彻底关闭 SSH 22 端口,我用 fwknop 替代

I close SSH port 22 (and what I use instead)

彻底关闭 SSH 22 端口,我用 fwknop 替代

大多数 SSH 加固指南止步于密钥认证和 fail2ban,但这无法阻止自动化扫描器探测端口 22 的存在。如果 OpenSSH 出现零日漏洞,所有暴露的服务器都会成为目标。我选择彻底关闭端口 22,让 SSH 守护进程对互联网完全不可见。通过 fwknop 实现的 Single Packet Authorization (SPA) 技术,我发送一个加密且签名的 UDP 数据包,服务器验证通过后才会临时开放端口。这不仅消除了日志噪音,更在攻击者无法触及 SSH 守护进程的前提下,将攻击面缩小到验证机制本身。配合 Ansible 自动化部署和 Tailscale 作为备用通道,这套方案让 SSH 连接既安全又透明。

这不是通过隐藏端口号实现的隐蔽安全,端口是真正关闭的,只有 SPA 数据包能证明你有权进入,就像钥匙证明你有权进入锁住的房间一样。
  1. kazinator

    [延迟回复]

同日更多故事

2026-08-15