#5 实现 SSH 安全防护的方案

2026-08-23

《Why I close SSH port 22 entirely (and what I use instead)》作者主张:

  1. 彻底关闭公网 SSH 22 端口,而非仅靠密钥登录或 fail2ban。
    传统端口敲门(port knocking)用明文序列开端口,易被抓包重放。
  2. 改用 fwknop 单包授权(SPA):客户端发一个 加密+HMAC-SHA512 签名的 UDP 包,内含时间戳与一次性计数器。
    1. SPA 包加密防窃听、签名防伪造、时间戳/计数器防重放
    2. 加密密钥与 HMAC 密钥分离,一个负责"别让人偷看",一个负责"别让人造假"
  3. 服务端 fwknopd 校验通过后,临时(如 120 秒)向 iptables 插入仅放行客户端 IP 的 22 端口规则,超时自动回收。
  4. 配合 ~/.ssh/config 的 ProxyCommand 可让 ssh server1 透明敲门。
  5. Tailscale 加密隧道作兜底,确保万一 SPA 机制失效还能成功登录机器。

这个方案不是“换端口藏起来”,而是默认全拒+密码学鉴权,把攻击面缩到仅收 SPA 的 UDP 口,好处就是对扫描器而言 22 端口始终 filtered,无 banner、无 RST,OpenSSH 零日无法被触及。

#4 Ubuntu 系统在 IPv6 环境下的公网暴露排查与加固

2026-05-19

家用宽带默认启用了 IPv6,并且 Ubuntu 24.04 主机可以通过 IPv6 地址直接使用 SSH 登录。这意味着设备获得了全球可路由地址,不再依赖 IPv4 NAT 的“隐身”效果。
这种情况本身并不表示系统已经被攻击,但确实意味着主机上的监听服务可能直接暴露在公网,需要对当前安全状态进行审计,并建立基本的防护措施。

#2 端对端加密通信软件

2023-01-29

相关文章:

端对端加密(End-to-end encryption,缩写为 E2EE)指的是,只有对话双方能够看到通信内容,其他第三方都无法解密,属于最安全的通信方式。
注意:按照国内相关法律,提供、使用无法监管的加密通讯工具有法律风险。

目前,支持端对端加密的通信软件,主要有下面这些:

  • Signal,据说是最安全的通信工具
  • Wire
  • Riot(Matrix 协议的实现)
  • Line
  • iMessage
  • Keybase
  • WhatsApp
  • Telegram
    默认没有启用端对端加密,只有打开"秘密对话"功能才会启用。
  • Status 去中心化,Matrix 加密通信协议
  • CoyIM 洋葱网络项目开发的匿名通信工具,Tor + TLS + XMPP + OTR(Off-The-Record)端对端加密

参考资料与拓展阅读