跳转到内容

映射上线后的安全设置:爆破防护与访问规则

创建映射之后,你的服务就在互联网上了——任何人只要知道地址就能访问。这一页讲怎么把入口收窄。

  1. 确认服务自身有认证。SSH 用密钥或强密码,远程桌面启用网络级身份验证,Web 后台别裸奔。蜻蜓映射的安全设置是加固,不能替代服务自己的密码。
  2. 只映射需要的那个端口。一条映射只指向一个明确的本地地址和端口,别图省事开一大片。
  3. 用访问规则限定谁能访问。能只放行自己常用的 IP,就不要对全网开放。

下面两项设置都在桌面客户端左侧的「安全」分组里。

「安全 → 爆破防护」。它自动识别外网的高频异常访问并分级拦截,重点保护 SSH远程桌面这两类最常被撞库的服务。

爆破防护页:协议防护开关、统计卡与防护日志

顶部的「协议防护」开关控制它是否工作,新账号默认就是开着的,一般不需要你动它。下面四个数字分别是今日已拦截次数、活跃来源 IP 数、受保护的映射数和放行 IP 数。

页面下半部的第一个 tab,记录被拦下的来源 IP、对应映射和拦截时间。平时没有记录是正常的(显示「暂无拦截记录,防护正常」)。

定期看一眼——它能告诉你有没有人正在盯着你的服务。

第二个 tab。把你自己常用的固定 IP 加进来,避免自己被防护误伤。

放行名单 tab

「安全 → 访问规则」。爆破防护是自动的,访问规则则是你自己定的门禁:对指定映射限定什么时候凭什么能访问。

访问规则列表,含一条已启用的规则

点右上角「添加访问规则」新建。一条规则先在「基本信息」里起个名字、选它作用于哪些映射,然后按需要启用下面三类限制——可以只用其中一类,也可以叠加

按来源 IP 或网段控制,两种模式二选一:

  • 白名单(仅允许)——只放行清单内的来源,其余一律拒绝。适合远程桌面、SSH、数据库这类只有你自己用的服务。
  • 黑名单(拒绝)——只挡掉清单内的来源,其余放行。

IP 限制:白名单模式,填 IP、掩码位与备注

每条填 IP 或网络地址 + 掩码位,建议写上备注(比如「公司办公网」),以后自己才认得出来。

按每周的星期和小时开放,两种模式:仅允许时段(只在选中的时段开放)或拒绝时段(选中的时段关闭)。

时间限制:按周网格选中工作日 9–18

网格支持拖拽多选,点行头可以切整行,还有「工作日 9–18」「7×24」两个快捷按钮。适合「只在上班时间开放办公室远程桌面」这类场景。

时区固定为 Asia/Shanghai

给映射地址加一层用户名密码,访问时浏览器会弹登录框。

访问口令:设置用户名与密码

适合把内部的 Web 后台、管理面板挡在一层简单认证后面,尤其是那些本身没有登录功能的页面。

按你映射的服务类型对照着做:

检查项网站(HTTP/HTTPS)远程桌面 / SSH数据库 / SFTP
服务自身有认证必须必须必须
访问规则 · IP 限制推荐强烈推荐强烈推荐
访问规则 · 访问口令推荐不支持不支持
爆破防护保持开启
定期看防护日志推荐推荐推荐

NAS、Linux 服务器这类用命令安装的设备没有桌面客户端,这两页在网页控制台的「安全中心」下,菜单名和操作完全一样。