公网 IP 与内网 IP:边界在哪,为什么它决定了你的攻击面
网络安全|
很多人是在买服务器、做端口映射时才第一次认真区分公网 IP 和内网 IP。这个区分很重要:它决定着你有没有被互联网直接访问的能力,也决定着你暴露了多少攻击面。
两者的定义
- 公网 IP:全球唯一、可被互联网直接访问、通常由运营商分配、必须做安全防护
- 内网 IP:局域网内唯一、不能被互联网直接访问、免费且可重复使用、相对安全
- 常见的内网地址段:10.0.0.0/8(大型网络)、172.16.0.0/12(中型网络)、192.168.0.0/16(家庭与小型办公)
NAT 是怎么把两者连起来的
- 路由器把内网设备的请求转换成自己的公网 IP 发出去,回包再按映射表转回来
- 好处:缓解 IPv4 地址枯竭、隐藏内网结构、顺带提供了一层基本防护
- 代价:端到端连接被破坏,P2P 与直连类应用需要额外打洞或中转
怎么判断自己有没有公网 IP
- 对比路由器 WAN 口显示的 IP 与任意 IP 查询站点显示的 IP
- 两者一致:你有公网 IP
- 两者不一致:你处在运营商的 NAT 之后(也就是常说的大内网)
什么时候真的需要公网 IP
- 需要:自建网站、邮件服务器、游戏服务器、远程监控、供员工连接的 VPN 服务端、对外文件服务
- 不需要:普通上网、手机、看流媒体、收发邮件 —— NAT 已经足够
- 获取途径:向运营商申请(多为动态、可能收费)、直接用云服务器(自带独立公网 IP)、或用 IPv6(通常本身就是公网地址)
拿到公网 IP 后的攻击面
- 端口扫描:探测你开了哪些端口
- DDoS:直接打你的带宽
- 入侵尝试:SSH、远程桌面、数据库端口的暴力破解
- 漏洞利用:针对未修补的服务
最小化暴露的六件事
- 防火墙默认拒绝,只放行需要的端口
- SSH 改端口、用密钥登录、禁用密码登录
- 改掉所有默认口令
- 服务与系统保持更新
- 关注异常流量与登录日志
- 能用反向代理就别直接暴露管理后台
端口映射的正确姿势
- 形如「公网 IP:8080 → 内网 192.168.1.100:80」的映射,只映射真正需要对外的那一个端口
- 每多映射一个端口,就多一份需要长期维护的攻击面
- 映射完成后用外网环境实测一次,确认没有把整段内网暴露出去






