外观
安全加固
这一章只有两篇,但它们的优先级高于本站几乎所有内容。在把 NAS 暴露到外网之前,请先读完。
为什么值得认真对待
一台能从公网访问的 NAS,接入后几小时内就会开始收到自动化扫描和登录尝试。这不是针对你,而是全网范围的持续扫描。它们尝试的是:默认用户名、弱密码、已知漏洞的旧版本、暴露的管理端口。
被攻破的后果不是「文件被看到」这么简单——勒索软件会加密你的全部数据以及被挂载的备份目录,然后索要赎金。
本章文章
- 给 NAS 做一次安全加固:账号、端口、服务和更新的完整清单。
- 从 NAS 勒索案例检查自己的防线:真实事故里的共同点,对照自查。
最小可行的四条
即使不读完整章,也请至少做到:
- 管理员用户名不叫 admin,密码由密码管理器生成,并开启两步验证。
- 不要把管理端口直接映射到公网。需要远程访问时优先用私有网络组网。
- 保持系统和应用更新,特别是安全更新。
- 备份不要常年挂载在一个可写的位置,见3-2-1 原则。
完成标准
你能说出:当前有哪些服务可以从外网访问、每一个为什么需要开放、以及如果管理员密码泄露,攻击者能做到什么、做不到什么。