飞牛漏洞如何处理,我的一些看法。

2 月 3 日
 wangdashuai

漏洞主要问题

主要是通用 fn id 作为域名直接访问 fn nas 导致的。 可以通过扫描就可以知道哪些用户是开启 fn connect 的。

所以很早我就自己关闭了,然后使用 ss 翻墙回家。

如何解决

如果在保持现有的功能情况下的解决方案。

我觉得最好的是 fn id 域名, 都 cname 到一个 connect.fn.com 域名。 然后通过短信+账号密码验证登录,登录过了才可以直接访问 fn nas 。去掉 fn id 作为域名的方案。 在前面兜一层。

3234 次点击
所在节点    NAS
13 条回复
shuiduoduo
2 月 3 日
公网可以访问都可以被日
wangdashuai
2 月 3 日
@shuiduoduo 我是觉知至少不能用过 fn id 域名就直接访问 nas 。得验证登录以后才可以。
至少安全性好太多。
Gilfoyle26
2 月 3 日
问:《飞牛漏洞如何处理》

最正确的方法是:挂闲鱼卖掉!!!
lisonfan
2 月 3 日
断公网,换群晖、威联通
LnTrx
2 月 3 日
全 CNAME 到官方域名,那流量岂不是全都要官方要转发了?如果再跳转回一个解析了真实 IP 的域名,那这个跟 fn id 域名又有什么区别。
pxw2002
2 月 3 日
你是 shadowsocks 开个端口 路由器转发这个端口 手机连接上 全局 这样链接局域网吗?
我也是这样的 但是 ss 很久不更新了 不知道这样会不会有漏洞啊
wonderfulcxm
2 月 3 日
@LnTrx 本来就是中继,都是官方转发的。
Yuri9426
2 月 3 日
@wonderfulcxm 并不全是中继,当用户访问{fnid}.fnos.net 的时候 NAS 会先上报自己的 IP 地址,如果存在 P2P 的条件会允许你选择是否直链访问。
wangdashuai
2 月 3 日
@pxw2002 我是使用 clash 分流规则,如果是家里内网就通过家里节点访问,之前使用 tailscale 会和 clash 冲突,所以才用了 ss 访问。
wangdashuai
2 月 3 日
@LnTrx 我的想法是登录认证这个流程在飞牛自己的网站中完成,至少这层被破解了也不会泄露用户数据,认证过了以后不跳转域名还是使用 connet.fn.com 这样也不会泄露入口,以及被暴力破解入口。之后中继代理访问用户 nas 。
wonderfulcxm
2 月 3 日
@Yuri9426 good to know.
LnTrx
2 月 3 日
@wangdashuai 那你的方案相当于高度绑定官方中继,如果要快速访问就要交钱,肯定不是人人都能接受的。
wangdashuai
2 月 3 日
对了,最好开启本地防火墙,只允许局域网访问以及 localhost 访问。安全性更高。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1190375

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX