内网敏感端口不暴露:反向代理服务器规则把入口藏起来
防火墙里有一条最拧巴的规则:某台内网设备的服务必须让外面访问,但它的端口又实在不敢暴露。DSM 自带的反向代理服务器(控制面板 > 登录门户 > 高级)就是解这道题的——用一条代理规则,把「暴露」换成「转发」。
操作步骤
-
认清它能做什么:你的 Synology NAS 可以充当反向代理服务器,把请求从 Internet 转发到本地网络中的设备;官方给的两个典型情形都围绕「敏感端口」——情形一,敏感端口 80 被防火墙禁止外部访问,可设规则让受信任用户走开放的端口 81 从 Internet 访问它;情形二,只允许特定设备(如名为 MyTrustee 的服务器)的流量到达端口 80,封锁其余所有来源。为什么:本质是把「谁、从哪、走哪个口」拆成规则变量,端口不再有义务直接裸奔。
-
创建规则:单击反向代理服务器 > 创建,在常规页面依次指定名称,以及来源(Internet 发请求的设备)与目的地(内网中的设备)各自的协议(HTTP 或 HTTPS)、主机名、端口。为什么:来源和目的地是成对设计的——外层协议和端口可以完全不同于内层,防火墙只见「外层」,敏感端口从头到尾没出现在公网侧。
-
按需勾选来源侧 HSTS,或挂访问控制配置文件进一步限定谁能进来。为什么:HSTS 强制浏览器走加密连接,转发入口更不该有明文;访问控制配置文件则是把「受信任用户」从 IP 白名单升级成可管理的策略。
-
特殊应用补自定义标头:单击创建 > 自定义标头,在下拉菜单选 WebSocket 可一键创建 WebSocket 功能标头,让反代后的 Web 应用正常握手。为什么:现在稍新的内网系统(协作面板、监控页面)几乎都依赖 WebSocket,漏配的表现就是「页面能开、实时刷新全死」。
-
按需调高级参数:创建 > 高级设置里可改代理服务器连接超时(到目标服务器)与发送超时(秒)。为什么:长轮询、大文件上传的内网应用被默认超时掐断时,第一处该查的就是这里。
-
配套两件事:规则可以建多条,改删都在列表里操作;同时记得回安全性 > 保护把反向代理服务器的 IP 加进自动封锁的允许列表——所有外部请求在系统看来都来自反代,不加白名单,一次攻击潮会把所有用户的共同出口封掉。为什么:反向代理和自动封锁是同一入口的两层,配置必须成套做。
三条边界先知道
- 转发不是放行:反代规则隐藏的是端口,不是免掉认证——内层服务的账号体系照常工作,别因为「藏起来了」就放松内层权限。
- HTTPS 证书要跟上:来源侧用 HTTPS 时,对应主机名要有有效证书,否则用户侧的浏览器警告比暴露端口还难看。
- 一条规则一个入口:不同内网系统分开建规则、分开命名,便于日后审计谁的入口还开着——混在一条规则里的端口,迟早没人说得清。
贵州诚鑫致达科技给客户收口内网 Web 系统时,反向代理是比「防火墙开个洞」体面得多的答案:公网侧只见一个干净的入口端口,敏感端口留在它该在的内网里。
企业存储选型参考|贵州诚鑫致达
做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。