Fail2ban vs CrowdSec vs PSAD: ¿Cuál elegir para proteger tu VPS en 2026?
Cualquier servidor conectado a internet recibe miles de paquetes de escaneo y peticiones maliciosas cada hora. Proteger los accesos y los puertos de tu infraestructura requiere una estrategia de seguridad y hardening de VPS bien planificada.
En el ecosistema Linux existen tres herramientas muy populares para frenar a los atacantes: Fail2ban, CrowdSec y PSAD. En este artículo analizamos cómo funciona cada una, sus diferencias clave y cuál deberías instalar según tu caso de uso.
1. Resumen rápido: ¿Qué hace cada herramienta?
| Herramienta | Mecanismo principal | Fuente de datos | Punto fuerte |
|---|---|---|---|
| Fail2ban | Análisis de logs local (Regex) | Archivos /var/log/* |
Ligero, maduro, estándar en la industria |
| CrowdSec | Inteligencia de amenazas colectiva | Logs de apps y red de agentes global | Bloquea IPs antes de que intenten atacarte |
| PSAD | Detección de escaneos de puertos | Cabeceras de paquetes iptables |
Detecta escaneos sigilosos tipo nmap |
2. Fail2ban: El clásico indestructible
Fail2ban monitorea archivos de registro como /var/log/auth.log o los logs de Nginx/Apache. Cuando encuentra un patrón de fallos reiterados (por ejemplo, 5 intentos fallidos de login SSH en 10 minutos), ejecuta una regla en iptables o ufw para bloquear esa IP durante un tiempo determinado.
Pros:
- Consumo de memoria ínfimo (~15-20 MB RAM).
- No depende de ningún servicio externo ni conexión a internet.
- Configuración sencilla mediante archivos de texto (
jail.local).
Contras:
- Reactivo puramente local: La IP atacante debe fallar en tu servidor antes de ser bloqueada. Si la botnet cambia de IP tras cada intento, Fail2ban pierde efectividad.
3. CrowdSec: El modelo colaborativo moderno
CrowdSec es una alternativa moderna de código abierto que lleva el concepto de Fail2ban a la era de la inteligencia colectiva. Consta de dos partes: un agente local (Agent) que analiza logs usando parsers YAML, y un motor de baneo (Bouncer) que interactúa con el firewall.
Lo diferenciador de CrowdSec es que comparte las IPs atacantes anónimamente con su red global. Si un botnet ataca a miles de usuarios de CrowdSec en Alemania, tu servidor en Hetzner bloquea esa IP antes de que intente tocar tu puerto SSH.
Pros:
- Protección proactiva previa: Bloquea IPs maliciosas conocidas globalmente.
- Soporta aplicaciones modernas (Docker, Kubernetes, Traefik, Caddy).
- Consolas de supervisión visual y métricas de seguridad.
Contras:
- Ligeramente más pesado en uso de CPU/RAM que Fail2ban.
- Requiere comunicación con la API de CrowdSec (aunque el motor de baneo funciona offline).
4. PSAD (Port Scan Attack Detector): El guardián de la capa de red
A diferencia de Fail2ban y CrowdSec (que leen logs de aplicación), PSAD analiza directamente las cabeceras de paquetes que pasan por iptables. Está diseñado para detectar escaneos de puertos (nmap -sS, SYN scans, FIN scans) y firmas de exploits de red tipo Snort.
Pros:
- Detecta el escaneo del servidor en la fase inicial de reconocimiento.
- Integración profunda con Netfilter / iptables.
Contras:
- Requiere configurar
iptablespara registrar paquetes descartados (LOG_TARGET). - Puede generar falsos positivos si no se ajustan los umbrales de sensibilidad.
5. ¿Cuál deberías instalar?
- Para la mayoría de VPS de desarrollo y SaaS pequeños: CrowdSec o Fail2ban son la elección recomendada.
- Si buscas simplicidad absoluta sin consumo de red: Fail2ban.
- Si quieres máxima protección contra botnets distribuidas: CrowdSec.
- Si gestionas infraestructura sensible expuesta a escaneos avanzados: Combinar Fail2ban/CrowdSec + PSAD.
6. Simplifica la auditoría de seguridad con SecuryBlack
Independientemente de la herramienta que elijas, lo más importante es verificar que tu cortafuegos y tus puertos expuestos estén configurados correctamente.
Con SecuryBlack y nuestro agente open source FerroSentry, dispones de un auditor de seguridad continuo en Rust que escanea tus reglas de firewall, puertos en escucha y configuración de SSH, ofreciéndote recomendaciones claras sin alterar nada sin tu consentimiento.