NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

2025-03-21 10:57:25 61点赞 350收藏 102评论

大家好,这里是Cherry,喜爱折腾、玩数码,热衷于分享数码玩耍经验~

前言

最近,cherry的粉丝群里,经常有人反馈NAS中了勒索病毒。起因大多数是路由器开了DMZ,或者在公网裸奔。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

NAS作为我们的家庭数据中心,存放了几乎我们所有的文档资料、家庭相册、办公材料,一旦设备安全防护不足,被勒索病毒攻击,那真的是会阿西吧

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

对于很多NAS来说,安全服务能力基本是基于ClamAV这款开源杀毒软件的,而且一般是处于定时巡查的状态。杀毒软件大家都是知道的,防止安装各种软件效果嘎嘎好,防护病毒效果是微乎其微的,根据2023年Palo Alto统计,47%的新型勒索病毒能避开杀软检测。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

要做到防护勒索病毒,我们只能从文件备份、离线备份等方面做起。今天,cherry以铁威马防勒索病毒功能为例,介绍一下应该如何来做好NAS的安全防护。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

一、勒索克星——USB备份

勒索病毒最怕的是什么?没错,就是冷备数据。由于物理环境的隔离,勒索病毒不可能沿着空气去攻击我们冷备的数据。

所以把冷备份数据称防御勒索病毒的最强屏障也一点不为过,其核心优势在于物理隔离特性。

传统的冷备有两种做法,第一种就是在NAS上外接硬盘盒手动备份,这种做法的好处是有感知,缺点就是备份随缘,不自动不及时。

第二种冷备方法,就是我们最为推荐的USB自动备份,也是铁威马NAS提供的核心功能——USB Copy。

USB Copy的备份是以共享文件夹为基础的,如果需要备份多个文件,则需要创建多个备份任务,并适当错峰备份。

QQ_1742365028404.pngQQ_1742365028404.png

现在的U盘,2T的存储还是很常见的,而且价格也不贵,对于重要数据存储空间是足够的了。USB Copy支持多版本、镜像、增量三种备份模式。

多版本:每次备份均是全量数据,存储占用较多。

镜像:即双向同步,确保源端和目的地数据完全一致。

增量:即仅上传,目的地数据只多不少。

此外,USB Copy还支持备份循环,我们可以根据U盘的容量设备最大备份版本数,一般建议5-7天就足够了。

最好用的是USB自动隐藏功能,需要勾选上备份完成自动弹出、任务开始前自动挂载两个功能,这两个功能将USB备份从手动的事,变成了自动化操作,并且USB在备份完成后就会物理隔离,杜绝勒索传染。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

二、时光回溯器——快照系统

快照系统堪称数据安全的“时光回溯器”,其基于BTRFS文件系统的写时复制(COW)技术,能在不中断业务的前提下秒级生成数据时间胶囊

相较于传统备份方案,快照的增量存储机制可节省大量的磁盘空间消耗,并且支持多层级的文件版本追溯,是对离线冷备数据的最好技术补充。

目前主流的企业级NAS系统都具备有快照功能,铁威马NAS也不例外。

TNAS中,快照系统分为文件系统快照(TFSS)Snapshot ,两者在快照层级上有所不同。

1️⃣TFSS:TFSS是文件系统快照,目标是整个BTRFS文件系统。简单的说,就是全NAS存储快照。

这种快照模式,可以一键式全局数据,支持多版本的快照存留。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

TFSS是支持一键还原,能有效预防勒索病毒攻击。但是还原的时候一定要谨慎,切勿盲目操作导致数据丢失。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

2️⃣Snapshot :Snapshot是文件夹级别的快照,针对共享文件夹和Lun文件块。配置方面,和TFSS没太大差异,都是计划任务形式的,就不多介绍了。

这个Lun文件块快照,可以实现基于NFS和iSCSI的虚拟化存储的快照,如果我们使用TNAS为PC提供了iSCSI服务的,那么在折腾虚拟机的时候也是一个很不错的回滚工具。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

Snapshot快照,只会对新增部分内容进行快照,体积小,版本多。不论什么时候想恢复数据都直接还原,十分方便。

值得一提的是,除了在同一个存储空间生成快照外,Snapshot还提供了远程复制的功能,可以在另外一块磁盘上生成快照副本,解决磁盘损坏带来的风险。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

三、大杀器——网络安全隔离

通过上述两种备份方案,我们其实已经可以面对大部分的防勒索病毒攻击了。

但是俗话说得好,不怕一万,只怕万一,只要我们的NAS暴露在网络环境下,总会有那么一丝丝的风险被攻克。

尤其是对于初创企业、小型工作室来说,更有敏感数据或商业秘密。这个时候,采用铁威马独有的大杀器——安全隔离模式。

杜绝并阻隔所有的互联网连接,让TNAS本身置于纯内网环境中使用,关闭SSH/Telnet等高权限风险因素,百分百杜绝外网入侵,阻止恶意代码运行。

NAS中勒索了…..公网开放需谨慎!浅谈NAS如何做好勒索病毒防护

总结

还是那句话,数据无价,防护先行! 针对防勒索病毒这种无解的病毒,我们只能通过冷备份的物理隔离快照系统的时光回溯以及网络隔离的主动防御来进行预防。

最后是关于备份频率方面的建议:

1️⃣ USB冷备:每日冷备,保留至少3天的备份数据,务必开启USB自动隐藏。

2️⃣ 快照:重要数据以小时为级别进行快照设置,保留至少7天的历史版本。

3️⃣ 网络隔离:一般人用不上,但企业建议开启。

作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
102评论

  • 精彩
  • 最新
  • 为了防止勒索病毒我才买的群晖nas,你告诉我现在nas也能中毒,那我直接消费降级,纯硬盘冷备份

    校验提示文案

    提交
    2+1备份就没事,中毒了,直接删,云端或者另外一台nas恢复数据,3台全中可能性比彩票都低,毕竟我放的华为云

    校验提示文案

    提交
    关SSH 防水墙设置中国,二步验证已经可以防止99.99%

    校验提示文案

    提交
    还有8条回复
    收起所有回复
  • 想外网访问要开端口映射,不要开dmz,Dmz的意思是非军事区,就是完全不设防,而且我发现我家这边的部分网络节点会封锁80端口,只有开端口映射才能访问到内网

    校验提示文案

    提交
    内网页屏蔽80???

    校验提示文案

    提交
    80和443要icp备案才让开放吧

    校验提示文案

    提交
    还有7条回复
    收起所有回复
  • 我用过nas,用过Raid,最后发现,要想数据安全,还是最简单的多盘离线冷备份,几个硬盘盒就够了。其它都是浮云

    校验提示文案

    提交
    nas现在都不是存储,玩的都是服务器

    校验提示文案

    提交
    但是我最关心的是数据安全,难道不是吗?如果是服务器,其实硬盘盒也有带的。nas存储底层用的是Raid技术,但是Raid太危险了。我之前用2块硬盘做的Raid1,说好的最安全,我十多年拍的照片都在里面。结果一次从电脑上更新数据,卡住了,无法正常退出,我就强行拔了,好嘛,2块硬盘全变raw分区,数据全毁了,根本救不回来,联系平台就给我退货了事,另外补了张50元无门槛券。我十多年的数据,全毁了。早知道我这2块硬盘做普通的移动硬盘,一次非正常插拔也不会全毁。太可怕了额

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 我现在用的方法是只对外放出openvpn和l2tp的端口,其余端口一律不对外,如果要访问家里的设备,唯一的方法是先连上opnevpn或l2tpvpn,然后才能访问内网。。虽然麻烦了点。。但应该能提升安全性。

    校验提示文案

    提交
  • 我2个nas都开了22端口加ddns的,会不会有危险,要不我把22端口偏移一下可以不,NAS上的端口被我偏移得来自己都不知道访问端口是多少了,每次都进ssh查看开放端口来找服务,要是ssh再偏移来找不到就不知道怎么找了

    校验提示文案

    提交
    22肯定得偏移

    校验提示文案

    提交
    偏移没什么用的,该扫到还是会被扫到,我的出口防火墙,apt经常会有各种ip的访问记录。做访问限制+强密码+多重备份才是最根本的

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 不开DMZ,仅必要的端口做映射,且外网映射端口号不要用默认的,用自定义的

    校验提示文案

    提交
    [哭泣] 开了dmz 12小时被爆破,部分文件遭殃,幸好发现的快,关了机,重装系统了是,因为发现c盘也有部分软件无法运行。

    校验提示文案

    提交
    收起所有回复
  • 别提了,昨天把自己的主机开了dmz挂机,忘了关,被对方远程过来搞勒索病毒了,然后长期挂载了nas盘,但是对方贪心通过我电脑的todesk想搞我另外个主机,给我发下了,断开连接,并把我电脑关机断网,后来发现,有一部分数据被加密了,大多是没多大用处的。损失还好,我还以为nas会没事,结果nas上也有部分文件中招了。nnd

    校验提示文案

    提交
  • 我nas只有十多T的小姐姐,应该没必要勒索我吧 [高兴] [高兴]

    校验提示文案

    提交
    真要中了全部删了就是,

    校验提示文案

    提交
    没必要 [不说话] [不说话]

    校验提示文案

    提交
    还有4条回复
    收起所有回复
  • 好奇,勒索是啥样,nas不是linux吗,权限管理能避免被勒索加密吗

    校验提示文案

    提交
    NAS圈,很著名的勒索——eCh0raix

    校验提示文案

    提交
    原理就是共享出来了,跟本地磁盘一样的读写,那要感染不都一样的

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 怎么中毒的?什么系统?怎么勒索,总得有个文本或者弹窗吧?

    校验提示文案

    提交
    之间看到B站上的,Windows中毒通过smb感染了整个网络

    校验提示文案

    提交
    这···NAS就是个网络磁盘,重要文件做好隔离呗,不给电脑直接访问重要文件区域的权限。

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 开ssh才可能中毒吧,平时关了就好

    校验提示文案

    提交
    不是的,要看你下载了什么奇奇怪怪的东西,或者被其他感染。

    校验提示文案

    提交
    收起所有回复
  • 看见你的张小草又想起了我那欠打的儿子 [尴尬]

    校验提示文案

    提交
    哈哈哈哈哈 再买一个

    校验提示文案

    提交
    我组了四遍他给我拆了四遍最后还弄少好几个零件…… [小怒]

    校验提示文案

    提交
    收起所有回复
  • 我的Win10系统中过一次勒索病毒,所有的文件都被加密,如果要解密就必须通过邮箱联系,交钱。我直接格式化硬盘重装系统 [喜极而泣]

    校验提示文案

    提交
    没啥重要数据是这样,所以我们还得做好重要数据备份

    校验提示文案

    提交
    我丢了五年左右的照片。还有10t的动画。 [哭泣]

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 严谨端口开放

    校验提示文案

    提交
    其实我也是开dmz的 端口映射懒得弄 [傻笑]

    校验提示文案

    提交
    dmz就是完全不设防,dmz设备相当于完全暴露在公网里。任何对外网ip的访问都会直接重定向到dmz主机。

    校验提示文案

    提交
    收起所有回复
  • 什么网络隔离,nas放局域网不就行了?拽的什么名词

    校验提示文案

    提交
    ???网络隔离就叫名词?

    校验提示文案

    提交
    收起所有回复
  • 你遇到过勒索邮件不?就一封邮件要我给钱,说掌握了我的秘密。我特么的啥也没问题,那个邮箱也是我哪来专门注册网站的邮箱,也没重要信息。

    校验提示文案

    提交
    经常遇到,邮件本身下载文件就是勒索,这种都是骗子邮件,无视就行了

    校验提示文案

    提交
    对,就是群发的邮件。

    校验提示文案

    提交
    收起所有回复
  • 弱弱的问一句华为智能存储会被病毒么?

    校验提示文案

    提交
    没用过,理论上存了数据都有概率

    校验提示文案

    提交
    收起所有回复
  • 所以买一个三四千的防火墙足够防护了

    校验提示文案

    提交
    有点贵贵 [哭泣]

    校验提示文案

    提交
    收起所有回复
  • 我也公网裸奔,汉字ID加8位汉字密码,神仙来了也破不开 [欢呼]

    校验提示文案

    提交
    666 强口令解决99的安全问题

    校验提示文案

    提交
    收起所有回复
  • Wireguard组虚拟内网,zerotier也行

    校验提示文案

    提交
    速度有点太慢了

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
350
扫一下,分享更方便,购买更轻松