Ist zwar schon älter aber andere Benutzer suchen sicher auch danach.
Hier die Lösung:
FQDN WhiteListing
In Kürze:
Folgende Datei anlegen:
/usr/local/etc/crowdsec/postoverflows/FQDN-whitelists.yaml
Den Inhalt unten reinkopieren und anpassen.
Service neu starten.
Hier die Lösung:
FQDN WhiteListing
In Kürze:
Folgende Datei anlegen:
/usr/local/etc/crowdsec/postoverflows/FQDN-whitelists.yaml
Den Inhalt unten reinkopieren und anpassen.
Service neu starten.
Code Select
name: me/FQDN-whitlists
description: "Whitelist postoverflows from FQDN"
whitelist:
reason: "do whitelistings by FQDN"
expression:
- evt.Overflow.Alert.Source.IP in LookupHost("foo.com")
- evt.Overflow.Alert.Source.IP in LookupHost("foo.foo.org")
- evt.Overflow.Alert.Source.IP in LookupHost("12123564.org")