SSH 网络安全
2026-08-23
《Why I close SSH port 22 entirely (and what I use instead)》作者主张:
- 彻底关闭公网 SSH 22 端口,而非仅靠密钥登录或 fail2ban。
传统端口敲门(port knocking)用明文序列开端口,易被抓包重放。
- 改用 fwknop 单包授权(SPA):客户端发一个 加密+HMAC-SHA512 签名的 UDP 包,内含时间戳与一次性计数器。
- SPA 包加密防窃听、签名防伪造、时间戳/计数器防重放
- 加密密钥与 HMAC 密钥分离,一个负责"别让人偷看",一个负责"别让人造假"
- 服务端 fwknopd 校验通过后,临时(如 120 秒)向 iptables 插入仅放行客户端 IP 的 22 端口规则,超时自动回收。
- 配合
~/.ssh/config 的 ProxyCommand 可让 ssh server1 透明敲门。
- Tailscale 加密隧道作兜底,确保万一 SPA 机制失效还能成功登录机器。
这个方案不是“换端口藏起来”,而是默认全拒+密码学鉴权,把攻击面缩到仅收 SPA 的 UDP 口,好处就是对扫描器而言 22 端口始终 filtered,无 banner、无 RST,OpenSSH 零日无法被触及。
Linux 网络安全
2026-05-19
家用宽带默认启用了 IPv6,并且 Ubuntu 24.04 主机可以通过 IPv6 地址直接使用 SSH 登录。这意味着设备获得了全球可路由地址,不再依赖 IPv4 NAT 的“隐身”效果。
这种情况本身并不表示系统已经被攻击,但确实意味着主机上的监听服务可能直接暴露在公网,需要对当前安全状态进行审计,并建立基本的防护措施。
计算机网络 网络安全
2026-01-07
:) 本文正在编辑中,暂时不提供浏览...
网络安全 加密 E2EE IM
2023-01-29
相关文章:
端对端加密(End-to-end encryption,缩写为 E2EE)指的是,只有对话双方能够看到通信内容,其他第三方都无法解密,属于最安全的通信方式。
注意:按照国内相关法律,提供、使用无法监管的加密通讯工具有法律风险。
目前,支持端对端加密的通信软件,主要有下面这些:
- Signal,据说是最安全的通信工具
- Wire
- Riot(Matrix 协议的实现)
- Line
- iMessage
- Keybase
- WhatsApp
- Telegram
默认没有启用端对端加密,只有打开"秘密对话"功能才会启用。
- Status 去中心化,Matrix 加密通信协议
- CoyIM 洋葱网络项目开发的匿名通信工具,Tor + TLS + XMPP + OTR(Off-The-Record)端对端加密
参考资料与拓展阅读
计算机网络 网络安全
2022-03-25
每一个中国开发者都必须去了解这个我们无法避开的网络特性。