Как обезопасить общедоступный хост?

309
jia103

Если я сконфигурирую встроенный маршрутизатор кабельного модема для переадресации порта 80 или порта 443 на мой предстоящий хост Raspbian, что еще мне нужно сделать, чтобы отключить настройки маршрутизатора и настройки Raspbian, чтобы защитить этот хост от внешнего мира ?

Я планирую установить Raspberry Pi с Raspbian у себя дома с простым в настройке веб-сервером (например, Apache или Nginx) для обслуживания статических файлов (например, документов) за пределами моей домашней сети, в основном предоставляя кому-то простой способ ( мне) перейти на динамический веб-сайт DNS и загрузить документы с общедоступного ненадежного компьютера, на котором запущено любое произвольное программное обеспечение, кейлоггер и кто что знает.

По этой причине я не хочу обслуживать файлы из чего-либо, например Dropbox или Google, которые требуют от меня входа во что-либо существенное.

Также по этой причине я бы предпочел, чтобы хост Raspbian был доступен в моей «внешней» домашней сети через встроенный маршрутизатор кабельного модема в сети 192.168.1.x, а не в моей «внутренней» сети с доверенными устройствами за второй маршрутизатор 192.168.0.x, который находится за кабельным модемом.

0
Сколько портов Ethernet у вашего кабельного модема? DavidPostill 5 лет назад 0
Хорошо. Это маршрутизатор, хотя кабельный провайдер называет его «кабельным модемом» для интернет и телеканалов. Он имеет четыре порта Ethernet и еще один для восходящей линии связи, которая поставляется из крошечного конвертера волоконно-оптического интерфейса, который они также предоставили. Я еще не разобрался с телеканалами, так как мы используем антенну HDTV. jia103 5 лет назад 0
Поэтому вам понадобится второй маршрутизатор, если вы хотите иметь две отдельные сети. DavidPostill 5 лет назад 0
Отредактировал пост, чтобы включить пояснения к комментариям до сих пор. jia103 5 лет назад 0

1 ответ на вопрос

0
ender.qa

То, что вы ищете, является DMZ . Вы не указали марку / модуль модема / маршрутизатора, который у вас есть. Но большинство современных маршрутизаторов имеют эту опцию в настройках брандмауэра.

См. Https://superuser.com/a/17575/425048 и ознакомьтесь с другими ответами, объясняющими, почему эта установка имеет угрозы безопасности.

Я так не думаю. Один из других ответов в том же посте упоминает, как одна DMZ по-прежнему поддерживает хост в той же внутренней сети, и упоминает использование второго маршрутизатора NAT, как я описал мою текущую существующую настройку. Мой вопрос сейчас заключается в том, что еще мне нужно сделать, чтобы обезопасить / отделить все, кроме второго NAT. jia103 5 лет назад 0

Похожие вопросы