你给nas开了DDNS+IPv6公网访问?危险正在悄悄逼近!
这几天把arm架构oec刷好的armbian系统加casaos面板又重新刷成了armbian加1panel面板。纯粹是想体验下armbian上不同面板的特色。没打算把它将就着当nas用,毕竟有两个已经有两个飞牛nas小主机24小时运行着。

casaos和1panel被推荐的比较多主要是因为它们的应用商店应用比较丰富。但是本质上,它们大多数应用都是基于docker运作,所以你想用的docker应用,没在它应用商店也能轻松部署好。不过1panel装好后剩余的空间确实更大一些。内存占用也更少一点。

1panel本来就是给做网站的linux服务器用的多,作为一个不懂linux又玩网站的菜菜,从十几年前的zijidelu到后来的宝塔,都很熟。既然本地装了1panel也想试试网站方面的功能。一试不得了,发现了一个长久以来被我忽视的巨大危险!

和上次casaos时候一样,usb无线网卡插上就免驱可用,然后用去年飞牛上的两行命令连接上了光猫的wifi,此时这个小主机同时拥有了IPv4的局域网和IPv6的动态公网。
然后就从1panel的应用商店去安装了ddns-go这个应用,做动态解析后(在这事儿上花了四五个小时,因为一个腾讯云方面的冲突,这个稍后具体讲,能给别人避坑),就可以用我的域名访问到这个主机上的网站了。域名加端口和安全码方式访问不到面板,因为服务器的面板作为入口,安全机制都很高,不能轻易让外人知道。到这里,其实一切都正常,然后我突发奇想:我用”域名+8899”能不能访问到刚装的一个影视docker项目呢?

这一试,真的可以!然后又试了Syncthing的8384端口,也可以访问!alist等也是一样。也就是说,你在nas使用了ddns+ipv6公网访问,不做其他设置的话,就把自己暴露到公网了!

因为很多docker项目,都会有默认的账号密码,你要不改或者只使用简单的123456或者admin。别人只要知道你动态解析的网址,不要任何技术,都可能把你的alist绑的网盘内容,Syncthing同步的文件都看完或者损坏……
为什么我现在才发现?明明去年年底就给飞牛nas设置了ddns+IPv6方式的公网访问。分析了下,是这样的,虽然设置好了域名访问,但是局域网电脑直接用ip访问,外面几乎都是用飞牛私有云这个APP。所以用域名访问方式几乎没用到,但是它却把自家的大门给别人敞开了。

如果你get到了这个危险程度,又正好在用飞牛,应该立马把DDNS方式关闭,先去研究怎么做DDNS+IPv6公网的安全防护,然后再确定是否使用这个方式。在这里,不得不多夸两句飞牛os,能让普通用户轻松无感的实现远程访问,并且还有一定的安全保障!

如果你在arm上,用各种可视化的面板来勉强当nas用,又非常依赖ddns+ipv6这种公网访问,那就学习设置防护吧。至少,至少,要把docker应用的账号和密码改的复杂一点!即使入口暴露也不会被人简单试出来。
其次,可以添加反向代理,限制docker项目仅本地访问;防火墙设置特定IP访问端口;设置仅允许反向代理访问指定的端口,还有其他方式。你不擅长?我也不擅长,但是把DeepSeek和ChatGPT,Gemini这三个喊过来一起帮忙,基本都能解决。
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

校验提示文案
校验提示文案
校验提示文案
校验提示文案
光猫关闭ipb6防火墙,不关闭的话又访问不到。
在阿里云买了个域名,域名解析到群晖的ipv6地址。
如果在外面需要访问内网的话,通通走openvpn,这样够安全吗?
校验提示文案
跑了5年了
没有被入侵成功过1回
校验提示文案
校验提示文案
我反正现在不随意开到公网了,就算要开,也是先内网穿透临时打开防火墙,用完后马上关闭。
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
另外开放端口,开放都不安全,几位都和安全无关。相对合理的做法都是V PN连入内网,对外少暴露端口。
而大多数的爆破都是由内向外的,一个最简易的防火墙能挡住99%的外部向内的爆破。
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案