[scode type="blue"] 很多人有公网 IP 之后的第一反应就是映射一堆端口:NAS 5000、445 来一套,数据库开一个,ssh、rdp 也得单独映射,到最后自己都记不清到底对外暴露了多少端口。更稳妥的做法是单端口收敛 + 基于域名的反向代理 + WAF 统一防护—— 公网只开放一个非标准端口,就能承载所有 Web 业务,还能拦截常见的攻击。 [/scode] #### 1、公网入口层 — 单端口收敛,最小化攻击面 举个最典型的例子哈,比如你要对外提供服务a,内网地址是 `192.168.1.1:80`,想通过 `a.example.com` 在外网访问。 1. 所有子域名通过 CNAME 指向你的主 DDNS 域名,自动跟随公网 IP 变化 2. 外网用户访问 `https://a.example.com:8443`,请求到达公网 IP 的 8443 端口 3. 路由器配置一条目的 NAT(端口转发),将公网 8443 端口的流量,转发到内网 WAF 服务器的 443 端口 4. WAF 根据 HTTPS 的 SNI 扩展和 HTTP Host 头,识别出这是指向 `a.example.com` 的请求 5. WAF 完成攻击检测、ssl 证书卸载后,将请求反向代理到内网服务 a的 `192.168.1.10:8080` 6. 业务响应沿原路返回给用户 这样整个过程,公网上只暴露了 8443 这一个端口,所有 Web 业务都通过这一个入口进出,统一经过 WAF 过滤。新增服务时,只需要在 WAF 里添加一个站点配置就行了。当然这里要说一句,waf也不是万能的,它拦不住定向的 0day 漏洞和业务逻辑层面的攻击,但是能挡住 99% 以上的自动化扫描和批量攻击了,足够把风险降到很低的水平。  #### 2、业务与管理分离,非 Web 服务走 VPN 单端口入口只承载 HTTP/HTTPS 类的公网业务流量,这是「业务层面」 SSH、RDP、SMB 文件共享、数据库、这类「管理面」的服务,一律不做端口映射,也没法做反向代理,即使能做也没必要,走的是L4层而不是7层代理。 这里我们可以使用WireGuard /OpenVPN 作为主力互联协议,承 NAS文件 同步、文件访问等高吞吐流量;OpenVPN 作为补充,适配移动设备、UDP 受限的网络环境。 这是整个架构的安全核心,哪怕公网的 Web 入口真的出了问题,攻击者也不会之间碰到你的管理设备和存储资源等。  **别把敏感服务放进公网反代!!!** 很多人图方便,把路由器后台、NAS 管理页、数据库管理工具也放进反代里,觉得加个密码就没事。这其实是把高价值的攻击目标直接摆到了公网上,非常不推荐。这类管理服务都走 VPN 接入,多一步操作,安心很多,减少攻击面。 这套架构还有个很大的好处,如果后续你想加异地灾备站点,或者搭建个网站,升级成跨区域混合网络,只需要把 WAF 入口迁移到 VPS,内网组网部分完全不用动,可以平滑升级到 SD-WAN 架构. Loading... <div class="tip inlineBlock info"> 很多人有公网 IP 之后的第一反应就是映射一堆端口:NAS 5000、445 来一套,数据库开一个,ssh、rdp 也得单独映射,到最后自己都记不清到底对外暴露了多少端口。更稳妥的做法是单端口收敛 + 基于域名的反向代理 + WAF 统一防护—— 公网只开放一个非标准端口,就能承载所有 Web 业务,还能拦截常见的攻击。 </div> #### 1、公网入口层 — 单端口收敛,最小化攻击面 举个最典型的例子哈,比如你要对外提供服务a,内网地址是 `192.168.1.1:80`,想通过 `a.example.com` 在外网访问。 1. 所有子域名通过 CNAME 指向你的主 DDNS 域名,自动跟随公网 IP 变化 2. 外网用户访问 `https://a.example.com:8443`,请求到达公网 IP 的 8443 端口 3. 路由器配置一条目的 NAT(端口转发),将公网 8443 端口的流量,转发到内网 WAF 服务器的 443 端口 4. WAF 根据 HTTPS 的 SNI 扩展和 HTTP Host 头,识别出这是指向 `a.example.com` 的请求 5. WAF 完成攻击检测、ssl 证书卸载后,将请求反向代理到内网服务 a的 `192.168.1.10:8080` 6. 业务响应沿原路返回给用户 这样整个过程,公网上只暴露了 8443 这一个端口,所有 Web 业务都通过这一个入口进出,统一经过 WAF 过滤。新增服务时,只需要在 WAF 里添加一个站点配置就行了。当然这里要说一句,waf也不是万能的,它拦不住定向的 0day 漏洞和业务逻辑层面的攻击,但是能挡住 99% 以上的自动化扫描和批量攻击了,足够把风险降到很低的水平。  #### 2、业务与管理分离,非 Web 服务走 VPN 单端口入口只承载 HTTP/HTTPS 类的公网业务流量,这是「业务层面」 SSH、RDP、SMB 文件共享、数据库、这类「管理面」的服务,一律不做端口映射,也没法做反向代理,即使能做也没必要,走的是L4层而不是7层代理。 这里我们可以使用WireGuard /OpenVPN 作为主力互联协议,承 NAS文件 同步、文件访问等高吞吐流量;OpenVPN 作为补充,适配移动设备、UDP 受限的网络环境。 这是整个架构的安全核心,哪怕公网的 Web 入口真的出了问题,攻击者也不会之间碰到你的管理设备和存储资源等。  **别把敏感服务放进公网反代!!!** 很多人图方便,把路由器后台、NAS 管理页、数据库管理工具也放进反代里,觉得加个密码就没事。这其实是把高价值的攻击目标直接摆到了公网上,非常不推荐。这类管理服务都走 VPN 接入,多一步操作,安心很多,减少攻击面。 这套架构还有个很大的好处,如果后续你想加异地灾备站点,或者搭建个网站,升级成跨区域混合网络,只需要把 WAF 入口迁移到 VPS,内网组网部分完全不用动,可以平滑升级到 SD-WAN 架构. Last modification:July 20, 2026 © Allow specification reprint Support Appreciate the author Like 如果觉得我的文章对你有用,请随意赞赏