<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security on nuteo.info</title><link>https://nuteo.info/tags/security/</link><description>Recent content in Security on nuteo.info</description><generator>Hugo</generator><language>th</language><copyright>© 2026 Nuteo</copyright><lastBuildDate>Mon, 03 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://nuteo.info/tags/security/index.xml" rel="self" type="application/rss+xml"/><item><title>CrowdSec: collaborative intrusion prevention</title><link>https://nuteo.info/guides/crowdsec-setup/</link><pubDate>Mon, 03 Aug 2026 00:00:00 +0000</pubDate><guid>https://nuteo.info/guides/crowdsec-setup/</guid><description>&lt;h1 id="crowdsec-collaborative-intrusion-prevention"&gt;CrowdSec: collaborative intrusion prevention&lt;/h1&gt;
&lt;p&gt;fail2ban ใช้ได้ แต่มันเดี่ยว — ทุกเซิร์ฟเวอร์เห็น SSH brute-force
attempts เดียวกันแบบแยกกัน CrowdSec แก้ปัญหานั้น: เมื่อเซิร์ฟเวอร์หนึ่ง
ban IP, &lt;strong&gt;ทุก&lt;/strong&gt; CrowdSec users ได้ประโยชน์จาก shared blocklist&lt;/p&gt;
&lt;h2 id="ตดตง"&gt;ติดตั้ง&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;curl -s https://packagecloud.io/install/repositories/crowdsec/crowdsec/script.deb.sh &lt;span class="p"&gt;|&lt;/span&gt; sudo bash
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt install -y crowdsec
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt install -y crowdsec-caddy-bouncer
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;CrowdSec auto-detect services ที่รันอยู่และ activate parsers สำหรับ setup
พื้นฐานมันจะ parse SSH, Caddy, และ Nginx logs ทันที&lt;/p&gt;
&lt;h2 id="ตรวจสอบ"&gt;ตรวจสอบ&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo cscli metrics
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo cscli decisions list
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sudo cscli alerts list
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;คุณจะเห็น SSH brute-force attempts แรกภายในไม่กี่นาที&lt;/p&gt;</description></item><item><title>ติดตั้ง VPS สำหรับ production: คู่มือ 2026</title><link>https://nuteo.info/guides/vps-setup-playbook/</link><pubDate>Mon, 03 Aug 2026 00:00:00 +0000</pubDate><guid>https://nuteo.info/guides/vps-setup-playbook/</guid><description>&lt;h1 id="ตดตง-vps-สำหรบ-production"&gt;ติดตั้ง VPS สำหรับ production&lt;/h1&gt;
&lt;p&gt;ทุกครั้งที่ตั้ง VPS ใหม่ ผมทำเหมือนเดิมเสมอ: patch, lock down, ติดตั้ง Docker, ตั้ง backup
คู่มือนี้คือ playbook — ทุกขั้นที่ผมรันจริง ตามลำดับ&lt;/p&gt;
&lt;h2 id="0-กอนเรม"&gt;0. ก่อนเริ่ม&lt;/h2&gt;
&lt;p&gt;ก่อน SSH เข้าครั้งแรก ผมจะ:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;ตั้ง &lt;strong&gt;hostname&lt;/strong&gt; ใน cloud console&lt;/li&gt;
&lt;li&gt;ใส่ &lt;strong&gt;SSH key&lt;/strong&gt; (ไม่ใช้ password!)&lt;/li&gt;
&lt;li&gt;จด &lt;strong&gt;public IPv4&lt;/strong&gt; และ &lt;strong&gt;private IP&lt;/strong&gt; (ถ้ามี VPC)&lt;/li&gt;
&lt;li&gt;สร้าง &lt;strong&gt;DNS A record&lt;/strong&gt; ชี้ไป public IP&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="1-60-วนาทแรก"&gt;1. 60 วินาทีแรก&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt update &lt;span class="o"&gt;&amp;amp;&amp;amp;&lt;/span&gt; apt upgrade -y
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt install -y ufw fail2ban unattended-upgrades curl wget git htop vim
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;timedatectl set-timezone Asia/Bangkok
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;ตั้ง timezone ก่อน Logs ไม่มีความหมายถ้า timestamp ไม่ถูก&lt;/p&gt;</description></item><item><title>ติดตั้ง WireGuard VPN สำหรับ admin access</title><link>https://nuteo.info/guides/wireguard-setup/</link><pubDate>Mon, 03 Aug 2026 00:00:00 +0000</pubDate><guid>https://nuteo.info/guides/wireguard-setup/</guid><description>&lt;h1 id="ตดตง-wireguard-vpn-สำหรบ-admin-access"&gt;ติดตั้ง WireGuard VPN สำหรับ admin access&lt;/h1&gt;
&lt;p&gt;เมื่อ VPS ขึ้น production แล้ว คุณคงไม่อยากเปิด admin UIs
(Grafana, Netdata, internal tools) สู่ public internet WireGuard
ช่วยให้คุณมี tunnel ส่วนตัวไปยัง VPS — มีแค่ client ที่มี key ถูกต้องที่เข้าถึงได้&lt;/p&gt;
&lt;h2 id="ตง-server"&gt;ตั้ง Server&lt;/h2&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;apt install -y wireguard
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wg genkey &lt;span class="p"&gt;|&lt;/span&gt; tee /etc/wireguard/server_private.key &lt;span class="p"&gt;|&lt;/span&gt; wg pubkey &amp;gt; /etc/wireguard/server_public.key
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;chmod &lt;span class="m"&gt;600&lt;/span&gt; /etc/wireguard/server_private.key
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cat &amp;gt; /etc/wireguard/wg0.conf &lt;span class="s"&gt;&amp;lt;&amp;lt;EOF
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;[Interface]
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;Address = 10.10.10.1/24
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;ListenPort = 51820
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;PrivateKey = $(cat /etc/wireguard/server_private.key)
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;[Peer]
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;PublicKey = &amp;lt;client_public_key&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;AllowedIPs = 10.10.10.2/32
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="s"&gt;EOF&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nb"&gt;echo&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;net.ipv4.ip_forward=1&amp;#34;&lt;/span&gt; &amp;gt;&amp;gt; /etc/sysctl.conf
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sysctl -p
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl &lt;span class="nb"&gt;enable&lt;/span&gt; --now wg-quick@wg0
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ufw allow 51820/udp comment &lt;span class="s1"&gt;&amp;#39;WireGuard&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="ตง-client-macos-linux-ios-android"&gt;ตั้ง Client (macOS, Linux, iOS, Android)&lt;/h2&gt;
&lt;p&gt;สำหรับแต่ละ client:&lt;/p&gt;</description></item></channel></rss>