Crowdsec Parser Sinnvoll?

Hi zusammen,
Ich wollte mir diese Blocklist Thematik mal genauer ansehen und habe gesehen, dass auf dem Repo Ipv64 inzwischen der Crowdsec Parser ist.

Ich frage mich grade nach dem Sinn dahinter, vielleicht habe ich aber auch was falsch verstanden.

Wenn mein Node jetzt Crowdsec IP zu IPV64 reportet, dann sind das ja zu 99% die gleichen, die auch alle anderen Reporten würden. Die List der IP Droplist wird von Crowdsec ja auf jeden Client gleich gesetzt, oder etwa nicht?

Demnach würden wir alle ja eine schiere masse an IP´s nach ipv64 pumpen, die eh schon reportet sind durch crowdsec.

1 „Gefällt mir“

ich denke das nicht jeder die gleichen Ip´s in seiner crowdsec blockliste hat, so wie ich gesehen habe sind nie mehr als 15k Ip´s auf den listen wen man keine zusätzlichen blocklisten hinzugefügt hat, die gesamte community wird mit Sicherheit mehr als 15k Ip´s blocken weltweit, die frage ist natürlich ob meine lokal erkannten ip´s auch sofort bei allen in den listen hinzugefügt werden.

time=„14-09-2023 08:54:03“ level=info msg=„24 decisions deleted“
time=„14-09-2023 09:54:03“ level=info msg=„53 decisions deleted“
time=„14-09-2023 10:29:35“ level=info msg=„998 decisions deleted“
time=„14-09-2023 10:29:57“ level=info msg=„15000 decisions added“
time=„14-09-2023 10:54:03“ level=info msg=„138 decisions deleted“
time=„14-09-2023 11:54:03“ level=info msg=„25 decisions deleted“
time=„14-09-2023 12:29:33“ level=info msg=„3 decisions deleted“
time=„14-09-2023 12:29:57“ level=info msg=„15000 decisions added“
time=„14-09-2023 12:54:03“ level=info msg=„27 decisions deleted“
time=„14-09-2023 13:37:33“ level=info msg=„1 decision added“
time=„14-09-2023 13:54:03“ level=info msg=„31 decisions deleted“
time=„14-09-2023 14:29:34“ level=info msg=„2 decisions deleted“

dieser wert von exakt 15000 immer lässt mich vermuten das die das limitiert haben und deswegen denke ich das nicht jeder immer zu 100% die gleichen ip´s auf der liste hat

man müsste das mal genauer analysieren ob unterschiedliche clients auch exakt die gleichen ip´s in den crowdsec listen haben, den gedanken hatte ich aber auch schon ob wir nicht alles doppelt und dreichfach reporten wen alle die gleichen listen haben, ich habe noch 3 free blocklisten von crowdsec hinzugefügt, die werden auf jeden fall immer mit geschickt, die ipv4 ist dementsprechend auch größer

es gibt bestimmt auch Endgeräte die kein crowdsec am laufen haben und die würden durch die ipv64 blockliste davon profitieren.

wie das System hinter den ipv64 blocklisten ist kann bestimmt nur Dennis wissen :slightly_smiling_face:

1 „Gefällt mir“