请教下 frp 的安全性

1 月 20 日
 eastry

最近整了个阿里云服务器,搭建了 frp 服务,准备将家里的小服务器的部分端口暴露给外网,方面自己在外使用。

我的使用方式是这样的:

1 、阿里云服务端只完全开放 7000 ,其他端口都不开放; 2 、阿里云服务端的 auth.token 设置为一个随机生成的复杂 token ; 3 、其他端口(比如:8080 ,8081 ,22 等),需要用到的时候,只要到阿里云上设置一下白名单并开放就行了。

各位大佬帮忙看看,这么做有没有什么比较严重的风险。还有没有其他可以优化的地方。抱拳

9523 次点击
所在节点    程序员
72 条回复
penzi
1 月 20 日
没有
cheng6563
1 月 20 日
frp 里可以开下加密,没了。
totoro625
1 月 20 日
家里的小服务器肯定能随便跑脚本,跑一个 ddns 。推荐 https://github.com/jeessy2/ddns-go
阿里云 crontab 弄个脚本,把 ddns 解析域名对应的 ip 自动过白名单
7000 端口也不用对外开放

需要访问的设备,如果是笔记本也可以弄个 ddns ,自动过白名单
Sezxy
1 月 20 日
stcp 更安全,缺点是访问的时候要用到 frpc
lmmir
1 月 20 日
还不如用 easytier
Ipsum
1 月 20 日
搞个 vpn ,在哪都像家一样。
stephenhallo
1 月 20 日
其实比较好的方式是搞个备案域名,然后阿里云服务器上只开放 443 端口,阿里云服务器上部署 nginx 将流量直接反向代理到 frp ,所有的项目文件,包括域名证书啥的都在小服务器上。这样相对安全一些。
jifengg
1 月 20 日
另外,建议改掉默认 7000 端口,现在 frp 7000 端口也是常规扫描端口了。可能阿里云自己也会检测哦
eastry
1 月 20 日
@cheng6563
transport.useEncryption = true
transport.useCompression = true
这两个配置吧,已加。感谢
eastry
1 月 20 日
@totoro625 感谢感谢,昨天一直在找类似的东西。我去研究下。
eastry
1 月 20 日
@stephenhallo 有想过这种方式,自己有备案的域名,但是是不是每个开放的端口都要一个子域名,这样有点麻烦哎。不过还是感谢你的建议
eastry
1 月 20 日
@jifengg 嗯嗯,只是为了好描述写的 7000 ,真实情况是没有使用 7000 这个默认端口的。感谢建议。
ashuai
1 月 20 日
我以前在 win2003 上用过 ipsec ,双方配置同样的密钥就可以互访。现在的版本不知道怎么配了。不知道为什么这个方案很少看到人用
eastry
1 月 20 日
@Ipsum 暂时还不打算用 vpn 。
eastry
1 月 20 日
@lmmir 我去研究下 easytier 。感谢建议。
eastry
1 月 20 日
@Sezxy stcp 是麻烦一点。
stephenhallo
1 月 20 日
@eastry 不用呀,所有域名都是通过 https 走 443 端口呀,添加新的服务只是需要修改配置文件,不需要额外开放端口
youknowiam
1 月 20 日
我现在用 vnt+lucky 比较完美解决我远程、端口穿透的问题,无公网也能满速访问家里
jingcjie
1 月 20 日
之前用 frp 为了在哪里都能随时访问,后面还是组网算了,我把 rdp 和 ssh 挂 frp 上,每天可以被扫几百次,麻了。
ntedshen
1 月 20 日

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1187068

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX