Hallo zusammen,
seit dem Update der OPNsense auf 24.7.5 konnte ich beobachten, dass CrowdSec mit firewallservices/pf-scan-multi_ports Scenario keine Alerts und Bans mehr diesbezüglich anzeigt/vornimmt.
Generelle Funktionalität besteht und wurde mit SSH BruteForce getestet.
Pre 24.7.5 wurden PortScans auch verlässlich geblockt, auch durch mich selbst getestet, jetzt jedoch nicht mehr. Die Anfragen selbst werden verlässlich durch die Sense geblockt, leider kein Ban mehr durch CrowdSec vorgenommen.
Habe das Scenario neuinstalliert, ohne Erfolg.
Konnte jemand etwas ähnliches beobachten?
Wenn ja, wird es allem Anschein nach irgendeine Inkompatibilität seit 24.7.5 geben.
Was sagt denn
cscli scenarios list
?
Da sollte diese Zeile hier enthalten sein:
firewallservices/pf-scan-multi_ports ✔️ enabled 0.4 /usr/local/etc/crowdsec/scenarios/pf-scan-multi_ports.yaml
Ein check auf aktuelle Alerts:
cscli alerts list
zeigt bei mir auch entsprechende Blocks, z.B.
│ 8687 │ Ip:60.205.5.204 │ firewallservices/pf-scan-multi_ports │ CN │ 37963 Hangzhou Alibaba Advertising Co.,Ltd. │ ban:1 │ 2024-10-05 02:34:55.082052054 +0000 UTC │
Meine OPNsense ist 24.7.6.
Völlig richtig, sieht bei mir entsprechend auch so aus, nur ohne aktuelle Alerts/Blocks, nur meine manuell getesteten bzw durch meinen SSH Brute Force.
Eigene Port Scans werden nicht geblockt, andere dementsprechend ebenso nicht.
An der Konfiguration sollte es eigentlich nicht liegen, ist mir wie gesagt seit 24.7.5 aufgefallen.
Aber wenn es bei dir mit .6 klappt :/
Meine ist auch derweil auf .6
Bin alles nochmals durchgegangen, im crowdsec-firewall-bouncer.log sowie crowdsec.log sieht alles in Ordnung aus, die Ergebnisse der entsprechendenen cscli Befehle sehen in Ordnung aus sowie alles im GUI..
Das Einzige was mir aufgefallen ist, im CrowdSec Account bei der Security Engine siehe Screenshot.
(https://i.ibb.co/6s9TNmG/cs.png)
Aber das wird nicht der Grund sein für die nicht geblockten PortScans. Lasse gerade ununterbrochen welche auf die Sense laufen, es passiert gar nichts :(
Hab Crowdsec so sauber es geht von der Sense entfernt, Datenbank gelöscht ect pp.
Komplett neu eingerichtet, nun gehts wieder.
Es sind jetzt automatisch gefühlt alle Scenarios geladen, ist das mittlerweile normal so? ;D
(https://i.ibb.co/R4gPzQs/cs2.png) (https://ibb.co/QjJnrYT)
Vorher hatte ich da nur insgesamt sieben an der Zahl, ausgewählt nach meinen Services.