· 技术备忘录 · 12 min read
群晖NAS安全加固清单 - 2026版防勒索指南
2026年NAS勒索病毒频发,你的数据真的安全吗?从关闭高危服务到配置防火墙规则,再到3-2-1备份策略落地,这份完整清单帮你守住数字资产的最后防线。包含LockBit 4.0防护建议。
2026年初,一个名为 LockBit 4.0 的勒索病毒专门针对 NAS 设备发起攻击。
受害者包括:
- 小型企业文件服务器
- 家庭照片/视频库
- 个人文档备份
赎金要求从 $500 到 $5000 不等,而且支付后也不保证能解密。
如果你的群晖 NAS 还在”裸奔”,这篇文章可能会救你一命。
为什么 NAS 成为攻击目标?
- 数据价值高:照片、文档、财务记录,丢了就再也找不回来。
- 安全意识薄弱:大多数用户只关注功能,忽视安全。
- 长期在线:24/7 运行,给了黑客充足的扫描时间。
- 默认配置危险:出厂设置往往开放了过多端口和服务。
我见过太多案例:
- Admin 密码是
admin123 - SSH 端口直接暴露在公网
- SMB 服务允许匿名访问
- 从未更新 DSM 系统
这些都是自杀行为。
第一步:立即关闭的高危服务
登录 DSM 控制面板,按以下顺序检查:
1. 禁用 Telnet
- 路径: 控制面板 → 终端机和 SNMP → 终端机
- 操作: 取消勾选”启用 Telnet 功能”
- 原因: Telnet 传输明文密码,极易被嗅探
2. 限制 SSH 访问
- 路径: 控制面板 → 终端机和 SNMP → 终端机
- 操作:
- ✅ 启用 SSH(如果需要远程管理)
- ❌ 禁止 root 登录
- ✅ 仅允许特定 IP 段(如
192.168.1.0/24)
- 原因: SSH 是暴力破解的重灾区
3. 关闭 FTP
- 路径: 控制面板 → 文件服务 → FTP
- 操作: 取消勾选”启用 FTP 服务”
- 替代方案: 使用 SFTP(基于 SSH,加密传输)
- 原因: FTP 同样传输明文,且容易被劫持
4. 禁用 HTTP,强制 HTTPS
- 路径: 控制面板 → 网络 → DSM 设置
- 操作:
- ✅ 勾选”自动将 HTTP 连接重定向至 HTTPS”
- ✅ 选择”仅 HTTPS”
- 原因: HTTP 传输未加密,中间人攻击可窃取会话
5. 关闭不必要的文件服务
- 路径: 控制面板 → 文件服务
- 操作:
- ❌ 如果不用 Mac,关闭 AFP
- ❌ 如果不用 Windows,关闭 SMB
- ❌ 如果不用 NFS,关闭 NFS
- 原因: 每多一个协议,就多一个攻击面
我的建议:只保留你真正需要的服务。 我只用 SMB(Windows 访问)和 WebDAV(远程同步),其他全部关闭。
第二步:强化账户安全
1. 删除或禁用 admin 账户
- 路径: 控制面板 → 用户与群组
- 操作:
- 创建一个新的管理员账户(名称不要包含 admin/root)
- 用新账户登录后,禁用默认的 admin 账户
- 原因: admin 是黑客第一个尝试的用户名
2. 强制强密码策略
- 路径: 控制面板 → 用户与群组 → 高级
- 操作:
- ✅ 启用”强制执行强密码”
- ✅ 最小长度:12 位
- ✅ 要求包含大小写字母、数字、特殊字符
- 原因: 弱密码是 90% 入侵事件的根源
3. 启用两步验证(2FA)
- 路径: 控制面板 → 用户与群组 → 高级 → 两步验证
- 操作:
- ✅ 对所有管理员账户强制启用 2FA
- ✅ 推荐使用 Authenticator App(Google/Microsoft Authenticator)
- ⚠️ 打印并保存恢复代码(离线存储)
- 原因: 即使密码泄露,黑客也无法登录
4. 配置登录阈值
- 路径: 控制面板 → 安全性 → 保护
- 操作:
- ✅ 启用”自动封锁”
- ✅ 5 分钟内失败 5 次 → 封锁 30 分钟
- ✅ 永久封锁恶意 IP
- 原因: 防止暴力破解
第三步:网络隔离与防火墙
1. 配置 DSM 防火墙
- 路径: 控制面板 → 安全性 → 防火墙
- 操作: 创建以下规则(按顺序):
规则1: 允许 LAN (192.168.1.0/24) → 所有端口
规则2: 允许 WAN → 仅 HTTPS (443) [如果需要外网访问]
规则3: 拒绝所有其他连接重要:把”允许 LAN”放在最上面,确保内网访问不受影响。
2. 修改默认端口
- 路径: 控制面板 → 网络 → DSM 设置
- 操作:
- 默认 HTTPS 端口:5001 → 改为随机端口(如 28443)
- 默认 HTTP 端口:5000 → 禁用
- 原因: 自动化扫描工具通常只扫描默认端口
3. 启用 IP 黑名单/白名单
- 路径: 控制面板 → 安全性 → 保护 → 允许/封锁列表
- 操作:
- 如果你只有固定 IP(如公司、家庭),添加白名单
- 定期查看日志,封锁可疑 IP
- 原因: 进一步缩小攻击面
4. 禁用 UPnP
- 路径: 控制面板 → 外部访问 → 路由器配置
- 操作: 取消勾选”启用 UPnP”
- 原因: UPnP 会自动开放端口,你可能都不知道哪些端口暴露了
第四步:系统与软件更新
1. 启用自动更新
- 路径: 控制面板 → 更新和还原 → 更新设置
- 操作:
- ✅ 自动安装重要安全更新
- ⚠️ 主要版本更新手动确认(避免兼容性问题)
- 原因: 及时修补已知漏洞
2. 定期检查安全顾问
- 路径: 主菜单 → Security Advisor
- 操作:
- 运行全面扫描
- 按照建议修复问题
- 每月至少检查一次
- 原因: Security Advisor 会自动检测常见安全隐患
3. 卸载不用的套件
- 路径: 主菜单 → 套件中心 → 已安装
- 操作: 卸载所有不常用的套件
- ❌ Photo Station(改用 Photos)
- ❌ Video Station(改用 Plex/Jellyfin)
- ❌ Download Station(如果不用 BT 下载)
- 原因: 每个套件都是潜在的攻击入口
第五步:数据备份(最后防线)
即使做了以上所有加固,仍然可能中招。
所以,备份是你的最后防线。
3-2-1 备份原则
- 3 份数据副本:原始数据 + 2 个备份
- 2 种不同介质:如本地硬盘 + 云端存储
- 1 份异地备份:防火灾、洪水、盗窃
我的 NAS 备份策略
本地备份 → USB 硬盘
- 工具: Hyper Backup
- 频率: 每周日凌晨 2 点
- 保留版本: 4 个(滚动覆盖)
- 成本: ¥500(4TB 移动硬盘)
云端备份 → Backblaze B2
- 工具: Cloud Sync / Hyper Backup
- 频率: 每日增量备份
- 加密: AES-256(客户端加密,云端无法查看)
- 成本: ~$3/月(500 GB)
关键数据 → Cold Storage(冷存储)
- 内容: 家庭照片、重要文档
- 介质: M-DISC 光盘(寿命 1000 年)
- 频率: 每季度刻录一次
- 存储地点: 父母家(异地)
- 成本: ¥100/年
测试恢复
备份不等于可恢复。
我每季度会做一次恢复测试:
- 随机选择一个备份文件
- 恢复到测试文件夹
- 验证文件完整性
- 记录恢复时间
如果从未测试过恢复,你的备份可能只是心理安慰。
第六步:监控与告警
1. 启用日志通知
- 路径: 控制面板 → 通知 → 规则
- 操作:
- ✅ 登录失败 → 发送邮件/推送
- ✅ 系统更新 → 发送通知
- ✅ 存储空间不足 → 发送警告
- ✅ RAID 降级 → 立即电话通知
2. 安装 Synology Assistant
- 用途: 局域网内快速发现和管理 NAS
- 优势: 不需要记住 IP 地址
3. 配置 Uptime Kuma 监控
- 用途: 监控 NAS 是否在线
- 告警: 宕机时发送 Telegram/邮件通知
ZSX 的斩杀线建议
必须立即执行(今天)
- ✅ 修改 admin 密码(如果还是默认的)
- ✅ 启用两步验证(2FA)
- ✅ 关闭 Telnet 和 FTP
- ✅ 启用 DSM 防火墙
- ✅ 配置自动封锁(防暴力破解)
本周内完成
- ✅ 禁用 admin 账户,创建新管理员
- ✅ 修改默认端口(5000/5001)
- ✅ 卸载不用的套件
- ✅ 运行 Security Advisor 扫描
- ✅ 配置第一次备份(本地 USB)
本月内完成
- ✅ 配置云端备份(Backblaze B2 / Wasabi)
- ✅ 购买冷存储介质(M-DISC 光盘)
- ✅ 设置监控告警
- ✅ 进行一次恢复测试
- ✅ 写下应急计划(如果被勒索怎么办)
如果被勒索了怎么办?
❌ 不要支付赎金
- 支付了也不保证能解密
- 会鼓励犯罪分子继续作案
- FBI 和国际刑警都不建议支付
✅ 立即断网
- 拔掉网线或关闭 WiFi
- 防止病毒扩散到其他设备
✅ 从备份恢复
- 格式化受感染的硬盘
- 重新安装 DSM
- 从干净的备份恢复数据
✅ 报告执法部门
- 保留所有证据(勒索信、加密文件)
- 向当地网警报案
- 帮助追踪犯罪团伙
延伸阅读
- 《Cloudflare Tunnel 内网穿透》 - 安全地暴露 NAS 到公网
- 《Tailscale vs ZeroTier》 - 更安全的远程访问方案
- 《Self-hosted Vaultwarden》 - 在 NAS 上部署密码管理器
最后的提醒: 安全不是一次性的任务,而是持续的过程。
每个月花 30 分钟检查安全设置,比中了勒索病毒后花 $5000 赎金要划算得多。
你的数据值多少钱? 算一算,然后投资相应级别的安全措施。
这才是真正的”斩杀线”思维:用最小的成本,守住最重要的资产。