找回密码
 立即注册
搜索
查看: 4989|回复: 33

[网络] 用反向代理是不是能避免被扫描端口发现开放的服务?

[复制链接]
     
发表于 2024-2-21 15:16 来自手机 | 显示全部楼层
反代比对域名,正确就转发上游服务器,这个可行。

我之前搞了个更复杂的对付联通宽带主动扫web端口,首先haproxy检查sni(域名)如果正确转发到nginx,nginx检查域名后的子路径是否正确,如果正确就转发到最终服务。
最终效果:
使用IP+端口不能访问,无TCP回包
使用IP+端口不能建立SSL连接
使用域名+端口不能访问,无TCP回包
使用域名/路径+端口正常https访问

由于路径是在https加密的,域名在sni是不加密的,防止运营商抓到域名进行探测。
回复

使用道具 举报

     
发表于 2024-2-22 12:45 来自手机 | 显示全部楼层
xiaoyaowuming 发表于 2024-2-22 11:31
请问你这方法的这些东西都是本地配置还是需要云服务器?

百元硬路由刷openwrt,软件包里装了nginx和haproxy就行,布在nas或者玩客云这些也行
回复

使用道具 举报

     
发表于 2024-2-23 07:42 来自手机 | 显示全部楼层
lhw369 发表于 2024-2-22 19:51
你以为人家扫描要看你站点是啥。实际扫描是你端口处于listen状态就标记你了。

—— 来自 HUAWEI ALN-AL00, ...

对,最好扫出来是DROP/REJECT
回复

使用道具 举报

     
发表于 2024-2-23 07:42 来自手机 | 显示全部楼层
风怒
回复

使用道具 举报

     
发表于 2024-2-23 07:43 来自手机 | 显示全部楼层
noneoneone 发表于 2024-2-22 20:05
单是被扫描到监听端口无所谓吧。那么多软件都会用upnp开端口呢,这标记了能有啥用。 ...

pcdn设备也会用upnp开端口
回复

使用道具 举报

     
发表于 2024-2-24 07:21 来自手机 | 显示全部楼层
moondigi 发表于 2024-2-23 20:26
nginx一个就行了,非有效域名就ssl_reject_handshake,非有效路径就return 444

感谢指教
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2024-6-5 14:07 , Processed in 0.025214 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表