PortGuard ドキュメント サイトへようこそ
このサイトの目的は、より多くの人が Single Packet Authorization (SPA) を理解し、PortGuard および fwknop-compatible ワークフローでそれを実装するための実用的なソリューションを提供することです。
PortGuardとは何ですか?
PortGuard は、承認されたパケットが受信されるまでサービス ポートを隠すための fwknop-compatible SPA ソリューションです。
PortGuard には 2 つの部分があります。
- PortGuard Client: fwknop SPA プロトコルをサポートし、互換性のある承認パケットを
fwknopdまたは PortGuard サーバーに送信するクロスプラットフォーム クライアント。 - PortGuard Server: アップストリームの fwknop プロジェクトから変更されたサーバー コンポーネント/ディストリビューションで、PortGuard 固有のパッケージ化とワークフローが改善されています。
互換性基盤は fwknop です。 PortGuard は、使い慣れた SPA モデル、キー、アクセス定義、および QR/config ワークフローを維持しながら、デスクトップ ユーザーとモバイル ユーザーにとって日常の操作を容易にします。 PortGuard のソース コードは GitHub にあります。
fwknop の背景
fwknop は、ネットワーク サービスを保護するために Single Packet Authorization (SPA) を実装するオープンソースのポート ノッキング システムです。一連のパケットに依存する従来のポート ノッキングとは異なり、fwknop は、HMAC 経由で認証された単一の暗号化された再生不可能なパケットを使用して、許可されたクライアントに対してファイアウォール ポートを動的に開きます。このアプローチは、ポート スキャナー (Nmap など) からサービスを隠し、zero-day エクスプロイトや brute-force 攻撃などの不正アクセスから保護します。 fwknop は、Linux、OpenBSD、FreeBSD、macOS にわたる複数のファイアウォール (iptables、firewalld、PF、および ipfw) をサポートし、パッシブ パケット スニッフィング用の libpcap などのツールと統合します。
PortGuard を選ぶ理由
- fwknop プロトコルの互換性: PortGuard Client は fwknop-compatible SPA パケットを送信するため、既存の fwknop の概念は引き続き使用できます。
- 修正された fwknop ベースのサーバー: PortGuard Server は、PortGuard 固有の変更を加えたアップストリーム fwknop に基づいています。
- サービス ポートを非表示にする: サービスはデフォルトでは閉じられたままで、承認後に一時的にのみ開きます。
- クロスプラットフォーム クライアント: PortGuard Client は、Windows、macOS、iOS、Android、および関連するデスクトップ/モバイル ワークフローをサポートします。
- 暗号化と認証: SPA パケットは、暗号化、HMAC、およびタイムスタンプ検証を使用して、再生や改ざんを防ぎます。