深入探索fwknop:配置、数据包格式与部署实践
1. fwknop基础配置
fwknop是一款强大的安全工具,在使用过程中有多个关键配置项需要注意。
-源地址要求:fwknop客户端命令行中使用-s参数在SPA数据包里放置通配符IP地址是不被接受的,REQUIRE_SOURCE_ADDRESS设为Y。
-邮件提醒:fwknop服务器在多种情况下会发送邮件提醒,如接受SPA数据包并授予服务访问权限、移除访问权限、挫败重放攻击等。可支持多个邮件地址,以逗号分隔,例如:
EMAIL_ADDRESSES root@localhost, mbr@cipherdyne.org;- GPG密钥目录:
GPG_DEFAULT_HOME_DIR变量指定用于数字签名验证和SPA数据包解密的GnuPG密钥所在目录,默认使用根用户主目录下的.gnupg目录:
GPG_DEFAULT_HOME_DIR /root/.gnupg;- TCP服务器启用:
ENABLE_TCP_SERVER