一款实现单包授权(SPA)的防火墙隐蔽工具,通过单个加密、防重放、HMAC认证的数据包来授权访问隐藏在默认丢弃防火墙策略后的服务。
- 2.6.11
- 发布于
- 2024年2月7日
- 1,463
- 星标
- 700
- 下载
- 同步于
- 1 天前
最新版本
2.6.112024年2月7日 10:05下载慢?可在上方随时切换镜像源
项目说明
项目概述
fwknop 实现了一种称为单包授权(Single Packet Authorization, SPA)的授权方案,用于强服务隐蔽。SPA 只需要单个加密、防重放、通过 HMAC 认证的数据包,即可传递对隐藏在默认丢弃防火墙策略后的服务的访问请求。
主要功能
- 单包授权(SPA):比端口敲门(Port Knocking)更安全的下一代方案
- 防重放攻击:SPA 通过加密和 HMAC 认证防止重放攻击
- 服务隐蔽:服务隐藏在默认丢弃防火墙策略后,Nmap 无法扫描
- 多防火墙支持:支持 iptables、firewalld、PF 和 ipfw,覆盖 Linux、OpenBSD、FreeBSD 和 macOS
- 自定义脚本支持:支持 ipset、nftables 等自定义脚本扩展
- 加密方式:支持 Rijndael 分组密码和 GnuPG 非对称加密
适用人群
- 需要 SSH 等关键服务防扫描的安全管理员
- 对零日漏洞和未修复代码有顾虑的系统管理员
- 网络安全研究人员
快速上手
- 安装 fwknop(通过包管理器或源码编译)
- 配置
/etc/fwknop/access.conf文件 - 使用
--key-gen选项生成加密密钥和 HMAC 密钥 - 使用
fwknop客户端发送 SPA 数据包 - 使用
fwknopd守护进程接收并处理 SPA 请求
核心优势
- 比传统端口敲门更安全的 SPA 方案
- 支持多种防火墙和操作系统
- 加密(Rijndael/GnuPG)+ HMAC 双重认证
- 开源免费
系统要求
- 操作系统:Linux、OpenBSD、FreeBSD、macOS
- 额外依赖:libpcap(用于被动获取 SPA 数据)
历史版本
排序