mrash

一款实现单包授权(SPA)的防火墙隐蔽工具,通过单个加密、防重放、HMAC认证的数据包来授权访问隐藏在默认丢弃防火墙策略后的服务。

2.6.11
发布于
2024年2月7日
1,463
星标
700
下载
同步于
1 天前

最新版本

2.6.112024年2月7日 10:05
下载慢?可在上方随时切换镜像源

项目说明

项目概述

fwknop 实现了一种称为单包授权(Single Packet Authorization, SPA)的授权方案,用于强服务隐蔽。SPA 只需要单个加密、防重放、通过 HMAC 认证的数据包,即可传递对隐藏在默认丢弃防火墙策略后的服务的访问请求。

主要功能

  • 单包授权(SPA):比端口敲门(Port Knocking)更安全的下一代方案
  • 防重放攻击:SPA 通过加密和 HMAC 认证防止重放攻击
  • 服务隐蔽:服务隐藏在默认丢弃防火墙策略后,Nmap 无法扫描
  • 多防火墙支持:支持 iptables、firewalld、PF 和 ipfw,覆盖 Linux、OpenBSD、FreeBSD 和 macOS
  • 自定义脚本支持:支持 ipset、nftables 等自定义脚本扩展
  • 加密方式:支持 Rijndael 分组密码和 GnuPG 非对称加密

适用人群

  • 需要 SSH 等关键服务防扫描的安全管理员
  • 对零日漏洞和未修复代码有顾虑的系统管理员
  • 网络安全研究人员

快速上手

  1. 安装 fwknop(通过包管理器或源码编译)
  2. 配置 /etc/fwknop/access.conf 文件
  3. 使用 --key-gen 选项生成加密密钥和 HMAC 密钥
  4. 使用 fwknop 客户端发送 SPA 数据包
  5. 使用 fwknopd 守护进程接收并处理 SPA 请求

核心优势

  • 比传统端口敲门更安全的 SPA 方案
  • 支持多种防火墙和操作系统
  • 加密(Rijndael/GnuPG)+ HMAC 双重认证
  • 开源免费

系统要求

  • 操作系统:Linux、OpenBSD、FreeBSD、macOS
  • 额外依赖:libpcap(用于被动获取 SPA 数据)

历史版本

排序