限制我们的服务器访问我们的办公室IP,并在不在办公室时使用SSH隧道

我们的生产服务器托pipe一个在Apache和MySQL上运行的小型Web系统。

今天SSH和MySQL访问是开放的所有ips和只有密码保护。 所以我们决定,我们需要提高安全性。

我想我们限制SSH和MySQL访问我们的服务器,所以只有来自我们办公室的连接被接受。

我们今天在办公室有一个dynamicIP,所以我们必须得到一个静态的IP。

但是有时候我们需要在外出时访问我们的服务器。 所以我想,我们得到一个固定的电脑办公室,这将是我们的DHCP服务器和SSH隧道。 所以我们可以连接到它,并通过它发送我们所有的stream量,所以我们得到我们的办公室的IP。

这是一个很好的解决scheme? 还有什么我该做的?

最好的解决scheme是让端口22保持开放,但只允许密钥validation。 然后将Mysql限制到本地主机,并且只要您想直接连接到Mysql,就使用SSH隧道。

而不是限制SSH到IP,为什么不使用密钥库SSHauthentication,而对于MySQL,你可以创build一个用户使用一些特定数据库的密码。