当涉及到保护家庭主机服务器时,最常见的建议似乎是:
1.使用反向代理2.使用Wireguard之类的VPN从VPS到家庭网络的VPS
虽然我理解1(隐藏IP,DDOS保护),但我不明白为什么做2比简单地公开相关端口而不是Wireguard端口更好。
如果侦听该端口的应用程序不安全,则攻击面是相同的,无论其入口是开放端口还是Wireguard隧道。我说的对吗?
发布于 2023-02-02 05:11:13
使用VPN (如Wireguard )从VPS到家庭网络的隧道
建议应该略有不同:使用VPN从家庭网络到VPS的隧道。注意不同之处:隧道是从家庭网络内部启动的,而不是从外部启动的。
这意味着不需要将端口转发到家庭网络--这大大减少了攻击面。此外,隧道完全控制从家庭网络,可以简单地停止,如果有一个问题与VPS,如一个潜在的妥协。如果VPS被破坏,任何凭据都不会泄漏,这将使攻击者能够将自己的隧道构建到您的网络中。
比VPN更好的是一个基于应用程序的隧道,它在设计上限制了从VPN到整个系统对应用程序的访问。
如果侦听该端口的应用程序不安全,则攻击面是相同的,无论其入口是开放端口还是Wireguard隧道。
的确,VPN隧道本身并不能防止对应用程序的攻击。但是隧道前面的VPS上的反向代理可以做到,就像需要额外的身份验证一样,实现WAF .当然,这种保护也可以直接在内部应用程序之前在内部执行。
但是简单的端口转发还有另一个问题--与从内部服务器机器到外部VPS的VPN (甚至更好的基于应用程序的隧道)相反,端口转发公开了在给定IP:端口上运行的任何内部系统/应用程序。这可能是创建端口转发时的特定应用程序,但是simpel会随着时间的推移改变内部事务,而忘记有一些来自外部的端口转发,从而有可能将不同的应用程序暴露在互联网上。
https://security.stackexchange.com/questions/268135
复制相似问题