跳转到内容

给 NAS 做一次安全加固

安全加固应让你知道谁能进入、能做什么,以及出问题后怎样恢复。每改一项都验证一次,比同时修改密码、端口和防火墙更容易定位问题。

避免把自己锁在门外

先保留局域网管理员会话,确认安全邮箱和离线备份可用。远程修改认证、端口或 SSH 前,准备本地接入方式;不要一次关闭所有已验证的登录渠道。

账号与权限

为 NAS 管理员、日常用户和备份任务分别建立身份,使用密码管理器生成不重复密码。管理员能访问的范围很大,不适合作为家人播放影视或手机相册备份的共享账号。新建用户后,用该用户登录,检查允许目录以及一个明确禁止的目录。

开启双重验证前,核对系统与手机时间,并配置可收取紧急验证邮件的安全邮箱。官方 2FA 文档列出的基础要求为 fnOS v0.9.16 以上、飞牛 App v1.19.0 以上;实际以当前系统和客户端兼容说明为准。按安全设置中引导绑定 TOTP 验证器,保存恢复方式,再用第二台设备完成一次登录。检查可信设备列表,删除不再使用的设备。

服务与远程入口

  1. 在系统和路由器中列出已开启的共享协议、SSH、远程服务和转发规则,关闭不需要的条目。
  2. 保持 SMB、数据库、容器管理界面在可信网络内。确需外部访问时优先私有组网,单个 Web 应用则单独认证并维护更新。
  3. 修改默认端口可以减少部分扫描噪声,但不会修复漏洞,也不能代替密码或访问控制。端口修改后立即复测局域网和客户端。
  4. 若本机支持访问码,按“系统设置 → 安全性 → 访问设置”配置,并先升级相关客户端。带访问码的分享 URL 会暴露这道入口凭据,不应公开转发。访问码不能代替账号认证,也不应假设它保护任意独立 Docker 端口。

SSH 与更新

SSH 仅在需要时启用。设置密钥后,应新开一个会话确认密钥登录、权限和恢复路径,再考虑限制密码登录。fnOS 管理的配置可能在升级时重写;没有官方支持步骤时,不照抄通用 Linux 教程覆盖 sshd_config,更不要断开唯一可用会话。自动封锁工具也应先确认日志格式、误封恢复和系统兼容性,不能盲装 fail2ban。

定期核查系统和应用更新,先看变更说明并备份,再升级。检查通知能否实际送达,记录异常登录、账号变更和公网规则变化。

验收与练习

用普通账号验证最小权限;从未加入组网的外部设备检查管理入口不可达;测试错误密码会被拒绝;从备份恢复一个测试文件。练习是建立一份“账号—服务—允许来源—负责人”表,每次新增容器时同步更新。

延伸阅读

参考资料

fnOS 非官方中文使用指南,与飞牛官方无隶属关系。