V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
拼车信息请发到 /go/cosub 节点。

如果没有发送到 /go/cosub,那么会被移动到 /go/pointless 同时账号会被降权。如果持续触发这样的移动,会导致账号被禁用。
RayGZJ
V2EX  ›  Surge

Surge + Ponte 动态 UDP 端口在 iKuai 上的 DMZ 配置有风险吗?

  •  
  •   RayGZJ · 5 天前 · 338 次点击

    最近在家里搭建了一个 Surge Ponte UDP 中继环境,让外网可以访问内网服务。我的 Ponte 是通过 Debian 上的 Snell 代理进行 UDP 中继的,这样客户端即使在公网也能通过动态 UDP 端口访问内网服务。并且可以添加多个 Ponte 服务端,解决内网访问问题。

    因为我观察到 Ponte 的 UDP 端口是动态变化的,所以我在 iKuai 上做了如下设置: •DMZ / 端口映射只开放 UDP •排除了 TCP 流量 •排除了低段端口( 1-50000 ),只允许高端 UDP 端口

    这样做的目的是保证 Surge + Ponte 的 UDP 中继功能,同时尽量降低整机暴露风险。

    有几个问题想请教大家: 1.这种做法是否安全? UDP 高端端口开放会不会被滥用或成为 DDoS 攻击目标? 2.仅排除 TCP 和低段端口,是否还存在被扫描或攻击的风险? 3.有没有更安全的方式既能支持动态 UDP 端口,又能降低暴露面? 4.Debian 端防火墙配置上,有没有推荐策略?我目前考虑只允许 UDP 流量到 Ponte 服务端口范围,TCP 只允许内网 SSH 管理。 5.surge 的 Ponte 端口随机是如何确定的(例如代理中继只开放了高位端口)?

    希望有经验的朋友分享实战经验或者防护建议,感谢🙏

    1 条回复
    RayGZJ
        1
    RayGZJ  
    OP
       5 天前
    家里环境有动态公网 IP
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   822 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 19ms · UTC 20:27 · PVG 04:27 · LAX 13:27 · JFK 16:27
    ♥ Do have faith in what you're doing.