каково использование «удалённого (клиентского) порта» для входящего правила брандмауэра?

каково использование «удалённого (клиентского) порта» для входящего правила брандмауэра?

В настройках брандмауэра локальный порт для входящего правила довольно очевиден: это тот порт, который вы хотите прослушивать. Однако,удаленный портзвучит как абсурд: в типичном протоколе клиент использует произвольный порт, поэтому ограничение удаленного порта нарушит работу вашего сервиса.

https://i.stack.imgur.com/MdHzW.png изображение заимствовано изВ чем разница между локальным портом и удаленным портом брандмауэра на сервере Windows 2016? Хотя на изображении показаны настройки брандмауэра Windows, я полагаю, что и другие брандмауэры имеют схожие настройки.

Есть ли возможность ограничить клиентский порт (удалённый порт) для входящего трафика?

решение1

Существует множество программ и протоколов, с помощью которых клиенты могут запрашивать серверы из фиксированных портов.

  • Мне на ум приходит DNS, где клиент запрашивает (с порта 53) удаленный сервер (порт 53). Поэтому правило глубокой защиты на стороне сервера будет разрешать только удаленным клиентам с их удаленного порта 53.
  • Я думаю, что протокол LDAP делает то же самое: клиент делает запрос с фиксированного и четко определенного порта.
  • Вы также можете подумать о различных службах синхронизации (например, SMB, NFS и различных других).
  • Вы также можете определить диапазон удаленных портов для брандмауэра, например, чтобы гарантировать, что клиент общается с удаленного непривилегированного порта.

Связанный контент