Replies: 1 comment 7 replies
-
感觉适用于非 TLS,不过我们面对的攻击者有能力伪造来源 IP |
Beta Was this translation helpful? Give feedback.
7 replies
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Uh oh!
There was an error while loading. Please reload this page.
Uh oh!
There was an error while loading. Please reload this page.
-
在运行ssh的服务器上部署端口敲门机制是一项非常历史悠久的保护措施。服务器平时防火墙可以配置成不接受任意源地址,除非按照一定的顺序访问几个特定端口。
按照这个思路,我们是不是可以配置一个类似的机制?比如:设置两个域名,一个域名用于平时的Xray流量,另一个用于敲门。因为敲门基本不需要考虑性能,可以套CDN以达到最大的隐藏效果。敲门的时候服务器这边可以从敲门的时候附带的参数来放行对应的ip地址。主动探测因为不知道敲门的机制,一定会被防火墙挡住。
Beta Was this translation helpful? Give feedback.
All reactions