前阵子,一位用公网 IP 跑飞牛的知乎用户翻了下 NAS 日志,顺手数了个数:半个月内,他的 SSH 被尝试登录了 9800 次,每次都是不同的账号密码组合。知乎平均一天 650 多次,昼夜不停。
先说好,这不是他被谁盯上了。公网上常年跑着批量扫描脚本,只要你有公网 IP、又开了 SSH,就会享受这种"工业化"待遇。飞牛基于 Debian,装机量又大,在扫描脚本眼里就是一排排整齐的门。
但比 9800 次爆破更反常识的,是另一件事:飞牛的防火墙,默认是关闭的。知乎
先讲清楚:你该不该慌,取决于你怎么连
很多帖子一写 NAS 安全就是"全网都在攻击你",没必要。把全网讨论扒了一遍之后,结论其实很清晰——风险大小几乎完全取决于你的外网访问方式:
第一种,只在局域网用。路由器本身就是一层防火墙,你基本可以安心,往下看个热闹就行。
第二种,只用官方的 FnConnect 远程访问。有折腾党实测,这种方式对外只通过了 5667 一个端口,流量走飞牛的官方服务中转,攻击面相当小。知乎这类用户可以不折腾防火墙,但系统更新和密码强度这两件事仍然跟你有关。

第三种,DDNS 加 IPv6 或者公网 IP 直连,域名能直接访问到 NAS。这一类就是重点人群了——飞牛的防火墙默认是关的,等于整台机器的几十个端口都挂在公网上。默认放行列表里 SMB 的 445、FTP 的 21 都在其中,对扫描脚本来说全是熟面孔。知乎

再叠加一个开了 SSH 的,就是开头那位用户的处境:密码被日夜尝试,赌的是你密码不够长、或者哪天手滑设了个弱口令。
年初那次 0day 漏洞事件更是把后果演示了一遍。今年一月底,V2EX 和飞牛论坛陆续有人曝出 fnOS 存在重大安全漏洞,多台设备被攻击,后来官方在 1.1.15 版本修复。微博事后复盘,中招用户里相当一部分就是为了外网访问把 NAS 直接暴露在公网的。知乎
自查清单:按时间成本分档,各取所需
下面这份清单,是把知乎、微博、B站上几位实测党、教程党的经验汇总到一起的。按耗时从短到长排,做到哪一档,取决于你是上面哪种连法。
第一档:5 分钟,所有人都该做
一是把系统升到最新版。目前最新是 8 月初推送的 1.2.0302,年初的漏洞修复也早就包含在后续版本里了。知乎飞牛迭代很快,停在老版本等于把已知漏洞挂在门上。
二是看一眼日志。系统设置里能看到登录和连接记录,重点扫一眼有没有陌生 IP 在反复尝试 SSH。有,说明你已经被脚本惦记上了,后面几档就得认真做。
三是检查管理员密码。别跟其他网站重复,长度拉满。漏洞可以靠升级修,弱密码被爆破可没有补丁。
第二档:15 分钟,公网直连用户必做
打开设置里的防火墙。飞牛的防火墙在开启前需要先配置好 SSL 证书,并确认"端口重定向"是关闭的,然后再启用。知乎

启用之后做两条入站规则:第一条,协议全部、端口 1-65535、来源填你的局域网网段(大多数家庭是 192.168.0.0/16),保证家里设备访问不受影响;第二条,把入站规则的默认动作从"允许访问"改成"拒绝访问"。这样一来,公网方向只有默认放行列表里的端口能进来,其余全部拒掉。
这一步最关键的其实就是最后那个"默认拒绝"。知乎很多人开了防火墙却没改默认动作,等于门链挂上了,门还是虚掩的。
第三档:30 分钟,开了 SSH 的用户加做
装 fail2ban。飞牛底层就是 Debian,直接 apt 安装就行。开头那位用户的配置思路是零容忍:密码错一次,来源 IP 封禁一天,改完配置重启服务、设好开机自启。知乎装完可以用命令看封禁列表,误封了自己也能解锁。
如果你不想装软件,至少做两件事:SSH 改用密钥登录、关掉密码登录;再不行就把端口从默认改掉——改端口挡不住认真的扫描,但能甩掉大部分无脑脚本。
第四档:一劳永逸,干脆不对公网开门
这也是漏洞事件之后社区里讨论最多的思路:与其天天给门加固,不如干脆不开门。用 Tailscale、Headscale 这类虚拟组网工具,把手机、电脑和 NAS 拉进一个私有网络,外网访问走加密隧道,NAS 一个公网端口都不用暴露。Tailscale 个人版免费,飞牛应用中心里就能一键安装。知乎对多数家庭用户来说,这是安全性和省心程度的最优解。
两个容易翻车的点,提前说
一是 fail2ban 的零容忍策略可能误伤自己。手机流量 IP 变了、手抖输错密码,都可能被关小黑屋。所以动手之前,先确认你还有 SSH 之外的管理入口(Web 面板、局域网直连),并且知道解封命令怎么写。
二是防火墙规则别一上来就默认拒绝。一定先把局域网放行规则建好、保存生效,再去改默认动作。顺序反了,你可能把自己锁在门外,只能接显示器键盘去救。
最后说两句
NAS 圈有句话,数据无价。飞牛玩家的机器里装的通常不是冷冰冰的文件,是全家的照片、孩子的视频、攒了好几年的影库。这些东西被勒索或者被拷走,损失不是重装系统能补回来的。
安全这件事也不需要被迫害妄想:局域网用户照常安心用,FnConnect 用户保持更新就行,真正要立刻行动的是公网直连加开 SSH 的朋友——上面第二、三档加起来不到一小时。
后续可以留意的信号:飞牛官方论坛和公众号如果发布安全公告,第一时间升级;日志里出现连接数异常飙升、机器莫名卡顿,优先排查是不是被扫了。另外社区里关于 FnConnect 后续是否收费、官方安全机制会不会加强的讨论一直在继续。目前 FnConnect 分免费和付费几档,基础远程访问不花钱。知乎有变化再同步大家。
