男人的生产力工具 篇十一:为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

2018-04-17 12:30:00 147点赞 1590收藏 129评论

严峻的信息安全形势

相信不少朋友已经拥有了黑白各异的群晖NAS,既然搭建了NAS系统,说明你已经非常重视数据的安全。NAS提供最核心的网络存储和分享功能,随时响应管理员和合法用户的远程服务请求,因此必须对互联网开放,也不可避免地暴露在黑客或潜在入侵者面前。

常规的用户身份认证是通过账号系统实现的,因此获取账号密码就成了黑客入侵系统的常见手段。攻击的方式包括:通过社会工程学或钓鱼网站等手段猜测、骗取用户名和密码;根据统计结果用密码词典进行暴力破解,即依次用常见密码尝试登录;拖库,利用某一网站漏洞获取了全部账号密码的数据库,再拿到其他网站尝试登录,这一点是利用了人们为图省事,往往把同样的账号密码用来注册不同网站的心理。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

针对攻击方这些常见的安全威胁,防御方设计了完善的安全机制加以防范。比如:及时发现软件漏洞,发布更新补丁;限制登录尝试次数,输错三次密码即不允许再登录,这样可以避免暴力破解;限制同一IP地址尝试登录次数;只允许可信任的终端访问;定期强制用户修改密码等等。

Synology的安全体系

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

我们必须理解,信息安全其实是一个系统工程,涵盖了法律、技术、管理、硬件、软件、人等方方面面。由于Synology(群晖)作为专业厂商具有强大的研发能力和知识积累,通过加入安全联盟、及时收集和发现漏洞、建立快速响应机制、在黑客社区悬赏抓bug等有效手段,建立了一个持续演化、不断改进的安全保障体系,极大地提高了NAS产品的安全等级。

用户的安全责任--自我保护

近年来,随着NAS逐渐普及、进入小型办公和家庭办公(SOHO)市场,越来越多的家庭和小微企业开始享用NAS带来的种种便利和效益。与厂商强大的安全实力呈鲜明相对的是,这些用户中的很大部分是缺乏网络知识和安全常识的。

这种情况下,黑客在尝试入侵系统的时候,出于成本考虑,首先试探攻击的必然是系统中最弱的一环--用户【1】。

为避免成为安全系统中的短板,用户就要具备基本的安全防范意识,掌握常用的账号保护技术,加强自我保护。本文将通过一个简明的教程,帮助大家为自己的群晖NAS建立第一道安全防线,抵御网上的各类安全威胁。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

【注1】:用户能闹出多大笑话?请看:今年元月12日曾发出导弹来袭乌龙警报的美国夏威夷州紧急措施署,被记者拍到将写有密码的便利贴粘在显示器上。

传统账号系统的弱点

我们先来看看传统账号的弱点:

账号由用户名和密码构成,实际就是两个字符串。

用户名:一经注册固定不变,往往是公开的且容易被获取的(当前多数网站最常用的是手机号或邮箱)。

密码:虽不公开,但密码是供人记忆和使用的,人们为了方便记忆,密码不可能完全无规律【2】,常会用吉利数字、个人生日、电话号码、门牌号、车牌号、孩子或宠物名字等等来构造密码。为了省心,不少人的密码往往长期不变。

另外,即使用户具有很强的密码保护意识,但某些网站在存储用户账号密码的时候采用明文,一旦被拖库,黑客会很开心地拿这套账号数据去逐一试探其他主流网站的账号,不久前由于某邮件系统账号泄漏,导致用户Apple ID失窃,进而造成iPhone等设备被远程锁定勒索就是一例。

两个字符串,一个公开,一个脆弱,且在存储、传输、使用过程中有被窃取的可能,造成了传统账号系统本身岌岌可危。

【注2】:有密码安全管理工具是针对这一弱点,专门生成无规律乱序密码、保存自动填写密码的。本文暂不讨论。

两步验证技术简介

除了不使用常见的弱密码(666、888、520、123456、本人生日或手机号等)、经常改变密码等基本的安全常识外,还有一个重要的账号保护技术是用户必须掌握的--两步验证

这是一个从军方和间谍领域借鉴过来的技术,是专门针对传统账号系统的弱点而开发的。两步验证技术要求登录时除输入用户名和密码外,还必须输入一个由软件自动生成的定期更新的验证码【3】。

验证码只有合法的用户端能够接收或者产生,对外不可见(无法直接通过网络窃取)。这样即使用户名和密码泄露,黑客无法获得验证码,依然无法登录。配合多次尝试登录失败后拒绝访问、同一IP多次尝试失败后锁定IP地址等安全设定,就能很好地防范密码泄露造成的安全事故【4】。

群晖NAS的安全系统,是支持两步验证技术的,这样我们就可以为群晖NAS的用户账号增加保护措施了。

【注3】:本文所述验证码,并非网页登录页面产生的用于识别人或机器的验证码,因为这种验证码直接公开显示在网页端,黑客肉眼可见,没有任何保密性可言。

【注4】:很多网银颁发给用户的电子密码器,也是使用了这一原理:电子密码器与账号绑定,由用户保管。交易时,或是用户输入网页提示的一串字符,密码器运算后产生验证码;或是密码器定期自动产生随机的验证码。

两步验证启用教程

基本思路

明白了原理之后,开通两步验证的步骤是很简单的:

一、移动端:安装谷歌身份验证器

二、服务器端:登录管理员账号,设置、启用两步验证

三、服务器端:登录普通用户帐号,设置、启用两步验证

验证码有两种获取途径:通过手机短信接收,通过软件生成。本文推荐使用后者。由此引出了一个验证码生成工具--谷歌身份验证器(Google Authenticator)。

一、移动端:安装谷歌身份验证器

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

谷歌出品的安全管理App,安装在移动端,当与群晖账号绑定后,每30秒钟自动生成随机的六位验证码。支持绑定多个账号,支持多数主流软件产品和网站(应该反过来说,被多数主流产品和网站采用,作为安全措施)。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

验证码在本地运算产生,无需网络连接,又由于是安装在智能手机、平板电脑等移动端,用户随身携带和保管,保证了安全性和使用的便利性。

二、服务器端:登录管理员账号,设置、启用两步验证

管理员帐号的权限最大,首先必须为其启用两步验证。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

1、登录账号,此时尚未启用两步验证,所以只需用户名和密码即可登录。为群晖构筑第一道防线:一步一步教你为NAS启用两步验证 2、点击桌面右上角头像-个人设置。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证 3、进入个人设置页面,注意左下方两步验证的设置选项,此时尚未勾选,即未启用状态。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

4、勾选启用两步验证后,自动弹出向导页面。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

5、拿起手机,打开谷歌身份验证器,扫描此页面的二维码,以在验证器中添加该群晖帐号(也可以理解为将群晖账号绑定到验证器),识别很快,立刻就能添加,此时在手机端验证器中,就能看到新添加的账号,验证码开始每30秒更新一次。红圈中是另一种添加手段:在验证器中输入密钥。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

6、上面是手动输入密钥的示例,一般情况下扫描二维码即可成功添加。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证 7、确认设置。身份验证器中的验证码,是否已成功设置呢?这一步要确认一下,输入手机上看到的6位数字。注:可能会提示错误,可以关闭App,再次运行,或者等待更新的验证码,再次尝试即可。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

8、输入电子邮件地址,当手机丢失,无法使用身份验证器时,可以由此得到紧急验证码,是一种保险手段。注意:此处并不验证电子邮件地址是否正确,此地址默认是创建该帐户时填写的。

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证 9、至此,我们完成了为群晖NAS管理员账号启用两步验证的过程。这是保障数据资产安全的首要步骤。

三、服务器端:登录普通用户帐号,设置、启用两步验证

管理员帐号已受到保护,下面就要为群晖NAS系统中的其他用户启用两步验证了。用户登录各自账号,按照与上面相同的步骤操作即可,此处不再重复。

四、两步验证启用后,效果的检验

为群晖构筑第一道防线:一步一步教你为NAS启用两步验证

退出,重新登录,输入用户名和密码后,会出现上图中的验证码输入界面,若留空或输入错误代码,都无法继续登录。说明两步验证已经在保护你的账号了。

服务器端:两步验证的关闭

不推荐关闭两步验证功能。但在极少数情况下,比如用户丢失了验证用的手机,需要重新设置时。

用户自行关闭

若用户账号正常,但由于种种原因,想关闭两步验证,可按上述步骤,由用户自己登录账号,进入用户-个人设置页面,取消两步验证的勾选即可。

管理员超越关闭

若用户账号异常(不一定是泄漏,也可能是丢失手机无法验证等原因),可登录管理员账号,按上述步骤,取消勾选即可。

注意事项

一、启用后,所有客户端访问群晖NAS均需验证码

本文举例是在PC的网页端,实际上在启用后,用户从所有客户端访问群晖NAS,均需输入验证码。比如智能手机、平板电脑、电视盒、播放器、电视机等。

若想略过此步骤,可在安全的设备上勾选“记住本设备”。注:所谓安全的设备,是指不会被别人得到控制权或使用权的设备,比如可以将家中私有的设备或者自己随身携带的手机等设为可信任的;但绝对不要在办公室、网吧等公共场合或者公用的设备上选择此项。

二、手机端删除验证码账号,不等于关闭两步验证

只能先在服务器端关闭。当心:若先在手机端删除账号,则容易导致无法登录群晖NAS。

三、保护你的个人主邮箱

个人主邮箱,是指用来注册其他网站、服务或软件账户的邮箱,常见的注册过程都是提供一个未注册的用户名、密码,填写主邮箱接收激活邮件,点击邮件中的激活链接完成注册过程。当忘记密码时,重置密码的邮件也是默认发往主邮箱,点击重置链接即可修改密码。

大家的习惯往往是用一个常用的主邮箱在多个网站注册账户,很明显,主邮箱相当于一把超级钥匙。如果主邮箱的密码泄露了,在有心的攻击者手中,你的所有账户实际上已经没有任何安全保障。

因此,在保护群晖NAS之前,首先要做的是保护你的个人主邮箱,首选的保护手段?本文依然推荐:启用两步验证,方法和步骤都类似,不再重复。

总结

两步验证已经是公认的低成本高强度账号保护技术,被谷歌、群晖、苹果等主流厂商所支持和采用。对于广大NAS用户,启用两步验证,是为NAS构筑的第一道防线,是紧迫且必要的。

感谢各位客官阅读至此,敬请多多点赞、收藏!若有疑问,欢迎在评论中指导、交流,谢谢!

进一步的数据保护措施,参见系列原创教程:

男人的生产力工具 篇三:一步一步教你用群晖搭建安全高效省心的同步环境#2017剁手回忆录#群晖、博世和Wacom:男人的装备集#2017剁手回忆录#群晖、博世和Wacom:男人的装备集...小编注:文章来自#2017剁手回忆录#征稿活动,不会写装修?不会写选购攻略?不!存!在!只要你能写你就来,再放大招...lifeisgood| 333 评论390 收藏4k查看详情


男人的生产力工具 篇四:为SOHO创建安全放心的私有云:手把手教你为群晖搭建低成本公共云同步服务男人的生产力工具篇三:一步一步教你用群晖搭建安全高效省心的同步环境男人的生产力工具篇三:一步一步教你用群晖搭建安全高效省心的同步环...#2017剁手回忆录#群晖、博世和Wacom:男人的装备集#2017剁手回忆录#群晖、博世和Wacom:...lifeisgood| 123 评论130 收藏1k查看详情男人的生产力工具 篇六:将同步进行到底:教你轻松搭建Dropbox与群晖双同步环境前言男人的生产力工具篇三:一步一步教你用群晖搭建安全高效省心的同步环境男人的生产力工具篇三:一步一步教你用群晖搭建安全高效省心的同步环...#2017剁手回忆录#群晖、博世和Wacom:男人的装备集#2017剁手回忆录#群晖、博世和Waco...lifeisgood| 21 评论48 收藏233查看详情
展开 收起

Synology 群晖 DS224+ 双盘位NAS(赛扬J4125、2GB)

Synology 群晖 DS224+ 双盘位NAS(赛扬J4125、2GB)

2849元起

Synology 群晖 DS220+ 2盘位NAS (赛扬J4025、2GB)

Synology 群晖 DS220+ 2盘位NAS (赛扬J4025、2GB)

2179元起

Synology 群晖 DS920+ 4盘位 NAS存储(J4125、4GB)

Synology 群晖 DS920+ 4盘位 NAS存储(J4125、4GB)

2190.84元起

Synology 群晖 DS423+ 4盘位 NAS网络存储 (Intel四核 、无内置硬盘)

Synology 群晖 DS423+ 4盘位 NAS网络存储 (Intel四核 、无内置硬盘)

4099元起

Synology 群晖 DS1821+ 8盘位NAS (V1500B、4GB)

Synology 群晖 DS1821+ 8盘位NAS (V1500B、4GB)

8899元起

Synology 群晖 DS223j 双盘位 NAS网络存储服务器 私有云 智能相册 文件自动同步

Synology 群晖 DS223j 双盘位 NAS网络存储服务器 私有云 智能相册 文件自动同步

1549元起

Synology 群晖 DS923+ NAS网络存储服务器 标准无硬盘

Synology 群晖 DS923+ NAS网络存储服务器 标准无硬盘

4899元起

Synology 群晖 DS1821+ 8盘位 NAS(V1500B、4GB)

Synology 群晖 DS1821+ 8盘位 NAS(V1500B、4GB)

7196元起

Synology 群晖 DS720+ 双盘位NAS(J4125、2GB)

Synology 群晖 DS720+ 双盘位NAS(J4125、2GB)

4099元起

群晖(Synology)DS124单盘位NAS网络存储服务器私有云智能相册文件自动同步

群晖(Synology)DS124单盘位NAS网络存储服务器私有云智能相册文件自动同步

1399元起

Synology 群晖 DS218+ 2盘位 NAS网络存储服务器 京东云定制版(J3355、2GB)

Synology 群晖 DS218+ 2盘位 NAS网络存储服务器 京东云定制版(J3355、2GB)

暂无报价

synology群晖nas云存储ds920+中小型企业办公网络存储群辉家庭个人私有云盘四盘位NAS备份硬盘服务器ds918+(DS920+希捷企业级16T*4)

synology群晖nas云存储ds920+中小型企业办公网络存储群辉家庭个人私有云盘四盘位NAS备份硬盘服务器ds918+(DS920+希捷企业级16T*4)

13746元起

Synology 群晖 DS416 企业级 NAS网络存储

Synology 群晖 DS416 企业级 NAS网络存储

暂无报价

Synology 群晖 DS420+ 4盘位NAS (赛扬J4025、2GB)

Synology 群晖 DS420+ 4盘位NAS (赛扬J4025、2GB)

3090元起

Synology 群晖 DS423 四核心 4盘位 NAS网络存储 私有云 照片自动备份

Synology 群晖 DS423 四核心 4盘位 NAS网络存储 私有云 照片自动备份

3199元起

Synology 群晖 DS223 2盘位NAS(Realtek RTD1619B、2GB)

Synology 群晖 DS223 2盘位NAS(Realtek RTD1619B、2GB)

2299元起
129评论

  • 精彩
  • 最新
  • 置顶 建议po主补上关键一步,根据这种“动态口令卡”的原理,务必保证NAS时钟完全正确。控制面板,区域,时间同步ntp服务器选择第二个,不然可能导致两步验证失效,这样来,防黑客的两步验证就会把自己一起防了。。。 [哭泣]

    校验提示文案

    提交
    多谢提醒,这一点真的很重要。我先去查查控制面板,熟悉一下步骤。

    校验提示文案

    提交
    收起所有回复
  • 群晖自带两部认证的,刚装上的时候就自己钩上了,用起来麻烦得很,我就是手机通知栏里放个动态码拉下来输入都嫌麻烦。后来自己手动关了,话说开了https后也没什么大的安全隐患吧。

    校验提示文案

    提交
    https只是对你传输的数据进行加密,并不能阻止别人对你的nas账号进行攻击的

    校验提示文案

    提交
    有道理啊,一个是防止窃听,一个是防止丢失钥匙

    校验提示文案

    提交
    还有12条回复
    收起所有回复
  • 有点意思,回家玩玩

    校验提示文案

    提交
    是啊,装上保平安

    校验提示文案

    提交
    能保平安补 [难过]

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 我点开启两步验证,说要配置邮件客户端

    校验提示文案

    提交
    根据系统提示操作吧,本文就是当时开启两步验证的过程,好像是没有让配置邮件客户端。但有时候安装某套件的时候,会要求安装或配置相关的模块。

    校验提示文案

    提交
    我也是他这种情况。而且邮箱客户端还没有国内的,都是国外的,要发邮件验证的。咋整啊?楼主

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 教了,还是不会

    校验提示文案

    提交
    启用两步验证很容易的,我上面教程基本上图文并茂了啊。

    校验提示文案

    提交
    启用不复杂,只不过作者写得比较详细,总结来说就是,手机安装谷歌验证器,NAS系统内开启两部完整,手机端绑定NAS,就搞定。。。两步验证属于帐密登录之外的动态验证,就像银行之前用的动态口令卡一样 [高兴]

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 一直在用这个,简直神奇 建议楼主加上一个自动校时的步骤,群晖自带的校时服务器有三个 第一个因为不知名的原因挂了 如果群晖的时间跟真实时间有误差 也会造成二次验证失败

    校验提示文案

    提交
    多谢指正,评论系统可能有bug,我今天才刚发现你的回复。

    校验提示文案

    提交
    收起所有回复
  • 教授弱密码的二次防护方法前,是不是应该先教一下强密码的设置和管理?比如keepass,1password,enpass。如果没法满足需求再totp

    校验提示文案

    提交
    多谢提醒,因为我写文章非常慢,一般这种文章不算截图,至少写一整天。所以在文中说了,这些密码管理工具暂不讨论。可以在其他文章中继续写。

    校验提示文案

    提交
    [汗] 我是不是漏看了什么 [大囧] 不过写文是真不易,还是感谢您的文章 [赞]

    校验提示文案

    提交
    还有4条回复
    收起所有回复
  • 那个用便利贴贴密码的,太正常了。我这就是,单位非要推行动态密码制度,也不管人能不能记得住,三天一换。密码还没规律,谁能记得住,所以很多人都备着个小本本来记密码。

    校验提示文案

    提交
    小本子记密码,我也用,不过要放在安全的地方,属于备用,不是天天用的。

    校验提示文案

    提交
    收起所有回复
  • 对我这种菜鸟来说,就是找个好点的路由器,插个移动硬盘,然后放点小电影和平常常用的资料,远程访问下,这就是我的NAS,简单方便又使用,哈哈哈哈哈哈,不要笑!

    校验提示文案

    提交
    一样啊,我现在的路由器就是插了块移动硬盘,作为离线下载的主力啊。有兴趣的话,可以查看我系列文章,里面有一篇NAS从入门到入坑。欢迎多多指正。

    校验提示文案

    提交
    收起所有回复
  • 不错,,翻牌机有用吗,这样。

    校验提示文案

    提交
    翻牌机是什么?你是指身份验证器吗?

    校验提示文案

    提交
    收起所有回复
  • 帅气,搞了这么久群晖,还是温故而知新

    校验提示文案

    提交
    一鱼三吃,我还有好几台没开箱呢。准备跟NAS杠上了,再说自己是个新手,等于把学习的过程分享出来,等高手指正。

    校验提示文案

    提交
    收起所有回复
  • 我一直群晖用两步验证。

    校验提示文案

    提交
    好习惯,其实很多高效率人士,往往有不少好的习惯。

    校验提示文案

    提交
    其实我不是高效率人士,我是折腾。。。

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 很好,有空学习一下吧

    校验提示文案

    提交
    多谢支持,共同学习,进步提高哈。

    校验提示文案

    提交
    收起所有回复
  • 学习一下,准备上NAS了。

    校验提示文案

    提交
    NAS绝对是能提高文化生活质量的产品啊,居家旅行必备。

    校验提示文案

    提交
    也就家里用用,100m宽带上传只有5m。。。

    校验提示文案

    提交
    还有9条回复
    收起所有回复
  • 只要挂到网上就总有人想登录进来看看,我嫌这个给自己增加麻烦,开启的密码输入错误封禁IP的规则,严重时候一天封掉的IP数都数不过来密密麻麻的一列表,就算没被盯上一天还有一两个被封的IP。

    校验提示文案

    提交
    你这个有趣,感觉像一个蜜罐一样啊,专门统计潜在入侵者的。

    校验提示文案

    提交
    反正效果都一样,还不给自己登录增加步骤。

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 所以你们都买的啥型号和啥硬盘

    校验提示文案

    提交
    我买的有918+

    校验提示文案

    提交
    惹不起惹不起 [倒地] [倒地]

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 手机丢了或者刷机就麻烦了~一定要先保留下那个二维码~~

    校验提示文案

    提交
    有备用邮箱啊。另外其他网站或服务也会有应急手段。比如Gmail会让你打印十个一次性验证码,用来对付丢手机的情况。

    校验提示文案

    提交
    然后把那个二维码保存到需要二次验证的nas里了 [抠鼻孔] [抠鼻孔]

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 哈哈,我来看你啦,我的哥!

    校验提示文案

    提交
    吃过午餐啦?

    校验提示文案

    提交
    收起所有回复
  • 看上去应该有用

    校验提示文案

    提交
    必须有用啊,一用就灵

    校验提示文案

    提交
    收起所有回复
  • 太过麻烦了

    校验提示文案

    提交
    你做一遍就知道了,很简单的,无非就是安装个app,扫描二维码。在安全和方便之间,是要做妥协的。

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
1.5K
扫一下,分享更方便,购买更轻松