当前位置:首页 > NAS > 正文内容

群晖安全 | 禁止所有外国IP访问 添加网络威胁黑名单

Yuki2024-06-27 09:47:09NAS127

最近群晖安安静静本本分分的运行着,直到昨晚临睡觉时一连串提醒使我失去了困意。一连串的国外IP一直在试图登录我的nas


群晖的基本安全设置修改

1️⃣禁用admin账户

DSM7默认就是禁用admin作为管理员账户的,如实DSM6或者升级到7的可以新建管理员后再禁用admin

局域网SMB访问请建立个小号,仅允许访问指定的文件夹,把重要文件和临时文件分开,防止局域网感染病毒!

局域网SMB访问请建立个小号,仅允许访问指定的文件夹,把重要文件和临时文件分开,防止局域网感染病毒!

局域网SMB访问请建立个小号,仅允许访问指定的文件夹,把重要文件和临时文件分开,防止局域网感染病毒!

2️⃣使用高强度密码


3️⃣修改等候超时

默认是网页上15分钟没操作自动退出登录,按需修改,时间太短会影响使用体验


4️⃣开启双重验证

DSM7的双重验证支持OPT验证码(Synology Secure SignIn或者Google Authenticator)

也支持硬件安全秘钥(x86机型才有),比如USB秘钥类(Fido2)的YubiKey、飞天Key


5️⃣关闭SHH访问

如确实需要使用,修改默认的22端口为10000以上的端口,并使用后及时关闭!


6️⃣对外端口映射

如有公网IP在路由器端口映射时对外不要使用默认的5000、5001、5005、5006、6690等!对外依旧建议10000以上的端口


7️⃣关闭root账户

非常不建议开启群晖的root账户,如必需用请修改为高强度的root密码,也可使用完毕后关闭!

或者直接关闭root登录

sed -i 's/PermitRootLogin yes/#PermitRootLogin prohibit-password/g' /etc/ssh/sshd_config


配置防火墙禁止国外IP

1️⃣启用防火墙

2️⃣编译配置文件default

新增防火墙规则,下面三个按需设置,设置禁止国外IP访问前 必需 先设置好 允许内网IP访问、允许中国IP!!!

允许内网IP访问

内网这个按照实际情况添加,如过多个IP段内网可以互访都要相应的加入,包括虚拟组网的IP段!

QQ截图20240627100556.png

如何docker使用了bridge桥接网络,也需要添加到允许访问的名单内


允许中国IP访问

QQ截图20240627100720.png

禁止国外IP访问

注意:排序永远是最后一个!

QQ截图20240627100826.png

QQ截图20240627100904.png

附:东北大学网络威胁黑名单系统

下载txt黑名单导入群晖系统的封锁名单:http://antivirus.neu.edu.cn/ssh/lists/neu.txt

注意:下载后编辑下,批量替换删除IP前面的 sshd: 再上传

扫描二维码推送至手机访问。

版权声明:本文由发布,如需转载请注明出处。

本文链接:http://suzumiya.fun:8003/?id=36

分享给朋友:
返回列表

上一篇:群晖使用Webhook实现微信实时推送通知

没有最新的文章了...

“群晖安全 | 禁止所有外国IP访问 添加网络威胁黑名单” 的相关文章

清理NAS上无用docker残留文件

清理NAS上无用docker残留文件

三步清理「第一步」打开NAS的ssh功能「第二步」获取管理员权限,输入「sudo -i」后再输入密码。「第三步」输入命令「docker volume prune」该命令意为删除docker服务无用的卷,执行后会提示,选择y即可随后会自动清理无用的docker文件夹,命令执行结束后会看到统计清理了多少...

关于最近docker套件无法读取注册表、拉取镜像的解决办法

关于最近docker套件无法读取注册表、拉取镜像的解决办法

据不可靠消息,https://hub.docker.com 应该是被墙了...Docker搜索应该是只能使用官方地址registry.hub.docker.com,被墙导致:查询注册表失败注意:被墙无法通过修改hosts来解决,只能魔法。1、打开docker套件-注册表-设置2、注册表镜像...

Jellyfin提示:该客户端与媒体不兼容,服务器未发送兼容的媒体格式,解决办法

Jellyfin提示:该客户端与媒体不兼容,服务器未发送兼容的媒体格式,解决办法

下载FFmpeg官网下载 选择Linux32-bit and 64-bit for kernel选择最新的amd64位下载安装FFmpeg解压并上传到jellyfin共享文件夹中现在进入jellyfin的管理页面,控制台-播放设置-FFmpeg路径选择上述共享文件夹测试播放...

群晖文件夹清理缓存删除方法

群晖文件夹清理缓存删除方法

以download station为例sudo -i #进入存储空间1cd /volume1#查询文件大小du -ah --max-depth=1#进入该存储空间du -sh /volume1/@download#删除文件夹命令rm -rf /volume1/@download...

阿里云盘通过Docker挂载本地WebDAV实现全自动上传/下载

阿里云盘通过Docker挂载本地WebDAV实现全自动上传/下载

搞定 Docker 镜像打开群晖container manager注册表搜索 aliyundrive 然后下载 messense/aliyundrive-webdav打开 File Station,在 Docker 文件夹里新建一个子文件夹 aliyundrive点击容器、新增、选择我们刚...

群晖激活Advanced Media Extensions 3.0

群晖激活Advanced Media Extensions 3.0

能够成功激活的前提是你的群晖为半白(有正确的SN号)将以下代码保存为AME.py上传至NASimport hashlibimport osr = ['669066909066906690', 'B801000000', '30']s = [(0x1F2...