跳转到内容

安全指南

公网映射会让原本只能在内网访问的服务出现在公网入口。创建映射后,请优先确认服务自身认证、访问控制和防护记录。

  1. 服务自身必须有认证:SSH 用密钥或强密码,RDP 启用网络级身份验证,Web 后台不要裸奔。
  2. 只暴露需要的端口:一条映射只指向一个明确的本地地址和端口。
  3. 用访问控制缩小入口:能用 IP 白名单就不要对全网开放。
  4. 定期检查防护记录:确认是否有异常访问、拦截或封禁。

访问控制用于限制谁可以访问你的映射。常见策略包括:

  • IP 白名单
  • 时间窗
  • 口令限制

[截图占位:控制台 → 访问控制规则列表]

建议:

  • 远程桌面、SSH、数据库优先配置白名单
  • 临时协作场景可使用时间窗
  • 不要把弱密码服务直接暴露给全网

用户白名单是账号级的信任来源,适合放入你常用的出口 IP 或 CIDR。

[截图占位:控制台 → 用户白名单]

SSH 和 RDP 是公网攻击最集中的两类服务。蜻蜓映射会针对这两类映射提供防爆破能力,用于识别明显异常的尝试并进行拦截或封禁。

[截图占位:控制台 → SSH/RDP 防爆破设置]

注意:

  • 防爆破不是替代强密码或 SSH 密钥
  • 其他协议不承诺同样的爆破识别能力
  • 被拦截记录可在防护记录中查看

HTTP/HTTPS 映射可以使用系统域名,也可以在创建映射时绑定自有域名。绑定自有域名后,按控制台提示配置 DNS,等待验证和证书就绪。

[截图占位:控制台 → HTTP/HTTPS 映射自有域名配置]

对 Web 后台,建议叠加入口鉴权或业务自身登录。

TCP/UDP 映射通常用于远程桌面、SSH、数据库、SFTP、游戏服务等。它们的安全性主要依赖:

  • 服务自身认证
  • 访问控制规则
  • 白名单
  • SSH/RDP 防爆破

[截图占位:控制台 → TCP 映射安全设置]

防护记录用于查看被拦截的连接、异常访问和封禁状态。

[截图占位:控制台 → 防护记录]

检查项 HTTP/HTTPS SSH/RDP 数据库/SFTP
服务自身认证 必须 必须 必须
IP 白名单 推荐 强烈推荐 强烈推荐
访问控制 推荐 强烈推荐 强烈推荐
防爆破 推荐
查看防护记录 推荐 推荐 推荐