跳至主要内容

歡迎來到 PortGuard 文件站點

本網站的目的是幫助更多人了解 Single Packet Authorization (SPA) 並提供可操作的解決方案,用於透過 PortGuard 和 fwknop-compatible 工作流程實施它。

什麼是 PortGuard?​

PortGuard 是 fwknop-compatible SPA 解決方案,用於隱藏服務端口,直到收到授權資料包。

PortGuard 有兩個部分:

  • PortGuard Client:支援fwknop SPA協定的跨平台用戶端,並向fwknopd或PortGuard伺服器傳送相容的授權資料包。
  • PortGuard Server:從上游 fwknop 專案修改的伺服器元件/發行版,具有 PortGuard 特定的打包和工作流程改進。

相容性基礎是fwknop。 PortGuard 保留了熟悉的 SPA 模型、按鍵、存取定義和 QR/設定工作流程,同時讓桌面和行動用戶的日常操作更加輕鬆。您可以在 GitHub 上找到 PortGuard 原始碼。

fwknop 的背景​

fwknop 是一個開源連接埠敲門系統,它實現 Single Packet Authorization (SPA) 以保護網路服務。與依賴資料包序列的傳統連接埠敲門不同,fwknop 使用透過 HMAC 驗證的單一加密的、不可重播的資料包,為授權客戶端動態開啟防火牆連接埠。這種方法對連接埠掃描器(例如 Nmap)隱藏服務,並防止未經授權的訪問,包括 zero-day 漏洞和 brute-force 攻擊。 fwknop 支援跨 Linux、OpenBSD、FreeBSD 和 macOS 的多個防火牆(iptables、firewalld、PF 和 ipfw),並與 libpcap 等工具整合以進行被動資料包嗅探。

為什麼選擇 PortGuard?​

  • fwknop 協定相容性:PortGuard Client 傳送 fwknop-compatible SPA 資料包,因此現有 fwknop 概念仍然可用。
  • 修改後的基於 fwknop 的伺服器:PortGuard Server 基於上游 fwknop,並進行了特定於 PortGuard 的更改。
  • 隱藏服務連接埠:服務預設保持關閉狀態,僅在授權後暫時開啟。
  • 跨平台用戶端:PortGuard Client 支援 Windows、macOS、iOS、Android 和相關桌面/行動裝置工作流程。
  • 加密和身份驗證:SPA 資料包使用加密、HMAC 和時間戳驗證來防止重播和篡改。

你將學到什麼​

在此網站上,您將了解以下內容:

  1. PortGuard 部署流程:安裝和設定 PortGuard Server 或 fwknop-compatible 伺服器工作流程的逐步說明。
  2. PortGuard Client操作:如何匯入.fwknoprc/QR配置並傳送fwknop-compatible SPA資料包。
  3. SPA 實作原理:加密、HMAC 驗證、時間戳驗證和封包傳輸的實用視圖。
  4. PortGuard 使用案例:透過在授權之前隱藏連接埠來保護 SSH、NAS、VPN、管理面板和雲端服務。
  5. 相對於傳統連接埠敲入的優勢:了解為什麼 single-packet authorization 比基於序列的敲入更安全、更快速。
  6. 工具介紹:探索使 fwknop-compatible SPA 更易於使用的跨平台 GUI 工具。

誰應該使用 PortGuard?​

  • 系統管理員:保護伺服器免遭未經授權的存取。
  • 網路安全工程師:增強網路安全,防止連接埠掃描和brute-force攻擊。
  • 開發者和DevOps:確保開發和營運過程中的服務安全。
  • 個人使用者:任何需要網路安全的人。

在哪裡可以找到不同平台的 GUI 用戶端?​

若要尋找適用於不同平台的 GUI 用戶端,請導覽至本文檔網站的 GUI 工具 部分。本部分提供 Windows、macOS、iOS 和 Android 上 PortGuard Client 的詳細資訊和下載連結。

PortGuard 入門​

如果您是 fwknop 或 SPA 的新手,請從部署指南 開始了解如何安裝和設定伺服器端。如果您已經熟悉 fwknop,可以直接跳到 用例 或 PortGuard Client tools。

準備好開始了嗎?
點此查看PortGuard部署指南。