当前位置:
AIGC文章详情

飞牛NAS访问码上线一个月:守得住登录入口,守不住WebDAV,对照你的接入方式再决定开不开

源自113位全网作者

00:53

飞牛的访问码上线满一个月了,评论区到现在还分成两派。一派觉得多此一举:「裤子都脱完了,还得再输入一道密码」。小红书另一派是二月份被伤过的,开启之后还在担心够不够。

这个功能不是保险箱,也不是一无是处。翻完官方说明、博主实测和用户反馈后,结论其实取决于一件事:你的外网访问通道,在不在访问码管的范围内。

飞牛用户为什么对「安全」两个字有点敏感

今年年初,fnOS遭遇过一次定向、复合型攻击。知乎漏洞通过登录页面的WebSocket注入攻击系统,有设备被攻击者当成肉鸡,还出现过越权漏洞能直接查看NAS里的文件。值得买社区知乎

有用户称自己并没有公网IPv4地址、只开着fnConnect也中招了。值得买社区这次事件最后以官方发布道歉声明、旧版本升级后默认关闭SSH收场。

在这个背景下,7月23日随v1.2.0302推送的访问码,多少有点补课的意思。微信公众号官方的定位也很克制:不替代账号密码,也不替代2FA,只是在设备入口前多加一道独立校验,用来拦截外部扫描和恶意登录尝试。值得买社区翻译一下:账号密码是你家大门的锁,访问码是院子的门。不知道口令的人,连输密码这一步都到不了。

飞牛NAS访问码上线一个月:守得住登录入口,守不住WebDAV,对照你的接入方式再决定开不开

但关键问题是:访问码管不了所有的门

很多人开启之后的第一反应是「全都锁上了」。实际上,访问码管的只有网页后台、官方APP、TV端、播放器、同步客户端、FN Connect这些系统登录通道,而且实测验证,外网WebDAV用账号密码直接就能连上,外链分享不用输访问码也能打开。微信公众号

具体对照这份清单:

访问码管的通道:

  • fnOS网页管理页登录

  • 飞牛App、飞牛播放器App

  • Android TV、Apple TV客户端

  • 飞牛同步客户端

  • FN Connect外网远程通道

访问码管不到的:

  • WebDAV、SMB、FTP这类独立文件共享协议

  • 生成的外链分享

局域网内直连完全不受影响,家里设备照常用,不会多一步。值得买社区所以如果你以为开了访问码,WebDAV就能随便挂公网、外链随便发,那是这次更新之后最大的误会。

对照你的接入方式,看看该怎么做

第一类:主要靠FN Connect和官方远程通道在外网调取资料的人→建议必开。

网页登录、App、TV、同步、FN Connect整条链路都在管辖范围内,官方这次等于给二月份最让人担心的那条路装了院门。如果你主要靠官方通道在外网看照片、管文件、看影视,这个开关就是为你准备的。微信公众号

第二类:IPv6+DDNS直连公网的人→要开,但光访问码不够。

一位有公网IP的飞牛用户说,自己的设备SSH半个月就被尝试登录了9800个账号密码。知乎访问码能挡住对着登录页反复试密码的脚本,但你的WebDAV、Docker服务、反代还挂在公网上,飞牛官方建议配合HTTPS、IP防护和2FA形成多层防护链路。值得买社区建议组合:

  • 2FA和强密码都打开,登录页自身的防线别丢;

  • 防火墙默认拒绝,只放行必要端口;

  • SSH实在要开,上fail2ban防爆破。

第三类:用Tailscale、ZeroTier、Cloudflare Tunnel这类虚拟组网的人→不用慌,开了算加保险。

你的入口本来就不暴露在公网,内网直连又不走访问码,安全性没下降,但也没上升。也不用担心访问码天天打扰你,随后的飞牛App v1.33.1版本专门加了「无需二次输入访问码打开」的支持。微信公众号不过开启之前先自查一下:设备上除了隧道,还有没有别的端口直接映射到了公网?有的话,按第二类处理。

开启之前,3件事要知道

飞牛NAS访问码上线一个月:守得住登录入口,守不住WebDAV,对照你的接入方式再决定开不开

第一,客户端有版本要求:飞牛App v1.33.0+、播放器App v1.11.0+、Android TV v1.3.0+、Apple TV v1.5.0+、同步客户端v0.2.2+,版本低了会直接验证失败。值得买社区

第二,开启的瞬间,进行中的上传任务会中断,其他设备上已登录的账号会立刻下线,操作前先确认家里人没在传文件。微信公众号

第三,真忘了访问码,可以通过SSH找回:先执行 `sudo -i`,再执行 `/usr/trim/bin/security_service --access-code`。前提是你的SSH还开着。

飞牛NAS访问码上线一个月:守得住登录入口,守不住WebDAV,对照你的接入方式再决定开不开

最后,还有两件值得顺手做的事

从二月到现在,飞牛的安全补课其实一直在补。这次随访问码一起上线的,还有「安全及稳定性更新」补丁机制:安全补丁不用等完整大版本就能自动安装,官方建议在「系统设置-更新与还原」里手动开启。微信公众号所以两个建议:

  • 去「系统设置-更新与还原」里把安全补丁自动安装打开,被伤过一次之后,这是缩短空窗期最短的路;

  • 如果你的WebDAV或外链分享还挂在公网,把它们收回内网或挪到隧道后面,这扇门目前没有任何开关能保护。

至于评论区喊的「将军令」式动态码,访问码以后会不会进化成动态口令,可以等后续更新日志。小红书眼下先把已有的每层防护真正用起来,比等新功能实在。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章