Un escritor de XDA colocó un firewall crowdsourced frente a un homelab expuesto y comenzó a bloquear ataques el mismo día. El tráfico de escaneo que aparece dentro de minutos de exponer cualquier servicio a internet abierto está bien documentado, pero un firewall normal no sabe que esa dirección IP está en otros cien listados de honeypot. Un firewall crowdsourced lo sabe, porque lee una fuente de amenazas compartida construida a partir de las decisiones de cada otro nodo y descarta direcciones conocidas como malas antes de que lleguen a tu servicio. Siete aplicaciones manejan bien los firewalls homelab crowdsourced en escritorios Windows, macOS y Linux (o en los pequeños servidores que estos escritorios administran), cubriendo detección de intrusiones basada en firmas, prohibiciones a nivel de host y reemplazos completos de dispositivos enrutador.
Qué buscar en un firewall homelab crowdsourced
El firewall que ya ejecutas solo sabe lo que vio. Un firewall crowdsourced sabe lo que vieron todos, y eso cambia el cálculo. Los cuatro criterios que más importan:
- Fuente compartida de inteligencia de amenazas: una fuente de reputación de IP comunitaria actualizada al menos cada hora, con decisiones por escenario (escáneres, fuerza bruta, intentos de exploit).
- Capas de detección: análisis de registros (estilo Fail2ban), IDS basado en firmas (Suricata), o inspección con estado completo en el enrutador.
- Huella de implementación: algunas aplicaciones se ejecutan como un pequeño agente junto a tu firewall existente, otras reemplazan el enrutador completamente.
- Informes comunitarios versus solo consumo: contribuir nuevamente a la fuente la fortalece y generalmente es gratuito.
Tabla de comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes | Calificación |
|---|---|---|---|---|---|
| CrowdSec | Agente que lee registros y comparte bloqueos | Windows, macOS, Linux | Sí, totalmente gratuito open-source | Gratuito (Console pro de pago) | 4.7 GitHub |
| Fail2ban | Prohibiciones clásicas basadas en registros de host único | Linux | Sí, totalmente gratuito open-source | Gratuito siempre | 4.6 GitHub |
| Suricata | IDS basado en firmas con reglas comunitarias | Windows, macOS, Linux | Sí, totalmente gratuito open-source | Gratuito siempre | 4.8 GitHub |
| OPNsense | Dispositivo enrutador con complemento CrowdSec | Linux (como SO del enrutador) | Sí, totalmente gratuito open-source | Gratuito siempre | 4.7 GitHub |
| pfSense | Dispositivo enrutador con pfBlockerNG más CrowdSec | Linux (como SO del enrutador) | Sí, totalmente gratuito CE | Plus $129/año | 4.6 Reddit |
| Wazuh | SIEM con fuentes de inteligencia de amenazas | Windows, macOS, Linux | Sí, totalmente gratuito open-source | Gratuito siempre | 4.6 GitHub |
| IPFire | Distro de firewall con filtrado de ubicación e IPS | Linux (como SO del enrutador) | Sí, totalmente gratuito open-source | Gratuito siempre | 4.5 GitHub |
Las aplicaciones
1. CrowdSec – Mejor para un agente que lee registros y comparte bloqueos
CrowdSec es la referencia del modelo firewall crowdsourced. El agente lee registros de cualquier servicio que ya ejecutes (SSH, Nginx, Traefik, Cloudflare), coincide eventos contra escenarios mantenidos por la comunidad, y descarta direcciones IP de atacantes en la capa de firewall. Las decisiones de cada nodo se devuelven a la lista negra comunitaria, por lo que la fuente crece con datos de ataque reales en lugar de listas de reglas estáticas.
Dónde se queda corta: El panel de control avanzado (Console) tiene un nivel de pago para vistas de org de múltiples agentes. La configuración inicial requiere seleccionar escenarios y bouncers, lo que requiere más reflexión que una VPN plug-and-play.
Precios:
- Gratuito: agente completo, listas negras comunitarias, consola de nodo único
- Pago: Console Enterprise agrega gestión multiinquilino y listas negras premium
Plataformas: Windows, macOS, Linux (el agente se ejecuta donde se ejecuta la fuente de registro)
Descargar: CrowdSec
Conclusión: Elige esto como el firewall crowdsourced homelab predeterminado. Es del que hablaba el artículo de XDA y hace el trabajo en el nivel gratuito.
2. Fail2ban – Mejor para prohibiciones clásicas basadas en registros de host único
Fail2ban es el enfoque UNIX bien establecido. Analiza un archivo de registro con regex, cuenta coincidencias, prohíbe la IP de origen en iptables. No hay una fuente de amenazas compartida incorporada, pero Fail2ban es estable, comprensible y se empareja bien con una fuente crowdsourced como AbuseIPDB o la lista negra comunitaria de CrowdSec a través de acciones de terceros.
Dónde se queda corta: No hay fuente comunitaria lista para usar. Las decisiones de prohibición viven en un solo host. El soporte de Windows y macOS no es de primera clase; esta es una herramienta Linux por herencia.
Precios:
- Gratuito: totalmente gratuito open-source
- Pago: ninguno
Plataformas: Linux (los contenedores Docker funcionan en cualquier host)
Descargar: Fail2ban
Conclusión: Mantén esto en los hosts SSH expuestos que ya tienes. Es el cinturón de los tirantes de CrowdSec.
3. Suricata – Mejor para IDS basado en firmas con reglas comunitarias
Suricata es un IDS e IPS de alto rendimiento que inspecciona el tráfico en vivo contra conjuntos de reglas de firmas. Emerging Threats Open proporciona un conjunto de reglas gratuitas respaldado por una gran comunidad abierta, y CrowdSec tiene una ruta compatible con Suricata para consumir su lista negra también.
Dónde se queda corta: Se ejecuta en un punto de estrangulamiento de la red, por lo que requiere un puerto espejo o una colocación inline en lugar de un host aleatorio. El ajuste de reglas es una habilidad real.
Precios:
- Gratuito: totalmente gratuito open-source
- Pago: conjuntos de reglas comerciales de ET Pro para uso empresarial
Plataformas: Windows, macOS, Linux
Descargar: Suricata
Conclusión: Elige esto si el homelab tiene un diseño de red adecuado con un firewall o NIC dedicada donde Suricata pueda inspeccionar.
4. OPNsense – Mejor para un dispositivo enrutador con complemento CrowdSec
OPNsense es una distro de firewall open-source derivada de pfSense, y su ecosistema de complementos incluye una integración de CrowdSec de primer nivel. Instalado como tu enrutador homelab, OPNsense empareja la inspección con estado en la puerta de enlace con la fuente de amenazas compartida, por lo que el tráfico de escaneo se descarta antes de llegar a cualquier servicio expuesto.
Dónde se queda corta: Requiere hardware dedicado o un dispositivo virtual. No es algo que ejecutes junto a un SO de escritorio.
Precios:
- Gratuito: totalmente gratuito Community Edition
- Pago: Business Edition agrega GeoIP y características empresariales
Plataformas: Linux (como SO del enrutador)
Descargar: OPNsense
Conclusión: Elige esto si estás listo para ejecutar un enrutador doméstico dedicado y quieres bloqueo de estilo comunitario CrowdSec en la puerta de enlace.
5. pfSense – Mejor para pfBlockerNG más CrowdSec
pfSense es la distro de enrutador open-source veterana, y su paquete pfBlockerNG proporciona listas DNSBL y de bloqueo IP de fuentes comunitarias como Spamhaus, DShield y Emerging Threats. Agregar CrowdSec encima superpone la fuente crowdsourced sobre las listas estáticas de pfBlockerNG.
Dónde se queda corta: La interfaz de usuario de configuración se siente más antigua que OPNsense. El nivel comercial pfSense Plus se requiere para algunas características empresariales que OPNsense mantiene gratis.
Precios:
- Gratuito: totalmente gratuito Community Edition
- Pago: pfSense Plus a $129/año para hardware compatible y características adicionales
Plataformas: Linux (como SO del enrutador)
Descargar: pfSense
Conclusión: Elige esto si ya ejecutas pfSense y quieres superponer bloqueo crowdsourced sin un cambio de distro completo.
6. Wazuh – Mejor para SIEM con fuentes de inteligencia de amenazas
Wazuh es un SIEM open-source que ingiere registros de cada host que ejecutas y correlaciona eventos contra fuentes de inteligencia de amenazas incluyendo MISP y listas negras compatibles con CrowdSec. Comparado con un firewall simple, Wazuh te da el “por qué” detrás de un bloqueo y la capacidad de buscar en todo el homelab una actividad relacionada.
Dónde se queda corta: Ejecuta un manager, indexer y panel de control completos, por lo que los requisitos de hardware superan un portátil o Raspberry Pi. Curva de aprendizaje pronunciada.
Precios:
- Gratuito: totalmente gratuito open-source
- Pago: Oferta Wazuh Cloud administrada (precios personalizados)
Plataformas: Windows, macOS, Linux (agente), Linux (manager)
Descargar: Wazuh
Conclusión: Elige esto si el homelab es lo suficientemente grande como para justificar un SIEM y deseas correlación entre hosts además de bloqueos de firewall.
7. IPFire – Mejor para una distro de firewall con filtrado de ubicación e IPS
IPFire es otra distro de firewall Linux dedicada, dirigida a administradores que desean una pila más pequeña y simple que pfSense u OPNsense y aún obtener un IPS inline y filtrado basado en ubicación. La función de bloqueo de ubicación lee una base de datos GeoIP mantenida, y el IPS usa conjuntos de reglas de Emerging Threats.
Dónde se queda corta: El ecosistema de complementos es más delgado. La integración de CrowdSec se mantiene por la comunidad en lugar de ser de primer nivel.
Precios:
- Gratuito: totalmente gratuito open-source
- Pago: ninguno
Plataformas: Linux (como SO del enrutador)
Descargar: IPFire
Conclusión: Elige esto si deseas una distro de firewall ligera en hardware modesto y no necesitas la profundidad de complementos de OPNsense.
Cómo elegir el correcto
Si quieres la victoria más rápida contra el tráfico de escaneo: ejecuta CrowdSec como un agente en la caja que aloja tu servicio expuesto. La lista negra comunitaria comienza a funcionar desde la instalación.
Si tu homelab es Linux-first y principalmente aloja servicios en lugar de actuar como enrutador: CrowdSec más Fail2ban en cada host. Los dos se estratifican bien.
Si estás listo para cambiar tu enrutador de consumidor por un firewall real: OPNsense con el complemento CrowdSec. Community Edition cubre una red doméstica de extremo a extremo.
Si ya tienes un hábito SIEM: Wazuh con una lista negra compatible con CrowdSec. La visibilidad entre hosts supera un firewall simple para triaje de incidentes.
Si tienes un punto de estrangulamiento de red y quieres inspección profunda de paquetes: Suricata. Empareja con el escenario Suricata de CrowdSec para el lado crowdsourced.
Omite pfSense Plus a menos que necesites específicamente el contrato de soporte de hardware de Netgate. La versión CE maneja un homelab y OPNsense es el hermano más activamente desarrollado.
Preguntas frecuentes
¿Qué es un firewall crowdsourced? Un firewall que consume una fuente de amenazas compartida construida a partir de decisiones de bloqueo de otros nodos. Cuando una IP de escáner golpea un nodo de CrowdSec, la reputación de esa IP cae en cada otro nodo suscrito a la lista negra comunitaria. Es un enfoque de efecto de red para el filtrado de IP.
¿Es CrowdSec gratuito? Sí, el agente de CrowdSec, la API local y las listas negras comunitarias son completamente gratuitas y open-source. El nivel de pago es la Consola multi-inquilino para organizaciones que administran muchos agentes. Una instalación homelab de nodo único permanece gratuita para siempre.
¿CrowdSec reemplaza mi firewall existente? No, funciona junto con iptables, nftables, Windows Firewall o un dispositivo enrutador. El bouncer de CrowdSec aplica la prohibición en cualquier firewall que ya ejecutes. Es un motor de decisiones más un bouncer, no un firewall de inspección con estado por sí solo.
¿Cuál es la diferencia entre CrowdSec y Fail2ban? Fail2ban analiza registros en un host y prohíbe localmente. CrowdSec analiza registros, prohíbe localmente e impulsa la decisión a una lista negra comunitaria que cada otro nodo lee. Los dos funcionan bien juntos: Fail2ban es una herramienta local probada, CrowdSec agrega la capa de multitud.
¿Puedo ejecutar un firewall crowdsourced en Windows? Sí. CrowdSec proporciona un agente de Windows, y Wazuh proporciona un agente de Windows. Las distros completas de dispositivos enrutador como OPNsense, pfSense e IPFire no se ejecutan en Windows porque reemplazan el enrutador; se ejecutan en hardware dedicado o en una máquina virtual.