安全指南
公网映射会让原本只能在内网访问的服务出现在公网入口。创建映射后,请优先确认服务自身认证、访问控制和防护记录。
- 服务自身必须有认证:SSH 用密钥或强密码,RDP 启用网络级身份验证,Web 后台不要裸奔。
- 只暴露需要的端口:一条映射只指向一个明确的本地地址和端口。
- 用访问控制缩小入口:能用 IP 白名单就不要对全网开放。
- 定期检查防护记录:确认是否有异常访问、拦截或封禁。
访问控制用于限制谁可以访问你的映射。常见策略包括:
- IP 白名单
- 时间窗
- 口令限制
[截图占位:控制台 → 访问控制规则列表]
建议:
- 远程桌面、SSH、数据库优先配置白名单
- 临时协作场景可使用时间窗
- 不要把弱密码服务直接暴露给全网
用户白名单是账号级的信任来源,适合放入你常用的出口 IP 或 CIDR。
[截图占位:控制台 → 用户白名单]
SSH/RDP 防爆破
Section titled “SSH/RDP 防爆破”SSH 和 RDP 是公网攻击最集中的两类服务。蜻蜓映射会针对这两类映射提供防爆破能力,用于识别明显异常的尝试并进行拦截或封禁。
[截图占位:控制台 → SSH/RDP 防爆破设置]
注意:
- 防爆破不是替代强密码或 SSH 密钥
- 其他协议不承诺同样的爆破识别能力
- 被拦截记录可在防护记录中查看
HTTP/HTTPS 映射
Section titled “HTTP/HTTPS 映射”HTTP/HTTPS 映射可以使用系统域名,也可以在创建映射时绑定自有域名。绑定自有域名后,按控制台提示配置 DNS,等待验证和证书就绪。
[截图占位:控制台 → HTTP/HTTPS 映射自有域名配置]
对 Web 后台,建议叠加入口鉴权或业务自身登录。
TCP/UDP 映射
Section titled “TCP/UDP 映射”TCP/UDP 映射通常用于远程桌面、SSH、数据库、SFTP、游戏服务等。它们的安全性主要依赖:
- 服务自身认证
- 访问控制规则
- 白名单
- SSH/RDP 防爆破
[截图占位:控制台 → TCP 映射安全设置]
防护记录用于查看被拦截的连接、异常访问和封禁状态。
[截图占位:控制台 → 防护记录]
| 检查项 | HTTP/HTTPS | SSH/RDP | 数据库/SFTP |
|---|---|---|---|
| 服务自身认证 | 必须 | 必须 | 必须 |
| IP 白名单 | 推荐 | 强烈推荐 | 强烈推荐 |
| 访问控制 | 推荐 | 强烈推荐 | 强烈推荐 |
| 防爆破 | — | 推荐 | — |
| 查看防护记录 | 推荐 | 推荐 | 推荐 |
