· 技术备忘录  · 12 min read

群晖NAS安全加固清单 - 2026版防勒索指南

2026年NAS勒索病毒频发,你的数据真的安全吗?从关闭高危服务到配置防火墙规则,再到3-2-1备份策略落地,这份完整清单帮你守住数字资产的最后防线。包含LockBit 4.0防护建议。

2026年NAS勒索病毒频发,你的数据真的安全吗?从关闭高危服务到配置防火墙规则,再到3-2-1备份策略落地,这份完整清单帮你守住数字资产的最后防线。包含LockBit 4.0防护建议。

2026年初,一个名为 LockBit 4.0 的勒索病毒专门针对 NAS 设备发起攻击。

受害者包括:

  • 小型企业文件服务器
  • 家庭照片/视频库
  • 个人文档备份

赎金要求从 $500 到 $5000 不等,而且支付后也不保证能解密

如果你的群晖 NAS 还在”裸奔”,这篇文章可能会救你一命。

为什么 NAS 成为攻击目标?

  1. 数据价值高:照片、文档、财务记录,丢了就再也找不回来。
  2. 安全意识薄弱:大多数用户只关注功能,忽视安全。
  3. 长期在线:24/7 运行,给了黑客充足的扫描时间。
  4. 默认配置危险:出厂设置往往开放了过多端口和服务。

我见过太多案例:

  • Admin 密码是 admin123
  • SSH 端口直接暴露在公网
  • SMB 服务允许匿名访问
  • 从未更新 DSM 系统

这些都是自杀行为。

第一步:立即关闭的高危服务

登录 DSM 控制面板,按以下顺序检查:

1. 禁用 Telnet

  • 路径: 控制面板 → 终端机和 SNMP → 终端机
  • 操作: 取消勾选”启用 Telnet 功能”
  • 原因: Telnet 传输明文密码,极易被嗅探

2. 限制 SSH 访问

  • 路径: 控制面板 → 终端机和 SNMP → 终端机
  • 操作:
    • ✅ 启用 SSH(如果需要远程管理)
    • ❌ 禁止 root 登录
    • ✅ 仅允许特定 IP 段(如 192.168.1.0/24
  • 原因: SSH 是暴力破解的重灾区

3. 关闭 FTP

  • 路径: 控制面板 → 文件服务 → FTP
  • 操作: 取消勾选”启用 FTP 服务”
  • 替代方案: 使用 SFTP(基于 SSH,加密传输)
  • 原因: FTP 同样传输明文,且容易被劫持

4. 禁用 HTTP,强制 HTTPS

  • 路径: 控制面板 → 网络 → DSM 设置
  • 操作:
    • ✅ 勾选”自动将 HTTP 连接重定向至 HTTPS”
    • ✅ 选择”仅 HTTPS”
  • 原因: HTTP 传输未加密,中间人攻击可窃取会话

5. 关闭不必要的文件服务

  • 路径: 控制面板 → 文件服务
  • 操作:
    • ❌ 如果不用 Mac,关闭 AFP
    • ❌ 如果不用 Windows,关闭 SMB
    • ❌ 如果不用 NFS,关闭 NFS
  • 原因: 每多一个协议,就多一个攻击面

我的建议:只保留你真正需要的服务。 我只用 SMB(Windows 访问)和 WebDAV(远程同步),其他全部关闭。

第二步:强化账户安全

1. 删除或禁用 admin 账户

  • 路径: 控制面板 → 用户与群组
  • 操作:
    • 创建一个新的管理员账户(名称不要包含 admin/root)
    • 用新账户登录后,禁用默认的 admin 账户
  • 原因: admin 是黑客第一个尝试的用户名

2. 强制强密码策略

  • 路径: 控制面板 → 用户与群组 → 高级
  • 操作:
    • ✅ 启用”强制执行强密码”
    • ✅ 最小长度:12 位
    • ✅ 要求包含大小写字母、数字、特殊字符
  • 原因: 弱密码是 90% 入侵事件的根源

3. 启用两步验证(2FA)

  • 路径: 控制面板 → 用户与群组 → 高级 → 两步验证
  • 操作:
    • ✅ 对所有管理员账户强制启用 2FA
    • ✅ 推荐使用 Authenticator App(Google/Microsoft Authenticator)
    • ⚠️ 打印并保存恢复代码(离线存储)
  • 原因: 即使密码泄露,黑客也无法登录

4. 配置登录阈值

  • 路径: 控制面板 → 安全性 → 保护
  • 操作:
    • ✅ 启用”自动封锁”
    • ✅ 5 分钟内失败 5 次 → 封锁 30 分钟
    • ✅ 永久封锁恶意 IP
  • 原因: 防止暴力破解

第三步:网络隔离与防火墙

1. 配置 DSM 防火墙

  • 路径: 控制面板 → 安全性 → 防火墙
  • 操作: 创建以下规则(按顺序):
规则1: 允许 LAN (192.168.1.0/24) → 所有端口
规则2: 允许 WAN → 仅 HTTPS (443) [如果需要外网访问]
规则3: 拒绝所有其他连接

重要:把”允许 LAN”放在最上面,确保内网访问不受影响。

2. 修改默认端口

  • 路径: 控制面板 → 网络 → DSM 设置
  • 操作:
    • 默认 HTTPS 端口:5001 → 改为随机端口(如 28443)
    • 默认 HTTP 端口:5000 → 禁用
  • 原因: 自动化扫描工具通常只扫描默认端口

3. 启用 IP 黑名单/白名单

  • 路径: 控制面板 → 安全性 → 保护 → 允许/封锁列表
  • 操作:
    • 如果你只有固定 IP(如公司、家庭),添加白名单
    • 定期查看日志,封锁可疑 IP
  • 原因: 进一步缩小攻击面

4. 禁用 UPnP

  • 路径: 控制面板 → 外部访问 → 路由器配置
  • 操作: 取消勾选”启用 UPnP”
  • 原因: UPnP 会自动开放端口,你可能都不知道哪些端口暴露了

第四步:系统与软件更新

1. 启用自动更新

  • 路径: 控制面板 → 更新和还原 → 更新设置
  • 操作:
    • ✅ 自动安装重要安全更新
    • ⚠️ 主要版本更新手动确认(避免兼容性问题)
  • 原因: 及时修补已知漏洞

2. 定期检查安全顾问

  • 路径: 主菜单 → Security Advisor
  • 操作:
    • 运行全面扫描
    • 按照建议修复问题
    • 每月至少检查一次
  • 原因: Security Advisor 会自动检测常见安全隐患

3. 卸载不用的套件

  • 路径: 主菜单 → 套件中心 → 已安装
  • 操作: 卸载所有不常用的套件
    • ❌ Photo Station(改用 Photos)
    • ❌ Video Station(改用 Plex/Jellyfin)
    • ❌ Download Station(如果不用 BT 下载)
  • 原因: 每个套件都是潜在的攻击入口

第五步:数据备份(最后防线)

即使做了以上所有加固,仍然可能中招

所以,备份是你的最后防线

3-2-1 备份原则

  • 3 份数据副本:原始数据 + 2 个备份
  • 2 种不同介质:如本地硬盘 + 云端存储
  • 1 份异地备份:防火灾、洪水、盗窃

我的 NAS 备份策略

本地备份 → USB 硬盘

  • 工具: Hyper Backup
  • 频率: 每周日凌晨 2 点
  • 保留版本: 4 个(滚动覆盖)
  • 成本: ¥500(4TB 移动硬盘)

云端备份 → Backblaze B2

  • 工具: Cloud Sync / Hyper Backup
  • 频率: 每日增量备份
  • 加密: AES-256(客户端加密,云端无法查看)
  • 成本: ~$3/月(500 GB)

《Backblaze B2 vs Wasabi》

关键数据 → Cold Storage(冷存储)

  • 内容: 家庭照片、重要文档
  • 介质: M-DISC 光盘(寿命 1000 年)
  • 频率: 每季度刻录一次
  • 存储地点: 父母家(异地)
  • 成本: ¥100/年

《数字资产备份 3-2-1 原则》

测试恢复

备份不等于可恢复。

我每季度会做一次恢复测试:

  1. 随机选择一个备份文件
  2. 恢复到测试文件夹
  3. 验证文件完整性
  4. 记录恢复时间

如果从未测试过恢复,你的备份可能只是心理安慰。

第六步:监控与告警

1. 启用日志通知

  • 路径: 控制面板 → 通知 → 规则
  • 操作:
    • ✅ 登录失败 → 发送邮件/推送
    • ✅ 系统更新 → 发送通知
    • ✅ 存储空间不足 → 发送警告
    • ✅ RAID 降级 → 立即电话通知

2. 安装 Synology Assistant

  • 用途: 局域网内快速发现和管理 NAS
  • 优势: 不需要记住 IP 地址

3. 配置 Uptime Kuma 监控

  • 用途: 监控 NAS 是否在线
  • 告警: 宕机时发送 Telegram/邮件通知

《Uptime Kuma 监控服务》

ZSX 的斩杀线建议

必须立即执行(今天)

  1. ✅ 修改 admin 密码(如果还是默认的)
  2. ✅ 启用两步验证(2FA)
  3. ✅ 关闭 Telnet 和 FTP
  4. ✅ 启用 DSM 防火墙
  5. ✅ 配置自动封锁(防暴力破解)

本周内完成

  1. ✅ 禁用 admin 账户,创建新管理员
  2. ✅ 修改默认端口(5000/5001)
  3. ✅ 卸载不用的套件
  4. ✅ 运行 Security Advisor 扫描
  5. ✅ 配置第一次备份(本地 USB)

本月内完成

  1. ✅ 配置云端备份(Backblaze B2 / Wasabi)
  2. ✅ 购买冷存储介质(M-DISC 光盘)
  3. ✅ 设置监控告警
  4. ✅ 进行一次恢复测试
  5. ✅ 写下应急计划(如果被勒索怎么办)

如果被勒索了怎么办?

❌ 不要支付赎金

  • 支付了也不保证能解密
  • 会鼓励犯罪分子继续作案
  • FBI 和国际刑警都不建议支付

✅ 立即断网

  • 拔掉网线或关闭 WiFi
  • 防止病毒扩散到其他设备

✅ 从备份恢复

  • 格式化受感染的硬盘
  • 重新安装 DSM
  • 从干净的备份恢复数据

✅ 报告执法部门

  • 保留所有证据(勒索信、加密文件)
  • 向当地网警报案
  • 帮助追踪犯罪团伙

延伸阅读


最后的提醒: 安全不是一次性的任务,而是持续的过程

每个月花 30 分钟检查安全设置,比中了勒索病毒后花 $5000 赎金要划算得多。

你的数据值多少钱? 算一算,然后投资相应级别的安全措施。

这才是真正的”斩杀线”思维:用最小的成本,守住最重要的资产。

Back to Blog

Related Posts

View All Posts »