群晖 DSM 开启外网访问(DDNS)有被黑的朋友吗

2020-11-15 08:43:42 +08:00
 henryshen233
当然 NAS 外网访问的话肯定是 VPN 连回来更安全。
那假如我开启两步验证和 https,然后开启 block ip,那 DSM 的防御性到底够强吗,听说以前很多群晖因为直接开启 DSM 外网访问被黑,不知道这个风险到底在什么程度?
9470 次点击
所在节点    NAS
38 条回复
ys0290
2020-11-15 09:22:18 +08:00
以前没有封禁 443 的时候干过,没有感知到被黑,可能是没有用默认端口吧
snable
2020-11-15 09:25:39 +08:00
我的黑群晖自带防火墙默认没规则,非常危险,公网甚至能直接 samb 。所以需要添加全部禁止规则和自己的放行规则。规则一定要注意排列顺序,把 ssh 和 http 、https 开放的顺序放在禁止全部之前,以免彻底无法访问。不放心就把 ssh 和 http 拖放在全部禁止一前一后,确定好顺序后再调整,切切。
jfdnet
2020-11-15 09:28:20 +08:00
折腾下路由 装个 op 透过 op 去配置防火墙和开启 DDNS 。这样比较妥当。
soyking
2020-11-15 09:33:59 +08:00
我家里的路由器需要配置开放端口,目前只开放了 ssh 非密码登录,网页用 ssh port forward 转发
zjsxwc
2020-11-15 09:39:29 +08:00
我只转发了一个 5000 端口给群晖,感觉除非群晖 dsm 网页登录有漏洞(几率很小),不然不会被外网黑。
328115208
2020-11-15 09:40:30 +08:00
没必要这么复杂吧,关闭 ssh,然后设置 72 小时内输错两次密码封禁 IP 就好了
henryshen233
2020-11-15 10:21:30 +08:00
@zjsxwc 那我觉得 https 还是必需的
henryshen233
2020-11-15 10:23:32 +08:00
@snable 你是把群晖设置成了 DMZ 主机了
henryshen233
2020-11-15 10:25:18 +08:00
@snable 你可以只做必要服务的端口映射就可以了啊
ericwood067
2020-11-15 10:44:50 +08:00
@henryshen233 https+只转发一个非常规的高端口给群晖,被黑的可能性比较小。
coolcoffee
2020-11-15 11:00:58 +08:00
都有公网 ip 了, 建议只在群晖上面开启一个 openvpn 端口吧,连上之后就变成了内网,访问什么都方便。

群晖这种存储了很多资料的服务器,如果某天爆出了一个 0day,很多暴露在外面的都会被一锅端。
snable
2020-11-15 11:14:01 +08:00
@henryshen233 我是 ipv6 绑定域名,不算 DMZ 吧。映射也可行,但是我要的端口比较多,也怕有其他 bug 。
Tyuans
2020-11-15 13:42:49 +08:00
申请证书开启 https,然后我的软路由开防火墙映射端口,5000 和 5001 以及 9091 ( transmission )都映射到其他端口上,ssh 直接不开,或者开的话不映射端口,只能内网机器访问。很久没有封锁通知了。
angryfish
2020-11-15 14:03:53 +08:00
还是 vpn 回去安全。谁知道群晖验证安不安全呢
henryshen233
2020-11-15 15:24:02 +08:00
@angryfish 群晖的话既然用了肯定选择相信的,就是 DSM 的漏洞这个问题,因为之前有 Synolocker 等等这些病毒。当然没有绝对的安全,想问问 V 友们是否有遇到这些情况
zjsxwc
2020-11-15 17:30:09 +08:00
@henryshen233 谢谢提醒,我把 5001 端口也转发了,改 https 访问。
E4rljia
2020-11-15 17:32:35 +08:00
现在被我封锁的 ip 已经 400+了
Sharuru
2020-11-15 17:40:08 +08:00
Docker 跑了 DDNS 解析到 Cloudflare 上,路由器端口只允许默认的 WEB 界面( 5001 )端口通过。
没有感知到被黑。日志里也没有奇怪的访问。
imgbed
2020-11-15 17:43:07 +08:00
之前有大量的尝试登录,后来把默认的 5000 和 5001 改成其它的就没有了
E4rljia
2020-11-15 17:52:26 +08:00
@Sharuru ssh 开了嘛。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/725357

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX