经过此次飞牛的漏洞,搞不懂为什么都喜欢直接把服务公网暴露出去

2 月 2 日
 cat55

有一说一,家庭的公网,不是飞牛要关闭公网直连,严格来说,而是所有都要关,公网的正确用法应该是 vpn 、frp xtcp 、stcp 等一切加密作为入口,哪怕用 ss 来作为入口都行,不可能直接把服务的公网暴露出去啊,就算嫌麻烦也应该用白名单模式吧,这次是飞牛有问题,下次又不知道是什么了

13772 次点击
所在节点    NAS
123 条回复
obeyatonce
2 月 3 日
飞牛这次根本原因是系统有重大漏洞导致可以绕过登录直接访问系统内文件,跟有没有暴露公网端口没关系,群晖不也提供了公网访问,系统安全就不容易被攻破
busier
2 月 3 日
如果是黑客是使用密码进来的 例如弱密码 社工学 那么可以说是用户的责任

如果黑客是利用自身系统漏洞进来的 那么就是你产品缺陷 就是你产品的责任

不要用什么暴露与不暴露公网安全性来找借口
colinhd8
2 月 3 日
同意 LZ 。不过我没搞明白,本来就是在讨论暴露公网的事,怎么就变成为飞牛洗地了?这和飞牛有啥关系?之前就在公众号看到不少文章教人把服务暴露出去,作各种映射,然后又在前面加 WAF 啥的。我在想这种又不对公众开放的,为何不直接 VPN 回去,然后跟在局域网一样想访问哪个就访问哪个。

PS:我目前为止不用飞牛,上述内容也不是针对飞牛而言,我也没觉得这次飞牛的态度是对的,所以不要给我扣上洗地的帽子。
SakuraYuki
2 月 3 日
@w568w surge ponte 或者 ss 或者 wg 都可以解决第二点
eber
2 月 3 日
我突然又想到之前一堆小白跟风找运营商要公网 IP 然后设置光猫桥接的(导致现在很多地区的运营商都不给公网 IP 了),跟风瞎几把设置 DMZ 的。别人搞个啥自己不搞到就感觉亏了,也不管自己能不能用上,也不管是否安全。这一切这是他们应得的🤡!!!就应该给这些小白打成筛子,让他们产生敬畏!!! 我所有的回复都不是为了给飞牛洗白,只讨论为什么一大堆人无脑暴露到公网的问题。
Linken404
2 月 3 日
@cloverzrg2 用 tailscale 的 exit node ,在节点上配一个透明代理就好了,可以近乎代替 vpn
Linken404
2 月 3 日
对小白普通用户来说,厂商提供的“专用隧道”就是“非公网的”安全的。

同理类似的还有比如向日葵远程开机远程值守,甚至米家的远控、各大监控厂商的家用监控,是不是在小白眼里都与 fn connect 的表现形式一样?

对于普通用户来说本质上没有绝对安全,只有他们相信 xx 安全,但具体 xx 是不是自己有问题,那就是 xx 自己的问题了。

所以锅还是在飞牛身上,甩也没用,洗不干净的。
rev1si0n
2 月 3 日
暴露到公网方便,不过我主要都是通过 vpn 连因为过家里能直接翻墙不用我装啥其他东西,也能直接域名访问内网服务。公网暴露的端口只有 ssh 和一个 openvpn 并且严格经过公网扫描确认,路由器 ssh 只开秘钥登录并且 ban 的很激进,密码用户名一次不对直接永久拉黑,但即使这样我也不能确保我就是安全的,因为不排除哪天这个路由器的 ssh 又爆出漏洞,甚至有很多人用默认路由器密码把管理界面放到公网的,这种一大堆,总有人觉得我的 IP 没人知道,端口也没人知道,实际每天都被扫烂了。没用过 fn ,不过处理方式有点过分了,即使是用户自己暴露的也不能说避而不见。
Linken404
2 月 3 日
@Linken404 #87 op 说的那些话在技术角度上是有道理,但显然犯了傲慢的问题,因为普通用户不懂那些技术,厂商说“我安全”,用户信了,然后寄了。这种事情不能怪用户。
bluehtt
2 月 3 日
明知是为了方便,你却还在问。这叫“揣着明白装糊涂”,我觉得是无病呻吟
jpyl0423
2 月 3 日
照这么说,网站都别开了,反正账号和密码也没用
wangtian2020
2 月 3 日
感觉就这安全性,还不自己写个 server 直接 url 上根据参数 sha256 直接取文件安全,遇到找不到的 sha256 直接不回复
js9528
2 月 3 日
出来问题从受害者身上找原因?
squarefong17
2 月 3 日
@sentinelK 性侵案件中错在侵犯者,与受侵犯者自己降低被侵犯风险不矛盾。入室抢劫/盗窃案,是的,错在行窃者没毛病,但我就问一句:你家房门上锁不上锁,是不是绝大多数城镇居民的房门至少是金属门,而且普通人不易从外侧打开。

让小公司帮你把私人数据暴露在公网,事实证明这就是很大的风险。用户应当引以为戒,换掉木门,升级为正常的防盗门。要么选好歹有正经安全团队的大公司的公网服务,普通技术人员想黑会很困难,普通用户相对安全,要选小公司就至少原理上是异地组网的模式。
jpyl0423
2 月 3 日
@Linken404 #85 然而 ios 并不能用 exit node
user100saysth
2 月 3 日
@w568w 我为反方说一点:
user100saysth
2 月 3 日
@w568w 我为反方说一点:哪里那么多安全隐患哦,
Hephaistos
2 月 3 日
额,还是那句话,当你的用户大部分是普通消费者的时候,你就不能指望用户自己做好安全
MindMindMax
2 月 3 日
把“安全责任”完全转嫁给用户和技术极客,却让大多数人在“便利 vs 安全”的二选一。这种产品注定失败。飞牛没犯错。错的是那个让你觉得“不开远程访问=功能残废”的产品设计
dushixiang
2 月 3 日
果然很典型哈哈,看我在另外一个帖子的回复

https://v2ex.com/t/1189822?p=1#r_17277649

----

如果暴露在公网就代表不安全,我建议关闭互联网,毕竟公网上有无数的网站。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1190193

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX