欢迎来到 PortGuard 文档站点
本站点的目的是让更多人了解单包授权(Single Packet Authorization, SPA)以及 PortGuard / fwknop 兼容工作流的可实施方案。通过本站点,您将学习如何隐藏服务端口,并在授权后临时开放访问。
什么是 PortGuard?
PortGuard 是一个兼容 fwknop SPA 协议的安全访问方案,用于在收到授权数据包之前隐藏服务端口。
PortGuard 包含两部分:
- PortGuard Client:支持 fwknop SPA 协议的跨平台客户端,可以向
fwknopd或 PortGuard Server 发送兼容的授权数据包。 - PortGuard Server:在上游 fwknop 项目基础上修改的服务端组件/发行版,加入了 PortGuard 自身的打包和工作流改进。
fwknop 是 PortGuard 的协议兼容基础。PortGuard 保留熟悉的 SPA 模型、密钥、访问定义、二维码/配置导入方式,同时让桌面端和移动端的日常操作更简单。
fwknop 背景
fwknop 是一个开源端口敲门系统,实现了单包授权(SPA)。与传统依赖多端口序列的 Port Knocking 不同,fwknop 使用一个加密、不可重放、带 HMAC 认证的数据包,为授权客户端动态打开防火墙端口。
为什么选择 PortGuard?
- 兼容 fwknop 协议:PortGuard Client 发送兼容 fwknop 的 SPA 数据包,原有 fwknop 概念仍然可用。
- 基于 fwknop 修改的服务端:PortGuard Server 基于上游 fwknop,并加入 PortGuard 的特定改动。
- 隐藏服务端口:服务默认关闭,只在授权后临时开放。
- 跨平台客户端:PortGuard Client 支持 Windows、macOS、iOS、Android 等桌面和移动工作流。
- 加密与认证:SPA 数据包使用加密、HMAC 和时间戳校验,降低重放和篡改风险。
本站点的主要内容
在本站点中,您将学习以下内容:
- PortGuard 部署流程:安装并配置 PortGuard Server 或 fwknop 兼容服务端工作流。
- PortGuard Client 操作:导入
.fwknoprc/ 二维码配置并发送兼容 fwknop 的 SPA 数据包。 - SPA 实现原理:理解加密、HMAC 认证、时间戳校验和数据包传输。
- PortGuard 使用场景:保护 SSH、NAS、VPN、管理后台和云服务。
- 相比传统 Port Knocking 的优势:了解为什么单包授权比序列敲门更安全、更快。
- 工具介绍:介绍跨平台 GUI 工具,让 fwknop 兼容 SPA 更容易使用。
谁适合使用 PortGuard?
- 系统管理员:保护服务器免受未经授权的访问。
- 网络安全工程师:增强网络安全性,防止端口扫描和暴力破解。
- 开发者与运维人员:在开发和运维过程中,确保服务的安全性。
- 个人用户:对网络安全有需求的普通用户。