【问题标题】:Is there something I should be concerned about before port-forwarding my server?在端口转发我的服务器之前有什么我应该关注的吗?
【发布时间】:2021-12-16 07:51:58
【问题描述】:

我正在 Raspberry Pi 4 上设置我的第一台服务器,但是在阅读了一些在线文章后,我想知道我的服务器是否已准备好向 Internet 开放。我假设我只是一个想在浏览器上可访问的网站上发布一些编程项目的人。 经过一些担忧后,我设计了一个 PHP 页面,它检查客户端 IP 并返回 403 标头,直到我授予该用户访问权限。够了吗?有必要吗? 还有,有没有比其他端口更安全的开放端口?

【问题讨论】:

    标签: portforwarding


    【解决方案1】:

    您“可以”打开端口 80 和/或 443 以显示网页 - 取决于 SSL 证书

    我自己做(不用于网络托管)并将开放端口限制为某些 IP - 我的朋友们(不够聪明,无法发起攻击?)。虽然 IP 可能会经常更改,并且您的防火墙需要更新。


    重要的是要记住,如果没有正确维护/设置,任何东西都可能被利用。同时显示 403 并不是灵丹妙药。

    如果未设置适当的授权,端口 25 将允许用户访问您设备上的文件。打开端口 80 和 443 将使用户能够访问网页,但会使您的设备/网络暴露于 DoS 攻击或平台级攻击。如果您的 PHP 版本或防火墙/路由器或设备本身存在已知漏洞,那么攻击者将利用它。

    托管服务提供商拥有层层叠叠的安全保障,并且不断更新整个网络中的设备。让您的设备和平台保持最新会有所帮助 - 但可能值得在主机上投资一点(每月约 4 英镑起)。

    还有很多我可以谈的东西,但现在就这样吧

    评论后编辑:

    我的网站只是一个小项目,我的意思是谁能随便定位它?

    严格来说,任何人。 “谁愿意?”再说一次,任何人。当然,您是一个不会提供任何有用数据的小目标。但是您的设备一旦被黑客入侵,就可以用作 DoS 僵尸或加密矿工,而您可能甚至都不会意识到。

    我也不能使用 6969 或 45688 之类的任何端口吗?

    是的,严格来说,你可以。您可以告诉您的设备在该端口上侦听并回复网站数据。为此,您还需要在 URL 末尾以www.example.com:6969 格式提供端口号。不过,这又不是灵丹妙药。大多数安全问题与端口转发无关,而是管理/安全性差以及组件本身存在错误。端口转发器所做的只是说“哦,设备 X 想要此端口上的数据……给你”。

    另一点是,在“知名端口”(1-1023) 上发送的数据往往会由防火墙检查其标头是否存在违规行为 - 防火墙可以处理任何违规数据包。通过使用自定义端口,防火墙并不真正知道会发生什么,因此无论如何它都会发送它。此外,请远离“私有端口”(49152-65535),这些端口用作源端口,而不是目标端口。

    【讨论】:

    • 我部分明白你的意思,但我的网站只是一个小项目,我的意思是谁能随便定位它?而且我不能使用任何端口,如 6969 或 45688?
    • 请看编辑
    • 非常感谢,我从您的回答中学到了很多东西。我唯一不明白的是如何在不花钱的情况下尽最大努力保护 - 尽可能 - 我的服务器。
    • 无法保证。但一些最佳步骤是使用最新的安全修复程序使所有内容保持最新,并在防火墙级别而不是站点级别管理 IP 访问。如果他们从您的站点获得响应,则他们可以访问您的站点并可能提升设备本身的权限。
    猜你喜欢
    • 1970-01-01
    • 2010-09-27
    • 2011-03-07
    • 1970-01-01
    • 2012-01-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-10-27
    相关资源
    最近更新 更多