什麼是連接埠轉發、什麼時候會用到

連接埠轉發(Port Forwarding)是把外部連進來的特定連線,導向到內部某一台指定設備的機制。平常內部裝置可以主動連出去上網,但外部要主動連進內部卻會被路由器擋住,因為內網設備對外界是隱形的。連接埠轉發就是在路由器上開一道特定的門,告訴它:當外面有連線指定要找某個服務時,就把它轉給內部的某台設備。常見的使用情境包括:從外地連回公司的網路監視系統查看畫面、遠端連線到內部的伺服器、或是讓某些特定應用能從外部存取。

設定前要先準備的資訊

動手設定之前,先把以下資訊確認清楚,才不會設到一半卡住:

  1. 內部設備的固定位址:要被連進來的那台設備,最好先給它固定 IP 或 DHCP 保留,避免位址變動導致轉發失效。
  2. 要開放的連接埠號碼:不同服務使用不同的連接埠,先查清楚你要用的服務對應哪個埠。
  3. 對外的連線位址:了解你的路由器對外是固定位址還是浮動位址,若是浮動位址,可能需要搭配動態網域名稱服務才方便從外部連回。

連接埠轉發的設定步驟

準備好資訊後,登入路由器管理介面,通常在「連接埠轉發」、「Port Forwarding」或「虛擬伺服器」頁面進行設定。步驟大致如下:新增一筆規則,填入一個好記的名稱;填入外部連接埠(外界連進來要用的埠);填入內部設備的位址,也就是要轉給哪一台;填入內部連接埠(該設備實際提供服務的埠,通常與外部相同,但也可不同);選擇通訊協定,若不確定可選涵蓋較廣的選項;最後套用並儲存。設定完成後,這道門就開好了,外部指定連線就會被導向到你指定的內部設備。

開放連接埠的資安風險與防護

連接埠轉發雖然方便,但要謹記:每開一個埠,就等於在防火牆上開一個對外的破口。若被轉發的內部設備本身有漏洞、密碼太弱,等於是把大門敞開讓有心人嘗試入侵。因此開放前務必做好以下防護:第一,只開真正需要的埠,用不到就關掉,不要為了方便一次開一堆;第二,被轉發的設備一定要設定強密碼,並保持韌體更新;第三,若非必要,避免使用某些眾所周知、容易被大量掃描攻擊的常見連接埠,可考慮改用非預設的埠號降低被自動掃描到的機率;第四,能用更安全的遠端連線方式(例如透過加密通道)就優先採用,而非直接把服務裸露在外。

測試與日常管理

設定完成後,建議從外部網路(例如用手機的行動網路,而非公司內網)測試是否能成功連入指定服務,若能連上代表轉發成功。若連不上,先檢查內部設備位址是否正確、服務是否正常運作、以及埠號是否填對。日常管理上,建議定期檢視路由器上已開放的連接埠轉發規則,把不再使用的規則刪除,維持最小開放原則。對於有多台設備需要對外服務、或安全需求較高的企業,建議採用具備完整防火牆與存取控制功能的企業級路由器,能更精細地管理對外開放與安全防護。上伊美企業網通提供企業級路由器與網路設備的供應與規劃諮詢,若你需要協助規劃安全的遠端存取架構,歡迎來電(02)2733-0720,或透過官方 LINE 洽詢採購方案。