硬核精选 飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

2026-02-02 10:35:40 95点赞 529收藏 168评论

这几天飞牛OS 的 0day 漏洞闹得是沸沸扬扬,全网不少设备都中招了。

目前最新的消息,未升级到 v1.1.18 的 飞牛OS将暂停 FN Connect 远程服务。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

但是仅仅升级到新版本,不能确保未来一定安全。

主要的原因是 FN Connect 的固定格式,比起自定义的 DDNS 更容易被人利用,而一些小白用户本身取名的方式也很容易被关键词枚举。

我随便找了几个 nasmynasfnfn-nashome 关键词的,真的是一找一个准,发现截至目前他们还没有升级系统修复这个漏洞。

🔻通过 WAF ,可以成功拦截 FN Connect 发起的流量

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

目前官方已经发布消息称 v1.1.18 已经修复了该问题,但也有消息称修复的方式仅仅是重置 nginx 配置(我实测的确会重置,但是否是修复方式不知道)。

对于我们普通用户而言,这次事件也为我们敲响了警钟,谁也不知道未来还会有什么事故发生。

所以建议大家做好 2 件事。

1️⃣ 尽量使用自建穿透或者组网,避免 FN Connect id 被枚举,减少暴露面;

2️⃣ 安装 WAF,利用现有的产品来防范一些未来可能发生的 web 层面的攻击;


一、转发FN Connect 流量

FN Connect 是飞牛官方提供的远程访问工具,它通过飞牛官方服务来访问当前设备的 fn webUI。

通过查看 Nginx,我们得知飞牛的 WebUI 包含:5666、5667、8000、8001,如果用户设置了 80/443 转跳的,还要加上 80/443。

它的大致路径如下:互联网发起服务,通过 FN Connect 连接到 NAS,NAS 通过本地高位端口流量转发到 webui(5666/5667,也许有部分8000/8001),将数据返回给 FN Connect 公网 80/443,再返回给用户。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

由于 FN Connect 它会自动发现本机的 fn webUI 设置,并且自动进行转发,我们很难控制 FN Connect 的流量指向 WAF,来实现防护。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

因此我们能做的,就是将 FN Connect 链接到本地设备之后,劫持它到 web 端口默认5666 的流量到 WAF,然后再通过 WAF 将流量转发回 web 端口。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

经过测试,我发现 FN Connect 走的是本机的 iptables OUTPUT 链。

• PREROUTING:负责拦截从外面进来的流量。

• OUTPUT:负责拦截本机进程产生的流量。

因此我们需要通过 SSH ,来到终端增加 2 条 iptables 规则。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

这两条规则里,就是将 5666 的流量,转发到 8182 上。8182 是我后续的 WAF 监听端口,大家可以修改为自己想要的。

# IPV4 iptables -t nat -A OUTPUT -s 127.0.0.1 -p tcp --dport 5666 -j REDIRECT --to-port 8182 # IPV6 ip6tables -t nat -A OUTPUT -s ::1 -p tcp --dport 5666 -j REDIRECT --to-port 8182

其实我的建议是大家关掉 IPv6,原因如下:

1. 如果你有 IPv6,建议使用 DDNS,千万不要走 FN Connect。

2. 雷池开启 IPv6 需要购买专业版。

3. FN Connect 优先走 IPv6 转发,如果雷池未开启 IPv6,我们的拦截会失败。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

设置完成了以后,输入以下两条指令,看看规则起来没有。ip6tables -t nat -L OUTPUT -n -viptables -t nat -L OUTPUT -n -v

看到后面 tcp dpt:5666 redir ports 8182 就欧克了。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

二、安装雷池 WAF

雷池 WAF 是目前比较推荐的免费 WAF,经过测试 9.3.2 版本可以拦截目前最核心的穿越路径漏洞。

不管是穿越路径,还是 websocket 漏洞,均属于Web 应用层攻击,而雷池 WAF 个人版的核心基础防护能力完全覆盖这类攻击,足够用了。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

首先在飞牛的 docker 应用里增加速源,很好用的 1ms 就可以了。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

接着切换到 SSH 界面,并切换到 root 权限(因为使用docker安装)。

输入一键部署指令,bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/manager.sh)"

脚本会让你输入一个安装路径(必须是新的),我这里选择的是 /vol1/1000/docker/safeline

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

部署成功以后,会自动给出雷池 WAF 的前端访问地址。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

先不急,先输入docker exec safeline-mgt resetadmin 重置一下管理员密码,一会登录。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

复制刚才的 URL 到浏览器,登录的时候会报一个 SSL 问题,点开高级内容,选择继续访问。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

进入雷池 WAF 以后,第一步就是先去改密码。路径是“通用设置 - 控制台管理 - 控制台用户管理 - 三个点 - 修改密码“。

条件允许的话,建议开始 TOTP

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

接着来设置防护应用,新建一个应用。

端口这里删掉默认的 443,把 80 修改为我们刚才转发的 8182 (如果你换了别的这里也要换)。

下面的 上游服务器 填写你目前 飞牛的局域网访问地址。注意这里不能填写 localhost/127.0.0.1 ,必须使用局域网地址。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

三、配置雷池 WAF

配置好了以后,下面的这些全部打开,先开默认的规则就行了。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

接着点开详情页,开启最下面的访问日志和错误日志。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

先配置身份认证,开启以后会经过一道雷池的身份认证,就算用了 FN Connect 的路径穿越也直接废了。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

这里要设置一个新的账号密码,用于鉴权。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

设置之后初次登录并且授权一下。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

接着配置攻击防护,点开语义分析模块。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

所有的模块全部拉到最高。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

经过测试,如果是平衡防护的话,本次的路径穿越不会拦截,而选择高强度防护的话,雷池会自动拦截路径穿越。

🔻平衡模式下,不拦截路径穿越

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

🔻高强度防护模式下,直接拦截路径穿越

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

四、配置 iptables 规则永久保存

回到 SSH 界面,安装工具指令 apt-get install iptables-persistent

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

会跳出来一个界面,直接选择左边的 YES ,未来系统开关机也不会丢失这个配置。

飞牛将停止远程服务!建议和我一起劫持「FN Connect」到 WAF

总结

最后还是提醒一句,安全无绝对。

尽管开启了 HTTPS、2FA、强密码等等,本次依旧可以通过 FN Connect 被攻击。

如果大家还想使用 FN Connect,但也害怕未来还有基于 FN Connect 的风险,这里纯粹单方面建议大家跟着教程操作劫持一下这个流量,在中间架一层 WAF。

其它的比如飞牛影视的 8005 端口,也可以通过这个方式劫持,在飞牛影视后也加一层 WAF 。

但毕竟我只转发了 WEBUI 的 5666 端口,不清楚 FN Connect 有没有其他的地方使用到了这个,所以可能会有不知名的 BUG。

所以虽然我建议大家这样做,但最后决定权在你们,本教程也不对后续可能会发生的任何 BUG 负责,文章仅仅抛砖引玉提出一个思路。

作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
168评论

  • 精彩
  • 最新
  • 我的飞牛平时关机,需要备份或者访问的时候,会远程控制小米功率插座通电,飞牛主机支持通电自动开机。使用NAS备份或者下载完毕后,就会在设置里关机,下次开机可以重复这个操作。省电是其次,主要为了避免长时间在线被拦截攻击,另外尽量使用IPV6,相对安全一点。

    校验提示文案

    提交
    我的飞牛和群晖都这么操作

    校验提示文案

    提交
    wol还能再省去一个小米插座

    校验提示文案

    提交
    收起所有回复
  • 我应该感谢联通的光猫的防火墙,不管ipv6还是v4,外网都访问不了 [无所谓]

    校验提示文案

    提交
    哈哈哈哈哈哈哈哈哈哈 移动是不是也该感谢

    校验提示文案

    提交
    就是你没有公网呗

    校验提示文案

    提交
    还有10条回复
    收起所有回复
  • 上百个飞牛群怨天唉地,升级成功的应用全用不了,升级失败的全网裸奔,闹麻了 [大囧]

    校验提示文案

    提交
    继续等修复了

    校验提示文案

    提交
    升级失败的还不赶紧断网先,修好了再说

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 有段时间卡的不行直到断网,不会是被爆破了吧

    校验提示文案

    提交
    这种大概率是,连接数过多导致的

    校验提示文案

    提交
    我就是发现家里的监控过段时间就掉线,才进路由器查看的,连接数上万!赶紧把飞牛关机了!用了很多方法修复不了,最后把系统盘格式化,重装系统了!

    校验提示文案

    提交
    收起所有回复
  • 还好我抠门,平时不用时都关机的,就为节约点电费

    校验提示文案

    提交
    [脸红] [脸红] 移动nat4,省电小能手这次都幸免了

    校验提示文案

    提交
    收起所有回复
  • 我用zerotier内网穿透,也会盗我信息吗

    校验提示文案

    提交
    不会,组网很安全

    校验提示文案

    提交
    lucky呢

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 还好我飞牛前一阵子炸了,没管他 [邪恶]

    校验提示文案

    提交
    哈哈哈哈哈 炸的好

    校验提示文案

    提交
    收起所有回复
  • 呵呵,还好我威联通存数据,免费的飞牛系统娱乐用的,安全才是nas 的核心,飞牛什么时候商业化才算成熟,加油💪

    校验提示文案

    提交
    我觉得时间还是要给的 毕竟新厂

    校验提示文案

    提交
    收起所有回复
  • 关闭飞牛外网访问,需连接vpn才可访问局域网里的飞牛

    校验提示文案

    提交
    嗯 自建组网最靠谱

    校验提示文案

    提交
    说说具体怎么操作

    校验提示文案

    提交
    还有8条回复
    收起所有回复
  • 电信收回了我的公网 [喜极而泣] 躲过了焦虑
    stun穿透搭建easytier组网 [邪恶]

    校验提示文案

    提交
    运营商干好事了 [喜极而泣] [喜极而泣]

    校验提示文案

    提交
    投诉啊,让他再开

    校验提示文案

    提交
    收起所有回复
  • 吓得我一哆嗦,赶紧看了一下这几天没开机。一想我用虚拟机担心个锤子 [大囧]

    校验提示文案

    提交
    虚拟机担心个锤子 纯影视服务器 [脸红]

    校验提示文案

    提交
    收起所有回复
  • 不收费的,你想他怎么样,能用就可以了

    校验提示文案

    提交
    所以就这种免费无所谓的态度,才是最害飞牛的

    校验提示文案

    提交
    收起所有回复
  • 搞不懂一件事,你都用国产+闭源的系统了,肉不肉鸡很重要? [皱眉]

    校验提示文案

    提交
    你的意思是福报么

    校验提示文案

    提交
    我意思是用这个的应该不在乎这些。

    校验提示文案

    提交
    收起所有回复
  • 这个事件告诉我们小白学习还是要先从安全做起,别跟别人直接学外网访问什么的,安全了再说其他。WAF还是很强的,但是有些app可能受限,看自己吧。虽然我waf一年不用了,但是安全还是做的到位的,哈哈哈

    校验提示文案

    提交
    点赞,SSL,2FA,强密码,WAF ,基本上能解决了

    校验提示文案

    提交
    收起所有回复
  • 我这也就存点电影,没有个人资料,是不是无所谓的?

    校验提示文案

    提交
    不是的,黑客会利用你的机器干坏事,到时候轻则限网速,重则请你喝茶,你百口莫辩。

    校验提示文案

    提交
    被入侵后用你服务器干点坏事,然后可能去喝茶 [黑线]

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 那我买的飞牛会员咋整

    校验提示文案

    提交
    升级最新版本,然后像我这样套个waf,后续web攻击至少有waf可以检测

    校验提示文案

    提交
    收起所有回复
  • 只用异地组网,公网 ip 在路由器后台手动查,ddns 也不用

    校验提示文案

    提交
    公网ip可以让AI给你写个脚本,然后做个bat 自动启动

    校验提示文案

    提交
    这是什么操作,大佬能详细说说嘛

    校验提示文案

    提交
    收起所有回复
  • 绿联的nas会有问题吗?

    校验提示文案

    提交
    没问题

    校验提示文案

    提交
    收起所有回复
  • 已经被中招了咋办

    校验提示文案

    提交
    重装系统吧

    校验提示文案

    提交
    收起所有回复
  • 路由器做vpn怎么样

    校验提示文案

    提交
    直接蒲公英或ikuai呗

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
529
扫一下,分享更方便,购买更轻松