前几天跟一个开设计公司的老同学吃饭,他跟我吐槽:公司就十来个人,文件服务器放在办公室,最近几个员工经常在家改图,非要远程访问共享文件夹。他一开始图省事,直接在路由器上把 445 端口映射到了公网,结果没两天服务器就中了勒索病毒,图纸全被加密,最后花了小一万才把数据恢复回来。
这事儿其实特别典型。很多小公司预算有限,觉得“能连上就行”,但安全这根弦一松,代价往往比省下的钱大得多。
其实,一台淘汰的旧电脑,就能解决这个问题,而且比直接开端口安全得多。
旧电脑别扔,它天生就是干网关的料
你公司是不是也有那种换下来的办公机?i3、4G 内存、机械硬盘,跑 Windows 已经卡了,但装个轻量 Linux 做网关绰绰有余。我建议直接装 Debian 或者 Ubuntu Server,不装桌面,省资源。要是能花一百多块换个 SSD,那它还能再战五年。
它的角色很简单:做公司内网的“门卫”。所有外网想访问内网文件服务器的请求,先得通过它验明正身。验过了,才放你进内网;没验过,门都不给敲。
核心思路:别在墙上乱开洞,只留一扇带锁的门
直接映射 445 端口,相当于你把保险柜搬到了大街上,谁路过都能踹两脚。正确的做法是:只开一个 VPN 端口,让员工先连 VPN,再访问文件服务器。
VPN 你可以理解成一条加密的“专线电话”。员工在家拨通这个电话,就相当于把电脑插到了公司的交换机上。他访问 \\192.168.1.10\共享 的时候,数据是在加密隧道里跑的,外人截获了也看不懂。
具体落地,我推荐 WireGuard。它比 OpenVPN 轻得多,旧电脑跑起来毫无压力,配置也简单。
大致的步骤是这样的:
- 旧电脑装好 Debian,设置固定内网 IP,比如
192.168.1.2。 - 公司路由器上做端口映射,只映射 WireGuard 的 UDP 端口(默认 51820)到这台旧电脑。DDNS 搞一个,动态公网 IP 也不怕。
- 旧电脑上装 WireGuard,生成服务端和客户端的密钥对。每台设备一把钥匙,员工离职就把对应钥匙删掉,他就再也进不来了。
- 员工笔记本或手机装 WireGuard 客户端,导入配置。连上之后,他就像坐在办公室一样,直接访问文件服务器。
注意,VPN 客户端不要给 0.0.0.0/0 全流量,只允许访问内网网段,比如 192.168.1.0/24。这样他上网还是走自家宽带,不占公司带宽,也更安全。
安全加固,这几条必须做到
光连上还不够,安全得当成习惯:
- 防火墙默认拒绝:旧电脑上只放行 WireGuard 端口和 SSH(最好改端口、只允许内网连)。其他一律 DROP。
- 密钥认证,拒绝密码:WireGuard 天生就是密钥对,别图省事用密码。
- 最小权限:VPN 客户端只能访问文件服务器的 IP 和端口,别让他漫游整个内网。比如只允许访问
192.168.1.10的 445 和 139。 - **