulmány: CrowdSec + pfSense + Guacamole – Védett távoli rendszergazdai belépés kompromisszumok nélkül
🎯 Célkitűzés
A cél: egy távoli hozzáférést biztosító adminfelület létrehozása, amely:
- biztonságos, többfaktoros, naplózott
- nem publikus
- és automatikusan reagál a támadásokra
Az ügyfél – egy kis IT-cég – saját szervereket, VM-eket és tűzfalakat kezel, távolról. A cél az volt, hogy az adminisztráció egyetlen felületen történjen, VPN mögött, és csak azoknak legyen esélye bejutni, akik valóban odavalók.
🧩 Felhasznált technológiák
- pfSense: hálózati gateway, VPN, NAT, tűzfalszabályok
- Apache Guacamole: webes távoli asztal és terminál elérés (RDP, SSH, VNC egy böngészőben)
- CrowdSec: IDS és közösségi IP-blokkoló
- OpenVPN: titkosított kapcsolat a Guacamole eléréséhez
- 2FA: Guacamole és VPN oldalon is aktiválva
- Let’s Encrypt: HTTPS védelem
🔐 Megvalósítási architektúra
plaintextMásolásSzerkesztésInternet
│
[pfSense + OpenVPN Server]
│ (VPN)
[LAN interface]
│
[Debian szerver + Guacamole]
│
CrowdSec figyeli a logokat (VPN, Guacamole, rendszer)
│
Bouncer tiltja az IP-ket, pfSense is logol
⚙️ Részletes lépések
1️⃣ pfSense – a hálózat kapuja
- WAN oldalon csak az OpenVPN port elérhető
- VPN bejelentkezéshez user+pass + OTP
- GeoIP + Port filter a WAN oldalon (csak magyar IP-k léphetnek kapcsolatba a VPN-szerverrel)
2️⃣ OpenVPN – a belépési pont
- Szükség van:
- hitelesített kliens tanúsítványra,
- felhasználói név/jelszó párosra,
- Google Authenticator 2FA-ra
- Sikertelen belépések naplózása:
/var/log/openvpn.log– CrowdSec figyeli
3️⃣ Guacamole – webes admin felület
- Csak VPN-en belül érhető el
- Saját 2FA védelemmel
- RDP, SSH, VNC hozzáférések centralizált kezelése
- Crowdszek figyeli a
guacdéstomcatlogokat is
4️⃣ CrowdSec – intelligens védelem
- Megfigyel:
- VPN login naplók
- Guacamole hibás próbálkozások
- Linux auth.log
- Automatikusan:
- Tiltja az IP-t (
iptables-nftbouncerrel) - Értesítést küld (e-mail webhook opcióval)
- Feltölti az IP-t a globális CrowdSec API-ba (ha jogosnak ítéli)
- Tiltja az IP-t (
- Csak magyar IP-k próbálkozhatnak, de dinamikus whitelist biztosít helyet a partneri VPN-szolgáltatásoknak is
🔍 Mit nyertünk?
- Külső támadások blokkolva már a VPN-kapcsolati próbálkozásnál
- Sikertelen bejelentkezések nem csak naplózódnak – hanem le is tiltódnak
- Nincs nyitott RDP-port, SSH-port vagy VNC
- A teljes infrastruktúra egyetlen Guacamole webfelületen keresztül elérhető – de csak VPN-ből
- A Guacamole oldal is kétfaktoros és naplózott – így a felhasználók sem megkerülhetik a védelmet
🧠 Tapasztalat
- A rendszer erősen skálázható – új adminisztrátort hozzáadni pár perc, nincs szükség új portnyitásra
- A CrowdSec a második héttől kezdve jelentősen csökkentette a próbálkozások számát
- Az ügyfél visszajelzése alapján: „Eddig is VPN-nel dolgoztunk, de most végre nyugodt vagyok, hogy ha valaki próbálkozik, meg is kapja érte…”
✨ Lehetséges bővítések
- CrowdSec központi dashboard + SIEM integráció
- Guacamole auditnaplók továbbítása Graylogba vagy Wazuh-ba
- CrowdSec log forwarding a pfSense naplókba is – SNMP vagy Syslog alapján
- Saját bouncer pfSense felé, ha natív blokkolás is kell a tűzfalon
📞 Hasonló megoldáson gondolkodsz?
Mi szívesen segítünk megtervezni és kivitelezni.
Modern rendszeradminisztráció – biztonságosan, központilag, távolról.