Thật ra nếu dynamic ip thì làm như bro là đủ , nhưng nếu là static ip thì tình huống khác hẳn.
Vấn đề của open port ko phải là sợ bị ai đó hack vào firewall( password đủ complex thì ko vấn đề) , cái chính là nếu bro open port 443 và ssh , thì tới ngày tới giờ , sẽ ăn mấy thứ này:
1. Nếu bro mở 443 , DDOS attack
dm ddos attack đáng sợ vl

, vì nó có khả năng làm đơ con firewall luôn , nguyên network đơ ko làm gì dc ngoại trừ reset firewall.
Cái kinh khủng của DDOS nó nằm ở chỗ , ddos nhẹ thì vài ngàn ICMP request mỗi phút
nặng thì DDOS layer 7, dính nó thì thôi tắt router đi ngủ cho nhanh., vì firewall đủ chuẩn layer 7 chỉ vài thằng thôi ( Palo, Fortigate, Zscaler,,). đám còn lại thì quên đi., nói chung firewall dưới 2k usd quên chuyện inspect SSL đi , chỉ tốn cpu chả dc mẹ gì. Đa số firewall hoạt động ở layer 3 , layer 7 thì là thứ đéo thể với tới nếu như người bt .
Layer3 fw nói chuyện = IP và Port, còn L7 fw thì nc = protocol, Dưới đây là 1 ví dụ logs của L7 fw sẽ trông như thế này:mọi traffic đều phải dc identify service nào sử dụng , vì biết IP biết Port nhưng k biết applicaton nào đang chạy thì cũng như ko.
Xem tệp đính kèm 3184103
SKuốt cuộc đời này, m thề éo bao giờ open 443 cho network chính , ai dính rồi sẽ biết , cứ mở router lên chạy dc 15 phút là router đơ vì quá tải, éo dám mở syslog luôn

, vì logs nó sẽ fill up storage nhanh thôi

Nếu mạng nhà thì cũng ko sao , đua thân ra cho chúng nó nắc tầm vài ngày thì nó tha . Còn mạng công ty thì thề , suốt đời nãy m sẽ ko bao giờ mở 443 thêm lần nào nữa.
2. Nếu host dns server , và mở port dns ra WAN: tới ngày tới giờ sẽ dinh
dns amplication , này đám chạy botnet sẽ dùng.
Hậu quả thì attacker "mượn tạm" IP của bạn ( IP spoofing) , kết quả sau 1 thời gian , static IP của bạn sẽ có mặt ở hầu hết cái blacklist

, mà IP ăn blacklisted thì xem như bỏ luôn IP.
hastag# 1 người từng bị nắc vài lần bởi DDOS chia sẻ