ยินดีต้อนรับสู่ไซต์เอกสารคู่มือ PortGuard
จุดประสงค์ของไซต์นี้คือเพื่อช่วยให้ผู้คนเข้าใจ Single Packet Authorization (SPA) มากขึ้น และมอบโซลูชันที่นำไปปฏิบัติได้จริงสำหรับการนำไปใช้กับเวิร์กโฟลว์ PortGuard และ fwknop-compatible
PortGuard คืออะ ไร
PortGuard เป็นโซลูชัน fwknop-compatible SPA สำหรับการซ่อนพอร์ตบริการจนกว่าจะได้รับแพ็กเก็ตที่ได้รับอนุญาต
PortGuard มีสองส่วน:
- PortGuard Client: ไคลเอนต์ข้ามแพลตฟอร์มที่รองรับโปรโตคอล fwknop SPA และส่งแพ็กเก็ตการอนุญาตที่เข้ากันได้ไปยังเซิร์ฟเวอร์
fwknopdหรือ PortGuard - PortGuard Server: ส่วนประกอบเซิร์ฟเวอร์/การกระจายที่แก้ไขจากโปรเจ็กต์อัปสตรีม fwknop พร้อมการปรับปรุงบรรจุภัณฑ์และขั้นตอนการทำงานเฉพาะของ PortGuard
รากฐานความเข้ากันได้คือ fwknop PortGuard จะเก็บโมเดล SPA, คีย์, คำจำกัดความการเข้าถึง และเวิร์กโฟลว์ QR/config ที่คุ้นเคยไว้ ในขณะที่ทำให้การทำงานในแต่ละวันง่ายขึ้นสำหรับผู้ใช้เดสก์ท็อปและอุปกรณ์เคลื่อนที่ คุณสามารถค้นหาซอร์สโค้ด PortGuard ได้ที่ GitHub
พื้นหลังบน fwknop
fwknop คือระบบการน็อคพอร์ตแบบโอเพ่นซอร์สที่ใช้ Single Packet Authorization (SPA) เพื่อรักษาความปลอดภัยบริการเครือข่าย แตกต่างจากการเคาะพอร์ตแบบดั้งเดิมซึ่งอาศัยลำดับของแพ็กเก็ต fwknop ใช้แพ็กเก็ตเดียวที่เข้ารหัสและไม่สามารถเล่นซ้ำได้ ซึ่งได้รับการรับรองความถูกต้องผ่าน HMAC เพื่อเปิดพอร์ตไฟร์วอลล์แบบไดนามิกสำหรับไคลเอ็นต์ที่ได้รับอนุญาต วิธีการนี้จะซ่อนบริการจากเครื่องสแกนพอร์ต (เช่น Nmap) และป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต รวมถึงการโจมตี zero-day และการโจมตี brute-force fwknop รองรับไฟร์วอลล์หลายตัว (iptables, firewalld, PF และ ipfw) ทั่วทั้ง Linux, OpenBSD, FreeBSD และ macOS และผสานรวมกับเครื่องมือ เช่น libpcap สำหรับการดมแพ็กเก็ตแบบพาสซีฟ
ทำไมต้องเลือก PortGuard
- ความเข้ากันได้ของโปรโตคอล fwknop: PortGuard Client ส่งแพ็กเก็ต fwknop-compatible SPA ดังนั้นแนวคิด fwknop ที่มีอยู่จึงยังคงใช้งานได้
- เซิร์ฟเวอร์ที่ใช้ fwknop ที่ได้รับการแก้ไข: PortGuard Server อิงตามอัปสตรีม fwknop พร้อมการเปลี่ยนแปลงเฉพาะของ PortGuard
- ซ่อนพอร์ตบริการ: บริการยังคงปิดอยู่ตามค่าเริ่มต้น และเปิดได้ชั่วคราวหลังจากได้รับอนุญาตเท่านั้น
- ไคลเอนต์ข้ามแพลตฟอร์ม: PortGuard Client รองรับ Windows, macOS, iOS, Android และเวิร์กโฟลว์เดสก์ท็อป/มือถือที่เกี่ยวข้อง
- การเข้ารหัสและการรับรองความถูกต้อง: แพ็กเก็ต SPA ใช้การเข้ารหัส, HMAC และการตรวจสอบการประทับเวลาเพื่อต้านทานการเล่นซ้ำและการดัดแปล ง
สิ่งที่คุณจะได้เรียนรู้
บนไซต์นี้ คุณจะได้เรียนรู้สิ่งต่อไปนี้:
- กระบวนการปรับใช้ PortGuard: คำแนะนำทีละขั้นตอนสำหรับการติดตั้งและกำหนดค่าเวิร์กโฟลว์เซิร์ฟเวอร์ PortGuard Server หรือ fwknop-compatible
- การทำงานของ PortGuard Client: วิธีนำเข้าการกำหนดค่า
.fwknoprc/QR และส่งแพ็กเก็ต fwknop-compatible SPA - หลักการปรับใช้ SPA: มุมมองเชิงปฏิบัติของการเข้ารหัส การตรวจสอบสิทธิ์ HMAC การตรวจสอบการประทับเวลา และการส่งแพ็กเก็ต
- กรณีการใช้งาน PortGuard: ปกป้อง SSH, NAS, VPN, แผงผู้ดูแลระบบ และบริการคลาวด์โดยการซ่อนพอร์ตต่างๆ ไว้จนกว่าจะได้รับอนุญาต
- ข้อดีเหนือการน็อคพอร์ตแบบเดิม: เรียนรู้ว่าเหตุใด single-packet authorization จึงปลอดภัยกว่าและเร็วกว่าการน็อคตามลำดับ
- คำแนะนำเครื่องมือ: ค้นพบเครื่องมือ GUI ข้ามแพลตฟอร์มที่ทำให้ fwknop-compatible SPA ใช้งานง่ายขึ้น
ใครควรใช้ PortGuard?
- ผู้ดูแลระบบ: ปกป้องเซิร์ฟเวอร์จากการเข้าถึงโดยไม่ได้รับอนุญาต
- วิศวกรความปลอดภัยเครือข่าย: ปรับปรุงความปลอดภัยเครือข่ายและป้องกันการสแกนพอร์ตและการโจมตี brute-force
- นักพัฒนาและ DevOps: รับประกันความปลอดภัยของบริการในระหว่างการพัฒนาและการดำเนินงาน
- ผู้ใช้รายบุคคล: ทุกคนที่ต้องการความปลอดภัยของเครือข่าย
ฉันจะหาไคลเอนต์แพลตฟอร์ม GUI อื่นได้ที่ไหน
หากต้องการค้นหาไคลเอนต์ GUI สำหรับแพลตฟอร์มที่แตกต่างกัน ให้ไปที่ส่วน เครื่องมือ GUI ของไซต์เอกสารประกอบนี้ ส่วนนี้ให้ข้อมูลโดยละเอียดและลิงก์ดาวน์โหลดสำหรับ PortGuard Client บน Windows, macOS, iOS และ Android
เริ่มต้นใช้งาน PortGuard
หากคุณเพิ่งเริ่มใช้ fwknop หรือ SPA ให้เริ่มต้นด้วย คู่มือการปรับใช้ เพื่อเรียนรู้วิธีการติดตั้งและกำหนดค่าฝั่งเซิร์ฟเวอร์ หากคุณคุ้นเคยกับ fwknop อยู่แล้ว คุณสามารถข้ามไปที่ Use Cases หรือ PortGuard Client tools ได้โดยตรง
พร้อมที่จะเริ่มต้นแล้วหรือยัง
คลิกที่นี่ เพื่อดูคู่มือการปรับใช้ PortGuard