威联通用户被勒索病毒咬过一口:守住NAS的三道防线,大多数人只配了第一道

源自7位全网作者

01:12

先说个真事。2022年初,一批威联通NAS用户凌晨起来发现,NAS里的文件全被加密成了打不开的后缀,屏幕上只剩一句"交钱"。那就是圈内后来叫它 Deadbolt 的那波勒索攻击,当时威联通官方紧急发文,让所有用户"立刻升级QTS到5.0.0.1891以上,迟则生变"微博

一晃几年过去,今年开年隔壁某家NAS厂商又爆出一个0day高危漏洞——只要NAS联网开着,攻击者不用密码、不用你点任何东西,就能钻进系统翻箱倒柜,甚至把设备悄悄变成矿机、肉鸡知乎哔哩哔哩。再加上这一波新品牌把NAS从极客圈推到了普通家庭,很多人第一次买NAS,默认密码都没改就连上了网。

所以今天不贩卖焦虑,就把"威联通到底怎么才算安全"这件事,掰开揉碎讲清楚。核心一句话:守住NAS靠的是三道防线,大多数人只配了第一道,而真正保命的往往是第三道。

先搞明白:NAS到底在被惦记什么

很多人觉得"我又没存什么机密,谁稀罕"。这是最大的误区。攻击者盯上NAS,基本就图三样:

  1. 你的数据本身——加密后勒索赎金,家庭照片、工作文档、几年攒的影音库,全在里头;

  2. 你的设备算力——植入挖矿程序、当成跳板机/肉鸡去攻击别人,你浑然不觉,只感觉NAS莫名其妙变卡、风扇狂转;

  3. 你的隐私——照片、视频被拖走,这个后果不用我多说。

关键在于,NAS是一台7×24小时在线、存着你全部身家、还往往开着公网访问网络设备。它天然就是扫描器的重点目标。这不是"要不要防"的问题,是"怎么防才到位"的问题。

第一道防线:把门守住,别让陌生人进来

这一道大多数人都有概念,但恰恰是执行率最低、坑最多的。逐条说:

1. 废掉默认的 admin 账户。
威联通出厂默认管理员就叫 `admin`,这几乎等于把用户名直接告诉了攻击者,对方只需要暴力猜密码知乎。正确做法是:控制台→权限里新建一个属于你自己的管理员账户(勾上 administrators 组),然后把默认的 admin 停用。这一步十分钟,却能挡掉绝大多数撞库。

2. 上两步验证,但要知道它的边界。
威联通内置两步验证(右上角个人账户→登录和安全性),建议给自己开,再在控制台→系统→安全里给其他账户强制开启。但这里有个很多人不知道的大坑:威联通的两步验证只对网页/系统级登录生效,SMB、FTP、SSH 这些服务连接时是不走两步验证的知乎。也就是说,你以为开了2FA就万事大吉,其实文件共享那条路的门还是只靠密码。所以下一条尤其重要。

3. 密码往死里设复杂。
既然SMB/FTP/SSH绕过了2FA,那这些通道的安全就全压在密码强度上。控制台→系统→安全→密码策略里,把复杂度要求拉起来(大小写+数字+符号)。密码最好复杂到你自己都懒得手敲——老玩家一般会配个自托管密码管理器来记。

威联通用户被勒索病毒咬过一口:守住NAS的三道防线,大多数人只配了第一道

4. 改掉默认端口。
威联通Web管理默认端口是 5000(HTTP)和 5001(HTTPS),这俩端口在公网上就是"公开的秘密",自动扫描器天天撞知乎。在控制台→系统→常规设置→系统管理里把系统端口和HTTPS端口改成不冲突的自定义值,能大幅降低被自动化扫描盯上的概率。注意,这只是降低被扫到的概率,不是安全本身,别把它当成护身符。

5. 打开自动封锁(IP访问保护)。
控制台→系统→安全→IP访问保护,原理跟手机开屏密码一样:连续输错几次就把对方IP拉黑知乎。建议失败次数保持默认5次(太少了容易把自己锁外面),封锁时长可以直接设"永远",等于对暴力破解永久拉黑,事后要解封还能在允许/拒绝列表里捞回来。

6. 关掉用不到的服务,尤其是SSH。
SSH能直接触达NAS底层,暴露在公网风险极高。很多人开SSH只是为了装Docker、敲几条命令,用完一定记得关。其实威联通的 Container Station 已经足够强,99%的Docker部署根本不需要开SSH进底层知乎。顺手在控制台→系统→系统状态→系统服务里过一遍,把不用的服务全停掉,对外暴露的端口越少越安全。

第二道防线:就算进来了,也别让他拿到全部

这道防线是大多数人完全没有的,但它决定了"被扫到"会不会升级成"被打穿"。

最小权限原则。 别让日常使用的账户手握所有共享文件夹的读写权。给不同用途建不同账户、分配最小够用的权限,这样即便某个账户的口令泄露,攻击者能摸到的也只是那一小块,而不是整个家底。

收敛公网暴露面。 真正想清楚:你到底需不需要公网访问?如果只是家里局域网用,那压根别把管理界面、SMB这些开到公网,风险直接砍掉一大截哔哩哔哩。确实要远程,也尽量走更稳妥的组网方式,而不是把一堆端口直接裸露在公网。

然后是那件最纠结的事——要不要升级系统。
这其实是威联通圈子里一个老矛盾。官方让你"立刻升级QTS补漏洞",道理没错,固件更新里确实带着漏洞补丁、病毒库和加固知乎。但不少老用户有一肚子苦水:有人升级QTS5之后发现界面重做、老功能变味,甚至WebDAV连不上了,最后不得不降回旧版知乎。于是就出现了一个很拧心的局面——想安全就得升级,升级又怕把好用的配置搞坏,拖着不升,漏洞就一直敞着。

威联通用户被勒索病毒咬过一口:守住NAS的三道防线,大多数人只配了第一道

这个死结是有解的,答案就藏在第三道防线里——先打快照,再升级。 快照在手,升级翻车能回滚,你就不用再赌运气。下面细说。

第三道防线:就算全丢了,也能拿回来

前面两道都是"降低被攻破的概率",再严密也做不到100%。真正让你立于不败之地的,是"就算被攻破,数据也丢不了"。这就是快照和备份,也是区分"侥幸"和"安心"的分水岭。

快照(Snapshot)是威联通对抗勒索的杀手锏。 快照相当于给存储卷拍一张"时间点照片",勒索病毒把文件加密了?行,直接把卷回滚到被加密之前的那个快照,数据原样回来威联通官网。威联通官方当时也明确建议给重要数据建快照,因为勒索程序虽然会加密文件,快照本身却很难被连带攻破微博。建议在存储与快照总管里给重要卷配置自动快照策略——比如每天一次、保留最近若干天,真出事时,这就是你的后悔药。

威联通用户被勒索病毒咬过一口:守住NAS的三道防线,大多数人只配了第一道

但快照不是全部,还得有异地备份。 快照大多存在同一台机器上,如果整机出事(硬盘全挂、被盗、火灾),快照也一起没了。所以重要的东西,遵循经典的3-2-1思路:至少留两份数据、放在两种不同介质、其中一份放到异地(比如另一台NAS、或可信的云)。威联通自带 HBS 这类备份/同步工具,可以把关键目录定期同步到第二目的地。

把这三道防线连起来看,逻辑其实很清楚:第一道降低被盯上的概率,第二道控制被攻破后的损失半径,第三道保证最坏情况下也能全身而退。 只做第一道,是"赌门能守住";三道都做,才是"就算门破了,我也输得起"。

那你属于哪种?对号入座

  • 纯局域网用、从不公网访问:你的风险本来就低。把默认admin停用、密码设复杂、关掉用不到的服务,再给重要数据配个快照,基本就稳了,不必过度折腾。

  • 需要远程访问(公网IP/DDNS/内网穿透):你是重点保护对象。第一道防线逐条做全,第二道的暴露面收敛想清楚,第三道的快照+异地备份一个都不能少。

  • 多人共用/小企业:在上面基础上,再加上密码定期轮换、按人分权限、打开威联通的通知套件(邮件/短信/Qmanager推送),一旦有异常登录或系统事件能第一时间知道,把问题掐灭在苗头阶段。

威联通用户被勒索病毒咬过一口:守住NAS的三道防线,大多数人只配了第一道

最后想说的是,NAS安全这件事,目标从来不是"绝对不被攻击"——那不现实。真正的目标是:把"一次倾家荡产的毁灭性打击",变成"一次能轻松回滚的小插曲"。防线配齐、快照在手,你才敢放心地把越来越多的数据托付给它。

至于要不要继续盯:平时留意威联通官方的安全公告,有紧急固件更新时别拖;每次大版本升级前,先打快照再动手。做到这两点,基本就比绝大多数人踏实了。

你家NAS现在配了几道防线?有没有被扫描器敲过门的经历?评论区聊聊,我帮你看还差哪一步。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章