记录nas被流量异常访问全过程

2021-09-23 19:05:25 25点赞 92收藏 29评论

【写作说明】:黑裙好不容易折腾好以后最近突然发现家里网络很差,观察了两天发现一只在上传流量,也给大家分享下我是如何解决的,希望能对遇到同样情况的朋友一些参考

排除原因

首先第一排除是否是内网传输导致流量异常,不要闹出乌龙 判断方法也很简单停止一切内网活动即可。第二可以查看下是否Bt或P2P协议的上传流量,因为为了平时游戏体验我这边都是上传限制500k而且通过暂停所有任务发现还是有大量流量上传,此时基本可以判定流量来源于外部访问

记录nas被流量异常访问全过程

定位异常

由于群晖自带的流量监控很蠢,无法判定具体进程或端口,所以我们此时需要用到iftop,此处教程来自@issue在此也是感谢大佬提供的方法

1:群晖 - 套件中心 - docker - 安装

2:ssh 连接群晖 j

3:anten/iftop 这个镜像为我们提供了 iftop 命令 运行以下命令

docker run -it --rm --net host janten/iftop -P -i eth0

如未安装则会自动拉取,运行成功后状态如下

记录nas被流量异常访问全过程

左侧是本地IP及端口对应右侧链接IP及端口 在右侧即是流量交互数据 (ctrl+c即可退出此界面 )

解决方案

首先看到这个IP之后利用群晖自带的防火墙添加了ip访问限制对其进行了IP封锁,但一分钟后访问IP更换,此方法失效。

此为第二个攻击ip此为第二个攻击ip

第二次尝试先定位其IP所在地发现是泰国之后继续利用防火墙添加地区规则,本想除中国外全部打勾的可是只能选择15个国家,于是就只勾选了泰国之类的第三世界国家,但是不知道为何不生效。还以为IP搞错位置了,于是顺着ip后的域名Google搜索结果发现了这确实是一家位于泰国的数据中心。

记录nas被流量异常访问全过程

记录nas被流量异常访问全过程

最后一次尝试发现群晖自带有流量控制功能于是进去修改了下所有端口的最大速度和最小速度分别设置了30k和20k,效果果然立竿见影 立即没有大量异常访问,但是通过iftop来看还是有其余客户端在连接,完全治标不治本 在此也请求大家如有更好方法可以分享下

然而最惨痛的事也许我流量速率限制的太低,导致我发文时才发现由于速度太低无法正常打开nas!!!!现在正在想办法解决后续如成功的话还会把流程发出来给大家参考下。

展开 收起

QNAP 威联通 TS-464C2 四盘位 NAS网络存储(赛扬N5095、8GB)黑色

QNAP 威联通 TS-464C2 四盘位 NAS网络存储(赛扬N5095、8GB)黑色

2582.5元起

Synology 群晖 DS224+ 双盘位NAS(赛扬J4125、2GB)

Synology 群晖 DS224+ 双盘位NAS(赛扬J4125、2GB)

2849元起

QNAP 威联通 TS-466C 四盘位NAS(奔腾N6005、8GB)

QNAP 威联通 TS-466C 四盘位NAS(奔腾N6005、8GB)

3199元起

Synology 群晖 DS220+ 2盘位NAS (赛扬J4025、2GB)

Synology 群晖 DS220+ 2盘位NAS (赛扬J4025、2GB)

2179元起

Synology 群晖 DS920+ 4盘位 NAS存储(J4125、4GB)

Synology 群晖 DS920+ 4盘位 NAS存储(J4125、4GB)

2190.84元起

QNAP 威联通 TS-464C 4盘位NAS(赛扬N5095、8GB)

QNAP 威联通 TS-464C 4盘位NAS(赛扬N5095、8GB)

1999元起

Synology 群晖 DS423+ 4盘位 NAS网络存储 (Intel四核 、无内置硬盘)

Synology 群晖 DS423+ 4盘位 NAS网络存储 (Intel四核 、无内置硬盘)

4099元起

QNAP 威联通 TS-216 双盘位NAS (ARM Cortex A55、2GB)

QNAP 威联通 TS-216 双盘位NAS (ARM Cortex A55、2GB)

1199元起

QNAP 威联通 TS-464C2 4盘位NAS(赛扬N5095、8GB)

QNAP 威联通 TS-464C2 4盘位NAS(赛扬N5095、8GB)

2699元起

QNAP 威联通 TS-462C 4盘位NAS(赛扬N4505、4GB)

QNAP 威联通 TS-462C 4盘位NAS(赛扬N4505、4GB)

1899元起

QNAP 威联通 TS-564 五盘位NAS (N5105、8GB)

QNAP 威联通 TS-564 五盘位NAS (N5105、8GB)

2000元起

Synology 群晖 DS1821+ 8盘位NAS (V1500B、4GB)

Synology 群晖 DS1821+ 8盘位NAS (V1500B、4GB)

8899元起

QNAP 威联通 TS-416 四盘位NAS(Cortex-A55、4GB)

QNAP 威联通 TS-416 四盘位NAS(Cortex-A55、4GB)

1599元起

Synology 群晖 DS223j 双盘位 NAS网络存储服务器 私有云 智能相册 文件自动同步

Synology 群晖 DS223j 双盘位 NAS网络存储服务器 私有云 智能相册 文件自动同步

1549元起

QNAP 威联通 TS-262C 双盘位NAS(赛扬N4505、4GB)

QNAP 威联通 TS-262C 双盘位NAS(赛扬N4505、4GB)

1699元起

QNAP 威联通 TS-264C-4G 双盘位 NAS存储(N5105、4GB)

QNAP 威联通 TS-264C-4G 双盘位 NAS存储(N5105、4GB)

1899元起
29评论

  • 精彩
  • 最新
  • netstat -tunpl 可以通过iftop左侧端口判断是和哪个进程通信的,直接kill掉,另外你确定不是pt问题么?

    校验提示文案

    提交
    我确定不是pt的问题 我暂停了所有bt任务

    校验提示文案

    提交
    收起所有回复
  • 访问的啥端口啊倒是。都访问了啥?

    校验提示文案

    提交
    1900 53270 还有啥我忘记了

    校验提示文案

    提交
    收起所有回复
  • 这就是黑裙麻烦的地方,不及时更新,很容易被攻破。

    校验提示文案

    提交
  • 谁让你dmz转发啊 [皱眉] 我记得之前一篇文章里说,nas的安全性都是渣,至少你也开个二步验证吧,搞个端口映射吧,直接DMZ,把黑裙暴露在公网上,别说黑裙了,白裙也分分钟被黑

    校验提示文案

    提交
  • 建议不用的时候把ssh关了

    校验提示文案

    提交
  • 做nginx反代,设置只能域名访问,用ip和其他域名访问不了,他想扫就让他扫呗

    校验提示文案

    提交
  • 我是外网用pfsense,只允许本地区ip访问,还开了入侵检测,个人感觉安全多了,一天能拦下几万了端口扫描的ip,自动加入黑名单

    校验提示文案

    提交
    好家伙,一天几万?我的加了黑名单库,半个月一条也没有了

    校验提示文案

    提交
    收起所有回复
  • 哈?没写完呢

    校验提示文案

    提交
    哈?瓜吃到一半

    校验提示文案

    提交
    收起所有回复
  • iftop不需要docker安装,用ipkg就可以装了

    校验提示文案

    提交
  • 谁在访问?没有账号怎么访问?

    校验提示文案

    提交
  • 另外,不是任务停止就立即没有数据了,要终止进程才可以。不知道你是BT还是PT,有的人会买vps刷积分

    校验提示文案

    提交
  • ssh改端口并关闭,停止访客账号,所有账号改密码

    校验提示文案

    提交
  • 我也把外网IP关闭了,就存个照片,暴露出来太危险。大内网太多限制,但是的确安全

    校验提示文案

    提交
  • 谢谢分享!!!

    校验提示文案

    提交
  • 看是哪个进程直接kill,然后如果不会再自启动就行,找到源程序删除,你可以先把映射断掉呀,这样他就连不了你了 [抽烟]

    校验提示文案

    提交
  • 你可能已经被黑了,加防火墙也不干净了…

    校验提示文案

    提交
  • 端口映射,顺便把端口号换了,然后把admin禁了。

    校验提示文案

    提交
  • 变肉鸡了? 没事别开dmz。 不要把设备暴露在公网上,公网上端口扫描,破root的太多了。

    校验提示文案

    提交
  • 站内搜《安全访问家庭网络》
    真不建普通用户把家庭中的所有设备暴露到公网中

    校验提示文案

    提交
  • 一个很简单方法,设置ip每过几小时更换一次。使用vpn访问内网。

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
92
扫一下,分享更方便,购买更轻松