首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >保护家庭主机服务器(打开端口与隧道)

问保护家庭主机服务器(打开端口与隧道)
EN

Security用户
提问于 2023-02-01 22:38:08
回答 1查看 78关注 0票数 0

当涉及到保护家庭主机服务器时,最常见的建议似乎是:

1.使用反向代理2.使用Wireguard之类的VPN从VPS到家庭网络的VPS

虽然我理解1(隐藏IP,DDOS保护),但我不明白为什么做2比简单地公开相关端口而不是Wireguard端口更好。

如果侦听该端口的应用程序不安全,则攻击面是相同的,无论其入口是开放端口还是Wireguard隧道。我说的对吗?

EN

回答 1

Security用户

回答已采纳

发布于 2023-02-02 05:11:13

使用VPN (如Wireguard )从VPS到家庭网络的隧道

建议应该略有不同:使用VPN从家庭网络到VPS的隧道。注意不同之处:隧道是从家庭网络内部启动的,而不是从外部启动的。

这意味着不需要将端口转发到家庭网络--这大大减少了攻击面。此外,隧道完全控制从家庭网络,可以简单地停止,如果有一个问题与VPS,如一个潜在的妥协。如果VPS被破坏,任何凭据都不会泄漏,这将使攻击者能够将自己的隧道构建到您的网络中。

比VPN更好的是一个基于应用程序的隧道,它在设计上限制了从VPN到整个系统对应用程序的访问。

如果侦听该端口的应用程序不安全,则攻击面是相同的,无论其入口是开放端口还是Wireguard隧道。

的确,VPN隧道本身并不能防止对应用程序的攻击。但是隧道前面的VPS上的反向代理可以做到,就像需要额外的身份验证一样,实现WAF .当然,这种保护也可以直接在内部应用程序之前在内部执行。

但是简单的端口转发还有另一个问题--与从内部服务器机器到外部VPS的VPN (甚至更好的基于应用程序的隧道)相反,端口转发公开了在给定IP:端口上运行的任何内部系统/应用程序。这可能是创建端口转发时的特定应用程序,但是simpel会随着时间的推移改变内部事务,而忘记有一些来自外部的端口转发,从而有可能将不同的应用程序暴露在互联网上。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/268135

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档