安全性
- SSH设置好密钥后,一定要关闭密码登陆。现在暴力破解策略往往是先派小鸡端口扫描看看谁可以密码访问,如果可以,然后定点爆破就开始了。
- 不允许root登陆。
- FRP使用token验证。
- 千万别用22默认端口,而是改成10000以上的端口。我改了之后,查看后台log,暴力破解少了很多。
- FRP服务端要输出配置文件,info等级就能显示访问ip了,作为ip封禁的依据。下面是我的服务端设置example:
bindPort = 7000
auth.token = "xxx"
webServer.port = 7600
webServer.user = "xxx"
webServer.password = "xxx"
#日志记录等级,有trace, debug, info, warn, error
log.level = "info"
#日志保留时间
log.maxDays = 3
log.to = "/root/frp_0.54.0_linux_amd64/log/frps.log"
info模式输出/root/frp_0.54.0_linux_amd64/log/frps.log
的打印结果
其他
- 要把隧道绑定在域名上面,而不是ip。一旦ip被封或者切换,远程主机就失联了。
- FRP同一个服务器开多端口穿透,只需要一个配置文件写就好,不要多开frps。下面是我Client端的设置:
serverAddr = "x.xx.com"
serverPort = 7000
auth.token = "xxxxx" #似乎不能加特殊符号
[[proxies]]
name = "ssh1"
type = "tcp"
localIP = "127.0.0.1"
localPort = 22
remotePort = 3000
[[proxies]]
name = "vnc"
type = "tcp"
localIP = "127.0.0.1"
localPort = 6666
remotePort = 370
- 服务端注意运行定期脚本,解析frp的域名,然后解析得到的ip需要转发特定网口。
#!/bin/bash
# 域名
DOMAIN_NAME="xx.xx.com"
# 使用dig命令解析域名获取IP地址
IP_ADDRESS=$(dig +short $DOMAIN_NAME | tail -n1)
if [ -z "$IP_ADDRESS" ]; then
echo "无法解析域名: $DOMAIN_NAME"
exit 1
fi
# WiFi接口名称,注意下面只是example接口名
WIFI_INTERFACE="wlx200db0362a21"
# 获取WiFi接口的默认网关
WIFI_GATEWAY=$(ip route show default | grep $WIFI_INTERFACE | awk '{print $3}')
# 构造预期的路由规则
EXPECTED_ROUTE="$IP_ADDRESS via $WIFI_GATEWAY dev $WIFI_INTERFACE"
# 检查是否已存在预期的路由规则
EXISTING_ROUTE=$(ip route show to match $IP_ADDRESS | grep $WIFI_INTERFACE)
if [[ "$EXISTING_ROUTE" == *"$EXPECTED_ROUTE"* ]]; then
echo "路由规则已存在,无需更新: $EXPECTED_ROUTE"
else
# 删除旧的路由规则(如果存在)
sudo ip route del $IP_ADDRESS dev $WIFI_INTERFACE 2> /dev/null
# 添加新的路由规则
sudo ip route add $EXPECTED_ROUTE
echo "路由更新完成: $EXPECTED_ROUTE"
sudo systemctl restart frpc.service
fi