公网使用飞牛 nas 的一些安全使用小提示--感谢飞牛官方团队

1 月 30 日
 lyz2754509784
首先感谢飞牛官方的技术人员凌晨 2 点还在协助解决安全问题,用爱发电,真的很辛苦!!再次感谢
先说我的 nas 出现的问题:大约一周前不定时爆连接数指向一个 ip ,疑似被黑成肉鸡攻击某个站点
在群里讨论后客服积极的拉了技术群并安排了技术人员分析,由于攻击是随机时间的不好抓取,今晚 9 点正好复现,凌晨 2 点飞牛的技术人员完成了安全问题的解决。
在此也给公网使用飞牛的朋友们一些安全小意见以减少 nas 被入侵的安全风险:
web 不建议直接映射,建议使用 tailscale 等类似的组网隧道,最最安全!
如果一定要公网开放 web ,不建议使用 5666 http 的明文端口,安全人员反馈我收到的就是疑似中间人攻击,问题源自于 5666 的明文 http 注入。
建议使用 5667 的 https 端口,开启 https 强制跳转,同时签名证书来保证安全
ssh 建议是在不调整 nas 时关闭,减少风险
使用强密码,不执行不开源的来源不明的脚本。
再次感谢飞牛官方团队的技术支持,凌晨 2 点技术在线解决问题说实话真的让我很惊讶,再次感谢,也希望我的遭遇可以让其他有相同问题的朋友们可以参考
21920 次点击
所在节点    NAS
111 条回复
lyz2754509784
1 月 30 日
附上代码
ss -tanp | awk -F'[",=]' '/users:\(\(/ {cnt[$2 ":" $6]++} END{for(i in cnt) print cnt[i], i}' | sort -nr


这样就可以看到是哪个进程在对外发包了----来自飞牛官方的技术人员
MiKing233
1 月 30 日
2026 年了这不是常识吗, Web 服务不应允许明文 HTTP, 必须经由 TLS 加密...
pingdog
1 月 30 日


以下疑问仅针对 OP 当前帖子的内容描述作出

常规 B/S 开发模型下,请求进入了 server/backend 不会将请求中继到公网,即使 backend 有向公网发出请求的行为,也是 hardcode 的地址,所以这个“不定时爆连接数指向一个 ip”是随机出现还是关联到某个服务。要是服务那是不是这段逻辑执行完没关闭 socket 就耗尽了。如果问题出在 server ,就类似前阵的 react2shell ,漏洞源于 react server component ,不过滤触发语句 http/https 一样打穿
wskymark
1 月 30 日
凌晨 2 点!飞牛这公司卷成这样😢
yeh
1 月 30 日
问题是,飞牛 drive 的端口,不就是 https 访问的端口吗?

不对外映射,难道走 fn connect ?

fn connect 的 199/年,上行也就 40m 啊

超过 40m 的宽带可多了,哪怕是舍得花 199/年,也不满足要求啊。
imlonghao
1 月 30 日
将被入侵问题归因到中间人攻击那就是他们没有找到问题
MiKing233
1 月 30 日
@yeh #5 走 fnconnect 也是 https 访问, 只不过用飞牛自己的域名, 别人知道了你的 ID 谁都能打开你的登陆界面
rockddd
1 月 30 日
凌晨两点?没有买卖就没有伤害😑
susunus
1 月 30 日
凌晨 2 点! 好的以后不用 飞牛了, 避免同行因此加班
relife
1 月 30 日
只开 ssh 公钥登录,然后用 ssh 反向代理端口访问也行
verygood
1 月 30 日
看下来还是没找到根因
VVVYGD
1 月 30 日
可以,飞牛。
mingtdlb
1 月 30 日
你还是给飞牛当时处理的这帮人点两杯奶茶吧,礼轻情意重
fstab
1 月 30 日
凌晨 2 点,说实话,
我是企业主,对于产品的服务还是挺满意的。
但是我是打工人,我只会站在打工人这边,哪怕是员工自愿加班,
或者初创公司员工持股,为了快速拿到融资或者变现而努力,但是我始终无法共情这个行为。
yanqiyu
1 月 30 日
@pingdog 我理解是怀疑中间人拿到了密码,或者关键用户 token ,导致攻击者获得 webui 的管理员权限。然后进行的渗透。

但是说实话,正常情况下真的有这么多公网上的 MITM 吗?我其实更怀疑楼主的机器设置了弱密码被暴破了。
JqbR001
1 月 30 日
完全不在公网访问 FN web
dushixiang
1 月 30 日
中间人攻击?你用的哪家运营商的网络?我只见过中间人插入广告的,没见过中间人抓肉鸡的。
中间人攻击的含义是你和服务端直接的通信内容被中间人篡改了,例如你去请求某一个 http 的网页,他在中间插入了一段 js 来播放广告。
你现在说中间人攻击你的 NAS 变成肉鸡了,我只能怀疑是你得 NAS 会执行来自服务端的 命令,然后这个命令被中间人篡改了,执行之后被黑客控制了。
----
所以我觉得是没找到原因,也不懂网络安全,随便找个理由糊弄你呢。
pplive
1 月 30 日
网络安全从业者路过,我感觉中间人攻击这东西相当于内蒙古走路去西藏,麦当劳用打火机出餐,韩国战斗机空投摔炮打击日本。
dilidilid
1 月 30 日
QNAP 公网都出过事,绿联、飞牛这种小作坊式的系统上公网提供服务出啥问题都不奇怪,个人使用的话没有任何必要开公网入口,直接在把所有公网 IPv4 inbounding 全拦了就行,出门就用 tailscale/zerotier/wireguard ,啥事没有
dilidilid
1 月 30 日
另外强密码/证书的 SSH 比各种乱七八糟的 docker web 服务安全一百倍,sshd 真有重大 0day 漏洞那可是安全届爆炸新闻了,你的 nas 都没有价值被 0day sshd 漏洞攻击

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1189392

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX