La época de los firewalls pasivos ha terminado. Con CrowdSec, la defensa se vuelve colectiva. Cada servidor protegido enriquece una red mundial de IP maliciosas, compartida en tiempo real entre todos los participantes. Si utilizas Ubuntu con Apache, Nginx o LiteSpeed, esta guía explica cómo instalarlo, configurar los registros, activar las protecciones específicas de tu stack y ponerlo en producción de forma segura.
En este artículo
Instalar y configurar CrowdSec en tu servidor Ubuntu
CrowdSec es un sistema moderno y colaborativo de detección de intrusiones, diseñado para proteger servidores Linux contra ataques de fuerza bruta, escaneos, inyecciones y mucho más. Como agente, analiza los registros del sistema en tiempo real y alimenta una base de datos compartida de direcciones IP maliciosas. Estos son los pasos para instalar CrowdSec correctamente en un servidor Ubuntu.
Añadir el repositorio APT oficial de CrowdSec
Empieza instalando el repositorio APT oficial de CrowdSec mediante el script automatizado:
curl -s https://install.crowdsec.net | sudo sh
Este script configura el repositorio seguro de CrowdSec e instala las dependencias necesarias para la instalación.
Instalar el motor de CrowdSec
Cuando el repositorio esté listo, empieza actualizando la lista de paquetes de Ubuntu y después instala el motor principal:
sudo apt update
sudo apt install crowdsec -y
Este paquete instala el motor de análisis de comportamiento, los archivos de configuración predeterminados y la herramienta de línea de comandos.
Activar e iniciar el servicio CrowdSec
Para iniciar CrowdSec inmediatamente y asegurarte de que vuelva a iniciarse después de cada reinicio, usa:
sudo systemctl enable --now crowdsec
Configuración específica para OpenLiteSpeed
De forma predeterminada, CrowdSec admite automáticamente los registros de los servidores Apache y Nginx gracias a la detección integrada de rutas estándar. En cambio, OpenLiteSpeed, LiteSpeed Enterprise y los paneles de alojamiento LiteSpeed como CyberPanel requieren una configuración manual para que CrowdSec pueda supervisar correctamente los archivos de registro.
Instalar la colección CrowdSec para LiteSpeed
Empieza instalando la colección oficial de CrowdSec para OpenLiteSpeed. Incluye un parser adaptado al formato de registros de LiteSpeed y escenarios de detección compatibles:
sudo cscli collections install crowdsecurity/litespeed
Añadir manualmente los registros de LiteSpeed a la configuración de adquisición
A diferencia de Apache y Nginx, las rutas de registro de OpenLiteSpeed no están estandarizadas y varían según la instalación. Por eso CrowdSec no las detecta automáticamente.
Empieza editando el archivo de adquisición de CrowdSec
sudo nano /etc/crowdsec/acquis.yaml
Estos bloques permiten que CrowdSec supervise tanto los registros del sistema de OpenLiteSpeed como los registros de los vhosts gestionados por CyberPanel.
Añade los siguientes bloques al final del archivo
Para Open LiteSpeed o LiteSpeed Enterprise:
#Generated acquisition file - custom (service: OpenLiteSpeed) / files : /usr/local/lsws/logs/*.log & /usr/local/lsws/admin/logs/*.log filenames: - /usr/local/lsws/logs/*.log - /usr/local/lsws/admin/logs/*.log labels: type: litespeed ---
Para CyberPanel:
#Generated acquisition file - custom (service: CyberPanel) / files : /home/*/logs/*.log, *.error_log, *.access_log
filenames:
- /home/*/logs/*.log
- /home/*/logs/*.error_log
- /home/*/logs/*.access_log
labels:
type: litespeed
---
Cuando hayas guardado los cambios, recarga CrowdSec para que tenga en cuenta los nuevos archivos:
sudo systemctl reload crowdsec
Puedes comprobar que los registros se procesan con:
sudo cscli metrics
En la sección “Parser Metrics” debería aparecer el parser crowdsecurity/litespeed-logs o child-crowdsecurity/litespeed-logs.

Instalar el bouncer de firewall de CrowdSec
El bouncer de firewall es el componente que aplica las decisiones de CrowdSec directamente en la red. Bloquea en tiempo real las direcciones IP consideradas maliciosas.
Según la versión de tu kernel Linux, Ubuntu puede utilizar:
- iptables: sistema clásico, todavía muy extendido en Ubuntu 20.04/22.04.
- nftables: sistema más moderno y nativo en los kernels recientes.
Para comprobar cuál estás utilizando:
sudo iptables -V
Si la versión muestra nf_tables, estás usando nftables.
A continuación, instala el bouncer correspondiente para iptables:
sudo apt install crowdsec-firewall-bouncer-iptables -y
Para nftables:
sudo apt install crowdsec-firewall-bouncer-nftables -y
Cuando el bouncer esté instalado, activa su servicio:
sudo systemctl enable --now crowdsec-firewall-bouncer
Generar la clave API del bouncer
CrowdSec utiliza claves API para proteger la comunicación entre el motor de detección y sus bouncers. Crea una clave específica para el bouncer de firewall:
sudo cscli bouncers add crowdsec-firewall
El sistema proporcionará una clave única (cópiala con cuidado). Se guardará en:/etc/crowdsec/bouncers/crowdsec-firewall-bouncer.yaml
Activar los escenarios recomendados para WordPress
Para proteger zonas sensibles como wp-login.php o xmlrpc.php, CrowdSec ofrece escenarios específicos:
sudo cscli collections install crowdsecurity/wordpress
sudo cscli scenarios install crowdsecurity/http-bf-wordpress_bf
sudo cscli scenarios install crowdsecurity/http-bf-wordpress_bf_xmlrpc
También debes instalar el escenario modsecurity si utilizas un WAF ModSecurity con OpenLiteSpeed:
cscli scenarios install crowdsecurity/modsecurity
Aquí tienes una selección de escenarios para bloquear ataques habituales (fuerza bruta, escaneos, crawlers maliciosos, inyecciones y otros):
sudo cscli scenarios install crowdsecurity/ssh-bf
sudo cscli scenarios install crowdsecurity/http-probing
sudo cscli scenarios install crowdsecurity/http-sqli-probing
sudo cscli scenarios install crowdsecurity/http-xss-probing
sudo cscli scenarios install crowdsecurity/http-path-traversal-probing
sudo cscli scenarios install crowdsecurity/http-bad-user-agent
sudo cscli scenarios install crowdsecurity/http-sensitive-files
sudo cscli scenarios install crowdsecurity/http-crawl-non_statics
Después de añadir o modificar un escenario, reinicia CrowdSec correctamente:
sudo systemctl reload crowdsec
Después puedes comprobar que están activados con:
sudo cscli scenarios list
Conectarse a CrowdSec Central (portal online)
Cuando tu servidor esté protegido por CrowdSec, puedes centralizar la supervisión de los incidentes de seguridad mediante el portal web CrowdSec Console. Este panel online permite visualizar en tiempo real los ataques detectados, las decisiones tomadas por tus bouncers y el estado de tus agentes.
Empieza creando una cuenta en https://app.crowdsec.net
Cuando te hayas registrado, inicia sesión en el panel para generar una clave de vinculación (enrollment key).
Vincular el agente local a tu cuenta
En el servidor Ubuntu donde está instalado CrowdSec, ejecuta el siguiente comando y sustituye <clave-proporcionada> por la clave de vinculación generada:

Aparecerá una confirmación en el terminal. Después, vuelve a app.crowdsec.net para aprobar la vinculación del nuevo agente. Este paso conecta el agente local de CrowdSec con tu panel personal.
Cuando termine la vinculación, tu servidor aparecerá en la interfaz Console. Entonces tendrás acceso a:
- Un historial detallado de los ataques detectados
- Las decisiones aplicadas (bloqueos, alertas…)
- Estadísticas sobre las IP bloqueadas o compartidas en la base de datos comunitaria

CrowdSec Console se convierte así en un auténtico centro de control de la seguridad de red, aunque gestiones varias máquinas.
Comprobar que el bouncer está conectado a CrowdSec
Cuando hayas instalado el bouncer (firewall, proxy, etc.), comprueba que la conexión entre el motor de CrowdSec y el bouncer funciona correctamente. Esto garantiza que las decisiones (bloqueos, desafíos, etc.) se transmitan y apliquen correctamente.
Ejecuta el siguiente comando:
sudo cscli bouncers list
Ejemplo de salida esperada:
NAME IP VALID LAST API PULL
crowdsec-firewall 127.0.0.1 ✔️ 2s ago
Con un bouncer correctamente conectado, tu servidor aplica en tiempo real las decisiones de seguridad de CrowdSec, tanto si proceden del sistema local como de la red comunitaria.
No dejes que el algoritmo decida por ti
Añade Assistouest a tus fuentes preferidas en Google para encontrar nuestras guías más rápido cuando busques una solución informática.
Buenas prácticas y seguridad adicional
Para garantizar una protección duradera y reactiva, la instalación de CrowdSec no debe quedarse sin mantenimiento. Estas son algunas buenas prácticas a largo plazo para proteger tu servidor WordPress y mantener el sistema de defensa funcionando correctamente.
Mantener actualizado el hub de CrowdSec
Los escenarios de detección evolucionan con frecuencia para adaptarse a las nuevas amenazas. Para mantenerte al día, ejecuta periódicamente el siguiente comando:
sudo cscli hub update && \
sudo cscli scenarios upgrade --all && \
sudo cscli parsers upgrade --all && \
sudo cscli postoverflows upgrade --all && \
sudo cscli collections upgrade --all && \
sudo systemctl reload crowdsec
Esto recupera las definiciones más recientes de escenarios, parsers, enriquecimientos y colecciones, y recarga CrowdSec correctamente.
Añadir IP de confianza a la lista blanca
Si algunas direcciones IP deben quedar totalmente exentas de los bloqueos (servidores internos, balanceadores, una IP fija personal, etc.), añádelas manualmente en:
nano /etc/crowdsec/whitelists.yaml
Este archivo permite filtrar por dirección, subred o User-Agent y evita falsos positivos en fuentes de confianza.
No modificar los archivos .yaml originales
CrowdSec actualiza sus archivos automáticamente durante las actualizaciones. Para conservar tus personalizaciones, no modifiques nunca directamente archivos como crowdsec-firewall-bouncer.yaml. Utiliza variantes .local, por ejemplo:
/etc/crowdsec/bouncers/crowdsec-firewall-bouncer.yaml.local
Esto te permite sobrescribir algunas opciones sin romper las futuras actualizaciones.
Supervisar los registros con regularidad
Recuerda consultar:
/var/log/crowdsec.log
/var/log/crowdsec-firewall-bouncer.log
Y también la salida de:
sudo cscli metrics
Esto te ayudará a detectar rápidamente posibles errores de parsing o escenarios ineficaces.
El contenido se desbloqueará automáticamente después de la verificación.