Skip to content

Instalar CrowdSec en Ubuntu Server (LiteSpeed, Apache o Nginx)

Instala y configura CrowdSec en un servidor Ubuntu con LiteSpeed, Apache o Nginx para detectar y bloquear actividad maliciosa en tiempo real.

REDACCIÓN: ADRIEN PIRON ACTUALIZADO EL 6 DE SEPTIEMBRE DE 2026 8 MIN DE LECTURA

La época de los firewalls pasivos ha terminado. Con CrowdSec, la defensa se vuelve colectiva. Cada servidor protegido enriquece una red mundial de IP maliciosas, compartida en tiempo real entre todos los participantes. Si utilizas Ubuntu con Apache, Nginx o LiteSpeed, esta guía explica cómo instalarlo, configurar los registros, activar las protecciones específicas de tu stack y ponerlo en producción de forma segura.

Instalar y configurar CrowdSec en tu servidor Ubuntu

CrowdSec es un sistema moderno y colaborativo de detección de intrusiones, diseñado para proteger servidores Linux contra ataques de fuerza bruta, escaneos, inyecciones y mucho más. Como agente, analiza los registros del sistema en tiempo real y alimenta una base de datos compartida de direcciones IP maliciosas. Estos son los pasos para instalar CrowdSec correctamente en un servidor Ubuntu.

Añadir el repositorio APT oficial de CrowdSec

Empieza instalando el repositorio APT oficial de CrowdSec mediante el script automatizado:

curl -s https://install.crowdsec.net | sudo sh

Este script configura el repositorio seguro de CrowdSec e instala las dependencias necesarias para la instalación.

Instalar el motor de CrowdSec

Cuando el repositorio esté listo, empieza actualizando la lista de paquetes de Ubuntu y después instala el motor principal:

sudo apt update
sudo apt install crowdsec -y

Este paquete instala el motor de análisis de comportamiento, los archivos de configuración predeterminados y la herramienta de línea de comandos.

Activar e iniciar el servicio CrowdSec

Para iniciar CrowdSec inmediatamente y asegurarte de que vuelva a iniciarse después de cada reinicio, usa:

sudo systemctl enable --now crowdsec

Configuración específica para OpenLiteSpeed

De forma predeterminada, CrowdSec admite automáticamente los registros de los servidores Apache y Nginx gracias a la detección integrada de rutas estándar. En cambio, OpenLiteSpeed, LiteSpeed Enterprise y los paneles de alojamiento LiteSpeed como CyberPanel requieren una configuración manual para que CrowdSec pueda supervisar correctamente los archivos de registro.

Instalar la colección CrowdSec para LiteSpeed

Empieza instalando la colección oficial de CrowdSec para OpenLiteSpeed. Incluye un parser adaptado al formato de registros de LiteSpeed y escenarios de detección compatibles:

sudo cscli collections install crowdsecurity/litespeed

Añadir manualmente los registros de LiteSpeed a la configuración de adquisición

A diferencia de Apache y Nginx, las rutas de registro de OpenLiteSpeed no están estandarizadas y varían según la instalación. Por eso CrowdSec no las detecta automáticamente.

Empieza editando el archivo de adquisición de CrowdSec

sudo nano /etc/crowdsec/acquis.yaml

Estos bloques permiten que CrowdSec supervise tanto los registros del sistema de OpenLiteSpeed como los registros de los vhosts gestionados por CyberPanel.

Añade los siguientes bloques al final del archivo

Para Open LiteSpeed o LiteSpeed Enterprise:

#Generated acquisition file - custom (service: OpenLiteSpeed) / files : /usr/local/lsws/logs/*.log & /usr/local/lsws/admin/logs/*.log
filenames:
  - /usr/local/lsws/logs/*.log
  - /usr/local/lsws/admin/logs/*.log
labels:
  type: litespeed
---

Para CyberPanel:

#Generated acquisition file - custom (service: CyberPanel) / files : /home/*/logs/*.log, *.error_log, *.access_log
filenames:
- /home/*/logs/*.log
- /home/*/logs/*.error_log
- /home/*/logs/*.access_log
labels:
type: litespeed
---

Cuando hayas guardado los cambios, recarga CrowdSec para que tenga en cuenta los nuevos archivos:

sudo systemctl reload crowdsec

Puedes comprobar que los registros se procesan con:

sudo cscli metrics

En la sección “Parser Metrics” debería aparecer el parser crowdsecurity/litespeed-logs o child-crowdsecurity/litespeed-logs.

Instalar el bouncer de firewall de CrowdSec

El bouncer de firewall es el componente que aplica las decisiones de CrowdSec directamente en la red. Bloquea en tiempo real las direcciones IP consideradas maliciosas.

Según la versión de tu kernel Linux, Ubuntu puede utilizar:

  • iptables: sistema clásico, todavía muy extendido en Ubuntu 20.04/22.04.
  • nftables: sistema más moderno y nativo en los kernels recientes.

Para comprobar cuál estás utilizando:

sudo iptables -V

Si la versión muestra nf_tables, estás usando nftables.

A continuación, instala el bouncer correspondiente para iptables:

sudo apt install crowdsec-firewall-bouncer-iptables -y

Para nftables:

sudo apt install crowdsec-firewall-bouncer-nftables -y

Cuando el bouncer esté instalado, activa su servicio:

sudo systemctl enable --now crowdsec-firewall-bouncer

Generar la clave API del bouncer

CrowdSec utiliza claves API para proteger la comunicación entre el motor de detección y sus bouncers. Crea una clave específica para el bouncer de firewall:

sudo cscli bouncers add crowdsec-firewall

El sistema proporcionará una clave única (cópiala con cuidado). Se guardará en:
/etc/crowdsec/bouncers/crowdsec-firewall-bouncer.yaml

Activar los escenarios recomendados para WordPress

Para proteger zonas sensibles como wp-login.php o xmlrpc.php, CrowdSec ofrece escenarios específicos:

sudo cscli collections install crowdsecurity/wordpress
sudo cscli scenarios install crowdsecurity/http-bf-wordpress_bf
sudo cscli scenarios install crowdsecurity/http-bf-wordpress_bf_xmlrpc

También debes instalar el escenario modsecurity si utilizas un WAF ModSecurity con OpenLiteSpeed:

cscli scenarios install crowdsecurity/modsecurity

Aquí tienes una selección de escenarios para bloquear ataques habituales (fuerza bruta, escaneos, crawlers maliciosos, inyecciones y otros):

sudo cscli scenarios install crowdsecurity/ssh-bf
sudo cscli scenarios install crowdsecurity/http-probing
sudo cscli scenarios install crowdsecurity/http-sqli-probing
sudo cscli scenarios install crowdsecurity/http-xss-probing
sudo cscli scenarios install crowdsecurity/http-path-traversal-probing
sudo cscli scenarios install crowdsecurity/http-bad-user-agent
sudo cscli scenarios install crowdsecurity/http-sensitive-files
sudo cscli scenarios install crowdsecurity/http-crawl-non_statics

Después de añadir o modificar un escenario, reinicia CrowdSec correctamente:

sudo systemctl reload crowdsec

Después puedes comprobar que están activados con:

sudo cscli scenarios list

Conectarse a CrowdSec Central (portal online)

Cuando tu servidor esté protegido por CrowdSec, puedes centralizar la supervisión de los incidentes de seguridad mediante el portal web CrowdSec Console. Este panel online permite visualizar en tiempo real los ataques detectados, las decisiones tomadas por tus bouncers y el estado de tus agentes.

Empieza creando una cuenta en https://app.crowdsec.net

Cuando te hayas registrado, inicia sesión en el panel para generar una clave de vinculación (enrollment key).

Vincular el agente local a tu cuenta

En el servidor Ubuntu donde está instalado CrowdSec, ejecuta el siguiente comando y sustituye <clave-proporcionada> por la clave de vinculación generada:

Vincular el agente local de CrowdSec a tu cuenta

Aparecerá una confirmación en el terminal. Después, vuelve a app.crowdsec.net para aprobar la vinculación del nuevo agente. Este paso conecta el agente local de CrowdSec con tu panel personal.

Cuando termine la vinculación, tu servidor aparecerá en la interfaz Console. Entonces tendrás acceso a:

  • Un historial detallado de los ataques detectados
  • Las decisiones aplicadas (bloqueos, alertas…)
  • Estadísticas sobre las IP bloqueadas o compartidas en la base de datos comunitaria
Tu servidor en la interfaz CrowdSec Console

CrowdSec Console se convierte así en un auténtico centro de control de la seguridad de red, aunque gestiones varias máquinas.

Comprobar que el bouncer está conectado a CrowdSec

Cuando hayas instalado el bouncer (firewall, proxy, etc.), comprueba que la conexión entre el motor de CrowdSec y el bouncer funciona correctamente. Esto garantiza que las decisiones (bloqueos, desafíos, etc.) se transmitan y apliquen correctamente.

Ejecuta el siguiente comando:

sudo cscli bouncers list

Ejemplo de salida esperada:

NAME                 IP          VALID  LAST API PULL
crowdsec-firewall 127.0.0.1 ✔️ 2s ago

Con un bouncer correctamente conectado, tu servidor aplica en tiempo real las decisiones de seguridad de CrowdSec, tanto si proceden del sistema local como de la red comunitaria.

No dejes que el algoritmo decida por ti

Añade Assistouest a tus fuentes preferidas en Google para encontrar nuestras guías más rápido cuando busques una solución informática.

Buenas prácticas y seguridad adicional

Para garantizar una protección duradera y reactiva, la instalación de CrowdSec no debe quedarse sin mantenimiento. Estas son algunas buenas prácticas a largo plazo para proteger tu servidor WordPress y mantener el sistema de defensa funcionando correctamente.

Mantener actualizado el hub de CrowdSec

Los escenarios de detección evolucionan con frecuencia para adaptarse a las nuevas amenazas. Para mantenerte al día, ejecuta periódicamente el siguiente comando:

sudo cscli hub update && \
sudo cscli scenarios upgrade --all && \
sudo cscli parsers upgrade --all && \
sudo cscli postoverflows upgrade --all && \
sudo cscli collections upgrade --all && \
sudo systemctl reload crowdsec

Esto recupera las definiciones más recientes de escenarios, parsers, enriquecimientos y colecciones, y recarga CrowdSec correctamente.

Añadir IP de confianza a la lista blanca

Si algunas direcciones IP deben quedar totalmente exentas de los bloqueos (servidores internos, balanceadores, una IP fija personal, etc.), añádelas manualmente en:

nano /etc/crowdsec/whitelists.yaml

Este archivo permite filtrar por dirección, subred o User-Agent y evita falsos positivos en fuentes de confianza.

No modificar los archivos .yaml originales

CrowdSec actualiza sus archivos automáticamente durante las actualizaciones. Para conservar tus personalizaciones, no modifiques nunca directamente archivos como crowdsec-firewall-bouncer.yaml. Utiliza variantes .local, por ejemplo:

/etc/crowdsec/bouncers/crowdsec-firewall-bouncer.yaml.local

Esto te permite sobrescribir algunas opciones sin romper las futuras actualizaciones.

Supervisar los registros con regularidad

Recuerda consultar:

/var/log/crowdsec.log
/var/log/crowdsec-firewall-bouncer.log

Y también la salida de:

sudo cscli metrics

Esto te ayudará a detectar rápidamente posibles errores de parsing o escenarios ineficaces.

Nuestros artículos son gratuitos gracias a la publicidad
¡Oh! Utilizas un bloqueador de anuncios
Para seguir leyendo y apoyar nuestro trabajo, desactiva tu bloqueador de anuncios o suscríbete para disfrutar de todos nuestros trucos y tutoriales.
He desactivado mi bloqueador de anuncios

El contenido se desbloqueará automáticamente después de la verificación.