关于 ddns 的几个安全疑问

2022-04-21 13:56:59 +08:00
 MDAw

背景:吃灰树莓派 3b+,移动公网 ipv6 ,cloudflare ddns ,docker 跑的navidrome(web 音乐流媒体服务)。

非 root 用户,密码管理器生成强密码,开启了 ufw 防火墙,v6 仅开放两个高位端口:xxxxx (偶尔需要 VNC )和 xxxxx ( navidrome ),拒绝其他所有端口公网入站。

疑问:

1.没有绝对安全,上述措施是否能够应对绝大部分潜在攻击者,还能做些什么加强防护?

2.在 example.com 已配置 ssl 证书( cloudflare 托管)的情况下,能否为子域 sub.example.com:xxxxx 单独配置 HTTPS ,或是让主域的 ssl 在子域也生效?

非专业人士,网络基础匮乏,还请前辈们不吝赐教,感谢阅读和回复,祝好!

2185 次点击
所在节点    宽带症候群
9 条回复
dcty
2022-04-21 14:04:46 +08:00
1 ,不需要做啥了
2 ,证书可以申请泛域名
Buges
2022-04-21 14:07:34 +08:00
最简单的用 caddy 的 on-demand tls ,想写什么子域写什么子域,启动之后自动申请对应的证书。
huaes
2022-04-21 14:17:41 +08:00
其实安全问题我们真的想多了,又不是什么高价值目标,攻击是要花钱的
photon006
2022-04-21 14:22:45 +08:00
再跑一个 fail2ban

sudo apt install fail2ban -y
deplivesb
2022-04-21 16:38:17 +08:00
一个 fail2ban bantime =1w 能解决 90%的话里花哨的安全问题
MDAw
2022-04-21 18:06:51 +08:00
@dcty 感谢解惑。
MDAw
2022-04-21 18:07:53 +08:00
@Buges caddy 太好用了,已经通过 caddy 反代,自动 tls 很方便。
MDAw
2022-04-21 18:08:47 +08:00
@huaes 主要内网下还有 iCloud 备份的照片,尽量防范于未然。
MDAw
2022-04-21 18:09:07 +08:00
@photon006
@deplivesb
感谢,已配置 fail2ban 。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/848342

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX