← العودة للمدونة

بناء مركز CrowdSec متعدد الحاويات على Proxmox LXC

دليل تقني كامل للانتقال من الأمان المستقل إلى بنية CrowdSec المركزية.

Anas Rhimi
Anas Rhimi August 2026 • 5 min read

يمكن أن تصبح إدارة الأمان عبر حاويات Proxmox LXC المتعددة كابوسًا بسرعة. في البداية، كنت أقوم بتثبيت fail2ban أو مثيلات CrowdSec المستقلة على كل حاوية واحدة. كان هذا يعني فحص السجلات عبر 15 جهازًا مختلفًا، وتكرار قوائم الحظر، وإهدار دورات وحدة المعالجة المركزية.

الحل؟ بنية CrowdSec المحورية (Hub and Spoke).

The Architecture

بدلاً من أن تقوم كل حاوية بتحليل التهديدات الخاص بها، نحدد حاوية LXC واحدة كـ خادم LAPI (المركز). تصبح جميع الحاويات الأخرى (Nginx Proxy Manager و Nextcloud و Gitea) حراس (الأطراف).

  • المركز: يقرأ السجلات ويتواصل مع واجهة برمجة تطبيقات معلومات التهديدات المركزية CrowdSec ويحافظ على قائمة الحظر الرئيسية.
  • الأطراف: تشغيل وكيل CrowdSec فقط. يقومون بتوجيه سجلاتهم إلى المركز وسؤال المركز عما إذا كان يجب حظر IP.

خطوات التنفيذ

1. إعداد المركز (The Hub)

أولاً، قم بتشغيل حاوية Debian LXC خفيفة الوزن. تثبيت CrowdSec:

curl -s https://install.crowdsec.net | sudo sh
sudo apt-get install crowdsec

بعد ذلك، قم بتكوين LAPI للاستماع على IP الشبكة المحلية بدلاً من المضيف المحلي (localhost) عن طريق تحرير /etc/crowdsec/config.yaml.

2. تسجيل الأطراف (The Spokes)

على المركز، قم بإنشاء بيانات اعتماد جهاز لكل طرف:

cscli machines add nginx-proxy-spoke --auto

هذا يولد كلمة مرور. على الطرف (Nginx Proxy Manager)، قم بتثبيت وكيل CrowdSec، ولكن قم بتعطيل LAPI المحلي. قم بتحرير التكوين للإشارة إلى IP للمركز واستخدم بيانات الاعتماد التي تم إنشاؤها.

النتائج

من خلال مركزية معلومات التهديدات، قمت بتقليل العبء الإجمالي لوحدة المعالجة المركزية لمجموعة الأمان الخاصة بي بنسبة 60%. إذا أصاب مهاجم حاوية Nextcloud الخاصة بي وتم حظره، فسيتم حظره على الفور عبر كل خدمة أخرى على الشبكة.

هل تحتاج إلى مساعدة في تصميم البنية التحتية Proxmox الخاصة بك؟

لنتحدث
وظفني