homelab 怎么尽可能保证安全性呢 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
kratosmy
V2EX    宽带症候群

homelab 怎么尽可能保证安全性呢

  •  
  •   kratosmy 2024-02-10 11:29:24 +08:00 8480 次点击
    这是一个创建于 613 天前的主题,其中的信息可能已经有所发展或是发生改变。

    前两天发贴问了下 ddns 的问题,主要是主路由刷不了固件又懒得换,这两天还是耐不住折腾了下,现在可以公网访问了但是担心安全问题,这是拓扑图,有没有大佬看看怎么保证安全性呀。 https://imgur.com/a/3oNo1dB

    25 条回复    2024-02-19 16:49:51 +08:00
    Dragonish3600
        1
    Dragonish3600  
       2024-02-10 12:27:11 +08:00 via iPhone
    方法很多
    1 ,必须通过 vpn 访问……或者通过 citrix 或者 vmware 转成 443 访问,必须验证通过才可以连接
    2 ,路由器限制入站 IP
    locoz
        2
    locoz  
       2024-02-10 13:33:33 +08:00
    最基本的:防火墙只开放必要的端口,甚至严苛到只开放 VPN 端口,通过 VPN 访问。

    如果不走 VPN 访问,HTTPS 弄上,再用个域名控制可访问的服务,不同子域名对应的服务不同,服务是否可以被外网访问的配置也不同。然后只需要在配置域名解析时只配置泛解析,证书也只签发给泛解析的解析记录,就能实现在你自己没有暴露子域名的情况下,别人没法找到其中一个可能存在弱点的服务进行突破了。
    winson030
        3
    winson030  
       2024-02-10 16:02:42 +08:00 via iPhone
    推荐用 cloudflare tunnel ,你都不需要折腾公网安全
    kratosmy
        4
    kratosmy  
    OP
       2024-02-10 16:04:16 +08:00
    @locoz 谢谢,ssl 证书我理解,但是 vpn 是什么意思呢,是我理解的 tailscale 之类的吗
    msdurex
        5
    msdurex  
       2024-02-10 16:08:10 +08:00 via iPhone
    WireGuard 呀,家里路由器是 UDR ,用 Teleport 非常方便。
    awd1ti
        6
    awd1ti  
       2024-02-10 17:05:55 +08:00
    搭建不了 vpn 的方式也可以用搭建堡垒机的形式 通过外网访问的堡垒机来进行内网直接的访问
    cnbatch
        7
    cnbatch  
       2024-02-10 17:33:52 +08:00
    VPN 是最安全的做法了。就是原本意义的 VPN ,不是被梯子使用人群污染过意义的“VPN”。
    最常见的有 WireGuard 、OpenVPN ,还可以选择 Softether 之类的。
    joynvda
        8
    joynvda  
       2024-02-10 17:56:21 +08:00
    VPN 要求客户端,不是那么的方便;目前还是通过端口映射允许公网访问部分服务(比起公有云,家宽接入的服务器更灵活)。

    个人经历过:pi 没有修改默认密码,被扫描后远程登录; 2 次 win 机器的 rdp 被攻破,整盘加密勒索比特币。幸亏上面没有核心数据,只是重新安装系统就可以了。

    暴露在公网的机器一定要加强访问控制:只开放需要的端口; ssh 外网登录尽量禁止密码登录,只用密钥;
    可以安装 fail2ban 或之类的消除不必要的嗅探。
    Damn
        9
    Damn  
       2024-02-10 18:09:00 +08:00
    @joynvda
    ????
    用系统内置的客户端不就方便了。
    比如 Windows 内置的 ikev2 ,sstp 等等
    FlytoSirius
        10
    FlytoSirius  
       2024-02-10 18:11:06 +08:00   1
    前面几位基本已经列出了主要的安全的连接方式,
    1. VPN 方案:
    目前看 WireGuard 应该是 可靠性, 易用性, 性能, 几方面平衡下来很好的选择.
    使用 VPN 方案的话, 在主路由器的防火墙上只映射 WireGuard 的端口, 为了安全性不要也不需要映射全端口.
    2. 使用 Tunnel 类的方案:
    ZeroTier 是很好的一个方案, 可管理性很好, 构建了一个安全的基于局域网和互联网之上的 Private Network. 个人用了几年了.
    Cloudflare tunnel 也常看到, 大概也是此类型的方案吧.
    3. 自建 Bation sever 方案:
    仅仅只开放 ssh 端口, 通过 ssh public/private key 机制进行安全链接, 并通过 ssh tunnel 进行数据转发. 安全实施难度较大.


    至于常见的 公网 IP + DDNS 方案 呢?
    那纯属是找死 .......
    locoz
        11
    locoz  
       2024-02-10 18:13:31 +08:00
    @kratosmy #4 这里说的 VPN 指的是任何能让你在外网通过一个包含了身份验证机制的加密隧道访问内网服务、将设备加入内网环境的软件/协议,包括但不限于比较老的 PPTP 、L2TP 、IPSec 等,新一点的 OpenVPN 、WireGuard 等,以及自动组网的 ZeroTier 、Tailscale 等。

    Tailscale 这种软件从本质上来说其实就是在一个通常意义上的 VPN 上叠加了自动配置、中继服务器转发、自动打洞等功能的软件,如果你希望更可控或者不怎么需要这些功能,那你用 WireGuard 之类的也是一样的。

    像楼上说的用堡垒机也是可以的,只是相比起 VPN 而言体验会差一些,但达到的效果都是一样的,都是相当于加了一层身份验证和流量加密机制在你的服务前面,避免服务直接暴露在外面。
    serafin
        12
    serafin  
       2024-02-10 18:13:58 +08:00
    以下安全策略风险和方便程度依次递增。

    1. 不开放任何端口,用 Cloudflare tunnel 开放部分服务。
    2. 只开放 VPN 端口,用 VPN 访问内网所以服务。
    3. 仅开放为公网设计的服务端口,比如 http, ssh(非 22 端口), webDAV 等。
    4. 开放为内网设计的服务,比如 SMB 。或者开放风险较大得端口比如 ssh 的 22, Microsoft 远程桌面的默认端口。
    5. 开放所以端口 DMZ 。

    个人推荐 3 级。
    t/911157
    Bingchunmoli
        13
    Bingchunmoli  
       2024-02-10 20:34:33 +08:00
    @serafin 以下难易程度依次递减。emm 我目前是 3,4,5 都用,5 是因为开放端口不生效,后面就全开了, 服务器用的 3 ,2 配置不好就没用
    serafin
        14
    serafin  
       2024-02-10 20:51:16 +08:00
    @Bingchunmoli DMZ 我也开过,路由器 dns ( 53 )端口不给开,用 DMZ 可以开绕过限制。后来我的 DNS 就被利用来 DNS 放大 DDoS 攻击,导致路由器卡死(瓶颈在家用路由器,而不是服务器),家里断网,自动重启路由器再断网。查看 DNS 日志才发现,就给关了。
    fy
        15
    fy  
       2024-02-10 20:57:17 +08:00   2
    乐,想起我的 homelab 过年被猫物理关机了,远程毫无办法
    Bingchunmoli
        16
    Bingchunmoli  
       2024-02-10 21:17:23 +08:00
    @serafin 我是 nas 固件端口很多也非标,然后路由器 openwrt 防火墙太高级也不太会,开固定端口无效,然后全开,然后各种开关全是全开才能用。。。不过运行几年了,目前也没什么问题,
    Damn
        17
    Damn  
       2024-02-10 23:58:41 +08:00 via iPad
    @Bingchunmoli OpenWrt 防火墙可以说是非常易用了吧,说 OpenWrt 防火墙太高级不会用的言论我还是第一次见。。
    bao3
        18
    bao3  
       2024-02-11 12:36:57 +08:00
    1. 你的设备应该尽可能的通过 redirect 、301 或者 web server 反代的方式,使各类服务尽可能共用同一个端口,比如所有的 web 服务都共用 5001 (群晖)。 然后在你的防火墙上就只开放这一个端口。
    2. 家庭的服务应该尽可能使用非特权容器运行,比如 非特权 docker/LXC/LXD ;永远不要为了方便,授予你的容器特权。你可以找到各种非特权运行的方法
    3. 家庭设备如果要远程登录,使用 ssh ,要禁用密码,使用密码;通常 linux 默认就禁止了 root 登录,永远不要为了方便而启用 root 使用密码。这很蠢,中文很多教程都教人安装后启用 root 的 ssh 密码登录,别学,这些人的核心逻辑就是“爱爱时不用 TT 也行,不见得会得病也不见得会怀孕”
    4. 能安装 fail2ban 的就尽量安装。NAS 上能设置自动永久封锁帐户的,就一直开着。能打开防火墙的就要打开。5. 尽量设置 ACL 防问规则。比如仅允许某一台特定设备才能连接其他设备。然后在这台设备上可以使用 vpn 等方式远程连接上来。这最大限度保障了即使有密钥泄露、即使又发生密码泄露,也能保证了家里网络的安全。6. 当然你也可以在确保安全的前提下,使用诸如 headscale/ tailscale set ssh 的方式,将 ssh 仅监听在 tailnet ,进一步保证安全性7. 将你的密钥 key 一定要加上密码,在生成时就要加密码。不要担心麻烦,它保证了即使发生泄露,密钥也是安全地。
    dyv9
        19
    dyv9  
       2024-02-11 13:30:51 +08:00 via Android
    ssh 公钥连接, 启用 ssh tunnel 。
    neroxps
        20
    neroxps  
       2024-02-12 16:16:41 +08:00 via iPhone
    只是自己一个人访问的话,就做个 ddns 对外只开 ss-server 的端口,然后 qx 或者 clash 之类的软件分流回家即可。

    对运营商测根本扫不到你的 web 服务。别人也进不来。

    单位的流量识别防火墙也识别不到你的链接。
    jasongwqv
        21
    jasongwqv  
       2024-02-13 08:16:29 +08:00 via Android
    1. 禁用海外 ip
    2. 使用端口敲门
    3. fail2ban
    kratosmy
        22
    kratosmy  
    OP
       2024-02-13 11:09:58 +08:00
    @locoz
    @serafin
    @bao3
    谢谢几位老哥,很详细,学习了
    kratosmy
        23
    kratosmy  
    OP
       2024-02-13 12:26:01 +08:00
    @serafin 好像 cloudflare tunnel 速度有点慢,刚试了 shadowsocket-rust, 感觉还挺方便的,延迟 30ms 左右
    ExplodingDragon
        24
    ExplodingDragon  
       2024-02-18 14:30:28 +08:00
    ss, v2ray 这些都称不上 vpn, 就是普通的代理而已,可以在里面套个 vxlan 连接家里内网,就和直连一样
    Tufutogo
        25
    Tufutogo  
       2024-02-19 16:49:51 +08:00
    @kratosmy

    CF 的 tunnel 速度慢,是因为大陆这边的 ip 访问 tunnel ,都绕美西中转了。主要是他能给你的 tunnel 加上鉴权后的访问这点不错。可以有效进行访问开放控制。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3645 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 00:05 PVG 08:05 JFK 20:05
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86