2023年8月

NAS勒索病毒来袭!所有NAS用户都不容忽视的安全解决方案【实机演示,建议收藏】



曾经刚种草NAS的我,天真的以为数据放在某网盘不是很靠谱,特别是重要的数据(小姐姐们),然后入手NAS之后就能万事大吉了。



结果等我玩了一段时间之后,才发现我对了又错了~



对的是小姐姐们在NAS上确实很安全,因为她们不会跑。



错的是虽说她们不会跑,但是她们可能不是我独享,甚至还被其它别有用心的人另外用把锁将她们锁在里面,连我都不能访问。



并且还贴心的在锁旁边贴了张纸条:访问要钱!



天理何在?我自己的房子被外人上了把锁,开锁还要花钱?!



对,没错!说了这么多我其实就是想告诉大家:



我说的这个外人其实就是别有用心的网络攻击者,



而那把锁就是传说中的“勒索病毒”。



勒索病毒:通俗来讲我们的NAS其实就是相当于我们日常使用的电脑,除了硬件配置,还有自己的系统。电脑系统会有中毒的可能,而NAS也是一样,并且都是通过恶意软件来传播的这个病毒!不过针对NAS的恶意软件深知我们NAS的使用场景,它直接将我们的NAS加密(也就是前面说的那把“锁”),让我们根本无法控制我们的NAS设备,并且还弹出一个“要钱”的赎金标签,来“勒索”我们用户。所以这样的恶意软件就被称为“勒索病毒”



某NAS中了勒索病毒之后的界面,大概意思是正在向用户索取比特币~~,据说它要的比特币在那个时候的行情,超过了人民币1W+。



说了那么多,其实就是告诉大家,不要以为购买了NAS就可以高枕无忧了,因为世界还是存有很多搞破坏的。。。我们还有很多必要的安全措施需要进一步的优化与设置,只有这样,我们才能最大限度的做到万无一失,而不被“勒索病毒”等恶意软件侵略。



首先需要说明的是我今天演示的NAS产品为华硕 AS6704T。聪明的小伙伴其实看完之后就会举一反三,在自己的其它不同品牌NAS上也能设置成一样的安全效果。



华硕 AS6704T定位于企业NAS产品,所以配置不错。采用了目前最先进的Intel 10 nm N5105 四核心处理器,拥有2.5Gb双网口设计,支持扩展到10G网卡,搭载了 4 个 M.2 SSD卡槽扩展位,并且自带一个HDMI接口,可以硬解 4K 解码串流,非常强悍。



链接:https://item.jd.com/100037709195.html



该款NAS已经搭载了目前最新的华硕ADM 4.1操作系统,这个系统已经强化了NAS的安全措施,并且还提升了NAS的诸多稳定性。但是对于我们用户来说,一些日常需要做好的防范措施还是非常有必要的,因为搞定之后,就可以大大提升我们NAS的安全性了!



PS:以下操作不分主次和前后,如果你的NAS有同样的设置项,完全可以按照以下教程一样操作。



NO.1 保持最新系统



能给NAS远程传播勒索病毒的一定肯定是非常熟悉该NAS的人,它会钻研系统漏洞而做出不同的攻击。同时,一个负责任NAS厂商的技术部门也会根据系统的漏洞进行持续的改进与更新来解决产品安全漏洞。所以说我们NAS用户只要看到有系统更新提醒,就第一时间更新系统就可以了!



PS:此操作仅针对官方正品NAS产品,黑NAS用户请勿此操作!!!切记!!!(从另一方面讲,我这里算不算间接的建议大家转正正规NAS呢~~某品牌NAS别忘付我广告费哈!)



华硕NAS用户只需要在“偏好设置--ADM更新”里面,勾选上“启用新版本提示通知”,如果系统有新的版本更新,NAS就会第一时间推送并通知用户。



NO.2 停用默认的管理员帐户



NAS厂商的默认管理员账户一般都是一样的,所以很容易就被攻击者猜到而主动攻击这个账户。所以我们的NAS到手之后就应该第一时间里创建一个属于自己的管理员账户,并禁用产品默认的管理员账户。



打开NAS的“访问控制--本机用户--新增用户”



重新设置用户名和密码。这里的密码建议设置一个英文数字组合的高强度密码(自己要记住啊),然后点击下一步。



这里勾选“此使用者拥有管理者的权限并可存取所有现有的共享文件夹”



没有问题之后点击“完成”



接着我们点击自己账户位置,选择“注销”



登录的时候输入自己刚刚新建立的那个管理员账户,而不是之前的那个系统默认管理员账户。



再次回到NAS界面,就会发现用户管理员已经变成我们更改之后的了。



此时工作还没完成。我们还要继续回到“访问控制”里面,按照上图步骤停用系统默认的管理员账户。



目前来访者账户我也用不上,也一起停用了,只保留自己建立的新管理员账户就可以了。



NO.3 更改默认的设备端口号



玩NAS的小伙伴都知道端口号的重要性,我们不管是局域网访问或者外网访问,一般都是依靠IP地址+ 端口的形式来进行指定访问,包括我们NAS的web登录界面。



和上面说的默认管理员帐户是一样,一般来说,各品牌的默认端口号都是一样的,人家攻击者肯定知道呀!所以很容易就被他们扫描攻击,或者密码穷举攻击等。



比如说上图就是我们常见的NAS下载软件qB在下载的时候,会显示所有正在连接该种子的IP,基本都是公网IP。如果说这些用户在没有更改默认的设备端口号的情况下,我们任何人都可以通过这里显示的IP地址+ NAS默认端口号访问到他们NAS的登录界面,虽说我们没有账号和密码可能无法进入NAS内部,但是碰巧该NAS用户又正好是默认的管理员帐户,那就~~~呵呵了!



所以说修改默认端口号是安全措施必不可少的一步!



华硕NAS很好改,直接在“偏好设置--一般--管理”下面,更改“系统HTTP通讯端口”和“系统HTTPS通讯端口”端口即可,完成后记得点下面的“应用”按钮保存!



NO.4 停用不必要的连接服务



这个主要是针对NAS 的一些连接协议而说的,特别是容易进入NAS系统底层的SSH 、SFTP 服务,我们在不用的时候一定要将其停用,然后再需要使用的时候再将其手动打开。



华硕NAS直接点击“服务”,选择“终端机--SSH”,取消勾选”启用SSH服务“,最后点击“应用即可”。



如果说你平时用的多,不可避免的会忘记手动关闭,那么你也可以通过更改默认的”通讯端口“来实现SSH的登录安全。



NO.5 开启NAS网络防护/防火墙设置



一般品牌NAS都会有自己的网络防护和防火墙来保护不受外界网络攻击。但是默认状态那两个服务都是没有开启,需要我们自己配置的。



华硕NAS的设置在“偏好设置--ADM Defender ”里面,首先我们可以在“网络防护”里面的“信任列表”(通俗来说就是“白名单”或者“指定IP”)添加自己经常连接NAS的设备(可以是电脑,手机,或者服务器等)的IP,这样的好处就是我们添加进去的设备不会收到任何限制。



然后继续在下方位置勾选“启用自动黑名单”,我们还可以点击“偏好设置”对黑名单进行更细化的设置操作。群晖用户是不是很眼熟?对!没错,它其实就是“IP 自动封锁”功能。



NO.6 使用 HTTPS 进行连线



HTTPS是目前广泛用于互联网的一种安全的通讯协议,因为 HTTPS 需要对网站及与它通讯的相关网页服务器进行身份认证才可以进行连接,从而达到避免其它人攻击的目的。



在使用 HTTPS 进行连线的过程中,有一项非常重要的东西,那就是签署凭证。并且这个签署凭证还必须被第三方认证才可以。遗憾的是目前华硕NAS虽默认自带签署凭证,但是没经由第三方认证,所以浏览器是不信任这个凭证的。



所以华硕NAS默认登录页面的输入框前面会提示不安全的红头标,一看就是很危险的节奏对吧!想要解决问题其实很简单,我们只需要从信任的凭证认证机构取得有效的签署凭证,然后汇入NAS之中,这个问题就解决了。



说起来简单,不过操作起来的步骤还是有点多的,为了照顾新手朋友,这个等我下篇出一个详细教程吧!有兴趣的记得持续关注我~~



NO.7 启用事件通知



目前三大主流NAS厂商其实都提供的有这个服务。简单来说就是NAS有任何异常,NAS都会在最短的时间内发出通知到我们指定的设备上。从而让我们用户提早知道异常而做出处理方案,这样就可以有效的避免风险的发生了。



华硕NAS的通知功能在“偏好设置--事件通知“里面。里面通知类型包括信箱(邮件),短信,推播通知。但是目前后面两个短信和推播通知我们国内服务是无法使用的。



好在我们可以设置邮箱通知来达到接受信件的目的。不过华硕这里设置默认就谷歌和微软两个邮箱服务商,还是用不了,但是我们可以设置我们国内常见的QQ邮箱,也就是多输入几步的事,也很简单。



这里需要说明的是,其实我们的发送和接受可以设置为同一个邮箱,最后记得在接受设置里面把几个通知的类型全部勾选上。设置完了之后你可以点击旁边的”传送测试电子邮件按钮“测试你设置的有没有效果。反正我这边实测基本3秒之内就能传送过来了!



NO.8 运行系统安全检测



一般来说,品牌NAS都会自带一些系统安全检测软件,可针对当前系统的状态、设定及联机能力进行诊断,并提供建议。华硕NAS的安全检测软件叫做【Dr.ASUSTOR】,打开之后它就可以对NAS进行全面的体检。



其实呢通过前面的一些操作之后,我们的NAS安全度已经大大提升了,但是在检测这里,还是有一个“感叹号”,也就是“快照”那里有问题。



其实“快照”对于玩虚拟机的小伙伴应该很熟悉吧!它的作用是什么呢?其实就是能够进行在线数据备份与恢复的。简单来说就是你的后悔药,我刚刚不小心删除了硬盘里的小姐姐,但是我在她还在的时候建立了一个快照,我只需要对着快照点一下“还原”,小姐姐就回来了!就是这么神奇!



华硕NAS的快照建立基本就是傻瓜操作,非常简单,根据提示两步就能完成了。



快照的建立非常快,而且还几乎不占空间~



然后再重新打开华硕NASd的【Dr.ASUSTOR】,检测非常满意,已经没有任何问题了!



NO.9 建立多重备份



可能是我多年来的工作习惯,我有个习惯非常好,那就是定期备份的习惯。NAS虽说是数据存储利器,但是它也有损坏的可能。退一步讲,就算我们NAS中了勒索病毒,但是如果说我们有NAS之外的备份,我们也不会让勒索病毒的“勒索”得逞,对吧~~



其实对于重要数据的备份,行业内一直有一个通用的黄金数据保护法则,那就是3-2-1数据备份原则:



  • 至少制作3份备份

  • 将备份分别存放在2种不同储存媒体

  • 至少1份放在异地保存



不过具体的玩法又是一篇长篇大论了,等我有空专门整理一份教程再分享给大家~~



华硕NAS在备份这一块做的还是不错的,支持备份至公有云,备份至 MyArchive 硬盘,备份至本地端计算机,备份至远程 NAS,备份至外接式储存装置,以及上面说的Btrfs 快照中心,也是备份的一种。



并且华硕NAS还有一个特色功能,就是通过【 MyArchive】进行脱机备份,也就是我们说的冷备份。简单来说它直接将需要备份的数据存储在MyArchive 硬盘,然后直接在其它非NAS环境下使用,从而达到即插即用的便利性。



NO.10 关注硬盘健康检测



硬盘毕竟是NAS的重要载体,并且因为NAS的特殊性,硬盘可能会长时间的持续运行,所以说我们除了购买靠谱的专业NAS硬盘,平时也要注意对硬盘进行必要的健康检测,以达到早发现早处理的目的,要不等到到时候挂掉了哭都来不及。



我的华硕NAS用的是希捷酷狼硬盘,这款硬盘直接能再NAS上显示它家的“狼头标”,并且配备了希捷酷狼健康管理(IronWolf Health Management),可轻松访问和监控硬盘运行状况。



链接:https://item.jd.com/100019229712.html



像我这样喜欢下载的人,硬盘长时间高负载读写对硬盘的伤害还是很大的。而且现在的大容量硬盘都是以千元为单位,我要少吃多少箱泡面才能省出来啊!所以我个人的方案直接找了一块用不上的闲置硬盘单独插在NAS上,然后设置为纯粹的下载盘,这样就大大减轻了其它硬盘的负担,并且还起到了废盘再利用的效果,即便挂了我也不心疼!



NO.11 启用系统休眠



华硕NAS的休眠机制是我目前见过最好用的,特别需要点赞的就是它的远程唤醒,能用手机APP随时并快速的唤醒休眠中的NAS,非常的方便!而且这个对于防范勒索病毒也是十分有效!你想啊,系统都没工作了,你怎么传播病毒过来?



但是这个我个人建议仅针对使用NAS不是很频繁的小伙伴,因为如果和我一样经常使用,系统短时间内多次休眠再唤醒,除了耽误不必要的时间,反而对NAS和硬盘都有一定的伤害。也就是说,对NAS依赖比较高的小伙伴,不需要启动硬盘休眠,直接让它持续工作就好!



NO.12 保持良好的用网环境



最后我要说的是,我们NAS用户一定要有良好的用网观念,平时使用NAS的时候也要注意我们的用网环境,不要随意登录我们不确定的免费WiFi或者网络,并远程连接我们的NAS,也不要随意浏览不安全的网站,或者下载披着小姐姐外衣的不明影片,简单来说,就是“路边的野花不要采”,搞不好它就是”大灰狼“,哈哈~~



好了,以上就是今天给大家分享的内容,我是爱分享的Stark-C,如果今天的内容对你有帮助请记得收藏,顺便点点关注,我会经常给大家分享各类有意思的软件和免费干货!谢谢大家~


自用服务器重启步骤:

1、拨掉笔记本电源线,开机(如果没有拨掉源线开机,需要先拨出电池再开机);

2、SSH root@192.168.1.106 进入机器;

3、启动cockpit( service start cockpit);

4、开放部分网络端口:

iptables -I INPUT -p tcp --dport 9090 -j ACCEPT

iptables -I INPUT -p tcp --dport 10080 -j ACCEPT

iptables -I INPUT -p tcp --dport 10088 -j ACCEPT

iptables -I INPUT -p tcp --dport 18088 -j ACCEPT


5、在cockpit启动docker 宝塔面板容器;

6、启动宝塔

/etc/init.d/bt default;

7、在宝塔面板启动网站与数据库;

8、如果不能访问blog在39上重启nginx;

9、如果不能访问pan,在docker容器中启动穿透

./frpc -c ./frpc.ini & jobs;


JECloud(JavaEE  Elephant Cloud)Platform

基于微服务架构搭建,领域模型(DDD)与代码生成(CGG)双引擎驱动的低代码平台(LCDP)

他是一款真正了解您需求的技术中台,帮您完成应用软件的可视化开发

Microservice  Architecture  And  DevOps

仅实现低代码平台自身的微服务对业务系统建设的意义并不大,只有做到搭建出的各功能服务解耦才算有价值

平台的自动化持续部署方案是运维工程师的好朋友

Business Middle-Platform

轻松构建业务中台,利用JECloud数据开放与集成功能,可轻松构建业务中台

对接并改造企业原有老旧系统,为系统重新赋能,将企业所有信息化系统统一管理,并可消除信息孤岛,实现数据信息互通

 Organization Management

统一管理内外部组织机构体系,支持管理大型集团组织,支持接入组织外部机构用户,可打通企业微信、钉钉、飞书、华为WeLink

内置单点登录(支持 Oauth2.0、CAS协议)集成

Made in China

提供完备的国产化软硬件部署方案

对国产芯片、操作系统、中间件、数据库、办公软件无缝兼容

BPM(Business Process Management)

用户可以使用可视化的工作流引擎对流程进行个性化配置,同时支持工程师对其深度开发

支持退回、驳回、加签、传阅、会签、判断、分支、多人审批等特殊逻辑

BI(Business Intelligence)

拥有分组报表、交叉报表、填报报表、饼图、柱图、雷达图、条形图、散点图等多种可视化数据分析工具

利用图报表引擎搭建出的分析组件可以在平台的任何地方使用,例如顶部菜单、功能菜单、表单内部、门户引擎、功能扩展面板等


MSCode微服务平台是基于Spring Cloud、Spring Boot、Activiti7+Camunda工作流和阿里巴巴组件,提供所有源码和详尽文档的企业级快速开发平台框架。

  • img

    企业级微服务分布式

    新的Spring Cloud 2022.0.4KilburnSpring Boot 3.1.2Activiti7+Camunda工作流Spring Cloud Alibaba阿里巴巴组件实现企业级微服务架构,支持分布式事务,保障业务高性能、高并发、高可用。

  • img

    所有源码全部提供

    提供所有源码,易用稳定可扩展。二次开发各种企业项目,例如办公OA、电商、金融、财务、教育、医疗、信息管理MIS、客户关系CRM、制造执行MES和企业资源计划ERP等业务系统。根据业务场景和系统状况,提供定制化的架构设计。

  • img

    低代码/无代码、多平台快速开发

    后端的微服务分布式版本单体式版本,前端的Vue3版本Vue2版本React版本跨14端移动版,使用低代码引擎代码生成器表单设计器报表设计器流程设计器大屏设计器快速开发。

img

标准版

¥ 2999

立即联系

专业版

¥ 3999

立即联系

高级版

¥ 4999

立即联系

企业版

¥ 5999

立即联系

大数据版

¥ 6999

立即联系

永久商业授权;不限制域名数、项目数、库表数、用户数;提供增值税电子普通发票或增值税专用发票;发送商业授权书或签订商业授权合同;提供所有源码和详尽文档,免费持续升级

img

img

img

img

img

一对一金牌服务:无限次即时响应的电话、QQ、微信、邮件和远程协助,以及QQ微信VIP群技术服务

img

img

img

img

img

根据企业项目需求进行专业定制培训

img

img

img

img

img

基于Spring Cloud 2022.0.4 Kilburn、Spring Boot 3.1.2和Spring Cloud Alibaba阿里巴巴组件的微服务分布式版本

img

img

img

img

img

基于Spring Boot 3.1.2和Spring Cloud Alibaba阿里巴巴组件的单体式版本

img

img

img

img

img

基于Vue 3.3.4和Element Plus 2.3.9的Web端版本,响应式布局,针对不同屏幕大小设计,适配电脑、平板和手机

-

-

img

img

img

基于Vue 2.7.14和Element UI 2.15.13的Web端版本,响应式布局,针对不同屏幕大小设计,适配电脑、平板和手机

img

img

img

img

img

基于React的Web端版本,响应式布局,针对不同屏幕大小设计,适配电脑、平板和手机

-

img

img

img

img

多端统一开发移动版:一处代码,14端运行,支持Web、Android、iOS、QQ小程序、微信小程序、百度小程序、支付宝小程序、钉钉小程序、字节跳动小程序、飞书小程序、京东小程序、快手小程序、360小程序、快应用

-

-

-

img

img

国际化方案支持简体中文、繁体中文和英文,多种主题皮肤满足多样化的品牌诉求

img

img

img

img

img

代码生成器(模板管理、正向生成、反向生成)动态智能生成前端后端各层次代码和SQL,提高开发效率

img

img

img

img

img

表单设计器(表单设计、表单管理),拖拽式设计生成前端代码,提高开发效率

img

img

img

img

img

图表报表大屏、报表设计器和大屏设计器

img

img

img

img

img

权限管理:角色管理(授权菜单、授权按钮、授权接口)、接口权限、数据权限,在线配置即时生效

img

img

img

img

img

系统管理:用户管理、岗位管理、人岗匹配、菜单管理、组织机构、字典管理、区域管理、参数管理、应用管理、在线用户

img

img

img

img

img

基础功能:用户名邮箱登录、手机号登录、验证码、注册、找回密码、发送邮件、个人中心、我的消息、消息通知、短信服务、网盘管理、租户管理

img

img

img

img

img

支持MySQL、Oracle、SQL Server、PostgreSQL、DB2和国产分布式数据库

img

img

img

img

img

SaaS多租户

img

img

img

img

img

ELK8.5.1日志集中分析平台,Elasticsearch分布式大数据搜索分析引擎,Logstash分布式实时数据采集日志组件,Kibana分布式数据可视化日志组件

img

img

img

img

img

Spring Security + OAuth2认证授权和安全保护

img

img

img

img

img

SSO单点登录

img

img

img

img

img

Spring Cloud Gateway微服务网关,Ribbon负载均衡, Feign服务调用,Bus消息总线,Stream事件驱动,Sleuth链路跟踪,Turbine集群聚合监控

img

img

img

img

img

阿里巴巴Seata 1.7.0高性能分布式事务,对业务代码零侵入

img

img

img

img

img

阿里巴巴数据库连接池Druid 1.2.18和Druid Monitor监控

img

img

img

img

img

阿里巴巴Sentinel 1.8.6实现流量控制,阿里巴巴Sentinel Dashboard查看实时监控和机器列表,配置簇点链路、流控规则、降级规则、热点规则、系统规则、授权规则和集群流控

img

img

img

img

img

阿里巴巴Nacos 2021.1配置中心、服务注册&发现,阿里巴巴Nacos Dashboard配置管理、服务管理、集群管理、权限控制、命名空间

img

img

img

img

img

基于Twitter Snowflake算法优化而成分布式ID,更适合分库分表

img

img

img

img

img

RabbitMQ消息队列,实现数据集成、系统解耦、异步处理、事件驱动和流量削峰

img

img

img

img

img

Redis分布式缓存,实现高性能数据读取

img

img

img

img

img

MongoDB高性能数据存储,实现统计服务

img

img

img

img

img

Swagger实现接口文档和协同开发

img

img

img

img

img

Prometheus时序数据监控和Grafana可视化平台

img

img

img

img

img

低代码/无代码(低代码引擎、页面管理),物料丰富,扩展设计易,业务人员拖拽式设计配置应用页面

img

img

img

img

img

分布式任务调度(应用监控、任务管理、普通任务实例、调度工作流任务实例、调度工作流管理和调度工作流实例)

img

img

img

img

img

深度定制新版Activiti7+Camunda工作流,提供汉化流程设计器,优化复杂流程,对Web设计更友好,适应Activiti未来发展

-

-

img

img

img

Activiti7+Camunda我的办公:发起流程、我的流程、待签收任务、待办任务、已办任务、我的流程详情、我的任务详情

-

-

img

img

img

Activiti7+Camunda工作流管理:模型管理、流程设计、部署管理、流程定义、流程实例、流程实例执行路径、流程实例任务、流程发起历史、节点执行历史、流程节点详细历史、流程实例变量历史、流程任务历史、任务详情、任务历史详情

-

-

img

img

img

大数据采集分析,用Apache Flink处理流数据和批数据,实现实时推荐引擎

-

-

-

-



创建.bat脚本

net use Z: \\192.168.X.X\Share  /user:用户名 /persistent:YES 密码

 

persistent:YES是保存密码。下次开机也生效。