🧱 Esettanulmány: CrowdSec + pfSense + Guacamole – Védett távoli rendszergazdai belépés kompromisszumok nélkül

🎯 Célkitűzés

A cél: egy távoli hozzáférést biztosító adminfelület létrehozása, amely:

  • biztonságos, többfaktoros, naplózott
  • nem publikus
  • és automatikusan reagál a támadásokra

Az ügyfél – egy kis IT-cég – saját szervereket, VM-eket és tűzfalakat kezel, távolról. A cél az volt, hogy az adminisztráció egyetlen felületen történjen, VPN mögött, és csak azoknak legyen esélye bejutni, akik valóban odavalók.


🧩 Felhasznált technológiák

  • pfSense: hálózati gateway, VPN, NAT, tűzfalszabályok
  • Apache Guacamole: webes távoli asztal és terminál elérés (RDP, SSH, VNC egy böngészőben)
  • CrowdSec: IDS és közösségi IP-blokkoló
  • OpenVPN: titkosított kapcsolat a Guacamole eléréséhez
  • 2FA: Guacamole és VPN oldalon is aktiválva
  • Let’s Encrypt: HTTPS védelem

🔐 Megvalósítási architektúra

plaintextMásolásSzerkesztésInternet
   │
[pfSense + OpenVPN Server]
   │   (VPN)
[LAN interface]
   │
[Debian szerver + Guacamole]
   │
CrowdSec figyeli a logokat (VPN, Guacamole, rendszer)
   │
Bouncer tiltja az IP-ket, pfSense is logol

⚙️ Részletes lépések

1️⃣ pfSense – a hálózat kapuja

  • WAN oldalon csak az OpenVPN port elérhető
  • VPN bejelentkezéshez user+pass + OTP
  • GeoIP + Port filter a WAN oldalon (csak magyar IP-k léphetnek kapcsolatba a VPN-szerverrel)

2️⃣ OpenVPN – a belépési pont

  • Szükség van:
    • hitelesített kliens tanúsítványra,
    • felhasználói név/jelszó párosra,
    • Google Authenticator 2FA-ra
  • Sikertelen belépések naplózása: /var/log/openvpn.logCrowdSec figyeli

3️⃣ Guacamole – webes admin felület

  • Csak VPN-en belül érhető el
  • Saját 2FA védelemmel
  • RDP, SSH, VNC hozzáférések centralizált kezelése
  • Crowdszek figyeli a guacd és tomcat logokat is

4️⃣ CrowdSec – intelligens védelem

  • Megfigyel:
    • VPN login naplók
    • Guacamole hibás próbálkozások
    • Linux auth.log
  • Automatikusan:
    • Tiltja az IP-t (iptables-nft bouncerrel)
    • Értesítést küld (e-mail webhook opcióval)
    • Feltölti az IP-t a globális CrowdSec API-ba (ha jogosnak ítéli)
  • Csak magyar IP-k próbálkozhatnak, de dinamikus whitelist biztosít helyet a partneri VPN-szolgáltatásoknak is

🔍 Mit nyertünk?

  • Külső támadások blokkolva már a VPN-kapcsolati próbálkozásnál
  • Sikertelen bejelentkezések nem csak naplózódnak – hanem le is tiltódnak
  • Nincs nyitott RDP-port, SSH-port vagy VNC
  • A teljes infrastruktúra egyetlen Guacamole webfelületen keresztül elérhető – de csak VPN-ből
  • A Guacamole oldal is kétfaktoros és naplózott – így a felhasználók sem megkerülhetik a védelmet

🧠 Tapasztalat

  • A rendszer erősen skálázható – új adminisztrátort hozzáadni pár perc, nincs szükség új portnyitásra
  • A CrowdSec a második héttől kezdve jelentősen csökkentette a próbálkozások számát
  • Az ügyfél visszajelzése alapján: „Eddig is VPN-nel dolgoztunk, de most végre nyugodt vagyok, hogy ha valaki próbálkozik, meg is kapja érte…”

✨ Lehetséges bővítések

  • CrowdSec központi dashboard + SIEM integráció
  • Guacamole auditnaplók továbbítása Graylogba vagy Wazuh-ba
  • CrowdSec log forwarding a pfSense naplókba is – SNMP vagy Syslog alapján
  • Saját bouncer pfSense felé, ha natív blokkolás is kell a tűzfalon

📞 Hasonló megoldáson gondolkodsz?
Mi szívesen segítünk megtervezni és kivitelezni.
Modern rendszeradminisztráció – biztonságosan, központilag, távolról.

Ha megbízható szórakozásra vágysz, próbáld ki a vavada casino kínálatát – gyors kifizetés, mobilbarát felület.