公网使用飞牛 nas 的一些安全使用小提示--感谢飞牛官方团队

1 月 30 日
 lyz2754509784
首先感谢飞牛官方的技术人员凌晨 2 点还在协助解决安全问题,用爱发电,真的很辛苦!!再次感谢
先说我的 nas 出现的问题:大约一周前不定时爆连接数指向一个 ip ,疑似被黑成肉鸡攻击某个站点
在群里讨论后客服积极的拉了技术群并安排了技术人员分析,由于攻击是随机时间的不好抓取,今晚 9 点正好复现,凌晨 2 点飞牛的技术人员完成了安全问题的解决。
在此也给公网使用飞牛的朋友们一些安全小意见以减少 nas 被入侵的安全风险:
web 不建议直接映射,建议使用 tailscale 等类似的组网隧道,最最安全!
如果一定要公网开放 web ,不建议使用 5666 http 的明文端口,安全人员反馈我收到的就是疑似中间人攻击,问题源自于 5666 的明文 http 注入。
建议使用 5667 的 https 端口,开启 https 强制跳转,同时签名证书来保证安全
ssh 建议是在不调整 nas 时关闭,减少风险
使用强密码,不执行不开源的来源不明的脚本。
再次感谢飞牛官方团队的技术支持,凌晨 2 点技术在线解决问题说实话真的让我很惊讶,再次感谢,也希望我的遭遇可以让其他有相同问题的朋友们可以参考
21925 次点击
所在节点    NAS
111 条回复
dilidilid
2 月 1 日
@Untu 飞牛这类 NAS 最有价值的点之一就是那个外网穿透的 web ,打预防针大家根本就不用了,所以吴姐
EthanCN
2 月 1 日
@epson3333 #43 你给门加了两把锁,但别人是从窗户进的
epson3333
2 月 1 日
@EthanCN 之前没搞明白,现在搞明白了,昨晚随便扫个飞牛登录页面,还真能随便访问别人的目录,麻了
Chengnan049
2 月 1 日
@MiKing233 离谱的受害者有罪论, 别跟他讲了
deepbytes
2 月 1 日
合理怀疑你是官方的公关…
asuraa
2 月 1 日
@naoki66 穿透关了,公网访问映射关了,访问全部走 vpn 内网。 否则一直被干
lyz2754509784
2 月 1 日
@deepbytes 呃。。。没有必要这么黑吧,我发这个问题的时候是那天凌晨 这个问题甚至在 v2 都是首次爆出
wolonggl
2 月 1 日
其实出现漏洞情况其实很常见,加上公司技术水平和人力有限,测试覆盖有限,没有哪个公司能保证百分之百完美安全;
oisadfo
2 月 3 日
@fstab 紧急情况,打工人有义务加班。由不得你
Nicklove
2 月 3 日
用 nas 不久图个数据安全嘛
pplive
2 月 3 日
@lyz2754509784 我是小白,这个样本分析报告只能看出来 [程序在运行后的操作] ,比如程序运行后,会先复制到/usr/bin ,加执行权限,注册服务后删掉原始文件,启动服务守护木马运行这些。
具体 [程序如何进入机器并运行] 并不能从这个报告里看出来。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1189392

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX